Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Microsoft Graph Security API предоставляет унифицированный интерфейс и схему для интеграции с решениями безопасности от Майкрософт и партнеров по экосистеме. Это позволяет клиентам оптимизировать операции по обеспечению безопасности и лучше защищаться от растущих киберугроз. API безопасности Microsoft Graph объединяет запросы для всех подключенных поставщиков безопасности и агрегирует ответы. Используйте Microsoft Graph Security API для создания приложений, которые:
- Консолидируйте и сопоставляйте оповещения системы безопасности из нескольких источников.
- Извлекайте и исследуйте все инциденты и оповещения от служб, которые входят в состав Microsoft 365 Defender или интегрированы с ним.
- Разблокируют контекстные данные для информирования расследований.
- Автоматизируйте задачи безопасности, бизнес-процессы, рабочие процессы и отчетность.
- Отправка индикаторов угроз в продукты Майкрософт для настраиваемого обнаружения.
- Вызов действий в ответ на новые угрозы.
- Обеспечьте видимость данных безопасности для упреждающего управления рисками.
Microsoft Graph Security API предоставляет основные функции, как описано в следующих разделах.
Действия (предварительная версия)
Примите немедленные меры для защиты от угроз с помощью сущности securityAction . Если аналитик безопасности обнаруживает новый индикатор, например вредоносный файл, URL-адрес, домен или IP-адрес, можно сразу же включить защиту в решении по обеспечению безопасности от корпорации Майкрософт. Вызывайте действие для определенного поставщика услуг, просматривайте все выполненные действия и отменяйте действие при необходимости. Попробуйте выполнить действия по обеспечению безопасности с помощью Microsoft Defender для конечной точки, чтобы заблокировать вредоносную активность в конечных точках Windows с использованием свойств, отображаемых в оповещениях или выявленных при изучении.
Примечание. В настоящее время действия по обеспечению безопасности поддерживают только разрешения для приложений.
Расширенная охота
Расширенное выслеживание— это средство для выслеживания угроз на основе запросов, которое позволяет изучать необработанные данные за период до 30 дней. Вы можете проводить инспекцию событий в своей сети для поиска индикаторов и объектов угроз на профилактической основе. Гибкий доступ к данным обеспечивает неограниченную охоту на известные и потенциальные угрозы.
Используйте runHuntingQuery для выполнения запроса на языке запросов язык запросов Kusto (KQL) к данным, хранящимся в Microsoft 365 Defender. Используйте возвращенный набор результатов для расширения имеющихся результатов исследования или обнаружения необнаруженных угроз в сети.
Квоты и выделение ресурсов
Вы можете выполнить запрос к данным только за последние 30 дней.
Результаты включают максимум 100 000 строк.
Количество выполнений ограничено для одного клиента:
- Вызовы API: до 45 запросов в минуту и до 1500 запросов в час.
- Время выполнения: 10 минут хронометража каждый час и 3 часа в день.
Максимальное время выполнения одного запроса — 200 секунд.
Код отклика HTTP 429 означает, что достигнута квота либо на количество вызовов API, либо на время выполнения. Обратитесь к тексту ответа, чтобы подтвердить достигнутый предел.
Максимальный размер результата запроса не может превышать 124 МБ. Превышение ограничения размера приводит к неверному запросу HTTP 400 с сообщением "При выполнении запроса превышен допустимый размер результата. Оптимизируйте запрос, ограничив количество результатов, и повторите попытку".
Общий размер результатов запроса не должен превышать 50 МБ. Это ограничение относится не только к количеству записей; На размер результатов запроса также влияют такие факторы, как число столбцов, типы данных и длина полей.
Миграция из старых API
Расширенные API поиска в Microsoft Graph заменяют более раннюю версию API, которая была доступна через https://api.security.microsoft.com/api/advancedhunting/run конечные точки and https://api.security.microsoft.com/api/advancedqueries/run . Поддержка старых API прекращена и они перестанут возвращать данные 1 февраля 2027 года.
