Індикатор компрометації (IoC) — цифровий слід, наприклад хеш файлу, IP-адреса чи домен, який вказує на те, що систему могли атакувати або заразити.
Види індикаторів компрометації
- файлові — хеші (MD5, SHA-1, SHA-256), імена та шляхи шкідливих файлів;
- мережеві — IP-адреси, домени й URL командних серверів, фішингових сайтів і серверів завантаження;
- хостові — ключі реєстру, служби, завдання планувальника, м’ютекси, які створює шкідник;
- поштові — адреси відправників, теми листів, імена вкладень.
Де використовують IoC:
- їх публікують у звітах про загрози та бюлетенях безпеки;
- ними обмінюються через платформи кіберрозвідки на кшталт MISP у форматах STIX/TAXII;
- з них роблять правила виявлення для SIEM, EDR і міжмережевих екранів.
Правила YARA описують шаблони у файлах, а не окремі хеші.
Чому IoC важливі
IoC дають змогу швидко перевірити, чи дійшла до організації відома кампанія, і заблокувати її. Після виходу нового звіту SOC може пошукати зазначені домени й хеші в журналах за кілька місяців.
Слабкість IoC у тому, що їх легко змінити. Це наочно показує «Піраміда болю» Девіда Б’янко (2013): зміна хешу чи IP нічого не коштує атакувальнику, а зміна інструментів і технік (TTP) обходиться дорого. Тому захисники доповнюють IoC індикаторами атаки (IoA) — поведінковими шаблонами, які не змінюються зі зміною інфраструктури.
Як використовувати IoC
- Автоматизуйте завантаження надійних фідів і видаляйте застарілі індикатори, щоб не множити хибні спрацювання.
- Шукайте в історичних журналах, а не лише в новому трафіку — атака могла статися раніше.
- Фіксуйте IoC власних інцидентів і діліться ними з партнерами та CERT-UA.