SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Индикатор компрометации данных: что это такое и с чем его едят

Индикатор компрометации данных: что это такое и с чем его едят

Атаманчук Анастасия, Security Vision


Каждый раз, когда в новостях всплывает очередная история про утечку или про хакеров, которые тихо сидели в инфраструктуре полгода, у специалистов возникает вечный вопрос: как вообще понять, что что-то пошло не так?


Ответ звучит скучно, но это ключ к обнаружению атак: нужно уметь замечать следы. В кибербезопасности такие следы называются индикаторами компрометации, или IoC (Indicator of Compromise).


В этой статье — что такое IoC, как они работают, где их брать, что общего у них с Threat Intelligence, и почему без качественных IoC сегодня не обходится ни один SOC.

Что же такое индикатор компрометации?

Представьте, что злоумышленник — это вор, который залезает в дом. Он может быть очень аккуратным, но полностью бесследно исчезнуть практически нельзя: где-то останется отпечаток подошвы, где-то сорванный замок, где-то странный след на полу.


В информационной безопасности роль таких «следов» играют IoC.
Это технические признаки, которые говорят: «тут что-то было не так, нужно расследовать».


IoC помогают найти ответы на вопросы:

  • Был ли взлом или попытка взлома?

  • Какие данные могли пострадать?

  • Какие системы злоумышленник использовал?

  • Что вообще делать дальше?


Какие бывают IoС?


1. Файловые индикаторы

Это всё, что связано с вредоносными файлами.


Типичные признаки:

  • хеши подозрительных EXE/JS/PDF (например, SHA-256 вируса);

  • имена файлов, которые любят шифровальщики (invoice_copy_2024.pdf.exe);

  • изменения в системных DLL.


Например, EDR обнаружил файл с хешем, совпадающим с известной вредоносной кампанией Emotet. Это прямой IoC.


2. Сетевые индикаторы

То, что «утекает» или «приходит» по сети.


Это могут быть:

  • IP-адреса ботнетов и C2-серверов;

  • домены, зарегистрированные под фишинг;

  • специфические URL, которые вызывают вредоносные скрипты;

  • необычные порты (например, Cobalt Strike на 4444/TCP).


Например, на сервере замечена серия запросов к домену upd-check-microsoft-service.com, который фигурирует в TI-отчётах как часть APT28.


3. Хостовые индикаторы

Следы на рабочей станции или сервере.


Сюда попадают:

  • новые задачи автозагрузки;

  • подозрительные учётные записи;

  • странные процессы типа powershell -enc ...


Например, создана локальная учётная запись backup_admin без ведома админа — ещё один IoC.


4. Поведенческие индикаторы

Их уже сложнее подделать.


Это:

  • резкие скачки активности пользователя;

  • нетипичные SQL-запросы;

  • массовое копирование файлов ночью;

  • постоянное обращение к архивам логов (часто делает злоумышленник).


5. Индикаторы компрометации данных

Отдельная и крайне важная категория.


Они показывают, что:

  • данные выгружались куда не надо;

  • кто-то делал SELECT * FROM users ночью;

  • появилась копия чувствительных данных в неположенной директории;

  • с базы «утекли» гигабайты за короткое время. 

Заказать демонстрацию Security Vision
 

Где брать IoC: роль Threat Intelligence


Вот тут начинается самое интересное.

IoC не возникают «из ниоткуда» — они должны быть актуальными, проверенными и чётко описанными.


Этим занимается Threat Intelligence (TI) — разведка угроз.


TI собирает данные об угрозах со всего мира; анализирует вредоносные кампании, группы атакующих, инфраструктуры; выпускает отчёты с IoC: IP, домены, инструменты злоумышленников; обновляет индикаторы, потому что злоумышленники постоянно мутируют.


Условно говоря, TI — это “Гугл-карта” злых хостов и вирусов, которые сейчас активны.


Когда SOC получает TI-фиды, вся система мониторинга начинает «видеть» угрозы, которые раньше были невидимыми.


Источники TI:

  •  коммерческие платформы (Security Vision TIP, Kaspersky TI, Group-IB, Mandiant, Recorded Future, CrowdStrike);

  •  госресурсы типа ФинЦЕРТ, ФСТЭК, НКЦКИ, CERT;

  •  open-source TI (AlienVault OTX, Abuse.ch);

  •  обмен индикаторами внутри отраслей (FS-ISAC, ISAC для энергетики и др.).


Как IoC работают внутри SOC?


TI поставляет свежие индикаторы → новые домены/хеши/паттерны появляются в SIEM/EDR.

Система мониторинга автоматически ищет совпадения → если IP найден в трафике — создаётся инцидент.

Аналитик SOC проводит расследование → смотрит, был ли вредоносный трафик, что запускалось, какие файлы появились.

При необходимости активируется автоматическое реагирование → блокировка IP, изоляция хоста, выключение учётной записи.


Почему IoC — мощный, но не идеальный инструмент


IoC помогают ловить угрозы быстро, но у них есть недостатки:

  •  злоумышленники легко меняют хеши или инфраструктуру;

  •  «мертвые» IoC могут ещё месяц висеть в системе и создавать шум;

  •  по IoC сложно понять поведение атакующей группы;

  •  IoC без TI — это просто набор «старых признаков».


Поэтому сейчас тренд такой:
IoC + TTP (тактики и техники по MITRE ATT&CK) + поведенческий анализ = реальная эффективность.


И, безусловно, хочется подвести небольшой итог. Индикаторы компрометации — это тот «след», который злоумышленники неизбежно оставляют после себя. Они могут быть минимальными, спрятанными глубоко в логах или необычной активности, но, если у вас есть качественный Threat Intelligence и грамотное мониторинг-окружение (SIEM, EDR, DLP, NDR) — шансы обнаружить атаку растут в разы.


IoC — это не просто технические артефакты. Это язык, на котором SOC общается с угрозами. А TI — это карта, которая помогает понять, где эти угрозы находятся и как они выглядят.

TIP SOC Threat Hunting Практика ИБ

Похожие статьи

Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре
Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре
Процессы ИБ в ITIL
Процессы ИБ в ITIL
Моделирование угроз безопасности информации объектов КИИ
Моделирование угроз безопасности информации объектов КИИ
Управление бизнес-услугами вместе с кибербезопасностью
Управление бизнес-услугами вместе с кибербезопасностью
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
Анализ защищённости
Анализ защищённости
Конфиденциальность, целостность и доступность информации
Конфиденциальность, целостность и доступность информации
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 4
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 4
Как работает сетевое сканирование
Как работает сетевое сканирование
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0
Семейство Living off the Land: как обнаруживать и митигировать
Семейство Living off the Land: как обнаруживать и митигировать

Похожие статьи

Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре
Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре
Процессы ИБ в ITIL
Процессы ИБ в ITIL
Моделирование угроз безопасности информации объектов КИИ
Моделирование угроз безопасности информации объектов КИИ
Управление бизнес-услугами вместе с кибербезопасностью
Управление бизнес-услугами вместе с кибербезопасностью
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
Анализ защищённости
Анализ защищённости
Конфиденциальность, целостность и доступность информации
Конфиденциальность, целостность и доступность информации
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 4
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 4
Как работает сетевое сканирование
Как работает сетевое сканирование
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0
Семейство Living off the Land: как обнаруживать и митигировать
Семейство Living off the Land: как обнаруживать и митигировать