Udostępnij przez


Microsoft Graph Security (przestarzałe) [PRZESTARZAŁE]

Łącznik Microsoft Graph Security pomaga połączyć różne produkty i usługi zabezpieczeń firmy Microsoft i partnerów, korzystając z ujednoliconego schematu, usprawnić operacje zabezpieczeń i zwiększyć ochronę przed zagrożeniami, wykrywanie i możliwości reagowania. Dowiedz się więcej o integracji z interfejsem Microsoft Graph Security API w witrynie https://aka.ms/graphsecuritydocs (przestarzałe)

Ten łącznik jest dostępny w następujących produktach i regionach:

Usługa Class Regions
Copilot Studio Premium Wszystkie regiony usługi Power Automate z wyjątkiem następujących:
     - Rząd USA (GCC)
     - Rząd USA (GCC High)
     - China Cloud obsługiwane przez firmę 21Vianet
     - Departament Obrony USA (DoD)
Logic Apps Standard Wszystkie regiony usługi Logic Apps z wyjątkiem następujących:
     — Regiony platformy Azure Government
     — Regiony platformy Azure (Chiny)
     - Departament Obrony USA (DoD)
Power Apps Premium Wszystkie regiony usługi Power Apps z wyjątkiem następujących:
     - Rząd USA (GCC)
     - Rząd USA (GCC High)
     - China Cloud obsługiwane przez firmę 21Vianet
     - Departament Obrony USA (DoD)
Power Automate Premium Wszystkie regiony usługi Power Automate z wyjątkiem następujących:
     - Rząd USA (GCC)
     - Rząd USA (GCC High)
     - China Cloud obsługiwane przez firmę 21Vianet
     - Departament Obrony USA (DoD)
Kontakt
Name Microsoft
adres URL Obsługa usługi Microsoft LogicApps
Pomoc techniczna usługi Microsoft Power Automate
Obsługa usługi Microsoft Power Apps
Email sipsisgdev@microsoft.com
Metadane łącznika
Publisher Microsoft
Witryna internetowa https://www.microsoft.com/security/business/graph-security-api

Wymagania wstępne dotyczące nawiązywania połączenia z łącznikiem Microsoft Graph Security

Przeczytaj więcej na temat interfejsu Microsoft Graph Security API.

  1. Aby użyć akcji łącznika Microsoft Graph Security , zacznij od wyzwalacza, takiego jak wyzwalacz Cykl.

  2. Aby korzystać z łącznika Microsoft Graph Security, należy wyrazić zgodę administratora dzierżawy usługi Microsoft Entra ID w ramach wymagań dotyczących uwierzytelniania zabezpieczeń programu Microsoft Graph.

  3. Identyfikator i nazwa aplikacji łącznika microsoft Graph Security (dla identyfikatora entra firmy Microsoft w programie https://portal.azure.com) jest następująca w przypadku zgody administratora microsoft Entra ID:

  • Nazwa aplikacji — MicrosoftGraphSecurityConnector
  • Identyfikator aplikacji — c4829704-0edc-4c3d-a347-7c4a67586f3c
  1. Administrator dzierżawy może wykonać kroki opisane w temacie udzielania zgody administratora dzierżawy dla aplikacji Microsoft Entra ID do powyższej aplikacji lub udzielić uprawnień podczas początkowego uruchamiania przepływu pracy przy użyciu łącznika Microsoft Graph Security dla środowiska zgody aplikacji.

Teraz możesz przystąpić do korzystania z łącznika Microsoft Graph Security!

Szczegółowe informacje o konektorze

Aby uzyskać więcej informacji na temat łącznika, zobacz szczegółową sekcję.

Tworzenie połączenia

Łącznik obsługuje następujące typy uwierzytelniania:

Wartość domyślna Parametry tworzenia połączenia. Wszystkie regiony Nie można udostępniać

Domyślny

Dotyczy: wszystkie regiony

Parametry tworzenia połączenia.

Nie jest to możliwe do udostępnienia połączenie. Jeśli aplikacja power zostanie udostępniona innemu użytkownikowi, zostanie wyświetlony monit o jawne utworzenie nowego połączenia.

Limity ograniczania

Nazwa Wywołania Okres odnowienia
Wywołania interfejsu API na połączenie 100 60 sekund

Akcje

Aktualizowanie subskrypcji (przestarzałe) [PRZESTARZAŁE]

Odnawianie subskrypcji elementu webhook programu Microsoft Graph przez zaktualizowanie czasu wygaśnięcia (przestarzałe).

