Gli indicatori di compromissione (IoC) sono evidenze lasciate da un utente malintenzionato o da un software dannoso, utilizzabili per identificare un incidente di sicurezza.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
L'affaticamento connesso al monitoraggio della sicurezza mette a rischio le aziende
Il futuro della sicurezza delle applicazioni Web
Cosa si intende per sicurezza della posta elettronica?
Sicurezza di rete
Sicurezza degli endpoint
Cos'è la sicurezza delle API?
Sicurezza del cloud
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Gli indicatori di compromissione (IoC) sono informazioni relative a una specifica violazione della sicurezza, e sono utili ai team addetti alla sicurezza per stabilire se si è verificato un attacco. Questi dati possono includere dei particolari sull'attacco, come il tipo di malware utilizzato, gli indirizzi IP coinvolti e altri dettagli tecnici.
Gli indicatori di compromissione (IoC) aiutano le organizzazioni a individuare e confermare la presenza di software dannoso su un dispositivo o una rete. Gli attacchi lasciano delle prove, come ad esempio i metadati. Queste prove possono essere utilizzate dagli esperti della sicurezza per rilevare, analizzare e risolvere gli incidenti di sicurezza.
Gli IoC possono essere ottenuti attraverso diversi metodi, tra cui:
Esistono diversi tipi di IoC che possono essere utilizzati per rilevare gli incidenti di sicurezza. Tra di essi, troviamo i seguenti:
Gli IoC sono simili agli indicatori di attacco (IoA), tuttavia differiscono leggermente. Gli IoA si concentrano sulla probabilità che un'azione o un evento rappresenti una minaccia.
Ad esempio, un IoA indica che un gruppo di minacce noto ha un'alta probabilità di sferrare un attacco di tipo DDoS contro un sito web. In questa situazione, un IoC potrebbe indicare che qualcuno ha ottenuto l'accesso al sistema o alla rete e ha trasferito una grande quantità di dati.
I team di sicurezza utilizzano spesso sia IoA che IoC per identificare il comportamento di eventuali aggressori. Ad esempio, un IoC identifica un traffico di rete insolitamente elevato, mentre l'IoA è la previsione che tale traffico possa indicare un imminente attacco DDoS. Entrambi gli indicatori forniscono informazioni importanti su potenziali minacce e vulnerabilità in reti e sistemi.
Le best practice relative agli indicatori di compromissione (IoC) comprendono diverse tecniche, tra cui l'utilizzo di strumenti automatizzati e manuali per monitorare, rilevare e analizzare le evidenze di attacchi informatici.
Con l'emergere di nuove tecnologie e di nuovi vettori di attacco, è estremamente importante aggiornare regolarmente le procedure IoC. Mantenendosi aggiornate sulle procedure e le best practice IoC, le organizzazioni possono stare al passo con il panorama delle minacce e proteggersi da attività dannose.
Cloudforce One è un team di ricerca e operazioni sulle minacce creato per rintracciare i threat actor e sventare i loro tentativi. Le avanzate capacità di intelligence delle minacce maturate dal team gli consentono di coprire tutti i tipi di minacce attualmente presenti, e aiutano le organizzazioni ad agire prima che le minacce possano causare danni.