Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 588

Indicador de Compromiso (IoC)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Indicador de Compromiso (IoC)?

Indicador de Compromiso (IoC)Artefacto observable —como un hash, IP, dominio, URL o clave de registro— que sugiere que un sistema ha sido o está siendo comprometido.


Un Indicador de Compromiso es un artefacto forense que los defensores usan para detectar actividad maliciosa conocida durante o después de una intrusión. Entre los IoCs habituales se incluyen hashes criptográficos de malware, direcciones IP sospechosas, dominios de mando y control, URLs maliciosas, nombres de mutex, claves de registro e indicadores de correo. Los IoCs son fáciles de compartir mediante STIX/TAXII y de operacionalizar en SIEM, EDR, cortafuegos y filtros DNS.

La Pirámide del Dolor de David Bianco (2013) explica por qué importa el tipo de IoC: hashes e IPs están en la base —triviales de cambiar para un atacante— mientras que herramientas y TTPs en la cima son mucho más costosos de alterar. Rotar el hash de un dropper apenas incomoda a un adversario maduro, pero obligarle a reconstruir su cadena de herramientas sí. Durante la investigación de SolarWinds en 2020, los defensores publicaron hashes y reglas YARA para la puerta trasera SUNBURST, pero la detección fiable dependió finalmente de la caza basada en comportamiento, porque los indicadores atómicos se quemaron y rotaron rápidamente.

Como los atacantes rotan los artefactos atómicos con rapidez, los programas maduros los combinan con IoAs y TTPs. Los IoCs siguen siendo valiosos para el bloqueo rápido de alta fidelidad y para la caza retrospectiva: barrer registros históricos para hallar dónde ya estaba presente un indicador recién divulgado.

flowchart TD
  A[Actividad de intrusión] --> B[Recolectar artefactos]
  B --> C[Hashes / IPs / dominios]
  B --> D[Claves de registro / mutex]
  C --> E[Normalizar a STIX]
  D --> E
  E --> F[Compartir via feed TAXII]
  F --> G[Aplicar en SIEM / EDR / DNS]
  G --> H[Bloquear y cazar en logs históricos]

● Ejemplos

  1. 01

    Un hash SHA-256 de un dropper conocido añadido a la lista de bloqueo del EDR.

  2. 02

    Un dominio C2 bloqueado en el resolutor DNS.

● Preguntas frecuentes

¿Qué es Indicador de Compromiso (IoC)?

Artefacto observable —como un hash, IP, dominio, URL o clave de registro— que sugiere que un sistema ha sido o está siendo comprometido. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Indicador de Compromiso (IoC)?

Artefacto observable —como un hash, IP, dominio, URL o clave de registro— que sugiere que un sistema ha sido o está siendo comprometido.

¿Cómo defenderse de Indicador de Compromiso (IoC)?

Las defensas contra Indicador de Compromiso (IoC) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Indicador de Compromiso (IoC)?

Nombres alternativos comunes: IoC.

● Términos relacionados

● Véase también