Notícias
O que são? Como utilizá-los?
Indicadores de Comprometimento
Indicadores de comprometimento (IOC) são evidências que indicam, com alta probabilidade, um acesso não autorizado a um sistema operacional(SO) ou elemento de rede (Host). Em outras palavras, podemos dizer que os IOC indicam uma atividade não autorizada ou artefato malicioso executado.
Por exemplo, o malware EXEMPLO.exe ao ser executado no sistema operacional faz as seguintes atividades:
1. Cria uma tarefa agendada para iniciar o EXEMPLO.exe com o Sistema Operacional;
2. Inicia uma conexão de rede utilizando o protocolo TCP com o host 192.0.2.100 na porta 443;
3. Realiza o download do pacote de ferramentas privesc.msi que possui o hash 58c29cc95eb34e7a88b34ccf426a3494;
4. Desativa o software antivírus do SO;
5. A cada 24 horas se conecta com host 192.0.2.100 na porta 443;
Uma organização de posse do IOC de EXEMPLO.exe pode buscar, nos seus ativos de segurança, indícios de que esse software foi executado. Por exemplo, verificar se houve conexões de sua rede com o suposto canal de comando e controle no IP 192.0.2.100, verificar se existem nos computadores da organização o arquivo privesc.msi com o hash 58c29cc95eb34e7a88b34ccf426a3494, entre outras verificações. Uma vez identificada a existência das evidências listadas no IOC, será possível identificar a ameaça e conter sua ação.
Como visto no caso hipotético de EXEMPLO.exe, as evidências de um IOC podem ser diversas, desde uma conexão de rede não usual, um arquivo criado, consultas de DNS não usuais, um conjunto de tarefas executadas no sistema operacional, ou ainda, qualquer evidência de atividade não usual.
O uso de IOC representa uma ferramenta extremamente interessante para Equipes de Tratamento de Incidentes (ETIR) e deve ser compartilhada com outras equipes de uma mesma comunidade com discrição (TLP: Amber ou Red) para que o atacante não faça alterações que mudem os artefatos ou ofusquem as ações de intrusão, o que tornaria os IOC disponíveis ineficazes para identificação da ameaça.
Uma fonte sobre o tema está disponível no link abaixo:
https://www.cisa.gov/publication/operational-value-indicators-compromise-white-paper
Equipe CTIR Gov