Ejemplos habituales
Los IoC típicos incluyen conexiones a direcciones IP o dominios vinculados a atacantes, hashes de archivos de malware conocidos, remitentes o asuntos de correo sospechosos, tareas programadas o servicios inesperados, inicios de sesión desde ubicaciones imposibles y grandes transferencias de datos a horas inusuales.
IoC frente a indicadores de ataque
Los IoC describen evidencias de algo que ya ha ocurrido y son fáciles de cambiar para los atacantes: basta un dominio nuevo o un archivo recompilado para evitarlos. Los indicadores de ataque (IoA) describen comportamientos, como un documento que abre una línea de comandos o el volcado de credenciales de la memoria, y ayudan a detectar ataques nuevos que aún no tienen IoC conocidos. La detección moderna usa ambos.
Cómo se usan
Los IoC llegan mediante feeds de inteligencia de amenazas, avisos de los CERT e informes de incidentes, y se cargan en el SIEM, el EDR y los cortafuegos. Cuando se publica una nueva campaña, el SOC busca sus IoC en los registros pasados para comprobar si la empresa ya se vio afectada, por eso es importante conservar los registros el tiempo suficiente.
Intercambio
Compartir IoC con otras organizaciones y con las autoridades ayuda a que otros se defiendan. Los CERT nacionales como INCIBE-CERT y CCN-CERT los publican con regularidad.




