Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пространство имен: microsoft.graph
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Примечание.
Сущность tiIndicator является устаревшей.
Представляет данные, используемые для выявления вредоносных действий.
Если ваша организация работает с индикаторами угроз, создавая собственные индикаторы, получая их из веб-каналов открытого кода, предоставляя общий доступ к партнерским организациям или сообществам или приобретая каналы данных, вы можете использовать эти индикаторы в различных средствах безопасности для сопоставления с данными журналов. Сущность tiIndicators позволяет загружать индикаторы угроз в средства безопасности Майкрософт для действий "разрешить", "блокировать" или "оповещение".
Индикаторы угроз, загруженные через tiIndicator , используются с Microsoft Threat Intelligence, чтобы предоставить настраиваемое решение безопасности для вашей организации. При использовании сущности tiIndicator укажите решение безопасности Microsoft, которое вы хотите использовать с помощью индикаторов, через свойство targetProduct и укажите действие (разрешить, заблокировать или оповещение), к которому решение безопасности должно применить индикаторы, через свойство action .
В настоящее время targetProduct поддерживает следующие продукты:
Microsoft Defender для конечной точки поддерживает следующие методы tiIndicators:
- Получение объекта tiIndicator
- Создание объекта tiIndicator
- Перечисление объектов tiIndicator
- Обновление
- удаление;
Примечание.
Следующие типы индикаторов поддерживаются в Microsoft Defender для конечной точки targetProduct:
- Файлы
- IP-адреса: Microsoft Defender для конечной точки поддерживает только IPv4 / IPv6 назначения. Свойство задается в свойствах networkDestinationIPv4 или networkDestinationIPv6 в Microsoft Graph API безопасности tiIndicator.
- URL-адреса и домены
Для Microsoft Defender для конечной точки существует ограничение в 15 000 индикаторов на одного клиента.
Microsoft Sentinel — самые последние и подробные инструкции по отправке интеллектуальных индикаторов угроз в Microsoft Sentinel см. в разделе "Подключение платформы аналитики угроз к Microsoft Sentinel с помощью API отправки".
Подробнее о поддерживаемых типах индикаторов и ограничениях относительно количества индикаторов для каждого клиента см. в статье Управление индикаторами.
Методы
| Метод | Возвращаемый тип | Описание |
|---|---|---|
| Получение | tiIndicator | Чтение свойств и связей объекта tiIndicator. |
| Создание | tiIndicator | Создайте новый tiIndicator, проведя его в коллекцию tiIndicators. |
| List | Коллекция tiIndicator | Получите семейство объектов tiIndicator. |
| Обновление | tiIndicator | Обновление объекта tiIndicator. |
| Delete | Нет | Удаление объекта tiIndicator. |
| Удаление нескольких | Нет | Удаление нескольких объектов tiIndicator. |
| Удаление нескольких по внешнему ИД | Нет | Удаление нескольких объектов tiIndicator по свойству externalId . |
| Отправка нескольких | Коллекция tiIndicator | Создайте новые показатели tiIndicators путем публикации коллекции tiIndicators. |
| Обновление нескольких | Коллекция tiIndicator | Обновление нескольких объектов tiIndicator. |
Методы, поддерживаемые каждым целевым продуктом
| Метод | Azure Sentinel | Microsoft Defender для конечной точки |
|---|---|---|
| Создание объекта tiIndicator | Обязательные для заполнения поля: action, azureTenantId, description, targetProductexpirationDateTimethreatTypetlpLevelи по крайней мере один адрес электронной почты, сеть или файл должны быть наблюдаемы. |
Обязательные для заполнения поля: action, и одно из следующих значений: domainName, url, networkDestinationIPv4, networkDestinationIPv6, fileHashValue (должно указывать fileHashType в случае ).fileHashValue |
| Отправка объектов tiIndicator | Обратитесь к методу Create tiIndicator для обязательных полей каждого tiIndicator. Существует ограничение в 100 tiIndicators на запрос. | Обратитесь к методу Create tiIndicator для обязательных полей каждого tiIndicator. Существует ограничение в 100 tiIndicators на запрос. |
| Обновление объекта tiIndicator | Обязательные для заполнения поля: id, expirationDateTime, targetProduct. Редактируемые поля: action, activityGroupNames, tagsmalwareFamilyNamestlpLevelseveritypassiveOnlylastReportedDateTimeknownFalsePositiveskillChainisActiveexpirationDateTimedescriptionexternalIdadditionalInformationconfidencediamondModel. |
Обязательные для заполнения поля: id, expirationDateTime, targetProduct. Редактируемые поля: expirationDateTime, severity, description. |
| Обновление tiIndicators | Обратитесь к методу Update tiIndicator для обязательных и редактируемых полей для каждого tiIndicator. | |
| Удаление объекта tiIndicator | Обязательное поле: id. |
Обязательное поле: id. |
| Удаление tiIndicators | Для обязательного поля каждого tiIndicator обратитесь к приведенному выше методу Delete tiIndicator . |
Свойства
| Свойство | Тип | Описание |
|---|---|---|
| action | string | Действие, которое будет применено, если индикатор сопоставлен в средстве обеспечения безопасности targetProduct. Допустимые значения: unknown, allow, block, alert.
