# Qu'est-ce qu'un indicateur de compromission (IoC) ?

> Un indicateur de compromission (indicator of compromise, IoC) est un artefact ou une condition observable qui suggère qu'une activité malveillante est peut-être en cours ou a eu lieu.

- URL canonique: https://yellowcube.eu/fr/glossary/indicator-of-compromise/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Les exemples incluent une empreinte de fichier connue comme malveillante, une entrée de persistance inattendue, un domaine suspect, un motif de commande ou une connexion réseau caractéristique.

Un IoC est une piste, pas une preuve automatique. Les analystes doivent considérer la source, le contexte, le timing et la possibilité d'une réutilisation légitime ou d'une tromperie délibérée. Certains indicateurs — surtout l'infrastructure contrôlée par l'attaquant — changent vite, tandis que les artefacts liés au comportement peuvent rester utiles plus longtemps.

Les indicateurs vont d'artefacts faciles à changer — empreintes de fichiers, adresses IP, domaines — à des comportements plus difficiles à falsifier comme les outils, les techniques et les séquences ; perturber les indicateurs comportementaux coûte bien plus cher à l'adversaire que faire tourner une adresse. Les indicateurs vieillissent aussi : l'infrastructure est recyclée et réenregistrée, si bien que les scores de confiance, les dates de première et dernière observation et les règles d'expiration comptent autant que la liste d'indicateurs elle-même.

### Points clés

- **Objectif principal:** Soutenir la détection, la chasse aux menaces, la délimitation et l'investigation.
- **Où il apparaît:** Données des terminaux, d'identité, d'e-mail, de réseau, de cloud, d'application et de renseignement sur les menaces.
- **Bonne pratique:** Consigner la provenance, la confiance, les dates de première et dernière observation, le contexte et les conditions d'expiration ou de révision.
- **Limite importante:** Une correspondance peut être fausse ou historique, tandis que l'absence d'un IoC connu ne montre pas qu'un environnement est sain.

### Termes associés

[Renseignement sur les cybermenaces (CTI)](<https://yellowcube.eu/fr/glossary/cyber-threat-intelligence/>) · [Tactiques, techniques et procédures (TTP)](<https://yellowcube.eu/fr/glossary/tactics-techniques-and-procedures/>) · [Détection et réponse sur les terminaux (EDR)](<https://yellowcube.eu/fr/glossary/endpoint-detection-and-response/>) · [Détection et réponse sur le réseau (NDR)](<https://yellowcube.eu/fr/glossary/network-detection-and-response/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>)

### Sources

[Glossaire NIST : Indicator of Compromise](https://csrc.nist.gov/glossary/term/indicator_of_compromise) · [OASIS : objet Indicator de STIX](https://docs.oasis-open.org/cti/stix/v2.1/os/stix-v2.1-os.html#_muftrcpnf89v)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

