Индикатор компрометации
IoC · Конкретный след, указывающий на компрометацию системы: вредоносный IP-адрес или домен, хеш вредоносного файла, необычная запись в реестре или подозрительное сетевое соединение.
- 01
Почему это важно
Когда атака обнаружена в одном месте, оставленные ею индикаторы позволяют искать того же злоумышленника в других местах. Один из первых шагов реагирования на инцидент — сбор индикаторов и проверка всего окружения. Поскольку злоумышленники часто меняют адреса и файлы, индикаторы следует использовать вместе с мониторингом поведения.
- 02
Пример
Хеш вредоносного файла, найденного на сервере, извлекают и ищут на каждом компьютере. Тот же файл обнаруживается на двух ноутбуках, что показывает: атака не ограничивалась одним сервером.
- 03
Частая ошибка
Искать индикаторы только после завершения очистки. Поиск должен входить в саму очистку; иначе сохранённая злоумышленником точка входа остаётся открытой, и инцидент повторяется.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.