Príklady zahŕňajú známy škodlivý hash súboru, nečakaný záznam perzistencie, podozrivú doménu, vzor príkazu alebo charakteristické sieťové spojenie.
IoC je stopa, nie automatický dôkaz. Analytici musia zvažovať zdroj, kontext, časovanie a možnosť legitímneho znovupoužitia alebo zámerného klamstva. Niektoré indikátory — najmä infraštruktúra ovládaná útočníkom — sa menia rýchlo, zatiaľ čo artefakty viazané na správanie môžu zostať užitočné dlhšie.
Indikátory siahajú od ľahko meniteľných artefaktov — hashov súborov, IP adries, domén — po ťažšie falšovateľné správania, ako sú nástroje, techniky a sekvencie; narušenie behaviorálnych indikátorov stojí útočníka oveľa viac než rotácia adresy. Indikátory tiež starnú: infraštruktúra sa recykluje a preregistruje, takže skóre istoty, časy prvého a posledného pozorovania a pravidlá expirácie sú rovnako dôležité ako samotný zoznam indikátorov.
Kľúčové body
Primárny účelPodporovať detekciu, lov hrozieb, ohraničenie a vyšetrovanie.
Kde sa objavujeÚdaje koncových zariadení, identít, e-mailu, siete, cloudu, aplikácií a spravodajstvo o hrozbách.
Dobrá praxZaznamenávať pôvod, istotu, časy prvého a posledného pozorovania, kontext a podmienky expirácie alebo preskúmania.
Dôležité obmedzenieZhoda môže byť falošná alebo historická, zatiaľ čo absencia známeho IoC neukazuje, že prostredie je čisté.