IOC
Ein Indicator of Compromise (IOC) ist ein technisches Merkmal, das auf einen Angriff hinweist.
Ein Indicator of Compromise (IOC) ist ein technisches Merkmal, das auf einen Angriff hinweist. Typisch sind IP-Adressen, Domains, Datei-Hashes oder bestimmte Registry-Einträge.
So funktioniert es
Nach einem Vorfall dokumentieren Analysten die Spuren des Angreifers. Diese IOCs werden geteilt und in SIEM, EDR und Firewalls eingespielt. Taucht ein bekannter IOC wieder auf, entsteht sofort ein Alert. Zusätzlich sucht das SOC rückwirkend in den Logs, ob der IOC schon früher aufgetreten ist.
Ein Beispiel: Ein Bericht nennt eine Domain, über die eine Schadsoftware ihre Befehle erhält. Das SOC sucht die Domain in den DNS-Logs der letzten 90 Tage. Es findet drei Anfragen von einem Laptop vor zwei Wochen. Der Laptop wird isoliert und untersucht.
Worauf Sie achten sollten
- Lebensdauer: Angreifer wechseln IP-Adressen und Domains oft innert Stunden. Alte IOCs verlieren schnell an Wert.
- False Positives: Geteilte Hosting-Adressen können legitime Dienste treffen.
- Rückwirkende Suche: Ohne ausreichende Aufbewahrung der Logs ist sie nicht möglich.
- Grenzen: IOCs erkennen bekannte Angriffe. Neue Varianten entgehen ihnen.
Abgrenzung zu TTP
IOCs sind leicht zu ändern, für Angreifer kostet das wenig. Taktiken, Techniken und Prozeduren (TTP) ändern sich viel seltener. Detection, die auf Verhalten basiert, hält deshalb länger.
Prüffragen für den Betrieb
Wie schnell gelangt ein neuer IOC aus einem Bericht in Ihre Detection? Wie lange bleibt er aktiv, bevor er automatisch entfernt wird? Können Sie rückwirkend über 90 Tage oder länger suchen? Wer bewertet Treffer, die auf geteilte Cloud-Adressen zeigen? Ein klarer Ablauf für diese Fragen verhindert, dass IOC-Listen wachsen, ohne gepflegt zu werden.
So setzen wir es um
Wir nutzen IOCs aus Threat Intelligence für die Anreicherung von Alerts. Den Schwerpunkt der Detection legen wir auf Verhalten und Techniken.