Чтобы перейти на расширенные API поиска в Microsoft Graph, обновите следующие параметры в приложении:
| Subject | Старые параметры | Microsoft Graph |
|---|---|---|
| Конечные точки | https://api.securitycenter.microsoft.com/api/advancedqueries/run https://api.security.microsoft.com/api/advancedhunting/run |
https://graph.microsoft.com/beta/security/runHuntingQuery |
| URI ресурса | Расширенная защита от угроз в Microsoft Defender для конечной точки включенаhttps://api.securitycenter.microsoft.com |
Microsoft Graph включен https://graph.microsoft.com |
| Разрешения API |
AdvancedQuery.Read (делегированный) и AdvancedQuery.Read.All (приложение) в Microsoft Defender для конечной точки (ранее Advanced Threat Protection в Защитнике Windows) AdvancedHunting.Read (делегированный) и AdvancedHunting.Read.All (приложение) в системе защиты от угроз (Майкрософт) |
ThreatHunting.Read.All (делегированные и прикладные) |
| Текст запроса |
Свойство запроса . Пример {"Query":"DeviceProcessEvents \|where InitiatingProcessFileName =~ 'powershell.exe' \|where ProcessCommandLine contains 'appdata'\|project Timestamp, FileName, InitiatingProcessFileName, DeviceId\|limit 2"} |
Свойства "Запрос " и "Отрезок времени ". Пример: {"Query": "DeviceProcessEvents", "Timespan": "P90D"} |
| Отклик | Объект QueryResponse , состоящий из Stats, Schema и Results | huntingQueryResults", состоящий из схемы (вместо схемы) и результатов (вместо результатов). |
Дополнительные сведения о том, как разрешить приложению вызывать API Microsoft Graph, см. в статьях " Получение доступа от имени пользователя " и "Получение доступа без пользователя".
Миграция потока Power Platform (PowerApps / Power Automate / Logic Apps)
В Microsoft Graph отсутствует встроенное действие расширенного поиска, которое было доступно в соединителе Power Platform для ATP в Microsoft Defender. Чтобы продолжить использование расширенного поиска в потоках Power Platform, создайте настраиваемый соединитель. Дополнительные сведения см. в статье " Создание пользовательского соединителя пакетного пакета Microsoft Graph JSON для Power Automate " и использование параметров Microsoft Graph, описанных в предыдущей таблице.
Миграция потока Power BI
Если вы используете настраиваемый отчет Power BI, созданный с помощью более ранней версии API, обновите запрос Power BI, чтобы использовать параметры Microsoft Graph, описанные в предыдущей таблице. Дополнительные сведения см. в статье Создание настраиваемых отчетов Microsoft Defender XDR с помощью Microsoft Graph Security API и Power BI.
Облачные зоны (предварительная версия)
Облачные зоны (области облаков) в Microsoft Defender для облака позволяют группировать облачные среды и управлять ими на платформах нескольких облачных поставщиков (Azure, AWS и GCP) и DevOps. Зона — это логический контейнер, который группирует связанные облачные среды, что упрощает применение согласованных политик безопасности и мониторинг состояния безопасности в мультиоблачной инфраструктуре. У одного клиента может быть не более 1000 зон.
С помощью API облачных зон вы можете:
- Создание, обновление и удаление зон для организации облачных сред.
- Присоединение и отключение сред (например, подписок Azure, учетных записей AWS, проектов GCP или подключений DevOps) к зонам.
- Зоны запросов и связанные с ними среды.
Дополнительные сведения см. в статье Управление облачными областями и единым управлением доступом на основе ролей.
Настраиваемое обнаружение
Вы можете создавать расширенные пользовательские правила обнаружения для операций безопасности, чтобы заранее отслеживать угрозы и принимать меры. Например, можно создать пользовательские правила обнаружения, которые ищут известные индикаторы или неправильно настроенные устройства. Они автоматически вызывают оповещения и любые указанные вами ответные действия.
Квоты
- Получение нескольких правил: 10 правил в минуту для каждого приложения, 300 правил в час для каждого приложения, 600 правил в час для каждого клиента
- Получить одно правило: 100 правил в минуту для каждого приложения, 1500 правил в час для каждого приложения, 1800 правил в час для каждого клиента.
- Создание правила: 10 правил в минуту для каждого приложения, 1 500 правил в час для каждого приложения, 1 800 правил в час для каждого клиента.
- Обновление правила: 100 правил в минуту для каждого приложения, 1 500 правил в час для каждого приложения, 1 800 правил в час для каждого клиента.
- Удаление правила: 100 правил в минуту для каждого приложения, 1 500 правил в час для каждого приложения, 1 800 правил в час для каждого клиента.
