Indicateur de compromission

IoC, indicator of compromise : l’indice technique d’une intrusion

Un indicateur de compromission est un élément observable qui révèle qu’un système a probablement été attaqué : la signature d’un programme malveillant, une adresse IP ou un nom de domaine connus pour servir à des attaques, une clé de registre inhabituelle.

Des indices qui circulent

Les indicateurs se partagent. Un CERT, un éditeur de sécurité ou une communauté publie ceux d’une campagne en cours, et chacun peut vérifier si les mêmes traces apparaissent chez lui. Des plateformes d’échange comme MISP, un logiciel libre, permettent de les recevoir et de les confronter automatiquement à ce que voient ses propres outils.

Tous ne se valent pas

En 2013, l’analyste David Bianco les a classés dans ce qu’il a appelé la pyramide de la douleur. Au bas, l’empreinte d’un fichier ou une adresse IP, que l’attaquant change en quelques minutes ; plus haut, les noms de domaine et les traces laissées sur le réseau ou sur les machines ; au sommet, sa manière d’opérer, qu’il ne peut modifier sans tout réapprendre. Plus l’indice est haut, plus il coûte à l’adversaire de s’en débarrasser.

Ce qu’un indicateur ne dit pas

Qu’une adresse figure sur une liste ne suffit pas à conclure : elle a pu servir à autre chose, ou changer de main depuis. À l’inverse, l’absence d’indicateur connu ne signifie pas l’absence d’intrusion, surtout face à un attaquant qui prépare ses outils pour chaque cible. Un indicateur ouvre une vérification, il ne la remplace pas.

Chercher avant d’être alerté

Confrontés régulièrement aux journaux et aux postes, les indicateurs publiés permettent de retrouver une intrusion passée inaperçue, parfois des semaines après les faits. Après une attaque, ce sont eux que l’on cherche en premier : relevés sur une machine, ils disent si d’autres portent les mêmes traces, et depuis quand.

Mise à jour : 27 septembre 2026