Indicators of Compromise Explained
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 37-39.

Les indicateurs de compromission constituent un élément essentiel du renseignement sur les menaces et nous permettent de partager des informations sur les menaces sous différents formats. Ces informations sont utilisées pour alimenter les systèmes de détection et de prévention des intrusions, les systèmes de détection et de réponse des terminaux, les pare-feux et autres défenses automatisées. Les analystes humains peuvent également les utiliser pour effectuer des contrôles d'exposition aux menaces dans leur environnement afin d'identifier les signes précoces ou tardifs d'une cyberattaque.
Exemple d'IOCs
Vous trouverez ci-dessous une liste d'indicateurs typiques de compromis qui sont partagés publiquement et entre les organisations.
- Adresses e-mail : il s'agit de boîtes aux lettres qui agissent de manière malveillante, par exemple en envoyant des e-mails contenant des URL ou des pièces jointes malveillantes, ou en tentant d'influencer socialement les destinataires d'e-mails pour qu'ils prennent des mesures qu'ils n'auraient pas l'habitude de prendre, telles que la diffusion d'informations.
- Adresses IP : ces adresses IP ont agi de manière malveillante, par exemple en effectuant des analyses de ports ou de vulnérabilités non autorisées, en hébergeant du contenu ou des sites Web malveillants, ou ont été liées à une infrastructure d'acteurs malveillants telle que des serveurs de commande et de contrôle (C2). Des recherches WHOIS peuvent également être effectuées pour obtenir plus d'informations, telles que le propriétaire de l'adresse IP, son lieu de résidence géographique, le nom d'hôte et parfois ses coordonnées.
- Noms de domaine/URL : sites qui ont agi de manière malveillante, tels que l'hébergement de logiciels malveillants, de sites de phishing ou d'autres contenus malveillants.
- Hachages de fichiers/noms de fichiers — Nous pouvons facilement partager des informations sur les malwares ou d'autres fichiers malveillants, souvent en les désignant par leurs valeurs de hachage uniques (généralement MD5, sha256 ou sha1). Les équipes de sécurité peuvent les utiliser pour mettre sur liste noire les hachages de fichiers spécifiques afin qu'ils soient détectés et supprimés par des solutions de sécurité telles que la détection et la réponse des terminaux (EDR).
Formats du CIO
STIX et TAXII sont des méthodes courantes de partage de renseignements sur les menaces, tels que des indicateurs de compromission. Ces valeurs à elles seules ne signifient pas grand-chose, mais avec STIX, nous pouvons partager des informations dans un format structuré, en fournissant bien plus que de simples listes d'IOC.
STIX :
Structured Threat Information eXpression, ou STIX, a été développé par MITRE et le comité technique d'OASIS Cyber Threat Intelligence en tant que langage standardisé pour le partage d'informations sur les menaces. Pour certaines organisations et certains comités d'échange d'informations, c'est la norme et elle est largement utilisée. Bien que STIX soit conçu pour être utilisé conjointement avec TAXII, il peut être partagé sans celui-ci. STIX est conçu pour partager non seulement les ICO, mais également les menaces :
- Motivations
- Capacités
- Capacités
- Réponse
Vous pouvez en savoir plus sur STIX sur ce lien : https://oasis-open.github.io/ctidocumentation/stix/intro.html
MITRE a également fourni quelques exemples d'indicateurs au format STIX, afin que vous puissiez avoir une idée de ce à quoi ressemble STIX ici : https://stix.mitre.org/language/version1.0.1/samples.html
TAXI :
Trusted Automated eXchange of Intelligence Information, ou TAXII, définit la manière dont les informations sur les cybermenaces peuvent être partagées à l'aide de services et d'échanges de messages. Conçue pour gérer les informations STIX, cette plateforme est exécutée sur un serveur et permet le partage d'informations entre des groupes spécifiques ou fournit un « flux de menaces » public auquel les individus peuvent s'inscrire et recevoir des informations.
Vous pouvez en savoir plus sur STIX et TAXAII sur ce lien : https://medium.com/sekoia-io-blog/stixand-taxii-c1f596866384