Anhang 10. Anforderungen für IOC-Dateien
Beachten Sie bei der Erstellung von IOC-Untersuchungsaufgaben die folgenden Anforderungen und Beschränkungen für IOC-Dateien:
- Für die Beschreibung von Kompromittierungsindikatoren unterstützt das Programm IOC-Dateien mit den IOC- und XML-Erweiterungen im offenen OpenIOC-Standard Version 1.0 und 1.1.
- Wenn Sie über die Befehlszeile eine Aufgabe des Typs IOC-Untersuchung erstellen und dabei IOC-Dateien hochladen, von denen einige nicht unterstützt werden, verwendet das Programm bei der Ausführung der Aufgabe nur die unterstützten IOC-Dateien. Wenn Sie über die Befehlszeile eine Aufgabe zur IOC-Untersuchung erstellen und alle dabei hochgeladenen IOC-Dateien nicht unterstützt werden, kann die Aufgabe zwar ausgeführt werden, es werden jedoch keine Kompromittierungsindikatoren erkannt. Das Hochladen von nicht unterstützten IOC-Dateien über „Web Console“ oder „Cloud Console“ ist nicht möglich.
- Semantische Fehler und nicht unterstützte IOC-Ausdrücke und Tags führen nicht zu einem Fehlschlagen der Aufgabe. In solchen Fällen findet das Programm in den entsprechenden Abschnitten der IOC-Datei lediglich keine Übereinstimmung.
- Die Identifikatoren aller IOC-Dateien, die in einer einzelnen IOC-Untersuchungsaufgabe verwendet werden, müssen eindeutig sein. Das Vorhandensein von IOC-Dateien mit dem gleichen Identifikator kann sich auf die Ergebnisse der Aufgabenausführung auswirken.
- Eine einzelne IOC-Datei darf nicht größer sein als 2 MB. Die Verwendung größerer Dateien führt dazu, dass IOC-Untersuchungsaufgaben mit einem Fehler abgebrochen werden. Die Gesamtgröße aller zur IOC-Sammlung hinzugefügten Dateien darf 10 MB nicht überschreiten. Wenn die Gesamtgröße aller Dateien 10 MB überschreitet, müssen Sie die IOC-Sammlung aufteilen und mehrere Aufgaben IOC-Untersuchung erstellen.
- Es wird empfohlen, eine IOC-Datei pro Bedrohung zu erstellen. Das vereinfacht die Analyse der Ergebnisse der IOC-Untersuchungsaufgabe.
Die Datei, die Sie über den unten stehenden Link herunterladen können, enthält eine Tabelle mit einer vollständigen Liste der IOC-Bedingungen gemäß OpenIOC-Standard.
DATEI IOC_TERMS.XLSX HERUNTERLADEN
Die folgende Tabelle enthält die Merkmale und Beschränkungen der Unterstützung des OpenIOC-Standards durch das Programm.
Merkmale und Beschränkungen der Unterstützung für OpenIOC Version 1.0 und 1.1.
Unterstützte Bedingungen | OpenIOC 1.0:
OpenIOC 1.1:
|
Unterstützte Attribute von Bedingungen | OpenIOC 1.1:
|
Unterstützte Operatoren |
|
Unterstützte Datentypen |
|
Merkmale der Interpretation von Datentypen | Die Datentypen Das Programm unterstützt die Einstellung OpenIOC 1.0: Verwendung des Operators
OpenIOC 1.1: Verwendung der Bedingungen Verwendung des Operators Das Programm unterstützt die Interpretation der Datentypen |