GlosarioSOC y monitorización

Indicadores de compromiso

Respuesta corta

Los indicadores de compromiso (IoC) son evidencias técnicas que sugieren que un sistema o una cuenta ha sido comprometido, como una dirección IP maliciosa, un dominio, el hash de un archivo o un inicio de sesión anómalo. Las herramientas de seguridad y los analistas los usan para detectar, investigar y bloquear ataques.

Ejemplos habituales

Los IoC típicos incluyen conexiones a direcciones IP o dominios vinculados a atacantes, hashes de archivos de malware conocidos, remitentes o asuntos de correo sospechosos, tareas programadas o servicios inesperados, inicios de sesión desde ubicaciones imposibles y grandes transferencias de datos a horas inusuales.

IoC frente a indicadores de ataque

Los IoC describen evidencias de algo que ya ha ocurrido y son fáciles de cambiar para los atacantes: basta un dominio nuevo o un archivo recompilado para evitarlos. Los indicadores de ataque (IoA) describen comportamientos, como un documento que abre una línea de comandos o el volcado de credenciales de la memoria, y ayudan a detectar ataques nuevos que aún no tienen IoC conocidos. La detección moderna usa ambos.

Cómo se usan

Los IoC llegan mediante feeds de inteligencia de amenazas, avisos de los CERT e informes de incidentes, y se cargan en el SIEM, el EDR y los cortafuegos. Cuando se publica una nueva campaña, el SOC busca sus IoC en los registros pasados para comprobar si la empresa ya se vio afectada, por eso es importante conservar los registros el tiempo suficiente.

Intercambio

Compartir IoC con otras organizaciones y con las autoridades ayuda a que otros se defiendan. Los CERT nacionales como INCIBE-CERT y CCN-CERT los publican con regularidad.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema