Passar para o conteúdo principal

IoCs: o que são, como funcionam e como integrá-los

O que são IoCs

IoCs, ou Indicadores de Comprometimento (Indicators of Compromise), são indicadores técnicos utilizados para identificar evidências associadas a atividades maliciosas. Na prática, a base de IoCs do CTI reúne evidências como hashes, IPs e domínios já vinculados a ameaças monitoradas pela plataforma.

Esses indicadores ajudam as equipes de segurança a validar suspeitas, enriquecer investigações e relacionar evidências técnicas a campanhas, agentes de ameaça e vulnerabilidades já conhecidas no CTI.


Como os IoCs funcionam no CTI

No CTI, a base de IoCs funciona como um repositório completo de indicadores de comprometimento. Ela pode ser utilizada tanto a partir de um boletim específico quanto diretamente como parte de fluxos de investigação técnica.

Cada indicador pode incluir campos úteis para análise, como "Confidence score", que demonstra o nível de confiabilidade da evidência, e "Detected on", que indica quando o indicador foi identificado.

A interface também permite filtrar os IoCs por Confidence level, Tag, Type e Detected, facilitando a redução de grandes volumes de dados e o foco nos indicadores mais relevantes.

Os IoCs também estão relacionados aos boletins. Ao seguir um boletim, você pode receber alertas sobre novos IoCs associados àquela ameaça, transformando o boletim em um ponto contínuo de acompanhamento técnico.


Como o nível de confiança de um IoC é definido

O nível de confiança de um IoC indica o quanto as evidências disponíveis sustentam a classificação daquele indicador como malicioso.

Ele é calculado por meio de uma análise de múltiplas fontes, que considera quantos fornecedores de segurança identificam o IoC como malicioso. Essas informações são então mapeadas para um sistema interno de pontuação que classifica o indicador como Low, Medium ou High.


Como integrar IoCs

A Axur oferece diferentes formas de consumir e integrar IoCs, dependendo do fluxo de trabalho e da ferramenta de destino.

IoC Collection API

Para consumo programático direto, a principal referência é a API de Coleção de IoCs. Essa opção é mais indicada para integrações personalizadas, automações internas, SIEMs e fluxos de enriquecimento que necessitam de acesso controlado e programático à coleção de IoCs.

Integração com OpenCTI via STIX/TAXII

Para o OpenCTI, um guia dedicado explica como ingerir IoCs da Axur por meio do TAXII, sem necessidade de desenvolvimento personalizado, utilizando o conector nativo do OpenCTI. Nesse fluxo, você cria um TAXII Feed no OpenCTI, utiliza o endpoint e o ID da coleção disponíveis na documentação da Axur e autentica a integração com o token da plataforma.

Integração com MISP via Pull Feed

Para o MISP, um guia específico explica a integração por meio de um IOC Feed no modo Pull, criado na plataforma Axur e posteriormente consumido como um feed de rede no MISP. O guia explica como criar uma chave de API, gerar um IOC Feed em modo Pull, utilizar a URL do feed com o parâmetro format=csv e configurar o cabeçalho de autorização no MISP como Bearer YOUR_AXUR_API_KEY.


APIs e integrações disponíveis

O CTI inclui opções de APIs para consumo estruturado de inteligência, incluindo o Servidor TAXII do CTI e a API de Coleção de IoCs.

API do Servidor TAXII do CTI

O Servidor TAXII do CTI é a interface de API utilizada para consumir inteligência do CTI em um formato estruturado, incluindo os boletins disponibilizados pelo produto.

Esta documentação é a principal referência para quem deseja alimentar outra plataforma, centralizar boletins e inteligência em um repositório externo ou incorporar dados do CTI aos próprios fluxos de inteligência de ameaças.

Referências para integração de IoCs

Principais referências para integração de IoCs:


Em caso de dúvidas, entre em contato conosco pelo e-mail [email protected] 😊

Respondeu à sua pergunta?