Indicateur de Compromission (IoC)
Qu'est-ce que Indicateur de Compromission (IoC) ?
Indicateur de Compromission (IoC)Artefact observable — hash, IP, domaine, URL, clé de registre — qui suggère qu'un système est ou a été compromis.
Un Indicateur de Compromission est un artefact forensique utilisé par les défenseurs pour détecter une activité malveillante connue pendant ou après une intrusion. Les IoC courants incluent hashes cryptographiques de malware, IP suspectes, domaines C2, URLs malveillantes, mutex, clés de registre et indicateurs de courrier. Les IoC se partagent facilement via STIX/TAXII et s'opérationnalisent dans les SIEM, EDR, pare-feux et filtres DNS.
La Pyramide de la Douleur de David Bianco (2013) explique pourquoi le type d'IoC compte : hashes et IP sont en bas — triviaux à changer pour un attaquant — tandis que les outils et TTP au sommet sont bien plus coûteux à modifier. Faire tourner le hash d'un dropper gêne à peine un adversaire mature, mais l'obliger à reconstruire sa chaîne d'outils est autrement plus douloureux. Lors de l'enquête SolarWinds en 2020, les défenseurs ont publié hashes et règles YARA pour la porte dérobée SUNBURST, mais la détection fiable a finalement reposé sur la chasse comportementale, car les indicateurs atomiques ont été brûlés et renouvelés rapidement.
Parce que les attaquants renouvellent vite les artefacts atomiques, les programmes matures les combinent avec IoA et TTP. Les IoC restent utiles pour le blocage rapide à haute fidélité et la chasse rétrospective : balayer les journaux historiques pour repérer où un indicateur nouvellement divulgué était déjà présent.
flowchart TD A[Activité d'intrusion] --> B[Collecter les artefacts] B --> C[Hashes / IP / domaines] B --> D[Clés de registre / mutex] C --> E[Normaliser en STIX] D --> E E --> F[Partager via flux TAXII] F --> G[Appliquer dans SIEM / EDR / DNS] G --> H[Bloquer et chasser dans les logs historiques]
● Exemples
- 01
Un hash SHA-256 d'un dropper connu ajouté à la liste de blocage EDR.
- 02
Un domaine C2 bloqué au niveau du résolveur DNS.
● Questions fréquentes
Qu'est-ce que Indicateur de Compromission (IoC) ?
Artefact observable — hash, IP, domaine, URL, clé de registre — qui suggère qu'un système est ou a été compromis. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Indicateur de Compromission (IoC) ?
Artefact observable — hash, IP, domaine, URL, clé de registre — qui suggère qu'un système est ou a été compromis.
Comment se défendre contre Indicateur de Compromission (IoC) ?
Les défenses contre Indicateur de Compromission (IoC) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Indicateur de Compromission (IoC) ?
Noms alternatifs courants : IoC.