補足資料 11:IOC ファイルの要件
IOC スキャンタスクを作成する際は、次の IOC ファイルの要件および制限を考慮してください:
- Kaspersky Endpoint Detection and Response Optimum は侵害インジケーターの記述に OpenIOC のバージョン 1.0 および 1.1 の IOC および XML が含まれる IOC ファイルをサポートしています。
- IOC スキャンタスクの作成中にサポートされない IOC ファイルをアップロードした場合、本製品はタスクが実行されたときにサポートされる IOC ファイルのみを使用します。
- IOC スキャンタスクの作成中にサポートされない IOC ファイルのみをアップロードした場合、タスクは実行されますが侵害インジケーターは検出されません。
- IOC ファイルの構文エラーおよびサポートされない IOC タームおよびタグがあってもタスクの実行は失敗しません。IOC ファイルのこのようなセクションでは、本製品は一致なしとして判断します。
- 単一の IOC スキャンタスクで使用されるすべての IOC ファイルの識別子は一意である必要があります。同じ識別子を持つ IOC ファイルが存在した場合、タスクの実行結果に影響を与えることがあります。
- 単一の IOC ファイルのサイズは 3 MB を超えることはできません。サイズの大きいファイルを使用すると IOC スキャンタスクはエラーで終了します。IOC コレクションに追加されるすべてのファイルの合計サイズが 3MB を超えても問題ありません。
- 脅威ごとに 1 つの IOC ファイルを作成することを推奨します。IOC スキャンタスクの結果の解析がしやすくなるためです。
以下のリンクをクリックすることでダウンロードできるファイルには、Kaspersky Endpoint Detection and Response がサポートするすべての OpenIOC 標準の IOC タームの一覧が含まれています。
こちらのリンクから IOC_TERMS.XLSX ファイルをダウンロードできます
本製品の OpenIOC 標準をサポートする機能および制限を次の表に示します。
OpenIOC バージョン 1.0 および 1.1 をサポートする機能および制限
サポートされる条件
|
OpenIOC 1.0:
is
isnot (セットからの例外として)
contains
containsnot (セットからの例外として)
OpenIOC 1.1:
is
contains
starts-with
ends-with
matches
greater-than
less-than
|
サポートされる条件の属性値
|
OpenIOC 1.1:
preserve-case
negate
|
サポートされる演算子
|
AND
OR
|
サポートされるデータ種別
|
"date" :日付(適用可能な条件:is 、greater-than 、less-than )
"int" :整数(適用可能な条件:is、greater-than、less-than)"int" :整数(適用可能な条件:is、greater-than、less-than)
"string" :文字列(適用可能な条件:is 、contains 、matches 、starts-with 、ends-with )
"duration" :期間(秒)(適用可能な条件:is、greater-than、less-than )
|
データ種別の解釈機能
|
"boolean string" 、"restricted string" 、"md5" 、"IP" 、"sha256" および "base64Binary" データ種別は文字列として解釈されます。
本製品はインターバルのフォームに設定されている場合はint および date データ種別の Content 設定の解釈をサポートします:
OpenIOC 1.0:
Content フィールドの TO 演算子の使用:
<Content type="int">49600 TO 50700</Content>
<Content type="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Content>
<Content type="int">[154192 TO 154192]</Content>
OpenIOC 1.1:
条件 greater-than および less-than の使用
Content フィールドでの演算子 TO の使用
ISO 8601、ズールー時間、UTC 形式でインジケーターが設定されている場合、本製品はデータ種別 date および duration の解釈をサポートします。
|
ページのトップに戻る