Ordliste · Begreb

Kompromitteringsindikatorer (IoC) kort fortalt

Kompromitteringsindikatorer (IoC) er tekniske spor efter en kompromittering – mistænkelige IP-adresser, filhashes eller domæner. Kort fortalt.

Kort fortalt
Betydning
Tekniske spor efter et angreb
Eksempler
IP-adresser, filhashes, mistænkelige domæner
Nytte
Opdage og afgrænse angreb
Beslægtet
Hændelsesrespons, sårbarheder
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er IoC?

Kompromitteringsindikatorer er konkrete, tekniske spor, der peger på, at et system er angrebet eller allerede infiltreret. De er cyberforsvarets tekniske bevismateriale: målbare artefakter, som et sikkerhedshold kan finde i logfiler, i netværkstrafikken eller på klienter. I modsætning til en ren formodning kan IoC efterprøves – de kan lægges ind i detektionssystemer og sammenholdes automatisk for at bekræfte eller udelukke en Hændelse .

Typiske IoC

IoC og hændelsesrespons

IoC er et centralt værktøj i Hændelsesrespons: ud fra kendte indikatorer kan I efterprøve, om der foreligger en hændelse, hvilke systemer der er berørt, og hvor langt et angreb allerede er nået. I opdagelsesfasen giver de det første signal, i analysefasen hjælper de med at fastslå omfanget. Det er vigtigt at holde IoC opdaterede, for angribere skifter hurtigt infrastruktur og værktøjer.

Udveksling styrker alle

Deles IoC – for eksempel gennem CSIRT-enheder eller branchenetværk – kan andre organisationer opdage og afværge det samme angreb tidligere. Den koordinerede udveksling af oplysninger er en vigtig tanke bag NIS2, som i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025, og som fremmer samarbejdet mellem enheder og myndigheder. Et typisk tilfælde: Et kommunalt forsyningsselskab får fra sit CSIRT en advarsel med IP-adresser og filhashes fra en ny bølge af ransomware; SOC-holdet lægger straks disse IoC ind i firewall og EDR-løsning og opdager på den måde en allerede kørende, hidtil ubemærket forbindelse – endnu før krypteringen går i gang.

Læs mere: ENISA – EU-agenturet for cybersikkerhed (Threat Landscape)

Ofte stillede spørgsmål

Hvad er kompromitteringsindikatorer?

Kompromitteringsindikatorer (IoC) er konkrete, tekniske spor, der peger på, at et system er angrebet eller allerede infiltreret – for eksempel mistænkelige IP-adresser, domæner som skadesoftware kommunikerer med, filhashes fra kendt malware (eksempelvis SHA-256) eller usædvanlige mønstre ved log ind og i netværket. I modsætning til en formodning kan IoC efterprøves: de kan lægges ind i detektionssystemer og sammenholdes automatisk.

Hvad bruges kompromitteringsindikatorer til?

Kompromitteringsindikatorer (IoC) hjælper sikkerhedshold med at opdage igangværende eller tidligere angreb, hurtigt udpege og afgrænse de berørte systemer og målrettet forbedre forsvaret med passende detektionsregler. De er et centralt værktøj i hændelsesresponsen: i opdagelsesfasen giver IoC det første signal, i analysefasen hjælper de med at fastslå omfanget af en hændelse.

Hvorfor bør kompromitteringsindikatorer deles?

Delte kompromitteringsindikatorer (IoC) gør det muligt for andre organisationer at opdage og afværge det samme angreb tidligere, før skaden sker. Den koordinerede udveksling af oplysninger – ofte gennem CSIRT-enheder eller branchenetværk – er en vigtig tanke bag NIS2, som i Danmark har været gældende siden den 1. juli 2025 og fremmer samarbejdet mellem enheder og myndigheder. Sådan styrker IoC det kollektive cyberforsvar.

Opdagelse

Opdag angreb tidligt

Compliance Compass understøtter opdagelse og dokumentation af hændelser – grundlaget for en hurtig reaktion.