Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 588

Indicador de Compromiso (IoC)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Indicador de Compromiso (IoC)?

Indicador de Compromiso (IoC)Artefacto observable —como un hash, IP, dominio, URL o clave de registro— que sugiere que un sistema ha sido o está siendo comprometido.


Un Indicador de Compromiso es un artefacto forense que los defensores usan para detectar actividad maliciosa conocida durante o después de una intrusión. Entre los IoCs habituales se incluyen hashes criptográficos de malware, direcciones IP sospechosas, dominios de mando y control, URLs maliciosas, nombres de mutex, claves de registro e indicadores de correo. Los IoCs son fáciles de compartir mediante STIX/TAXII y de operacionalizar en SIEM, EDR, cortafuegos y filtros DNS.

La Pirámide del Dolor de David Bianco (2013) explica por qué importa el tipo de IoC: hashes e IPs están en la base —triviales de cambiar para un atacante— mientras que herramientas y TTPs en la cima son mucho más costosos de alterar. Rotar el hash de un dropper apenas incomoda a un adversario maduro, pero obligarle a reconstruir su cadena de herramientas sí. Durante la investigación de SolarWinds en 2020, los defensores publicaron hashes y reglas YARA para la puerta trasera SUNBURST, pero la detección fiable dependió finalmente de la caza basada en comportamiento, porque los indicadores atómicos se quemaron y rotaron rápidamente.

Como los atacantes rotan los artefactos atómicos con rapidez, los programas maduros los combinan con IoAs y TTPs. Los IoCs siguen siendo valiosos para el bloqueo rápido de alta fidelidad y para la caza retrospectiva: barrer registros históricos para hallar dónde ya estaba presente un indicador recién divulgado.

flowchart TD
  A[Actividad de intrusión] --> B[Recolectar artefactos]
  B --> C[Hashes / IPs / dominios]
  B --> D[Claves de registro / mutex]
  C --> E[Normalizar a STIX]
  D --> E
  E --> F[Compartir via feed TAXII]
  F --> G[Aplicar en SIEM / EDR / DNS]
  G --> H[Bloquear y cazar en logs históricos]

Ejemplos

  1. 01

    Un hash SHA-256 de un dropper conocido añadido a la lista de bloqueo del EDR.

  2. 02

    Un dominio C2 bloqueado en el resolutor DNS.

Preguntas frecuentes

¿Qué es Indicador de Compromiso (IoC)?

Artefacto observable —como un hash, IP, dominio, URL o clave de registro— que sugiere que un sistema ha sido o está siendo comprometido. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Indicador de Compromiso (IoC)?

Artefacto observable —como un hash, IP, dominio, URL o clave de registro— que sugiere que un sistema ha sido o está siendo comprometido.

¿Cómo defenderse de Indicador de Compromiso (IoC)?

Las defensas contra Indicador de Compromiso (IoC) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Indicador de Compromiso (IoC)?

Nombres alternativos comunes: IoC.

Términos relacionados

Véase también