Aktualizowanie wielu tiIndicators (przestarzałe) [PRZESTARZAŁE]

Aktualizowanie określonych właściwości wielu wskaźników analizy zagrożeń. Wymagane pola dla każdego tiIndicator to: Id, expirationDateTime i targetProduct (przestarzałe).

Alert aktualizacji (przestarzały) [PRZESTARZAŁE]

Aktualizowanie określonych właściwości alertu zabezpieczeń (przestarzałe).

Pobieranie aktywnych subskrypcji (przestarzałe) [PRZESTARZAŁE]

Pobierz listę niewyjaśnionych subskrypcji dla tej dzierżawy identyfikatora Entra firmy Microsoft (przestarzałe).

Pobieranie alertu według identyfikatora (przestarzałego) [PRZESTARZAŁE]

Pobierz alert zabezpieczeń odpowiadający określonemu identyfikatorowi (przestarzałe).

Pobieranie alertów (przestarzałych) [PRZESTARZAŁE]

Pobierz listę alertów zabezpieczeń dla tej dzierżawy identyfikatora entra firmy Microsoft. Użyj z różnymi parametrami zapytania (przestarzałe).

Pobierz moduły tiIndicator (przestarzałe) [PRZESTARZAŁE]

Uzyskaj listę wskaźników analizy zagrożeń dla tej dzierżawy identyfikatora Entra firmy Microsoft. Użyj z różnymi parametrami zapytania (przestarzałe).

Pobierz tiIndicator według identyfikatora (przestarzałe) [PRZESTARZAŁE]

Pobierz wskaźnik analizy zagrożeń odpowiadający określonemu identyfikatorowi (przestarzałemu).

Przesyłanie wielu tiIndicators (przestarzałe) [PRZESTARZAŁE]

Utwórz nowe wskaźniki analizy zagrożeń, publikując kolekcję tiIndicators. Wymagane pola dla każdego tiIndicator to: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (przestarzałe).

Tworzenie elementu tiIndicator (przestarzałe) [PRZESTARZAŁE]

Utwórz nowy wskaźnik analizy zagrożeń, publikując w kolekcji tiIndicators (przestarzałe).

Tworzenie subskrypcji (przestarzałe) [PRZESTARZAŁE]

Utwórz subskrypcje elementu webhook programu Microsoft Graph (przestarzałe).

Update tiIndicator (przestarzałe) [PRZESTARZAŁE]

Aktualizowanie określonych właściwości wskaźnika analizy zagrożeń. Wymagane pola dla tiIndicator to: Id, expirationDateTime i targetProduct (przestarzałe).

Usuwanie subskrypcji (przestarzałe) [PRZESTARZAŁE]

Usuń określoną subskrypcję elementu webhook programu Microsoft Graph (przestarzałą).

Usuwanie wielu tiIndicators według identyfikatorów (przestarzałych) [PRZESTARZAŁE]

Usuń wiele wskaźników analizy zagrożeń odpowiadających określonym identyfikatorom (przestarzałe).

Usuwanie wielu tiIndicators według identyfikatorów zewnętrznych (przestarzałych) [PRZESTARZAŁE]

Usuń wiele wskaźników analizy zagrożeń odpowiadających określonym zewnętrznym identyfikatorom (przestarzałym).

Usuń element tiIndicator według identyfikatora (przestarzałe) [PRZESTARZAŁE]

Usuń wskaźnik analizy zagrożeń odpowiadający określonemu identyfikatorowi (przestarzałe).

Aktualizowanie subskrypcji (przestarzałe) [PRZESTARZAŁE]

Odnawianie subskrypcji elementu webhook programu Microsoft Graph przez zaktualizowanie czasu wygaśnięcia (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Identyfikator subskrypcji
Subscription Id True string

Określ identyfikator subskrypcji elementu webhook programu Microsoft Graph.

Data wygaśnięcia
expirationDateTime string

Określ datę i godzinę w formacie UTC, kiedy subskrypcja elementu webhook programu Microsoft Graph wygaśnie. Maksymalny czas wygaśnięcia alertów zabezpieczeń wynosi 43200 minut (poniżej 30 dni).

Zwraca

Zwrócona jednostka pojedynczej subskrypcji

Subscription
Subscription

Aktualizowanie wielu tiIndicators (przestarzałe) [PRZESTARZAŁE]

Aktualizowanie określonych właściwości wielu wskaźników analizy zagrożeń. Wymagane pola dla każdego tiIndicator to: Id, expirationDateTime i targetProduct (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
id
id True string

TiIndicator-id

Akcja
action string

Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert).

