附錄 10。IOC 檔案要求
當建立 IOC 掃描工作時,請考量以下 IOC 檔案要求和限制:
- 應用程式在用於描述洩露指示器的開放標準 OpenIOC 版本 1.0 和 1.1 中支援具有 IOC 和 XML 延伸程式的 IOC 檔案。
- 如果用命令行建立 IOC 掃描 工作時上傳 IOC 檔案而其中一些不受支援,當執行工作時,應用程式將僅使用受支援的 IOC 檔案。如果用命令行建立 IOC 掃描工作時您上傳的所有 IOC 檔案不受支援,工作仍然可以被執行,但是將不會偵測任何洩露指示器。無法使用網頁主控台或雲端主控台上傳不受支援的 IOC 檔案。
- 語義錯誤和不受支援的 IOC 字詞以及 IOC 檔案中的標籤不會引起工作執行失敗。在 IOC 檔案的此類區域中,應用程式會偵測到不符合。
- 在單個 IOC 掃描工作中使用的所有 IOC 檔案的識別碼必須為唯一。如果有識別碼一樣的 IOC 檔案,它可能會影響工作執行結果。
- 單個 IOC 檔案的大小不得超過 2 MB。使用更大的檔案將引起 IOC 掃描工作以錯誤終止。新增至 IOC 集合的所有檔案的總大小不應該超過 10 MB。如果所有檔案的總大小超過 10 Mb,則需要拆分 IOC 集合並建立多個 IOC 掃描工作。
- 建議為每個威脅建立一個 IOC 檔案。這會讓分析 IOC 掃描工作的結果更容易。
您可以點擊下面的連接下載該檔案,它包含一個表格,其中有 OpenIOC 標準的 IOC 字詞完整清單。
應用程式對 OpenIOC 標準支援的功能和限制顯示在下表中。
對 OpenIOC 版本 1.0 和 1.1 支援的功能和限制。
受支援條件 | OpenIOC 1.0:
OpenIOC 1.1:
|
受支援條件屬性 | OpenIOC 1.1:
|
受支援運算子 |
|
受支援資料類型 |
|
資料類型解譯的功能 |
當 OpenIOC 1.0: 使用“
OpenIOC 1.1: 使用“ 使用“ 如果指示器設定格式為 |