Indicador de compromiso

Apariencia mover a la barra lateral ocultar

Un indicador de compromiso o IDC (en inglés: indicator of compromise, IoC) es toda aquella información relevante que describe cualquier incidente de ciberseguridad, actividad y/o artefacto malicioso, mediante el análisis de sus patrones de comportamiento.​ La intención de un indicador de compromiso es esquematizar la información que se recibe o se extrae durante el análisis de un incidente, de tal manera que pueda reutilizarse por otros investigadores o afectados, para descubrir la misma evidencia en sus sistemas y llegar a determinar si han sido o no comprometidos ya sea desde el punto de vista de monitorización frente a amenazas o por análisis forense.​ Por ejemplo, se identifican ficheros creados, entradas de registro modificadas, procesos o servicios nuevos. La idea subyacente es que, si se analiza un sistema y se encuentran los detalles recogidos en un indicador de compromiso concreto, se está ante una infección provocada por el programa malicioso (malware) al que hace referencia dicho indicador de compromiso.​ Los indicadores de compromiso permiten realizar un intercambio sencillo y práctico de información con el fin de detectar intrusos a partir de análisis forenses, respuestas a incidentes o análisis de malware.

Los indicadores de compromiso son recogidos, almacenados y distribuidos por las llamadas plataformas de inteligencia contra amenazas (TIP) que permiten la administración de la inteligencia sobre amenazas informáticas y de las entidades asociadas como actores, campañas, incidentes, firmas, boletines y tácticas, técnicas y procedimientos. Ejemplos de este tipo de herramientas son MANTIS y MISP.


Características

En síntesis, un IDC es un documento creado específicamente para transmitir las características técnicas de una amenaza con las siguientes características:

Estándares de descripción

Existen varios sistemas que definen cómo deben documentarse los indicadores de compromiso. Algunos de los más conocidos son:

Repositorios

Los repositorios de IDC más importantes son:

Referencias

  1. IOCs, una palabra de moda, un tema caliente. Pero, ¿realmente conocemos sus capacidades?. David Pérez. Panda Security. 25 de marzo de 2016
  2. a b c d El valor de los indicadores de compromiso en la industria. INCIBE. 8 de marzo de 2018.
  3. a b Diseño de un Entorno Open Source para Análisis Automatizados de Malware. Manuel Martín Gutiérrez. Universidad de Sevilla. 2019
  4. a b c Indicadores de Compromiso en la gestión de riesgos. Iker Sala Simón. Audea.com. 9 de julio de 2018
  5. ¿Qué es una plataforma de inteligencia contra amenazas (TIP)?. anomali.com
  6. . Antonio López. INCIBE. 6 de octubre de 2016
  7. a b c Montala NSA en tu casa. Iván Portillo y Gonzalo González. HoneyCon 4ª edición. Noviembre de 2018.
  8. Rafa Hacker recomienda: Los mejores recursos en Threat Intelligence. Rafa Hacker. 29 de septiembre de 2017