Beispiele sind ein bekannt bösartiger Datei-Hash, ein unerwarteter Persistenzeintrag, eine verdächtige Domain, ein Befehlsmuster oder eine charakteristische Netzwerkverbindung.
Ein IoC ist eine Spur, kein automatischer Beweis. Analysten müssen Quelle, Kontext, Zeitpunkt sowie die Möglichkeit legitimer Wiederverwendung oder absichtlicher Täuschung berücksichtigen. Manche Indikatoren — insbesondere angreiferkontrollierte Infrastruktur — ändern sich schnell, während an Verhalten gebundene Artefakte länger nützlich bleiben können.
Indikatoren reichen von leicht veränderbaren Artefakten — Datei-Hashes, IP-Adressen, Domains — bis zu schwerer fälschbaren Verhaltensweisen wie Werkzeugen, Techniken und Abfolgen; Verhaltensindikatoren zu stören kostet den Gegner weit mehr als das Rotieren einer Adresse. Indikatoren altern zudem: Infrastruktur wird recycelt und neu registriert, sodass Konfidenzscores, Zeitpunkte der ersten und letzten Beobachtung sowie Ablaufregeln ebenso wichtig sind wie die Indikatorliste selbst.
Wichtigste Punkte
Primärer ZweckErkennung, Threat Hunting, Abgrenzung und Untersuchung unterstützen.
Wo er auftrittEndpunkt-, Identitäts-, E-Mail-, Netzwerk-, Cloud-, Anwendungs- und Threat-Intelligence-Daten.
Gute PraxisProvenance, Konfidenz, Zeitpunkte der ersten und letzten Beobachtung, Kontext sowie Ablauf- oder Überprüfungsbedingungen erfassen.
Wichtige EinschränkungEin Treffer kann falsch oder historisch sein, während das Fehlen eines bekannten IoC nicht zeigt, dass eine Umgebung sauber ist.