IOC (Indicator of Compromise)
forensicsDéfinition
Un IOC, Indicator of Compromise ou indicateur de compromission, est un artefact technique observable et vérifiable qui témoigne, avec un niveau de confiance variable, qu'un système a été compromis ou fait actuellement l'objet d'une tentative de compromission active, constituant l'unité de base échangée entre équipes de sécurité et plateformes de threat intelligence pour la détection et la corrélation de menaces. Les IOC se déclinent en plusieurs catégories selon leur nature technique : les indicateurs réseau, comme les adresses IP ou domaines associés à une infrastructure de commande et contrôle, ou les signatures de trafic caractéristiques d'un malware spécifique ; les indicateurs de fichier, principalement des hachages cryptographiques (MD5, SHA-256) permettant d'identifier précisément un échantillon malveillant connu ; et les indicateurs d'hôte, comme des clés de registre créées par un malware, des noms de fichiers ou des chemins caractéristiques, des processus au comportement anormal. Les IOC alimentent directement les règles de détection des SIEM, EDR et antivirus, et sont partagés via des plateformes structurées comme MISP ou des formats standardisés comme STIX/TAXII, permettant une diffusion rapide entre organisations dès qu'une menace est identifiée. Leur limite principale réside dans leur courte durée de vie : un attaquant modifiant son infrastructure ou recompilant son malware rend rapidement obsolètes des IOC statiques, justifiant une approche complémentaire par indicateurs comportementaux (TTP).
Types d'IOC
- Réseau : IP malveillantes, domaines C2, URL de phishing
- Fichier : hashs MD5/SHA256 de malwares, noms de fichiers suspects
- Système : clés de registre, services créés, tâches planifiées
- Comportemental : patterns d'accès anormaux, exfiltration de données
Standards de partage
STIX/TAXII, OpenIOC, MISP, YARA rules.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h