Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 588

Индикатор компрометации (IoC)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Индикатор компрометации (IoC)?

Индикатор компрометации (IoC)Наблюдаемый артефакт — хэш файла, IP, домен, URL, ключ реестра, — указывающий на то, что система была или находится в процессе компрометации.


Индикатор компрометации — это криминалистический артефакт, который защитники используют для обнаружения известной вредоносной активности во время или после вторжения. Типичные IoC включают криптографические хэши вредоносного ПО, подозрительные IP-адреса, домены C2, вредоносные URL, имена мьютексов, ключи реестра и почтовые индикаторы. IoC легко передаются через STIX/TAXII и операционализируются в SIEM, EDR, межсетевых экранах и DNS-фильтрах.

Пирамида боли Дэвида Бианко (2013) объясняет, почему тип IoC важен: хэши и IP находятся в основании — их атакующему тривиально сменить, — тогда как инструменты и TTP на вершине менять гораздо дороже. Ротация хэша одного дроппера почти не беспокоит зрелого противника, а вот необходимость пересобрать весь инструментарий — вполне. В ходе расследования SolarWinds в 2020 году защитники опубликовали хэши и YARA-правила для бэкдора SUNBURST, но надёжное обнаружение в итоге опиралось на поведенческий хантинг, потому что атомарные индикаторы быстро «сгорали» и ротировались.

Поскольку злоумышленники быстро меняют атомарные артефакты, зрелые программы используют IoC вместе с IoA и TTP. IoC по-прежнему ценны для быстрой высокоточной блокировки и для ретроспективного хантинга — прочёсывания исторических логов, чтобы найти, где недавно раскрытый индикатор уже присутствовал.

flowchart TD
  A[Активность вторжения] --> B[Сбор артефактов]
  B --> C[Хэши / IP / домены]
  B --> D[Ключи реестра / мьютексы]
  C --> E[Нормализация в STIX]
  D --> E
  E --> F[Обмен через фид TAXII]
  F --> G[Применение в SIEM / EDR / DNS]
  G --> H[Блокировка и хантинг по историческим логам]

Примеры

  1. 01

    Хэш SHA-256 известного дроппера добавлен в список блокировок EDR.

  2. 02

    Домен C2 заблокирован на DNS-резолвере.

Частые вопросы

Что такое Индикатор компрометации (IoC)?

Наблюдаемый артефакт — хэш файла, IP, домен, URL, ключ реестра, — указывающий на то, что система была или находится в процессе компрометации. Относится к категории Защита и операции в кибербезопасности.

Что означает Индикатор компрометации (IoC)?

Наблюдаемый артефакт — хэш файла, IP, домен, URL, ключ реестра, — указывающий на то, что система была или находится в процессе компрометации.

Как защититься от Индикатор компрометации (IoC)?

Защита от Индикатор компрометации (IoC) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Индикатор компрометации (IoC)?

Распространённые альтернативные названия: IoC.

Связанные термины

См. также