Артефакти або ознаки, що свідчать про те, що система була скомпрометована: MD5/SHA256 хеші шкідливих файлів, IP-адреси C2, домени, URL, registry keys, mutex names.
Формати обміну IoC: STIX/TAXII, OpenIOC, MISP.
Обмеження: IoC легко змінити (атакуючий змінює хеш файлу), тому кращі індикатори — TTPs (тактики, техніки, процедури) за пірамідою болю (Pyramid of Pain).