Compartir a través de


Microsoft Graph Security (en desuso) [EN DESUSO]

El conector de Microsoft Graph Security ayuda a conectar diferentes productos y servicios de seguridad de Microsoft y asociados, mediante un esquema unificado, para simplificar las operaciones de seguridad y mejorar la protección, detección y funcionalidades de respuesta contra amenazas. Obtenga más información sobre la integración con Microsoft Graph Security API en https://aka.ms/graphsecuritydocs (en desuso)

Este conector está disponible en los siguientes productos y regiones:

Service Class Regions
Copilot Studio Premium Todas las regiones de Power Automate excepto las siguientes:
     - Gobierno de EE. UU. (GCC)
     - Gobierno de EE. UU. (GCC High)
     - China Cloud operado por 21Vianet
     - Departamento de Defensa de EE. UU. (DoD)
Aplicaciones lógicas Estándar Todas las regiones de Logic Apps excepto las siguientes:
     - Regiones de Azure Government
     - Regiones de Azure China
     - Departamento de Defensa de EE. UU. (DoD)
Power Apps Premium Todas las regiones de Power Apps excepto las siguientes:
     - Gobierno de EE. UU. (GCC)
     - Gobierno de EE. UU. (GCC High)
     - China Cloud operado por 21Vianet
     - Departamento de Defensa de EE. UU. (DoD)
Power Automate Premium Todas las regiones de Power Automate excepto las siguientes:
     - Gobierno de EE. UU. (GCC)
     - Gobierno de EE. UU. (GCC High)
     - China Cloud operado por 21Vianet
     - Departamento de Defensa de EE. UU. (DoD)
Contacto
Nombre Microsoft
URL Compatibilidad con Microsoft LogicApps
Soporte técnico de Microsoft Power Automate
Soporte técnico de Microsoft Power Apps
Correo Electrónico sipsisgdev@microsoft.com
Metadatos del conector
Publicador Microsoft
Sitio web https://www.microsoft.com/security/business/graph-security-api

Requisitos previos para conectarse con el conector de Microsoft Graph Security

Obtenga más información sobre Microsoft Graph Security API.

  1. Para usar la acción del conector de Microsoft Graph Security , comience con un desencadenador, como el desencadenador periodicidad.

  2. Para usar el conector de Microsoft Graph Security, es necesario proporcionar el consentimiento del administrador de inquilinos de Microsoft Entra ID como parte de los requisitos de autenticación de seguridad de Microsoft Graph.

  3. El identificador y el nombre de la aplicación del conector de Microsoft Graph Security (para el id. de Entra de Microsoft en https://portal.azure.com) es el siguiente para el consentimiento del administrador del id. de Microsoft Entra:

  • Nombre de la aplicación: MicrosoftGraphSecurityConnector
  • Id. de aplicación: c4829704-0edc-4c3d-a347-7c4a67586f3c
  1. El administrador de inquilinos puede seguir los pasos descritos para conceder el consentimiento del administrador de inquilinos para las aplicaciones de id. de Microsoft Entra a la aplicación mencionada anteriormente o puede conceder permisos tras la ejecución inicial de un flujo de trabajo mediante el conector de Microsoft Graph Security según la experiencia de consentimiento de la aplicación.

Ya está listo para usar el conector de Microsoft Graph Security.

Conector en profundidad

Para más información sobre el conector, consulte la sección en profundidad.

Creación de una conexión

El conector admite los siguientes tipos de autenticación:

Predeterminado Parámetros para crear una conexión. Todas las regiones No se puede compartir

Predeterminado

Aplicable: Todas las regiones

Parámetros para crear una conexión.

Esta conexión no se puede compartir. Si la aplicación de energía se comparte con otro usuario, se pedirá a otro usuario que cree explícitamente una nueva conexión.

Limitaciones

Nombre Llamadas Período de renovación
Llamadas API por conexión 100 60 segundos

Acciones

Actualizar alerta (en desuso) [EN DESUSO]

Actualice las propiedades específicas de una alerta de seguridad (en desuso).

Actualizar suscripción (en desuso) [EN DESUSO]

Renueve una suscripción de webhook de Microsoft Graph actualizando su hora de expiración (en desuso).

Actualizar tiIndicator (en desuso) [EN DESUSO]

Actualice las propiedades específicas de un indicador de inteligencia sobre amenazas. Los campos obligatorios para tiIndicator son: Id, expirationDateTime y targetProduct (en desuso).

Actualizar varios tiIndicators (en desuso) [EN DESUSO]

Actualice las propiedades específicas de varios indicadores de inteligencia sobre amenazas. Los campos obligatorios para cada tiIndicator son: Id, expirationDateTime y targetProduct (en desuso).

Creación de tiIndicator (en desuso) [EN DESUSO]

Cree un nuevo indicador de inteligencia sobre amenazas publicando en la colección tiIndicators (en desuso).

Crear suscripciones (en desuso) [EN DESUSO]

Cree suscripciones de webhook de Microsoft Graph (en desuso).

Eliminar suscripciones (en desuso) [EN DESUSO]

Elimine la suscripción específica de Webhook de Microsoft Graph (en desuso).

Eliminar tiIndicator por identificador (en desuso) [EN DESUSO]

Elimine un indicador de inteligencia sobre amenazas correspondiente al identificador especificado (en desuso).

Eliminar varios tiIndicators por identificadores (en desuso) [EN DESUSO]

Elimine varios indicadores de inteligencia sobre amenazas correspondientes a los identificadores especificados (en desuso).

Eliminar varios tiIndicators por identificadores externos (en desuso) [EN DESUSO]

Elimine varios indicadores de inteligencia sobre amenazas correspondientes a los identificadores externos especificados (en desuso).

Enviar varios tiIndicators (en desuso) [EN DESUSO]

Cree nuevos indicadores de inteligencia sobre amenazas publicando una colección tiIndicators. Los campos obligatorios para cada tiIndicator son: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (en desuso).

Obtención de alertas por identificador (en desuso) [EN DESUSO]

Obtenga una alerta de seguridad correspondiente al identificador especificado (en desuso).

Obtener alertas (en desuso) [EN DESUSO]

Obtenga una lista de alertas de seguridad para este inquilino de Microsoft Entra ID. Use con distintos parámetros de consulta (en desuso).

Obtener suscripciones activas (en desuso) [EN DESUSO]

Obtenga la lista de suscripciones no expiradas para este inquilino de Id. de Microsoft Entra (en desuso).

Obtener tiIndicator por identificador (en desuso) [EN DESUSO]

Obtenga un indicador de inteligencia sobre amenazas correspondiente al identificador especificado (en desuso).

Obtener tiIndicators (en desuso) [EN DESUSO]

Obtenga una lista de indicadores de inteligencia sobre amenazas para este inquilino de Microsoft Entra ID. Use con distintos parámetros de consulta (en desuso).

