# Mi a kompromittálódási indikátor (IoC)?

> A kompromittálódási indikátor (indicator of compromise, IoC) megfigyelhető artefaktum vagy állapot, amely azt sugallja, hogy rosszindulatú tevékenység folyamatban lehet vagy történt.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/indicator-of-compromise/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Példák: ismerten rosszindulatú fájlhash, váratlan perzisztencia-bejegyzés, gyanús domain, parancsminta vagy jellegzetes hálózati kapcsolat.

Az IoC nyom, nem automatikus bizonyíték. Az elemzőknek mérlegelniük kell a forrást, a kontextust, az időzítést és a legitim újrafelhasználás vagy szándékos megtévesztés lehetőségét. Egyes indikátorok — különösen a támadó által irányított infrastruktúra — gyorsan változnak, míg a viselkedéshez kötött artefaktok tovább hasznosak maradhatnak.

Az indikátorok a könnyen változtatható artefaktoktól — fájlhash-ek, IP-címek, domainek — a nehezebben hamisítható viselkedésekig terjednek, mint az eszközök, technikák és sorozatok; a viselkedési indikátorok megsemmisítése sokkal többe kerül a támadónak, mint egy cím rotálása. Az indikátorok öregszenek is: az infrastruktúrát újrahasznosítják és újraregisztrálják, ezért a bizonyossági pontszámok, az első és utolsó megfigyelési idők és a lejárati szabályok ugyanannyit érnek, mint maga az indikátorlista.

### Legfontosabb pontok

- **Elsődleges cél:** A észlelés, a fenyegetésvadászat, a hatókörfelmérés és a vizsgálat támogatása.
- **Hol jelenik meg:** Végpont-, identitás-, e-mail-, hálózati-, felhő-, alkalmazás- és fenyegetésfelderítési adatokban.
- **Jó gyakorlat:** Rögzíteni kell a származást, a bizonyosságot, az első és utolsó megfigyelési időt, a kontextust és a lejárati vagy felülvizsgálati feltételeket.
- **Fontos korlát:** Az egyezés lehet hamis vagy történelmi, és az ismert IoC hiánya sem mutatja, hogy a környezet tiszta.

### Kapcsolódó kifejezések

[Kiberfenyegetés-felderítés (CTI)](<https://yellowcube.eu/hu/glossary/cyber-threat-intelligence/>) · [Taktikák, technikák és eljárások (TTP-k)](<https://yellowcube.eu/hu/glossary/tactics-techniques-and-procedures/>) · [Végponti észlelés és reagálás (EDR)](<https://yellowcube.eu/hu/glossary/endpoint-detection-and-response/>) · [Hálózati észlelés és reagálás (NDR)](<https://yellowcube.eu/hu/glossary/network-detection-and-response/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>)

### Források

[NIST szószedet: Indicator of Compromise](https://csrc.nist.gov/glossary/term/indicator_of_compromise) · [OASIS: STIX Indicator object](https://docs.oasis-open.org/cti/stix/v2.1/os/stix-v2.1-os.html#_muftrcpnf89v)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

