- Significado
- Rastros técnicos de un ataque
- Ejemplos
- Direcciones IP, hashes de archivo, dominios sospechosos
- Utilidad
- Detectar y acotar los ataques
- Relacionado
- Respuesta a incidentes, gestión de vulnerabilidades
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué son los IoC?
Indicadores de compromiso (IoC, del inglés indicators of compromise) son los rastros técnicos concretos que apuntan a que un sistema ha sido atacado o ya está infiltrado. Son el material probatorio forense de la ciberdefensa: artefactos medibles que un equipo de seguridad puede encontrar en los registros, en el tráfico de red o en los equipos finales. A diferencia de una simple sospecha, los IoC son verificables, porque se pueden cargar en los sistemas de detección y cotejar de forma automática para confirmar o descartar que se trate de un incidente de seguridad.
IoC típicos
- Direcciones IP y dominios DNS sospechosos con los que se comunica el software malicioso
- Hashes de archivo (por ejemplo SHA-256) de software malicioso conocido
- Patrones anómalos de acceso, de inicio de sesión o de red
- Cambios llamativos en el registro del sistema o procesos en ejecución desconocidos
Los IoC y la respuesta a incidentes
Los IoC son una herramienta central de la respuesta a incidentes: con indicadores conocidos se puede comprobar si hay un incidente, qué sistemas están afectados y hasta dónde ha llegado un ataque. En la fase de detección aportan la primera señal; en la de análisis ayudan a determinar el alcance. Es importante mantenerlos al día, porque los atacantes cambian de infraestructura y de herramientas con rapidez.
Compartir refuerza a todos
Cuando los IoC se comparten, por ejemplo a través de los CSIRT o de redes sectoriales, otras organizaciones pueden detectar y repeler antes el mismo ataque. Ese intercambio coordinado de información es una idea central de NIS2, que fomenta la cooperación entre entidades y autoridades. España todavía no ha transpuesto la directiva, de modo que hoy la cooperación se apoya en el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, con INCIBE-CERT, CCN-CERT y ESPDEF-CERT como equipos de referencia. Un caso habitual: una empresa municipal de servicios recibe de su CSIRT un aviso con las direcciones IP y los hashes de archivo de una nueva oleada de ransomware; el centro de operaciones de seguridad carga esos IoC de inmediato en su cortafuegos y en su solución EDR y descubre así una conexión ya activa que había pasado inadvertida, antes incluso de que empiece el cifrado.
Más información: ENISA — Agencia de la UE para la Ciberseguridad (panorama de amenazas)
Preguntas frecuentes
¿Qué son los indicadores de compromiso?
Los indicadores de compromiso (IoC) son rastros técnicos concretos que apuntan a que un sistema ha sido atacado o ya está infiltrado: direcciones IP sospechosas, dominios vinculados a software malicioso, hashes de archivo de programas dañinos conocidos (por ejemplo SHA-256) o patrones anómalos de inicio de sesión y de red. A diferencia de una simple sospecha, los IoC son verificables y se pueden cargar en los sistemas de detección para cotejarlos de forma automática.
¿Para qué sirven los indicadores de compromiso?
Los indicadores de compromiso (IoC) ayudan a los equipos de seguridad a detectar ataques en curso o ya pasados, a identificar y acotar deprisa los sistemas afectados y a mejorar la defensa con reglas de detección específicas. Son una herramienta central de la respuesta a incidentes: en la fase de detección aportan la primera señal y en la de análisis ayudan a determinar el alcance de un incidente.
¿Por qué conviene compartir los indicadores de compromiso?
Compartir los indicadores de compromiso (IoC) permite que otras organizaciones detecten y repelan antes el mismo ataque, antes de que cause daño. Ese intercambio coordinado de información, a menudo a través de los CSIRT o de redes sectoriales, es una de las ideas de fondo de NIS2, que fomenta la cooperación entre entidades y autoridades. En España los equipos de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT; la directiva todavía no está transpuesta, así que esa cooperación se apoya hoy en el Real Decreto-ley 12/2018 y el Real Decreto 43/2021. Compartir IoC refuerza la ciberdefensa colectiva.