Тип ресурса alertEvidence

Пространство имен: microsoft.graph.security

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Представляет свидетельство, связанное с оповещением.

Тип базы alertEvidence и производные от него типы свидетельств предоставляют способ организации и отслеживания обширных данных о каждом артефакте, участвующем в оповещении. Например, оповещение об IP-адресе злоумышленника, который входит в облачную службу с помощью скомпрометированной учетной записи пользователя, может отслеживать следующие доказательства:

Этот ресурс является базовым для следующих типов свидетельств:

Свойства

Свойство Тип Описание
createdDateTime DateTimeOffset Дата и время создания доказательства и его добавления в оповещение. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
detailedRoles Коллекция строк Подробное описание ролей сущностей в оповещении. Значения имеют свободную форму.
remediationStatus microsoft.graph.security.evidenceRemediationStatus Состояние выполненного действия по исправлению. Возможные значения: none, remediated, partiallyRemediatedrunningunremediateddeclinedactivenotFoundpendingApprovalpreventedblockedunknownFutureValue. Используйте заголовок запроса, Prefer: include-unknown-enum-members чтобы получить следующие значения из этого развиваемого перечисления: active, , pendingApproval, declinedrunningunremediatedpartiallyRemediated.
remediationStatusDetails String Сведения о состоянии исправления.
roles Коллекция microsoft.graph.security.evidenceRole Роли, которые объект свидетельства представляет в оповещении, например IP-адрес, связанный со злоумышленником, имеет роль доказательства Злоумышленник.
tags Коллекция String Массив пользовательских тегов, связанных с экземпляром свидетельства, например для обозначения группы устройств, ценных активов и т. д.
Вердикт microsoft.graph.security.evidenceVerdict Решение, принятое в результате автоматизированного расследования. Допустимые значения: unknown, suspicious, malicious, noThreatsFound, unknownFutureValue.

Значения detectionSource

Значение Описание
обнаружено Был обнаружен продукт срабатывающей угрозы.
заблокировано Угроза была устранена во время выполнения.
предотвращено Угроза не возникала (запуск, скачивание и т. д.).
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.

Значения evidenceRemediationStatus

Member Описание
none Угроз обнаружено не было.
исправлено Действие по исправлению успешно завершено.
предотвращено Исполнение угрозы было предотвращено.
заблокировано Угроза была заблокирована во время выполнения.
не найдено Доказательства не были найдены.
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.
Активный Исследование выполняется/ожидает завершения, исправление еще не завершено.
pendingApproval Действие по исправлению ожидает утверждения.
отклонено Действие по исправлению было отклонено.
не исправлено Расследование отменило исправление, и сущность восстановлена.
запущен Выполняется действие исправления.
частично исправлено Угроза была частично устранена.

Значения evidenceRole

Member Описание
unknown Роль доказательства неизвестна.
контекстно-зависимый Возникшая сущность, которая, скорее всего, была доброкачественной, но была указана как побочный эффект действий злоумышленника, например, процесс services.exe был использован для запуска вредоносной службы.
проверено Объект, определенный как объект сканирования обнаружения или рекогносцировочных действий, например, сканер порта использовался для сканирования сети.
source Объект, из которого возникло действие, например устройство, пользователь, IP-адрес и т. д.
Назначение Объект, которому было отправлено действие, например устройство, пользователь, IP-адрес и т. д.
создано Сущность была создана в результате действий злоумышленника, например, была создана учетная запись пользователя.
Добавлено Объект был добавлен в результате действий злоумышленника. Например, учетная запись пользователя была добавлена в группу разрешений.
скомпрометировано Объект был скомпрометирован и находится под контролем злоумышленника. Например, учетная запись пользователя была скомпрометирована и использована для входа в облачную службу.
edited Сущность была отредактирована или изменена злоумышленником. Например, раздел реестра для службы был изменен таким образом, чтобы указать расположение новой вредоносной полезной нагрузки.
атака Сущность подверглась атаке. Например, устройство стало целью DDoS-атаки.
злоумышленник Объект представляет злоумышленника. Например, по IP-адресу злоумышленника наблюдался вход в облачную службу с использованием скомпрометированной учетной записи пользователя.
commandAndControl Сущность используется для управления и контроля. Например, домен C2 (управление и контроль), используемый вредоносными программами.
загружен Объект был загружен процессом, контролируемым злоумышленником. Например, библиотека DLL была загружена в процесс, контролируемый злоумышленником.
подозрительный Эта организация подозревается в том, что она является вредоносной или контролируется злоумышленником, но не была инкриминирована.
policyViolator Организация является нарушителем политики, определенной клиентом.
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.

Значения evidenceVerdict

Member Описание
unknown Вердикт по доказательствам вынесен не был.
подозрительный Рекомендуемые действия по исправлению, ожидающие утверждения.
вредоносный Доказательства были признаны злонамеренными.
noThreatsFound Угроза не была обнаружена - доказательства безобидны.
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.

Связи

Отсутствуют.

Представление JSON

В следующем представлении JSON показан тип ресурса.

{
  "@odata.type": "#microsoft.graph.security.alertEvidence",
  "createdDateTime": "String (timestamp)",
  "verdict": "String",
  "remediationStatus": "String",
  "remediationStatusDetails": "String",
  "roles": [
    "String"
  ],
  "detailedRoles": [
    "String"
  ],
  "tags": [
    "String"
  ]
}