Microsoft Graph Security (en desuso) [EN DESUSO]
El conector de Microsoft Graph Security ayuda a conectar diferentes productos y servicios de seguridad de Microsoft y asociados, mediante un esquema unificado, para simplificar las operaciones de seguridad y mejorar la protección, detección y funcionalidades de respuesta contra amenazas. Obtenga más información sobre la integración con Microsoft Graph Security API en https://aka.ms/graphsecuritydocs (en desuso)
Este conector está disponible en los siguientes productos y regiones:
| Service | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Todas las regiones de Power Automate excepto las siguientes: - Gobierno de EE. UU. (GCC) - Gobierno de EE. UU. (GCC High) - China Cloud operado por 21Vianet - Departamento de Defensa de EE. UU. (DoD) |
| Aplicaciones lógicas | Estándar | Todas las regiones de Logic Apps excepto las siguientes: - Regiones de Azure Government - Regiones de Azure China - Departamento de Defensa de EE. UU. (DoD) |
| Power Apps | Premium | Todas las regiones de Power Apps excepto las siguientes: - Gobierno de EE. UU. (GCC) - Gobierno de EE. UU. (GCC High) - China Cloud operado por 21Vianet - Departamento de Defensa de EE. UU. (DoD) |
| Power Automate | Premium | Todas las regiones de Power Automate excepto las siguientes: - Gobierno de EE. UU. (GCC) - Gobierno de EE. UU. (GCC High) - China Cloud operado por 21Vianet - Departamento de Defensa de EE. UU. (DoD) |
| Contacto | |
|---|---|
| Nombre | Microsoft |
| URL |
Compatibilidad con Microsoft LogicApps Soporte técnico de Microsoft Power Automate Soporte técnico de Microsoft Power Apps |
| Correo Electrónico | sipsisgdev@microsoft.com |
| Metadatos del conector | |
|---|---|
| Publicador | Microsoft |
| Sitio web | https://www.microsoft.com/security/business/graph-security-api |
Requisitos previos para conectarse con el conector de Microsoft Graph Security
Obtenga más información sobre Microsoft Graph Security API.
Para usar la acción del conector de Microsoft Graph Security , comience con un desencadenador, como el desencadenador periodicidad.
Para usar el conector de Microsoft Graph Security, es necesario proporcionar el consentimiento del administrador de inquilinos de Microsoft Entra ID como parte de los requisitos de autenticación de seguridad de Microsoft Graph.
El identificador y el nombre de la aplicación del conector de Microsoft Graph Security (para el id. de Entra de Microsoft en https://portal.azure.com) es el siguiente para el consentimiento del administrador del id. de Microsoft Entra:
- Nombre de la aplicación: MicrosoftGraphSecurityConnector
- Id. de aplicación: c4829704-0edc-4c3d-a347-7c4a67586f3c
- El administrador de inquilinos puede seguir los pasos descritos para conceder el consentimiento del administrador de inquilinos para las aplicaciones de id. de Microsoft Entra a la aplicación mencionada anteriormente o puede conceder permisos tras la ejecución inicial de un flujo de trabajo mediante el conector de Microsoft Graph Security según la experiencia de consentimiento de la aplicación.
Ya está listo para usar el conector de Microsoft Graph Security.
Conector en profundidad
Para más información sobre el conector, consulte la sección en profundidad.
Creación de una conexión
El conector admite los siguientes tipos de autenticación:
| Predeterminado | Parámetros para crear una conexión. | Todas las regiones | No se puede compartir |
Predeterminado
Aplicable: Todas las regiones
Parámetros para crear una conexión.
Esta conexión no se puede compartir. Si la aplicación de energía se comparte con otro usuario, se pedirá a otro usuario que cree explícitamente una nueva conexión.
Limitaciones
| Nombre | Llamadas | Período de renovación |
|---|---|---|
| Llamadas API por conexión | 100 | 60 segundos |
Acciones
| Actualizar alerta (en desuso) [EN DESUSO] |
Actualice las propiedades específicas de una alerta de seguridad (en desuso). |
| Actualizar suscripción (en desuso) [EN DESUSO] |
Renueve una suscripción de webhook de Microsoft Graph actualizando su hora de expiración (en desuso). |
|
Actualizar ti |
Actualice las propiedades específicas de un indicador de inteligencia sobre amenazas. Los campos obligatorios para tiIndicator son: Id, expirationDateTime y targetProduct (en desuso). |
|
Actualizar varios ti |
Actualice las propiedades específicas de varios indicadores de inteligencia sobre amenazas. Los campos obligatorios para cada tiIndicator son: Id, expirationDateTime y targetProduct (en desuso). |
|
Creación de ti |
Cree un nuevo indicador de inteligencia sobre amenazas publicando en la colección tiIndicators (en desuso). |
| Crear suscripciones (en desuso) [EN DESUSO] |
Cree suscripciones de webhook de Microsoft Graph (en desuso). |
| Eliminar suscripciones (en desuso) [EN DESUSO] |
Elimine la suscripción específica de Webhook de Microsoft Graph (en desuso). |
|
Eliminar ti |
Elimine un indicador de inteligencia sobre amenazas correspondiente al identificador especificado (en desuso). |
|
Eliminar varios ti |
Elimine varios indicadores de inteligencia sobre amenazas correspondientes a los identificadores especificados (en desuso). |
|
Eliminar varios ti |
Elimine varios indicadores de inteligencia sobre amenazas correspondientes a los identificadores externos especificados (en desuso). |
|
Enviar varios ti |
Cree nuevos indicadores de inteligencia sobre amenazas publicando una colección tiIndicators. Los campos obligatorios para cada tiIndicator son: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (en desuso). |
| Obtención de alertas por identificador (en desuso) [EN DESUSO] |
Obtenga una alerta de seguridad correspondiente al identificador especificado (en desuso). |
| Obtener alertas (en desuso) [EN DESUSO] |
Obtenga una lista de alertas de seguridad para este inquilino de Microsoft Entra ID. Use con distintos parámetros de consulta (en desuso). |
| Obtener suscripciones activas (en desuso) [EN DESUSO] |
Obtenga la lista de suscripciones no expiradas para este inquilino de Id. de Microsoft Entra (en desuso). |
|
Obtener ti |
Obtenga un indicador de inteligencia sobre amenazas correspondiente al identificador especificado (en desuso). |
|
Obtener ti |
Obtenga una lista de indicadores de inteligencia sobre amenazas para este inquilino de Microsoft Entra ID. Use con distintos parámetros de consulta (en desuso). |
Actualizar alerta (en desuso) [EN DESUSO]
Actualice las propiedades específicas de una alerta de seguridad (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Id. de alerta
|
alert-id | True | string |
Especifique el identificador de alerta. |
|
Asignado a
|
assignedTo | string |
Especifique el nombre del analista al que se asigna la alerta para evaluar, investigar o corregir. |
|
|
Fecha y hora cerradas
|
closedDateTime | string |
Especifique la hora a la que se cerró la alerta. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. |
|
|
comments
|
comments | array of string |
Comentarios |
|
|
Etiquetas
|
tags | array of string |
Especifique las etiquetas definibles por el usuario que se puedan aplicar a una alerta y que puedan servir como condiciones de filtro (por ejemplo, "HVA", "SAW", etc.). |
|
|
Feedback
|
feedback | string |
Especifique los comentarios del analista sobre la alerta. |
|
|
Estado
|
status | string |
Especifique el estado para realizar un seguimiento del estado del ciclo de vida de las alertas (fase). |
|
|
Nombre del proveedor
|
provider | True | string |
Proveedor específico (producto/servicio- no empresa proveedor); por ejemplo, WindowsDefenderATP. |
|
Versión del proveedor
|
providerVersion | string |
Especifique la versión del proveedor o del subprovider, si existe, que generó la alerta. |
|
|
Nombre del proveedor secundario
|
subProvider | string |
Subprovider específico (en proveedor de agregación); por ejemplo, WindowsDefenderATP.SmartScreen. |
|
|
Nombre de proveedor
|
vendor | True | string |
Especifique el nombre del proveedor de alertas (por ejemplo, Microsoft, Dell, FireEye). |
