IOC vs IOA: Qual é a diferença e como usá-los

IOC vs IOA começa com a questão ou comportamento que se quer detetar, prossegue para a definição de Telemetria e lógica, e termina com testes, Tuning, documentação e implantação controlada. A qualidade é medida pela cobertura e capacidade de investigação.
Threat Hunting e Detection Engineering transformam o conhecimento sobre o comportamento do adversário em questões mensuráveis, fontes de dados e regras de deteção. O objetivo não é gerar mais alertas, mas melhorar a cobertura e a qualidade das decisões. Este artigo foca-se em IOC vs IOA e destina-se a analistas SOC iniciantes. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre incompletos. Hash/domínio/IP, comportamento, tempo de vida podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: classificar dez indicadores em IOC, IOA ou ambos. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