Nazwy grup działań
activityGroupNames array of string

Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia.

Dodatkowe informacje
additionalInformation string

Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić

Pewność
confidence integer

Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100).

Description
description string

Opis tiIndicatora (100 znaków lub mniej).

Model rombu
diamondModel string

Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara).

Data wygaśnięcia
expirationDateTime True date-time

Godzina wygaśnięcia wskaźnika (UTC).

Produkt docelowy
targetProduct True string

Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP.

Tożsamość zewnętrzna
externalId string

Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym).

Jest aktywny
isActive boolean

Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie.

Łańcuch zabijania
killChain array of string

ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization).

Znane fałszywie dodatnie
knownFalsePositives string

Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie.

Data ostatniego zgłoszenia
lastReportedDateTime date-time

Ostatni raz wskaźnik był widoczny (UTC).

Nazwy rodzin złośliwego oprogramowania
malwareFamilyNames array of string

Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje.

Tylko pasywny
passiveOnly boolean

Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego.

Severity
severity integer

Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3.

Etykiety
tags array of string
Poziom Tlp
tlpLevel string

Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony.

Zwraca

Nazwa Ścieżka Typ Opis
TiIndicators
value array of TiIndicator

Zaktualizowano moduły TiIndicator

Alert aktualizacji (przestarzały) [PRZESTARZAŁE]

Aktualizowanie określonych właściwości alertu zabezpieczeń (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Identyfikator alertu
alert-id True string

Określ identyfikator alertu.

Przypisano do
assignedTo string

Określ nazwę analityka, do której jest przypisany alert na potrzeby klasyfikacji, badania lub korygowania.

Zamknięta data/godzina
closedDateTime string

Określ czas zamknięcia alertu. Typ znacznika czasu reprezentuje informacje o dacie i godzinie przy użyciu formatu ISO 8601 i są zawsze w czasie UTC.

comments
comments array of string

Comments

Etykiety
tags array of string

Określ wszelkie etykiety, które można zdefiniować dla użytkownika, które można zastosować do alertu i mogą służyć jako warunki filtrowania (na przykład "HVA", "SAW" itp.).

Informacje zwrotne
feedback string

Określ opinie analityków dotyczące alertu.

Status
status string

Określ stan śledzenia stanu cyklu życia alertu (etap).

Nazwa dostawcy
provider True string

Określony dostawca (produkt/usługa — nie firma dostawcy); na przykład WindowsDefenderATP.

Wersja dostawcy
providerVersion string

Określ wersję dostawcy lub dostawcy podrzędnego, jeśli istnieje, który wygenerował alert.

Nazwa dostawcy podrzędnego
subProvider string

Określony subprovider (w ramach dostawcy agregacji); na przykład WindowsDefenderATP.SmartScreen.

Nazwa dostawcy
vendor True string

Określ nazwę dostawcy alertu (na przykład Microsoft, Dell, FireEye).

Pobieranie aktywnych subskrypcji (przestarzałe) [PRZESTARZAŁE]

Pobierz listę niewyjaśnionych subskrypcji dla tej dzierżawy identyfikatora Entra firmy Microsoft (przestarzałe).

Zwraca

Nazwa Ścieżka Typ Opis
Liczba istniejących podkraków
@odata.count integer

Liczba zwróconych subcriptions

Subscription
value array of Subscription

Zwrócone jednostki subskrypcji

Link do następnej strony
@odata.nextLink string

Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano

Pobieranie alertu według identyfikatora (przestarzałego) [PRZESTARZAŁE]

Pobierz alert zabezpieczeń odpowiadający określonemu identyfikatorowi (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Identyfikator alertu
alert-id True string

Określ identyfikator alertu.

Zwraca

Zwrócona pojedyncza jednostka alertu

Alarm
Alert

Pobieranie alertów (przestarzałych) [PRZESTARZAŁE]

Pobierz listę alertów zabezpieczeń dla tej dzierżawy identyfikatora entra firmy Microsoft. Użyj z różnymi parametrami zapytania (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Filtrowanie alertów
$filter string

Określ warunek filtrowania dla alertów, takich jak Ważność eq "Wysoki".

Najważniejsze alerty
$top integer

Określ najnowszą największą liczbę alertów do pobrania z każdego dostawcy.

Wybieranie właściwości alertu
$select string

Określ właściwości alertu, które mają być uwzględnione w wynikach.

Kolejność sortowania
$orderby string

Określ kolejność sortowania wyników.

Pomija wyniki "n"
$skip integer

Określ liczbę wyników do pominięcia. Przydatne w przypadku stronicowania.