Обязательно. |
| activityGroupNames | Коллекция строк | Имена аналитики киберугроз для сторон, ответственных за вредоносные действия, охватываемые индикатором угрозы. |
| Дополнительная информация | String | Область охвата для дополнительных данных индикатора, которые не покрываются специально другими свойствами tiIndicator. Средство обеспечения безопасности, указанное в targetProduct, обычно не использует эти данные. |
| azureTenantId | String | Штампуется системой при приеме индикатора. Идентификатор клиента Microsoft Entra отправителя. Обязательно. |
| confidence | Int32 | Целое число, представляющее достоверность: данные индикатора точно идентифицируют вредоносное поведение. Допустимые значения: 0–100, где 100 является самым высоким. |
| description | String | Краткое описание (не более 100 символов) угрозы, которую представляет индикатор. Обязательно. |
| diamondМодель | diamondМодель | Область алмазной модели, в которой существует этот индикатор. Допустимые значения: unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | Строка DateTime, указывающая срок действия индикатора. У всех индикаторов должна быть дата окончания срока действия, чтобы избежать сохранения устаревших индикаторов в системе. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
Обязательно. |
| externalId | String | Идентификационный номер, который связывает индикатор с системой поставщика индикаторов (например, внешний ключ). |
| id | String | Создается системой при приеме индикатора. Созданный уникальный идентификатор GUID. Только для чтения. |
| ingestedDateTime | DateTimeOffset | Штампуется системой при приеме индикатора. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. |
| isActive | Логический | Используется для отключения индикаторов в системе. По умолчанию любой отправленный индикатор устанавливается как активный. Однако поставщики могут отправлять существующие индикаторы со значением «False», чтобы отключить индикаторы в системе. |
| killChain | Коллекция killChain | Массив строк JSON, описывающий, на какую точку или точки в цепочке убийств нацелен индикатор. Точные значения см. в разделе «значения killChain» ниже. |
| knownFalsePositives | String | Сценарии, в которых индикатор может вызывать ложные срабатывания. Этот текст должен быть удобочитаемым. |
| lastReportedDateTime | DateTimeOffset | Время последнего появления индикатора. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. |
| malwareFamilyNames | Коллекция строк | Имя семейства вредоносных программ, связанное с индикатором, если он существует. Корпорация Майкрософт по возможности предпочитает название семейства вредоносных программ Майкрософт, которое можно найти в энциклопедии угроз механизма обнаружения угроз в Защитнике Windows. |
| Только пассивный | Логический | Определяет, должен ли индикатор запускать событие, видимое конечному пользователю. Если установлено значение «true», средства безопасности не уведомляют пользователя о том, что произошло попадание. Чаще всего это рассматривается как аудит или тихий режим в продуктах безопасности, где они просто регистрируют факт совпадения, но не выполняют действие. Значение по умолчанию − ложь. |
| severity | Int32 | Целое число, представляющее серьезность вредоносного поведения, определяемого данными индикатора. Допустимые значения: 0–5, где 5 — самая серьезная, а ноль — не серьезная вообще. Значение по умолчанию: 3. |
| tags | Коллекция String | Массив строк JSON, в котором хранятся произвольные теги или ключевые слова. |
| targetProduct | String | Строковое значение, представляющее один продукт безопасности, к которому должен быть применен индикатор. Допустимые значения: Azure Sentinel, Microsoft Defender ATP.
Required |
| threatType | threatType | Каждый индикатор должен иметь допустимый тип угрозы индикатора. Возможные значения: Botnet, C2, CryptoMining, WatchListPUAPhishingMaliciousUrlProxyDarknetDDoSMalware.
Обязательно. |
| tlpLevel | tlpLevel | Значение протокола светофора для индикатора. Допустимые значения: unknown, white, green, amber, red.
