- Betydning
- Tekniske spor efter et angreb
- Eksempler
- IP-adresser, filhashes, mistænkelige domæner
- Nytte
- Opdage og afgrænse angreb
- Beslægtet
- Hændelsesrespons, sårbarheder
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er IoC?
Kompromitteringsindikatorer er konkrete, tekniske spor, der peger på, at et system er angrebet eller allerede infiltreret. De er cyberforsvarets tekniske bevismateriale: målbare artefakter, som et sikkerhedshold kan finde i logfiler, i netværkstrafikken eller på klienter. I modsætning til en ren formodning kan IoC efterprøves – de kan lægges ind i detektionssystemer og sammenholdes automatisk for at bekræfte eller udelukke en Hændelse .
Typiske IoC
- Mistænkelige IP-adresser og domæner, som skadesoftware kommunikerer med
- Filhashes (f.eks. SHA-256) fra kendt skadesoftware
- Usædvanlige mønstre ved log ind, godkendelse eller i netværket
- Påfaldende ændringer i registreringsdatabasen eller ukendte kørende processer
IoC og hændelsesrespons
IoC er et centralt værktøj i Hændelsesrespons: ud fra kendte indikatorer kan I efterprøve, om der foreligger en hændelse, hvilke systemer der er berørt, og hvor langt et angreb allerede er nået. I opdagelsesfasen giver de det første signal, i analysefasen hjælper de med at fastslå omfanget. Det er vigtigt at holde IoC opdaterede, for angribere skifter hurtigt infrastruktur og værktøjer.
Udveksling styrker alle
Deles IoC – for eksempel gennem CSIRT-enheder eller branchenetværk – kan andre organisationer opdage og afværge det samme angreb tidligere. Den koordinerede udveksling af oplysninger er en vigtig tanke bag NIS2, som i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025, og som fremmer samarbejdet mellem enheder og myndigheder. Et typisk tilfælde: Et kommunalt forsyningsselskab får fra sit CSIRT en advarsel med IP-adresser og filhashes fra en ny bølge af ransomware; SOC-holdet lægger straks disse IoC ind i firewall og EDR-løsning og opdager på den måde en allerede kørende, hidtil ubemærket forbindelse – endnu før krypteringen går i gang.
Læs mere: ENISA – EU-agenturet for cybersikkerhed (Threat Landscape)
Ofte stillede spørgsmål
Hvad er kompromitteringsindikatorer?
Kompromitteringsindikatorer (IoC) er konkrete, tekniske spor, der peger på, at et system er angrebet eller allerede infiltreret – for eksempel mistænkelige IP-adresser, domæner som skadesoftware kommunikerer med, filhashes fra kendt malware (eksempelvis SHA-256) eller usædvanlige mønstre ved log ind og i netværket. I modsætning til en formodning kan IoC efterprøves: de kan lægges ind i detektionssystemer og sammenholdes automatisk.
Hvad bruges kompromitteringsindikatorer til?
Kompromitteringsindikatorer (IoC) hjælper sikkerhedshold med at opdage igangværende eller tidligere angreb, hurtigt udpege og afgrænse de berørte systemer og målrettet forbedre forsvaret med passende detektionsregler. De er et centralt værktøj i hændelsesresponsen: i opdagelsesfasen giver IoC det første signal, i analysefasen hjælper de med at fastslå omfanget af en hændelse.
Hvorfor bør kompromitteringsindikatorer deles?
Delte kompromitteringsindikatorer (IoC) gør det muligt for andre organisationer at opdage og afværge det samme angreb tidligere, før skaden sker. Den koordinerede udveksling af oplysninger – ofte gennem CSIRT-enheder eller branchenetværk – er en vigtig tanke bag NIS2, som i Danmark har været gældende siden den 1. juli 2025 og fremmer samarbejdet mellem enheder og myndigheder. Sådan styrker IoC det kollektive cyberforsvar.