Workflow
- Resolve the observable with concrete expected types:
ip,domain,url,hash, oremail. - Retrieve evidence for
observed_in_the_wild,malware_association,campaign_association, oractor_association. - Pivot relationships to actors, campaigns, malware, sectors, countries, and related indicators. Use
relationship_types: ["ioc"]for event-correlated IOC expansion,sectorfor targeted industries, andcountryfor targeted countries. - Run
/v2/ioc-assessmentsfor disposition and recommended action on the submitted IOC. - Retry in exact
querymode when canonicalization may lose URL or observable detail.
Assessment vs. Expansion
IOC assessment and IOC expansion are separate calls./v2/ioc-assessments assesses the submitted observable; /v2/relationships discovers related indicators and other pivots.
Important Rule
Do not useioc in expected_types. Expand IOC intent into concrete types.
.png?fit=max&auto=format&n=u7saXgSwhIjXsY7P&q=85&s=66da6f97e851defcb12af05b800a8a27)
.png?fit=max&auto=format&n=u7saXgSwhIjXsY7P&q=85&s=37df025ce7a3cc54dd90f8edad1cf54f)