Главная / Словарь / Индикаторы компрометации
SIEM · Threat Intelligence · SOAR · EDR · Словарь

Индикаторы компрометации (IoC): что это, виды, форматы

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Индикатор компрометации (IoC) — технический артефакт, обнаружение которого в инфраструктуре с высокой вероятностью говорит о том, что система или сеть уже скомпрометированы. Материал разбирает расшифровку термина и его отличие от IoA, четыре вида индикаторов и пирамиду боли, форматы обмена — STIX/TAXII, OpenIOC, YARA — и то, как IoC используются в SIEM, Threat Intelligence, SOAR и EDR.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~9 мин чтения сверено по oasis-open.org, bdu.fstec.ru, pravo.gov.ru

Кратко

Что это
Технический признак компрометации — IP-адрес, хеш файла, домен, ключ реестра, — обнаружение которого сигнализирует об уже случившейся атаке.
IoC vs IoA
IoC — статичный артефакт по факту атаки. IoA (indicator of attack) — поведенческий признак атаки в процессе, термин продвинут CrowdStrike.
Виды
Сетевые (IP, домены, C2), файловые (хеши), хостовые (реестр, mutex, процессы), поведенческие (тактики и техники).
Пирамида боли
Модель Дэвида Бьянко (2013): чем выше индикатор, тем дороже атакующему его сменить — от хеша (тривиально) до TTP (тяжело).
Форматы
STIX 2.1 и TAXII 2.1 (стандарты OASIS), OpenIOC (Mandiant), правила YARA и Sigma.
Где используются
Детект в SIEM, обогащение через TIP, автоматизация в SOAR, поиск на хостах EDR — весь цикл держит команда SOC.

Что такое индикаторы компрометации

Индикатор компрометации (IoC, Indicator of Compromise) — это конкретный технический артефакт — IP-адрес, хеш файла, доменное имя, ключ реестра, — обнаружение которого в системе или сети с высокой вероятностью говорит о том, что она уже скомпрометирована, а не о случайном совпадении. Расшифровка термина дословная: «индикатор» — наблюдаемый признак, «компрометация» — уже состоявшийся факт проникновения или заражения.

IoC не предсказывает атаку заранее — он подтверждает, что атака, вероятно, уже произошла или происходит сейчас.

Источник IoC — расследование инцидента, анализ образца вредоносного ПО в песочнице, отчёт исследовательской лаборатории или фид Threat Intelligence. Аналитик извлекает из атаки повторяющиеся артефакты — например, IP адрес сервера управления, к которому обращался троян, — и превращает их в правило, по которому можно распознать ту же или похожую активность в другой инфраструктуре.

IoC — это не то же самое, что IoA. IoC (indicator of compromise) описывает статичный след уже случившейся компрометации. IoA (indicator of attack, индикатор атаки) — поведенческий признак: последовательность действий вроде повышения привилегий или бокового перемещения по сети, который может сработать до того, как атака завершится и данные будут украдены. Термин IoA получил известность благодаря CrowdStrike, которая продвигала поведенческое обнаружение как альтернативу детекту по статичным артефактам. На практике оба подхода дополняют друг друга: IoC хорошо работает против известных угроз, IoA — против новых и модифицированных.

Виды индикаторов компрометации

IoC делятся на четыре категории — сетевые, файловые, хостовые и поведенческие, — а по устойчивости к обходу их описывает пирамида боли (Pyramid of Pain), которую в 2013 году предложил аналитик Дэвид Бьянко (в январе 2014-го он доработал модель, добавив нижний уровень — хеши файлов): чем выше индикатор в пирамиде, тем дороже и дольше атакующему его менять.

Сетевые network

IP-адреса и домены серверов управления (C2), URL фишинговых страниц и точек загрузки вредоносного ПО, нетипичные паттерны сетевого трафика.

Файловые file

Хеши файлов (MD5, SHA-1, SHA-256), которые однозначно идентифицируют конкретный образец вредоносного ПО, а также характерные имена и пути файлов.

Хостовые host

Ключи и значения реестра, оставленные вредоносным ПО для закрепления, mutex-объекты, аномальные процессы и запланированные задачи на конечной точке.

Поведенческие behavioral

Последовательности действий — тактики, техники и процедуры (TTP) атакующего, — которые описывают не конкретный артефакт, а модель поведения на протяжении атаки.

