Directrices de mejores prácticas para eventos de LEEF
LEEF es flexible y puede crear pares de clave-valor personalizados para sucesos, pero debe seguir algunas prácticas recomendadas para evitar posibles problemas de análisis.
Los elementos marcados como Permitidos se pueden incluir en una clave o valor, y no infringen LEEF, pero estos elementos no son una buena práctica cuando se crean claves de suceso personalizadas.
La lista siguiente contiene directrices generales de clave y valor personalizadas:
- Utilice caracteres alfanuméricos (A-Z, a-z y 0-9), pero evite los delimitadores de tabulación, barra vertical o acento circunflejo en las claves y valores de carga útil de suceso (clave = valor).
- Correcto : usrName=Joe. Smith
- Incorrecto - usrName=Joe<tab>Smith
- Contiene una sola palabra para el atributo de clave (clave = valor).
- Correcto -archivo name=pic07720.gif
- Permitido -archivo name=pic07720.gif
- Permitido -nombre de archivo =pic07720.gif
- Una clave definida por el usuario no puede utilizar el mismo nombre que una clave predefinida LEEF. Para obtener más información, consulte Atributos de sucesos LEEF predefinidos.
- Los valores clave deben ser legibles por el usuario, si es posible, para ayudarle a investigar las cargas útiles de sucesos.
- Correcto - deviceProcessHash=value
- Correcto -malwarename=value
- Permitido - EBFDFBE14D4=value