协同攻击指标(IoA,Indicator of Attack)阻止数据泄露。不同于 Palo AltoNetworks、Microsoft和Wi(z Alphabet)仅使用入侵指标(Indicator of Compromise,IoC),CrowdStrike使用 IoA作为威胁检测方式。传统的威胁检测 IoC主要依赖于签名(Signature,即与恶意软件相关的已知代码或行为模式),对于已知威胁有效,但在面对零日漏洞或新的攻击方法时则性能较差。IoA 则强调基于行为(Behavior)的检测,能够在可疑行为演变为全面入侵之前进行识别,提供实时响应,允许主动的威胁应对。此外,大多数基于签名的检测系统会将许多无害活动误判为攻击,而 IoA 因为更关注行为而非特定的威胁签名,误报率较低。CrowdStrike风险图数据库使得包括 IoA等多种检测方法和算法能够同时运行于数据之上,并几乎即时生成结果。