IoC (indicator of compromise)
Bijgewerkt op · Door Maarten van den Bos
IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert.
Wat is een IoC?
Een IoC is het digitale equivalent van een vingerafdruk op de plaats delict. NIST, het Amerikaanse standaardisatie-instituut, omschrijft een indicator als een technisch artefact of waarneming die erop wijst dat een aanval dreigt, bezig is of dat een systeem al is gecompromitteerd. Gecompromitteerd betekent: een aanvaller heeft toegang gekregen.
IoC’s vormen het technische niveau van threat intelligence. Het NCSC noemt als voorbeelden URL’s, domeinnamen, IP-adressen, file hashes, YARA-regels en andere kenmerken van malware (bron: NCSC, 2021).
| Soort IoC | Wat is het? | Waar zoek je ernaar? |
|---|---|---|
| IP-adres | Adres van een server die de aanvaller gebruikt | Netwerk- en firewalllogs |
| Domeinnaam of URL | Adres van een phishingsite of besturingsserver | DNS-logs, proxylogs, e-mail |
| File hash | Unieke vingerafdruk van een bestand, berekend met een hashfunctie | Bestanden op computers en servers |
| YARA-regel | Beschrijving van patronen waaraan malware te herkennen is | Bestanden en geheugen |
| Webshell of ander bestand | Kwaadaardige code die een aanvaller heeft achtergelaten | Servers en netwerkapparatuur |
Een IoC zegt iets over sporen, niet over gedrag. Hoe een aanvaller werkt, beschrijven analisten als TTP’s (tactics, techniques and procedures). Een aanvaller kan een IP-adres of domeinnaam snel vervangen; zijn werkwijze verandert meestal langzamer.
Hoe werkt het gebruik van IoC’s?
Een organisatie gebruikt IoC’s om aanvallen te ontdekken die al bij anderen zijn gezien. Dat gaat in deze stappen:
- Verzamel IoC’s uit betrouwbare bronnen, zoals NCSC-adviezen, een sectorale ISAC of een commerciële feed.
- Laad de IoC’s in detectiesystemen, zoals een SIEM, firewall of endpointbeveiliging.
- Doorzoek ook oude logbestanden, omdat een aanval al eerder kan zijn begonnen.
- Onderzoek elke treffer: niet elke treffer is een aanval, want een IP-adres kan ook door gewone diensten worden gebruikt.
- Start bij een bevestigde treffer de incident response en deel nieuwe IoC’s met partners.
In een ISAC, een samenwerkingsverband per sector, delen organisaties volgens het NCSC onder meer technische indicatoren zoals IP-adressen en malware-handtekeningen. Te veel ongefilterde IoC’s werkt averechts: het NCSC waarschuwt voor alert fatigue, waarbij teams door de hoeveelheid meldingen de belangrijke missen.
Voorbeeld uit de praktijk
In de zomer van 2025 werden meerdere kritieke organisaties in Nederland aangevallen via de kwetsbaarheid CVE-2025-6543 in Citrix NetScaler. Uit forensisch onderzoek bleek dat de aanvaller de kwetsbaarheid al sinds begin mei misbruikte, voordat er een patch was, en dat sporen actief waren gewist (bron: NCSC, 2025).
Op 21 juli 2025 publiceerde het NCSC op GitHub een script waarmee organisaties hun Citrix-apparaten konden controleren op de aanwezigheid van IoC’s. Het NCSC werkte het script daarna meerdere keren bij en publiceerde in augustus 2025 2 nieuwe checkscripts met IoC’s uit eigen forensisch onderzoek. Het NCSC benadrukte dat patchen alleen niet genoeg is: een aanvaller die al binnen is, kan zijn toegang behouden. Alleen door op IoC’s te zoeken, vindt een organisatie zo’n eerdere inbraak.
IoC in de praktijk van een security-professional
Een SOC-analist werkt dagelijks met IoC’s: meldingen van het SIEM onderzoeken, controleren of een IP-adres of domein al bekend is als kwaadaardig en treffers doorzetten naar het incident response-team. Een threat intelligence-analist beoordeelt welke IoC-feeds betrouwbaar en relevant zijn voor de organisatie.
Een cybersecurity-specialist bij incident response gebruikt IoC’s om de omvang van een inbraak te bepalen: op welke systemen komen dezelfde sporen voor? Na het onderzoek levert het team zelf nieuwe IoC’s op, die via het NCSC of een ISAC andere organisaties helpen. Wie dit werk wil leren, begint vaak met een opleiding in cybersecurity.
Veelgestelde vragen
Wat is een IoC in cybersecurity?
In cybersecurity staat IoC voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Denk aan een IP-adres van een aanvaller, een kwaadaardige domeinnaam of de file hash van malware. Security-teams gebruiken IoC’s om aanvallen automatisch te detecteren en de omvang van een inbraak te bepalen.
Wat zijn voorbeelden van indicators of compromise?
Het NCSC noemt URL’s, domeinnamen, IP-adressen, file hashes, YARA-regels en andere kenmerken van malware. Ook een onbekend bestand op een server, zoals een webshell die een aanvaller heeft achtergelaten, is een IoC. Bij het misbruik van Citrix NetScaler in 2025 vond het NCSC zulke webshells op aangevallen apparaten.
Wat moet je doen als je een IoC vindt?
Onderzoek eerst of de treffer echt op een aanval wijst, want een IP-adres kan ook door gewone diensten worden gebruikt. Is de treffer bevestigd, start dan incident response: isoleer het systeem, bewaar sporen voor onderzoek en zoek naar dezelfde IoC’s op andere systemen. Het NCSC vraagt organisaties contact op te nemen als ze IoC’s uit een NCSC-advies aantreffen.
Wat is het verschil tussen een IoC en een TTP?
Een IoC is een technisch spoor, zoals een IP-adres of file hash. Een TTP beschrijft het gedrag van een aanvaller: welke tactieken, technieken en procedures hij gebruikt. Een aanvaller kan een IP-adres snel vervangen, zijn werkwijze meestal niet. Daarom vullen detectie op IoC’s en detectie op TTP’s elkaar aan.
Bronnen
Gerelateerde begrippen
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
- TTP
TTP staat voor tactics, techniques and procedures: de manier waarop een aanvaller te werk gaat. De tactiek is het doel, zoals toegang krijgen tot een netwerk. De techniek is hoe de aanvaller dat doel bereikt, bijvoorbeeld met gestolen inloggegevens. De procedure is de precieze uitvoering. Security-teams gebruiken TTP's om aanvallers te herkennen aan hun gedrag.
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- Incident response
Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.
- Threat actor
Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.