Kaspersky EDR Expert может выполнять проверку устройств на наличие индикаторов компрометации. Индикаторы компрометации (IOC) – это цифровые объекты, такие как хеши файлов или IP-адреса, которые могут предупреждать о кибератаке. Вы можете узнать больше о IOC на веб-сайте ИТ-энциклопедия "Лаборатории Касперского" и Securelist.
IOC-файлы
Несколько IOC можно объединить в структурированное описание в IOC-файле. Для таких файлов существует стандартный формат OpenIOC.
Ниже приведен пример простого IOC-файла.
<?xml version="1.0" encoding="us-ascii"?>
<ioc xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" id="unique ID in the UUID format" last-modified="date of the last modification of the rule in the YYYY-MM-DDThh:mm:ss format" xmlns="http://schemas.mandiant.com/2010/ioc">
<short_description>Rule name</short_description>
<authored_by>Rule name</authored_by>
<authored_date>file creation date in the YYYY-MM-DDThh:mm:ss format</authored_date>
<links />
<definition>
<Indicator operator="OR" id="Unique ID in the UUID format">
<IndicatorItem id="Unique ID in the UUID format" condition="is">
<Context document="FileItem" search="FileItem/Md5sum" type="mir" />
<Content type="md5">MD5 hash of the file</Content>
</IndicatorItem>
</Indicator>
</definition>
</ioc>
Вы можете создать свой IOC-файл в текстовом редакторе и сохранить его с расширением .ioc. В зависимости от приложения Endpoint Agent вы можете использовать термины OpenIOC, перечисленные в файлах:
Условия OpenIOC для Kaspersky Endpoint Security для Windows
Условия OpenIOC для Kaspersky Endpoint Security for Linux
Списка условий OpenIOC для Kaspersky Endpoint Security для Mac не существует, поскольку Kaspersky EDR Expert не отправляет задачи IOC-проверки в Kaspersky Endpoint Security для Mac.
IOC-правила
При импорте IOC-правила Kaspersky EDR Expert извлекает структурированное описание из IOC-файла и создает правило на основе этого описания.
IOC-правила доступны в списке IOC-правил в интерфейсе Консоли OSMP → Обнаружение и реагирование → Ресурсы и сервисы → IOC-правила.
В начало