Тип ресурса tiIndicator (не рекомендуется)

Пространство имен: microsoft.graph

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Примечание.

Сущность tiIndicator является устаревшей.

Представляет данные, используемые для выявления вредоносных действий.

Если ваша организация работает с индикаторами угроз, создавая собственные индикаторы, получая их из веб-каналов открытого кода, предоставляя общий доступ к партнерским организациям или сообществам или приобретая каналы данных, вы можете использовать эти индикаторы в различных средствах безопасности для сопоставления с данными журналов. Сущность tiIndicators позволяет загружать индикаторы угроз в средства безопасности Майкрософт для действий "разрешить", "блокировать" или "оповещение".

Индикаторы угроз, загруженные через tiIndicator , используются с Microsoft Threat Intelligence, чтобы предоставить настраиваемое решение безопасности для вашей организации. При использовании сущности tiIndicator укажите решение безопасности Microsoft, которое вы хотите использовать с помощью индикаторов, через свойство targetProduct и укажите действие (разрешить, заблокировать или оповещение), к которому решение безопасности должно применить индикаторы, через свойство action .

В настоящее время targetProduct поддерживает следующие продукты:

Подробнее о поддерживаемых типах индикаторов и ограничениях относительно количества индикаторов для каждого клиента см. в статье Управление индикаторами.

Методы

Метод Возвращаемый тип Описание
Получение tiIndicator Чтение свойств и связей объекта tiIndicator.
Создание tiIndicator Создайте новый tiIndicator, проведя его в коллекцию tiIndicators.
List Коллекция tiIndicator Получите семейство объектов tiIndicator.
Обновление tiIndicator Обновление объекта tiIndicator.
Delete Нет Удаление объекта tiIndicator.
Удаление нескольких Нет Удаление нескольких объектов tiIndicator.
Удаление нескольких по внешнему ИД Нет Удаление нескольких объектов tiIndicator по свойству externalId .
Отправка нескольких Коллекция tiIndicator Создайте новые показатели tiIndicators путем публикации коллекции tiIndicators.
Обновление нескольких Коллекция tiIndicator Обновление нескольких объектов tiIndicator.

Методы, поддерживаемые каждым целевым продуктом

Метод Azure Sentinel Microsoft Defender для конечной точки
Создание объекта tiIndicator Обязательные для заполнения поля: action, azureTenantId, description, targetProductexpirationDateTimethreatTypetlpLevelи по крайней мере один адрес электронной почты, сеть или файл должны быть наблюдаемы. Обязательные для заполнения поля: action, и одно из следующих значений: domainName, url, networkDestinationIPv4, networkDestinationIPv6, fileHashValue (должно указывать fileHashType в случае ).fileHashValue
Отправка объектов tiIndicator Обратитесь к методу Create tiIndicator для обязательных полей каждого tiIndicator. Существует ограничение в 100 tiIndicators на запрос. Обратитесь к методу Create tiIndicator для обязательных полей каждого tiIndicator. Существует ограничение в 100 tiIndicators на запрос.
Обновление объекта tiIndicator Обязательные для заполнения поля: id, expirationDateTime, targetProduct.
Редактируемые поля: action, activityGroupNames, tagsmalwareFamilyNamestlpLevelseveritypassiveOnlylastReportedDateTimeknownFalsePositiveskillChainisActiveexpirationDateTimedescriptionexternalIdadditionalInformationconfidencediamondModel.
Обязательные для заполнения поля: id, expirationDateTime, targetProduct.
Редактируемые поля: expirationDateTime, severity, description.
Обновление tiIndicators Обратитесь к методу Update tiIndicator для обязательных и редактируемых полей для каждого tiIndicator.

Уведомление о проблеме

Удаление объекта tiIndicator Обязательное поле: id. Обязательное поле: id.
Удаление tiIndicators Для обязательного поля каждого tiIndicator обратитесь к приведенному выше методу Delete tiIndicator .