Actualizar suscripción (en desuso) [EN DESUSO]
Renueve una suscripción de webhook de Microsoft Graph actualizando su hora de expiración (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Id. de suscripción
|
Subscription Id | True | string |
Especifique el identificador de suscripción de Webhook de Microsoft Graph. |
|
Fecha y hora de expiración
|
expirationDateTime | string |
Especifique la fecha y hora, en formato UTC, de cuándo expira la suscripción de webhook de Microsoft Graph. El tiempo máximo de expiración de las alertas de seguridad es de 43200 minutos (menos de 30 días). |
Devoluciones
Una sola entidad de suscripción devuelta
- Subscription
- Subscription
Actualizar tiIndicator (en desuso) [EN DESUSO]
Actualice las propiedades específicas de un indicador de inteligencia sobre amenazas. Los campos obligatorios para tiIndicator son: Id, expirationDateTime y targetProduct (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Identificador de TiIndicator
|
indicator-id | True | string |
Especifique el identificador del indicador de inteligencia sobre amenazas. |
|
Acción
|
action | string |
Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta). |
|
|
Nombres de grupo de actividad
|
activityGroupNames | array of string |
Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas. |
|
|
Información adicional
|
additionalInformation | string |
Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator. |
|
|
Confianza
|
confidence | integer |
Confianza de la lógica de detección (porcentaje entre 0 y 100). |
|
|
Description
|
description | string |
Descripción de TiIndicator (100 caracteres o menos). |
|
|
Modelo diamond
|
diamondModel | string |
El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima). |
|
|
Fecha y hora de expiración
|
expirationDateTime | True | date-time |
Hora a la que expira el indicador (formato UTC). Por ejemplo, 2020-03-01T00:00:00Z). |
|
External ID
|
externalId | string |
Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa). |
|
|
Está activo
|
isActive | boolean |
De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema. |
|
|
Cadena de eliminación
|
killChain | array of string |
cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación). |
|
|
Falsos positivos conocidos
|
knownFalsePositives | string |
Escenarios en los que el indicador puede provocar falsos positivos. |
|
|
Hora de fecha y hora notificadas por última vez
|
lastReportedDateTime | date-time |
La última vez que se vio el indicador (UTC). |
|
|
Nombres de familia de malware
|
malwareFamilyNames | array of string |
Nombre de familia de malware asociado a un indicador si existe. |
|
|
Solo pasivo
|
passiveOnly | boolean |
Determina si el indicador debe desencadenar un evento visible para un usuario final. |
|
|
Severity
|
severity | integer |
Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3. |
|
|
Etiquetas
|
tags | array of string | ||
|
Nivel de Tlp
|
tlpLevel | string |
Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo. |
|
|
Producto de destino
|
targetProduct | True | string |
Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender. |
Actualizar varios tiIndicators (en desuso) [EN DESUSO]
Actualice las propiedades específicas de varios indicadores de inteligencia sobre amenazas. Los campos obligatorios para cada tiIndicator son: Id, expirationDateTime y targetProduct (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
id
|
id | True | string |
TiIndicator-id |
|
Acción
|
action | string |
Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta). |
|
|
Nombres de grupo de actividad
|
activityGroupNames | array of string |
Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas. |
|
|
Información adicional
|
additionalInformation | string |
Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator. |
|
|
Confianza
|
confidence | integer |
Confianza de la lógica de detección (porcentaje entre 0 y 100). |
|
|
Description
|
description | string |
Descripción de TiIndicator (100 caracteres o menos). |
|
|
Modelo diamond
|
diamondModel | string |
El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima). |
|
|
Fecha y hora de expiración
|
expirationDateTime | True | date-time |
Hora a la que expira el indicador (UTC). |
|
Producto de destino
|
targetProduct | True | string |
Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender. |
|
External ID
|
externalId | string |
Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa). |
|
|
Está activo
|
isActive | boolean |
De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema. |
|
|
Cadena de eliminación
|
killChain | array of string |
cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación). |
|
|
Falsos positivos conocidos
|
knownFalsePositives | string |
Escenarios en los que el indicador puede provocar falsos positivos. |
|
|
Hora de fecha y hora notificadas por última vez
|
lastReportedDateTime | date-time |
La última vez que se vio el indicador (UTC). |
|
|
Nombres de familia de malware
|
malwareFamilyNames | array of string |
Nombre de familia de malware asociado a un indicador si existe. |
|
|
Solo pasivo
|
passiveOnly | boolean |
Determina si el indicador debe desencadenar un evento visible para un usuario final. |
|
|
Severity
|
severity | integer |
Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3. |
|
|
Etiquetas
|
tags | array of string | ||
|
Nivel de Tlp
|
tlpLevel | string |
Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo. |
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
TiIndicators
|
value | array of TiIndicator |
TiIndicators actualizados |
Creación de tiIndicator (en desuso) [EN DESUSO]
Cree un nuevo indicador de inteligencia sobre amenazas publicando en la colección tiIndicators (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Acción
|
action | True | string |
Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta). |
|
Nombres de grupo de actividad
|
activityGroupNames | array of string |
Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas. |
|
|
Información adicional
|
additionalInformation | string |
Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator. |
|
|
Id. de inquilino de Azure
|
azureTenantId | string |
Identificador de inquilino de Microsoft Entra id. de envío de cliente. |
|
|
Confianza
|
confidence | integer |
Confianza de la lógica de detección (porcentaje entre 0 y 100). |
|
|
Description
|
description | True | string |
Descripción de TiIndicator (100 caracteres o menos). |
|
Modelo diamond
|
diamondModel | string |
El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima). |
|
|
Fecha y hora de expiración
|
expirationDateTime | True | date-time |
Hora a la que expira el indicador (UTC). |
|
External ID
|
externalId | string |
Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa). |
|
|
Fecha y hora ingeridas
|
ingestedDateTime | date-time |
Hora en la que se ingiere el indicador (UTC). |
|
|
Está activo
|
isActive | boolean |
De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema. |
|
|
Cadena de eliminación
|
killChain | array of string |
cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación). |
|
|
Falsos positivos conocidos
|
knownFalsePositives | string |
Escenarios en los que el indicador puede provocar falsos positivos. |
|
|
Hora de fecha y hora notificadas por última vez
|
lastReportedDateTime | date-time |
La última vez que se vio el indicador (UTC). |
|
|
Nombres de familia de malware
|
malwareFamilyNames | array of string |
Nombre de familia de malware asociado a un indicador si existe. |
|
|
Solo pasivo
|
passiveOnly | boolean |
Determina si el indicador debe desencadenar un evento visible para un usuario final. |
|
|
Severity
|
severity | integer |
Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3. |
|
|
Etiquetas
|
tags | array of string | ||
|
Producto de destino
|
targetProduct | True | string |
Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender. |
|
Tipo de amenaza
|
threatType | string |
