IoC (Indicators of Compromise, Индикаторы компрометации) — это наблюдаемые артефакты или данные, которые с высокой вероятностью указывают на взлом информационной системы, несанкционированный доступ или наличие вредоносной активности. IoC используются специалистами по безопасности для обнаружения атак, расследования инцидентов и настройки систем защиты на автоматическое блокирование известных угроз.
Возможности и типы индикаторов компрометации (IoC):
- Артефакты вредоносного ПО:
- Хэши файлов (MD5, SHA-1, SHA-256): Уникальные отпечатки вредоносных исполняемых файлов, скриптов, документов.
- Имена вредоносных файлов и пути их расположения в системе.
- Сетевые индикаторы:
- Подозрительные IP-адреса и доменные имена, связанные с C&C-серверами (Command and Control) или фишинговыми сайтами.
- URL-адреса, используемые для загрузки вредоносного ПО или эксплойтов.
- Артефакты системы и памяти:
- Ключи реестра, создаваемые или изменяемые вредоносным ПО для автозапуска.
- Имена подозрительных процессов, запущенных в памяти системы.
- Имена служб (сервисов), созданные злоумышленниками.
- Поведенческие индикаторы (более сложные для обнаружения):
- Аномальный исходящий сетевой трафик (например, соединения на нестандартные порты, большой объем данных, отправляемых за пределы сети).
- Необычная активность учетных записей пользователей (входы в нерабочее время, доступ к нехарактерным ресурсам, множественные неудачные попытки входа).
- Необъяснимые изменения в системных файлах или конфигурациях.
IoC являются основным «сырьем» для оперативной киберразведки (Threat Intelligence). Они постоянно обновляются и обмениваются между организациями через стандартные форматы (STIX). Современные системы безопасности (SIEM, EDR, IPS, брандмауэры) могут автоматически импортировать списки IoC (так называемые Threat Feeds) и блокировать связанную с ними активность в реальном времени. Важно понимать, что IoC часто имеют короткий срок жизни (особенно IP-адреса и домены), так как злоумышленники их меняют. Поэтому для обнаружения продвинутых атак (APT) одних IoC недостаточно — требуется анализ тактик, техник и процедур (TTPs) злоумышленников.
Упоминания
-
31 июля 2026
ИИ-агент взломал две компании при тестировании — модель была уверена, что работает без доступа к интернету
Anthropic обнаружила 3 инцидента, в которых разработанный компанией ИИ Claude получил доступ в открытый интернет и начал взаимодействие с инфраструктурой... -
22 июля 2026
Выручка российского разработчика NGFW «Мирада» рухнула в 16 раз
Выручка российского разработчика NGFW «Мирада» компании «Кодмастер» (ООО «КДМ») рухнула в 16 раз — с 678 млн руб. в 2024-м... -
26 мая 2026
«Лаборатория Касперского» обновила портал Threat Intelligence Portal
«Лаборатория Касперского» представила обновлённую версию Kaspersky Threat Intelligence Portal (TIP), сообщили SecPost в компании. Теперь аналитические отчёты об угрозах можно... -
27 марта 2026
Четвертая конференция R-EVOlution пройдет в Москве 9 апреля
9 апреля 2026 года в Москве состоится четвертая ежегодная конференция R-EVOlution, посвященная вопросам оптимизации в ИТ и информационной безопасности. В... -
24 марта 2026
Паутина для хакера: российские компании увеличили инвестиции в «киберловушки»
Соблазнительные муляжи В России рынок решений класса DDP (англ. «Distributed Deception Platform», дословно переводится, как «распределенная платформа для обмана» -... -
18 марта 2026
R-Vision выпустил обновления R-Vision SIEM 2.62.7
Компания R-Vision выпустила обновления R-Vision SIEM версий 2.6 и 2.7. В продукте появились инструменты для управления исключениями в правилах корреляции,... -
18 марта 2026
Positive Technologies расширила функционал портала PT Fusion
Компания Positive Technologies представила версию 1.5 портала для работы с данными о киберугрозах PT Fusion. Как сообщили SecPost в компании,...