Uwzględnij liczbę zwróconych alertów
$count string

Określ, aby uwzględnić liczbę alertów zwróconych w odpowiedzi

Zwraca

Nazwa Ścieżka Typ Opis
Liczba alertów
@odata.count integer

Liczba zwróconych alertów

Alerts
value array of Alert

Zwrócone alerty

Link do następnej strony
@odata.nextLink string

Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano

Pobierz moduły tiIndicator (przestarzałe) [PRZESTARZAŁE]

Uzyskaj listę wskaźników analizy zagrożeń dla tej dzierżawy identyfikatora Entra firmy Microsoft. Użyj z różnymi parametrami zapytania (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Filtruj tiIndicatory
$filter string

Określ warunek filtrowania dla wskaźników analizy zagrożeń, takich jak threatType eq "WatchList"

Najważniejsze tiIndicatory
$top integer

Określ najnowszą liczbę wskaźników analizy zagrożeń, które mają zostać pobrane

Wybieranie właściwości tiIndicator
$select string

Określ właściwości wskaźnika analizy zagrożeń, które mają być uwzględnione w wynikach.

Uwzględnij liczbę zwróconych elementów tiIndicator
$count string

Określ, aby uwzględnić liczbę wskaźników analizy zagrożeń zwróconych w odpowiedzi

Pomija wyniki "n"
$skip integer

Określ liczbę wyników do pominięcia. Przydatne w przypadku stronicowania.

Kolejność sortowania
$orderby string

Określ kolejność sortowania wyników.

Zwraca

Nazwa Ścieżka Typ Opis
Liczba tiIndicator
@odata.count integer

Liczba zwróconych elementów TiIndicator

TiIndicators
value array of TiIndicator

Zwrócony moduł TiIndicator

Link do następnej strony
@odata.nextLink string

Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano

Pobierz tiIndicator według identyfikatora (przestarzałe) [PRZESTARZAŁE]

Pobierz wskaźnik analizy zagrożeń odpowiadający określonemu identyfikatorowi (przestarzałemu).

Parametry

Nazwa Klucz Wymagane Typ Opis
Identyfikator tiindicatora
indicator-id True string

Określanie identyfikatora wskaźnika analizy zagrożeń

Zwraca

Zwrócona pojedyncza jednostka TiIndicator

TiIndicator
TiIndicator

Przesyłanie wielu tiIndicators (przestarzałe) [PRZESTARZAŁE]

Utwórz nowe wskaźniki analizy zagrożeń, publikując kolekcję tiIndicators. Wymagane pola dla każdego tiIndicator to: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Akcja
action True string

Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert).

Nazwy grup działań
activityGroupNames array of string

Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia.

Dodatkowe informacje
additionalInformation string

Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić

Identyfikator dzierżawy platformy Azure
azureTenantId string

Identyfikator dzierżawy microsoft Entra ID przesyłania klienta.

Pewność
confidence integer

Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100).

Description
description True string

Opis tiIndicatora (100 znaków lub mniej).

Model rombu
diamondModel string

Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara).

Data wygaśnięcia
expirationDateTime True date-time

Godzina wygaśnięcia wskaźnika (UTC).

Tożsamość zewnętrzna
externalId string

Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym).

Pozyskana data/godzina
ingestedDateTime date-time

Godzina pozyskiwania wskaźnika (UTC).

Jest aktywny
isActive boolean

Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie.

Łańcuch zabijania
killChain array of string

ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization).

Znane fałszywie dodatnie
knownFalsePositives string

Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie.

Data ostatniego zgłoszenia
lastReportedDateTime date-time

Ostatni raz wskaźnik był widoczny (UTC).

Nazwy rodzin złośliwego oprogramowania
malwareFamilyNames array of string

Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje.

Tylko pasywny
passiveOnly boolean

Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego.

Severity
severity integer

Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3.

Etykiety
tags array of string
Produkt docelowy
targetProduct True string

Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP.

Typ zagrożenia
threatType string

Każdy wskaźnik musi mieć prawidłowy typ zagrożenia wskaźnika. Możliwe wartości to: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Poziom Tlp
tlpLevel string

Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony.

Kodowanie wiadomości e-mail
emailEncoding string

Typ kodowania tekstu używanego w wiadomości e-mail.

Język poczty e-mail
emailLanguage string

Język wiadomości e-mail.

Adresat wiadomości e-mail
emailRecipient string

Adres e-mail adresata.

Adres nadawcy wiadomości e-mail
emailSenderAddress string

Adres e-mail osoby atakującej|ofiary.