Cada indicador debe tener un tipo de amenaza de indicador válido. Los valores posibles son: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
|
Nivel de Tlp
|
tlpLevel | string |
Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo. |
|
|
Codificación de correo electrónico
|
emailEncoding | string |
Tipo de codificación de texto usada en el correo electrónico. |
|
|
Idioma del correo electrónico
|
emailLanguage | string |
Idioma del correo electrónico. |
|
|
Destinatario del correo electrónico
|
emailRecipient | string |
Dirección de correo electrónico del destinatario. |
|
|
Dirección del remitente del correo electrónico
|
emailSenderAddress | string |
Dirección de correo electrónico del atacante|víctima. |
|
|
Nombre del remitente de correo electrónico
|
emailSenderName | string |
Nombre mostrado del atacante|víctima. |
|
|
Dominio de origen de correo electrónico
|
emailSourceDomain | string |
Dominio usado en el correo electrónico. |
|
|
Dirección IP de origen de correo electrónico
|
emailSourceIpAddress | string |
Dirección IP de origen del correo electrónico. |
|
|
Asunto del correo electrónico
|
emailSubject | string |
Línea de asunto del correo electrónico. |
|
|
Correo electrónico XMailer
|
emailXMailer | string |
Valor X-Mailer usado en el correo electrónico. |
|
|
Fecha y hora de compilación de archivos
|
fileCompileDateTime | date-time |
DateTime cuando se compiló el archivo. |
|
|
Fecha y hora de creación del archivo
|
fileCreatedDateTime | date-time |
DateTime cuando se creó el archivo. |
|
|
Tipo hash de archivo
|
fileHashType | string |
Tipo de hash almacenado en fileHashValue. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
|
Valor hash de archivo
|
fileHashValue | string |
Valor hash de archivo. |
|
|
Nombre de exclusión mutua de archivos
|
fileMutexName | string |
Nombre de exclusión mutua usado en detecciones basadas en archivos. |
|
|
Nombre del archivo
|
fileName | string |
Nombre del archivo si el indicador está basado en archivos. |
|
|
Empaquetador de archivos
|
filePacker | string |
Packer que se usa para compilar el archivo en cuestión. |
|
|
Ruta de acceso del archivo
|
filePath | string |
Ruta de acceso del archivo que indica el riesgo. Puede ser una ruta de acceso de estilo de Windows o *nix. |
|
|
Tamaño de archivo
|
fileSize | integer |
Tamaño del archivo en bytes. |
|
|
Tipo de archivo
|
fileType | string |
Descripción del texto del tipo de archivo. Por ejemplo, "Documento de Word" o "Binario". |
|
|
Nombre de dominio
|
domainName | string |
Nombre de dominio asociado a este indicador. |
|
|
Bloque cidr de red
|
networkCidrBlock | string |
Representación de notación de bloque CIDR de la red a la que se hace referencia en este indicador. |
|
|
Asn de destino de red
|
networkDestinationAsn | integer |
Identificador del sistema autónomo de destino de la red a la que se hace referencia en el indicador. |
|
|
Bloque cidr de destino de red
|
networkDestinationCidrBlock | string |
Representación de notación de bloque CIDR de la red de destino en este indicador. |
|
|
IPv4 de destino de red
|
networkDestinationIPv4 | string |
Destino de la dirección IP IPv4. |
|
|
IPv6 de destino de red
|
networkDestinationIPv6 | string |
Destino de la dirección IP IPv6. |
|
|
Puerto de destino de red
|
networkDestinationPort | integer |
Destino del puerto TCP. |
|
|
IPv4 de red
|
networkIPv4 | string |
Dirección IP IPv4. |
|
|
IPv6 de red
|
networkIPv6 | string |
Dirección IP IPv6. |
|
|
Puerto de red
|
networkPort | integer |
Puerto TCP. |
|
|
Protocolo de red.
|
networkProtocol | integer |
Representación decimal del campo de protocolo en el encabezado IPv4. |
|
|
Asn de origen de red
|
networkSourceAsn | integer |
Identificador del sistema autónomo de origen de la red a la que se hace referencia en el indicador. |
|
|
Bloque cidr de origen de red
|
networkSourceCidrBlock | string |
Representación de notación de bloque CIDR de la red de origen en este indicador. |
|
|
IPv4 de origen de red
|
networkSourceIPv4 | string |
Origen de la dirección IP IPv4. |
|
|
IPv6 de destino de red
|
networkSourceIPv6 | string |
Origen de la dirección IP IPv6. |
|
|
Puerto de origen de red
|
networkSourcePort | integer |
Origen del puerto TCP. |
|
|
URL
|
url | string |
Localizador uniforme de recursos. |
|
|
Agente de usuario
|
userAgent | string |
User-Agent cadena de una solicitud web que podría indicar un riesgo. |
Devoluciones
Se devuelve una sola entidad TiIndicator
- TiIndicator
- TiIndicator
Crear suscripciones (en desuso) [EN DESUSO]
Cree suscripciones de webhook de Microsoft Graph (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Dirección URL del recurso
|
resource | True | string |
Especifique el recurso que se supervisará para ver los cambios. No incluya la dirección URL base ( |
|
Cambiar tipo
|
changeType | True | string |
Especifique el tipo de propiedad que debe generar una notificación cuando se cambie en el recurso suscrito. |
|
Estado del cliente
|
clientState | string |
Especifique el estado del cliente para confirmar el origen de la notificación de origen. |
|
|
Dirección URL de notificación
|
notificationUrl | True | string |
Especifique una dirección URL bien formada del punto de conexión que recibirá notificaciones. |
|
Fecha y hora de expiración
|
expirationDateTime | True | date-time |
Especifique la fecha y hora en que expira la suscripción de webhook; debe ser una fecha y hora mayor que la hora actual y en un plazo de 30 días. |
Devoluciones
Una sola entidad de suscripción devuelta
- Subscription
- Subscription
Eliminar suscripciones (en desuso) [EN DESUSO]
Elimine la suscripción específica de Webhook de Microsoft Graph (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Id. de suscripción
|
Subscription Id | True | string |
Especifique el identificador de suscripción de Webhook de Microsoft Graph. |
Eliminar tiIndicator por identificador (en desuso) [EN DESUSO]
Elimine un indicador de inteligencia sobre amenazas correspondiente al identificador especificado (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Identificador de TiIndicator
|
indicator-id | True | string |
Especificación del identificador del indicador de inteligencia sobre amenazas |
Eliminar varios tiIndicators por identificadores (en desuso) [EN DESUSO]
Elimine varios indicadores de inteligencia sobre amenazas correspondientes a los identificadores especificados (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
value
|
value | array of string |
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
value
|
value | array of object | |
|
código
|
value.code | integer |
Código de resultado |
|
Mensaje
|
value.message | string |
Mensaje |
|
subcódigo
|
value.subcode | integer |
Sub-código de resultado |
Eliminar varios tiIndicators por identificadores externos (en desuso) [EN DESUSO]
Elimine varios indicadores de inteligencia sobre amenazas correspondientes a los identificadores externos especificados (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
value
|
value | array of string |
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
value
|
value | array of object | |
|
código
|
value.code | integer |
Código de resultado |
|
Mensaje
|
value.message | string |
Mensaje |
|
subcódigo
|
value.subcode | integer |
Sub-código de resultado |
Enviar varios tiIndicators (en desuso) [EN DESUSO]
Cree nuevos indicadores de inteligencia sobre amenazas publicando una colección tiIndicators. Los campos obligatorios para cada tiIndicator son: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Acción
|
action | True | string |
Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta). |
|
Nombres de grupo de actividad
|
activityGroupNames | array of string |
Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas. |
|
|
Información adicional
|
additionalInformation | string |
Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator. |
|
|
Id. de inquilino de Azure
|
azureTenantId | string |
Identificador de inquilino de Microsoft Entra id. de envío de cliente. |
|
|
Confianza
|
confidence | integer |