Уведомление о проблеме

Свойства

Свойство Тип Описание
action string Действие, которое будет применено, если индикатор сопоставлен в средстве обеспечения безопасности targetProduct. Допустимые значения: unknown, allow, block, alert. Обязательно.
activityGroupNames Коллекция строк Имена аналитики киберугроз для сторон, ответственных за вредоносные действия, охватываемые индикатором угрозы.
Дополнительная информация String Область охвата для дополнительных данных индикатора, которые не покрываются специально другими свойствами tiIndicator. Средство обеспечения безопасности, указанное в targetProduct, обычно не использует эти данные.
azureTenantId String Штампуется системой при приеме индикатора. Идентификатор клиента Microsoft Entra отправителя. Обязательно.
confidence Int32 Целое число, представляющее достоверность: данные индикатора точно идентифицируют вредоносное поведение. Допустимые значения: 0–100, где 100 является самым высоким.
description String Краткое описание (не более 100 символов) угрозы, которую представляет индикатор. Обязательно.
diamondМодель diamondМодель Область алмазной модели, в которой существует этот индикатор. Допустимые значения: unknown, adversary, capability, infrastructure, victim.
expirationDateTime DateTimeOffset Строка DateTime, указывающая срок действия индикатора. У всех индикаторов должна быть дата окончания срока действия, чтобы избежать сохранения устаревших индикаторов в системе. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. Обязательно.
externalId String Идентификационный номер, который связывает индикатор с системой поставщика индикаторов (например, внешний ключ).
id String Создается системой при приеме индикатора. Созданный уникальный идентификатор GUID. Только для чтения.
ingestedDateTime DateTimeOffset Штампуется системой при приеме индикатора. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
isActive Логический Используется для отключения индикаторов в системе. По умолчанию любой отправленный индикатор устанавливается как активный. Однако поставщики могут отправлять существующие индикаторы со значением «False», чтобы отключить индикаторы в системе.
killChain Коллекция killChain Массив строк JSON, описывающий, на какую точку или точки в цепочке убийств нацелен индикатор. Точные значения см. в разделе «значения killChain» ниже.
knownFalsePositives String Сценарии, в которых индикатор может вызывать ложные срабатывания. Этот текст должен быть удобочитаемым.
lastReportedDateTime DateTimeOffset Время последнего появления индикатора. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
malwareFamilyNames Коллекция строк Имя семейства вредоносных программ, связанное с индикатором, если он существует. Корпорация Майкрософт по возможности предпочитает название семейства вредоносных программ Майкрософт, которое можно найти в энциклопедии угроз механизма обнаружения угроз в Защитнике Windows.
Только пассивный Логический Определяет, должен ли индикатор запускать событие, видимое конечному пользователю. Если установлено значение «true», средства безопасности не уведомляют пользователя о том, что произошло попадание. Чаще всего это рассматривается как аудит или тихий режим в продуктах безопасности, где они просто регистрируют факт совпадения, но не выполняют действие. Значение по умолчанию − ложь.
severity Int32 Целое число, представляющее серьезность вредоносного поведения, определяемого данными индикатора. Допустимые значения: 0–5, где 5 — самая серьезная, а ноль — не серьезная вообще. Значение по умолчанию: 3.
tags Коллекция String Массив строк JSON, в котором хранятся произвольные теги или ключевые слова.
targetProduct String Строковое значение, представляющее один продукт безопасности, к которому должен быть применен индикатор. Допустимые значения: Azure Sentinel, Microsoft Defender ATP. Required
threatType threatType Каждый индикатор должен иметь допустимый тип угрозы индикатора. Возможные значения: Botnet, C2, CryptoMining, WatchListPUAPhishingMaliciousUrlProxyDarknetDDoSMalware. Обязательно.
tlpLevel tlpLevel Значение протокола светофора для индикатора. Допустимые значения: unknown, white, green, amber, red. Обязательно.

Наблюдаемые индикаторы — электронная почта

Свойство Тип Описание
электронная почтаКодировка String Тип кодировки текста, используемой в сообщении электронной почты.
язык электронной почты String Язык сообщения электронной почты.
emailRecipient String Адрес электронной почты получателя.
адрес электронной почтыотправителя String Email адрес злоумышленника|жертвы.
имя отправителя электронной почты String Отображаемое имя злоумышленника|жертва.
Адрес электронной почтыSourceDomain String Домен, используемый в сообщении электронной почты.
адрес электронной почтыSourceIpAddress String IP-адрес источника электронной почты.
Тема электронной почты String Тема сообщения электронной почты.
электронная почтаXMailer String Значение X-Mailer, используемое в сообщении электронной почты.

Наблюдаемые индикаторы — файл

Свойство Тип Описание
fileCompileDateTime DateTimeOffset Дата и время компиляции файла. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
fileCreatedDateTime DateTimeOffset Дата и время создания файла. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
fileHashType string Тип хэша, хранящегося в fileHashValue. Возможные значения: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.
fileHashValue String Хеш-значение файла.
fileMutexName String Имя мьютекса, используемое при обнаружении на основе файла.
fileName String Имя файла, если индикатор файловый. Несколько имен файлов могут быть разделены запятыми.
filePacker String Упаковщик, используемый для создания рассматриваемого файла.
filePath String Путь к файлу, указывающий на компрометацию. Может быть в стиле Windows или путь в стиле *nix.
размер файла Int64 Размер файла в байтах.
fileType String Текстовое описание типа файла. Например, "Документ Word" или "Двоичный".

Наблюдаемые индикаторы — сеть

Свойство Тип Описание
domainName String Доменное имя, связанное с этим индикатором. Должен иметь формат subdomain.domain.topleveldomain (например, baddomain.domain.net)
networkCidrBlock String CIDR — блочное представление обозначения сети, на которую ссылается этот индикатор. Используйте только в том случае, если не удается определить исходный и конечный расположения.
networkDestinationAsn Int32 Идентификатор конечной автономной системы сети, на которую ссылается индикатор.
networkDestinationCidrBlock String CIDR — блочное представление нотации сети назначения в этом индикаторе.
networkDestinationIPv4 String IP-адрес IPv4 назначения.
networkDestinationIPv6 String IP-адрес IPv6 назначения.
networkDestinationPort Int32 Назначение порта TCP.
networkIPv4 String IP-адрес IPv4. Используйте только в том случае, если не удается определить исходный и конечный расположения.
networkIPv6 String IP-адрес IPv6. Используйте только в том случае, если не удается определить исходный и конечный расположения.
networkPort Int32 TCP-порт. Используйте только в том случае, если не удается определить исходный и конечный расположения.
сетевой протокол Int32 Десятичное представление поля протокола в заголовке IPv4.
networkSourceAsn Int32 Идентификатор исходной автономной системы сети, на которую ссылается индикатор.
networkSourceCidrBlock String CIDR Блочная нотация представления исходной сети в этом индикаторе
networkSourceIPv4 String Источник IP-адреса IPv4.
networkSourceIPv6 String Источник IP-адреса IPv6.
networkSourcePort Int32 Источник порта TCP.
url String Унифицированный указатель ресурсов. Этот URL-адрес должен соответствовать RFC 1738.
userAgent String User-Agent строка из веб-запроса, которая может указывать на компрометацию.

Значения diamondModel

Дополнительные сведения об этой модели см. в разделе Модель бриллиантов.

Элемент Значение Описание
unknown 0
Противник 1 Индикатор описывает противника.
Возможность 2 Индикатор - это способность противника.
инфраструктура 3 Индикатор описывает инфраструктуру противника.
жертва 4 Индикатор описывает жертву супостата.
unknownFutureValue 127

Значения killChain

Member Описание
Действия Указывает, что злоумышленник использует скомпрометированную систему для выполнения действий, например распределенной атаки типа "отказ в обслуживании".
С2 Представляет канал управления, с помощью которого производится управление скомпрометированной системой.
Delivery Процесс распространения кода эксплойта среди жертв (например, USB, электронная почта, веб-сайты).
Эксплуатация Код эксплойта, использующий уязвимости (например, выполнение кода).
Установка Установка вредоносных программ после эксплуатации уязвимости.
Рекогносцировка Индикатор — это свидетельство того, что группа действий собирает информацию для использования в будущей атаке.
Вооружение Превращение уязвимости в код эксплойта (например, вредоносную программу).