Nazwa nadawcy wiadomości e-mail
emailSenderName string

Wyświetlona nazwa osoby atakującej|ofiara.

Domena źródłowa poczty e-mail
emailSourceDomain string

Domena używana w wiadomości e-mail.

Źródłowy adres IP wiadomości e-mail
emailSourceIpAddress string

Źródłowy adres IP wiadomości e-mail.

Temat wiadomości e-mail
emailSubject string

Wiersz tematu wiadomości e-mail.

Wiadomość e-mail XMailer
emailXMailer string

Wartość X-Mailer używana w wiadomości e-mail.

Data i godzina kompilacji pliku
fileCompileDateTime date-time

Data/godzina skompilowania pliku.

Data utworzenia pliku
fileCreatedDateTime date-time

Data/godzina utworzenia pliku.

Typ skrótu pliku
fileHashType string

Typ skrótu przechowywanego w plikuHashValue. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Wartość skrótu pliku
fileHashValue string

Wartość skrótu pliku.

Nazwa mutexu pliku
fileMutexName string

Nazwa mutex używana w wykrywaniach opartych na plikach.

Nazwa pliku
fileName string

Nazwa pliku, jeśli wskaźnik jest oparty na plikach.

Pakiet plików
filePacker string

Packer używany do kompilowania danego pliku.

Ścieżka pliku
filePath string

Ścieżka pliku wskazującego naruszenie zabezpieczeń. Może to być ścieżka stylu systemu Windows lub *nix.

Rozmiar pliku
fileSize integer

Rozmiar pliku w bajtach.

Typ pliku
fileType string

Opis tekstowy typu pliku. Na przykład "Dokument programu Word" lub "Plik binarny".

Nazwa domeny
domainName string

Nazwa domeny skojarzona z tym wskaźnikiem.

Blok cidr sieci
networkCidrBlock string

CiDR Block notation reprezentacja sieci, do których odwołuje się ten wskaźnik.

Docelowa nazwa asn sieci
networkDestinationAsn integer

Docelowy identyfikator systemu autonomicznego sieci, do którego odwołuje się wskaźnik.

Blok cidr docelowej sieci
networkDestinationCidrBlock string

CiDR Block notation reprezentacja sieci docelowej w tym wskaźniku.

Docelowy adres IPv4 w sieci
networkDestinationIPv4 string

Miejsce docelowe adresu IP IPv4.

Docelowy adres IPv6 sieci
networkDestinationIPv6 string

Miejsce docelowe adresu IP IPv6.

Port docelowy sieci
networkDestinationPort integer

Miejsce docelowe portu TCP.

Protokół IPv4 sieci
networkIPv4 string

Adres IP IPv4.

Protokół IPv6 sieci
networkIPv6 string

Adres IP IPv6.

Port sieciowy
networkPort integer

Port TCP.

Protokół sieciowy
networkProtocol integer

Reprezentacja dziesiętna pola protokołu w nagłówku IPv4.

Źródło sieci Asn
networkSourceAsn integer

Źródłowy identyfikator systemu autonomicznego sieci, do których odwołuje się wskaźnik.

Blok cidr źródła sieci
networkSourceCidrBlock string

CiDR Block notation reprezentacja sieci źródłowej w tym wskaźniku.

Źródło sieci IPv4
networkSourceIPv4 string

Źródło adresu IP IPv4.

Docelowy adres IPv6 sieci
networkSourceIPv6 string

Źródło adresu IP IPv6.

Port źródłowy sieci
networkSourcePort integer

Źródło portu TCP.

URL
url string

Lokalizator zasobów jednolitych.

Agent użytkownika
userAgent string

User-Agent ciąg z żądania internetowego, który może wskazywać na naruszenie zabezpieczeń.

Zwraca

Nazwa Ścieżka Typ Opis
TiIndicators
value array of TiIndicator

Przesłane tiindykatory

Tworzenie elementu tiIndicator (przestarzałe) [PRZESTARZAŁE]

Utwórz nowy wskaźnik analizy zagrożeń, publikując w kolekcji tiIndicators (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Akcja
action True string

Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert).

Nazwy grup działań
activityGroupNames array of string

Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia.

Dodatkowe informacje
additionalInformation string

Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić

Identyfikator dzierżawy platformy Azure
azureTenantId string

Identyfikator dzierżawy microsoft Entra ID przesyłania klienta.

Pewność
confidence integer

Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100).

Description
description True string

Opis tiIndicatora (100 znaków lub mniej).

