Обновление данных об инциденте

Пространство имен: microsoft.graph.security

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Обновление свойств объекта инцидента .

Этот API доступен в следующих национальных облачных развертываниях.

Глобальное обслуживание Правительство США L4 Правительство США L5 (DOD) Китай, обслуживаемый 21Vianet

Разрешения

Выберите разрешение или разрешения, помеченные как наименее привилегированные для этого API. Используйте более высокий уровень привилегий или разрешений, только если это требуется вашему приложению. Дополнительные сведения о делегированных разрешениях и разрешениях приложений см. в статье Типы разрешений. Дополнительные сведения об этих разрешениях см. в справочнике по разрешениям.

Тип разрешения Разрешения с наименьшим объемом привилегий Разрешения с более высоким уровнем привилегий
Делегированные (рабочая или учебная учетная запись) SecurityIncident.ReadWrite.All Недоступно.
Делегированные (личная учетная запись Майкрософт) Не поддерживается. Не поддерживается.
Приложение SecurityIncident.ReadWrite.All Недоступно.

Важно!

Для делегированного доступа с помощью рабочих или учебных учетных записей вошедшему пользователю должна быть назначена поддерживаемая роль Microsoft Entra или пользовательская роль, предоставляющая разрешения, необходимые для этой операции. Эта операция поддерживает следующие встроенные роли, которые предоставляют лишь наименьшее количество необходимых прав:

  • Оператор безопасности
  • Администратор безопасности

HTTP-запрос

PATCH /security/incidents/{incidentId}

Заголовки запросов

Имя Описание
Авторизация Bearer {token}. Обязательно. Дополнительные сведения об аутентификации и авторизации.
Content-Type application/json. Обязательно.

Текст запроса

В тексте запроса укажите только значения обновляемых свойств. Существующие свойства, не включенные в текст запроса, сохраняют свои прежние значения или пересчитываются на основе изменений других значений свойств.

В следующей таблице указаны свойства, которые можно обновить.

Свойство Тип Описание
assignedTo String Владелец инцидента или null , если владелец не назначен. Свободный редактируемый текст.
classification microsoft.graph.security.alertClassification Описание инцидента. Допустимые значения: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
customTags Коллекция строк Массив пользовательских тегов, связанных с инцидентом.
description String Описание инцидента.
Решительность microsoft.graph.security.alertDetermination Определяет инцидент. Возможные значения: unknown, apt, malware, unknownFutureValuelineOfBusinessApplicationconfirmedUserActivitynotEnoughDataToValidatenotMaliciousmaliciousUserActivityphishingmultiStagedAttackunwantedSoftwarecompromisedAccountsecurityPersonnelsecurityTestingother.
displayName String Имя инцидента.
severity microsoft.graph.security.alertSeverity Указывает на возможное воздействие на ресурсы. Чем выше серьезность, тем сильнее воздействие. Как правило, элементы более высокой степени тяжести требуют самого немедленного внимания. Допустимые значения: unknown, informational, low, medium, high, unknownFutureValue.
resolvingComment string Ввод данных пользователем, объясняющих разрешение инцидента и выбор классификации. Он содержит свободный редактируемый текст.
status microsoft.graph.security.incidentStatus Состояние инцидента. Допустимые значения: active, resolved, redirected, unknownFutureValue.
summary String Обзор атаки. Когда это применимо, сводка содержит подробные сведения о том, что произошло, затронутые ресурсы и тип атаки.

Отклик

В случае успеха этот метод возвращает код ответа 200 OK и обновленный объект microsoft.graph.security.incident в тексте ответа.

Примеры

Запрос

Ниже показан пример запроса.

PATCH https://graph.microsoft.com/beta/security/incidents/2972395
Content-Type: application/json

{
    "classification": "TruePositive",
    "determination": "MultiStagedAttack",
    "customTags": [
      "Demo"
    ]
}

Отклик

Ниже показан пример отклика.

Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.

HTTP/1.1 200 OK
Content-Type: application/json

{
    "@odata.type": "#microsoft.graph.incident",
    "id": "2972395",
    "incidentWebUrl": "https://security.microsoft.com/incidents/2972395?tid=12f988bf-16f1-11af-11ab-1d7cd011db47",
    "redirectIncidentId": null,
    "displayName": "Multi-stage incident involving Initial access & Command and control on multiple endpoints reported by multiple sources",
    "tenantId": "b3c1b5fc-828c-45fa-a1e1-10d74f6d6e9c",
    "createdDateTime": "2021-08-13T08:43:35.5533333Z",
    "lastUpdateDateTime": "2021-09-30T09:35:45.1133333Z",
    "assignedTo": "KaiC@contoso.com",
    "classification": "TruePositive",
    "determination": "MultiStagedAttack",
    "status": "Active",
    "severity": "Medium",
    "customTags": [
        "Demo"
    ],
    "comments": [
        {
            "comment": "Demo incident",
            "createdBy": "DavidS@contoso.com",
            "createdTime": "2021-09-30T12:07:37.2756993Z"
        }
    ],
    "systemTags": [
        "Defender Experts"
    ],
    "description": "Microsoft observed Raspberry Robin worm activity spreading through infected USB on multiple devices in your environment. From available intel, these infections could be a potential precursor activity to ransomware deployment. ...",
    "recommendedActions": "Immediate Recommendations:  1.    Block untrusted and unsigned processes that run from USB (ASR Rule) 2.    Verify if the ASR rule is turned on for the devices and evaluate whether the ASR . ...",
    "recommendedHuntingQueries": [
        {
            "kqlText": "//Run this query to identify the devices having Raspberry Robin worm alerts  AlertInfo   | where Timestamp >= datetime(2022-10-20 06:00:52.9644915)   | where Title == 'Potential Raspberry Robin worm command'   | join AlertEvidence on AlertId   | distinct DeviceId"
        }
    ],
    "summary": "Defender Experts has identified some malicious activity. This incident has been raised for your awareness and should be investigated as normal."
}