IoC(Indicator of Compromise)とは?IoAとの違いや活用方法・メリット、課題と注意点を解説
マルウェアのファイル名やIPアドレスなどを取得可能なIoCとは、サイバー攻撃などに関する情報のことで、被害の拡大防止や有効な初期対応の実施、再発防止策の検討に役立ちます。本記事では、IoCの概要や種類、活用方法・メリットと取得方法について解説します。
目次
セキュリティ強化に役立つ「IoC」をご存知でしょうか?IoCとは、サイバー攻撃などに関する情報のことです。IoCからはマルウェアのファイル名やIPアドレス、変更されたデータなどを取得でき、サイバー攻撃の被害拡大防止や有効な初期対応の実施、再発防止策の検討に役立ちます。
本記事では、IoCの概要や種類、活用方法・メリットと取得方法について詳しく解説します。IoCについて知りたい方、セキュリティ強化を図りたい方は、ぜひ参考にしてください。
IoC(Indicator of Compromise)とは

IoC(Indicator of Compromise)とは、サイバー攻撃や不正アクセスなどに関する情報のことです。侵害指標やセキュリティ侵害インジケーターとも呼ばれ、具体的にはマルウェアのファイル名やネットワークトラフィックの異常、不審なログイン試行などが該当します。
ここからは、以下について詳しく解説します。
- IoCの重要性
- IoAとの違い
IoCの重要性
IoCの活用目的はサイバー攻撃への対策です。IoCの活用は、サイバー攻撃の早期発見や被害の拡大防止、有効な再発防止策の検討に役立ちます。また、IoCの分析により既知のサイバー攻撃だけでなく、未知のサイバー攻撃を防ぐことができる可能性もあります。サイバー攻撃は日々生み出されているため、未知のものへの対策ができれば不正アクセスや情報漏洩リスクを下げられるでしょう。
近年はプライバシー保護に関する注目が高まっており、情報漏洩が起これば企業の信用やブランドイメージが低下します。最悪の場合、事業の継続が困難になるケースもあるでしょう。また、法律で罰せられたり、情報漏洩した個人に対する賠償金の支払いが発生したりするリスクも存在します。
なお、個人情報保護法の罰則や情報漏洩した場合の賠償金支払い事例は以下をご覧ください。
⇒個人情報保護法の罰則とは?概要や罰則以外のリスク、違反を防止するための対策を解説
⇒情報漏洩による損害賠償とは?事例5選や企業に与える影響、対策まで徹底解説
IoAとの違い
IoCと混同されがちなIoA(Indicator of Attack)との主な違いは、以下の通りです。
| IoC | IoA | |
|---|---|---|
| 概要 | 攻撃を受けた後に残った痕跡 | 受けている攻撃のパターン |
| 主な目的 | 被害範囲の抑制や復旧の早期化 | 攻撃予兆の検出と制御 |
| 識別のタイミング | 攻撃を受けた後 | 攻撃を受けている最中 |
| 具体例 | マルウェアのファイル名やネットワークトラフィックの異常、不審なログイン試行 | 異常なユーザー活動やプロセス、ネットワークトラフィック |
IoCで取得可能な情報例

IoCで取得可能な主な情報例は以下の通りです。
- マルウェアのファイル名やハッシュ値
- IPアドレス
- 変更されたデータ
- ネットワークトラフィックの異常
- ログイン試行
順に解説します。
マルウェアのファイル名やハッシュ値
マルウェアはデータであるため、正常なプログラムと同じようにファイル名が存在します。IoCでは、マルウェアのファイル名やハッシュ値の取得が可能です。ハッシュ値とはハッシュ関数から得られたデータのことで、入力データを特定のルールに基づき決まった長さのランダムな値に置き換えたものを指します。
ファイル名からは既知のマルウェアとの共通点を見つけることができ、ハッシュ値は既知のマルウェアとの照合に使えます。ファイル名やハッシュ値を活用することで、既知のマルウェア感染を防止可能です。
IPアドレス
サイバー攻撃で使われたIPアドレスもIoCからわかります。攻撃者がマルウェアを活用して個人情報や機密データを盗み出す場合、不正に取得したデータを外部に送信するプロセスが発生します。送信先のIPアドレスがわかれば、ブロックやフィルタリングを実施でき、被害の拡大防止に活用可能です。
変更されたデータ
正規のユーザーが意図しないデータや設定の変更も、IoCに記録されます。サイバー攻撃に遭うと、セキュリティソフトの無効化やシステム権限・認証情報の変更などが行われるケースがあります。IoCを監視すれば、サイバー攻撃の早期発見が可能です。
ネットワークトラフィックの異常
IoCには、ネットワークトラフィックの異常も記録されます。ネットワークトラフィックとは、サーバーやネットワーク機器などがやりとりするデータ通信量のことで、パケットとも呼ばれます。ネットワークトラフィックが異常に増えた場合、サイバー攻撃を受けている可能性があるでしょう。
ログイン試行
ログイン試行もIoCに記録されるデータの一つです。通常とは異なる国や地域からのログイン試行や、ランダムなユーザーID・パスワードを活用した複数回のログイン試行は、サイバー攻撃の可能性があります。
IDを固定して考えられる全パターンのパスワード入力により不正アクセスを試みるブルートフォース攻撃や、パスワードを予測・固定しさまざまなIDを試して不正ログインを試みるリバースブルートフォース攻撃の早期発見に役立つでしょう。
なお、ブルートフォース攻撃・リバースブルートフォース攻撃の詳細は、以下をご覧ください。
⇒ブルートフォース攻撃とは?被害例や対策をわかりやすく解説
⇒リバースブルートフォース攻撃とは?仕組みや被害事例、防止策を解説
IoCの主な種類