Оповещения
Оповещения — это подробные предупреждения о подозрительных действиях в клиенте клиента, которые корпорация Майкрософт или партнерские поставщики безопасности выявили и пометили для действия. В атаках обычно используются различные методы против разных типов объектов, таких как устройства, пользователи и почтовые ящики. Результатом являются оповещения от нескольких поставщиков безопасности для нескольких сущностей в клиенте. Объединение отдельных оповещений для получения информации об атаке может быть сложной задачей и отнимать много времени.
Бета-версия API безопасности предлагает два типа оповещений: они объединяют другие оповещения от поставщиков безопасности и упрощают анализ атак и определение ответных мер:
-
Оповещения и инциденты — новейшее поколение оповещений в Microsoft Graph Security API. Они представлены ресурсом оповещения и его коллекцией, ресурсом инцидента
microsoft.graph.security, определенным в пространстве имен. -
Устаревшие оповещения — первое поколение оповещений в Microsoft Graph Security API. Они представлены ресурсом оповещений ,
microsoft.graphопределенным в пространстве имен.
Важно!
Чтобы просматривать оповещения и инциденты Sentinel, необходимо подключить Sentinel к порталу Defender. Дополнительные сведения см. в разделе Подключение Microsoft Sentinel к порталу Microsoft Defender.
Оповещения и инциденты
Эти ресурсы оповещений сначала получают данные оповещений из служб поставщиков безопасности, которые являются частью Microsoft 365 Defender или интегрированы с ним. Затем они потребляют данные, чтобы вернуть подробные и ценные подсказки о завершенной или продолжающейся атаке, затронутых активах и связанных с ними доказательствах. Кроме того, они автоматически сопоставляют другие оповещения с теми же методами атаки или тем же злоумышленником с инцидентом, чтобы предоставить более широкий контекст атаки. Они рекомендуют действия по реагированию и исправлению, предлагая согласованные действия для всех различных поставщиков. Богатое содержимое облегчает аналитикам исследование угроз и коллективное реагирование на них.
Оповещения от следующих поставщиков безопасности доступны в этих расширенных оповещениях и инцидентах:
- Защита Microsoft Entra ID
- Microsoft 365 Defender
- Microsoft Defender for Cloud Apps
- Microsoft Defender для конечной точки
- Microsoft Defender для удостоверений
- Microsoft Defender для Office 365
- Защита от потери данных в Microsoft Purview
- Управление внутренними рисками Microsoft Purview
Устаревшие оповещения
Важно!
Устаревший API оповещений не рекомендуется использовать и будет снят с поддержки 15 октября 2026 г. Перейдите на новый API оповещений и инцидентов . Дополнительные сведения см. в разделе Переход от устаревших оповещений к API оповещений и инцидентов.
Устаревшие ресурсы оповещений объединяют вызовы федерации поддерживаемых поставщиков безопасности Azure и Microsoft 365 Defender. Они объединяют общие данные оповещений между различными доменами, что позволяет приложениям унифицировать и оптимизировать управление проблемами безопасности во всех интегрированных решениях. Они позволяют приложениям сопоставлять оповещения и контекст, чтобы улучшить защиту от угроз и реагирование.
С помощью функции обновления оповещений можно синхронизировать состояние определенных оповещений в различных продуктах и службах для обеспечения безопасности, интегрированных с Microsoft Graph Security API, обновив объект оповещения .
Оповещения от следующих поставщиков безопасности доступны в устаревшем ресурсе оповещений . Поддержка оповещений RECEIVE, PATCH alerts и подписки (через веб-перехватчики) указана в следующей таблице.
| Поставщик безопасности | Оповещение GET |
Оповещение PATCH |
Подписка на оповещения |
|---|---|---|---|
| Защита Microsoft Entra ID | ✓ |
✓ |
|
| Центр безопасности Azure | ✓ |
✓ |
✓ |
Microsoft 365
|
✓ |
||
| Microsoft Defender for Cloud Apps (ранее Microsoft Cloud App Security) | ✓ |
✓ |
|
| Microsoft Defender для конечной точки (ранее Microsoft Defender ATP) ** | ✓ |
✓ |
|
| Microsoft Defender для удостоверений (ранее Azure Advanced Threat Protection) *** | ✓ |
✓ |
|
| Microsoft Sentinel (прежнее название — Azure Sentinel) | ✓ |
Не поддерживается в Microsoft Sentinel |
✓ |
Примечание. Новые поставщики постоянно подключаются к экосистеме безопасности Microsoft Graph. Чтобы запросить у новых поставщиков или получить расширенную поддержку от существующих поставщиков, отправьте сообщение о проблеме в репозитории GitHub по безопасности Microsoft Graph.
* Проблема с файлом: состояние оповещения обновляется в приложениях, интегрированных с API безопасности Microsoft Graph, но не отражается в интерфейсе управления поставщика.
** Для работы Microsoft Defender для конечной точки требуются дополнительные роли пользователей помимо тех, которые требуются для Microsoft Graph Security API. Только пользователи с ролями Microsoft Defender для конечной точки и Microsoft Graph security API могут иметь доступ к данным Microsoft Defender для конечной точки. Так как проверка подлинности только в приложении этим способом не ограничена, рекомендуется использовать маркер проверки подлинности только в приложении.
Оповещения Microsoft Defender for Idability доступны через интеграцию Microsoft Defender for Cloud Apps. Это означает, что вы будете получать оповещения Microsoft Defender for Credential только в том случае, если вы присоединились к Unified SecOps и подключили Microsoft Defender for Credential к Microsoft Defender for Cloud Apps. Узнайте больше о том, как интегрировать Microsoft Defender для удостоверений и Microsoft Defender for Cloud Apps.
Управление обращениями (предварительная версия)
Используйте API управления обращениями для создания и управления делами расследования в целях обеспечения безопасности. API поддерживает универсальные случаи, случаи инцидентов, созданные службой, и связанные задачи, действия, отношения и вложения через точку входа /security/caseManagement .
Имитация атак и обучение
Симуляция атак и обучение входит в состав Microsoft Defender для Office 365. Эта служба позволяет пользователям в клиенте испытать на себе реалистичную учебную фишинговую атаку и извлечь уроки. Симуляция социотехники и обучение пользователей помогают снизить риск взлома с применением таких методов атаки. API симуляции атак и обучения позволяет администраторам клиентов просматривать запущенные упражнения и тренинги по симуляции и получать отчеты об аналитике поведения пользователей в Интернете в условиях симуляции фишинга.
Обнаружение электронных данных
Microsoft Purview eDiscovery предоставляет комплексный рабочий процесс для хранения, сбора, анализа, просмотра и экспорта контента, реагирующего на внутренние и внешние исследования вашей организации.
Запрос в журнал аудита
Аудит Microsoft Purview Microsoft Purview предоставляет интегрированное решение, помогающее организациям эффективно реагировать на события безопасности, судебные расследования, внутренние расследования и обязательства по обеспечению соответствия требованиям. Тысячи операций, выполняемых пользователями и администраторами в десятках служб и решений Microsoft 365, записываются и сохраняются в едином журнале аудита организации. Записи аудита для этих событий доступны для поиска службе безопасности, ИТ-администраторам, командам по управлению внутренними рисками и исследователям в области законодательства и соответствия требованиям в организации. Эта возможность обеспечивает информированность о действиях, выполняемых в организации Microsoft 365.
Удостоверения
Проблемы со здоровьем
API проблем с работоспособностью Microsoft Defender for Credential позволяет отслеживать состояние работоспособности датчиков и агентов в гибридной инфраструктуре удостоверений. Вы можете использовать API проблем работоспособности для получения сведений о текущих проблемах работоспособности датчиков, таких как тип проблемы, состояние, конфигурация и серьезность. Вы также можете использовать API для выявления и решения любых проблем, которые могут повлиять на функциональность или безопасность ваших датчиков и агентов.
Примечание. API проблем с работоспособностью Microsoft Defender for Credential доступен только в плане Defender для удостоверений или планах обслуживания безопасности Microsoft 365 E5/A5/G5/F5.
Датчики
API управления датчиками удостоверений в Defender позволяют:
- Создавайте подробные отчеты о датчиках в рабочей области, включая сведения об имени сервера, версии, типе, состоянии и состоянии работоспособности.
- Управляйте параметрами датчика, например добавлением описаний, включением или отключением отложенных обновлений и указанием контроллера домена, к которому датчик подключается для отправки запроса Entra ID.
- Определите серверы, готовые к активации с помощью единого агента.
- Включение или отключение автоматической активации подходящих серверов для единого агента.
- Активация или деактивация единого агента на соответствующих серверах.
- Включение или отключение автоматического включения необходимой конфигурации аудита событий во время активации датчика.
- Отображение списка датчиков, которые подходят для миграции.
- Перенос датчиков, подходящих для миграции.
Инциденты
Инцидент — это совокупность взаимосвязанных оповещений и связанных с ними данных, составляющих историю атаки. Управление инцидентами является частью Microsoft 365 Defender и доступно на портале Microsoft 365 Defender (https://security.microsoft.com/).
Службы и приложения Microsoft 365 создают оповещения при обнаружении подозрительного или вредоносного события или действия. Отдельные оповещения предоставляют ценные подсказки о завершенной или продолжающейся атаке. Однако в атаках обычно используются различные методы против различных типов сущностей, например устройств, пользователей и почтовых ящиков. Это приводит к созданию нескольких оповещений для нескольких сущностей в клиенте.
Поскольку объединение отдельных оповещений для получения информации об атаке может быть сложной и трудоемкой задачей, Microsoft 365 Defender автоматически объединяет оповещения и связанные с ними сведения в инцидент.
Группировка связанных оповещений в инцидент дает полное представление об атаке. Например, вы можете увидеть:
- Где началась атака.
- Какие методы использовались.
- Насколько глубоко атака проникла в клиента.
- Область атаки, например количество затронутых устройств, пользователей и почтовых ящиков.
- Все данные, связанные с атакой.
Ресурс инцидентов и его API позволяют сортировать инциденты для создания обоснованного реагирования кибербезопасности. Он предоставляет коллекцию инцидентов и связанных с ними оповещений, которые были помечены в вашей сети, в пределах интервала времени, указанного в политике хранения среды.
Защита информации
Метки. Метки защиты информации предоставляют сведения о правильном применении метки конфиденциальности к информации. API метки защиты информации описывает настройку меток конфиденциальности, применяемых к пользователю или клиенту.
Оценка угроз — API оценки угроз Microsoft Graph помогает организациям оценить угрозу, полученную любым пользователем в клиенте. Благодаря этому пользователи могут сообщать в корпорацию Майкрософт о полученной нежелательной или подозрительной почте, фишинговых URL-адресах и вредоносных вложениях. Корпорация Майкрософт проверяет рассматриваемый пример и используемые политики организации перед генерацией результата, чтобы администраторы клиентов могли понять вердикт сканирования угроз и скорректировать свою организационную политику. Они также могут использовать его для создания отчетов о допустимых сообщениях электронной почты, чтобы предотвратить их блокировку.
Примечание. Вместо этого рекомендуется использовать API отправки информации об угрозах.
Security Copilot (предварительная версия)
Microsoft Security Copilot — это инструмент анализа безопасности на базе генеративного искусственного интеллекта, который позволяет защитникам быстро реагировать на угрозы, обрабатывать сигналы со скоростью машины и оценивать подверженность риску за считанные минуты. Это повышает эффективность специалистов по безопасности на разных ролях и в разных рабочих процессах, поддерживая реагирование на инциденты, поиск угроз, сбор разведданных, управление состоянием и многое другое.
Security Copilot преобразует запросы на естественном языке в интеллектуальные, действенные рекомендации, оптимизируя сложные операции и устраняя пробелы в талантах в области кибербезопасности. Это позволяет защитникам выполнять задачи за минуты, а не часы или дни.
Ресурс Security Copilot и его API позволяют разработчикам внедрять возможности чата Security Copilot в настраиваемые порталы или приложения. Он поддерживает создание сеансов, запросов, оценок с помощью доступных плагинов, что позволяет адаптировать рабочие процессы безопасности на основе искусственного интеллекта.
- В сеансе в Security Copilot хранятся все сгенерированные запросы ИИ и результаты оценки. Сеансы могут просматривать только пользователь, создавший сеанс.
- В течение сеанса может быть один или несколько объектов подсказок . Создание запроса не генерирует автоматический результат ИИ. Чтобы начать обработку запроса, требуется API оценки.
- Обработка ИИ начинается сразу после создания оценки . Создание оценки с помощью запроса запускает рассуждения ИИ. API позволяет проводить опрос для получения промежуточных результатов до завершения оценки ИИ.
Дополнительные сведения см. в разделе:
- Основные варианты использования Security Copilot
- Использование и выставление счетов в Microsoft Security Copilot
Управление записями
Большинству организаций необходимо управлять данными, чтобы заблаговременно соблюдать отраслевые нормы и внутренние политики, снижать риски в случае судебных разбирательств или нарушений безопасности, а также позволять своим сотрудникам эффективно и гибко делиться актуальными и актуальными знаниями. API-интерфейсы управления записями можно использовать для систематического применения меток хранения к различным типам содержимого, для которых требуются разные параметры хранения. Например, можно настроить начало периода хранения с момента создания, последнего изменения, маркировки содержимого или с момента возникновения события определенного типа. Кроме того, можно использовать дескрипторы плана файлов , чтобы улучшить управление этими метками хранения.
Оценка безопасности
Оценка безопасности (Майкрософт) — это решение аналитики безопасности, обеспечивающее обзор вашего набора решений безопасности и способов его улучшения. С помощью одной оценки можно лучше понять, что сделано для снижения риска в решениях Майкрософт. Также можно сравнить свою оценку с другими организациями и просмотреть ее изменение со временем. Сущности secureScore и secureScoreControlProfile помогают сбалансировать потребности организации в безопасности и производительности, обеспечивая при этом соответствующее сочетание функций безопасности. Вы также можете спроецировать свой балл после внедрения функций безопасности.
Аналитика угроз (предварительная версия)
Аналитика угроз в Microsoft Defender предоставляет средства анализа угроз мирового класса, которые помогают защитить вашу организацию от современных киберугроз. С помощью аналитики угроз можно выявлять злоумышленников и их операции, ускорять обнаружение и устранение угроз, а также улучшать инвестиции и рабочие процессы в области безопасности.
API аналитики угроз (предварительная версия) позволяют оперативно реализовывать аналитику, имеющуюся в пользовательском интерфейсе. Это включает в себя готовые разведданные в виде статей и профилей Intel, машинный интеллект, включая IoC и вердикты о репутации, и, наконец, данные обогащения, включая пассивные DNS, файлы cookie, компоненты и трекеры.
Индикаторы аналитики угроз (предварительная версия)
Примечание.
Сущность tiIndicator является нерекомендуемой и будет удалена к апрелю 2026 года.
Индикаторы угроз, также называемые индикаторами компрометации (IoC), представляют собой данные об известных угрозах, таких как вредоносные файлы, URL-адреса, домены и IP-адреса. Пользователи могут создавать индикаторы путем сбора внутренней аналитики угроз или получения индикаторов от сообществ по анализу угроз, лицензированных веб-каналов и других источников. Затем эти индикаторы используются в различных средствах безопасности для защиты от соответствующих угроз.
Сущность tiIndicator позволяет клиентам передавать индикаторы угроз в решения Microsoft Security Solutions, чтобы принять меры блокировки или оповещения о вредоносной деятельности, или разрешить деятельность, которая была определена как не относящаяся к организации, и подавить действия для индикатора. Чтобы отправить индикатор, укажите решение Microsoft для обеспечения безопасности, которое будет использовать индикатор, и действия, которые необходимо выполнить для этого индикатора.
Можно интегрировать объект tiIndicator в свое приложение или использовать одну из указанных ниже интегрированных платформ аналитики угроз (TIP):
- Palo Alto Networks MineMeld Threat Intelligence Sharing
- Платформа аналитики угроз MISP с открытым кодом, доступная в примере аналитики угроз
Индикаторы угроз, отправляемые через API безопасности Microsoft Graph, в настоящее время доступны в следующих продуктах:
- Microsoft Defender для конечной точки - позволяет предупреждать и блокировать индикаторы угроз, связанные с вредоносными действиями. Вы можете также разрешить индикатору игнорировать автоматические исследования. Подробнее о поддерживаемых типах индикаторов и ограничениях относительно количества индикаторов для каждого клиента см. в статье Управление индикаторами.
- Microsoft Sentinel — самые последние и подробные инструкции по отправке интеллектуальных индикаторов угроз в Microsoft Sentinel см. в разделе "Подключение платформы аналитики угроз к Microsoft Sentinel".
Отправка информации об угрозах
API отправки информации об угрозах Microsoft Graph позволяет организациям отправлять сведения об угрозе, возникшей для любого пользователя в клиенте. Благодаря этому пользователи могут сообщать в корпорацию Майкрософт о полученной нежелательной или подозрительной почте, фишинговых URL-адресах и вредоносных вложениях. Корпорация Майкрософт проверяет отправляемый объект в соответствии с действующими политиками организации и отправляет его специалистам по оценке. Результат таких действий поможет администраторам клиента понять решение касательно сканирования угроз и скорректировать политику организации. Администраторы могут также, учитывая результаты, сообщить о допустимых сообщениях электронной почты, чтобы предотвратить их блокировку.
Примечание. Вместо устаревшего API оценки угроз Information Protection рекомендуется использовать API отправки угроз. API отправки угроз обеспечивает унифицированную функциональность отправки угроз безопасности и добавляет поддержку унифицированных результатов, поддержку запросов отправки пользователями, поддержку списка блокировок с разрешениями клиентов, поддержку проверки администратором и поддержку режима только приложения.
Защита Email и совместной работы
Microsoft Defender для Office 365 — это облачная служба фильтрации электронной почты, помогающая защитить организацию от расширенных угроз для электронной почты и средств совместной работы, таких как фишинг, компрометация корпоративной электронной почты и атаки вредоносных программ. Вы можете использовать аналитические сообщения электронной почты Microsoft Graph и API исправления для получения метаданных электронной почты и выполнения ответных действий (обратимое удаление, жесткое удаление, перемещение в спам, перемещение в папку "Входящие") для проанализированных сообщений.
Примечание. Эти API доступны только для планов безопасности Defender для Office 365 (план 2) или Microsoft 365 A5/E5/F5/G5. Самый актуальный список планов обслуживания см. в описании службы Microsoft Defender для Office 365.
Датчики
API управления датчиками Defender для удостоверений позволяет создавать подробные отчеты о датчиках в рабочей области, включая сведения об имени сервера, версии, типе, состоянии и состоянии работоспособности. Это также позволяет управлять настройками датчика, например добавлять описания, включать или отключать отложенные обновления и указывать контроллер домена, к которому датчик подключается для запроса Entra ID.
identityAccounts
Ресурс identityAccounts и связанные с ним API позволяют получать сведения о пользователях, помеченных оповещениями Microsoft Defender for Credential, и применять такие действия, как отключение учетных записей и сброс пароля пользователя для скомпрометированного пользователя.
Безопасность данных и управление ими (предварительная версия)
Microsoft Purview объединяет управление данными и соответствие требованиям в пространстве данных вашей организации. Он предоставляет централизованные элементы управления для обнаружения, классификации и защиты данных благодаря прямой интеграции с Microsoft 365 и сторонними источниками данных. Думайте о нем как об командном центре для управления конфиденциальной информацией и обеспечения соответствия нормативным требованиям для всех ваших данных, независимо от того, находятся ли они в базах данных, документах или облачном хранилище.
API безопасности данных и управления позволяют разработчикам легко интегрировать защиту Purview, необходимую для приложений RAG, бизнес-приложений и систем, обрабатывающих конфиденциальные данные. Эти API обеспечивают программный доступ к механизму оценки политик Purview, обеспечивая согласованную безопасность данных и принудительное управление в различных приложениях.
Основные варианты использования
Ниже приведены некоторые из наиболее популярных запросов на работу с Microsoft Graph Security API.
Вы можете использовать уведомления об изменениях Microsoft Graph, чтобы подписаться и получать уведомления об обновлениях сущностей API безопасности Microsoft Graph.
Дальнейшие действия
API безопасности Microsoft Graph может открывать новые способы взаимодействия с различными решениями безопасности от корпорации Майкрософт и ее партнеров. Чтобы приступить к работе, следуйте указанным ниже инструкциям.
- Подробно изучите оповещения, tiIndicator (предварительная версия), securityAction (предварительная версия), secureScore и secureScoreControlProfiles.
- Опробуйте API в песочнице Graph. В разделе "Примеры запросов" выберите "Показать больше образцов " и установите для категории "Безопасность" значение "Вкл".
- Попробуйте подписаться на получение уведомлений об изменениях объекта.
Связанные материалы
Напишите код и участвуйте в этом примере API безопасности Microsoft Graph:
Изучите другие варианты подключения к API безопасности Microsoft Graph:
- Соединители безопасности Microsoft Graph для приложений логики, Flow и Power Apps
- Примеры записных книжек Jupyter
Взаимодействие с сообществом: