Un indicateur de compromission est un artefact observable qui suggère qu'un système a été attaqué ou se comporte de manière malveillante : une adresse IP ou un domaine suspect, une empreinte de fichier d'un logiciel malveillant, une URL de commande et de contrôle, ou une clé de registre distinctive. Les IOC sont les miettes partageables et lisibles par machine d'une intrusion — les détails concrets que les défenseurs échangent pour que, si une organisation voit une attaque, les autres puissent la reconnaître aussi.
Dans le renseignement sur les menaces, les IOC sont la matière première : ils alimentent les règles de détection, les listes de blocage et les recherches. Pour un analyste OSINT, ce sont aussi des pivots — un seul domaine ou empreinte malveillant, recherché dans des flux publics, peut exposer l'infrastructure plus large d'un attaquant et aider à l'attribution. Leur faiblesse est qu'ils se changent facilement, d'où leur association à une analyse comportementale plus durable.