Directrices de mejores prácticas para eventos de LEEF

LEEF es flexible y puede crear pares de clave-valor personalizados para sucesos, pero debe seguir algunas prácticas recomendadas para evitar posibles problemas de análisis.

Los elementos marcados como Permitidos se pueden incluir en una clave o valor, y no infringen LEEF, pero estos elementos no son una buena práctica cuando se crean claves de suceso personalizadas.

La lista siguiente contiene directrices generales de clave y valor personalizadas:

  • Utilice caracteres alfanuméricos (A-Z, a-z y 0-9), pero evite los delimitadores de tabulación, barra vertical o acento circunflejo en las claves y valores de carga útil de suceso (clave = valor).
    • Correcto : usrName=Joe. Smith
    • Incorrecto - usrName=Joe<tab>Smith
  • Contiene una sola palabra para el atributo de clave (clave = valor).
    • Correcto -archivo name=pic07720.gif
    • Permitido -archivo name=pic07720.gif
    • Permitido -nombre de archivo =pic07720.gif
  • Una clave definida por el usuario no puede utilizar el mismo nombre que una clave predefinida LEEF. Para obtener más información, consulte Atributos de sucesos LEEF predefinidos.
  • Los valores clave deben ser legibles por el usuario, si es posible, para ayudarle a investigar las cargas útiles de sucesos.
    • Correcto - deviceProcessHash=value
    • Correcto -malwarename=value
    • Permitido - EBFDFBE14D4=value