Confianza de la lógica de detección (porcentaje entre 0 y 100). |
|
|
Description
|
description | True | string |
Descripción de TiIndicator (100 caracteres o menos). |
|
Modelo diamond
|
diamondModel | string |
El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima). |
|
|
Fecha y hora de expiración
|
expirationDateTime | True | date-time |
Hora a la que expira el indicador (UTC). |
|
External ID
|
externalId | string |
Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa). |
|
|
Fecha y hora ingeridas
|
ingestedDateTime | date-time |
Hora en la que se ingiere el indicador (UTC). |
|
|
Está activo
|
isActive | boolean |
De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema. |
|
|
Cadena de eliminación
|
killChain | array of string |
cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación). |
|
|
Falsos positivos conocidos
|
knownFalsePositives | string |
Escenarios en los que el indicador puede provocar falsos positivos. |
|
|
Hora de fecha y hora notificadas por última vez
|
lastReportedDateTime | date-time |
La última vez que se vio el indicador (UTC). |
|
|
Nombres de familia de malware
|
malwareFamilyNames | array of string |
Nombre de familia de malware asociado a un indicador si existe. |
|
|
Solo pasivo
|
passiveOnly | boolean |
Determina si el indicador debe desencadenar un evento visible para un usuario final. |
|
|
Severity
|
severity | integer |
Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3. |
|
|
Etiquetas
|
tags | array of string | ||
|
Producto de destino
|
targetProduct | True | string |
Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender. |
|
Tipo de amenaza
|
threatType | string |
Cada indicador debe tener un tipo de amenaza de indicador válido. Los valores posibles son: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
|
Nivel de Tlp
|
tlpLevel | string |
Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo. |
|
|
Codificación de correo electrónico
|
emailEncoding | string |
Tipo de codificación de texto usada en el correo electrónico. |
|
|
Idioma del correo electrónico
|
emailLanguage | string |
Idioma del correo electrónico. |
|
|
Destinatario del correo electrónico
|
emailRecipient | string |
Dirección de correo electrónico del destinatario. |
|
|
Dirección del remitente del correo electrónico
|
emailSenderAddress | string |
Dirección de correo electrónico del atacante|víctima. |
|
|
Nombre del remitente de correo electrónico
|
emailSenderName | string |
Nombre mostrado del atacante|víctima. |
|
|
Dominio de origen de correo electrónico
|
emailSourceDomain | string |
Dominio usado en el correo electrónico. |
|
|
Dirección IP de origen de correo electrónico
|
emailSourceIpAddress | string |
Dirección IP de origen del correo electrónico. |
|
|
Asunto del correo electrónico
|
emailSubject | string |
Línea de asunto del correo electrónico. |
|
|
Correo electrónico XMailer
|
emailXMailer | string |
Valor X-Mailer usado en el correo electrónico. |
|
|
Fecha y hora de compilación de archivos
|
fileCompileDateTime | date-time |
DateTime cuando se compiló el archivo. |
|
|
Fecha y hora de creación del archivo
|
fileCreatedDateTime | date-time |
DateTime cuando se creó el archivo. |
|
|
Tipo hash de archivo
|
fileHashType | string |
Tipo de hash almacenado en fileHashValue. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
|
Valor hash de archivo
|
fileHashValue | string |
Valor hash de archivo. |
|
|
Nombre de exclusión mutua de archivos
|
fileMutexName | string |
Nombre de exclusión mutua usado en detecciones basadas en archivos. |
|
|
Nombre del archivo
|
fileName | string |
Nombre del archivo si el indicador está basado en archivos. |
|
|
Empaquetador de archivos
|
filePacker | string |
Packer que se usa para compilar el archivo en cuestión. |
|
|
Ruta de acceso del archivo
|
filePath | string |
Ruta de acceso del archivo que indica el riesgo. Puede ser una ruta de acceso de estilo de Windows o *nix. |
|
|
Tamaño de archivo
|
fileSize | integer |
Tamaño del archivo en bytes. |
|
|
Tipo de archivo
|
fileType | string |
Descripción del texto del tipo de archivo. Por ejemplo, "Documento de Word" o "Binario". |
|
|
Nombre de dominio
|
domainName | string |
Nombre de dominio asociado a este indicador. |
|
|
Bloque cidr de red
|
networkCidrBlock | string |
Representación de notación de bloque CIDR de la red a la que se hace referencia en este indicador. |
|
|
Asn de destino de red
|
networkDestinationAsn | integer |
Identificador del sistema autónomo de destino de la red a la que se hace referencia en el indicador. |
|
|
Bloque cidr de destino de red
|
networkDestinationCidrBlock | string |
Representación de notación de bloque CIDR de la red de destino en este indicador. |
|
|
IPv4 de destino de red
|
networkDestinationIPv4 | string |
Destino de la dirección IP IPv4. |
|
|
IPv6 de destino de red
|
networkDestinationIPv6 | string |
Destino de la dirección IP IPv6. |
|
|
Puerto de destino de red
|
networkDestinationPort | integer |
Destino del puerto TCP. |
|
|
IPv4 de red
|
networkIPv4 | string |
Dirección IP IPv4. |
|
|
IPv6 de red
|
networkIPv6 | string |
Dirección IP IPv6. |
|
|
Puerto de red
|
networkPort | integer |
Puerto TCP. |
|
|
Protocolo de red.
|
networkProtocol | integer |
Representación decimal del campo de protocolo en el encabezado IPv4. |
|
|
Asn de origen de red
|
networkSourceAsn | integer |
Identificador del sistema autónomo de origen de la red a la que se hace referencia en el indicador. |
|
|
Bloque cidr de origen de red
|
networkSourceCidrBlock | string |
Representación de notación de bloque CIDR de la red de origen en este indicador. |
|
|
IPv4 de origen de red
|
networkSourceIPv4 | string |
Origen de la dirección IP IPv4. |
|
|
IPv6 de destino de red
|
networkSourceIPv6 | string |
Origen de la dirección IP IPv6. |
|
|
Puerto de origen de red
|
networkSourcePort | integer |
Origen del puerto TCP. |
|
|
URL
|
url | string |
Localizador uniforme de recursos. |
|
|
Agente de usuario
|
userAgent | string |
User-Agent cadena de una solicitud web que podría indicar un riesgo. |
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
TiIndicators
|
value | array of TiIndicator |
Los TiIndicators enviados |
Obtención de alertas por identificador (en desuso) [EN DESUSO]
Obtenga una alerta de seguridad correspondiente al identificador especificado (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Id. de alerta
|
alert-id | True | string |
Especifique el identificador de alerta. |
Devoluciones
Una sola entidad de alerta devuelta
- Alert
- Alert
Obtener alertas (en desuso) [EN DESUSO]
Obtenga una lista de alertas de seguridad para este inquilino de Microsoft Entra ID. Use con distintos parámetros de consulta (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Filtrar alertas
|
$filter | string |
Especifique la condición de filtrado para las alertas como Gravedad eq "Alta". |
|
|
Principales alertas
|
$top | integer |
Especifique el número más reciente de alertas que se van a recuperar de cada proveedor. |
|
|
Selección de las propiedades de alerta
|
$select | string |
Especifique las propiedades de alerta que se van a incluir en los resultados. |
|
|
Criterio de ordenación
|
$orderby | string |
Especifique el criterio de ordenación para los resultados. |
|
|
Omite los resultados de "n"
|
$skip | integer |
Especifique el número de resultados que se van a omitir. Útil para la paginación. |
|
|
Incluir recuento de alertas devueltas
|
$count | string |
Especifique para incluir el número de alertas devueltas en la respuesta. |
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
Recuento de alertas
|
@odata.count | integer |
Número de alertas devueltas |
|
Alerts
|
value | array of Alert |
Las alertas devueltas |
|
Vínculo siguiente
|
@odata.nextLink | string |
Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados. |
Obtener suscripciones activas (en desuso) [EN DESUSO]
Obtenga la lista de suscripciones no expiradas para este inquilino de Id. de Microsoft Entra (en desuso).
