# Čo je indikátor kompromitácie (IoC)?

> Indikátor kompromitácie (indicator of compromise, IoC) je pozorovateľný artefakt alebo stav, ktorý naznačuje, že škodlivá aktivita môže prebiehať alebo mohla prebiehať.

- Kanonická URL: https://yellowcube.eu/sk/glossary/indicator-of-compromise/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Príklady zahŕňajú známy škodlivý hash súboru, nečakaný záznam perzistencie, podozrivú doménu, vzor príkazu alebo charakteristické sieťové spojenie.

IoC je stopa, nie automatický dôkaz. Analytici musia zvažovať zdroj, kontext, časovanie a možnosť legitímneho znovupoužitia alebo zámerného klamstva. Niektoré indikátory — najmä infraštruktúra ovládaná útočníkom — sa menia rýchlo, zatiaľ čo artefakty viazané na správanie môžu zostať užitočné dlhšie.

Indikátory siahajú od ľahko meniteľných artefaktov — hashov súborov, IP adries, domén — po ťažšie falšovateľné správania, ako sú nástroje, techniky a sekvencie; narušenie behaviorálnych indikátorov stojí útočníka oveľa viac než rotácia adresy. Indikátory tiež starnú: infraštruktúra sa recykluje a preregistruje, takže skóre istoty, časy prvého a posledného pozorovania a pravidlá expirácie sú rovnako dôležité ako samotný zoznam indikátorov.

### Kľúčové body

- **Primárny účel:** Podporovať detekciu, lov hrozieb, ohraničenie a vyšetrovanie.
- **Kde sa objavuje:** Údaje koncových zariadení, identít, e-mailu, siete, cloudu, aplikácií a spravodajstvo o hrozbách.
- **Dobrá prax:** Zaznamenávať pôvod, istotu, časy prvého a posledného pozorovania, kontext a podmienky expirácie alebo preskúmania.
- **Dôležité obmedzenie:** Zhoda môže byť falošná alebo historická, zatiaľ čo absencia známeho IoC neukazuje, že prostredie je čisté.

### Súvisiace pojmy

[Spravodajstvo o kybernetických hrozbách (cyber threat intelligence, CTI)](<https://yellowcube.eu/sk/glossary/cyber-threat-intelligence/>) · [Taktiky, techniky a postupy (TTP)](<https://yellowcube.eu/sk/glossary/tactics-techniques-and-procedures/>) · [Detekcia a reakcia na koncových zariadeniach (endpoint detection and response, EDR)](<https://yellowcube.eu/sk/glossary/endpoint-detection-and-response/>) · [Detekcia a reakcia v sieti (network detection and response, NDR)](<https://yellowcube.eu/sk/glossary/network-detection-and-response/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>)

### Zdroje

[NIST glossary: Indicator of Compromise](https://csrc.nist.gov/glossary/term/indicator_of_compromise) · [OASIS: STIX Indicator object](https://docs.oasis-open.org/cti/stix/v2.1/os/stix-v2.1-os.html#_muftrcpnf89v)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

