Индикатор компрометации (IoC)
Что такое Индикатор компрометации (IoC)?
Индикатор компрометации (IoC)Наблюдаемый артефакт — хэш файла, IP, домен, URL, ключ реестра, — указывающий на то, что система была или находится в процессе компрометации.
Индикатор компрометации — это криминалистический артефакт, который защитники используют для обнаружения известной вредоносной активности во время или после вторжения. Типичные IoC включают криптографические хэши вредоносного ПО, подозрительные IP-адреса, домены C2, вредоносные URL, имена мьютексов, ключи реестра и почтовые индикаторы. IoC легко передаются через STIX/TAXII и операционализируются в SIEM, EDR, межсетевых экранах и DNS-фильтрах.
Пирамида боли Дэвида Бианко (2013) объясняет, почему тип IoC важен: хэши и IP находятся в основании — их атакующему тривиально сменить, — тогда как инструменты и TTP на вершине менять гораздо дороже. Ротация хэша одного дроппера почти не беспокоит зрелого противника, а вот необходимость пересобрать весь инструментарий — вполне. В ходе расследования SolarWinds в 2020 году защитники опубликовали хэши и YARA-правила для бэкдора SUNBURST, но надёжное обнаружение в итоге опиралось на поведенческий хантинг, потому что атомарные индикаторы быстро «сгорали» и ротировались.
Поскольку злоумышленники быстро меняют атомарные артефакты, зрелые программы используют IoC вместе с IoA и TTP. IoC по-прежнему ценны для быстрой высокоточной блокировки и для ретроспективного хантинга — прочёсывания исторических логов, чтобы найти, где недавно раскрытый индикатор уже присутствовал.
flowchart TD A[Активность вторжения] --> B[Сбор артефактов] B --> C[Хэши / IP / домены] B --> D[Ключи реестра / мьютексы] C --> E[Нормализация в STIX] D --> E E --> F[Обмен через фид TAXII] F --> G[Применение в SIEM / EDR / DNS] G --> H[Блокировка и хантинг по историческим логам]
● Примеры
- 01
Хэш SHA-256 известного дроппера добавлен в список блокировок EDR.
- 02
Домен C2 заблокирован на DNS-резолвере.
● Частые вопросы
Что такое Индикатор компрометации (IoC)?
Наблюдаемый артефакт — хэш файла, IP, домен, URL, ключ реестра, — указывающий на то, что система была или находится в процессе компрометации. Относится к категории Защита и операции в кибербезопасности.
Что означает Индикатор компрометации (IoC)?
Наблюдаемый артефакт — хэш файла, IP, домен, URL, ключ реестра, — указывающий на то, что система была или находится в процессе компрометации.
Как защититься от Индикатор компрометации (IoC)?
Защита от Индикатор компрометации (IoC) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Индикатор компрометации (IoC)?
Распространённые альтернативные названия: IoC.