C'est une trace informatique indiquant qu'on a été piraté. Ça peut être un fichier créé, une valeur modifiée, un événement dans le registre, etc.
Indicator of Compromise en anglais, souvent abrégé en IoC (prononcé aille-o-ci). En français on parle parfois de "marqueurs", mais c'est un terme un peu trop générique.
Lors d'une attaque informatique, les pirates vont effectuer tout un tas de manœuvres sur les systèmes qu'ils tentent et/ou réussissent à compromettre (les TTP).
Chacune de ces manœuvres est susceptible de laisser des traces car elle modifie l'état du système. Or certaines de ces traces sont plus intéressantes que d'autres, car elles sont si spécifiques qu'elles ne peuvent pas avoir été créées par autre chose qu'une cyberattaque. Ce sont donc des marqueurs forts qu'un attaquant est passé par là.
Un exemple simple : un groupe cybercriminel X a pour habitude, lorsqu'il compromet un système Windows, d'y créer un utilisateur A2QKJHD0 avec des droits d'administration.
Ça lui sert d'accès persistant. Ainsi, même si l'entreprise corrige la vulnérabilité qui a permis la compromission, le pirate peut toujours revenir sur cette machine en se connectant à distance avec le compte A2QKJHD0 qu'il a créé.
Bon et bé cet utilisateur A2QKJHD0 est un indicateur de compromission.
Ça signifie que si sur un des postes de mon entreprise je trouve un compte administrateur A2QKJHD0, alors il y a de très fortes chances que j'ai été piraté par le groupe X.
Après chaque grande attaque subie, les grosses entreprises prennent généralement le temps de documenter tous les IoC produits par cette attaque.
Des plateformes permettent aussi de les mettre en commun, pour que les autres puissent aussi se protéger.
Les intérêt des IoC sont multiples :