Пирамида боли ранжирует эти индикаторы по одному критерию — во сколько атакующему обходится их смена:

↔ таблицу можно прокрутить вбок

Уровень (снизу вверх)ИндикаторЦена смены для атакующего
1. Хеш файлаMD5, SHA-1, SHA-256 конкретного образцаТривиально — меняется пересборкой файла на один байт
2. IP-адресАдрес сервера управления или источника атакиЛегко — смена прокси, VPN или хостинга
3. Доменное имяДомен C2 или фишинговой страницыПросто, но требует времени — новая регистрация домена
4. Сетевые артефактыUser-agent, паттерны URI, признаки C2-протокола в трафикеРаздражает — нужно менять настройки инструментария
5. Хостовые артефактыКлючи и значения реестра, пути и имена файлов, названия процессов и сервисовРаздражает — нужно менять настройки инструментария
6. ИнструментыКонкретная вредоносная программа или фреймворк атакиСложно — нужно найти или разработать замену
7. TTPТактики, техники и процедуры атаки в целомТяжело — требует менять саму методологию атаки

Практический вывод из пирамиды: блокировка по хешам и IP даёт быстрый, но недолговечный эффект — атакующий меняет их за минуты. Детект по тактикам и техникам (верхний уровень) требует больше усилий на настройку, но бьёт по тому, что атакующему поменять действительно дорого.

Форматы и обмен индикаторами

Индикаторы компрометации передаются между организациями в стандартизированных форматах — STIX 2.1 и TAXII 2.1 (открытые стандарты OASIS), более старый OpenIOC от Mandiant, а также правила YARA и Sigma для описания сигнатур, — а поставляют их фиды Threat Intelligence, которые агрегируют данные из открытых, коммерческих и собственных источников телеметрии.

Язык описания

STIX 2.1 (Structured Threat Information Expression) — структурированный формат для описания угроз, индикаторов, тактик атакующего и связей между ними; стандарт OASIS.

Протокол обмена

TAXII 2.1 (Trusted Automated Exchange of Intelligence Information) — протокол передачи STIX-объектов между платформами по подписке или запросу; тоже стандарт OASIS.

Более старый формат

OpenIOC — XML-формат описания индикаторов, предложенный компанией Mandiant около 2011 года; на новых проектах постепенно вытесняется STIX.

Сигнатуры и правила

YARA / Sigma — YARA описывает паттерны для поиска вредоносных файлов, Sigma — паттерны для поиска подозрительных событий в логах SIEM.

В российской регуляторике открытого публичного стандарта на обмен индикаторами компрометации со свободной спецификацией (наподобие STIX/TAXII) нет, но два элемента близки к этой задаче. БДУ ФСТЭК (bdu.fstec.ru) — «Банк данных угроз безопасности информации», который используется при моделировании угроз, но описывает сами угрозы и уязвимости, а не потоковые IoC.

НКЦКИ в рамках ГосСОПКА распространяет субъектам КИИ бюллетени безопасности с индикаторами конкретных известных кампаний для автоматизированного выявления инцидентов; технические требования к такому обмену закреплены приказами ФСБ России (в том числе № 196 от 06.05.2019, № 367, № 368). Это закрытый регламентированный канал для субъектов КИИ по 187-ФЗ, а не открытый публичный протокол со свободной спецификацией, как TAXII.

факт STIX 2.1 и TAXII 2.1 — открытые стандарты OASIS факт БДУ ФСТЭК — «Банк данных угроз безопасности информации», bdu.fstec.ru факт обмен данными в ГосСОПКА регламентирован приказами ФСБ России № 196/367/368; НКЦКИ распространяет IoC подписчикам КИИ бюллетенями

Как используются IoC

Сами по себе индикаторы компрометации не работают — их загружают в SIEM для сопоставления с потоком событий, обогащают контекстом через платформу Threat Intelligence, используют в SOAR для автоматизации реагирования и ищут на конечных точках инструментами EDR, а весь цикл держит на себе команда SOC.

Детект

SIEM — сопоставляет входящий поток событий (сетевые соединения, DNS-запросы, логи) с базой известных IoC и формирует алерт при совпадении.

Обогащение

Threat Intelligence (TIP) — собирает, дедуплицирует и оценивает достоверность индикаторов из разных фидов, добавляет контекст: какой группировке или кампании принадлежит артефакт.

Автоматизация

SOAR / IRP — по подтверждённому IoC автоматически запускает плейбук: блокировку IP на межсетевом экране, изоляцию хоста, сбор дополнительных данных.

Поиск на хостах

EDR / XDR — ретроспективно ищет файловые и хостовые IoC на всех конечных точках, чтобы понять, встречался ли артефакт где-то ещё в инфраструктуре.

