Les exemples incluent une empreinte de fichier connue comme malveillante, une entrée de persistance inattendue, un domaine suspect, un motif de commande ou une connexion réseau caractéristique.
Un IoC est une piste, pas une preuve automatique. Les analystes doivent considérer la source, le contexte, le timing et la possibilité d'une réutilisation légitime ou d'une tromperie délibérée. Certains indicateurs — surtout l'infrastructure contrôlée par l'attaquant — changent vite, tandis que les artefacts liés au comportement peuvent rester utiles plus longtemps.
Les indicateurs vont d'artefacts faciles à changer — empreintes de fichiers, adresses IP, domaines — à des comportements plus difficiles à falsifier comme les outils, les techniques et les séquences ; perturber les indicateurs comportementaux coûte bien plus cher à l'adversaire que faire tourner une adresse. Les indicateurs vieillissent aussi : l'infrastructure est recyclée et réenregistrée, si bien que les scores de confiance, les dates de première et dernière observation et les règles d'expiration comptent autant que la liste d'indicateurs elle-même.
Points clés
Objectif principalSoutenir la détection, la chasse aux menaces, la délimitation et l'investigation.
Où il apparaîtDonnées des terminaux, d'identité, d'e-mail, de réseau, de cloud, d'application et de renseignement sur les menaces.
Bonne pratiqueConsigner la provenance, la confiance, les dates de première et dernière observation, le contexte et les conditions d'expiration ou de révision.
Limite importanteUne correspondance peut être fausse ou historique, tandis que l'absence d'un IoC connu ne montre pas qu'un environnement est sain.