IoCの主な種類は以下の3つです。
- ファイルベース
- ネットワークベース
- ホストベース
ここからは、上記それぞれの種類について解説します。
ファイルベース
ファイルベースIoCとは、 マルウェアや不正プログラムなどのファイルに関する不審なデータを検出するために用いる情報のことです。具体的には、ハッシュ値やファイルのメタデータ、不正なスクリプトの実行などが該当します。
ネットワークベース
ネットワークベースIoCとは、ネットワーク上の不自然な挙動を検出するために用いる情報のことです。例えば、不正なIPアドレスやフィッシング詐欺に用いられるドメイン名・URLなどが該当します。フィッシング詐欺とは、正規のサービス事業者を装ったメールを送り、偽サイトから以下の個人情報を入手し、不正利用する犯罪のことです。
フィッシング詐欺に関する詳細は以下をご覧ください。
⇒フィッシング詐欺とは?5つの対策や被害にあった場合の対処法を解説
ホストベース
ホストベースIoCとは、コンピューターやデバイス上の不審な挙動を検出するために用いる情報のことです。具体的には、不審なプロセス名やレジストリキーなどが該当します。レジストリキーとは、Windowsでシステムの設定情報などを記録したデータベースの「Windowsレジストリ」に記録された個別情報に関する識別名のことです。
IoCの活用方法やメリット

IoCの主な活用方法やメリットは以下の通りです。
- 被害の拡大防止
- 有効な初期対応の実行
- 効果的な再発防止策の検討
- セキュリティ担当者の負担軽減
順に解説します。
被害の拡大防止
IoCは被害の拡大防止に有効です。IoCを活用すれば、サイバー攻撃の兆候を迅速に発見可能で素早く対処できるでしょう。例えば、マルウェア感染したデバイスをすぐネットワークから切り離すことで、他のコンピューターへの感染防止につながります。
有効な初期対応の実施
有効な初期対応の実施にもIoCは役立ちます。サイバー攻撃の被害を最小化するには、迅速で適切な初期対応が重要です。ただ、サイバー攻撃ごとに求められる初期対応が異なるため、まずはどの攻撃を受けているかの特定が必要です。IoCを分析すれば、サイバー攻撃を特定でき適切な初期対応が明確になるでしょう。
効果的な再発防止策の検討
IoCは効果的な再発防止策の検討にも有効です。サイバー攻撃の被害を封じ込めた後は、復旧と再発防止策の検討・実施が必要です。IoCからサイバー攻撃の手口を分析することで、狙われた脆弱性などを特定できます。
脆弱性とは、システムなどに存在するセキュリティ上の欠陥のことです。多くのサイバー攻撃は、脆弱性を狙って行われています。
なお、脆弱性の詳細は以下をご覧ください。
⇒脆弱性とは?発生原因から被害事例、対処法までわかりやすく解説
セキュリティ担当者の負担軽減
IoCはセキュリティ担当者の負担軽減にも効果的です。最近は、複数のセキュリティ対策ツールを導入している企業が多く存在します。セキュリティ担当者は、ツールごとに発生する多くのデータを確認・分析しなければなりません。通知が多ければ、重要なものを見逃す可能性があるでしょう。
IoCは重要なログの発見に役立ちます。また、IoCを基に再発防止策を講じることで、通知量も減らせる可能性があります。
IoCを収集する手法

