Anforderungen an IOC-Dateien

Beim Erstellen von IOC-Suchaufgaben sind die folgenden Anforderungen und Einschränkungen in Bezug auf IOC-Dateien beachten:

Über den unteren Link können Sie eine Datei herunterladen, die eine Tabelle mit einer vollständigen Liste der IOC-Begriffe des OpenIOC-Standards enthält.

IOC_TERMS.XLSX HERUNTERLADEN

In der folgenden Tabelle sind Besonderheiten und Einschränkungen der App bei der Unterstützung des OpenIOC-Standards aufgeführt.

Besonderheiten und Einschränkungen bei der Unterstützung des OpenIOC-Standards 1.0 und 1.1

Unterstützte Bedingungen

OpenIOC 1.0:

  • is
  • isnot (als Ausnahme aus einer Menge)
  • contains
  • containsnot (als Ausnahme aus einer Menge)

     

    OpenIOC 1.1:

  • is
  • contains
  • starts-with
  • ends-with
  • matches
  • greater-than
  • less-than

Unterstützte Attribute der Bedingungen

OpenIOC 1.1:

  • preserve-case
  • negate

Unterstützte Operatoren

AND

OR

Unterstützte Datentypen

"date": Datum (anwendbare Bedingungen: is, greater-than, less-than)

"int": Ganzzahl (anwendbare Bedingungen: is, greater-than, less-than)

"string": Zeichenkette (anwendbare Bedingungen: is, contains, matches, starts-with, ends-with)

"duration": Dauer in Sekunden (anwendbare Bedingungen: is, greater-than, less-than)

Besonderheiten bei der Datentypinterpretation

Die Datentypen "boolean string", "restricted string", "md5", "IP", "sha256" und "base64Binary" werden als Zeichenketten (string) interpretiert.

Die App unterstützt die Interpretation des Parameters Content als Bereichsangabe für die Datentypen int und date:

  • OpenIOC 1.0:

    Unter Verwendung des Operators TO im Feld Content:

    <Content type="int">49600 TO 50700</Content>

    <Content type="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Content>

    <Content type="int">[154192 TO 154192]</Content>

  • OpenIOC 1.1:
    • Unter Verwendung der Bedingungen greater-than und less-than
    • Unter Verwendung des Operators TO im Feld Content

    Die Anwendung unterstützt die Interpretation der Datentypen date und duration, wenn die Indikatoren im Format ISO 8601, Zulu-Zeitzone und UTC angegeben sind.

Nach oben