Actualizar alerta (en desuso) [EN DESUSO]

Actualice las propiedades específicas de una alerta de seguridad (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Id. de alerta
alert-id True string

Especifique el identificador de alerta.

Asignado a
assignedTo string

Especifique el nombre del analista al que se asigna la alerta para evaluar, investigar o corregir.

Fecha y hora cerradas
closedDateTime string

Especifique la hora a la que se cerró la alerta. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC.

comments
comments array of string

Comentarios

Etiquetas
tags array of string

Especifique las etiquetas definibles por el usuario que se puedan aplicar a una alerta y que puedan servir como condiciones de filtro (por ejemplo, "HVA", "SAW", etc.).

Feedback
feedback string

Especifique los comentarios del analista sobre la alerta.

Estado
status string

Especifique el estado para realizar un seguimiento del estado del ciclo de vida de las alertas (fase).

Nombre del proveedor
provider True string

Proveedor específico (producto/servicio- no empresa proveedor); por ejemplo, WindowsDefenderATP.

Versión del proveedor
providerVersion string

Especifique la versión del proveedor o del subprovider, si existe, que generó la alerta.

Nombre del proveedor secundario
subProvider string

Subprovider específico (en proveedor de agregación); por ejemplo, WindowsDefenderATP.SmartScreen.

Nombre de proveedor
vendor True string

Especifique el nombre del proveedor de alertas (por ejemplo, Microsoft, Dell, FireEye).

Actualizar suscripción (en desuso) [EN DESUSO]

Renueve una suscripción de webhook de Microsoft Graph actualizando su hora de expiración (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Id. de suscripción
Subscription Id True string

Especifique el identificador de suscripción de Webhook de Microsoft Graph.

Fecha y hora de expiración
expirationDateTime string

Especifique la fecha y hora, en formato UTC, de cuándo expira la suscripción de webhook de Microsoft Graph. El tiempo máximo de expiración de las alertas de seguridad es de 43200 minutos (menos de 30 días).

Devoluciones

Una sola entidad de suscripción devuelta

Subscription
Subscription

Actualizar tiIndicator (en desuso) [EN DESUSO]

Actualice las propiedades específicas de un indicador de inteligencia sobre amenazas. Los campos obligatorios para tiIndicator son: Id, expirationDateTime y targetProduct (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Identificador de TiIndicator
indicator-id True string

Especifique el identificador del indicador de inteligencia sobre amenazas.

Acción
action string

Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta).

Nombres de grupo de actividad
activityGroupNames array of string

Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas.

Información adicional
additionalInformation string

Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator.

Confianza
confidence integer

Confianza de la lógica de detección (porcentaje entre 0 y 100).

Description
description string

Descripción de TiIndicator (100 caracteres o menos).

Modelo diamond
diamondModel string

El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima).

Fecha y hora de expiración
expirationDateTime True date-time

Hora a la que expira el indicador (formato UTC). Por ejemplo, 2020-03-01T00:00:00Z).

External ID
externalId string

Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa).

Está activo
isActive boolean

De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema.

Cadena de eliminación
killChain array of string

cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación).

Falsos positivos conocidos
knownFalsePositives string

Escenarios en los que el indicador puede provocar falsos positivos.

Hora de fecha y hora notificadas por última vez
lastReportedDateTime date-time

La última vez que se vio el indicador (UTC).

Nombres de familia de malware
malwareFamilyNames array of string

Nombre de familia de malware asociado a un indicador si existe.

Solo pasivo
passiveOnly boolean

Determina si el indicador debe desencadenar un evento visible para un usuario final.

Severity
severity integer

Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3.

Etiquetas
tags array of string
Nivel de Tlp
tlpLevel string

Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo.

Producto de destino
targetProduct True string

Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender.

Actualizar varios tiIndicators (en desuso) [EN DESUSO]

Actualice las propiedades específicas de varios indicadores de inteligencia sobre amenazas. Los campos obligatorios para cada tiIndicator son: Id, expirationDateTime y targetProduct (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
id
id True string

TiIndicator-id

Acción
action string

Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta).

Nombres de grupo de actividad
activityGroupNames array of string

Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas.

Información adicional
additionalInformation string

Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator.

Confianza
confidence integer

Confianza de la lógica de detección (porcentaje entre 0 y 100).

Description
description string

Descripción de TiIndicator (100 caracteres o menos).

Modelo diamond
diamondModel string

El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima).

Fecha y hora de expiración
expirationDateTime True date-time

Hora a la que expira el indicador (UTC).

Producto de destino
targetProduct True string

Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender.

External ID
externalId string

Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa).

Está activo
isActive boolean

De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema.

Cadena de eliminación
killChain array of string

cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación).

Falsos positivos conocidos
knownFalsePositives string

Escenarios en los que el indicador puede provocar falsos positivos.

Hora de fecha y hora notificadas por última vez
lastReportedDateTime date-time

La última vez que se vio el indicador (UTC).

Nombres de familia de malware
malwareFamilyNames array of string

Nombre de familia de malware asociado a un indicador si existe.

Solo pasivo
passiveOnly boolean

Determina si el indicador debe desencadenar un evento visible para un usuario final.

Severity
severity integer

Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3.

Etiquetas
tags array of string
Nivel de Tlp
tlpLevel string

Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo.

Devoluciones

Nombre Ruta de acceso Tipo Description
TiIndicators
value array of TiIndicator

TiIndicators actualizados

Creación de tiIndicator (en desuso) [EN DESUSO]

Cree un nuevo indicador de inteligencia sobre amenazas publicando en la colección tiIndicators (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Acción
action True string

Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta).

Nombres de grupo de actividad
activityGroupNames array of string

Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas.

Información adicional
additionalInformation string

Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator.

Id. de inquilino de Azure
azureTenantId string

Identificador de inquilino de Microsoft Entra id. de envío de cliente.

Confianza
confidence integer

Confianza de la lógica de detección (porcentaje entre 0 y 100).

Description
description True string

Descripción de TiIndicator (100 caracteres o menos).

Modelo diamond
diamondModel string

El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima).

Fecha y hora de expiración
expirationDateTime True date-time

Hora a la que expira el indicador (UTC).

External ID
externalId string

Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa).

Fecha y hora ingeridas
ingestedDateTime date-time

Hora en la que se ingiere el indicador (UTC).

Está activo
isActive boolean

De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema.

Cadena de eliminación
killChain array of string

cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación).

Falsos positivos conocidos
knownFalsePositives string

Escenarios en los que el indicador puede provocar falsos positivos.

Hora de fecha y hora notificadas por última vez
lastReportedDateTime date-time

La última vez que se vio el indicador (UTC).

Nombres de familia de malware
malwareFamilyNames array of string

Nombre de familia de malware asociado a un indicador si existe.

