Mastodon Mastodon Mastodon Mastodon

Indicador de compromiso

Actualizado: · CyberSecureFox Editorial Team

Un indicador de compromiso (IoC) es una evidencia forense —como el hash de un archivo, una dirección IP o un dominio— que sugiere que un sistema ha sido atacado o infectado.

Tipos de IoC

  • de archivo: hashes (MD5, SHA-1, SHA-256), nombres y rutas de archivos maliciosos;
  • de red: direcciones IP, dominios y URL de servidores de comando y control, sitios de phishing y servidores de descarga;
  • de host: claves de registro, servicios, tareas programadas y mutex creados por el malware;
  • de correo: direcciones de remitentes, asuntos y nombres de adjuntos.

Dónde se usan los IoC:

  • se publican en informes de amenazas y avisos de seguridad;
  • se comparten mediante plataformas de inteligencia de amenazas como MISP en los formatos STIX/TAXII;
  • se convierten en reglas de detección para SIEM, EDR y cortafuegos.

Las reglas YARA describen patrones en archivos en lugar de hashes sueltos.

Por qué los IoC son importantes

Los IoC permiten comprobar rápidamente si una campaña conocida ha llegado a la organización y bloquearla. Tras un informe nuevo, un SOC puede buscar en meses de registros los dominios y hashes indicados.

Su punto débil es que se cambian con facilidad. La «Pirámide del dolor» de David Bianco (2013) lo ilustra: cambiar un hash o una IP no le cuesta nada al atacante, mientras que cambiar sus herramientas y técnicas (TTP) sí resulta caro. Por eso los defensores complementan los IoC con indicadores de ataque (IoA): patrones de comportamiento que se mantienen aunque cambie la infraestructura.

Cómo usar los IoC

  • Automatice la ingesta de fuentes fiables y elimine los indicadores obsoletos para evitar falsos positivos.
  • Busque en registros históricos, no solo en tráfico nuevo: el ataque pudo producirse antes.
  • Documente los IoC de sus propios incidentes y compártalos con socios y CERT.
Sinónimos:
Indicator of Compromise