Requisitos del archivo de IOC

Al crear tareas de Análisis de IOC, tenga en cuenta los siguientes requisitos y limitaciones del archivo de IOC:

En la siguiente tabla, se muestran las funciones y limitaciones de la compatibilidad de la aplicación con el estándar OpenIOC.

Características y limitaciones de la compatibilidad con OpenIOC versiones 1.0 y 1.1.

Condiciones admitidas

OpenIOC 1.0:

is

isnot (como una excepción del conjunto)

contains

containsnot (como una excepción del conjunto)

OpenIOC 1.1:

is

contains

starts-with

ends-with

matches

greater-than

less-than

Atributos de condición admitidos

OpenIOC 1.1:

preserve-case

negate

Operadores admitidos

AND

OR

Tipos de datos admitidos

"date": fecha (condiciones válidas: is, greater-than y less-than)

"int": entero (condiciones válidas: is, greater-than y less-than)

"string": cadena (condiciones válidas: is, contains, matches, starts-with y ends-with)

"duration": duración en segundos (condiciones válidas: is, greater-than y less-than)

Características de la interpretación de tipos de datos

Los tipos de datos "boolean string", "restricted string", "md5", "IP", "sha256" y "base64Binary" se interpretan como cadena.

La aplicación admite la interpretación de Content setting para los tipos de datos int y date cuando se establece en forma de intervalos:

OpenIOC 1.0:

Usar el operador TO en el campo Content:

<Content type="int">49600 TO 50700</Content>

<Content type="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Content>

<Content type="int">[154192 TO 154192]</Content>

OpenIOC 1.1:

Usar las condiciones greater-than y less-than

Usar el operador TO en el campo Content

La aplicación admite la interpretación de los tipos date y duration si los indicadores se configuran en ISO 8601, Zulu Time Zone o UTC format.

Principio de página