Индикаторы компрометации (IoC): что это, виды, форматы
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Индикатор компрометации (IoC) — технический артефакт, обнаружение которого в инфраструктуре с высокой вероятностью говорит о том, что система или сеть уже скомпрометированы. Материал разбирает расшифровку термина и его отличие от IoA, четыре вида индикаторов и пирамиду боли, форматы обмена — STIX/TAXII, OpenIOC, YARA — и то, как IoC используются в SIEM, Threat Intelligence, SOAR и EDR.
Кратко
- Что это
- Технический признак компрометации — IP-адрес, хеш файла, домен, ключ реестра, — обнаружение которого сигнализирует об уже случившейся атаке.
- IoC vs IoA
- IoC — статичный артефакт по факту атаки. IoA (indicator of attack) — поведенческий признак атаки в процессе, термин продвинут CrowdStrike.
- Виды
- Сетевые (IP, домены, C2), файловые (хеши), хостовые (реестр, mutex, процессы), поведенческие (тактики и техники).
- Пирамида боли
- Модель Дэвида Бьянко (2013): чем выше индикатор, тем дороже атакующему его сменить — от хеша (тривиально) до TTP (тяжело).
- Форматы
- STIX 2.1 и TAXII 2.1 (стандарты OASIS), OpenIOC (Mandiant), правила YARA и Sigma.
- Где используются
- Детект в SIEM, обогащение через TIP, автоматизация в SOAR, поиск на хостах EDR — весь цикл держит команда SOC.
Что такое индикаторы компрометации
Индикатор компрометации (IoC, Indicator of Compromise) — это конкретный технический артефакт — IP-адрес, хеш файла, доменное имя, ключ реестра, — обнаружение которого в системе или сети с высокой вероятностью говорит о том, что она уже скомпрометирована, а не о случайном совпадении. Расшифровка термина дословная: «индикатор» — наблюдаемый признак, «компрометация» — уже состоявшийся факт проникновения или заражения.
IoC не предсказывает атаку заранее — он подтверждает, что атака, вероятно, уже произошла или происходит сейчас.
Источник IoC — расследование инцидента, анализ образца вредоносного ПО в песочнице, отчёт исследовательской лаборатории или фид Threat Intelligence. Аналитик извлекает из атаки повторяющиеся артефакты — например, IP адрес сервера управления, к которому обращался троян, — и превращает их в правило, по которому можно распознать ту же или похожую активность в другой инфраструктуре.
Виды индикаторов компрометации
IoC делятся на четыре категории — сетевые, файловые, хостовые и поведенческие, — а по устойчивости к обходу их описывает пирамида боли (Pyramid of Pain), которую в 2013 году предложил аналитик Дэвид Бьянко (в январе 2014-го он доработал модель, добавив нижний уровень — хеши файлов): чем выше индикатор в пирамиде, тем дороже и дольше атакующему его менять.
Сетевые network
IP-адреса и домены серверов управления (C2), URL фишинговых страниц и точек загрузки вредоносного ПО, нетипичные паттерны сетевого трафика.
Файловые file
Хеши файлов (MD5, SHA-1, SHA-256), которые однозначно идентифицируют конкретный образец вредоносного ПО, а также характерные имена и пути файлов.
Хостовые host
Ключи и значения реестра, оставленные вредоносным ПО для закрепления, mutex-объекты, аномальные процессы и запланированные задачи на конечной точке.
Поведенческие behavioral
Последовательности действий — тактики, техники и процедуры (TTP) атакующего, — которые описывают не конкретный артефакт, а модель поведения на протяжении атаки.
Пирамида боли ранжирует эти индикаторы по одному критерию — во сколько атакующему обходится их смена:
↔ таблицу можно прокрутить вбок
| Уровень (снизу вверх) | Индикатор | Цена смены для атакующего |
|---|---|---|
| 1. Хеш файла | MD5, SHA-1, SHA-256 конкретного образца | Тривиально — меняется пересборкой файла на один байт |
| 2. IP-адрес | Адрес сервера управления или источника атаки | Легко — смена прокси, VPN или хостинга |
| 3. Доменное имя | Домен C2 или фишинговой страницы | Просто, но требует времени — новая регистрация домена |
| 4. Сетевые артефакты | User-agent, паттерны URI, признаки C2-протокола в трафике | Раздражает — нужно менять настройки инструментария |
| 5. Хостовые артефакты | Ключи и значения реестра, пути и имена файлов, названия процессов и сервисов | Раздражает — нужно менять настройки инструментария |
| 6. Инструменты | Конкретная вредоносная программа или фреймворк атаки | Сложно — нужно найти или разработать замену |
| 7. TTP | Тактики, техники и процедуры атаки в целом | Тяжело — требует менять саму методологию атаки |
Практический вывод из пирамиды: блокировка по хешам и IP даёт быстрый, но недолговечный эффект — атакующий меняет их за минуты. Детект по тактикам и техникам (верхний уровень) требует больше усилий на настройку, но бьёт по тому, что атакующему поменять действительно дорого.