Solo pasivo
passiveOnly boolean

Determina si el indicador debe desencadenar un evento visible para un usuario final.

Severity
severity integer

Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3.

Etiquetas
tags array of string
Producto de destino
targetProduct True string

Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender.

Tipo de amenaza
threatType string

Cada indicador debe tener un tipo de amenaza de indicador válido. Los valores posibles son: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Nivel de Tlp
tlpLevel string

Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo.

Codificación de correo electrónico
emailEncoding string

Tipo de codificación de texto usada en el correo electrónico.

Idioma del correo electrónico
emailLanguage string

Idioma del correo electrónico.

Destinatario del correo electrónico
emailRecipient string

Dirección de correo electrónico del destinatario.

Dirección del remitente del correo electrónico
emailSenderAddress string

Dirección de correo electrónico del atacante|víctima.

Nombre del remitente de correo electrónico
emailSenderName string

Nombre mostrado del atacante|víctima.

Dominio de origen de correo electrónico
emailSourceDomain string

Dominio usado en el correo electrónico.

Dirección IP de origen de correo electrónico
emailSourceIpAddress string

Dirección IP de origen del correo electrónico.

Asunto del correo electrónico
emailSubject string

Línea de asunto del correo electrónico.

Correo electrónico XMailer
emailXMailer string

Valor X-Mailer usado en el correo electrónico.

Fecha y hora de compilación de archivos
fileCompileDateTime date-time

DateTime cuando se compiló el archivo.

Fecha y hora de creación del archivo
fileCreatedDateTime date-time

DateTime cuando se creó el archivo.

Tipo hash de archivo
fileHashType string

Tipo de hash almacenado en fileHashValue. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Valor hash de archivo
fileHashValue string

Valor hash de archivo.

Nombre de exclusión mutua de archivos
fileMutexName string

Nombre de exclusión mutua usado en detecciones basadas en archivos.

Nombre del archivo
fileName string

Nombre del archivo si el indicador está basado en archivos.

Empaquetador de archivos
filePacker string

Packer que se usa para compilar el archivo en cuestión.

Ruta de acceso del archivo
filePath string

Ruta de acceso del archivo que indica el riesgo. Puede ser una ruta de acceso de estilo de Windows o *nix.

Tamaño de archivo
fileSize integer

Tamaño del archivo en bytes.

Tipo de archivo
fileType string

Descripción del texto del tipo de archivo. Por ejemplo, "Documento de Word" o "Binario".

Nombre de dominio
domainName string

Nombre de dominio asociado a este indicador.

Bloque cidr de red
networkCidrBlock string

Representación de notación de bloque CIDR de la red a la que se hace referencia en este indicador.

Asn de destino de red
networkDestinationAsn integer

Identificador del sistema autónomo de destino de la red a la que se hace referencia en el indicador.

Bloque cidr de destino de red
networkDestinationCidrBlock string

Representación de notación de bloque CIDR de la red de destino en este indicador.

IPv4 de destino de red
networkDestinationIPv4 string

Destino de la dirección IP IPv4.

IPv6 de destino de red
networkDestinationIPv6 string

Destino de la dirección IP IPv6.

Puerto de destino de red
networkDestinationPort integer

Destino del puerto TCP.

IPv4 de red
networkIPv4 string

Dirección IP IPv4.

IPv6 de red
networkIPv6 string

Dirección IP IPv6.

Puerto de red
networkPort integer

Puerto TCP.

Protocolo de red.
networkProtocol integer

Representación decimal del campo de protocolo en el encabezado IPv4.

Asn de origen de red
networkSourceAsn integer

Identificador del sistema autónomo de origen de la red a la que se hace referencia en el indicador.

Bloque cidr de origen de red
networkSourceCidrBlock string

Representación de notación de bloque CIDR de la red de origen en este indicador.

IPv4 de origen de red
networkSourceIPv4 string

Origen de la dirección IP IPv4.

IPv6 de destino de red
networkSourceIPv6 string

Origen de la dirección IP IPv6.

Puerto de origen de red
networkSourcePort integer

Origen del puerto TCP.

URL
url string

Localizador uniforme de recursos.

Agente de usuario
userAgent string

User-Agent cadena de una solicitud web que podría indicar un riesgo.

Devoluciones

Se devuelve una sola entidad TiIndicator

TiIndicator
TiIndicator

Crear suscripciones (en desuso) [EN DESUSO]

Cree suscripciones de webhook de Microsoft Graph (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Dirección URL del recurso
resource True string

Especifique el recurso que se supervisará para ver los cambios. No incluya la dirección URL base (https://graph.microsoft.com/v1.0/). Incluya seguridad o alertas seguidas de la consulta de odata. Por ejemplo, seguridad/alertas?$filter=status eq New

Cambiar tipo
changeType True string

Especifique el tipo de propiedad que debe generar una notificación cuando se cambie en el recurso suscrito.

Estado del cliente
clientState string

Especifique el estado del cliente para confirmar el origen de la notificación de origen.

Dirección URL de notificación
notificationUrl True string

Especifique una dirección URL bien formada del punto de conexión que recibirá notificaciones.

Fecha y hora de expiración
expirationDateTime True date-time

Especifique la fecha y hora en que expira la suscripción de webhook; debe ser una fecha y hora mayor que la hora actual y en un plazo de 30 días.

Devoluciones

Una sola entidad de suscripción devuelta

Subscription
Subscription

Eliminar suscripciones (en desuso) [EN DESUSO]

Elimine la suscripción específica de Webhook de Microsoft Graph (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Id. de suscripción
Subscription Id True string

Especifique el identificador de suscripción de Webhook de Microsoft Graph.

Eliminar tiIndicator por identificador (en desuso) [EN DESUSO]

Elimine un indicador de inteligencia sobre amenazas correspondiente al identificador especificado (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Identificador de TiIndicator
indicator-id True string

Especificación del identificador del indicador de inteligencia sobre amenazas

Eliminar varios tiIndicators por identificadores (en desuso) [EN DESUSO]

Elimine varios indicadores de inteligencia sobre amenazas correspondientes a los identificadores especificados (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
value
value array of string

Devoluciones

Nombre Ruta de acceso Tipo Description
value
value array of object
código
value.code integer

Código de resultado

Mensaje
value.message string

Mensaje

subcódigo
value.subcode integer

Sub-código de resultado

Eliminar varios tiIndicators por identificadores externos (en desuso) [EN DESUSO]

Elimine varios indicadores de inteligencia sobre amenazas correspondientes a los identificadores externos especificados (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
value
value array of string

Devoluciones

Nombre Ruta de acceso Tipo Description
value
value array of object
código
value.code integer

Código de resultado

Mensaje
value.message string

Mensaje

subcódigo
value.subcode integer

Sub-código de resultado

Enviar varios tiIndicators (en desuso) [EN DESUSO]

Cree nuevos indicadores de inteligencia sobre amenazas publicando una colección tiIndicators. Los campos obligatorios para cada tiIndicator son: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Acción
action True string

Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta).