Model rombu
diamondModel string

Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara).

Data wygaśnięcia
expirationDateTime True date-time

Godzina wygaśnięcia wskaźnika (UTC).

Tożsamość zewnętrzna
externalId string

Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym).

Pozyskana data/godzina
ingestedDateTime date-time

Godzina pozyskiwania wskaźnika (UTC).

Jest aktywny
isActive boolean

Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie.

Łańcuch zabijania
killChain array of string

ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization).

Znane fałszywie dodatnie
knownFalsePositives string

Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie.

Data ostatniego zgłoszenia
lastReportedDateTime date-time

Ostatni raz wskaźnik był widoczny (UTC).

Nazwy rodzin złośliwego oprogramowania
malwareFamilyNames array of string

Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje.

Tylko pasywny
passiveOnly boolean

Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego.

Severity
severity integer

Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3.

Etykiety
tags array of string
Produkt docelowy
targetProduct True string

Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP.

Typ zagrożenia
threatType string

Każdy wskaźnik musi mieć prawidłowy typ zagrożenia wskaźnika. Możliwe wartości to: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Poziom Tlp
tlpLevel string

Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony.

Kodowanie wiadomości e-mail
emailEncoding string

Typ kodowania tekstu używanego w wiadomości e-mail.

Język poczty e-mail
emailLanguage string

Język wiadomości e-mail.

Adresat wiadomości e-mail
emailRecipient string

Adres e-mail adresata.

Adres nadawcy wiadomości e-mail
emailSenderAddress string

Adres e-mail osoby atakującej|ofiary.

Nazwa nadawcy wiadomości e-mail
emailSenderName string

Wyświetlona nazwa osoby atakującej|ofiara.

Domena źródłowa poczty e-mail
emailSourceDomain string

Domena używana w wiadomości e-mail.

Źródłowy adres IP wiadomości e-mail
emailSourceIpAddress string

Źródłowy adres IP wiadomości e-mail.

Temat wiadomości e-mail
emailSubject string

Wiersz tematu wiadomości e-mail.

Wiadomość e-mail XMailer
emailXMailer string

Wartość X-Mailer używana w wiadomości e-mail.

Data i godzina kompilacji pliku
fileCompileDateTime date-time

Data/godzina skompilowania pliku.

Data utworzenia pliku
fileCreatedDateTime date-time

Data/godzina utworzenia pliku.

Typ skrótu pliku
fileHashType string

Typ skrótu przechowywanego w plikuHashValue. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Wartość skrótu pliku
fileHashValue string

Wartość skrótu pliku.

Nazwa mutexu pliku
fileMutexName string

Nazwa mutex używana w wykrywaniach opartych na plikach.

Nazwa pliku
fileName string

Nazwa pliku, jeśli wskaźnik jest oparty na plikach.

Pakiet plików
filePacker string

Packer używany do kompilowania danego pliku.

Ścieżka pliku
filePath string

Ścieżka pliku wskazującego naruszenie zabezpieczeń. Może to być ścieżka stylu systemu Windows lub *nix.

Rozmiar pliku
fileSize integer

Rozmiar pliku w bajtach.

Typ pliku
fileType string

Opis tekstowy typu pliku. Na przykład "Dokument programu Word" lub "Plik binarny".

Nazwa domeny
domainName string

Nazwa domeny skojarzona z tym wskaźnikiem.

Blok cidr sieci
networkCidrBlock string

CiDR Block notation reprezentacja sieci, do których odwołuje się ten wskaźnik.

Docelowa nazwa asn sieci
networkDestinationAsn integer

Docelowy identyfikator systemu autonomicznego sieci, do którego odwołuje się wskaźnik.

Blok cidr docelowej sieci
networkDestinationCidrBlock string

CiDR Block notation reprezentacja sieci docelowej w tym wskaźniku.

Docelowy adres IPv4 w sieci
networkDestinationIPv4 string

Miejsce docelowe adresu IP IPv4.

Docelowy adres IPv6 sieci
networkDestinationIPv6 string

Miejsce docelowe adresu IP IPv6.

Port docelowy sieci
networkDestinationPort integer

Miejsce docelowe portu TCP.

Protokół IPv4 sieci
networkIPv4 string

Adres IP IPv4.

Protokół IPv6 sieci
networkIPv6 string

Adres IP IPv6.

Port sieciowy
networkPort integer

Port TCP.

Protokół sieciowy
networkProtocol integer

Reprezentacja dziesiętna pola protokołu w nagłówku IPv4.

Źródło sieci Asn
networkSourceAsn integer

Źródłowy identyfikator systemu autonomicznego sieci, do których odwołuje się wskaźnik.

Blok cidr źródła sieci
networkSourceCidrBlock string

CiDR Block notation reprezentacja sieci źródłowej w tym wskaźniku.

Źródło sieci IPv4
networkSourceIPv4 string

Źródło adresu IP IPv4.

Docelowy adres IPv6 sieci
networkSourceIPv6 string

Źródło adresu IP IPv6.

Port źródłowy sieci
networkSourcePort integer

Źródło portu TCP.

URL
url string

Lokalizator zasobów jednolitych.

Agent użytkownika
userAgent string

User-Agent ciąg z żądania internetowego, który może wskazywać na naruszenie zabezpieczeń.

Zwraca

Zwrócona pojedyncza jednostka TiIndicator

TiIndicator
TiIndicator

Tworzenie subskrypcji (przestarzałe) [PRZESTARZAŁE]

Utwórz subskrypcje elementu webhook programu Microsoft Graph (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Adres URL zasobu
resource True string

Określ zasób, który będzie monitorowany pod kątem zmian. Nie dołączaj podstawowego adresu URL (https://graph.microsoft.com/v1.0/). Uwzględnij zabezpieczenia/alerty, a następnie zapytanie odata. W przypadku np. zabezpieczeń/alertów?$filter=status eq New

Zmień typ
changeType True string

Określ typ właściwości, który powinien zgłosić powiadomienie po zmianie zasobu subskrybowanego.

Stan klienta
clientState string

Określ stan klienta, aby potwierdzić źródło pochodzenia powiadomień.

Adres URL powiadomienia
notificationUrl True string

Określ poprawnie sformułowany adres URL punktu końcowego, który będzie otrzymywać powiadomienia.

Data wygaśnięcia
expirationDateTime True date-time

Określ datę wygaśnięcia subskrypcji elementu webhook; musi być data/godzina większa niż bieżąca i w ciągu 30 dni.

Zwraca

Zwrócona jednostka pojedynczej subskrypcji

Subscription
Subscription

Update tiIndicator (przestarzałe) [PRZESTARZAŁE]

Aktualizowanie określonych właściwości wskaźnika analizy zagrożeń. Wymagane pola dla tiIndicator to: Id, expirationDateTime i targetProduct (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Identyfikator tiindicatora
indicator-id True string

Określ identyfikator wskaźnika analizy zagrożeń.

Akcja
action string

Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert).

Nazwy grup działań
activityGroupNames array of string

Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia.

Dodatkowe informacje
additionalInformation string

Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić

Pewność
confidence integer

Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100).

Description
description string

Opis tiIndicatora (100 znaków lub mniej).

Model rombu
diamondModel string

Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara).

Data wygaśnięcia
expirationDateTime True date-time

Godzina wygaśnięcia wskaźnika (format UTC). Na przykład 2020-03-01T00:00:00Z).

Tożsamość zewnętrzna
externalId string

Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym).

Jest aktywny
isActive boolean

Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie.

Łańcuch zabijania
killChain array of string

ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization).

Znane fałszywie dodatnie
knownFalsePositives string

Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie.

Data ostatniego zgłoszenia
lastReportedDateTime date-time

Ostatni raz wskaźnik był widoczny (UTC).

Nazwy rodzin złośliwego oprogramowania
malwareFamilyNames array of string

Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje.

Tylko pasywny
passiveOnly boolean

Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego.

Severity
severity integer

Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3.

Etykiety
tags array of string
Poziom Tlp
tlpLevel string

Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony.

Produkt docelowy
targetProduct True string

Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP.

Usuwanie subskrypcji (przestarzałe) [PRZESTARZAŁE]

Usuń określoną subskrypcję elementu webhook programu Microsoft Graph (przestarzałą).

Parametry

Nazwa Klucz Wymagane Typ Opis
Identyfikator subskrypcji
Subscription Id True string

Określ identyfikator subskrypcji elementu webhook programu Microsoft Graph.

Usuwanie wielu tiIndicators według identyfikatorów (przestarzałych) [PRZESTARZAŁE]

Usuń wiele wskaźników analizy zagrożeń odpowiadających określonym identyfikatorom (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
value
value array of string

Zwraca

Nazwa Ścieżka Typ Opis
value
value array of object
kod
value.code integer

Kod wyniku

komunikat
value.message string

Komunikat

Subkod
value.subcode integer

Kod podrzędny wyniku

Usuwanie wielu tiIndicators według identyfikatorów zewnętrznych (przestarzałych) [PRZESTARZAŁE]

Usuń wiele wskaźników analizy zagrożeń odpowiadających określonym zewnętrznym identyfikatorom (przestarzałym).

