Тип ресурса инцидента

Пространство имен: microsoft.graph.security

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Инцидент в Microsoft 365 Defender — это коллекция взаимосвязанных экземпляров оповещений и связанных метаданных, отражающих историю атаки в клиенте.

Службы и приложения Microsoft 365 создают оповещения при обнаружении подозрительного или вредоносного события или действия. Отдельные оповещения предоставляют ценные подсказки о завершенной или продолжающейся атаке. Однако в атаках обычно используются различные методы против различных типов сущностей, например устройств, пользователей и почтовых ящиков. Это приводит к созданию нескольких оповещений для нескольких сущностей в клиенте. Поскольку объединение отдельных оповещений для получения представления об атаке может быть сложной задачей и требовать много времени, Microsoft 365 Defender автоматически объединяет оповещения и связанную с ними информацию в инцидент.

Методы

Метод Тип возвращаемых данных Описание
Получение списка инцидентов Коллекция microsoft.graph.security.incident Получите список объектов инцидентов , созданных Microsoft 365 Defender для отслеживания атак в организации.
Получить инцидент microsoft.graph.security.incident Чтение свойств и связей объекта инцидента .
Обновление данных об инциденте microsoft.graph.security.incident Обновление свойств объекта инцидента .
Объединение инцидентов microsoft.graph.security.mergeResponse Объединение ресурсов одного инцидента в один инцидент.
Создание комментария к инциденту alertComment Создайте комментарий для существующего инцидента на основе указанного свойства идентификатора инцидента.

Свойства

Свойство Тип Описание
assignedTo String Владелец инцидента или значение NULL, если владелец не назначен. Свободный редактируемый текст.
classification microsoft.graph.security.alertClassification Описание инцидента. Допустимые значения: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
comments microsoft.graph.security.alertКоллекция комментариев Массив комментариев, созданных группой по операциям безопасности (SecOps) при управлении инцидентом.
createdDateTime DateTimeOffset Время создания инцидента.
customTags Коллекция строк Коллекция пользовательских тегов, связанных с инцидентом.
description String Описание инцидента.
description String Строка форматированного текста, описывающая инцидент
Решительность microsoft.graph.security.alertDetermination Определяет инцидент. Возможные значения: unknown, apt, malware, unknownFutureValuelineOfBusinessApplicationconfirmedUserActivityinsufficientDatacleanmaliciousUserActivityphishingmultiStagedAttackunwantedSoftwarecompromisedUsersecurityPersonnelsecurityTestingother.
displayName String Имя инцидента.
id String Уникальный идентификатор для представления инцидента.
Веб-адрес инцидента String URL-адрес страницы инцидента на портале Microsoft 365 Defender.
lastModifiedBy String Личность, которая изменила инцидент последним.
lastUpdateDateTime DateTimeOffset Время последнего обновления инцидента.
priorityScore Целое Оценка приоритета инцидента от 0 до 100, где > 85 — наивысший приоритет, 15–85 — средний приоритет < , 15 — низкий приоритет. Эта оценка создается с помощью машинного обучения и основана на нескольких факторах, включая серьезность, влияние сбоев, аналитику угроз, типы оповещений, критичность активов, аналитику угроз, редкость инцидентов и дополнительные сигналы приоритета. Это значение также может указывать null на то, что функция не открыта для клиента или значение оценки ожидает вычисления.
recommendedActions String Строка форматированного текста, представляющая действия, которые рекомендуется предпринять для разрешения инцидента.
recommendedHuntingQueries Collection(microsoft.graph.security.recommendedHuntingQuery) Список поисковых запросов язык запросов Kusto (KQL), связанных с инцидентом.
redirectIncidentId String Заполняется только в том случае, если инцидент сгруппирован вместе с другим инцидентом, как часть логики, которая обрабатывает инциденты. В таком случае свойством status является redirected.
resolvingComment String Ввод данных пользователем, объясняющих разрешение инцидента и выбор классификации. Это свойство содержит свободно редактируемый текст.
severity alertSeverity Указывает на возможное воздействие на ресурсы. Чем выше серьезность, тем сильнее воздействие. Как правило, элементы более высокой степени тяжести требуют самого немедленного внимания. Допустимые значения: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.incidentStatus Состояние инцидента. Допустимые значения: active, resolved, inProgress, redirected, unknownFutureValue и awaitingAction.
summary String Обзор атаки. Когда это применимо, сводка содержит подробные сведения о том, что произошло, затронутые ресурсы и тип атаки.
systemTags Коллекция строк Коллекция системных тегов, связанных с инцидентом.
tenantId String Клиент Microsoft Entra, в котором было создано оповещение.

Значения incidentStatus

В следующей таблице перечислены элементы развиваемого перечисления. Используйте заголовок запроса, Prefer: include-unknown-enum-members чтобы получить следующие значения в этом развивающемся перечислении: awaitingAction.

Member Описание
Активный Инцидент находится в активном состоянии.
resolved Инцидент находится в разрешенном состоянии.
в процессе Инцидент находится в процессе устранения проблемы.
перенаправлено Инцидент был объединен с другим инцидентом. Идентификатор целевого инцидента отображается в свойстве redirectIncidentId .
unknownFutureValue Эволюционируемое значение перечислимого сигнального. Не используйте.
awaitingAction Для этого инцидента требуются действия со стороны экспертов Defender, ожидающих ваших действий. Только эксперты Microsoft 365 Defender могут установить этот статус.

Связи

Связь Тип Описание
оповещения Коллекция microsoft.graph.security.alert Список связанных оповещений. Поддерживает $expand.

Представление JSON

В следующем представлении JSON показан тип ресурса.

{
  "@odata.type": "#microsoft.graph.security.incident",
  "assignedTo": "String",
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customTags": ["String"],
  "description" : "String",
  "determination": "String",
  "displayName": "String",
  "id": "String (identifier)",
  "incidentWebUrl": "String",
  "lastModifiedBy": "String",
  "lastUpdateDateTime": "String (timestamp)",
  "recommendedActions" : "String",
  "recommendedHuntingQueries" : [{"@odata.type": "microsoft.graph.security.recommendedHuntingQuery"}],
  "redirectIncidentId": "String",
  "resolvingComment": "String",
  "severity": "String",
  "status": "String",
  "summary": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "priorityScore": "Int"
}