Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пространство имен: microsoft.graph
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Примечание.
Сущность tiIndicator является устаревшей.
Обновление свойств объекта tiIndicator .
Этот API доступен в следующих национальных облачных развертываниях.
| Глобальное обслуживание | Правительство США L4 | Правительство США L5 (DOD) | Китай, обслуживаемый 21Vianet |
|---|---|---|---|
| ✅ | ❌ | ❌ | ❌ |
Разрешения
Выберите разрешение или разрешения, помеченные как наименее привилегированные для этого API. Используйте более высокий уровень привилегий или разрешений, только если это требуется вашему приложению. Дополнительные сведения о делегированных разрешениях и разрешениях приложений см. в статье Типы разрешений. Дополнительные сведения об этих разрешениях см. в справочнике по разрешениям.
| Тип разрешения | Разрешения с наименьшим объемом привилегий | Разрешения с более высоким уровнем привилегий |
|---|---|---|
| Делегированные (рабочая или учебная учетная запись) | ThreatIndicators.ReadWrite.OwnedBy | Недоступно. |
| Делегированные (личная учетная запись Майкрософт) | Не поддерживается. | Не поддерживается. |
| Приложение | ThreatIndicators.ReadWrite.OwnedBy | Недоступно. |
HTTP-запрос
PATCH /security/tiIndicators/{id}
Заголовки запросов
| Имя | Описание |
|---|---|
| Авторизация | Требуется предъявитель {code} |
| Prefer | return=представительство |
Текст запроса
В тексте запроса укажите значения для соответствующих полей, которые необходимо обновить. Существующие свойства, не включенные в текст запроса, сохраняют свои прежние значения или пересчитываются на основе изменений других значений свойств. Для достижения оптимальной производительности не включайте существующие значения, которые не изменились. Обязательные для заполнения поля: id, expirationDateTime, targetProduct.
| Свойство | Тип | Описание |
|---|---|---|
| action | string | Действие, которое будет применено, если индикатор сопоставлен в средстве обеспечения безопасности targetProduct. Допустимые значения: unknown, allow, block, alert. |
| activityGroupNames | Коллекция строк | Имена аналитики киберугроз для сторон, ответственных за вредоносные действия, охватываемые индикатором угрозы. |
| Дополнительная информация | String | Общая область, в которую могут быть помещены дополнительные данные из индикатора, не охваченные другими свойствами tiIndicator. Данные, помещенные в additionalInformation, обычно не используются средством безопасности targetProduct. |
| confidence | Int32 | Целое число, представляющее достоверность: данные индикатора точно идентифицируют вредоносное поведение. Допустимые значения: 0–100, где 100 является самым высоким. |
| description | String | Краткое описание (не более 100 символов) угрозы, которую представляет индикатор. |
| diamondМодель | diamondМодель | Область алмазной модели, в которой существует этот индикатор. Допустимые значения: unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | Строка DateTime, указывающая срок действия индикатора. У всех индикаторов должна быть дата окончания срока действия, чтобы избежать сохранения устаревших индикаторов в системе. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. |
| externalId | String | Идентификационный номер, который связывает индикатор с системой поставщика индикаторов (например, внешний ключ). |
| isActive | Логический | Используется для отключения индикаторов в системе. По умолчанию любой отправленный индикатор устанавливается как активный. Однако поставщики могут отправлять существующие индикаторы со значением «False», чтобы отключить индикаторы в системе. |
| killChain | Коллекция killChain | Массив строк JSON, описывающий, на какую точку или точки в цепочке убийств нацелен индикатор. Точные значения см. в разделе "killChain values" ниже. |
| knownFalsePositives | String | Сценарии, в которых индикатор может вызывать ложные срабатывания. Этот текст должен быть удобочитаемым. |
| lastReportedDateTime | DateTimeOffset | Время последнего появления индикатора. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. |
| malwareFamilyNames | Коллекция строк | Имя семейства вредоносных программ, связанное с индикатором, если он существует. Корпорация Майкрософт по возможности предпочитает название семейства вредоносных программ Майкрософт, которое можно найти в энциклопедии угроз механизма обнаружения угроз в Защитнике Windows. |
| Только пассивный | Логический | Определяет, должен ли индикатор запускать событие, видимое конечному пользователю. Если установлено значение «true», средства безопасности не уведомляют пользователя о том, что произошло попадание. Этот режим чаще всего рассматривается как аудит или автоматический режим в продуктах обеспечения безопасности, когда они регистрируют факт совпадения, но не выполняют действие. Значение по умолчанию − ложь. |
| severity | Int32 | Целое число, представляющее серьезность вредоносного поведения, определяемого данными индикатора. Допустимые значения: 0–5, где 5 — самая серьезная, а ноль — не серьезная вообще. Значение по умолчанию: 3. |
| tags | Коллекция String | Массив строк JSON, в котором хранятся произвольные теги или ключевые слова. |
| tlpLevel | tlpLevel | Значение протокола светофора для индикатора. Допустимые значения: unknown, white, green, amber, red. |
Отклик
В случае успешного выполнения этот метод возвращает код отклика 204 No Content.
Если используется необязательный заголовок запроса, метод возвращает 200 OK код отклика и обновленный объект tiIndicator в тексте ответа.
Примеры
Пример 1. Запрос без заголовка "Предпочтение"
Запрос
В следующем примере показан запрос без Prefer заголовка.
PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
{
"description": "description-updated",
}
Отклик
Ниже показан пример отклика.
HTTP/1.1 204 No Content
Пример 2. Запрос с заголовком "Предпочтительно"
Запрос
В следующем примере показан запрос, включающий Prefer заголовок.
PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
Prefer: return=representation
{
"additionalInformation": "additionalInformation-after-update",
"confidence": 42,
"description": "description-after-update",
}
Отклик
Ниже показан пример отклика.
Примечание.
Объект ответа, показанный здесь, может быть сокращен для удобочитаемости.
HTTP/1.1 200 OK
Content-type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#Security/tiIndicators/$entity",
"id": "e58c072b-c9bb-a5c4-34ce-eb69af44fb1e",
"azureTenantId": "XXXXXXXXXXXXXXXXXXXXXXXXX",
"action": null,
"additionalInformation": "additionalInformation-after-update",
"activityGroupNames": [],
"confidence": 42,
"description": "description-after-update",
}