Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пространство имен: microsoft.graph.security
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Инцидент в Microsoft 365 Defender — это коллекция взаимосвязанных экземпляров оповещений и связанных метаданных, отражающих историю атаки в клиенте.
Службы и приложения Microsoft 365 создают оповещения при обнаружении подозрительного или вредоносного события или действия. Отдельные оповещения предоставляют ценные подсказки о завершенной или продолжающейся атаке. Однако в атаках обычно используются различные методы против различных типов сущностей, например устройств, пользователей и почтовых ящиков. Это приводит к созданию нескольких оповещений для нескольких сущностей в клиенте. Поскольку объединение отдельных оповещений для получения представления об атаке может быть сложной задачей и требовать много времени, Microsoft 365 Defender автоматически объединяет оповещения и связанную с ними информацию в инцидент.
Методы
| Метод | Тип возвращаемых данных | Описание |
|---|---|---|
| Получение списка инцидентов | Коллекция microsoft.graph.security.incident | Получите список объектов инцидентов , созданных Microsoft 365 Defender для отслеживания атак в организации. |
| Получить инцидент | microsoft.graph.security.incident | Чтение свойств и связей объекта инцидента . |
| Обновление данных об инциденте | microsoft.graph.security.incident | Обновление свойств объекта инцидента . |
| Объединение инцидентов | microsoft.graph.security.mergeResponse | Объединение ресурсов одного инцидента в один инцидент. |
| Создание комментария к инциденту | alertComment | Создайте комментарий для существующего инцидента на основе указанного свойства идентификатора инцидента. |
Свойства
| Свойство | Тип | Описание |
|---|---|---|
| assignedTo | String | Владелец инцидента или значение NULL, если владелец не назначен. Свободный редактируемый текст. |
| classification | microsoft.graph.security.alertClassification | Описание инцидента. Допустимые значения: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| comments | microsoft.graph.security.alertКоллекция комментариев | Массив комментариев, созданных группой по операциям безопасности (SecOps) при управлении инцидентом. |
| createdDateTime | DateTimeOffset | Время создания инцидента. |
| customTags | Коллекция строк | Коллекция пользовательских тегов, связанных с инцидентом. |
| description | String | Описание инцидента. |
| description | String | Строка форматированного текста, описывающая инцидент |
| Решительность | microsoft.graph.security.alertDetermination | Определяет инцидент. Возможные значения: unknown, apt, malware, unknownFutureValuelineOfBusinessApplicationconfirmedUserActivityinsufficientDatacleanmaliciousUserActivityphishingmultiStagedAttackunwantedSoftwarecompromisedUsersecurityPersonnelsecurityTestingother. |
| displayName | String | Имя инцидента. |
| id | String | Уникальный идентификатор для представления инцидента. |
| Веб-адрес инцидента | String | URL-адрес страницы инцидента на портале Microsoft 365 Defender. |
| lastModifiedBy | String | Личность, которая изменила инцидент последним. |
| lastUpdateDateTime | DateTimeOffset | Время последнего обновления инцидента. |
| priorityScore | Целое | Оценка приоритета инцидента от 0 до 100, где > 85 — наивысший приоритет, 15–85 — средний приоритет < , 15 — низкий приоритет. Эта оценка создается с помощью машинного обучения и основана на нескольких факторах, включая серьезность, влияние сбоев, аналитику угроз, типы оповещений, критичность активов, аналитику угроз, редкость инцидентов и дополнительные сигналы приоритета. Это значение также может указывать null на то, что функция не открыта для клиента или значение оценки ожидает вычисления. |
| recommendedActions | String | Строка форматированного текста, представляющая действия, которые рекомендуется предпринять для разрешения инцидента. |
| recommendedHuntingQueries | Collection(microsoft.graph.security.recommendedHuntingQuery) | Список поисковых запросов язык запросов Kusto (KQL), связанных с инцидентом. |
| redirectIncidentId | String | Заполняется только в том случае, если инцидент сгруппирован вместе с другим инцидентом, как часть логики, которая обрабатывает инциденты. В таком случае свойством status является redirected. |
| resolvingComment | String | Ввод данных пользователем, объясняющих разрешение инцидента и выбор классификации. Это свойство содержит свободно редактируемый текст. |
| severity | alertSeverity | Указывает на возможное воздействие на ресурсы. Чем выше серьезность, тем сильнее воздействие. Как правило, элементы более высокой степени тяжести требуют самого немедленного внимания. Допустимые значения: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.incidentStatus | Состояние инцидента. Допустимые значения: active, resolved, inProgress, redirected, unknownFutureValue и awaitingAction. |
| summary | String | Обзор атаки. Когда это применимо, сводка содержит подробные сведения о том, что произошло, затронутые ресурсы и тип атаки. |
| systemTags | Коллекция строк | Коллекция системных тегов, связанных с инцидентом. |
| tenantId | String | Клиент Microsoft Entra, в котором было создано оповещение. |
Значения incidentStatus
В следующей таблице перечислены элементы развиваемого перечисления. Используйте заголовок запроса, Prefer: include-unknown-enum-members чтобы получить следующие значения в этом развивающемся перечислении: awaitingAction.
| Member | Описание |
|---|---|
| Активный | Инцидент находится в активном состоянии. |
| resolved | Инцидент находится в разрешенном состоянии. |
| в процессе | Инцидент находится в процессе устранения проблемы. |
| перенаправлено | Инцидент был объединен с другим инцидентом. Идентификатор целевого инцидента отображается в свойстве redirectIncidentId . |
| unknownFutureValue | Эволюционируемое значение перечислимого сигнального. Не используйте. |
| awaitingAction | Для этого инцидента требуются действия со стороны экспертов Defender, ожидающих ваших действий. Только эксперты Microsoft 365 Defender могут установить этот статус. |
Связи
| Связь | Тип | Описание |
|---|---|---|
| оповещения | Коллекция microsoft.graph.security.alert | Список связанных оповещений. Поддерживает $expand. |
Представление JSON
В следующем представлении JSON показан тип ресурса.
{
"@odata.type": "#microsoft.graph.security.incident",
"assignedTo": "String",
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customTags": ["String"],
"description" : "String",
"determination": "String",
"displayName": "String",
"id": "String (identifier)",
"incidentWebUrl": "String",
"lastModifiedBy": "String",
"lastUpdateDateTime": "String (timestamp)",
"recommendedActions" : "String",
"recommendedHuntingQueries" : [{"@odata.type": "microsoft.graph.security.recommendedHuntingQuery"}],
"redirectIncidentId": "String",
"resolvingComment": "String",
"severity": "String",
"status": "String",
"summary": "String",
"systemTags" : ["String"],
"tenantId": "String",
"priorityScore": "Int"
}