Apéndice 11. Requisitos de los archivos de IOC

Al crear tareas de análisis de IOC, considere los siguientes requerimientos y limitaciones de los archivos de IOC:

El archivo que puede descargar al hacer clic en el enlace a continuación contiene una tabla con la lista completa de términos de IOC del estándar de OpenIOC, compatibles con la solución Kaspersky Endpoint Detection and Response.

DESCARGAR EL ARCHIVO IOC_TERMS.XLSX

Las funcionalidades y limitaciones en la compatibilidad de la aplicación con el estándar OpenIOC se enumeran en la siguiente tabla.

Funcionalidades y limitaciones en la compatibilidad con OpenIOC versiones 1.0 y 1.1.

Condiciones compatibles

OpenIOC 1.0:

is

isnot (como una excepción del grupo)

contains

containsnot (como una excepción del grupo)

OpenIOC 1.1:

is

contains

starts-with

ends-with

matches

greater-than

less-than

Atributos de la condición compatibles

OpenIOC 1.1:

preserve-case

negate

Operadores compatibles

AND

OR

Tipos de datos compatibles

"date": fecha (condiciones aplicables: is, greater-than, less-than)

"int": ´número entero (condiciones aplicables is, greater-than, less-than)

"string": serie (condiciones aplicables: is, contains, matches, starts-with, ends-with)

"duration": duración en segundos (condiciones aplicables: is, greater-than, less-than)

Funcionalidades de interpretación de tipos de datos

Los tipos de datos "boolean string", "restricted string", "md5", "IP", "sha256" y "base64Binary" se interpretan como series.

La aplicación es compatible con la interpretación de la configuración de Content para los tipos de datos int y date cuando se establecen en forma de intervalos:

OpenIOC 1.0:

Usar el operador TO en el campo Content:

<Content type="int">49600 TO 50700</Content>

<Content type="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Content>

<Content type="int">[154192 TO 154192]</Content>

OpenIOC 1.1:

Usar las condiciones greater-than y less-than

Usar el operador TO en el campo Content

La aplicación es compatible con la interpretación de los tipos de datos date y duration siempre que los indicadores estén configurados en formato ISO 8601, Zulu Time Zone, UTC.

Inicio de página