# Was ist ein Kompromittierungsindikator (IoC)?

> Ein Kompromittierungsindikator (IoC) ist ein beobachtbares Artefakt oder ein beobachtbarer Zustand, der nahelegt, dass bösartige Aktivität stattfindet oder stattgefunden haben könnte.

- Kanonische URL: https://yellowcube.eu/de/glossary/indicator-of-compromise/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Beispiele sind ein bekannt bösartiger Datei-Hash, ein unerwarteter Persistenzeintrag, eine verdächtige Domain, ein Befehlsmuster oder eine charakteristische Netzwerkverbindung.

Ein IoC ist eine Spur, kein automatischer Beweis. Analysten müssen Quelle, Kontext, Zeitpunkt sowie die Möglichkeit legitimer Wiederverwendung oder absichtlicher Täuschung berücksichtigen. Manche Indikatoren — insbesondere angreiferkontrollierte Infrastruktur — ändern sich schnell, während an Verhalten gebundene Artefakte länger nützlich bleiben können.

Indikatoren reichen von leicht veränderbaren Artefakten — Datei-Hashes, IP-Adressen, Domains — bis zu schwerer fälschbaren Verhaltensweisen wie Werkzeugen, Techniken und Abfolgen; Verhaltensindikatoren zu stören kostet den Gegner weit mehr als das Rotieren einer Adresse. Indikatoren altern zudem: Infrastruktur wird recycelt und neu registriert, sodass Konfidenzscores, Zeitpunkte der ersten und letzten Beobachtung sowie Ablaufregeln ebenso wichtig sind wie die Indikatorliste selbst.

### Wichtigste Punkte

- **Primärer Zweck:** Erkennung, Threat Hunting, Abgrenzung und Untersuchung unterstützen.
- **Wo er auftritt:** Endpunkt-, Identitäts-, E-Mail-, Netzwerk-, Cloud-, Anwendungs- und Threat-Intelligence-Daten.
- **Gute Praxis:** Provenance, Konfidenz, Zeitpunkte der ersten und letzten Beobachtung, Kontext sowie Ablauf- oder Überprüfungsbedingungen erfassen.
- **Wichtige Einschränkung:** Ein Treffer kann falsch oder historisch sein, während das Fehlen eines bekannten IoC nicht zeigt, dass eine Umgebung sauber ist.

### Verwandte Begriffe

[Cyber-Bedrohungsinformationen (CTI)](<https://yellowcube.eu/de/glossary/cyber-threat-intelligence/>) · [Tactics, Techniques, and Procedures (TTPs)](<https://yellowcube.eu/de/glossary/tactics-techniques-and-procedures/>) · [Erkennung und Reaktion auf Endgeräten (EDR)](<https://yellowcube.eu/de/glossary/endpoint-detection-and-response/>) · [Network Detection and Response (NDR)](<https://yellowcube.eu/de/glossary/network-detection-and-response/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>)

### Quellen

[NIST glossary: Indicator of Compromise](https://csrc.nist.gov/glossary/term/indicator_of_compromise) · [OASIS: STIX Indicator object](https://docs.oasis-open.org/cti/stix/v2.1/os/stix-v2.1-os.html#_muftrcpnf89v)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

