Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IOC (Indicator of Compromise)

forensics

Définition

Un IOC, Indicator of Compromise ou indicateur de compromission, est un artefact technique observable et vérifiable qui témoigne, avec un niveau de confiance variable, qu'un système a été compromis ou fait actuellement l'objet d'une tentative de compromission active, constituant l'unité de base échangée entre équipes de sécurité et plateformes de threat intelligence pour la détection et la corrélation de menaces. Les IOC se déclinent en plusieurs catégories selon leur nature technique : les indicateurs réseau, comme les adresses IP ou domaines associés à une infrastructure de commande et contrôle, ou les signatures de trafic caractéristiques d'un malware spécifique ; les indicateurs de fichier, principalement des hachages cryptographiques (MD5, SHA-256) permettant d'identifier précisément un échantillon malveillant connu ; et les indicateurs d'hôte, comme des clés de registre créées par un malware, des noms de fichiers ou des chemins caractéristiques, des processus au comportement anormal. Les IOC alimentent directement les règles de détection des SIEM, EDR et antivirus, et sont partagés via des plateformes structurées comme MISP ou des formats standardisés comme STIX/TAXII, permettant une diffusion rapide entre organisations dès qu'une menace est identifiée. Leur limite principale réside dans leur courte durée de vie : un attaquant modifiant son infrastructure ou recompilant son malware rend rapidement obsolètes des IOC statiques, justifiant une approche complémentaire par indicateurs comportementaux (TTP).

Types d'IOC

  • Réseau : IP malveillantes, domaines C2, URL de phishing
  • Fichier : hashs MD5/SHA256 de malwares, noms de fichiers suspects
  • Système : clés de registre, services créés, tâches planifiées
  • Comportemental : patterns d'accès anormaux, exfiltration de données

Standards de partage

STIX/TAXII, OpenIOC, MISP, YARA rules.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis