Mastodon Mastodon Mastodon Mastodon

Индикатор компрометации

Обновлено: · CyberSecureFox Editorial Team

Индикатор компрометации (IoC) — цифровой след, например хеш файла, IP-адрес или домен, который указывает на то, что система могла быть атакована или заражена.

Виды индикаторов компрометации

  • файловые — хеши (MD5, SHA-1, SHA-256), имена и пути вредоносных файлов;
  • сетевые — IP-адреса, домены и URL командных серверов, фишинговых сайтов и серверов загрузки;
  • хостовые — ключи реестра, службы, задачи планировщика, мьютексы, которые создаёт вредонос;
  • почтовые — адреса отправителей, темы писем, имена вложений.

Где используют IoC:

  • их публикуют в отчётах об угрозах и бюллетенях безопасности;
  • ими обмениваются через платформы киберразведки вроде MISP в форматах STIX/TAXII;
  • из них делают правила обнаружения для SIEM, EDR и межсетевых экранов.

Правила YARA описывают шаблоны в файлах, а не отдельные хеши.

Почему IoC важны

IoC позволяют быстро проверить, дошла ли до организации известная кампания, и заблокировать её. После выхода нового отчёта SOC может поискать указанные домены и хеши в журналах за несколько месяцев.

Слабость IoC в том, что их легко поменять. Это наглядно показывает «Пирамида боли» Дэвида Бьянко (2013): смена хеша или IP ничего не стоит атакующему, а смена инструментов и техник (TTP) обходится дорого. Поэтому защитники дополняют IoC индикаторами атаки (IoA) — поведенческими шаблонами, которые не меняются при смене инфраструктуры.

Как использовать IoC

  • Автоматизируйте загрузку надёжных фидов и удаляйте устаревшие индикаторы, чтобы не плодить ложные срабатывания.
  • Ищите по историческим журналам, а не только по новому трафику — атака могла произойти раньше.
  • Фиксируйте IoC собственных инцидентов и делитесь ими с партнёрами и CERT.
Синонимы:
индикаторы компрометации, Indicator of Compromise