Индикатор компрометации (IoC) — цифровой след, например хеш файла, IP-адрес или домен, который указывает на то, что система могла быть атакована или заражена.
Виды индикаторов компрометации
- файловые — хеши (MD5, SHA-1, SHA-256), имена и пути вредоносных файлов;
- сетевые — IP-адреса, домены и URL командных серверов, фишинговых сайтов и серверов загрузки;
- хостовые — ключи реестра, службы, задачи планировщика, мьютексы, которые создаёт вредонос;
- почтовые — адреса отправителей, темы писем, имена вложений.
Где используют IoC:
- их публикуют в отчётах об угрозах и бюллетенях безопасности;
- ими обмениваются через платформы киберразведки вроде MISP в форматах STIX/TAXII;
- из них делают правила обнаружения для SIEM, EDR и межсетевых экранов.
Правила YARA описывают шаблоны в файлах, а не отдельные хеши.
Почему IoC важны
IoC позволяют быстро проверить, дошла ли до организации известная кампания, и заблокировать её. После выхода нового отчёта SOC может поискать указанные домены и хеши в журналах за несколько месяцев.
Слабость IoC в том, что их легко поменять. Это наглядно показывает «Пирамида боли» Дэвида Бьянко (2013): смена хеша или IP ничего не стоит атакующему, а смена инструментов и техник (TTP) обходится дорого. Поэтому защитники дополняют IoC индикаторами атаки (IoA) — поведенческими шаблонами, которые не меняются при смене инфраструктуры.
Как использовать IoC
- Автоматизируйте загрузку надёжных фидов и удаляйте устаревшие индикаторы, чтобы не плодить ложные срабатывания.
- Ищите по историческим журналам, а не только по новому трафику — атака могла произойти раньше.
- Фиксируйте IoC собственных инцидентов и делитесь ими с партнёрами и CERT.