Организационно весь этот цикл — от получения индикатора до подтверждённого реагирования — собирает воедино SOC: аналитик решает, доверять ли конкретному IoC, и запускает нужный инструмент из стека. Отдельно индикаторы компрометации часто указывают на конкретный тип вредоносного ПО, стоящего за атакой, — подробнее о том, чем отличаются вирусы, трояны, черви и руткиты, в материале «Виды вредоносного ПО».

Признаки взлома: как заметить компрометацию

Признаки взлома — наблюдаемые аномалии, по которым можно заподозрить компрометацию ещё до того, как найден конкретный индикатор: необычный исходящий трафик, входы в нерабочее время и из чужих регионов, новые неизвестные учётные записи, отключённые средства защиты, всплеск неудачных попыток входа и незнакомые процессы. Каждый такой признак — повод искать IoC и запускать реагирование.

  • Необычный исходящий трафик или соединения с незнакомыми внешними адресами — возможный канал управления (C2).
  • Входы под учётной записью в нерабочее время, из другой страны или с «невозможной» географией.
  • Новые, никем не заводившиеся учётные записи или внезапно повышенные привилегии.
  • Отключённые или «упавшие» антивирус, EDR, журналирование — атакующие часто глушат защиту.
  • Всплеск неудачных попыток входа (брутфорс) либо успешный вход после серии неудачных.
  • Незнакомые процессы и службы, задачи в планировщике, изменённые системные файлы.
  • Массовое шифрование или переименование файлов, записки с требованием выкупа — след программы-вымогателя.
  • Неожиданный рост нагрузки на CPU или сеть — признак майнинга или эксфильтрации данных.

оценка перечень типовых признаков — редакционная систематизация практики SOC, а не нормативный список. Обнаружив признак взлома, переходят к поиску конкретных индикаторов компрометации (см. выше) и запускают реагирование на инциденты; технически признаки отслеживают SIEM и EDR.

Частые вопросы

Что такое индикаторы компрометации простыми словами?
IoC (Indicator of Compromise) — это конкретный технический признак того, что система или сеть уже скомпрометированы: IP-адрес командного сервера, хеш вредоносного файла, подозрительный ключ реестра. Обнаружение такого артефакта в инфраструктуре — сигнал для аналитика проверить, не идёт ли речь о реальной атаке.
Чем IoC отличается от IoA?
IoC (indicator of compromise) — статичный артефакт уже случившейся компрометации: хеш, IP-адрес, доменное имя. IoA (indicator of attack, индикатор атаки) — поведенческий признак разворачивающейся атаки: последовательность действий вроде повышения привилегий или бокового перемещения, который может сработать до того, как атака завершится. Термин IoA получил известность благодаря CrowdStrike.
Какие бывают виды индикаторов компрометации?
Четыре основные категории: сетевые (IP-адреса, домены, URL, серверы управления C2), файловые (хеши MD5/SHA-1/SHA-256, имена и пути файлов), хостовые (ключи реестра, mutex, аномальные процессы) и поведенческие (последовательности действий, тактики и техники атакующего).
Что такое пирамида боли (Pyramid of Pain)?
Пирамида боли — модель, которую в 2013 году предложил аналитик Дэвид Бьянко: индикаторы компрометации ранжированы по тому, насколько дорого атакующему их изменить. Хеш файла сменить тривиально, а тактики и техники (TTP) — самый верхний и самый ценный для защиты уровень — требуют от атакующего менять саму методологию атаки.
В каких форматах передают индикаторы компрометации?
Основные открытые форматы — STIX 2.1 (язык описания угроз) и TAXII 2.1 (протокол передачи), оба — стандарты OASIS; более старый OpenIOC от Mandiant; а также YARA-правила для описания сигнатур вредоносных файлов и Sigma-правила для описания паттернов в логах SIEM.
Как ГосСОПКА и БДУ ФСТЭК связаны с индикаторами компрометации?
БДУ ФСТЭК (bdu.fstec.ru) — банк данных угроз и уязвимостей, который используется при моделировании угроз, но описывает сами угрозы и уязвимости, а не потоковые IoC. НКЦКИ в рамках ГосСОПКА рассылает субъектам КИИ бюллетени безопасности, которые могут включать индикаторы конкретных известных кампаний — это часть общей функции информирования об инцидентах по 187-ФЗ, а не отдельный формализованный канал обмена IoC. Метка: оценка — обобщение практики, не дословная норма 187-ФЗ.

Каталог классов СЗИ на SecRadar

SIEM, Threat Intelligence, SOAR/IRP и EDR/XDR — технологии, которые превращают индикаторы компрометации в детект и реагирование. Независимое сравнение российских решений по вендору, реестру и статусу ФСТЭК.

Открыть каталог классов
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →