Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пространство имен: microsoft.graph.security
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Представляет свидетельство, связанное с оповещением.
Тип базы alertEvidence и производные от него типы свидетельств предоставляют способ организации и отслеживания обширных данных о каждом артефакте, участвующем в оповещении. Например, оповещение об IP-адресе злоумышленника, который входит в облачную службу с помощью скомпрометированной учетной записи пользователя, может отслеживать следующие доказательства:
-
Доказательства ИС с ролями
attackerиsource, статусrunningвосстановления , и вердиктmalicious. -
Свидетельство облачного приложения с ролью
contextual. -
Свидетельство почтового ящика для взломанной учетной записи пользователя с ролью
compromised.
Этот ресурс является базовым для следующих типов свидетельств:
- activeDirectoryDomainEvidence
- aiAgentEvidence
- amazonResourceEvidence
- analyzedMessageEvidence
- azureResourceEvidence
- blobContainerEvidence
- blobEvidence
- cloudApplicationEvidence
- cloudLogonRequestEvidence
- cloudLogonSessionEvidence
- containerEvidence
- containerImageEvidence
- containerRegistryEvidence
- deviceEvidence
- dnsEvidence
- fileEvidence
- fileHashEvidence
- gitHubOrganizationEvidence
- gitHubRepoEvidence
- gitHubUserEvidence
- googleCloudResourceEvidence
- hostLogonSessionEvidence
- ioTDeviceEvidence
- ipEvidence
- kubernetesClusterEvidence
- kubernetesControllerEvidence
- kubernetesNamespaceEvidence
- kubernetesPodEvidence
- kubernetesSecretEvidence
- kubernetesServiceAccountEvidence
- kubernetesServiceEvidence
- mailboxConfigurationEvidence
- mailboxEvidence
- mailClusterEvidence
- вредоносные доказательства
- networkConnectionEvidence
- nicEvidence
- oauthApplicationEvidence
- processEvidence
- registryKeyEvidence
- registryValueEvidence
- sasTokenEvidence
- securityGroupEvidence
- servicePrincipalEvidence
- submissionMailEvidence
- teamsMessageEvidence
- urlEvidence
- userEvidence
Свойства
| Свойство | Тип | Описание |
|---|---|---|
| createdDateTime | DateTimeOffset | Дата и время создания доказательства и его добавления в оповещение. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. |
| detailedRoles | Коллекция строк | Подробное описание ролей сущностей в оповещении. Значения имеют свободную форму. |
| remediationStatus | microsoft.graph.security.evidenceRemediationStatus | Состояние выполненного действия по исправлению. Возможные значения: none, remediated, partiallyRemediatedrunningunremediateddeclinedactivenotFoundpendingApprovalpreventedblockedunknownFutureValue. Используйте заголовок запроса, Prefer: include-unknown-enum-members чтобы получить следующие значения из этого развиваемого перечисления: active, , pendingApproval, declinedrunningunremediatedpartiallyRemediated. |
| remediationStatusDetails | String | Сведения о состоянии исправления. |
| roles | Коллекция microsoft.graph.security.evidenceRole | Роли, которые объект свидетельства представляет в оповещении, например IP-адрес, связанный со злоумышленником, имеет роль доказательства Злоумышленник. |
| tags | Коллекция String | Массив пользовательских тегов, связанных с экземпляром свидетельства, например для обозначения группы устройств, ценных активов и т. д. |
| Вердикт | microsoft.graph.security.evidenceVerdict | Решение, принятое в результате автоматизированного расследования. Допустимые значения: unknown, suspicious, malicious, noThreatsFound, unknownFutureValue. |
Значения detectionSource
| Значение | Описание |
|---|---|
| обнаружено | Был обнаружен продукт срабатывающей угрозы. |
| заблокировано | Угроза была устранена во время выполнения. |
| предотвращено | Угроза не возникала (запуск, скачивание и т. д.). |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
Значения evidenceRemediationStatus
| Member | Описание |
|---|---|
| none | Угроз обнаружено не было. |
| исправлено | Действие по исправлению успешно завершено. |
| предотвращено | Исполнение угрозы было предотвращено. |
| заблокировано | Угроза была заблокирована во время выполнения. |
| не найдено | Доказательства не были найдены. |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
| Активный | Исследование выполняется/ожидает завершения, исправление еще не завершено. |
| pendingApproval | Действие по исправлению ожидает утверждения. |
| отклонено | Действие по исправлению было отклонено. |
| не исправлено | Расследование отменило исправление, и сущность восстановлена. |
| запущен | Выполняется действие исправления. |
| частично исправлено | Угроза была частично устранена. |
Значения evidenceRole
| Member | Описание |
|---|---|
| unknown | Роль доказательства неизвестна. |
| контекстно-зависимый | Возникшая сущность, которая, скорее всего, была доброкачественной, но была указана как побочный эффект действий злоумышленника, например, процесс services.exe был использован для запуска вредоносной службы. |
| проверено | Объект, определенный как объект сканирования обнаружения или рекогносцировочных действий, например, сканер порта использовался для сканирования сети. |
| source | Объект, из которого возникло действие, например устройство, пользователь, IP-адрес и т. д. |
| Назначение | Объект, которому было отправлено действие, например устройство, пользователь, IP-адрес и т. д. |
| создано | Сущность была создана в результате действий злоумышленника, например, была создана учетная запись пользователя. |
| Добавлено | Объект был добавлен в результате действий злоумышленника. Например, учетная запись пользователя была добавлена в группу разрешений. |
| скомпрометировано | Объект был скомпрометирован и находится под контролем злоумышленника. Например, учетная запись пользователя была скомпрометирована и использована для входа в облачную службу. |
| edited | Сущность была отредактирована или изменена злоумышленником. Например, раздел реестра для службы был изменен таким образом, чтобы указать расположение новой вредоносной полезной нагрузки. |
| атака | Сущность подверглась атаке. Например, устройство стало целью DDoS-атаки. |
| злоумышленник | Объект представляет злоумышленника. Например, по IP-адресу злоумышленника наблюдался вход в облачную службу с использованием скомпрометированной учетной записи пользователя. |
| commandAndControl | Сущность используется для управления и контроля. Например, домен C2 (управление и контроль), используемый вредоносными программами. |
| загружен | Объект был загружен процессом, контролируемым злоумышленником. Например, библиотека DLL была загружена в процесс, контролируемый злоумышленником. |
| подозрительный | Эта организация подозревается в том, что она является вредоносной или контролируется злоумышленником, но не была инкриминирована. |
| policyViolator | Организация является нарушителем политики, определенной клиентом. |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
Значения evidenceVerdict
| Member | Описание |
|---|---|
| unknown | Вердикт по доказательствам вынесен не был. |
| подозрительный | Рекомендуемые действия по исправлению, ожидающие утверждения. |
| вредоносный | Доказательства были признаны злонамеренными. |
| noThreatsFound | Угроза не была обнаружена - доказательства безобидны. |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
Связи
Отсутствуют.
Представление JSON
В следующем представлении JSON показан тип ресурса.
{
"@odata.type": "#microsoft.graph.security.alertEvidence",
"createdDateTime": "String (timestamp)",
"verdict": "String",
"remediationStatus": "String",
"remediationStatusDetails": "String",
"roles": [
"String"
],
"detailedRoles": [
"String"
],
"tags": [
"String"
]
}