Glossaire
IOC (indicateur de compromission)
Un IOC est un élément observable (adresse IP, domaine, URL, empreinte de fichier) associé à une activité malveillante et recherché dans d'autres données.
Un indicateur de compromission (IOC) est une valeur observable associée à une activité malveillante ou suspecte, que l'on peut rechercher dans d'autres données : une adresse IP, un nom de domaine, une URL, une empreinte de fichier, et parfois une empreinte TLS comme JA4. Les IOC sont partagés dans les rapports et plateformes de threat intelligence, et comparés aux journaux, aux captures et aux postes.
Dans une capture, les IOC candidats proviennent des conversations, des réponses DNS, des requêtes HTTP, des noms de serveurs TLS et des fichiers extraits. Ils ne valent que par leur contexte : hébergement mutualisé, CDN et adresses cloud rendent les indicateurs IP éphémères. PCAP Parser construit une liste d'IOC dédoublonnée avec compteurs, première et dernière apparition et portée des adresses ; voir comment utiliser PCAP Parser.