Обязательно. |
Наблюдаемые индикаторы — электронная почта
| Свойство | Тип | Описание |
|---|---|---|
| электронная почтаКодировка | String | Тип кодировки текста, используемой в сообщении электронной почты. |
| язык электронной почты | String | Язык сообщения электронной почты. |
| emailRecipient | String | Адрес электронной почты получателя. |
| адрес электронной почтыотправителя | String | Email адрес злоумышленника|жертвы. |
| имя отправителя электронной почты | String | Отображаемое имя злоумышленника|жертва. |
| Адрес электронной почтыSourceDomain | String | Домен, используемый в сообщении электронной почты. |
| адрес электронной почтыSourceIpAddress | String | IP-адрес источника электронной почты. |
| Тема электронной почты | String | Тема сообщения электронной почты. |
| электронная почтаXMailer | String | Значение X-Mailer, используемое в сообщении электронной почты. |
Наблюдаемые индикаторы — файл
| Свойство | Тип | Описание |
|---|---|---|
| fileCompileDateTime | DateTimeOffset | Дата и время компиляции файла. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. |
| fileCreatedDateTime | DateTimeOffset | Дата и время создания файла. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. |
| fileHashType | string | Тип хэша, хранящегося в fileHashValue. Возможные значения: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
| fileHashValue | String | Хеш-значение файла. |
| fileMutexName | String | Имя мьютекса, используемое при обнаружении на основе файла. |
| fileName | String | Имя файла, если индикатор файловый. Несколько имен файлов могут быть разделены запятыми. |
| filePacker | String | Упаковщик, используемый для создания рассматриваемого файла. |
| filePath | String | Путь к файлу, указывающий на компрометацию. Может быть в стиле Windows или путь в стиле *nix. |
| размер файла | Int64 | Размер файла в байтах. |
| fileType | String | Текстовое описание типа файла. Например, "Документ Word" или "Двоичный". |
Наблюдаемые индикаторы — сеть
| Свойство | Тип | Описание |
|---|---|---|
| domainName | String | Доменное имя, связанное с этим индикатором. Должен иметь формат subdomain.domain.topleveldomain (например, baddomain.domain.net) |
| networkCidrBlock | String | CIDR — блочное представление обозначения сети, на которую ссылается этот индикатор. Используйте только в том случае, если не удается определить исходный и конечный расположения. |
| networkDestinationAsn | Int32 | Идентификатор конечной автономной системы сети, на которую ссылается индикатор. |
| networkDestinationCidrBlock | String | CIDR — блочное представление нотации сети назначения в этом индикаторе. |
| networkDestinationIPv4 | String | IP-адрес IPv4 назначения. |
| networkDestinationIPv6 | String | IP-адрес IPv6 назначения. |
| networkDestinationPort | Int32 | Назначение порта TCP. |
| networkIPv4 | String | IP-адрес IPv4. Используйте только в том случае, если не удается определить исходный и конечный расположения. |
| networkIPv6 | String | IP-адрес IPv6. Используйте только в том случае, если не удается определить исходный и конечный расположения. |
| networkPort | Int32 | TCP-порт. Используйте только в том случае, если не удается определить исходный и конечный расположения. |
| сетевой протокол | Int32 | Десятичное представление поля протокола в заголовке IPv4. |
| networkSourceAsn | Int32 | Идентификатор исходной автономной системы сети, на которую ссылается индикатор. |
| networkSourceCidrBlock | String | CIDR Блочная нотация представления исходной сети в этом индикаторе |
| networkSourceIPv4 | String | Источник IP-адреса IPv4. |
| networkSourceIPv6 | String | Источник IP-адреса IPv6. |
| networkSourcePort | Int32 | Источник порта TCP. |
| url | String | Унифицированный указатель ресурсов. Этот URL-адрес должен соответствовать RFC 1738. |
| userAgent | String | User-Agent строка из веб-запроса, которая может указывать на компрометацию. |
Значения diamondModel
Дополнительные сведения об этой модели см. в разделе Модель бриллиантов.
| Элемент | Значение | Описание |
|---|---|---|
| unknown | 0 | |
| Противник | 1 | Индикатор описывает противника. |
| Возможность | 2 | Индикатор - это способность противника. |
| инфраструктура | 3 | Индикатор описывает инфраструктуру противника. |
| жертва | 4 | Индикатор описывает жертву супостата. |
| unknownFutureValue | 127 |
Значения killChain
| Member | Описание |
|---|---|
| Действия | Указывает, что злоумышленник использует скомпрометированную систему для выполнения действий, например распределенной атаки типа "отказ в обслуживании". |
| С2 | Представляет канал управления, с помощью которого производится управление скомпрометированной системой. |
| Delivery | Процесс распространения кода эксплойта среди жертв (например, USB, электронная почта, веб-сайты). |
| Эксплуатация | Код эксплойта, использующий уязвимости (например, выполнение кода). |
| Установка | Установка вредоносных программ после эксплуатации уязвимости. |
| Рекогносцировка | Индикатор — это свидетельство того, что группа действий собирает информацию для использования в будущей атаке. |
| Вооружение | Превращение уязвимости в код эксплойта (например, вредоносную программу). |
Значения threatType
| Member | Описание |
|---|---|
| Ботнет | Индикатор детализирует узел/участника ботнета. |
| С2 | Индикатор детализирует команд& но-контрольный узел ботнета. |
| Криптомайнинг | Трафик, связанный с этим сетевым адресом / URL-адресом, указывает на злоупотребление CyrptoMining / Resource. |
| Даркнет | Индикатор - это узел/сеть Даркнета. |
| DDoS | Индикаторы, относящиеся к активной или предстоящей DDoS-кампании. |
| вредоносный URL-адрес | URL-адрес, обслуживающий вредоносные программы. |
| Вредоносная программа | Индикатор, описывающий вредоносный файл или файлы. |
| Фишинг | Индикаторы, связанные с фишинговой кампанией. |
| Прокси-сервер | Индикатор — это индикатор прокси-службы. |
| ПНП | Потенциально нежелательная заявка. |
| Список видео к просмотру | Это общая категория для индикаторов, по которым невозможно определить угрозу или которые требуют ручной интерпретации. Партнеры, отправляющие данные в систему, не должны использовать это свойство. |
Значения tlpLevel
При отправке каждого индикатора также должно быть указано значение протокола светофора. Это значение отражает области чувствительности и общего доступа данного индикатора.
| Member | Описание |
|---|---|
| Белый | Область общего доступа: не ограничена. Индикаторами можно делиться свободно, без ограничений. |
| Зеленый | Область общего доступа: Сообщество. Индикаторы могут предоставляться сообществу безопасности. |
| Amber | Область общего доступа: ограничена. Это параметр по умолчанию для индикаторов, который ограничивает общий доступ только теми, кому "необходимо знать", а именно: 1) службы и операторы услуг, реализующие аналитику угроз; 2) клиенты, чьи системы демонстрируют поведение, соответствующее индикатору. |
| Красный | Область общего доступа: личная. Эти показатели должны передаваться только напрямую и, желательно, лично. Как правило, индикаторы TLP Red не заполняются из-за их предопределенных ограничений. Если отправлены индикаторы TLP Red, свойство "PassiveOnly" также должно быть установлено в True значение. |
Связи
Отсутствуют.
Представление JSON
В следующем представлении JSON показан тип ресурса.
{
"action": "string",
"activityGroupNames": ["String"],
"additionalInformation": "String",
"azureTenantId": "String",
"confidence": 1024,
"description": "String",
"diamondModel": "string",
"domainName": "String",
"emailEncoding": "String",
"emailLanguage": "String",
"emailRecipient": "String",
"emailSenderAddress": "String",
"emailSenderName": "String",
"emailSourceDomain": "String",
"emailSourceIpAddress": "String",
"emailSubject": "String",
"emailXMailer": "String",
"expirationDateTime": "String (timestamp)",
"externalId": "String",
"fileCompileDateTime": "String (timestamp)",
"fileCreatedDateTime": "String (timestamp)",
"fileHashType": "string",
"fileHashValue": "String",
"fileMutexName": "String",
"fileName": "String",
"filePacker": "String",
"filePath": "String",
"fileSize": 1024,
"fileType": "String",
"id": "String (identifier)",
"ingestedDateTime": "String (timestamp)",
"isActive": true,
"killChain": ["String"],
"knownFalsePositives": "String",
"lastReportedDateTime": "String (timestamp)",
"malwareFamilyNames": ["String"],
"networkCidrBlock": "String",
"networkDestinationAsn": 1024,
"networkDestinationCidrBlock": "String",
"networkDestinationIPv4": "String",
"networkDestinationIPv6": "String",
"networkDestinationPort": 1024,
"networkIPv4": "String",
"networkIPv6": "String",
"networkPort": 1024,
"networkProtocol": 1024,
"networkSourceAsn": 1024,
"networkSourceCidrBlock": "String",
"networkSourceIPv4": "String",
"networkSourceIPv6": "String",
"networkSourcePort": 1024,
"passiveOnly": true,
"severity": 1024,
"tags": ["String"],
"targetProduct": "String",
"threatType": "String",
"tlpLevel": "string",
"url": "String",
"userAgent": "String"
}