Indicators of Compromise

Een Indicator of Compromise (IoC) is een digitaal spoor dat laat zien dat een aanvaller mogelijk in een systeem of netwerk is geweest. Denk aan een verdacht IP-adres, schadelijke software of een vreemde inlogpoging. Zulke sporen helpen je een aanval snel te herkennen.

Wat is Indicators of Compromise?

Een Indicator of Compromise (IoC) is forensisch bewijs dat wijst op een aanval die heeft plaatsgevonden of nog gaande is. Beveiligingsteams gebruiken deze sporen om een inbraak te bevestigen en te onderzoeken.

Veelvoorkomende voorbeelden zijn:

  • verdachte IP-adressen, domeinnamen of URL's;
  • malware-hashes, unieke kenmerken van schadelijke bestanden;
  • afwijkend netwerkverkeer en ongebruikelijke inlogpogingen;
  • onverwachte wijzigingen in bestanden of het register.

Een IoC verschilt van een IoA (Indicator of Attack). Een IoC levert bewijs tijdens of na een aanval en is daarmee vaak reactief. Een IoA richt zich op het gedrag en de intentie van een aanvaller tijdens de aanval zelf.

Hoe werkt het opsporen van Indicators of Compromise?

Het opsporen van IoC's draait om het verzamelen en analyseren van grote hoeveelheden data. Drie technieken spelen hierbij een hoofdrol:

  • Een SIEM (Security Information and Event Management) verzamelt en correleert logdata uit je hele omgeving.
  • Threat intelligence feeds delen bekende IoC's, zodat je nieuwe dreigingen sneller herkent.
  • EDR (Endpoint Detection and Response) bewaakt endpoints en signaleert verdacht gedrag op laptops en servers.

Door deze bronnen te combineren, filtert een team ruis weg en houdt het echte dreigingen over.

Wat is de rol van Indicators of Compromise binnen een SOC?

Binnen een Security Operations Center (SOC) vormen IoC's de basis voor monitoring en detectie. Een SOC is het team dat de IT-omgeving continu bewaakt op dreigingen.

Analisten koppelen IoC's aan meldingen uit hun systemen. Zo bepalen ze of een signaal een echte aanval is en hoe ver die reikt.

Op basis van deze sporen start het team de incident response: isoleren, onderzoeken en herstellen. Snelle detectie beperkt de schade en verkort de reactietijd.

Veel organisaties beleggen deze taak bij een externe partij. Een Managed SOC van Aumatics biedt bijvoorbeeld continue detectie en response op basis van actuele IoC's.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?