Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Indicator de compromitere (IoC)

Un indicator de compromitere (Indicator of Compromise, IoC) este o dovadă tehnică observabilă — o adresă IP suspectă, un hash de fișier, un nume de domeniu, un tipar neobișnuit de trafic — care sugerează că un sistem a fost sau este în curs de a fi compromis de un atac. Este, practic, "amprenta" lăsată de un atacator sau de malware pe un sistem.

Cum funcționează un indicator de compromitere?

Când o organizație sau un cercetător de securitate analizează un atac, identifică elementele tehnice specifice folosite: ce fișiere au fost create, ce servere externe au fost contactate, ce modificări au fost făcute în sistem. Aceste elemente devin indicatori, publicați apoi și partajați prin surse de threat intelligence, astfel încât alte organizații să poată verifica automat, prin instrumente precum SIEM sau EDR, dacă aceleași semne apar și în propriile sisteme.

De ce contează?

Pentru că transformă cunoașterea unui atac deja întâmplat, undeva, într-o apărare concretă pentru toți ceilalți. Dacă o firmă e victima unui atac și publică indicatorii găsiți — o adresă IP folosită de atacator, un hash al fișierului malițios — orice altă organizație poate verifica instant dacă are aceleași semne în rețeaua proprie, chiar înainte ca atacul să fi produs pagube vizibile la ea.

Cum se folosesc corect?

  • Integrează liste actualizate de indicatori direct în instrumentele de detecție automată, nu verifica manual.
  • Ține cont că indicatorii "se învechesc" repede — atacatorii schimbă frecvent infrastructura folosită, așa că sursele trebuie actualizate constant.
  • Combină mai mulți indicatori pentru încredere mai mare — un singur semn izolat poate fi coincidență, mai multe împreună confirmă un tipar real.
  • Documentează și partajează indicatorii găsiți în propriile incidente — ajută întreaga comunitate de securitate, inclusiv pe tine, în viitor.

Un exemplu concret

O echipă de securitate primește o listă de indicatori de compromitere asociați unui atac ransomware recent, care a lovit alte firme din regiune: câteva adrese IP și hash-uri de fișiere specifice. Verificarea automată în SIEM arată o potrivire pe un server intern — semn că atacul era deja în desfășurare, dar nedetectat, permițând o intervenție rapidă înainte de criptarea datelor.

Vrei ca sistemele firmei tale să fie verificate constant împotriva amenințărilor cunoscute? Cere monitorizare 24/7 (SOC).

Întrebări frecvente

Ce tipuri de indicatori de compromitere există?

Cele mai comune sunt adresele IP și domeniile malițioase, hash-urile fișierelor infectate, tiparele de trafic neobișnuite și semnăturile specifice ale anumitor familii de malware.

Un indicator de compromitere găsit înseamnă sigur un atac reușit?

Nu întotdeauna — poate indica și o încercare blocată la timp. De aceea contează investigarea rapidă, nu doar detectarea, pentru a confirma dacă atacul a avansat sau a fost oprit.

Termeni înrudiți
Cere un audit gratuit Toate termenii