Содержание
Приложение 11. Требования к IOC-файлам
При создании задач поиска IOC учитывайте следующие требования и ограничения, связанные с
:- Kaspersky Endpoint Detection and Response Optimum поддерживает IOC-файлы с расширением ioc и xml открытого стандарта описания индикаторов компрометации OpenIOC версий 1.0 и 1.1.
- Если при создании задачи поиска IOC вы загрузите IOC-файлы, часть из которых не поддерживается, то при запуске задачи программа будет использовать только поддерживаемые IOC-файлы.
- Если при создании задачи поиска IOC все загруженные вами IOC-файлы не поддерживаются, то задача может быть запущена, но в результате выполнения задачи не будут обнаружены индикаторы компрометации.
- Семантические ошибки и неподдерживаемые IOC-термины и теги в IOC-файлах не приводят к ошибкам выполнения задачи. На таких участках IOC-файлов программа фиксирует отсутствие совпадения.
- , которые используются в одной задаче поиска IOC, должны быть уникальными. Наличие IOC-файлов с одинаковыми идентификаторами может повлиять на корректность результатов выполнения задачи.
- Размер одного IOC-файла не должен превышать 3 МБ. Использование файлов большего размера приводит к завершению задач поиска IOC с ошибкой. При этом суммарный размер всех добавленных файлов в IOC-коллекции может превышать 3 МБ.
- Рекомендуется создавать на каждую угрозу по одному IOC-файлу. Это облегчает чтение результатов задачи поиска IOC.
В файле, который можно загрузить по ссылке ниже, приведена таблица с полным списком IOC-терминов стандарта OpenIOC, поддерживаемых решением Kaspersky Endpoint Detection and Response.
Особенности и ограничения поддержки стандарта OpenIOC программой приведены в следующей таблице.
Особенности и ограничения поддержки стандарта OpenIOC версий 1.0 и 1.1.
Поддерживаемые условия |
OpenIOC 1.0:
OpenIOC 1.1:
|
Поддерживаемые атрибуты условий |
OpenIOC 1.1:
|
Поддерживаемые операторы |
|
Поддерживаемые типы данных |
|
Особенности интерпретации типов данных |
Типы данных Программа поддерживает интерпретацию параметра OpenIOC 1.0: С использованием оператора
OpenIOC 1.1: С помощью условий С использованием оператора Программа поддерживает интерпретацию типов данных |