Guide des meilleures pratiques pour les événements LEEF

LEEF est suffisamment flexible pour créer des paires de valeurs de clés personnalisées pour les événements, mais vous devez suivre certaines meilleures pratiques pour éviter les problèmes d'analyse potentiels.

Les éléments marqués Autorisés peuvent être inclus dans une clé ou une valeur et ne sont pas en violation de LEEF, mais ces éléments ne constituent pas une bonne pratique pour la création de clés d'événements personnalisés.

La liste suivante contient des directives générales pour les clés et les valeurs personnalisées :

  • Utilisez des caractères alphanumériques (A-Z, a-z et 0-9), mais évitez les caractères délimiteurs tabulation, barre verticale ou caret dans les clés et valeurs du contenu d'événement (key=value).
    • Exact - usrName=Joe.Smith
    • Incorrect - usrName=Joe<tab>Smith
  • Utilisez un seul mot pour l'attribut clé (key=value).
    • Correct -file name=pic07720.gif
    • Autorisé - file name=pic07720.gif
    • Autorisé - file name=pic07720.gif
  • Une clé définie par l'utilisateur ne peut pas utiliser le même nom qu'une clé prédéfinie LEEF. Pour plus d'informations, voir Attributs d'événement LEEF prédéfinis.
  • Les valeurs des clés doivent être aussi explicites que possible afin de faciliter l'interprétation du contenu d'événement.
    • Exact - deviceProcessHash=value
    • Correct -malwarename=valeur
    • Autorisé- EBFDFBE14D4=value