Anleitungen mit Best Practices für LEEF-Ereignisse

LEEF ist zwar flexibel und eignet sich für die Erstellung von angepassten Schlüssel/Wert-Paaren für Ereignisse, es gilt aber dennoch einige Best Practices zu berücksichtigen, um potenzielle Parsing-Probleme zu vermeiden.

Elemente, die als Zulässig markiert sind, können in einen Schlüssel oder Wert eingeschlossen werden und stellen keinen Verstoß gegen LEEF dar, sollten bei der Erstellung von angepassten Ereignisschlüsseln jedoch nicht verwendet werden.

Die folgende Liste enthält allgemeine Richtlinien für angepasste Schlüssel und Werte:

  • Sie können alphanumerische Zeichen (A-Z, a-z und 0-9) verwenden. Vermeiden Sie hingegen Tabstopps, Pipe-Symbole oder Winkelzeichen als Trennzeichen in Ihren Schlüsseln und Werten (Schlüssel=Wert) für Ereignisnutzdaten.
    • Korrekt - usrName=Joe.Smith
    • Falsch - usrName=Joe<tab>Smith
  • Verwenden Sie ein einzelnes Wort für das Schlüsselattribut (Schlüssel=Wert).
    • Korrekt - file name=pic07720.gif
    • Zulässig - file name=pic07720.gif
    • Zulässig - file name =pic07720.gif
  • Ein benutzerdefinierter Schlüssel darf nicht mit dem Namen eines vordefinierten LEEF-Schlüssels identisch sein. Weitere Informationen finden Sie unter Vordefinierte LEEF-Ereignisattribute.
  • Falls möglich, müssen Schlüsselwerte für Menschen lesbar sein, damit Sie die Ereignisnutzdaten leichter überprüfen können.
    • Korrekt - deviceProcessHash=Wert
    • Korrekt - malwarename=Wert
    • Zulässig- EBFDFBE14D4=Wert