Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пространство имен: microsoft.graph.security
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Представляет потенциальные проблемы безопасности в клиенте клиента, выявленные Microsoft 365 Defender. Эти проблемы определяются Microsoft 365 Defender или поставщиком безопасности, интегрированным с Microsoft 365 Defender. Этот ресурс соответствует новейшему поколению оповещений в Microsoft Graph Security API.
Поставщики безопасности создают оповещение в системе при обнаружении угрозы. Microsoft 365 Defender извлекает эти данные оповещений от поставщика безопасности и использует их, чтобы вернуть ценные подсказки в ресурсе оповещений о любой связанной атаке, затронутых ресурсах и связанных с ними доказательствах. Он автоматически сопоставляет другие оповещения с теми же методами атаки или тем же злоумышленником в инциденте , чтобы предоставить более широкий контекст атаки. Агрегирование предупреждений таким способом упрощает аналитикам выполнение обобщенных расследований угроз и реагирование на такие угрозы.
Примечание.
Этот ресурс относится к двум типам оповещений, предлагаемых бета-версией API безопасности Microsoft Graph. Дополнительные сведения см. в разделе "Оповещения".
Важно!
Чтобы просматривать оповещения и инциденты Sentinel, необходимо подключить Sentinel к порталу Defender. Дополнительные сведения см. в разделе Подключение Microsoft Sentinel к порталу Microsoft Defender.
Методы
| Метод | Тип возвращаемых данных | Описание |
|---|---|---|
| Список | Коллекция microsoft.graph.security.alert | Получите список оповещенных ресурсов, которые отслеживают подозрительные действия в организации. |
| Получение | microsoft.graph.security.alert | Получите свойства объекта оповещения в организации на основе указанного свойства идентификатора оповещения. |
| Обновление | microsoft.graph.security.alert | Обновление свойств объекта оповещения в организации на основе указанного свойства идентификатора оповещения. |
| Перемещение оповещений | microsoft.graph.security.mergeResponse | Переместите один или несколько ресурсов оповещений на существующий или новый инцидент. |
| Создание примечания | alertComment | Создайте комментарий для существующего оповещения на основе указанного свойства идентификатора оповещения. |
Свойства
| Свойство | Тип | Описание |
|---|---|---|
| actorDisplayName | String | Злоумышленник или группа активности, связанные с этим оповещением. |
| additionalData | microsoft.graph.security.dictionary | Набор других свойств оповещений, включая пользовательские свойства. Здесь хранятся все пользовательские сведения, определенные в оповещении, и любое динамическое содержимое в сведениях оповещения. |
| alertPolicyId | String | Идентификатор политики, создавшей оповещение, заполняется при наличии определенной политики, создавшей оповещение, настроенной клиентом или встроенной политикой. |
| alertWebUrl | String | URL-адрес страницы оповещений портала Microsoft 365 Defender. |
| assignedTo | String | Владелец оповещения или значение NULL, если владелец не назначен. |
| categories | Коллекция String | Категории цепочки атак, к которым принадлежит оповещение. Согласован с платформой MITRE ATT&CK. |
| classification | microsoft.graph.security.alertClassification | Указывает, представляет ли оповещение реальную угрозу. Допустимые значения: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| comments | microsoft.graph.security.alertКоллекция комментариев | Массив комментариев, созданных группой Security Operations (SecOps) в процессе управления оповещениями. |
| createdDateTime | DateTimeOffset | Время, когда Microsoft 365 Defender создал оповещение. |
| customDetails | microsoft.graph.security.dictionary | Определяемые пользователем настраиваемые поля со строковыми значениями. |
| description | String | Строковое значение, описывающее каждое оповещение. |
| detectionSource | microsoft.graph.security.detectionSource | Технология обнаружения или датчик, которые идентифицировали примечательный компонент или действие. |
| Идентификатор detectorId | String | Идентификатор детектора, вызвавшего оповещение. |
| productName | String | Название продукта, опубликовавшего это оповещение. |
| Решительность | microsoft.graph.security.alertDetermination | Указывает результат исследования, является ли оповещение настоящей атакой, и если да, то характер атаки. Возможные значения: unknown, apt, malware, unknownFutureValuelineOfBusinessApplicationconfirmedUserActivitynotEnoughDataToValidatenotMaliciousmaliciousUserActivityphishingmultiStagedAttackunwantedSoftwarecompromisedAccountsecurityPersonnelsecurityTestingother. |
| доказательства | microsoft.graph.security.alertСбор доказательств | Сбор доказательств, связанных с предупреждением. |
| firstActivityDateTime | DateTimeOffset | Самое раннее действие, связанное с оповещением. |
| id | String | Уникальный идентификатор ресурса оповещения . |
| идентификатор инцидента | String | Уникальный идентификатор для обозначения инцидента , с которым связан этот ресурс оповещения . |
| Веб-адрес инцидента | String | URL-адрес страницы инцидента на портале Microsoft 365 Defender. |
| investigationState | microsoft.graph.security.investigationState | Информация о текущем состоянии расследования. Возможные значения: unknown, terminated, successfullyRemediated, unknownFutureValueterminatedByUserunsupportedAlertTypeterminatedBySystempartiallyInvestigatedsuppressedAlertunsupportedOspreexistingAlertinnerFailurequeuedpendingApprovalpartiallyRemediatedpendingResourcebenignfailedrunning. |
| lastActivityDateTime | DateTimeOffset | Самое старое действие, связанное с оповещением. |
| lastUpdateDateTime | DateTimeOffset | Время последнего обновления оповещения в Microsoft 365 Defender. |
| mitreTechniques | Collection(Edm.String) | Методы атак в соответствии с платформой MITRE ATT&CK. |
| providerAlertId | String | Идентификатор оповещения в том виде, в котором он отображается в продукте поставщика безопасности, создавшем оповещение. |
| recommendedActions | String | Рекомендуемые меры реагирования и исправления в случае создания этого оповещения. |
| resolvedDateTime | DateTimeOffset | Время, когда оповещение было разрешено. |
| serviceSource | microsoft.graph.security.serviceSource | Служба или продукт, создавшие это оповещение. Возможные значения: unknown, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftThreatIntelligencemicrosoftSentinelmicrosoftDefenderForCloudunknownFutureValuemicrosoftAppGovernancemicrosoft365DefenderdataLossPreventionmicrosoftDefenderForCloudAppsmicrosoftDefenderForOffice365azureAdIdentityProtection. Используйте заголовок запроса, Prefer: include-unknown-enum-members чтобы получить следующие значения в этом развивающемся перечислении: microsoftDefenderForCloud, microsoftSentinel, microsoftThreatIntelligence. azureAdIdentityProtectionотносится к защите Microsoft Entra ID и dataLossPrevention относится к защите от потери данных Microsoft Purview. |
| severity | microsoft.graph.security.alertSeverity | Указывает на возможное воздействие на ресурсы. Чем выше серьезность, тем сильнее воздействие. Как правило, элементы более высокой степени тяжести требуют самого немедленного внимания. Допустимые значения: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.alertStatus | Состояние оповещения. Возможные значения: unknown (Неизвестное состояние), new (Новое оповещение), inProgress (Оповещение находится в процессе устранения рисков), resolved (Оповещение находится в разрешенном состоянии), unknownFutureValue (Эволютивное значение счетчика сигнала). Не используйте). |
| tenantId | String | Клиент Microsoft Entra, в котором было создано оповещение. |
| threatDisplayName | String | Угроза, связанная с этим оповещением. |
| threatFamilyName | String | Семейство угроз, связанное с этим предупреждением. |
| title | String | Краткое идентифицирующее строковое значение, описывающее оповещение. |
| systemTags | Коллекция строк | Системные теги, связанные с оповещением. |
| категория (устарело) | String | Категория цепочки атак, к которой относится оповещение. Согласован с платформой MITRE ATT&CK. Это свойство находится в процессе вывода из употребления. Вместо этого используйте свойство categories . |
Значения alertClassification
| Member | Описание |
|---|---|
| unknown | Оповещение еще не классифицировано. |
| falsePositive | Оповещение является ложным срабатыванием и не обнаружило вредоносных действий. |
| truePositive | Оповещение является истинно положительным и обнаруживает вредоносную активность. |
| informationalExpectedActivity | Оповещение является доброкачественным положительным и обнаруживает потенциально вредоносные действия доверенного или внутреннего пользователя, например при тестировании безопасности. |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
Значения alertDetermination
| Member | Описание |
|---|---|
| unknown | Значение детерминации еще не установлено. |
| apt | Истинное положительное оповещение, обнаружившее расширенную постоянную угрозу. |
| вредоносная программа | Истинное положительное оповещение, обнаруживающее вредоносное ПО. |
| securityPersonnel | Истинно положительное оповещение, обнаружившее допустимые подозрительные действия, совершенные кем-то из группы безопасности клиента. |
| безопасностьТестирование | Оповещение обнаружило допустимые подозрительные действия, выполненные в рамках известного тестирования безопасности. |
| нежелательное программное обеспечение | Оповещение обнаружило нежелательные программы. |
| Другое | Другая решимость. |
| multiStagedAttack | Настоящее положительное оповещение, обнаружившее несколько этапов атаки с цепочкой убийств. |
| скомпрометированная учетная запись | Настоящее положительное оповещение, обнаружившее, что учетные данные предполагаемого пользователя скомпрометированы или украдены. |
| фишинг | Истинно положительное оповещение об обнаружении фишингового сообщения электронной почты. |
| maliciousUserActivity | Истинно положительное оповещение, определяющее, что вошедший в систему пользователь выполняет вредоносные действия. |
| notMalicious | Ложное оповещение, подозрительные действия отсутствуют. |
| notEnoughDataToValidate | Ложное предупреждение, без достаточной информации, чтобы доказать обратное. |
| confirmedActivity | Оповещение обнаружило настоящую подозрительную активность, которая считается нормальной, поскольку это известная активность пользователя. |
| lineOfBusinessApplication | Оповещение обнаружило настоящую подозрительную активность, которая считается нормальной, так как это известное и подтвержденное внутреннее приложение. |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
Значения investigationState
| Member | Описание |
|---|---|
| unknown | Неизвестное состояние исследования. |
| прекращено | Расследование было прекращено до его завершения. |
| успешноИсправлено | Исследование успешно завершено, все действия по исправлению ситуации завершены. |
| доброкачественная | Исследование завершено без каких-либо попыток исправления. |
| не удалось | Расследование прервано из-за проблемы, и теперь его невозможно завершить. |
| частично исправлено | Исследование завершено, некоторые планы исправлений успешно выполнены. |
| запущен | В настоящее время расследование продолжается. |
| pendingApproval | Расследование приостановлено; Некоторые действия требуют проверки и утверждения пользователем. |
| pendingResource | Исследование приостанавливается до тех пор, пока не будут доступны необходимые ресурсы. |
| в очереди | Исследование поставлено в очередь и ожидает запуска. |
| innerFailure | В ходе расследования был обнаружен внутренний системный сбой. |
| preexistingAlert | Исследование не было начато, так как подобное оповещение уже существует. |
| неподдерживаемая ОС | Невозможно продолжить расследование, так как операционная система не поддерживается. |
| unsupportedAlertType | Невозможно продолжить расследование, так как этот тип оповещения не поддерживается. |
| suppressedAlert | Исследование подавлялось на основе настроенных правил или политик. |
| частичноИсследовано | Расследование было частично завершено. |
| terminatedByUser | Исследование было остановлено пользователем до его завершения. |
| terminatedBySystem | Расследование было остановлено системой до его завершения. |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
Значения alertSeverity
| Member | Описание |
|---|---|
| unknown | Неизвестная серьезность. |
| информационная информация | Оповещения, которые могут не требовать действий или считаться опасными для сети, но могут повысить осведомленность организации о потенциальных проблемах безопасности. |
| низкий | Оповещения об угрозах, связанных с распространенными вредоносными программами. Например, хакерские и невредоносные средства, такие как выполнение команд исследования и очистка журналов, часто не указывающие на продвинутую угрозу, нацеленную на организацию. Оно также может поступать из изолированного средства обеспечения безопасности, которое тестирует пользователь в вашей организации. |
| medium | Оповещения, создаваемые в результате обнаружений и реагирования после утечки, которые могут быть частью расширенной постоянной угрозы (APT). К таким предупреждениям относятся наблюдаемое поведение, типичное для этапов атаки, аномальное изменение реестра, выполнение подозрительных файлов и т. д. Хотя некоторые из них могут быть вызваны внутренним тестированием безопасности, они являются допустимыми обнаружениями и требуют исследования, так как могут быть частью продвинутой атаки. |
| Высокий | Часто встречающиеся оповещения, связанные с расширенными угрозами постоянного доступа (APT). Эти оповещения указывают на высокий риск из-за серьезности ущерба, который они могут нанести активам. Примеры: действия с инструментами кражи учетных данных, действия программ-шантажистов, не связанные ни с одной группой, взлом датчиков безопасности или любые злонамеренные действия, указывающие на человека-злоумышленника. |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
Связи
Отсутствуют.
Представление JSON
В следующем представлении JSON показан тип ресурса.
{
"@odata.type": "#microsoft.graph.security.alert",
"actorDisplayName": "String",
"additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
"alertWebUrl": "String",
"assignedTo": "String",
"category": "String",
"categories": ["String"],
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
"description": "String",
"detectionSource": "String",
"detectorId": "String",
"determination": "String",
"evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
"firstActivityDateTime": "String (timestamp)",
"id": "String (identifier)",
"incidentId": "String",
"incidentWebUrl": "String",
"investigationState": "String",
"lastActivityDateTime": "String (timestamp)",
"lastUpdateDateTime": "String (timestamp)",
"mitreTechniques": ["String"],
"productName": "String",
"providerAlertId": "String",
"recommendedActions": "String",
"resolvedDateTime": "String (timestamp)",
"serviceSource": "String",
"severity": "String",
"status": "String",
"systemTags" : ["String"],
"tenantId": "String",
"threatDisplayName": "String",
"threatFamilyName": "String",
"title": "String"
}