Annexe 11. Exigences relatives aux fichiers IOC

Lorsque vous créez des tâches d'analyse IOC, tenez compte des exigences et des limites suivantes relatives aux fichiers IOC :

Le fichier que vous pouvez télécharger via le lien ci-dessous contient une table reprenant la liste complète des termes IOC de la norme OpenIOC pris en charge par la solution Kaspersky Endpoint Detection and Response.

TÉLÉCHARGER LE FICHIER IOC_TERMS.XLSX

Les fonctionnalités et les limites de la prise en charge de l'application pour le standard OpenIOC sont présentées dans le tableau suivant.

Fonctionnalités et limites de la prise en charge pour OpenIOC 1.0 et 1.1.

Conditions prises en charge

OpenIOC 1.0 :

is

isnot (comme exception à l'ensemble)

contains

containsnot (comme exception à l'ensemble)

OpenIOC 1.1 :

is

contains

starts-with

ends-with

matches

greater-than

less-than

Attributs de condition pris en charge

OpenIOC 1.1 :

preserve-case

negate

Opérateurs pris en charge

AND

OR

Types de données pris en charge

"date" : date (conditions applicables : is, greater-than, less-than)

"int" : entier (conditions applicables : is, greater-than, less-than)

"string" : chaîne (conditions applicables : is, contains, matches, starts-with, ends-with)

"duration" : durée en secondes (conditions applicables : is, greater-than, less-than)

Caractéristiques de l'interprétation des types de données

Les types de données "boolean string", "restricted string", "md5", "IP", "sha256" et "base64Binary" sont interprétés comme des chaînes.

L'application prend en charge l'interprétation du paramètre Contenu pour les types de données int et date lorsqu'il est défini sous forme d'intervalles :

OpenIOC 1.0 :

Utilisation de l'opérateur TO dans le champ Contenu :

<Content type="int">49600 TO 50700</Content>

<Content type="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Content>

<Content type="int">[154192 TO 154192]</Content>

OpenIOC 1.1 :

Utilisation des conditions greater-than et less-than

Utilisation de l'opérateur TO dans le champ Contenu

L'application prend en charge l'interprétation des types de données date et duration si les indicateurs sont définis au format ISO 8601, Zulu Time Zone, UTC.

Haut de page