Mastodon Mastodon Mastodon Mastodon

Індикатор компрометації

Оновлено: · CyberSecureFox Editorial Team

Індикатор компрометації (IoC) — цифровий слід, наприклад хеш файлу, IP-адреса чи домен, який вказує на те, що систему могли атакувати або заразити.

Види індикаторів компрометації

  • файлові — хеші (MD5, SHA-1, SHA-256), імена та шляхи шкідливих файлів;
  • мережеві — IP-адреси, домени й URL командних серверів, фішингових сайтів і серверів завантаження;
  • хостові — ключі реєстру, служби, завдання планувальника, м’ютекси, які створює шкідник;
  • поштові — адреси відправників, теми листів, імена вкладень.

Де використовують IoC:

  • їх публікують у звітах про загрози та бюлетенях безпеки;
  • ними обмінюються через платформи кіберрозвідки на кшталт MISP у форматах STIX/TAXII;
  • з них роблять правила виявлення для SIEM, EDR і міжмережевих екранів.

Правила YARA описують шаблони у файлах, а не окремі хеші.

Чому IoC важливі

IoC дають змогу швидко перевірити, чи дійшла до організації відома кампанія, і заблокувати її. Після виходу нового звіту SOC може пошукати зазначені домени й хеші в журналах за кілька місяців.

Слабкість IoC у тому, що їх легко змінити. Це наочно показує «Піраміда болю» Девіда Б’янко (2013): зміна хешу чи IP нічого не коштує атакувальнику, а зміна інструментів і технік (TTP) обходиться дорого. Тому захисники доповнюють IoC індикаторами атаки (IoA) — поведінковими шаблонами, які не змінюються зі зміною інфраструктури.

Як використовувати IoC

  • Автоматизуйте завантаження надійних фідів і видаляйте застарілі індикатори, щоб не множити хибні спрацювання.
  • Шукайте в історичних журналах, а не лише в новому трафіку — атака могла статися раніше.
  • Фіксуйте IoC власних інцидентів і діліться ними з партнерами та CERT-UA.
Синоніми:
індикатори компрометації, Indicator of Compromise