Kompromitteringsindikator (IoC)
Også kendt som: IoC, IOC
Et spor efter et angreb, fx en kendt ondsindet webadresse eller fil, der viser, at et system sandsynligvis er kompromitteret.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et stykke bevis fundet på et system eller i et netværk - en IP-adresse, et domænenavn, en fils hashværdi, en mærkelig konto - som man ved hænger sammen med et tidligere angreb, og som derfor tyder på, at der har været indbrud.
Forklaret enkelt
Som fodspor og en kendt indbrudstyvs værktøj fundet i haven; de stopper ikke indbruddet, men de fortæller, hvem der har været der.
I praksis
En advarsel fra CFCS nævner de IP-adresser og filhashes, en ransomware-gruppe bruger; et rederis SOC gennemsøger tre måneders logs og finder én bærbar, der har kontaktet en af adresserne.
Hvorfor det betyder noget
Delte spor gør det muligt for ét offers dårlige erfaring hurtigt at advare alle andre, men angribere skifter dem let, så de fanger gårsdagens angreb bedre end morgendagens.
Teknisk uddybning
Typiske IoC-typer er atomare eller beregnede observationer: filhashes (MD5, SHA-1, SHA-256 og fuzzy hashes som ssdeep eller TLSH, der tåler små ændringer), IP-adresser, domænenavne og URL'er, afsenderadresser og emnelinjer i e-mails, filnavne og stier, registreringsnøgler, mutex-navne, named pipes, user agent-strenge, TLS-certifikater eller klientfingeraftryk (JA3 og efterfølgeren JA4) samt YARA-regler, der beskriver bytemønstre. RFC 9424 (IETF, 2023), "Indicators of Compromise (IoCs) and Their Role in Attack Defence", beskriver en livscyklus med opdagelse, vurdering, deling, udrulning, detektion, reaktion og udfasning og understreger, at IoC'er netop er værdifulde, fordi de er billige at dele og udrulle i stor skala.
Den begrænsende faktor er skrøbelighed, som David Biancos Pyramid of Pain fra 2013 indfanger. Nedefra og op rangerer den hashværdier (trivielle for en angriber at ændre), IP-adresser (lette), domænenavne (enkle), netværks- og værtsartefakter (irriterende), værktøjer (udfordrende) og TTP'er (svære). En genkompileret binærfil får en ny hash; infrastruktur udskiftes på få timer. RFC 9424 beskriver det som en afvejning mellem præcision og skrøbelighed: et SHA-256-match er næsten sikkert, men let at omgå, mens bredere indikatorer holder længere, men giver flere falske positiver. Indicators of attack (IoA'er), et begreb gjort populært af leverandører af endpoint-sikkerhed, beskriver igangværende adfærd frem for efterladte artefakter og ligger nær toppen af pyramiden, hvor de overlapper med detektionsregler kortlagt til ATT&CK.
Deling bygger på standardformater og regler for håndtering. STIX 2.1 (OASIS, 2021) modellerer indikatorer som mønstre, der er knyttet til malware, trusselsaktører, kampagner og observationer, og TAXII 2.1 transporterer dem over HTTPS; MISP er den udbredte open source-platform til deling, og OpenIOC var Mandiants tidligere XML-format. Traffic Light Protocol, i FIRST's TLP 2.0 (2022), fastsætter grænser for videredeling med mærkerne TLP:RED, TLP:AMBER, TLP:AMBER+STRICT, TLP:GREEN og TLP:CLEAR. I Danmark distribuerer CFCS (Center for Cybersikkerhed), der siden 2025 er en del af Styrelsen for Samfundssikkerhed, og sektor-CERT'er som SektorCERT indikatorer til deres målgrupper.
Den operationelle kvalitet afhænger af vurdering og aldring. Indikatorer skal have en kilde, en dato for første og seneste observation, en konfidens og kontekst; uden udløb ophober feeds forældede poster, der giver støj og bruger SIEM-ressourcer. Delt infrastruktur giver falske positiver: IP-adresser hos CDN'er og cloududbydere, parkerede eller sinkholede domæner og hashes af legitime værktøjer med dobbelt anvendelse. Matchning bør ske bagudrettet såvel som i realtid, fordi indikatorer ofte ankommer dage efter indbruddet, og det kræver en logopbevaring, der er lang nok til at søge tilbage. Et IoC-hit er et spor, der skal triageres, ikke et bevis på kompromittering, og fravær af hits beviser ikke meget over for en modstander, der bruger unik infrastruktur for hvert offer.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Sikkerhedshændelse
- →Kompromitteringsindikator (IoC)
Relationer
- Del af
- Threat intelligence
- Forudsætter
- Sikkerhedshændelse
- Åbner for
- Trusselsjagt (threat hunting)
- Forveksl ikke med
- MITRE ATT&CK
- Bruges sammen med
- SIEMDetektionsregelHændelseshåndtering
Kilder og videre læsning
Standarder og officielle tekster
Kursusmateriale
- Cyber Security Fast Track - SIEM module
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…