Exigences pour les fichiers IOC

Lors de la création de tâches d'analyse IOC, tenez compte des exigences et limitations suivantes associées aux fichiers IOC :

Le fichier, qui peut être téléchargé à partir du lien ci-dessous, contient un tableau avec une liste complète des termes IOC de la norme OpenIOC.

TÉLÉCHARGER LE FICHIER IOC TERMS.XLSX

Les fonctionnalités et limitations de la prise en charge des applications pour la norme OpenIOC sont présentées dans le tableau ci-dessous.

Fonctionnalités et limitations de la prise en charge des versions 1.0 et 1.1 du standard OpenIOC.

Conditions prises en charge

OpenIOC 1.0 :

  • is
  • isnot (à titre d'exclusion parmi les nombreux)
  • contains
  • containsnot (à titre d'exclusion parmi les nombreux)

     

    OpenIOC 1.1 :

  • is
  • contains
  • starts-with
  • ends-with
  • matches
  • greater-than
  • less-than

Attributs des conditions prises en charge

OpenIOC 1.1 :

  • preserve-case
  • negate

Opérateurs pris en charge

AND

OR

Types de données pris en charge

"date" : date (conditions applicables : is, greater-than, less-than)

"int" : nombre entier (conditions applicables : is, greater-than, less-than)

"string" : ligne (conditions applicables : is, contains, matches, starts-with, ends-with)

"duration" : durée en secondes (conditions applicables : is, greater-than, less-than)

Caractéristiques de l'interprétation des types de données

Les types de données "boolean string", "restricted string", "md5", "IP", "sha256", "base64Binary" sont interprétés comme une ligne (string).

L'application prend en charge l'interprétation du paramètre Content pour les types de données int et date, spécifiés sous forme d'intervalles :

  • OpenIOC 1.0 :

    Utilisation de l'opérateur TO dans le champ Content :

    <Content type="int">49600 TO 50700</Content>

    <Content type="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Content>

    <Content type="int">[154192 TO 154192]</Content>

  • OpenIOC 1.1 :
    • Utilisation de conditions greater-than et less-than
    • Utilisation de l'opérateur TO dans le champ Content

    L'application prend en charge l'interprétation des types de données date et duration si les indicateurs sont spécifiés au format ISO 8601, Zulu time zone, UTC.

Haut de page