Nombres de grupo de actividad
activityGroupNames array of string

Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas.

Información adicional
additionalInformation string

Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator.

Id. de inquilino de Azure
azureTenantId string

Identificador de inquilino de Microsoft Entra id. de envío de cliente.

Confianza
confidence integer

Confianza de la lógica de detección (porcentaje entre 0 y 100).

Description
description True string

Descripción de TiIndicator (100 caracteres o menos).

Modelo diamond
diamondModel string

El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima).

Fecha y hora de expiración
expirationDateTime True date-time

Hora a la que expira el indicador (UTC).

External ID
externalId string

Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa).

Fecha y hora ingeridas
ingestedDateTime date-time

Hora en la que se ingiere el indicador (UTC).

Está activo
isActive boolean

De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema.

Cadena de eliminación
killChain array of string

cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación).

Falsos positivos conocidos
knownFalsePositives string

Escenarios en los que el indicador puede provocar falsos positivos.

Hora de fecha y hora notificadas por última vez
lastReportedDateTime date-time

La última vez que se vio el indicador (UTC).

Nombres de familia de malware
malwareFamilyNames array of string

Nombre de familia de malware asociado a un indicador si existe.

Solo pasivo
passiveOnly boolean

Determina si el indicador debe desencadenar un evento visible para un usuario final.

Severity
severity integer

Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3.

Etiquetas
tags array of string
Producto de destino
targetProduct True string

Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender.

Tipo de amenaza
threatType string

Cada indicador debe tener un tipo de amenaza de indicador válido. Los valores posibles son: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Nivel de Tlp
tlpLevel string

Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo.

Codificación de correo electrónico
emailEncoding string

Tipo de codificación de texto usada en el correo electrónico.

Idioma del correo electrónico
emailLanguage string

Idioma del correo electrónico.

Destinatario del correo electrónico
emailRecipient string

Dirección de correo electrónico del destinatario.

Dirección del remitente del correo electrónico
emailSenderAddress string

Dirección de correo electrónico del atacante|víctima.

Nombre del remitente de correo electrónico
emailSenderName string

Nombre mostrado del atacante|víctima.

Dominio de origen de correo electrónico
emailSourceDomain string

Dominio usado en el correo electrónico.

Dirección IP de origen de correo electrónico
emailSourceIpAddress string

Dirección IP de origen del correo electrónico.

Asunto del correo electrónico
emailSubject string

Línea de asunto del correo electrónico.

Correo electrónico XMailer
emailXMailer string

Valor X-Mailer usado en el correo electrónico.

Fecha y hora de compilación de archivos
fileCompileDateTime date-time

DateTime cuando se compiló el archivo.

Fecha y hora de creación del archivo
fileCreatedDateTime date-time

DateTime cuando se creó el archivo.

Tipo hash de archivo
fileHashType string

Tipo de hash almacenado en fileHashValue. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Valor hash de archivo
fileHashValue string

Valor hash de archivo.

Nombre de exclusión mutua de archivos
fileMutexName string

Nombre de exclusión mutua usado en detecciones basadas en archivos.

Nombre del archivo
fileName string

Nombre del archivo si el indicador está basado en archivos.

Empaquetador de archivos
filePacker string

Packer que se usa para compilar el archivo en cuestión.

Ruta de acceso del archivo
filePath string

Ruta de acceso del archivo que indica el riesgo. Puede ser una ruta de acceso de estilo de Windows o *nix.

Tamaño de archivo
fileSize integer

Tamaño del archivo en bytes.

Tipo de archivo
fileType string

Descripción del texto del tipo de archivo. Por ejemplo, "Documento de Word" o "Binario".

Nombre de dominio
domainName string

Nombre de dominio asociado a este indicador.

Bloque cidr de red
networkCidrBlock string

Representación de notación de bloque CIDR de la red a la que se hace referencia en este indicador.

Asn de destino de red
networkDestinationAsn integer

Identificador del sistema autónomo de destino de la red a la que se hace referencia en el indicador.

Bloque cidr de destino de red
networkDestinationCidrBlock string

Representación de notación de bloque CIDR de la red de destino en este indicador.

IPv4 de destino de red
networkDestinationIPv4 string

Destino de la dirección IP IPv4.

IPv6 de destino de red
networkDestinationIPv6 string

Destino de la dirección IP IPv6.

Puerto de destino de red
networkDestinationPort integer

Destino del puerto TCP.

IPv4 de red
networkIPv4 string

Dirección IP IPv4.

IPv6 de red
networkIPv6 string

Dirección IP IPv6.

Puerto de red
networkPort integer

Puerto TCP.

Protocolo de red.
networkProtocol integer

Representación decimal del campo de protocolo en el encabezado IPv4.

Asn de origen de red
networkSourceAsn integer

Identificador del sistema autónomo de origen de la red a la que se hace referencia en el indicador.

Bloque cidr de origen de red
networkSourceCidrBlock string

Representación de notación de bloque CIDR de la red de origen en este indicador.

IPv4 de origen de red
networkSourceIPv4 string

Origen de la dirección IP IPv4.

IPv6 de destino de red
networkSourceIPv6 string

Origen de la dirección IP IPv6.

Puerto de origen de red
networkSourcePort integer

Origen del puerto TCP.

URL
url string

Localizador uniforme de recursos.

Agente de usuario
userAgent string

User-Agent cadena de una solicitud web que podría indicar un riesgo.

Devoluciones

Nombre Ruta de acceso Tipo Description
TiIndicators
value array of TiIndicator

Los TiIndicators enviados

Obtención de alertas por identificador (en desuso) [EN DESUSO]

Obtenga una alerta de seguridad correspondiente al identificador especificado (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Id. de alerta
alert-id True string

Especifique el identificador de alerta.

Devoluciones

Una sola entidad de alerta devuelta

Alert
Alert

Obtener alertas (en desuso) [EN DESUSO]

Obtenga una lista de alertas de seguridad para este inquilino de Microsoft Entra ID. Use con distintos parámetros de consulta (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Filtrar alertas
$filter string

Especifique la condición de filtrado para las alertas como Gravedad eq "Alta".

Principales alertas
$top integer

Especifique el número más reciente de alertas que se van a recuperar de cada proveedor.

Selección de las propiedades de alerta
$select string

Especifique las propiedades de alerta que se van a incluir en los resultados.

Criterio de ordenación
$orderby string

Especifique el criterio de ordenación para los resultados.

Omite los resultados de "n"
$skip integer

Especifique el número de resultados que se van a omitir. Útil para la paginación.

Incluir recuento de alertas devueltas
$count string

Especifique para incluir el número de alertas devueltas en la respuesta.

