Тип ресурса alert

Пространство имен: microsoft.graph.security

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Представляет потенциальные проблемы безопасности в клиенте клиента, выявленные Microsoft 365 Defender. Эти проблемы определяются Microsoft 365 Defender или поставщиком безопасности, интегрированным с Microsoft 365 Defender. Этот ресурс соответствует новейшему поколению оповещений в Microsoft Graph Security API.

Поставщики безопасности создают оповещение в системе при обнаружении угрозы. Microsoft 365 Defender извлекает эти данные оповещений от поставщика безопасности и использует их, чтобы вернуть ценные подсказки в ресурсе оповещений о любой связанной атаке, затронутых ресурсах и связанных с ними доказательствах. Он автоматически сопоставляет другие оповещения с теми же методами атаки или тем же злоумышленником в инциденте , чтобы предоставить более широкий контекст атаки. Агрегирование предупреждений таким способом упрощает аналитикам выполнение обобщенных расследований угроз и реагирование на такие угрозы.

Примечание.

Этот ресурс относится к двум типам оповещений, предлагаемых бета-версией API безопасности Microsoft Graph. Дополнительные сведения см. в разделе "Оповещения".

Важно!

Чтобы просматривать оповещения и инциденты Sentinel, необходимо подключить Sentinel к порталу Defender. Дополнительные сведения см. в разделе Подключение Microsoft Sentinel к порталу Microsoft Defender.

Методы

Метод Тип возвращаемых данных Описание
Список Коллекция microsoft.graph.security.alert Получите список оповещенных ресурсов, которые отслеживают подозрительные действия в организации.
Получение microsoft.graph.security.alert Получите свойства объекта оповещения в организации на основе указанного свойства идентификатора оповещения.
Обновление microsoft.graph.security.alert Обновление свойств объекта оповещения в организации на основе указанного свойства идентификатора оповещения.
Перемещение оповещений microsoft.graph.security.mergeResponse Переместите один или несколько ресурсов оповещений на существующий или новый инцидент.
Создание примечания alertComment Создайте комментарий для существующего оповещения на основе указанного свойства идентификатора оповещения.

Свойства

Свойство Тип Описание
actorDisplayName String Злоумышленник или группа активности, связанные с этим оповещением.
additionalData microsoft.graph.security.dictionary Набор других свойств оповещений, включая пользовательские свойства. Здесь хранятся все пользовательские сведения, определенные в оповещении, и любое динамическое содержимое в сведениях оповещения.
alertPolicyId String Идентификатор политики, создавшей оповещение, заполняется при наличии определенной политики, создавшей оповещение, настроенной клиентом или встроенной политикой.
alertWebUrl String URL-адрес страницы оповещений портала Microsoft 365 Defender.
assignedTo String Владелец оповещения или значение NULL, если владелец не назначен.
categories Коллекция String Категории цепочки атак, к которым принадлежит оповещение. Согласован с платформой MITRE ATT&CK.
classification microsoft.graph.security.alertClassification Указывает, представляет ли оповещение реальную угрозу. Допустимые значения: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
comments microsoft.graph.security.alertКоллекция комментариев Массив комментариев, созданных группой Security Operations (SecOps) в процессе управления оповещениями.
createdDateTime DateTimeOffset Время, когда Microsoft 365 Defender создал оповещение.
customDetails microsoft.graph.security.dictionary Определяемые пользователем настраиваемые поля со строковыми значениями.
description String Строковое значение, описывающее каждое оповещение.
detectionSource microsoft.graph.security.detectionSource Технология обнаружения или датчик, которые идентифицировали примечательный компонент или действие.
Идентификатор detectorId String Идентификатор детектора, вызвавшего оповещение.
productName String Название продукта, опубликовавшего это оповещение.
Решительность microsoft.graph.security.alertDetermination Указывает результат исследования, является ли оповещение настоящей атакой, и если да, то характер атаки. Возможные значения: unknown, apt, malware, unknownFutureValuelineOfBusinessApplicationconfirmedUserActivitynotEnoughDataToValidatenotMaliciousmaliciousUserActivityphishingmultiStagedAttackunwantedSoftwarecompromisedAccountsecurityPersonnelsecurityTestingother.
доказательства microsoft.graph.security.alertСбор доказательств Сбор доказательств, связанных с предупреждением.
firstActivityDateTime DateTimeOffset Самое раннее действие, связанное с оповещением.
id String Уникальный идентификатор ресурса оповещения .
идентификатор инцидента String Уникальный идентификатор для обозначения инцидента , с которым связан этот ресурс оповещения .
Веб-адрес инцидента String URL-адрес страницы инцидента на портале Microsoft 365 Defender.
investigationState microsoft.graph.security.investigationState Информация о текущем состоянии расследования. Возможные значения: unknown, terminated, successfullyRemediated, unknownFutureValueterminatedByUserunsupportedAlertTypeterminatedBySystempartiallyInvestigatedsuppressedAlertunsupportedOspreexistingAlertinnerFailurequeuedpendingApprovalpartiallyRemediatedpendingResourcebenignfailedrunning.
lastActivityDateTime DateTimeOffset Самое старое действие, связанное с оповещением.
lastUpdateDateTime DateTimeOffset Время последнего обновления оповещения в Microsoft 365 Defender.
mitreTechniques Collection(Edm.String) Методы атак в соответствии с платформой MITRE ATT&CK.
providerAlertId String Идентификатор оповещения в том виде, в котором он отображается в продукте поставщика безопасности, создавшем оповещение.
recommendedActions String Рекомендуемые меры реагирования и исправления в случае создания этого оповещения.
resolvedDateTime DateTimeOffset Время, когда оповещение было разрешено.
serviceSource microsoft.graph.security.serviceSource Служба или продукт, создавшие это оповещение. Возможные значения: unknown, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftThreatIntelligencemicrosoftSentinelmicrosoftDefenderForCloudunknownFutureValuemicrosoftAppGovernancemicrosoft365DefenderdataLossPreventionmicrosoftDefenderForCloudAppsmicrosoftDefenderForOffice365azureAdIdentityProtection. Используйте заголовок запроса, Prefer: include-unknown-enum-members чтобы получить следующие значения в этом развивающемся перечислении: microsoftDefenderForCloud, microsoftSentinel, microsoftThreatIntelligence.