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
Recuento de subcripciones existentes
|
@odata.count | integer |
Número de subcripciones devueltas |
|
Subscription
|
value | array of Subscription |
Las entidades de suscripción devueltas |
|
Vínculo siguiente
|
@odata.nextLink | string |
Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados. |
Obtener tiIndicator por identificador (en desuso) [EN DESUSO]
Obtenga un indicador de inteligencia sobre amenazas correspondiente al identificador especificado (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Identificador de TiIndicator
|
indicator-id | True | string |
Especificación del identificador del indicador de inteligencia sobre amenazas |
Devoluciones
Se devuelve una sola entidad TiIndicator
- TiIndicator
- TiIndicator
Obtener tiIndicators (en desuso) [EN DESUSO]
Obtenga una lista de indicadores de inteligencia sobre amenazas para este inquilino de Microsoft Entra ID. Use con distintos parámetros de consulta (en desuso).
Parámetros
| Nombre | Clave | Requerido | Tipo | Description |
|---|---|---|---|---|
|
Filtrar tiIndicators
|
$filter | string |
Especificar la condición de filtrado para los indicadores de inteligencia sobre amenazas, como threatType eq "WatchList" |
|
|
Principales tiIndicators
|
$top | integer |
Especifique el número superior reciente de indicadores de inteligencia sobre amenazas que se van a recuperar. |
|
|
Seleccionar propiedades de tiIndicator
|
$select | string |
Especifique las propiedades del indicador de inteligencia sobre amenazas que se van a incluir en los resultados. |
|
|
Recuento de inclusión de tiIndicators devueltos
|
$count | string |
Especificar para incluir el número de indicadores de inteligencia sobre amenazas devueltos en la respuesta |
|
|
Omite los resultados de "n"
|
$skip | integer |
Especifique el número de resultados que se van a omitir. Útil para la paginación. |
|
|
Criterio de ordenación
|
$orderby | string |
Especifique el criterio de ordenación para los resultados. |
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
Recuento de TiIndicator
|
@odata.count | integer |
Número de TiIndicator devuelto |
|
TiIndicators
|
value | array of TiIndicator |
TiIndicator devuelto |
|
Vínculo siguiente
|
@odata.nextLink | string |
Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados. |
Desencadenadores
| En nuevas alertas de gravedad alta (en desuso) [EN DESUSO] |
Desencadenadores en nuevas alertas de gravedad alta (en desuso) |
| En todas las nuevas alertas (en desuso) [EN DESUSO] |
Desencadenadores en todas las nuevas alertas (en desuso) |
En nuevas alertas de gravedad alta (en desuso) [EN DESUSO]
Desencadenadores en nuevas alertas de gravedad alta (en desuso)
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
Recuento de alertas
|
@odata.count | integer |
Número de alertas devueltas |
|
Alerts
|
value | array of Alert |
Las alertas devueltas |
|
Vínculo siguiente
|
@odata.nextLink | string |
Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados. |
En todas las nuevas alertas (en desuso) [EN DESUSO]
Desencadenadores en todas las nuevas alertas (en desuso)
Devoluciones
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
Recuento de alertas
|
@odata.count | integer |
Número de alertas devueltas |
|
Alerts
|
value | array of Alert |
Las alertas devueltas |
|
Vínculo siguiente
|
@odata.nextLink | string |
Vínculo para obtener los siguientes resultados en caso de que haya más resultados de los solicitados. |
Definiciones
Alert
Una sola entidad de alerta devuelta
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
Identificador de suscripción de Azure
|
azureSubscriptionId | string |
Identificador de suscripción de Azure, presente si esta alerta está relacionada con un recurso de Azure. |
|
Etiquetas
|
tags | array of string |
Etiquetas definibles por el usuario que se pueden aplicar a una alerta y que pueden servir como condiciones de filtro (por ejemplo, "HVA", "SAW", etc.). |
|
identificación
|
id | string |
GUID o identificador único generado por el proveedor. |
|
Id. de inquilino de Azure
|
azureTenantId | string |
Id. de inquilino de Microsoft Entra. |
|
Nombre del grupo de actividad
|
activityGroupName | string |
Nombre o alias del grupo de actividad (atacante) al que se atribuye esta alerta. |
|
Asignado a
|
assignedTo | string |
Nombre del analista al que se asigna la alerta para evaluar, investigar o corregir. |
|
Categoría
|
category | string |
Categoría de la alerta (por ejemplo, credentialTheft, ransomware, etc.). |
|
Fecha y hora cerradas
|
closedDateTime | date-time |
Hora a la que se cerró la alerta (UTC). |
|
Comentarios
|
comments | array of string |
Comentarios proporcionados por el cliente sobre alertas (para la administración de alertas del cliente). |
|
Confianza
|
confidence | integer |
Confianza de la lógica de detección (porcentaje entre 1 y 100). |
|
Fecha y hora de creación
|
createdDateTime | date-time |
Hora a la que se creó la alerta (UTC). |
|
Description
|
description | string |
Descripción de la alerta. |
|
Identificadores de detección
|
detectionIds | array of string |
Conjunto de alertas relacionadas con esta entidad de alerta. |
|
Fecha y hora del evento
|
eventDateTime | date-time |
Hora en la que se produjeron los eventos que sirven como desencadenadores para generar la alerta (UTC). |
|
Feedback
|
feedback | string |
Comentarios del analista sobre la alerta. Los valores posibles son: unknown, truePositive, falsePositive, benignPositive. |
|
Fecha de la última modificación
|
lastModifiedDateTime | date-time |
Hora a la que se modificó por última vez la entidad de alerta (UTC). |
|
Acciones recomendadas
|
recommendedActions | array of string |
Acciones recomendadas por proveedor o proveedor para realizar como resultado de la alerta (por ejemplo, aislar la máquina, enforce2FA, host de imagen de imagen, etc.). |
|
Severity
|
severity | string |
Gravedad de la alerta: establecida por proveedor o proveedor. Valores: (alto, medio, bajo, informativo), donde "informativo" deduce que la alerta no es accionable. |
|
Materiales de origen
|
sourceMaterials | array of string |
Hipervínculos (URI) al material de origen relacionado con la alerta, por ejemplo, la interfaz de usuario de investigación del proveedor, etc. |
|
Estado
|
status | string |
Estado del ciclo de vida de la alerta (fase). Valores: (unknown, newAlert, inProgress, resolved). |
|
Title
|
title | string |
Título de la alerta. |
|
Nombre del proveedor
|
vendorInformation.provider | string |
Proveedor específico (producto/servicio- no empresa proveedor); por ejemplo, WindowsDefenderATP. |
|
Versión del proveedor
|
vendorInformation.providerVersion | string |
Versión del proveedor o del subprovidor. |
|
Nombre del proveedor secundario
|
vendorInformation.subProvider | string |
Subprovider específico (en proveedor de agregación); por ejemplo, WindowsDefenderATP.SmartScreen. |
|
Nombre de proveedor
|
vendorInformation.vendor | string |
Nombre del proveedor de alertas (por ejemplo, Microsoft, Dell, FireEye). |
|
Estados de la aplicación en la nube
|
cloudAppStates | array of object |
Información con estado relacionada con la seguridad generada por el proveedor sobre las aplicaciones en la nube relacionadas con esta alerta. |
|
DIRECCIÓN IP del servicio de destino
|
cloudAppStates.destinationServiceIp | string |
Dirección IP de destino de la conexión a la aplicación o servicio en la nube. |
|
Nombre del servicio de destino
|
cloudAppStates.destinationServiceName | string |
Nombre de servicio o aplicación en la nube de destino. |
|
Puntuación de riesgo
|
cloudAppStates.riskScore | string |
Puntuación de riesgo generada por el proveedor o calculada de la aplicación o el servicio en la nube. |
|
Estados de archivo
|
fileStates | array of object |
Información con estado relacionada con la seguridad generada por el proveedor sobre los archivos relacionados con esta alerta. |
|
Nombre
|
fileStates.name | string |
Nombre de archivo (sin ruta de acceso). |
|
Ruta
|
fileStates.path | string |
Ruta de acceso completa del archivo o imageFile. |
|
Puntuación de riesgo
|
fileStates.riskScore | string |
Puntuación de riesgo generada o calculada del proveedor del archivo de alerta. |
|
Tipo
|
fileStates.fileHash.type | string |
Tipo hash de archivo. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256. |
|
Importancia
|
fileStates.fileHash.value | string |
Valor del hash de archivo. |
|
Estados de host
|
hostStates | array of object |
Información con estado relacionada con la seguridad generada por el proveedor sobre los hosts relacionados con esta alerta. |
|
Nombre de dominio completo
|
hostStates.fqdn | string |
FQDN de host (nombre de dominio completo). |
|
Está unido a AzureAd
|
hostStates.isAzureAdJoined | boolean |
True si el host está unido al dominio unido a Microsoft Entra ID Domain Services. |
|
¿Está registrado azureAd?
|
hostStates.isAzureAdRegistered | boolean |
True si el host registrado con el registro de dispositivos de Id. de Entra de Microsoft (por ejemplo, BYOD), no está totalmente administrado por la empresa. |
|
¿Está unido a un dominio híbrido de Azure?
|
hostStates.isHybridAzureDomainJoined | boolean |
True si el host está unido a un dominio de Microsoft Entra ID local. |
|
Nombre del bios net
|
hostStates.netBiosName | string |
Nombre de host local sin nombre de dominio DNS. |
|
Nombre del sistema operativo
|
hostStates.os | string |
Sistema operativo host. |
|
Dirección IP privada
|
hostStates.privateIpAddress | string |
Dirección IPv4 o IPv6 privada (no enrutable) en el momento de la alerta. |
|
Dirección IP pública
|
hostStates.publicIpAddress | string |
Dirección IPv4 o IPv6 enrutable públicamente en el momento de la alerta. |
|
Puntuación de riesgo
|
hostStates.riskScore | string |
Puntuación de riesgo generada por el proveedor o calculada del host. |
|
Estados de malware
|
malwareStates | array of object |
Información con estado relacionada con la seguridad generada por el proveedor sobre el malware relacionado con esta alerta. |
|
Categoría
|
malwareStates.category | string |
Categoría de malware generada por el proveedor (por ejemplo, troyano, ransomware, etc.). |
|
Familia
|
malwareStates.family | string |
Familia de malware generada por el proveedor (por ejemplo, "wannacry", "notpetya", etc.). |
|
Nombre
|
malwareStates.name | string |
Nombre de variante de malware generado por el proveedor (por ejemplo, Trojan:Win32/Powessere.H). |
|
Severity
|
malwareStates.severity | string |
Gravedad determinada por el proveedor de este malware. |
|
Se estaba ejecutando
|
malwareStates.wasRunning | boolean |
Indica si el archivo detectado (malware o vulnerabilidad) se estaba ejecutando en el momento de la detección o si se detectó en reposo en el disco. |
|
Conexiones de red
|
networkConnections | array of object |
Información con estado relacionada con la seguridad generada por el proveedor sobre los archivos relacionados con esta alerta. |
|
Nombre de la aplicación
|
networkConnections.applicationName | string |
Nombre de la aplicación que administra la conexión de red (por ejemplo, Facebook, SMTP, etc.). |
|
Dirección de destino
|
networkConnections.destinationAddress | string |
Dirección IP de destino de la conexión de red. |
|
Dominio de destino
|
networkConnections.destinationDomain | string |
Parte del dominio de destino de la dirección URL de destino. (por ejemplo, "www.contoso.com"). |
|
Puerto de destino
|
networkConnections.destinationPort | string |
Puerto de destino de la conexión de red. |
|
Dirección URL de destino
|
networkConnections.destinationUrl | string |
Cadena de dirección URL/URI de conexión de red: excepto los parámetros. |
|
Dirección
|
networkConnections.direction | string |
Dirección de conexión de red. Los valores posibles son: desconocidos, entrantes y salientes. |
|
Fecha y hora registradas en el dominio
|
networkConnections.domainRegisteredDateTime | date-time |
Fecha en que se registró el dominio de destino (UTC). |
|
Nombre dns local
|
networkConnections.localDnsName | string |
La resolución de nombres DNS local tal como aparece en la memoria caché DNS local del host (por ejemplo, en caso de que el archivo "hosts" se alteró). |
|
Dirección de destino nat
|
networkConnections.natDestinationAddress | string |
Dirección IP de destino de traducción de direcciones de red. |
|
Puerto de destino nat
|
networkConnections.natDestinationPort | string |
Puerto de destino de traducción de direcciones de red. |
|
Dirección de origen nat
|
networkConnections.natSourceAddress | string |
Dirección IP de origen de traducción de direcciones de red. |
|
Puerto de origen nat
|
networkConnections.natSourcePort | string |
Puerto de origen de traducción de direcciones de red. |
|
Protocolo
|
networkConnections.protocol | string |
Protocolo de red. Los valores posibles son: unknown, ip, icmp, igmp, ggp, ipv4, tcp, pup, udp, idp, ipv6, ipv6RoutingHeader, ipv6FragmentHeader, ipSecEncapsulatingSecurityPayload, ipSecAuthenticationHeader, icmpV6, ipv6NoNextHeader, ipv6DestinationOptions, nd, raw, ipx, spx, spxII. |
|
Puntuación de riesgo
|
networkConnections.riskScore | string |
Puntuación de riesgo generada por el proveedor o calculada de la conexión de red. |
|
Dirección de origen
|
networkConnections.sourceAddress | string |
Dirección IP de origen (es decir, origen) de la conexión de red. |
|
Puerto de origen
|
networkConnections.sourcePort | string |
Puerto IP de origen (es decir, origen) de la conexión de red. |
|
Estado
|
networkConnections.status | string |
Estado de conexión de red. Los valores posibles son: desconocido, intentado, correcto, bloqueado, erróneo. |
|
Parámetros de dirección URL
|
networkConnections.urlParameters | string |
Parámetros (sufijo) de la dirección URL de destino como una cadena. |
|
Processes
|
processes | array of object |
Información con estado relacionada con la seguridad generada por el proveedor sobre el proceso o los procesos relacionados con esta alerta. |
|
Nombre de la cuenta
|
processes.accountName | string |
Identificador de cuenta de usuario (contexto de cuenta de usuario en el que se ejecutó el proceso), por ejemplo, AccountName, SID, etc. |
|
Línea de comandos
|
processes.commandLine | string |
Línea de comandos de invocación de proceso completa, incluidos todos los parámetros. |
|
Fecha y hora de creación
|
processes.createdDateTime | date-time |
DateTime en el que se inició el proceso primario (UTC). |
|
Nivel de integridad
|
processes.integrityLevel | string |
Nivel de integridad del proceso. Los valores posibles son: desconocido, que no es de confianza, bajo, medio, alto, sistema. |
|
Se eleva
|
processes.isElevated | boolean |
True si el proceso está elevado. |
|
Nombre
|
processes.name | string |
Nombre del archivo image del proceso. |
|
Fecha y hora de creación del proceso primario
|
processes.parentProcessCreatedDateTime | date-time |
Hora a la que se inició el proceso (UTC). |
|
Id. de proceso primario
|
processes.parentProcessId | integer |
Identificador de proceso (PID) del proceso primario. |
|
Nombre del proceso primario
|
processes.parentProcessName | string |
Nombre del archivo de imagen del proceso primario. |
|
Ruta
|
processes.path | string |
Ruta de acceso completa, incluido el nombre de archivo. |
|
Id. de proceso
|
processes.processId | integer |
Identificador de proceso (PID) del proceso. |
|
Tipo
|
processes.fileHash.type | string |
Tipo hash de archivo. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256. |
|
Importancia
|
processes.fileHash.value | string |
Valor del hash de archivo. |
|
Estados clave del Registro
|
registryKeyStates | array of object |
Información con estado relacionada con la seguridad generada por el proveedor sobre las claves del Registro relacionadas con esta alerta. |
|
Proceso
|
registryKeyStates.process | string |
Id. de proceso (PID) del proceso que modificó la clave del Registro (los detalles del proceso aparecerán en la colección de "procesos" de alerta). |
|
Operation
|
registryKeyStates.operation | string |
Operación que cambió el nombre de la clave del Registro o el valor (agregar, modificar, eliminar). |
|
Tipo de valor
|
registryKeyStates.valueType | string |
Tipo de valor de clave del Registro. Los valores posibles son: unknown, binary, dword, dwordLittleEndian, dwordBigEndian, expandSz, link, multiSz, none, qword, qwordlittleEndian, sz. |
|
Subárbol del Registro
|
registryKeyStates.hive | string |
Subárbol del Registro de Windows. Los valores posibles son: unknown, currentConfig, currentUser, localMachineSam, localMachineSamSoftware, localMachineSystem, usersDefault. |
|
Key
|
registryKeyStates.key | string |
Clave del Registro actual (es decir, modificada) (excluye HIVE). |
|
Nombre del valor
|
registryKeyStates.valueName | string |
Nombre del valor de clave del Registro actual (es decir, cambiado). |
|
Datos del valor
|
registryKeyStates.valueData | string |
Datos actuales (es decir, modificados) del valor de clave del Registro (contenido). |
|
Clave antigua
|
registryKeyStates.oldKey | string |
Clave del Registro anterior (es decir, antes de cambiar) (excluye HIVE). |
|
Nombre del valor anterior
|
registryKeyStates.oldValueName | string |
Nombre del valor de clave del Registro anterior (es decir, antes de cambiar). |
|
Datos de valores antiguos
|
registryKeyStates.oldValueData | string |
Datos anteriores (es decir, antes de cambiar) datos de valor de clave del Registro (contenido). |
|
Desencadenadores
|
triggers | array of object |
Información relacionada con la seguridad sobre las propiedades específicas que desencadenaron la alerta (propiedades que aparecen en la alerta). Las alertas pueden contener información sobre varios usuarios, hosts, archivos, direcciones IP. Este campo indica qué propiedades desencadenaron la generación de alertas. |
|
Nombre
|
triggers.name | string |
Nombre de la propiedad que actúa como desencadenador de detección. |
|
Tipo
|
triggers.type | string |
Tipo del atributo en el par clave:valor para la interpretación, por ejemplo, String, Boolean, etc. |
|
Importancia
|
triggers.value | string |
Valor del atributo que actúa como desencadenador de detección. |
|
Estados de usuario
|
userStates | array of object |
Información con estado relacionada con la seguridad generada por el proveedor sobre el usuario que ha iniciado sesión o los usuarios relacionados con esta alerta. |
|
Id. de usuario de Microsoft Entra ID
|
userStates.aadUserId | string |
Identificador de objeto de usuario (GUID) de Microsoft Entra: representa la entidad de usuario física o de varias cuentas. |
|
Nombre de la cuenta
|
userStates.accountName | string |
Nombre de cuenta de la cuenta de usuario (sin dominio de id. de Entra de Microsoft o dominio DNS): (también llamado "mailNickName"). |
|
Nombre de dominio
|
userStates.domainName | string |
NetBIOS/Microsoft Entra ID Dominio de la cuenta de usuario (es decir, dominio\formato de cuenta). |
|
Rol de correo electrónico
|
userStates.emailRole | string |
Para alertas relacionadas con el correo electrónico: rol de correo electrónico de la cuenta de usuario. |
|
¿Es Vpn?
|
userStates.isVpn | boolean |
Indica si el usuario inició sesión a través de una VPN. |
|
Fecha y hora de inicio de sesión
|
userStates.logonDateTime | date-time |
Hora a la que se produjo el inicio de sesión (UTC). |
|
Id. de inicio de sesión
|
userStates.logonId | string |
Identificador de inicio de sesión de usuario. |
|
IP de inicio de sesión
|
userStates.logonIp | string |
Dirección IP de la solicitud de inicio de sesión orginada desde. |
|
Ubicación de inicio de sesión
|
userStates.logonLocation | string |
Ubicación (por asignación de direcciones IP) asociada a un evento de inicio de sesión de usuario por este usuario. |
|
Tipo de inicio de sesión
|
userStates.logonType | string |
Método de inicio de sesión de usuario. Los valores posibles son: unknown, interactive, remoteInteractive, network, batch, service. |
|
Identificador de seguridad local
|
userStates.onPremisesSecurityIdentifier | string |
Identificador de seguridad (SID) de Microsoft Entra ID (local) del usuario. |
|
Puntuación de riesgo
|
userStates.riskScore | string |
Puntuación de riesgo generada por el proveedor o calculada de la cuenta de usuario. |
|
Tipo de cuenta de usuario
|
userStates.userAccountType | string |
Tipo de cuenta de usuario (pertenencia a grupos) por definición de Windows. Los valores posibles son: desconocido, estándar, potencia, administrador. |
|
Nombre principal de usuario
|
userStates.userPrincipalName | string |
Nombre de inicio de sesión de usuario: formato de Internet: <nombre de cuenta de usuario@<nombre>> de dominio DNS de la cuenta de usuario. |
|
Estados de vulnerabilidad
|
vulnerabilityStates | array of object |
Inteligencia sobre amenazas relativa a una o varias vulnerabilidades relacionadas con esta alerta. |
|
Cve
|
vulnerabilityStates.cve | string |
Vulnerabilidades y exposiciones comunes (CVE) para la vulnerabilidad. |
|
Se estaba ejecutando
|
vulnerabilityStates.wasRunning | boolean |
Indica si la vulnerabilidad detectada (archivo) se estaba ejecutando en el momento de la detección o si el archivo se detectó en reposo en el disco. |
|
Severity
|
vulnerabilityStates.severity | string |
Puntuación de gravedad del Sistema de puntuación de vulnerabilidades común (CVSS) base para esta vulnerabilidad. |
Subscription
Una sola entidad de suscripción devuelta
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
identificación
|
id | string |
Identificador único de la suscripción. |
|
Resource
|
resource | string |
Especifica el recurso que se supervisará para ver los cambios. |
|
Id. de aplicación
|
applicationId | string |
Identificador de la aplicación usada para crear la suscripción. |
|
Cambiar tipo
|
changeType | string |
Indica el tipo de cambio en el recurso suscrito que generará una notificación. |
|
Estado del cliente
|
clientState | string |
Especifica el valor de la propiedad clientState enviada por el servicio en cada notificación. La longitud máxima es de 128 caracteres. El cliente puede comprobar que la notificación procede del servicio comparando el valor de la propiedad clientState enviada con la suscripción con el valor de la propiedad clientState recibida con cada notificación. |
|
Dirección URL de notificación
|
notificationUrl | string |
Dirección URL del punto de conexión que recibirá las notificaciones. Esta dirección URL debe usar el protocolo HTTPS. |
|
Fecha y hora de expiración
|
expirationDateTime | string |
Especifica la fecha y hora en que expira la suscripción de webhook (UTC). |
|
Id. de creador
|
creatorId | string |
Identificador del usuario o la entidad de servicio que creó la suscripción. Si la aplicación usó permisos delegados para crear la suscripción, este campo contiene el identificador del usuario que ha iniciado sesión en la aplicación a la que llamó en nombre de . Si la aplicación usó permisos de aplicación, este campo contiene el identificador de la entidad de servicio correspondiente a la aplicación. |
TiIndicator
Se devuelve una sola entidad TiIndicator
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
Acción
|
action | string |
Acción que se va a aplicar si el indicador coincide desde dentro de la herramienta de seguridad targetProduct. Valores: (desconocido, permitir, bloquear, alerta). |
|
Nombres de grupo de actividad
|
activityGroupNames | array of string |
Los nombres de inteligencia sobre amenazas cibernéticas para las partes responsables de la actividad malintencionada cubierta por el indicador de amenazas. |
|
Información adicional
|
additionalInformation | string |
Se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator. |
|
Id. de inquilino de Azure
|
azureTenantId | string |
Identificador de inquilino de Microsoft Entra id. de envío de cliente. |
|
Confianza
|
confidence | integer |
Confianza de la lógica de detección (porcentaje entre 0 y 100). |
|
Description
|
description | string |
Descripción de TiIndicator (100 caracteres o menos). |
|
Modelo diamond
|
diamondModel | string |
El área del modelo de diamantes en el que existe este indicador. Valores: (desconocido, adversario, funcionalidad, infraestructura, víctima). |
|
Fecha y hora de expiración
|
expirationDateTime | date-time |
Hora a la que expira el indicador (UTC). |
|
External ID
|
externalId | string |
Número de identificación que vincula el indicador al sistema del proveedor de indicadores (por ejemplo, una clave externa). |
|
identificación
|
id | string |
Creado por el sistema cuando se ingiere el indicador. Identificador ÚNICO o GUID generado. |
|
Fecha y hora ingeridas
|
ingestedDateTime | date-time |
Hora en la que se ingiere el indicador (UTC). |
|
Está activo
|
isActive | boolean |
De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar indicadores existentes con este conjunto en "False" para desactivar los indicadores en el sistema. |
|
Cadena de eliminación
|
killChain | array of string |
cadenas que describen qué punto o puntos de la cadena de eliminación apunta este indicador. Valores: (Acciones, C2, Entrega, Explotación, Instalación, Reconocimiento, Armación). |
|
Falsos positivos conocidos
|
knownFalsePositives | string |
Escenarios en los que el indicador puede provocar falsos positivos. |
|
Hora de fecha y hora notificadas por última vez
|
lastReportedDateTime | date-time |
La última vez que se vio el indicador (UTC). |
|
Nombres de familia de malware
|
malwareFamilyNames | array of string |
Nombre de familia de malware asociado a un indicador si existe. |
|
Solo pasivo
|
passiveOnly | boolean |
Determina si el indicador debe desencadenar un evento visible para un usuario final. |
|
Severity
|
severity | integer |
Gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores son de 0 a 5 con 5 siendo más graves. El valor predeterminado es 3. |
|
Etiquetas
|
tags | array of string | |
|
Producto de destino
|
targetProduct | string |
Producto de seguridad único al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, ATP de Microsoft Defender. |
|
Tipo de amenaza
|
threatType | string |
Cada indicador debe tener un tipo de amenaza de indicador válido. Los valores posibles son: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
Nivel de Tlp
|
tlpLevel | string |
Valor del protocolo de semáforo para el indicador. Los valores posibles son: desconocido, blanco, verde, ámbar, rojo. |
|
Codificación de correo electrónico
|
emailEncoding | string |
Tipo de codificación de texto usada en el correo electrónico. |
|
Idioma del correo electrónico
|
emailLanguage | string |
Idioma del correo electrónico. |
|
Destinatario del correo electrónico
|
emailRecipient | string |
Dirección de correo electrónico del destinatario. |
|
Dirección del remitente del correo electrónico
|
emailSenderAddress | string |
Dirección de correo electrónico del atacante|víctima. |
|
Nombre del remitente de correo electrónico
|
emailSenderName | string |
Nombre mostrado del atacante|víctima. |
|
Dominio de origen de correo electrónico
|
emailSourceDomain | string |
Dominio usado en el correo electrónico. |
|
Dirección IP de origen de correo electrónico
|
emailSourceIpAddress | string |
Dirección IP de origen del correo electrónico. |
|
Asunto del correo electrónico
|
emailSubject | string |
Línea de asunto del correo electrónico. |
|
Correo electrónico XMailer
|
emailXMailer | string |
Valor X-Mailer usado en el correo electrónico. |
|
Fecha y hora de compilación de archivos
|
fileCompileDateTime | date-time |
DateTime cuando se compiló el archivo. |
|
Fecha y hora de creación del archivo
|
fileCreatedDateTime | date-time |
DateTime cuando se creó el archivo. |
|
Tipo hash de archivo
|
fileHashType | string |
Tipo de hash almacenado en fileHashValue. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
Valor hash de archivo
|
fileHashValue | string |
Valor hash de archivo. |
|
Nombre de exclusión mutua de archivos
|
fileMutexName | string |
Nombre de exclusión mutua usado en detecciones basadas en archivos. |
|
Nombre del archivo
|
fileName | string |
Nombre del archivo si el indicador está basado en archivos. |
|
Empaquetador de archivos
|
filePacker | string |
Packer que se usa para compilar el archivo en cuestión. |
|
Ruta de acceso del archivo
|
filePath | string |
Ruta de acceso del archivo que indica el riesgo. Puede ser una ruta de acceso de estilo de Windows o *nix. |
|
Tamaño de archivo
|
fileSize | integer |
Tamaño del archivo en bytes. |
|
Tipo de archivo
|
fileType | string |
Descripción del texto del tipo de archivo. Por ejemplo, "Documento de Word" o "Binario". |
|
Nombre de dominio
|
domainName | string |
Nombre de dominio asociado a este indicador. |
|
Bloque cidr de red
|
networkCidrBlock | string |
Representación de notación de bloque CIDR de la red a la que se hace referencia en este indicador. |
|
Asn de destino de red
|
networkDestinationAsn | integer |
Identificador del sistema autónomo de destino de la red a la que se hace referencia en el indicador. |
|
Bloque cidr de destino de red
|
networkDestinationCidrBlock | string |
Representación de notación de bloque CIDR de la red de destino en este indicador. |
|
IPv4 de destino de red
|
networkDestinationIPv4 | string |
Destino de la dirección IP IPv4. |
|
IPv6 de destino de red
|
networkDestinationIPv6 | string |
Destino de la dirección IP IPv6. |
|
Puerto de destino de red
|
networkDestinationPort | integer |
Destino del puerto TCP. |
|
IPv4 de red
|
networkIPv4 | string |
Dirección IP IPv4. |
|
IPv6 de red
|
networkIPv6 | string |
Dirección IP IPv6. |
|
Puerto de red
|
networkPort | integer |
Puerto TCP. |
|
Protocolo de red.
|
networkProtocol | integer |
Representación decimal del campo de protocolo en el encabezado IPv4. |
|
Asn de origen de red
|
networkSourceAsn | integer |
Identificador del sistema autónomo de origen de la red a la que se hace referencia en el indicador. |
|
Bloque cidr de origen de red
|
networkSourceCidrBlock | string |
Representación de notación de bloque CIDR de la red de origen en este indicador. |
|
IPv4 de origen de red
|
networkSourceIPv4 | string |
Origen de la dirección IP IPv4. |
|
IPv6 de destino de red
|
networkSourceIPv6 | string |
Origen de la dirección IP IPv6. |
|
Puerto de origen de red
|
networkSourcePort | integer |
Origen del puerto TCP. |
|
URL
|
url | string |
Localizador uniforme de recursos. |
|
Agente de usuario
|
userAgent | string |
User-Agent cadena de una solicitud web que podría indicar un riesgo. |