Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IoC (Indicators of Compromise)

general

Définition

Les IoC (Indicators of Compromise), ou indicateurs de compromission, sont des artefacts techniques observables qui signalent la présence probable d'une activité malveillante sur un système ou un réseau. Ils incluent les empreintes cryptographiques de fichiers malveillants, MD5, SHA-1 ou SHA-256, les adresses IP et noms de domaine utilisés pour l'infrastructure de commande et contrôle (C2), les URLs de campagnes de phishing, les clés de registre ou chemins de fichiers créés par un malware, ainsi que les règles YARA permettant d'identifier des familles de logiciels malveillants par motifs binaires, et les signatures réseau exploitables par des IDS comme Suricata ou Snort. Les IoC sont généralement partagés au format structuré STIX (Structured Threat Information eXpression) via le protocole TAXII entre équipes de threat intelligence, plateformes MISP et fournisseurs de sécurité, permettant une diffusion rapide et automatisée entre organisations. Ils se distinguent des indicateurs comportementaux ou TTP (tactiques, techniques et procédures) référencés dans le framework MITRE ATT&CK, plus résilients dans le temps car un attaquant change facilement une IP ou un hash mais plus difficilement son mode opératoire. L'exploitation des IoC dans un SIEM ou un EDR permet la détection rétrospective d'une compromission passée et la corrélation avec des campagnes connues, bien que leur durée de vie utile soit souvent courte face à des attaquants qui font tourner rapidement leur infrastructure.

Types d'IoC

Les types courants incluent les hashes de fichiers malveillants (MD5, SHA-256), les adresses IP et domaines C2, les URLs de phishing, les noms de fichiers caractéristiques, les clés de registre modifiées, les règles YARA et les signatures Snort/Suricata.

Gestion automatisée

Les plateformes de threat intelligence (MISP, OpenCTI, ThreatConnect) centralisent les IoC, les enrichissent avec du contexte et les diffusent automatiquement vers les outils de détection. Le standard STIX 2.1 structure les IoC dans un format interopérable.

Limites et évolution

Les IoC ont une durée de vie limitée car les attaquants changent régulièrement d'infrastructure. Les défenseurs se tournent vers les IoA (Indicators of Attack) décrivant des comportements et les TTP MITRE ATT&CK pour des détections plus résilientes aux changements d'infrastructure.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis