Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пространство имен: microsoft.graph.security
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Обновление свойств объекта инцидента .
Этот API доступен в следующих национальных облачных развертываниях.
| Глобальное обслуживание | Правительство США L4 | Правительство США L5 (DOD) | Китай, обслуживаемый 21Vianet |
|---|---|---|---|
| ✅ | ✅ | ✅ | ❌ |
Разрешения
Выберите разрешение или разрешения, помеченные как наименее привилегированные для этого API. Используйте более высокий уровень привилегий или разрешений, только если это требуется вашему приложению. Дополнительные сведения о делегированных разрешениях и разрешениях приложений см. в статье Типы разрешений. Дополнительные сведения об этих разрешениях см. в справочнике по разрешениям.
| Тип разрешения | Разрешения с наименьшим объемом привилегий | Разрешения с более высоким уровнем привилегий |
|---|---|---|
| Делегированные (рабочая или учебная учетная запись) | SecurityIncident.ReadWrite.All | Недоступно. |
| Делегированные (личная учетная запись Майкрософт) | Не поддерживается. | Не поддерживается. |
| Приложение | SecurityIncident.ReadWrite.All | Недоступно. |
Важно!
Для делегированного доступа с помощью рабочих или учебных учетных записей вошедшему пользователю должна быть назначена поддерживаемая роль Microsoft Entra или пользовательская роль, предоставляющая разрешения, необходимые для этой операции. Эта операция поддерживает следующие встроенные роли, которые предоставляют лишь наименьшее количество необходимых прав:
- Оператор безопасности
- Администратор безопасности
HTTP-запрос
PATCH /security/incidents/{incidentId}
Заголовки запросов
| Имя | Описание |
|---|---|
| Авторизация | Bearer {token}. Обязательно. Дополнительные сведения об аутентификации и авторизации. |
| Content-Type | application/json. Обязательно. |
Текст запроса
В тексте запроса укажите только значения обновляемых свойств. Существующие свойства, не включенные в текст запроса, сохраняют свои прежние значения или пересчитываются на основе изменений других значений свойств.
В следующей таблице указаны свойства, которые можно обновить.
| Свойство | Тип | Описание |
|---|---|---|
| assignedTo | String | Владелец инцидента или null , если владелец не назначен. Свободный редактируемый текст. |
| classification | microsoft.graph.security.alertClassification | Описание инцидента. Допустимые значения: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| customTags | Коллекция строк | Массив пользовательских тегов, связанных с инцидентом. |
| description | String | Описание инцидента. |
| Решительность | microsoft.graph.security.alertDetermination | Определяет инцидент. Возможные значения: unknown, apt, malware, unknownFutureValuelineOfBusinessApplicationconfirmedUserActivitynotEnoughDataToValidatenotMaliciousmaliciousUserActivityphishingmultiStagedAttackunwantedSoftwarecompromisedAccountsecurityPersonnelsecurityTestingother. |
| displayName | String | Имя инцидента. |
| severity | microsoft.graph.security.alertSeverity | Указывает на возможное воздействие на ресурсы. Чем выше серьезность, тем сильнее воздействие. Как правило, элементы более высокой степени тяжести требуют самого немедленного внимания. Допустимые значения: unknown, informational, low, medium, high, unknownFutureValue. |
| resolvingComment | string | Ввод данных пользователем, объясняющих разрешение инцидента и выбор классификации. Он содержит свободный редактируемый текст. |
| status | microsoft.graph.security.incidentStatus | Состояние инцидента. Допустимые значения: active, resolved, redirected, unknownFutureValue. |
| summary | String | Обзор атаки. Когда это применимо, сводка содержит подробные сведения о том, что произошло, затронутые ресурсы и тип атаки. |
Отклик
В случае успеха этот метод возвращает код ответа 200 OK и обновленный объект microsoft.graph.security.incident в тексте ответа.
Примеры
Запрос
Ниже показан пример запроса.
PATCH https://graph.microsoft.com/beta/security/incidents/2972395
Content-Type: application/json
{
"classification": "TruePositive",
"determination": "MultiStagedAttack",
"customTags": [
"Demo"
]
}
Отклик
Ниже показан пример отклика.
Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.
HTTP/1.1 200 OK
Content-Type: application/json
{
"@odata.type": "#microsoft.graph.incident",
"id": "2972395",
"incidentWebUrl": "https://security.microsoft.com/incidents/2972395?tid=12f988bf-16f1-11af-11ab-1d7cd011db47",
"redirectIncidentId": null,
"displayName": "Multi-stage incident involving Initial access & Command and control on multiple endpoints reported by multiple sources",
"tenantId": "b3c1b5fc-828c-45fa-a1e1-10d74f6d6e9c",
"createdDateTime": "2021-08-13T08:43:35.5533333Z",
"lastUpdateDateTime": "2021-09-30T09:35:45.1133333Z",
"assignedTo": "KaiC@contoso.com",
"classification": "TruePositive",
"determination": "MultiStagedAttack",
"status": "Active",
"severity": "Medium",
"customTags": [
"Demo"
],
"comments": [
{
"comment": "Demo incident",
"createdBy": "DavidS@contoso.com",
"createdTime": "2021-09-30T12:07:37.2756993Z"
}
],
"systemTags": [
"Defender Experts"
],
"description": "Microsoft observed Raspberry Robin worm activity spreading through infected USB on multiple devices in your environment. From available intel, these infections could be a potential precursor activity to ransomware deployment. ...",
"recommendedActions": "Immediate Recommendations: 1. Block untrusted and unsigned processes that run from USB (ASR Rule) 2. Verify if the ASR rule is turned on for the devices and evaluate whether the ASR . ...",
"recommendedHuntingQueries": [
{
"kqlText": "//Run this query to identify the devices having Raspberry Robin worm alerts AlertInfo | where Timestamp >= datetime(2022-10-20 06:00:52.9644915) | where Title == 'Potential Raspberry Robin worm command' | join AlertEvidence on AlertId | distinct DeviceId"
}
],
"summary": "Defender Experts has identified some malicious activity. This incident has been raised for your awareness and should be investigated as normal."
}