نشانگر نفوذ (IoC) چیست؟
در حوزه جرمشناسی رایانهای و امنیت سایبری، نشانگر نفوذ (Indicator of Compromise - IoC) به هرگونه داده یا اثری گفته میشود که در یک شبکه یا سیستم عامل مشاهده شده و با اطمینان بالا، وقوع یک تجاوز یا نفوذ سایبری را نشان میدهد. این نشانهها به متخصصان امنیت کمک میکنند تا ردپای حملات را کشف کرده و از وقوع حملات مشابه در آینده جلوگیری کنند.
انواع نشانگرهای نفوذ
نشانگرهای معمول نفوذ شامل موارد زیر هستند:
- امضاهای ویروس (Virus Signatures) و آدرسهای IP مخرب.
- هشهای MD5 فایلهای بدافزار.
- آدرسهای URL یا نام دامنه سرورهای فرمان و کنترل (Command and Control - C2) باتنتها.
پس از شناسایی این نشانگرها از طریق فرآیندهای پاسخ به حادثه و جرمشناسی رایانهای، میتوان از آنها برای تشخیص زودهنگام تلاشهای حمله در آینده با استفاده از سیستمهای تشخیص نفوذ (IDS) و نرمافزارهای ضدویروس بهره برد.
خودکارسازی و اشتراکگذاری IoC
ابتکارات متعددی برای استانداردسازی فرمت توصیفگرهای IoC به منظور پردازش خودکار و کارآمدتر در حال انجام است. نشانگرهای شناختهشده معمولاً در سطح صنعت به اشتراک گذاشته میشوند و در این فرآیند، از پروتکل Traffic Light (TอะไรL) برای طبقهبندی سطح حساسیت اطلاعات استفاده میشود.
شناسایی سریع IoCها، اولین گام حیاتی در مهار و کاهش خسارات ناشی از حملات سایبری است.
مطالب مرتبط
- AlienVault
- Mandiant
- بدافزار (Malware)
- پلتفرم اشتراکگذاری اطلاعات بدافزار (Malware Information Sharing Platform)