IoCを収集する主な手法は以下の3つです。
- 手動
- ツールの活用
- 脅威インテリジェンスの活用
ここからは、上記それぞれの方法について解説します。
手動
セキュリティ担当者がログやネットワークの監視・分析を行い、IoCを収集する方法です。セキュリティ対策ツールでは検出できない、異常な挙動を発見できる可能性があります。
ただ、発見できる挙動は担当者のスキルに依存します。スキルが高ければ有効なデータを収集可能な一方で、低ければ異常を発見できません。また、24時間365日システムやデータの状況を確認するのは、多くの手間と時間がかかります。
ツールの活用
セキュリティ対策ツールを活用して、インシデントの監視や対応を行う方法です。具体的には、以下のツールが有効です。
- EDR
デバイスやサーバーなどにおいて実行されたプロセスのアクティビティを常時記録して、サイバー攻撃者による不正な挙動の兆候を検知するソリューション - SIEM
企業や組織のシステムからログデータを収集・分析して、セキュリティインシデントの早期発見と対応を可能にするソリューション - ネットワーク監視ツール
サーバーやネットワーク機器などの状態を常時監視して、障害の発生を未然に防ぐソリューション - マルウェアスキャンツール
マルウェアの検知と駆除を行うソリューション
ツールを活用すれば、手間をかけずにセキュリティインシデントを検出でき、膨大なデータであってもスピーディーに分析可能です。ただし、ツールの活用にはコストがかかります。また、多数のツールを導入すれば通知の確認に手間がかかるでしょう。
SIEM・EDRについて詳しく知りたい方は、以下もご覧ください。
⇒SIEMにより新たなセキュリティ対策を!機能やメリット、必要とされる背景
⇒EDRとは?EPPとの違いや概要、製品比較まで徹底解説
脅威インテリジェンスの活用
脅威インテリジェンスとは、サイバー攻撃に関する情報を収集して、分析・取捨選択した上で、効果的に活用できる形に整え関係者と共有する仕組みのことです。多様なサイバー攻撃の分析により、既知のものだけでなく未知の攻撃にも対応できる可能性が高まります。ただ、サイバー攻撃に関する外部データは複数あり、利用には情報の精査が必要で手間がかかります。また、データの継続的な更新が必要です。
IoCの課題や注意点

セキュリティの強化に役立つIoCですが、課題や注意点もあります。最後に、IoCにおける以下の課題や注意点について解説します。
- 最新情報の検出は困難
- 専門スキルが求められる
- 収集・活用に手間とコストがかかる
最新情報の検出は困難
IoCの最新情報検出は簡単ではありません。サイバー攻撃の手法や利用されるマルウェアは、日々新たなものが開発されています。セキュリティ対策ツールもサイバー攻撃に合わせて新たなものが誕生していますが、最新の攻撃を検出できない可能性が存在します。多くのIoCを入手するには、最新テクノロジーの導入が重要です。
専門スキルが求められる
IoCの解析には、専門の知識やスキルが求められます。専門のノウハウを備えていない人材がマルウェアのファイル名やネットワークトラフィックなどを確認しても、内容を理解できないでしょう。
ただ、近年はDX需要が増加しておりセキュリティに関する専門人材の確保は困難です。システムやセキュリティに関する知識・スキルの取得をサポートするサービスも多数存在しますが、従業員の育成には時間がかかります。自社で専門人材の確保が難しい場合は、外部パートナーの力も上手く利用すると良いでしょう。
収集・活用に手間とコストがかかる
IoCの収集・活用には手間とコストもかかります。IoC収集にはツールが必要で、導入時の初期費用や月々のランニングコストが発生します。また、IoCを活用する人材のコストも必要です。
具体的に必要な費用は、導入・利用するツールにより異なります。IoCの収集・活用を検討している場合には、事前に必要な費用を試算した上でどのツールを導入するか決定すると良いでしょう。
まとめ

IoCとは、サイバー攻撃や不正アクセスなどに関する情報のことです。IoCからはマルウェアのファイル名やIPアドレス、変更されたデータなどを取得でき、サイバー攻撃の被害拡大防止や有効な初期対応の実施、再発防止策の検討に役立ちます。ただ、IoCの収集や活用には専門的なスキルが必要で、手間とコストがかかります。
また、IoCの取得・分析に時間がかかれば、その間に個人情報や機密データを盗まれる可能性があるでしょう。万が一、情報漏洩が発生すれば企業の信用やブランドイメージが低下するため、情報漏洩を素早く察知して、適切な対応を取れる体制構築も進めましょう。情情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。
自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!

