Un indicador de compromiso (IoC) es una evidencia forense —como el hash de un archivo, una dirección IP o un dominio— que sugiere que un sistema ha sido atacado o infectado.
Tipos de IoC
- de archivo: hashes (MD5, SHA-1, SHA-256), nombres y rutas de archivos maliciosos;
- de red: direcciones IP, dominios y URL de servidores de comando y control, sitios de phishing y servidores de descarga;
- de host: claves de registro, servicios, tareas programadas y mutex creados por el malware;
- de correo: direcciones de remitentes, asuntos y nombres de adjuntos.
Dónde se usan los IoC:
- se publican en informes de amenazas y avisos de seguridad;
- se comparten mediante plataformas de inteligencia de amenazas como MISP en los formatos STIX/TAXII;
- se convierten en reglas de detección para SIEM, EDR y cortafuegos.
Las reglas YARA describen patrones en archivos en lugar de hashes sueltos.
Por qué los IoC son importantes
Los IoC permiten comprobar rápidamente si una campaña conocida ha llegado a la organización y bloquearla. Tras un informe nuevo, un SOC puede buscar en meses de registros los dominios y hashes indicados.
Su punto débil es que se cambian con facilidad. La «Pirámide del dolor» de David Bianco (2013) lo ilustra: cambiar un hash o una IP no le cuesta nada al atacante, mientras que cambiar sus herramientas y técnicas (TTP) sí resulta caro. Por eso los defensores complementan los IoC con indicadores de ataque (IoA): patrones de comportamiento que se mantienen aunque cambie la infraestructura.
Cómo usar los IoC
- Automatice la ingesta de fuentes fiables y elimine los indicadores obsoletos para evitar falsos positivos.
- Busque en registros históricos, no solo en tráfico nuevo: el ataque pudo producirse antes.
- Documente los IoC de sus propios incidentes y compártalos con socios y CERT.