Un indicador de compromiso ( IoC ) en informática forense es un artefacto observado en una red o en un sistema operativo que, con gran confianza, indica una intrusión informática . [1]
Tipos de indicación
Los indicadores de comportamiento típicos son firmas de virus y direcciones IP , hashes MD5 de archivos de malware o URL o nombres de dominio de servidores de comando y control de botnets . Una vez identificados los indicadores de comportamiento mediante un proceso de respuesta a incidentes y análisis forense informático , se pueden utilizar para la detección temprana de futuros intentos de ataque mediante sistemas de detección de intrusiones y software antivirus .
Automatización
Existen iniciativas para estandarizar el formato de los descriptores de IoC para un procesamiento automatizado más eficiente. [2] [3] Los indicadores conocidos suelen intercambiarse dentro de la industria, donde se utiliza el Protocolo de Semáforo . [4] [5] [6] [7] [8] [9] [10]
Véase también
- Bóveda alienígena
- Mandante
- Software malicioso
- Plataforma de intercambio de información sobre malware
Referencias
- ^ Gragido, Will (3 de octubre de 2012). «Understanding Indicators of Compromise (IoC) Part I» (Comprensión de los indicadores de compromiso (IoC), parte I). Archivado desde el original el 14 de septiembre de 2017. Consultado el 5 de junio de 2019 .
- ^ "Formato de intercambio de descripción de objetos de incidentes". RFC 5070. IETF. Diciembre de 2007. Consultado el 5 de junio de 2019 .
- ^ "Introducción a STIX" . Consultado el 5 de junio de 2019 .
- ^ "FIRST anuncia la versión 1.0 del Protocolo de semáforo (TLP)". Foro de equipos de respuesta a incidentes y seguridad . Consultado el 31 de diciembre de 2019 .
- ^ Luiijf, Eric; Kernkamp, Allard (marzo de 2015). "Compartir información sobre seguridad cibernética" (PDF) . Conferencia Mundial sobre el Ciberespacio 2015 . Toegepast Natuurwetenschappelijk Onderzoek . Consultado el 31 de diciembre de 2019 .
- ^ Stikvoort, Don (11 de noviembre de 2009). "ISTLP - Protocolo de semáforo para compartir información" (PDF) . Trusted Introducer . Centro Nacional de Coordinación de Seguridad de Infraestructura . Consultado el 31 de diciembre de 2019 .
- ^ "Desarrollo de políticas para la protección de infraestructuras críticas de información" (PDF) . Organización para la Cooperación y el Desarrollo Económicos (OCDE) . Consultado el 31 de diciembre de 2019 .
- ^ "ISO/IEC 27010:2015 [ISO/IEC 27010:2015] | Tecnología de la información — Técnicas de seguridad — Gestión de la seguridad de la información para comunicaciones intersectoriales e interorganizacionales". Organización Internacional de Normalización / Comisión Electrotécnica Internacional . Noviembre de 2015 . Consultado el 31 de diciembre de 2019 .
- ^ "Definiciones y uso del Protocolo de semáforo (TLP)". Departamento de Seguridad Nacional de los Estados Unidos . Consultado el 31 de diciembre de 2019 .
- ^ "Protocolo de semáforo". Centro para la Protección de Infraestructuras Críticas . Archivado desde el original el 5 de febrero de 2013. Consultado el 31 de diciembre de 2019 .