Aller au contenu principal

IOC — Indicator of Compromise

Un IOC est un élément indiquant qu'une compromission a potentiellement eu lieu.

Exemples :

  • adresse IP malveillante connue ;
  • domaine suspect ;
  • hash d'un fichier ;
  • fichier inhabituel ;
  • processus identifié comme malveillant.

Exemple :

Suspicious file
Hash:
ABC123...

Le hash peut être utilisé comme IOC.


IOA — Indicator of Attack

Un IOA se concentre davantage sur le comportement ou l'activité associée à une attaque.

Exemple conceptuel :

Process


Unexpected privilege escalation


Suspicious behavior

L'important est ici le comportement, et pas uniquement un indicateur statique.


IOC vs IOA

IOCIOA
Trace ou indicateurComportement ou action
Souvent après compromissionPeut permettre une détection pendant l'attaque
IP, hash, domaineTechnique ou comportement suspect
Plus statiquePlus comportemental

Exemple

IOC

Malicious IP:
203.0.113.10

Si cette adresse apparaît dans un log, elle peut déclencher une alerte.


IOA

Normal user account


Unexpected administrative activity


Suspicious behavior detected

Même si l'attaquant utilise une nouvelle IP inconnue, le comportement peut rester détectable.


Limites des IOC

Un IOC peut devenir inutile si l'attaquant change :

  • d'adresse IP ;
  • de domaine ;
  • de hash ;
  • de fichier.
Old malicious hash


Attacker modifies file


New hash

La détection basée uniquement sur les IOC peut donc être limitée.


Detection Engineering

Une bonne stratégie de détection peut combiner :

IOC
+
IOA
+
Context
+
Logs
+
Behavior analysis

Points importants

  • IOC signifie Indicator of Compromise.
  • IOA signifie Indicator of Attack.
  • Un IOC correspond généralement à une trace identifiable.
  • Un IOA se concentre davantage sur le comportement.
  • Les deux approches peuvent être complémentaires.

Concepts associés

  • SIEM
  • EDR
  • Threat Hunting
  • Detection Engineering
  • MITRE ATT&CK
  • Logging