travel_exploreOSINTGuide
Categoria: Identificadores e artefatos

Indicador de comprometimento (IOC)

indicators of compromiseioc

Uma evidência forense — um IP, domínio, hash de arquivo ou URL — que sinaliza que um sistema pode ter sido invadido e que serve para detectar ou rastrear atividade maliciosa.

Um indicador de comprometimento é um artefato observável que sugere que um sistema foi atacado ou se comporta de forma maliciosa: um endereço IP ou domínio suspeito, um hash de arquivo de um malware, uma URL usada para comando e controle ou uma chave de registro distintiva. IOCs são as migalhas compartilháveis e legíveis por máquina de uma intrusão — os detalhes concretos que os defensores trocam para que, se uma organização vê um ataque, as outras também consigam reconhecê-lo.

Na inteligência de ameaças, os IOCs são a moeda bruta: alimentam regras de detecção, listas de bloqueio e caçadas a invasores. Para o analista de OSINT também são pontos de pivotagem — um único domínio malicioso ou hash, consultado em feeds públicos, pode expor a infraestrutura mais ampla de um atacante e ajudar na atribuição. Sua fraqueza é serem facilmente alterados, razão pela qual são combinados com análise comportamental mais duradoura.

Termos relacionados