Requisitos del archivo de IOC

Al crear tareas de Análisis de IOC, tenga en cuenta los siguientes requisitos y limitaciones del archivo de IOC:

Las características y limitaciones de la compatibilidad de la aplicación con el estándar OpenIOC se muestran en la siguiente tabla.

Características y limitaciones de la compatibilidad con OpenIOC versión 1.0 y 1.1.

Condiciones admitidas

OpenIOC 1.0:

is

isnot (como excepción del conjunto)

contains

containsnot (como excepción del conjunto)

OpenIOC 1.1:

is

contains

starts-with

ends-with

matches

greater-than

less-than

Atributos de condición admitidos

OpenIOC 1.1:

preserve-case

negate

Operadores compatibles

AND

OR

Tipos de datos compatibles

"date": fecha (condiciones aplicables: is, greater-than, less-than)

"int": entero (condiciones aplicables: is, greater-than, less-than)

"string": cadena (condiciones aplicables: is, contains, matches, starts-with, ends-with)

"duration": duración en segundos (condiciones aplicables: is, greater-than, less-than)

Características de la interpretación de tipos de datos

Los tipos de datos "boolean string", "restricted string", "md5", "IP", "sha256", "base64Binary" se interpretan como cadenas.

La aplicación admite la interpretación de la configuración de contenido para los tipos de datos int y date cuando se establece en forma de intervalos:

OpenIOC 1.0:

Usar el operador TO en el campo Contenido:

<Tipo de contenido="int">49600 TO 50700</Contenido>

<Tipo de contenido="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Contenido>

<Tipo de contenido="int">[154192 TO 154192]</Contenido>

OpenIOC 1.1:

Usar las condiciones greater-than y less-than

Usar el operador TO en el campo Contenido

La aplicación admite la interpretación de los tipos de datos date y duration si los indicadores se configuran en ISO 8601, Zulu Time Zone, UTC format.

Principio de la página