IOC 文件的要求
创建 IOC 扫描任务时,请考虑以下IOC 文件要求和限制:
- 应用程序支持 OpenIOC 格式版本 1.0 和 1.1 中带有 IOC 或 .XML 扩展名的 IOC 文件,OpenIOC 格式版本是描述入侵指标的开放标准。
 
- IOC 文件中的语义错误和不受支持的 IOC 术语和标签不会导致任务失败。对于 IOC 文件的此类部分,应用程序会记录不存在匹配项。
 
- IOC 扫描任务中使用的所有 IOC 文件的 ID必须是唯一的。重复的 ID 可能会影响任务结果的正确性。
 
- 我们建议为每个威胁创建一个 IOC 文件。这使得IOC 扫描任务的结果更易于阅读。
 
单击下面的链接即可下载该文件,其中包含 OpenIOC 标准的 IOC 术语完整列表。
 DOWNLOAD THE "IOC_Terms.xlsx" FILE
下表列出了应用程序支持 OpenIOC 标准方式的特殊考虑和限制。
OpenIOC 标准版本 1.0 和 1.1 的功能和限制
| 
 支持的条件 
 | 
 OpenIOC 1.0: 
is 
isnot(作为集合排除项) 
contains 
containsnot(作为集合排除项)
   
OpenIOC 1.1: 
is 
contains 
starts-with 
ends-with 
matches 
greater-than 
less-than  | 
| 
 支持的条件属性 
 | 
 OpenIOC 1.1: 
 | 
| 
 支持的运算符 
 | 
 AND 
OR 
 | 
| 
 支持的数据类型 
 | 
 "date": 日期(适用条件:is,greater-than,less-than) 
"int":整数(适用条件:is,greater-than,less-than) 
"string": string(适用条件:is、contains、matches、starts-with 、ends-with) 
"duration":持续时间(以秒为单位)(适用术语:is、greater-than、less-than) 
 | 
| 
 解释数据类型的特殊注意事项 
 | 
 "boolean string"、"restricted string"、"md5"、"IP", "sha256"、"base64Binary"数据类型被解释为字符串。 
应用程序支持解释被指定为间隔的int和date数据类型的Content参数: 
- OpenIOC 1.0:
在Content字段中使用TO运算符: 
<Content type="int">49600 TO 50700</Content> 
<Content type="date">2009-04-28T10:00:00Z TO 2009-04-28T16:00:00Z</Content> 
<Content type="int">[154192 TO 154192]</Content>
  
- OpenIOC 1.1:
- 使用
greater-than和less-than条件 
- 在
Content字段中使用TO运算符    
如果指标以ISO 8601, Zulu time zone, UTC格式指定,则应用程序支持date和duration数据类型的解释。 
 | 
	页面顶部