- Significato
- Tracce tecniche di un attacco
- Esempi
- Indirizzi IP, hash di file, domini sospetti
- Utilità
- Riconoscere e circoscrivere gli attacchi
- Correlati
- Risposta agli incidenti, vulnerabilità
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cosa sono gli IoC?
Indicatori di compromissione (Indicators of Compromise, IoC) sono tracce concrete e tecniche che segnalano come un sistema sia stato attaccato o già infiltrato. Sono il materiale probatorio forense della difesa informatica: artefatti misurabili che un gruppo di sicurezza può trovare nei log, nel traffico di rete o sui dispositivi finali. A differenza di un semplice sospetto, gli IoC sono verificabili – si possono inserire nei sistemi di rilevamento e confrontare in automatico, così da confermare o escludere un incidente in modo affidabile.
IoC tipici
- indirizzi IP sospetti e domini, con cui comunica il software malevolo
- hash di file (per esempio SHA-256) di software malevolo noto
- schemi insoliti di accesso, di autenticazione o di traffico di rete
- modifiche anomale al registro di sistema o processi sconosciuti in esecuzione
IoC e risposta agli incidenti
Gli IoC sono uno strumento centrale della risposta agli incidenti: in base a indicatori noti si può verificare se sussiste un incidente, quali sistemi sono interessati e fino a che punto un attacco è già avanzato. Nella fase di rilevamento forniscono il primo segnale, in quella di analisi aiutano a determinarne l’entità. È importante tenere aggiornati gli IoC, perché chi attacca cambia rapidamente infrastruttura e strumenti.
La condivisione rafforza tutti
Se gli IoC vengono condivisi – per esempio tramite i CSIRT o reti di settore – altre organizzazioni possono riconoscere e respingere prima lo stesso attacco. Questo scambio coordinato di informazioni è un’idea portante del NIS2, recepito in Italia con il D.Lgs. 138/2024 ed entrato in vigore il 16 ottobre 2024, che promuove la collaborazione tra soggetti e autorità. Un caso tipico: un’azienda municipalizzata riceve dal proprio CSIRT un avviso con gli indirizzi IP e gli hash di file di una nuova ondata di ransomware; il SOC inserisce subito questi IoC nel firewall e nella soluzione EDR e scopre così una connessione già attiva e fino a quel momento passata inosservata – ancora prima che inizi la cifratura.
Per approfondire: ENISA – Agenzia dell’Unione europea per la cibersicurezza (Threat Landscape)
Domande frequenti
Che cosa sono gli indicatori di compromissione?
Gli indicatori di compromissione (IoC) sono tracce concrete e tecniche che segnalano come un sistema sia stato attaccato o già infiltrato – per esempio indirizzi IP sospetti, domini collegati a software malevolo, hash di file di malware noto (ad esempio SHA-256) oppure schemi insoliti di accesso e di rete. A differenza di un semplice sospetto, gli IoC sono verificabili e possono essere inseriti nei sistemi di rilevamento e confrontati in automatico.
A che cosa servono gli indicatori di compromissione?
Gli indicatori di compromissione (IoC) aiutano i gruppi di sicurezza a riconoscere attacchi in corso o già avvenuti, a individuare e circoscrivere rapidamente i sistemi interessati e a migliorare in modo mirato la difesa con regole di rilevamento adeguate. Sono uno strumento centrale della risposta agli incidenti: nella fase di rilevamento gli IoC forniscono il primo segnale, in quella di analisi aiutano a determinare l’entità di un incidente.
Perché conviene condividere gli indicatori di compromissione?
Gli indicatori di compromissione (IoC) condivisi permettono ad altre organizzazioni di riconoscere e respingere prima lo stesso attacco, prima che si produca un danno. Questo scambio coordinato di informazioni – spesso tramite i CSIRT o reti di settore – è un’idea portante del NIS2, recepito in Italia con il D.Lgs. 138/2024 ed entrato in vigore il 16 ottobre 2024, che promuove la collaborazione tra soggetti e autorità. Così gli IoC rafforzano la difesa informatica collettiva.