Che cosa sono gli indicatori di compromissione (IoC)?

Gli indicatori di compromissione (IoC) sono evidenze lasciate da un utente malintenzionato o da un software dannoso, utilizzabili per identificare un incidente di sicurezza.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire gli indicatori di compromissione (IoC)
  • Evidenziare gli IoC più comuni
  • Imparare a utilizzare gli IoC per migliorare il rilevamento e la risposta

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cosa sono gli indicatori di compromissione (IoC)?

Gli indicatori di compromissione (IoC) sono informazioni relative a una specifica violazione della sicurezza, e sono utili ai team addetti alla sicurezza per stabilire se si è verificato un attacco. Questi dati possono includere dei particolari sull'attacco, come il tipo di malware utilizzato, gli indirizzi IP coinvolti e altri dettagli tecnici.

Come funzionano gli indicatori di compromissione (IoC)?

Gli indicatori di compromissione (IoC) aiutano le organizzazioni a individuare e confermare la presenza di software dannoso su un dispositivo o una rete. Gli attacchi lasciano delle prove, come ad esempio i metadati. Queste prove possono essere utilizzate dagli esperti della sicurezza per rilevare, analizzare e risolvere gli incidenti di sicurezza.

Gli IoC possono essere ottenuti attraverso diversi metodi, tra cui:

  • Osservazione: monitoraggio di attività o comportamenti anomali in sistemi o dispositivi
  • Analisi: determinazione delle caratteristiche dell'attività sospetta e analisi del suo impatto.
  • Firme: identificazione di firme software dannose note

Quali sono alcune tipologie comuni di IoC?

Esistono diversi tipi di IoC che possono essere utilizzati per rilevare gli incidenti di sicurezza. Tra di essi, troviamo i seguenti:

  • Gli IoC basati su reti, come gli indirizzi IP, i domini o gli URL dannosi, possono includere anche modelli di traffico di rete, attività insolita delle porte, connessioni di rete a host dannosi noti o modelli di esfiltrazione di dati.
  • Gli IoC basati su host sono correlati all'attività su una workstation o un server. Nomi di file o hash, chiavi di registro o processi sospetti in esecuzione sull'host sono esempi di IoC (Indicatori di compromissione) basati su host.
  • Gli IoC basati su file includono file dannosi come malware o script.
  • Gli IoC comportamentali abbracciano diversi tipi di comportamenti sospetti, tra cui comportamenti anomali degli utenti, modelli di accesso, modelli di traffico di rete e tentativi di autenticazione.
  • Gli IoC dei metadati riguardano i metadati associati a un file o documento, come l'autore, la data di creazione o i particolari della versione.

Indicatori di compromissione e indicatori di attacco a confronto

Gli IoC sono simili agli indicatori di attacco (IoA), tuttavia differiscono leggermente. Gli IoA si concentrano sulla probabilità che un'azione o un evento rappresenti una minaccia.

Ad esempio, un IoA indica che un gruppo di minacce noto ha un'alta probabilità di sferrare un attacco di tipo DDoS contro un sito web. In questa situazione, un IoC potrebbe indicare che qualcuno ha ottenuto l'accesso al sistema o alla rete e ha trasferito una grande quantità di dati.

I team di sicurezza utilizzano spesso sia IoA che IoC per identificare il comportamento di eventuali aggressori. Ad esempio, un IoC identifica un traffico di rete insolitamente elevato, mentre l'IoA è la previsione che tale traffico possa indicare un imminente attacco DDoS. Entrambi gli indicatori forniscono informazioni importanti su potenziali minacce e vulnerabilità in reti e sistemi.

Le best practice sugli indicatori di compromissione

Le best practice relative agli indicatori di compromissione (IoC) comprendono diverse tecniche, tra cui l'utilizzo di strumenti automatizzati e manuali per monitorare, rilevare e analizzare le evidenze di attacchi informatici.

Con l'emergere di nuove tecnologie e di nuovi vettori di attacco, è estremamente importante aggiornare regolarmente le procedure IoC. Mantenendosi aggiornate sulle procedure e le best practice IoC, le organizzazioni possono stare al passo con il panorama delle minacce e proteggersi da attività dannose.

Cloudforce One

Cloudforce One è un team di ricerca e operazioni sulle minacce creato per rintracciare i threat actor e sventare i loro tentativi. Le avanzate capacità di intelligence delle minacce maturate dal team gli consentono di coprire tutti i tipi di minacce attualmente presenti, e aiutano le organizzazioni ad agire prima che le minacce possano causare danni.