Devoluciones

Nombre Ruta de acceso Tipo Description
Recuento de alertas
@odata.count integer

Número de alertas devueltas

Alerts
value array of Alert

Las alertas devueltas

Vínculo siguiente
@odata.nextLink string

Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados.

Obtener suscripciones activas (en desuso) [EN DESUSO]

Obtenga la lista de suscripciones no expiradas para este inquilino de Id. de Microsoft Entra (en desuso).

Devoluciones

Nombre Ruta de acceso Tipo Description
Recuento de subcripciones existentes
@odata.count integer

Número de subcripciones devueltas

Subscription
value array of Subscription

Las entidades de suscripción devueltas

Vínculo siguiente
@odata.nextLink string

Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados.

Obtener tiIndicator por identificador (en desuso) [EN DESUSO]

Obtenga un indicador de inteligencia sobre amenazas correspondiente al identificador especificado (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Identificador de TiIndicator
indicator-id True string

Especificación del identificador del indicador de inteligencia sobre amenazas

Devoluciones

Se devuelve una sola entidad TiIndicator

TiIndicator
TiIndicator

Obtener tiIndicators (en desuso) [EN DESUSO]

Obtenga una lista de indicadores de inteligencia sobre amenazas para este inquilino de Microsoft Entra ID. Use con distintos parámetros de consulta (en desuso).

Parámetros

Nombre Clave Requerido Tipo Description
Filtrar tiIndicators
$filter string

Especificar la condición de filtrado para los indicadores de inteligencia sobre amenazas, como threatType eq "WatchList"

Principales tiIndicators
$top integer

Especifique el número superior reciente de indicadores de inteligencia sobre amenazas que se van a recuperar.

Seleccionar propiedades de tiIndicator
$select string

Especifique las propiedades del indicador de inteligencia sobre amenazas que se van a incluir en los resultados.

Recuento de inclusión de tiIndicators devueltos
$count string

Especificar para incluir el número de indicadores de inteligencia sobre amenazas devueltos en la respuesta

Omite los resultados de "n"
$skip integer

Especifique el número de resultados que se van a omitir. Útil para la paginación.

Criterio de ordenación
$orderby string

Especifique el criterio de ordenación para los resultados.

Devoluciones

Nombre Ruta de acceso Tipo Description
Recuento de TiIndicator
@odata.count integer

Número de TiIndicator devuelto

TiIndicators
value array of TiIndicator

TiIndicator devuelto

Vínculo siguiente
@odata.nextLink string

Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados.

Desencadenadores

En nuevas alertas de gravedad alta (en desuso) [EN DESUSO]

Desencadenadores en nuevas alertas de gravedad alta (en desuso)

En todas las nuevas alertas (en desuso) [EN DESUSO]

Desencadenadores en todas las nuevas alertas (en desuso)

En nuevas alertas de gravedad alta (en desuso) [EN DESUSO]

Desencadenadores en nuevas alertas de gravedad alta (en desuso)

Devoluciones

Nombre Ruta de acceso Tipo Description
Recuento de alertas
@odata.count integer

Número de alertas devueltas

Alerts
value array of Alert

Las alertas devueltas

Vínculo siguiente
@odata.nextLink string

Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados.

En todas las nuevas alertas (en desuso) [EN DESUSO]

Desencadenadores en todas las nuevas alertas (en desuso)

Devoluciones

Nombre Ruta de acceso Tipo Description
Recuento de alertas
@odata.count integer

Número de alertas devueltas

Alerts
value array of Alert

Las alertas devueltas

Vínculo siguiente
@odata.nextLink string

Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados.

Definiciones

Alert

Una sola entidad de alerta devuelta

Nombre Ruta de acceso Tipo Description
Identificador de suscripción de Azure
azureSubscriptionId string

Identificador de suscripción de Azure, presente si esta alerta está relacionada con un recurso de Azure.

Etiquetas
tags array of string

Etiquetas definibles por el usuario que se pueden aplicar a una alerta y que pueden servir como condiciones de filtro (por ejemplo, "HVA", "SAW", etc.).

identificación
id string

GUID o identificador único generado por el proveedor.

Id. de inquilino de Azure
azureTenantId string

Id. de inquilino de Microsoft Entra.

Nombre del grupo de actividad
activityGroupName string

Nombre o alias del grupo de actividad (atacante) al que se atribuye esta alerta.

Asignado a
assignedTo string

Nombre del analista al que se asigna la alerta para evaluar, investigar o corregir.

Categoría
category string

Categoría de la alerta (por ejemplo, credentialTheft, ransomware, etc.).

Fecha y hora cerradas
closedDateTime date-time

Hora a la que se cerró la alerta (UTC).

Comentarios
comments array of string

Comentarios proporcionados por el cliente sobre alertas (para la administración de alertas del cliente).

Confianza
confidence integer

Confianza de la lógica de detección (porcentaje entre 1 y 100).

Fecha y hora de creación
createdDateTime date-time

Hora a la que se creó la alerta (UTC).

Description
description string

Descripción de la alerta.

Identificadores de detección
detectionIds array of string

Conjunto de alertas relacionadas con esta entidad de alerta.

Fecha y hora del evento
eventDateTime date-time

Hora en la que se produjeron los eventos que sirven como desencadenadores para generar la alerta (UTC).

Feedback
feedback string

Comentarios del analista sobre la alerta. Los valores posibles son: unknown, truePositive, falsePositive, benignPositive.

Fecha de la última modificación
lastModifiedDateTime date-time

Hora a la que se modificó por última vez la entidad de alerta (UTC).

Acciones recomendadas
recommendedActions array of string

Acciones recomendadas por proveedor o proveedor para realizar como resultado de la alerta (por ejemplo, aislar la máquina, enforce2FA, host de imagen de imagen, etc.).

Severity
severity string

Gravedad de la alerta: establecida por proveedor o proveedor. Valores: (alto, medio, bajo, informativo), donde "informativo" deduce que la alerta no es accionable.

Materiales de origen
sourceMaterials array of string

Hipervínculos (URI) al material de origen relacionado con la alerta, por ejemplo, la interfaz de usuario de investigación del proveedor, etc.

Estado
status string

Estado del ciclo de vida de la alerta (fase). Valores: (unknown, newAlert, inProgress, resolved).

Title
title string

Título de la alerta.

Nombre del proveedor
vendorInformation.provider string

Proveedor específico (producto/servicio- no empresa proveedor); por ejemplo, WindowsDefenderATP.

Versión del proveedor
vendorInformation.providerVersion string

Versión del proveedor o del subprovidor.

Nombre del proveedor secundario
vendorInformation.subProvider string

Subprovider específico (en proveedor de agregación); por ejemplo, WindowsDefenderATP.SmartScreen.

Nombre de proveedor
vendorInformation.vendor string

Nombre del proveedor de alertas (por ejemplo, Microsoft, Dell, FireEye).

