Le jargon en cybersécurité

Indicateurs de Compromission (IoC)

C'est une trace informatique indiquant qu'on a été piraté. Ça peut être un fichier créé, une valeur modifiée, un événement dans le registre, etc.

Indicator of Compromise en anglais, souvent abrégé en IoC (prononcé aille-o-ci). En français on parle parfois de "marqueurs", mais c'est un terme un peu trop générique.

Lors d'une attaque informatique, les pirates vont effectuer tout un tas de manœuvres sur les systèmes qu'ils tentent et/ou réussissent à compromettre (les TTP).
Chacune de ces manœuvres est susceptible de laisser des traces car elle modifie l'état du système. Or certaines de ces traces sont plus intéressantes que d'autres, car elles sont si spécifiques qu'elles ne peuvent pas avoir été créées par autre chose qu'une cyberattaque. Ce sont donc des marqueurs forts qu'un attaquant est passé par là.

Un exemple simple : un groupe cybercriminel X a pour habitude, lorsqu'il compromet un système Windows, d'y créer un utilisateur A2QKJHD0 avec des droits d'administration.
Ça lui sert d'accès persistant. Ainsi, même si l'entreprise corrige la vulnérabilité qui a permis la compromission, le pirate peut toujours revenir sur cette machine en se connectant à distance avec le compte A2QKJHD0 qu'il a créé.
Bon et bé cet utilisateur A2QKJHD0 est un indicateur de compromission.
Ça signifie que si sur un des postes de mon entreprise je trouve un compte administrateur A2QKJHD0, alors il y a de très fortes chances que j'ai été piraté par le groupe X.

Après chaque grande attaque subie, les grosses entreprises prennent généralement le temps de documenter tous les IoC produits par cette attaque.
Des plateformes permettent aussi de les mettre en commun, pour que les autres puissent aussi se protéger.

Les intérêt des IoC sont multiples :

  • Ils permettent de savoir jusqu'où l'attaquant a pu se répandre dans notre réseau : j'ai découvert l'IoC A sur les machines compromises, donc je peux passer toutes mes machines en revue pour rechercher la présence de A et ainsi savoir lesquelles sont infectées et lesquelles sont saines
  • Ils permettent de détecter précocement une attaque : l'entreprise X a mis en ligne les IoC d'une attaque qu'elle vient de subir. Si je scanne toutes mes machines et que je découvre aussi cet IoC c'est que je suis en train de me faire infecter par la même attaque, mais que le pirate n'a pas forcément encore eu le temps de la mener à bout. J'ai donc encore des chances de le stopper avant que les dégâts soient trop importants
  • Ils permettent de mieux identifier l'attaque : j'ai découvert l'IoC X sur mon réseau. Cet IoC est lié au groupe cybercriminel Y connu pour exfiltrer toutes les données d'une entreprise. Donc je vais toute de suite couper la connexion Internet de l'entreprise pour bloquer une probable exfiltration en cours. Ça me laissera du temps pour localiser le pirate et l'éradiquer du réseau, sans qu'il n'ait pu tout voler
  • ...
← Terme précédentSommaireTerme suivant →