Diretrizes de melhores práticas para eventos LEEF
O LEEF é flexível e pode criar pares chave-valor customizados para eventos, porém deve-se seguir algumas boas práticas para evitar problemas de análise em potencial.
Os itens que são marcados como Permitidos podem ser incluídos em uma chave ou valor e não violam o LEEF, mas esses itens não são boas práticas ao criar chaves de eventos customizadas.
A lista a seguir contém as diretrizes gerais de chave e valor customizadas:
- Use caracteres alfanuméricos (A-Z, a-z e 0-9), mas evite delimitadores por tabulação, barra vertical ou
acento circunflexo nas chaves e nos valores de sua carga útil do evento (key=value).
- Correto - usrName=Joe.Smith
- Incorreto - usrName=Joe<tab>Smith
- Contém uma única palavra para o atributo-chave (key=value).
- Correto - file name=pic07720.gif
- Permitido - file name=pic07720.gif
- Permitido - file name=pic07720.gif
- Uma chave definida pelo usuário não pode usar o mesmo nome de uma chave LEEF predefinida. Para obter mais informações, consulte Atributos de evento LEEF predefinidos.
- Os valores da chave devem ser legíveis, se possível, para ajudar a investigar cargas úteis de
evento.
- Correto - deviceProcessHash=value
- Correto - malwarename=value
- Permitido - EBFDFBE14D4=value