Indicators of Attack
IOA staat voor Indicators of Attack. Dit zijn signalen in het gedrag van een systeem die laten zien dat een aanval bezig is. Denk aan verdachte acties van een aanvaller. Zo merk je een aanval op terwijl die nog loopt en kun je op tijd ingrijpen.
Wat is Indicators of Attack (IOA)?
Indicators of Attack (IOA) zijn gedragspatronen die de intentie en werkwijze van een aanvaller blootleggen. Ze richten zich op de technieken, tactieken en procedures (TTP's) achter een aanval, ongeacht de gebruikte exploit of malware-variant.
Daardoor blijven IOA's bruikbaar, ook als een aanvaller nieuwe of nog onbekende tools inzet. Het verschil met Indicators of Compromise (IOC) is hierbij belangrijk. Een IOC is forensisch bewijs dat een systeem al gecompromitteerd is, zoals een kwaadaardige hash, een verdacht IP-adres of domein.
Een IOC werkt daarmee reactief en achteraf. Een IOA werkt proactief en in real time, terwijl de aanval zich nog ontvouwt.
Hoe werkt Indicators of Attack?
IOA-detectie draait om het herkennen van verdacht gedrag in een keten van acties. Beveiligingsteams letten op patronen zoals lateral movement (een aanvaller die zich zijwaarts door het netwerk verplaatst) en privilege escalation (het ongemerkt verhogen van toegangsrechten).
Ook command-and-control (C2)-verkeer valt op, waarbij besmette systemen contact zoeken met een server van de aanvaller. Ongebruikelijke processen op endpoints horen daar eveneens bij.
Deze signalen komen samen in EDR/XDR-oplossingen (Endpoint/Extended Detection and Response), die apparaten en bredere omgevingen bewaken. Veel teams koppelen de gedragingen aan MITRE ATT&CK, een openbaar kennisraamwerk dat de tactieken en technieken van aanvallers beschrijft.
Wat is de rol van Indicators of Attack binnen een SOC?
Binnen een Security Operations Center (SOC) vormen IOA's de basis voor proactieve detectie. Een SOC bewaakt systemen continu en zoekt actief naar tekenen van een aanval, voordat er schade ontstaat.
Analisten gebruiken IOA's tijdens threat hunting: het gericht speuren naar aanvallers die bestaande controles omzeilen. Zo verschuift de aandacht van opruimen achteraf naar ingrijpen tijdens de aanval.
Bij een managed SOC draait deze bewaking 24/7, met monitoring en respons als vast onderdeel van de dienstverlening.