Атаманчук Анастасия, Security Vision
Каждый раз, когда в новостях всплывает очередная история про утечку или про хакеров, которые тихо сидели в инфраструктуре полгода, у специалистов возникает вечный вопрос: как вообще понять, что что-то пошло не так?
Ответ звучит скучно, но это ключ к обнаружению атак: нужно уметь замечать следы. В кибербезопасности такие следы называются индикаторами компрометации, или IoC (Indicator of Compromise).
В этой статье — что такое IoC, как они работают, где их брать, что общего у них с Threat Intelligence, и почему без качественных IoC сегодня не обходится ни один SOC.
Что же такое индикатор компрометации?
Представьте, что злоумышленник — это вор, который залезает в дом. Он может быть очень аккуратным, но полностью бесследно исчезнуть практически нельзя: где-то останется отпечаток подошвы, где-то сорванный замок, где-то странный след на полу.
В информационной безопасности роль таких «следов» играют IoC.
Это технические признаки, которые говорят: «тут что-то было не так, нужно расследовать».
IoC помогают найти ответы на вопросы:
-
Был ли взлом или попытка взлома?
-
Какие данные могли пострадать?
-
Какие системы злоумышленник использовал?
-
Что вообще делать дальше?
Какие бывают IoС?
1. Файловые индикаторы
Это всё, что связано с вредоносными файлами.
Типичные признаки:
-
хеши подозрительных EXE/JS/PDF (например, SHA-256 вируса);
-
имена файлов, которые любят шифровальщики (invoice_copy_2024.pdf.exe);
-
изменения в системных DLL.
Например, EDR обнаружил файл с хешем, совпадающим с известной вредоносной кампанией Emotet. Это прямой IoC.
2. Сетевые индикаторы
То, что «утекает» или «приходит» по сети.
Это могут быть:
-
IP-адреса ботнетов и C2-серверов;
-
домены, зарегистрированные под фишинг;
-
специфические URL, которые вызывают вредоносные скрипты;
-
необычные порты (например, Cobalt Strike на 4444/TCP).
Например, на сервере замечена серия запросов к домену upd-check-microsoft-service.com, который фигурирует в TI-отчётах как часть APT28.
3. Хостовые индикаторы
Следы на рабочей станции или сервере.
Сюда попадают:
-
новые задачи автозагрузки;
-
подозрительные учётные записи;
-
странные процессы типа powershell -enc ...
Например, создана локальная учётная запись backup_admin без ведома админа — ещё один IoC.
4. Поведенческие индикаторы
Их уже сложнее подделать.
Это:
-
резкие скачки активности пользователя;
-
нетипичные SQL-запросы;
-
массовое копирование файлов ночью;
-
постоянное обращение к архивам логов (часто делает злоумышленник).
5. Индикаторы компрометации данных
Отдельная и крайне важная категория.
Они показывают, что:
-
данные выгружались куда не надо;
-
кто-то делал SELECT * FROM users ночью;
-
появилась копия чувствительных данных в неположенной директории;
-
с базы «утекли» гигабайты за короткое время.
Где брать IoC: роль Threat Intelligence
Вот тут начинается самое интересное.
IoC не возникают «из ниоткуда» — они должны быть актуальными, проверенными и чётко описанными.
Этим занимается Threat Intelligence (TI) — разведка угроз.
TI собирает данные об угрозах со всего мира; анализирует вредоносные кампании, группы атакующих, инфраструктуры; выпускает отчёты с IoC: IP, домены, инструменты злоумышленников; обновляет индикаторы, потому что злоумышленники постоянно мутируют.
Условно говоря, TI — это “Гугл-карта” злых хостов и вирусов, которые сейчас активны.
Когда SOC получает TI-фиды, вся система мониторинга начинает «видеть» угрозы, которые раньше были невидимыми.
Источники TI:
-
коммерческие платформы (Security Vision TIP, Kaspersky TI, Group-IB, Mandiant, Recorded Future, CrowdStrike);
-
госресурсы типа ФинЦЕРТ, ФСТЭК, НКЦКИ, CERT;
-
open-source TI (AlienVault OTX, Abuse.ch);
-
обмен индикаторами внутри отраслей (FS-ISAC, ISAC для энергетики и др.).
Как IoC работают внутри SOC?
TI поставляет свежие индикаторы → новые домены/хеши/паттерны появляются в SIEM/EDR.
Система мониторинга автоматически ищет совпадения → если IP найден в трафике — создаётся инцидент.
Аналитик SOC проводит расследование → смотрит, был ли вредоносный трафик, что запускалось, какие файлы появились.
При необходимости активируется автоматическое реагирование → блокировка IP, изоляция хоста, выключение учётной записи.
Почему IoC — мощный, но не идеальный инструмент
IoC помогают ловить угрозы быстро, но у них есть недостатки:
-
злоумышленники легко меняют хеши или инфраструктуру;
-
«мертвые» IoC могут ещё месяц висеть в системе и создавать шум;
-
по IoC сложно понять поведение атакующей группы;
-
IoC без TI — это просто набор «старых признаков».
Поэтому сейчас тренд такой:
IoC + TTP (тактики и техники по MITRE ATT&CK) + поведенческий анализ = реальная эффективность.
И, безусловно, хочется подвести небольшой итог. Индикаторы компрометации — это тот «след», который злоумышленники неизбежно оставляют после себя. Они могут быть минимальными, спрятанными глубоко в логах или необычной активности, но, если у вас есть качественный Threat Intelligence и грамотное мониторинг-окружение (SIEM, EDR, DLP, NDR) — шансы обнаружить атаку растут в разы.
IoC — это не просто технические артефакты. Это язык, на котором SOC общается с угрозами. А TI — это карта, которая помогает понять, где эти угрозы находятся и как они выглядят.