azureAdIdentityProtectionотносится к защите Microsoft Entra ID и dataLossPrevention относится к защите от потери данных Microsoft Purview.
severity microsoft.graph.security.alertSeverity Указывает на возможное воздействие на ресурсы. Чем выше серьезность, тем сильнее воздействие. Как правило, элементы более высокой степени тяжести требуют самого немедленного внимания. Допустимые значения: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.alertStatus Состояние оповещения. Возможные значения: unknown (Неизвестное состояние), new (Новое оповещение), inProgress (Оповещение находится в процессе устранения рисков), resolved (Оповещение находится в разрешенном состоянии), unknownFutureValue (Эволютивное значение счетчика сигнала). Не используйте).
tenantId String Клиент Microsoft Entra, в котором было создано оповещение.
threatDisplayName String Угроза, связанная с этим оповещением.
threatFamilyName String Семейство угроз, связанное с этим предупреждением.
title String Краткое идентифицирующее строковое значение, описывающее оповещение.
systemTags Коллекция строк Системные теги, связанные с оповещением.
категория (устарело) String Категория цепочки атак, к которой относится оповещение. Согласован с платформой MITRE ATT&CK. Это свойство находится в процессе вывода из употребления. Вместо этого используйте свойство categories .

Значения alertClassification

Member Описание
unknown Оповещение еще не классифицировано.
falsePositive Оповещение является ложным срабатыванием и не обнаружило вредоносных действий.
truePositive Оповещение является истинно положительным и обнаруживает вредоносную активность.
informationalExpectedActivity Оповещение является доброкачественным положительным и обнаруживает потенциально вредоносные действия доверенного или внутреннего пользователя, например при тестировании безопасности.
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.

Значения alertDetermination

Member Описание
unknown Значение детерминации еще не установлено.
apt Истинное положительное оповещение, обнаружившее расширенную постоянную угрозу.
вредоносная программа Истинное положительное оповещение, обнаруживающее вредоносное ПО.
securityPersonnel Истинно положительное оповещение, обнаружившее допустимые подозрительные действия, совершенные кем-то из группы безопасности клиента.
безопасностьТестирование Оповещение обнаружило допустимые подозрительные действия, выполненные в рамках известного тестирования безопасности.
нежелательное программное обеспечение Оповещение обнаружило нежелательные программы.
Другое Другая решимость.
multiStagedAttack Настоящее положительное оповещение, обнаружившее несколько этапов атаки с цепочкой убийств.
скомпрометированная учетная запись Настоящее положительное оповещение, обнаружившее, что учетные данные предполагаемого пользователя скомпрометированы или украдены.
фишинг Истинно положительное оповещение об обнаружении фишингового сообщения электронной почты.
maliciousUserActivity Истинно положительное оповещение, определяющее, что вошедший в систему пользователь выполняет вредоносные действия.
notMalicious Ложное оповещение, подозрительные действия отсутствуют.
notEnoughDataToValidate Ложное предупреждение, без достаточной информации, чтобы доказать обратное.
confirmedActivity Оповещение обнаружило настоящую подозрительную активность, которая считается нормальной, поскольку это известная активность пользователя.
lineOfBusinessApplication Оповещение обнаружило настоящую подозрительную активность, которая считается нормальной, так как это известное и подтвержденное внутреннее приложение.
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.