Estados de la aplicación en la nube
cloudAppStates array of object

Información con estado relacionada con la seguridad generada por el proveedor sobre las aplicaciones en la nube relacionadas con esta alerta.

DIRECCIÓN IP del servicio de destino
cloudAppStates.destinationServiceIp string

Dirección IP de destino de la conexión a la aplicación o servicio en la nube.

Nombre del servicio de destino
cloudAppStates.destinationServiceName string

Nombre de servicio o aplicación en la nube de destino.

Puntuación de riesgo
cloudAppStates.riskScore string

Puntuación de riesgo generada por el proveedor o calculada de la aplicación o el servicio en la nube.

Estados de archivo
fileStates array of object

Información con estado relacionada con la seguridad generada por el proveedor sobre los archivos relacionados con esta alerta.

Nombre
fileStates.name string

Nombre de archivo (sin ruta de acceso).

Ruta
fileStates.path string

Ruta de acceso completa del archivo o imageFile.

Puntuación de riesgo
fileStates.riskScore string

Puntuación de riesgo generada o calculada del proveedor del archivo de alerta.

Tipo
fileStates.fileHash.type string

Tipo hash de archivo. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256.

Importancia
fileStates.fileHash.value string

Valor del hash de archivo.

Estados de host
hostStates array of object

Información con estado relacionada con la seguridad generada por el proveedor sobre los hosts relacionados con esta alerta.

Nombre de dominio completo
hostStates.fqdn string

FQDN de host (nombre de dominio completo).

Está unido a AzureAd
hostStates.isAzureAdJoined boolean

True si el host está unido al dominio unido a Microsoft Entra ID Domain Services.

¿Está registrado azureAd?
hostStates.isAzureAdRegistered boolean

True si el host registrado con el registro de dispositivos de Id. de Entra de Microsoft (por ejemplo, BYOD), no está totalmente administrado por la empresa.

¿Está unido a un dominio híbrido de Azure?
hostStates.isHybridAzureDomainJoined boolean

True si el host está unido a un dominio de Microsoft Entra ID local.

Nombre del bios net
hostStates.netBiosName string

Nombre de host local sin nombre de dominio DNS.

Nombre del sistema operativo
hostStates.os string

Sistema operativo host.

Dirección IP privada
hostStates.privateIpAddress string

Dirección IPv4 o IPv6 privada (no enrutable) en el momento de la alerta.

Dirección IP pública
hostStates.publicIpAddress string

Dirección IPv4 o IPv6 enrutable públicamente en el momento de la alerta.

Puntuación de riesgo
hostStates.riskScore string

Puntuación de riesgo generada por el proveedor o calculada del host.

Estados de malware
malwareStates array of object

Información con estado relacionada con la seguridad generada por el proveedor sobre el malware relacionado con esta alerta.

Categoría
malwareStates.category string

Categoría de malware generada por el proveedor (por ejemplo, troyano, ransomware, etc.).

Familia
malwareStates.family string

Familia de malware generada por el proveedor (por ejemplo, "wannacry", "notpetya", etc.).

Nombre
malwareStates.name string

Nombre de variante de malware generado por el proveedor (por ejemplo, Trojan:Win32/Powessere.H).

Severity
malwareStates.severity string

Gravedad determinada por el proveedor de este malware.

Se estaba ejecutando
malwareStates.wasRunning boolean

Indica si el archivo detectado (malware o vulnerabilidad) se estaba ejecutando en el momento de la detección o si se detectó en reposo en el disco.

Conexiones de red
networkConnections array of object

Información con estado relacionada con la seguridad generada por el proveedor sobre los archivos relacionados con esta alerta.

Nombre de la aplicación
networkConnections.applicationName string

Nombre de la aplicación que administra la conexión de red (por ejemplo, Facebook, SMTP, etc.).

Dirección de destino
networkConnections.destinationAddress string

Dirección IP de destino de la conexión de red.

Dominio de destino
networkConnections.destinationDomain string

Parte del dominio de destino de la dirección URL de destino. (por ejemplo, "www.contoso.com").

Puerto de destino
networkConnections.destinationPort string

Puerto de destino de la conexión de red.

Dirección URL de destino
networkConnections.destinationUrl string

Cadena de dirección URL/URI de conexión de red: excepto los parámetros.

Dirección
networkConnections.direction string

Dirección de conexión de red. Los valores posibles son: desconocidos, entrantes y salientes.

Fecha y hora registradas en el dominio
networkConnections.domainRegisteredDateTime date-time

Fecha en que se registró el dominio de destino (UTC).

Nombre dns local
networkConnections.localDnsName string

La resolución de nombres DNS local tal como aparece en la memoria caché DNS local del host (por ejemplo, en caso de que el archivo "hosts" se alteró).

Dirección de destino nat
networkConnections.natDestinationAddress string

Dirección IP de destino de traducción de direcciones de red.

Puerto de destino nat
networkConnections.natDestinationPort string

Puerto de destino de traducción de direcciones de red.

Dirección de origen nat
networkConnections.natSourceAddress string

Dirección IP de origen de traducción de direcciones de red.

Puerto de origen nat
networkConnections.natSourcePort string

Puerto de origen de traducción de direcciones de red.

Protocolo
networkConnections.protocol string

Protocolo de red. Los valores posibles son: unknown, ip, icmp, igmp, ggp, ipv4, tcp, pup, udp, idp, ipv6, ipv6RoutingHeader, ipv6FragmentHeader, ipSecEncapsulatingSecurityPayload, ipSecAuthenticationHeader, icmpV6, ipv6NoNextHeader, ipv6DestinationOptions, nd, raw, ipx, spx, spxII.

Puntuación de riesgo
networkConnections.riskScore string

Puntuación de riesgo generada por el proveedor o calculada de la conexión de red.

Dirección de origen
networkConnections.sourceAddress string

Dirección IP de origen (es decir, origen) de la conexión de red.

Puerto de origen
networkConnections.sourcePort string

Puerto IP de origen (es decir, origen) de la conexión de red.

Estado
networkConnections.status string

Estado de conexión de red. Los valores posibles son: desconocido, intentado, correcto, bloqueado, erróneo.

Parámetros de dirección URL
networkConnections.urlParameters string

Parámetros (sufijo) de la dirección URL de destino como una cadena.

Processes
processes array of object

Información con estado relacionada con la seguridad generada por el proveedor sobre el proceso o los procesos relacionados con esta alerta.

Nombre de la cuenta
processes.accountName string

Identificador de cuenta de usuario (contexto de cuenta de usuario en el que se ejecutó el proceso), por ejemplo, AccountName, SID, etc.

Línea de comandos
processes.commandLine string

Línea de comandos de invocación de proceso completa, incluidos todos los parámetros.

Fecha y hora de creación
processes.createdDateTime date-time

DateTime en el que se inició el proceso primario (UTC).

Nivel de integridad
processes.integrityLevel string

Nivel de integridad del proceso. Los valores posibles son: desconocido, que no es de confianza, bajo, medio, alto, sistema.

Se eleva
processes.isElevated boolean

True si el proceso está elevado.

Nombre
processes.name string

Nombre del archivo image del proceso.

Fecha y hora de creación del proceso primario
processes.parentProcessCreatedDateTime date-time

Hora a la que se inició el proceso (UTC).

Id. de proceso primario
processes.parentProcessId integer

Identificador de proceso (PID) del proceso primario.

Nombre del proceso primario
processes.parentProcessName string

Nombre del archivo de imagen del proceso primario.

Ruta
processes.path string

Ruta de acceso completa, incluido el nombre de archivo.

Id. de proceso
processes.processId integer

Identificador de proceso (PID) del proceso.

Tipo
processes.fileHash.type string

Tipo hash de archivo. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256.

Importancia
processes.fileHash.value string

Valor del hash de archivo.

Estados clave del Registro
registryKeyStates array of object

Información con estado relacionada con la seguridad generada por el proveedor sobre las claves del Registro relacionadas con esta alerta.

Proceso
registryKeyStates.process string

Id. de proceso (PID) del proceso que modificó la clave del Registro (los detalles del proceso aparecerán en la colección de "procesos" de alerta).

Operation
registryKeyStates.operation string

Operación que cambió el nombre de la clave del Registro o el valor (agregar, modificar, eliminar).

Tipo de valor
registryKeyStates.valueType string

Tipo de valor de clave del Registro. Los valores posibles son: unknown, binary, dword, dwordLittleEndian, dwordBigEndian, expandSz, link, multiSz, none, qword, qwordlittleEndian, sz.

Subárbol del Registro
registryKeyStates.hive string

Subárbol del Registro de Windows. Los valores posibles son: unknown, currentConfig, currentUser, localMachineSam, localMachineSamSoftware, localMachineSystem, usersDefault.

Key
registryKeyStates.key string

Clave del Registro actual (es decir, modificada) (excluye HIVE).

Nombre del valor
registryKeyStates.valueName string

Nombre del valor de clave del Registro actual (es decir, cambiado).

Datos del valor
registryKeyStates.valueData string

Datos actuales (es decir, modificados) del valor de clave del Registro (contenido).

Clave antigua
registryKeyStates.oldKey string

Clave del Registro anterior (es decir, antes de cambiar) (excluye HIVE).

Nombre del valor anterior
registryKeyStates.oldValueName string

Nombre del valor de clave del Registro anterior (es decir, antes de cambiar).

Datos de valores antiguos
registryKeyStates.oldValueData string

Datos anteriores (es decir, antes de cambiar) datos de valor de clave del Registro (contenido).

Desencadenadores
triggers array of object

Información relacionada con la seguridad sobre las propiedades específicas que desencadenaron la alerta (propiedades que aparecen en la alerta). Las alertas pueden contener información sobre varios usuarios, hosts, archivos, direcciones IP. Este campo indica qué propiedades desencadenaron la generación de alertas.

Nombre
triggers.name string

Nombre de la propiedad que actúa como desencadenador de detección.

Tipo
triggers.type string

Tipo del atributo en el par clave:valor para la interpretación, por ejemplo, String, Boolean, etc.

Importancia
triggers.value string

Valor del atributo que actúa como desencadenador de detección.

Estados de usuario
userStates array of object

Información con estado relacionada con la seguridad generada por el proveedor sobre el usuario que ha iniciado sesión o los usuarios relacionados con esta alerta.

Id. de usuario de Microsoft Entra ID
userStates.aadUserId string

Identificador de objeto de usuario (GUID) de Microsoft Entra: representa la entidad de usuario física o de varias cuentas.

Nombre de la cuenta
userStates.accountName string

Nombre de cuenta de la cuenta de usuario (sin dominio de id. de Entra de Microsoft o dominio DNS): (también llamado "mailNickName").

Nombre de dominio
userStates.domainName string

NetBIOS/Microsoft Entra ID Dominio de la cuenta de usuario (es decir, dominio\formato de cuenta).

Rol de correo electrónico
userStates.emailRole string

Para alertas relacionadas con el correo electrónico: rol de correo electrónico de la cuenta de usuario.

¿Es Vpn?
userStates.isVpn boolean

Indica si el usuario inició sesión a través de una VPN.

Fecha y hora de inicio de sesión
userStates.logonDateTime date-time

Hora a la que se produjo el inicio de sesión (UTC).

Id. de inicio de sesión
userStates.logonId string

Identificador de inicio de sesión de usuario.

IP de inicio de sesión
userStates.logonIp string

Dirección IP de la solicitud de inicio de sesión orginada desde.

Ubicación de inicio de sesión
userStates.logonLocation string

Ubicación (por asignación de direcciones IP) asociada a un evento de inicio de sesión de usuario por este usuario.

Tipo de inicio de sesión
userStates.logonType string

Método de inicio de sesión de usuario. Los valores posibles son: unknown, interactive, remoteInteractive, network, batch, service.

Identificador de seguridad local
userStates.onPremisesSecurityIdentifier string

Identificador de seguridad (SID) de Microsoft Entra ID (local) del usuario.

Puntuación de riesgo
userStates.riskScore string

Puntuación de riesgo generada por el proveedor o calculada de la cuenta de usuario.

Tipo de cuenta de usuario
userStates.userAccountType string

Tipo de cuenta de usuario (pertenencia a grupos) por definición de Windows. Los valores posibles son: desconocido, estándar, potencia, administrador.

Nombre principal de usuario
userStates.userPrincipalName string

Nombre de inicio de sesión de usuario: formato de Internet: <nombre de cuenta de usuario@<nombre>> de dominio DNS de la cuenta de usuario.

Estados de vulnerabilidad
vulnerabilityStates array of object

Inteligencia sobre amenazas relativa a una o varias vulnerabilidades relacionadas con esta alerta.

Cve
vulnerabilityStates.cve string

Vulnerabilidades y exposiciones comunes (CVE) para la vulnerabilidad.

Se estaba ejecutando
vulnerabilityStates.wasRunning boolean

Indica si la vulnerabilidad detectada (archivo) se estaba ejecutando en el momento de la detección o si el archivo se detectó en reposo en el disco.

Severity
vulnerabilityStates.severity string

Puntuación de gravedad del Sistema de puntuación de vulnerabilidades común (CVSS) base para esta vulnerabilidad.

Subscription

Una sola entidad de suscripción devuelta

Nombre Ruta de acceso Tipo Description
identificación
id string

Identificador único de la suscripción.

Resource
resource string

Especifica el recurso que se supervisará para ver los cambios.

Id. de aplicación
applicationId string

Identificador de la aplicación usada para crear la suscripción.

Cambiar tipo
changeType string

Indica el tipo de cambio en el recurso suscrito que generará una notificación.

Estado del cliente
clientState string

Especifica el valor de la propiedad clientState enviada por el servicio en cada notificación. La longitud máxima es de 128 caracteres. El cliente puede comprobar que la notificación procede del servicio comparando el valor de la propiedad clientState enviada con la suscripción con el valor de la propiedad clientState recibida con cada notificación.

Dirección URL de notificación
notificationUrl string

Dirección URL del punto de conexión que recibirá las notificaciones. Esta dirección URL debe usar el protocolo HTTPS.

Fecha y hora de expiración
expirationDateTime string

Especifica la fecha y hora en que expira la suscripción de webhook (UTC).

Id. de creador
creatorId string

Identificador del usuario o la entidad de servicio que creó la suscripción. Si la aplicación usó permisos delegados para crear la suscripción, este campo contiene el identificador del usuario que ha iniciado sesión en la aplicación a la que llamó en nombre de . Si la aplicación usó permisos de aplicación, este campo contiene el identificador de la entidad de servicio correspondiente a la aplicación.

TiIndicator

Se devuelve una sola entidad TiIndicator

Nombre Ruta de acceso Tipo Description
Acción
action string

Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta).

Nombres de grupo de actividad
activityGroupNames array of string

Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas.

Información adicional
additionalInformation string

Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator.

Id. de inquilino de Azure
azureTenantId string

Identificador de inquilino de Microsoft Entra id. de envío de cliente.

Confianza
confidence integer

Confianza de la lógica de detección (porcentaje entre 0 y 100).

Description
description string

Descripción de TiIndicator (100 caracteres o menos).

Modelo diamond
diamondModel string

El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima).

Fecha y hora de expiración
expirationDateTime date-time

Hora a la que expira el indicador (UTC).

External ID
externalId string

Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa).

identificación
id string

Creado por el sistema cuando se ingiere el indicador. Identificador ÚNICO o GUID generado.

Fecha y hora ingeridas
ingestedDateTime date-time

Hora en la que se ingiere el indicador (UTC).

Está activo
isActive boolean

De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema.

Cadena de eliminación
killChain array of string

cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación).

Falsos positivos conocidos
knownFalsePositives string

Escenarios en los que el indicador puede provocar falsos positivos.

Hora de fecha y hora notificadas por última vez
lastReportedDateTime date-time

La última vez que se vio el indicador (UTC).

Nombres de familia de malware
malwareFamilyNames array of string

Nombre de familia de malware asociado a un indicador si existe.

Solo pasivo
passiveOnly boolean

Determina si el indicador debe desencadenar un evento visible para un usuario final.

Severity
severity integer

Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3.

Etiquetas
tags array of string
Producto de destino
targetProduct string

Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender.

Tipo de amenaza
threatType string

Cada indicador debe tener un tipo de amenaza de indicador válido. Los valores posibles son: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Nivel de Tlp
tlpLevel string

Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo.

Codificación de correo electrónico
emailEncoding string

Tipo de codificación de texto usada en el correo electrónico.

Idioma del correo electrónico
emailLanguage string

Idioma del correo electrónico.

Destinatario del correo electrónico
emailRecipient string

Dirección de correo electrónico del destinatario.

Dirección del remitente del correo electrónico
emailSenderAddress string

Dirección de correo electrónico del atacante|víctima.

Nombre del remitente de correo electrónico
emailSenderName string

Nombre mostrado del atacante|víctima.

Dominio de origen de correo electrónico
emailSourceDomain string

Dominio usado en el correo electrónico.

Dirección IP de origen de correo electrónico
emailSourceIpAddress string

Dirección IP de origen del correo electrónico.

Asunto del correo electrónico
emailSubject string

Línea de asunto del correo electrónico.

Correo electrónico XMailer
emailXMailer string

Valor X-Mailer usado en el correo electrónico.

Fecha y hora de compilación de archivos
fileCompileDateTime date-time

DateTime cuando se compiló el archivo.

Fecha y hora de creación del archivo
fileCreatedDateTime date-time

DateTime cuando se creó el archivo.

Tipo hash de archivo
fileHashType string

Tipo de hash almacenado en fileHashValue. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Valor hash de archivo
fileHashValue string

Valor hash de archivo.

Nombre de exclusión mutua de archivos
fileMutexName string

Nombre de exclusión mutua usado en detecciones basadas en archivos.

Nombre del archivo
fileName string

Nombre del archivo si el indicador está basado en archivos.

Empaquetador de archivos
filePacker string

Packer que se usa para compilar el archivo en cuestión.

Ruta de acceso del archivo
filePath string

Ruta de acceso del archivo que indica el riesgo. Puede ser una ruta de acceso de estilo de Windows o *nix.

Tamaño de archivo
fileSize integer

Tamaño del archivo en bytes.

Tipo de archivo
fileType string

Descripción del texto del tipo de archivo. Por ejemplo, "Documento de Word" o "Binario".

Nombre de dominio
domainName string

Nombre de dominio asociado a este indicador.

Bloque cidr de red
networkCidrBlock string

Representación de notación de bloque CIDR de la red a la que se hace referencia en este indicador.

Asn de destino de red
networkDestinationAsn integer

Identificador del sistema autónomo de destino de la red a la que se hace referencia en el indicador.

Bloque cidr de destino de red
networkDestinationCidrBlock string

Representación de notación de bloque CIDR de la red de destino en este indicador.

IPv4 de destino de red
networkDestinationIPv4 string

Destino de la dirección IP IPv4.

IPv6 de destino de red
networkDestinationIPv6 string

Destino de la dirección IP IPv6.

Puerto de destino de red
networkDestinationPort integer

Destino del puerto TCP.

IPv4 de red
networkIPv4 string

Dirección IP IPv4.

IPv6 de red
networkIPv6 string

Dirección IP IPv6.

Puerto de red
networkPort integer

Puerto TCP.

Protocolo de red.
networkProtocol integer

Representación decimal del campo de protocolo en el encabezado IPv4.

Asn de origen de red
networkSourceAsn integer

Identificador del sistema autónomo de origen de la red a la que se hace referencia en el indicador.

Bloque cidr de origen de red
networkSourceCidrBlock string

Representación de notación de bloque CIDR de la red de origen en este indicador.

IPv4 de origen de red
networkSourceIPv4 string

Origen de la dirección IP IPv4.

IPv6 de destino de red
networkSourceIPv6 string

Origen de la dirección IP IPv6.

Puerto de origen de red
networkSourcePort integer

Origen del puerto TCP.

URL
url string

Localizador uniforme de recursos.

Agente de usuario
userAgent string

User-Agent cadena de una solicitud web que podría indicar un riesgo.