Форматы и обмен индикаторами
Индикаторы компрометации передаются между организациями в стандартизированных форматах — STIX 2.1 и TAXII 2.1 (открытые стандарты OASIS), более старый OpenIOC от Mandiant, а также правила YARA и Sigma для описания сигнатур, — а поставляют их фиды Threat Intelligence, которые агрегируют данные из открытых, коммерческих и собственных источников телеметрии.
STIX 2.1 (Structured Threat Information Expression) — структурированный формат для описания угроз, индикаторов, тактик атакующего и связей между ними; стандарт OASIS.
TAXII 2.1 (Trusted Automated Exchange of Intelligence Information) — протокол передачи STIX-объектов между платформами по подписке или запросу; тоже стандарт OASIS.
OpenIOC — XML-формат описания индикаторов, предложенный компанией Mandiant около 2011 года; на новых проектах постепенно вытесняется STIX.
YARA / Sigma — YARA описывает паттерны для поиска вредоносных файлов, Sigma — паттерны для поиска подозрительных событий в логах SIEM.
В российской регуляторике открытого публичного стандарта на обмен индикаторами компрометации со свободной спецификацией (наподобие STIX/TAXII) нет, но два элемента близки к этой задаче. БДУ ФСТЭК (bdu.fstec.ru) — «Банк данных угроз безопасности информации», который используется при моделировании угроз, но описывает сами угрозы и уязвимости, а не потоковые IoC.
НКЦКИ в рамках ГосСОПКА распространяет субъектам КИИ бюллетени безопасности с индикаторами конкретных известных кампаний для автоматизированного выявления инцидентов; технические требования к такому обмену закреплены приказами ФСБ России (в том числе № 196 от 06.05.2019, № 367, № 368). Это закрытый регламентированный канал для субъектов КИИ по 187-ФЗ, а не открытый публичный протокол со свободной спецификацией, как TAXII.
Как используются IoC
Сами по себе индикаторы компрометации не работают — их загружают в SIEM для сопоставления с потоком событий, обогащают контекстом через платформу Threat Intelligence, используют в SOAR для автоматизации реагирования и ищут на конечных точках инструментами EDR, а весь цикл держит на себе команда SOC.
SIEM — сопоставляет входящий поток событий (сетевые соединения, DNS-запросы, логи) с базой известных IoC и формирует алерт при совпадении.
Threat Intelligence (TIP) — собирает, дедуплицирует и оценивает достоверность индикаторов из разных фидов, добавляет контекст: какой группировке или кампании принадлежит артефакт.
SOAR / IRP — по подтверждённому IoC автоматически запускает плейбук: блокировку IP на межсетевом экране, изоляцию хоста, сбор дополнительных данных.
EDR / XDR — ретроспективно ищет файловые и хостовые IoC на всех конечных точках, чтобы понять, встречался ли артефакт где-то ещё в инфраструктуре.
Организационно весь этот цикл — от получения индикатора до подтверждённого реагирования — собирает воедино SOC: аналитик решает, доверять ли конкретному IoC, и запускает нужный инструмент из стека. Отдельно индикаторы компрометации часто указывают на конкретный тип вредоносного ПО, стоящего за атакой, — подробнее о том, чем отличаются вирусы, трояны, черви и руткиты, в материале «Виды вредоносного ПО».
Признаки взлома: как заметить компрометацию
Признаки взлома — наблюдаемые аномалии, по которым можно заподозрить компрометацию ещё до того, как найден конкретный индикатор: необычный исходящий трафик, входы в нерабочее время и из чужих регионов, новые неизвестные учётные записи, отключённые средства защиты, всплеск неудачных попыток входа и незнакомые процессы. Каждый такой признак — повод искать IoC и запускать реагирование.
- Необычный исходящий трафик или соединения с незнакомыми внешними адресами — возможный канал управления (C2).
- Входы под учётной записью в нерабочее время, из другой страны или с «невозможной» географией.
- Новые, никем не заводившиеся учётные записи или внезапно повышенные привилегии.
- Отключённые или «упавшие» антивирус, EDR, журналирование — атакующие часто глушат защиту.
- Всплеск неудачных попыток входа (брутфорс) либо успешный вход после серии неудачных.
- Незнакомые процессы и службы, задачи в планировщике, изменённые системные файлы.
- Массовое шифрование или переименование файлов, записки с требованием выкупа — след программы-вымогателя.
- Неожиданный рост нагрузки на CPU или сеть — признак майнинга или эксфильтрации данных.
оценка перечень типовых признаков — редакционная систематизация практики SOC, а не нормативный список. Обнаружив признак взлома, переходят к поиску конкретных индикаторов компрометации (см. выше) и запускают реагирование на инциденты; технически признаки отслеживают SIEM и EDR.
Частые вопросы
Что такое индикаторы компрометации простыми словами?
Чем IoC отличается от IoA?
Какие бывают виды индикаторов компрометации?
Что такое пирамида боли (Pyramid of Pain)?
В каких форматах передают индикаторы компрометации?
Как ГосСОПКА и БДУ ФСТЭК связаны с индикаторами компрометации?
Каталог классов СЗИ на SecRadar
SIEM, Threat Intelligence, SOAR/IRP и EDR/XDR — технологии, которые превращают индикаторы компрометации в детект и реагирование. Независимое сравнение российских решений по вендору, реестру и статусу ФСТЭК.