Значения threatType

Member Описание
Ботнет Индикатор детализирует узел/участника ботнета.
С2 Индикатор детализирует команд& но-контрольный узел ботнета.
Криптомайнинг Трафик, связанный с этим сетевым адресом / URL-адресом, указывает на злоупотребление CyrptoMining / Resource.
Даркнет Индикатор - это узел/сеть Даркнета.
DDoS Индикаторы, относящиеся к активной или предстоящей DDoS-кампании.
вредоносный URL-адрес URL-адрес, обслуживающий вредоносные программы.
Вредоносная программа Индикатор, описывающий вредоносный файл или файлы.
Фишинг Индикаторы, связанные с фишинговой кампанией.
Прокси-сервер Индикатор — это индикатор прокси-службы.
ПНП Потенциально нежелательная заявка.
Список видео к просмотру Это общая категория для индикаторов, по которым невозможно определить угрозу или которые требуют ручной интерпретации. Партнеры, отправляющие данные в систему, не должны использовать это свойство.

Значения tlpLevel

При отправке каждого индикатора также должно быть указано значение протокола светофора. Это значение отражает области чувствительности и общего доступа данного индикатора.

Member Описание
Белый Область общего доступа: не ограничена. Индикаторами можно делиться свободно, без ограничений.
Зеленый Область общего доступа: Сообщество. Индикаторы могут предоставляться сообществу безопасности.
Amber Область общего доступа: ограничена. Это параметр по умолчанию для индикаторов, который ограничивает общий доступ только теми, кому "необходимо знать", а именно: 1) службы и операторы услуг, реализующие аналитику угроз; 2) клиенты, чьи системы демонстрируют поведение, соответствующее индикатору.
Красный Область общего доступа: личная. Эти показатели должны передаваться только напрямую и, желательно, лично. Как правило, индикаторы TLP Red не заполняются из-за их предопределенных ограничений. Если отправлены индикаторы TLP Red, свойство "PassiveOnly" также должно быть установлено в True значение.

Связи

Отсутствуют.

Представление JSON

В следующем представлении JSON показан тип ресурса.

{
  "action": "string",
  "activityGroupNames": ["String"],
  "additionalInformation": "String",
  "azureTenantId": "String",
  "confidence": 1024,
  "description": "String",
  "diamondModel": "string",
  "domainName": "String",
  "emailEncoding": "String",
  "emailLanguage": "String",
  "emailRecipient": "String",
  "emailSenderAddress": "String",
  "emailSenderName": "String",
  "emailSourceDomain": "String",
  "emailSourceIpAddress": "String",
  "emailSubject": "String",
  "emailXMailer": "String",
  "expirationDateTime": "String (timestamp)",
  "externalId": "String",
  "fileCompileDateTime": "String (timestamp)",
  "fileCreatedDateTime": "String (timestamp)",
  "fileHashType": "string",
  "fileHashValue": "String",
  "fileMutexName": "String",
  "fileName": "String",
  "filePacker": "String",
  "filePath": "String",
  "fileSize": 1024,
  "fileType": "String",
  "id": "String (identifier)",
  "ingestedDateTime": "String (timestamp)",
  "isActive": true,
  "killChain": ["String"],
  "knownFalsePositives": "String",
  "lastReportedDateTime": "String (timestamp)",
  "malwareFamilyNames": ["String"],
  "networkCidrBlock": "String",
  "networkDestinationAsn": 1024,
  "networkDestinationCidrBlock": "String",
  "networkDestinationIPv4": "String",
  "networkDestinationIPv6": "String",
  "networkDestinationPort": 1024,
  "networkIPv4": "String",
  "networkIPv6": "String",
  "networkPort": 1024,
  "networkProtocol": 1024,
  "networkSourceAsn": 1024,
  "networkSourceCidrBlock": "String",
  "networkSourceIPv4": "String",
  "networkSourceIPv6": "String",
  "networkSourcePort": 1024,
  "passiveOnly": true,
  "severity": 1024,
  "tags": ["String"],
  "targetProduct": "String",
  "threatType": "String",
  "tlpLevel": "string",
  "url": "String",
  "userAgent": "String"
}