Значения investigationState

Member Описание
unknown Неизвестное состояние исследования.
прекращено Расследование было прекращено до его завершения.
успешноИсправлено Исследование успешно завершено, все действия по исправлению ситуации завершены.
доброкачественная Исследование завершено без каких-либо попыток исправления.
не удалось Расследование прервано из-за проблемы, и теперь его невозможно завершить.
частично исправлено Исследование завершено, некоторые планы исправлений успешно выполнены.
запущен В настоящее время расследование продолжается.
pendingApproval Расследование приостановлено; Некоторые действия требуют проверки и утверждения пользователем.
pendingResource Исследование приостанавливается до тех пор, пока не будут доступны необходимые ресурсы.
в очереди Исследование поставлено в очередь и ожидает запуска.
innerFailure В ходе расследования был обнаружен внутренний системный сбой.
preexistingAlert Исследование не было начато, так как подобное оповещение уже существует.
неподдерживаемая ОС Невозможно продолжить расследование, так как операционная система не поддерживается.
unsupportedAlertType Невозможно продолжить расследование, так как этот тип оповещения не поддерживается.
suppressedAlert Исследование подавлялось на основе настроенных правил или политик.
частичноИсследовано Расследование было частично завершено.
terminatedByUser Исследование было остановлено пользователем до его завершения.
terminatedBySystem Расследование было остановлено системой до его завершения.
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.

Значения alertSeverity

Member Описание
unknown Неизвестная серьезность.
информационная информация Оповещения, которые могут не требовать действий или считаться опасными для сети, но могут повысить осведомленность организации о потенциальных проблемах безопасности.
низкий Оповещения об угрозах, связанных с распространенными вредоносными программами. Например, хакерские и невредоносные средства, такие как выполнение команд исследования и очистка журналов, часто не указывающие на продвинутую угрозу, нацеленную на организацию. Оно также может поступать из изолированного средства обеспечения безопасности, которое тестирует пользователь в вашей организации.
medium Оповещения, создаваемые в результате обнаружений и реагирования после утечки, которые могут быть частью расширенной постоянной угрозы (APT). К таким предупреждениям относятся наблюдаемое поведение, типичное для этапов атаки, аномальное изменение реестра, выполнение подозрительных файлов и т. д. Хотя некоторые из них могут быть вызваны внутренним тестированием безопасности, они являются допустимыми обнаружениями и требуют исследования, так как могут быть частью продвинутой атаки.
Высокий Часто встречающиеся оповещения, связанные с расширенными угрозами постоянного доступа (APT). Эти оповещения указывают на высокий риск из-за серьезности ущерба, который они могут нанести активам. Примеры: действия с инструментами кражи учетных данных, действия программ-шантажистов, не связанные ни с одной группой, взлом датчиков безопасности или любые злонамеренные действия, указывающие на человека-злоумышленника.
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.

Связи

Отсутствуют.

Представление JSON

В следующем представлении JSON показан тип ресурса.

{
  "@odata.type": "#microsoft.graph.security.alert",
  "actorDisplayName": "String",
  "additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
  "alertWebUrl": "String",
  "assignedTo": "String",
  "category": "String",
  "categories": ["String"],
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
  "description": "String",
  "detectionSource": "String",
  "detectorId": "String",
  "determination": "String",
  "evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
  "firstActivityDateTime": "String (timestamp)",
  "id": "String (identifier)",
  "incidentId": "String",
  "incidentWebUrl": "String",
  "investigationState": "String",
  "lastActivityDateTime": "String (timestamp)",
  "lastUpdateDateTime": "String (timestamp)",
  "mitreTechniques": ["String"],
  "productName": "String",
  "providerAlertId": "String",
  "recommendedActions": "String",
  "resolvedDateTime": "String (timestamp)",
  "serviceSource": "String",
  "severity": "String",
  "status": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "threatDisplayName": "String",
  "threatFamilyName": "String",
  "title": "String"
}