IoC (Indicators of Compromise)
generalDéfinition
Les IoC (Indicators of Compromise), ou indicateurs de compromission, sont des artefacts techniques observables qui signalent la présence probable d'une activité malveillante sur un système ou un réseau. Ils incluent les empreintes cryptographiques de fichiers malveillants, MD5, SHA-1 ou SHA-256, les adresses IP et noms de domaine utilisés pour l'infrastructure de commande et contrôle (C2), les URLs de campagnes de phishing, les clés de registre ou chemins de fichiers créés par un malware, ainsi que les règles YARA permettant d'identifier des familles de logiciels malveillants par motifs binaires, et les signatures réseau exploitables par des IDS comme Suricata ou Snort. Les IoC sont généralement partagés au format structuré STIX (Structured Threat Information eXpression) via le protocole TAXII entre équipes de threat intelligence, plateformes MISP et fournisseurs de sécurité, permettant une diffusion rapide et automatisée entre organisations. Ils se distinguent des indicateurs comportementaux ou TTP (tactiques, techniques et procédures) référencés dans le framework MITRE ATT&CK, plus résilients dans le temps car un attaquant change facilement une IP ou un hash mais plus difficilement son mode opératoire. L'exploitation des IoC dans un SIEM ou un EDR permet la détection rétrospective d'une compromission passée et la corrélation avec des campagnes connues, bien que leur durée de vie utile soit souvent courte face à des attaquants qui font tourner rapidement leur infrastructure.
Types d'IoC
Les types courants incluent les hashes de fichiers malveillants (MD5, SHA-256), les adresses IP et domaines C2, les URLs de phishing, les noms de fichiers caractéristiques, les clés de registre modifiées, les règles YARA et les signatures Snort/Suricata.
Gestion automatisée
Les plateformes de threat intelligence (MISP, OpenCTI, ThreatConnect) centralisent les IoC, les enrichissent avec du contexte et les diffusent automatiquement vers les outils de détection. Le standard STIX 2.1 structure les IoC dans un format interopérable.
Limites et évolution
Les IoC ont une durée de vie limitée car les attaquants changent régulièrement d'infrastructure. Les défenseurs se tournent vers les IoA (Indicators of Attack) décrivant des comportements et les TTP MITRE ATT&CK pour des détections plus résilientes aux changements d'infrastructure.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h