- Objet
- traces techniques d’une attaque
- Exemples
- adresses IP, empreintes de fichiers, domaines suspects
- Intérêt
- détecter et circonscrire les attaques
- Voisins
- réponse à incident, vulnérabilités
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Que sont les IoC ?
Indicateurs de compromission (IoC) : ce sont des traces techniques concrètes indiquant qu’un système a été attaqué ou déjà infiltré. Ils constituent le matériau de preuve forensique de la cyberdéfense — des artefacts mesurables qu’une équipe de sécurité retrouve dans les journaux, dans le trafic réseau ou sur les postes. À la différence d’une simple supposition, un indicateur est vérifiable : il s’intègre aux systèmes de détection et se compare automatiquement, pour établir ou écarter la présence d’un Incident au sens strict.
IoC typiques
- Adresses IP suspectes et domaines avec lesquels un logiciel malveillant communique
- Empreintes de fichiers (SHA-256, par exemple) de codes malveillants connus
- Schémas de connexion, d’authentification ou de trafic inhabituels
- Modifications suspectes du registre ou processus inconnus en cours d’exécution
Les IoC et la réponse à incident
Les IoC sont un outil central de la Réponse à incident : à partir d’indicateurs connus, on vérifie s’il y a incident, quels systèmes sont touchés et jusqu’où l’attaque est allée. En phase de détection, ils donnent le premier signal ; en phase d’analyse, ils aident à en mesurer l’ampleur. Il importe de les tenir à jour, car les attaquants changent vite d’infrastructure et d’outils.
Le partage renforce tout le monde
Partager les IoC — par exemple par des CSIRT ou des réseaux sectoriels — permet à d’autres organisations de repérer et de contrer plus tôt la même attaque. Cet échange coordonné est une idée centrale de la directive NIS2, qui encourage la coopération entre entités et autorités. En France, le CERT-FR remplit déjà ce rôle, dans le cadre de la loi n° 2018-133. Un cas typique : une régie municipale reçoit du CERT-FR une alerte contenant les adresses IP et les empreintes de fichiers d’une nouvelle vague de rançongiciel ; son centre de supervision injecte aussitôt ces indicateurs dans son pare-feu et sa solution EDR, et découvre ainsi une connexion déjà active passée inaperçue — avant même que le chiffrement ne commence.
Pour aller plus loin : ENISA — Agence de l’Union européenne pour la cybersécurité (Threat Landscape)
Questions fréquentes
Que sont les indicateurs de compromission ?
Les indicateurs de compromission (IoC) sont des traces techniques concrètes indiquant qu’un système a été attaqué ou déjà infiltré : adresses IP suspectes, domaines avec lesquels un logiciel malveillant communique, empreintes de fichiers de codes malveillants connus (SHA-256, par exemple) ou schémas de connexion et de trafic inhabituels. À la différence d’une supposition, un IoC est vérifiable : il s’intègre aux systèmes de détection et se compare automatiquement.
À quoi servent les indicateurs de compromission ?
Ils aident les équipes de sécurité à repérer les attaques en cours ou passées, à identifier et circonscrire vite les systèmes touchés et à renforcer la défense par des règles de détection adaptées. Ce sont des outils centraux de la réponse à incident : en phase de détection, ils donnent le premier signal ; en phase d’analyse, ils permettent de mesurer l’ampleur de l’incident.
Pourquoi partager les indicateurs de compromission ?
Parce que des indicateurs partagés permettent à d’autres organisations de repérer et de contrer la même attaque plus tôt, avant que le dommage ne survienne. Cet échange coordonné — souvent par les CSIRT ou des réseaux sectoriels — est une idée centrale de la directive NIS2, qui encourage la coopération entre entités et autorités. En France, le CERT-FR anime déjà ce partage dans le cadre de la loi n° 2018-133 ; les obligations propres à NIS2 attendent la loi de transposition. Les IoC renforcent ainsi la défense collective.