Обновление tiIndicator (не рекомендуется)

Пространство имен: microsoft.graph

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Примечание.

Сущность tiIndicator является устаревшей.

Обновление свойств объекта tiIndicator .

Этот API доступен в следующих национальных облачных развертываниях.

Глобальное обслуживание Правительство США L4 Правительство США L5 (DOD) Китай, обслуживаемый 21Vianet

Разрешения

Выберите разрешение или разрешения, помеченные как наименее привилегированные для этого API. Используйте более высокий уровень привилегий или разрешений, только если это требуется вашему приложению. Дополнительные сведения о делегированных разрешениях и разрешениях приложений см. в статье Типы разрешений. Дополнительные сведения об этих разрешениях см. в справочнике по разрешениям.

Тип разрешения Разрешения с наименьшим объемом привилегий Разрешения с более высоким уровнем привилегий
Делегированные (рабочая или учебная учетная запись) ThreatIndicators.ReadWrite.OwnedBy Недоступно.
Делегированные (личная учетная запись Майкрософт) Не поддерживается. Не поддерживается.
Приложение ThreatIndicators.ReadWrite.OwnedBy Недоступно.

HTTP-запрос

PATCH /security/tiIndicators/{id}

Заголовки запросов

Имя Описание
Авторизация Требуется предъявитель {code}
Prefer return=представительство

Текст запроса

В тексте запроса укажите значения для соответствующих полей, которые необходимо обновить. Существующие свойства, не включенные в текст запроса, сохраняют свои прежние значения или пересчитываются на основе изменений других значений свойств. Для достижения оптимальной производительности не включайте существующие значения, которые не изменились. Обязательные для заполнения поля: id, expirationDateTime, targetProduct.

Свойство Тип Описание
action string Действие, которое будет применено, если индикатор сопоставлен в средстве обеспечения безопасности targetProduct. Допустимые значения: unknown, allow, block, alert.
activityGroupNames Коллекция строк Имена аналитики киберугроз для сторон, ответственных за вредоносные действия, охватываемые индикатором угрозы.
Дополнительная информация String Общая область, в которую могут быть помещены дополнительные данные из индикатора, не охваченные другими свойствами tiIndicator. Данные, помещенные в additionalInformation, обычно не используются средством безопасности targetProduct.
confidence Int32 Целое число, представляющее достоверность: данные индикатора точно идентифицируют вредоносное поведение. Допустимые значения: 0–100, где 100 является самым высоким.
description String Краткое описание (не более 100 символов) угрозы, которую представляет индикатор.
diamondМодель diamondМодель Область алмазной модели, в которой существует этот индикатор. Допустимые значения: unknown, adversary, capability, infrastructure, victim.
expirationDateTime DateTimeOffset Строка DateTime, указывающая срок действия индикатора. У всех индикаторов должна быть дата окончания срока действия, чтобы избежать сохранения устаревших индикаторов в системе. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
externalId String Идентификационный номер, который связывает индикатор с системой поставщика индикаторов (например, внешний ключ).
isActive Логический Используется для отключения индикаторов в системе. По умолчанию любой отправленный индикатор устанавливается как активный. Однако поставщики могут отправлять существующие индикаторы со значением «False», чтобы отключить индикаторы в системе.
killChain Коллекция killChain Массив строк JSON, описывающий, на какую точку или точки в цепочке убийств нацелен индикатор. Точные значения см. в разделе "killChain values" ниже.
knownFalsePositives String Сценарии, в которых индикатор может вызывать ложные срабатывания. Этот текст должен быть удобочитаемым.
lastReportedDateTime DateTimeOffset Время последнего появления индикатора. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
malwareFamilyNames Коллекция строк Имя семейства вредоносных программ, связанное с индикатором, если он существует. Корпорация Майкрософт по возможности предпочитает название семейства вредоносных программ Майкрософт, которое можно найти в энциклопедии угроз механизма обнаружения угроз в Защитнике Windows.
Только пассивный Логический Определяет, должен ли индикатор запускать событие, видимое конечному пользователю. Если установлено значение «true», средства безопасности не уведомляют пользователя о том, что произошло попадание. Этот режим чаще всего рассматривается как аудит или автоматический режим в продуктах обеспечения безопасности, когда они регистрируют факт совпадения, но не выполняют действие. Значение по умолчанию − ложь.
severity Int32 Целое число, представляющее серьезность вредоносного поведения, определяемого данными индикатора. Допустимые значения: 0–5, где 5 — самая серьезная, а ноль — не серьезная вообще. Значение по умолчанию: 3.
tags Коллекция String Массив строк JSON, в котором хранятся произвольные теги или ключевые слова.
tlpLevel tlpLevel Значение протокола светофора для индикатора. Допустимые значения: unknown, white, green, amber, red.

Отклик

В случае успешного выполнения этот метод возвращает код отклика 204 No Content.

Если используется необязательный заголовок запроса, метод возвращает 200 OK код отклика и обновленный объект tiIndicator в тексте ответа.

Примеры

Пример 1. Запрос без заголовка "Предпочтение"

Запрос

В следующем примере показан запрос без Prefer заголовка.

PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json

{
  "description": "description-updated",
}

Отклик

Ниже показан пример отклика.

HTTP/1.1 204 No Content

Пример 2. Запрос с заголовком "Предпочтительно"

Запрос

В следующем примере показан запрос, включающий Prefer заголовок.

PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
Prefer: return=representation

{
  "additionalInformation": "additionalInformation-after-update",
  "confidence": 42,
  "description": "description-after-update",
}

Отклик

Ниже показан пример отклика.

Примечание.

Объект ответа, показанный здесь, может быть сокращен для удобочитаемости.

HTTP/1.1 200 OK
Content-type: application/json

{
    "@odata.context": "https://graph.microsoft.com/beta/$metadata#Security/tiIndicators/$entity",
    "id": "e58c072b-c9bb-a5c4-34ce-eb69af44fb1e",
    "azureTenantId": "XXXXXXXXXXXXXXXXXXXXXXXXX",
    "action": null,
    "additionalInformation": "additionalInformation-after-update",
    "activityGroupNames": [],
    "confidence": 42,
    "description": "description-after-update",
}