Indicateur de compromission
IoC, indicator of compromise : l’indice technique d’une intrusion
Des indices qui circulent
Les indicateurs se partagent. Un CERT, un éditeur de sécurité ou une communauté publie ceux d’une campagne en cours, et chacun peut vérifier si les mêmes traces apparaissent chez lui. Des plateformes d’échange comme MISP, un logiciel libre, permettent de les recevoir et de les confronter automatiquement à ce que voient ses propres outils.
Tous ne se valent pas
En 2013, l’analyste David Bianco les a classés dans ce qu’il a appelé la pyramide de la douleur. Au bas, l’empreinte d’un fichier ou une adresse IP, que l’attaquant change en quelques minutes ; plus haut, les noms de domaine et les traces laissées sur le réseau ou sur les machines ; au sommet, sa manière d’opérer, qu’il ne peut modifier sans tout réapprendre. Plus l’indice est haut, plus il coûte à l’adversaire de s’en débarrasser.
Ce qu’un indicateur ne dit pas
Qu’une adresse figure sur une liste ne suffit pas à conclure : elle a pu servir à autre chose, ou changer de main depuis. À l’inverse, l’absence d’indicateur connu ne signifie pas l’absence d’intrusion, surtout face à un attaquant qui prépare ses outils pour chaque cible. Un indicateur ouvre une vérification, il ne la remplace pas.
Chercher avant d’être alerté
Confrontés régulièrement aux journaux et aux postes, les indicateurs publiés permettent de retrouver une intrusion passée inaperçue, parfois des semaines après les faits. Après une attaque, ce sont eux que l’on cherche en premier : relevés sur une machine, ils disent si d’autres portent les mêmes traces, et depuis quand.
Mise à jour : 27 septembre 2026