Parametry

Nazwa Klucz Wymagane Typ Opis
value
value array of string

Zwraca

Nazwa Ścieżka Typ Opis
value
value array of object
kod
value.code integer

Kod wyniku

komunikat
value.message string

Komunikat

Subkod
value.subcode integer

Kod podrzędny wyniku

Usuń element tiIndicator według identyfikatora (przestarzałe) [PRZESTARZAŁE]

Usuń wskaźnik analizy zagrożeń odpowiadający określonemu identyfikatorowi (przestarzałe).

Parametry

Nazwa Klucz Wymagane Typ Opis
Identyfikator tiindicatora
indicator-id True string

Określanie identyfikatora wskaźnika analizy zagrożeń

Wyzwalacze

W przypadku nowych alertów o wysokiej ważności (przestarzałe) [PRZESTARZAŁE]

Wyzwalacze dla nowych alertów o wysokiej ważności (przestarzałe)

We wszystkich nowych alertach (przestarzałe) [PRZESTARZAŁE]

Wyzwalacze dla wszystkich nowych alertów (przestarzałe)

W przypadku nowych alertów o wysokiej ważności (przestarzałe) [PRZESTARZAŁE]

Wyzwalacze dla nowych alertów o wysokiej ważności (przestarzałe)

Zwraca

Nazwa Ścieżka Typ Opis
Liczba alertów
@odata.count integer

Liczba zwróconych alertów

Alerts
value array of Alert

Zwrócone alerty

Link do następnej strony
@odata.nextLink string

Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano

We wszystkich nowych alertach (przestarzałe) [PRZESTARZAŁE]

Wyzwalacze dla wszystkich nowych alertów (przestarzałe)

Zwraca

Nazwa Ścieżka Typ Opis
Liczba alertów
@odata.count integer

Liczba zwróconych alertów

Alerts
value array of Alert

Zwrócone alerty

Link do następnej strony
@odata.nextLink string

Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano

Definicje

Alarm

Zwrócona pojedyncza jednostka alertu

Nazwa Ścieżka Typ Opis
Identyfikator subskrypcji Azure
azureSubscriptionId string

Identyfikator subskrypcji platformy Azure, jeśli ten alert jest powiązany z zasobem platformy Azure.

Etykiety
tags array of string

Etykiety z możliwością definiowania użytkownika, które można zastosować do alertu i mogą służyć jako warunki filtrowania (np. "HVA", "SAW" itp.).

identyfikator
id string

Identyfikator GUID/unikatowy identyfikator wygenerowany przez dostawcę.

Identyfikator dzierżawy platformy Azure
azureTenantId string

Identyfikator dzierżawy identyfikatora entra firmy Microsoft.

Nazwa grupy działań
activityGroupName string

Nazwa lub alias grupy działań (osoba atakująca) przypisany do tego alertu.

Przypisano do
assignedTo string

Nazwa analityka, do której jest przypisany alert do klasyfikacji, badania lub korygowania.

Kategoria
category string

Kategoria alertu (np. credentialTheft, ransomware itp.).

Zamknięta data/godzina
closedDateTime date-time

Godzina zamknięcia alertu (UTC).

Comments
comments array of string

Komentarze udostępniane przez klienta dotyczące alertu (w przypadku zarządzania alertami klientów).

Pewność
confidence integer

Pewność logiki wykrywania (wartość procentowa z zakresu od 1 do 100).

Utworzono datę i godzinę
createdDateTime date-time

Godzina utworzenia alertu (UTC).

Description
description string

Opis alertu.

Identyfikatory wykrywania
detectionIds array of string

Zestaw alertów związanych z tą jednostką alertu.

Data zdarzenia o godzinie
eventDateTime date-time

Czas, w którym zdarzenia, które służyły jako wyzwalacze w celu wygenerowania alertu( UTC).

Informacje zwrotne
feedback string

Opinie analityków dotyczące alertu. Możliwe wartości to: unknown, truePositive, falsePositive, benignPositive.

Data ostatniej modyfikacji
lastModifiedDateTime date-time

Godzina ostatniej modyfikacji jednostki alertu (UTC).

Zalecane akcje
recommendedActions array of string

Dostawca/dostawca zalecił akcję/s w wyniku alertu (np. izolować maszynę, wymuszać2FA, reimage hosta itp.).

Severity
severity string

Ważność alertu — ustawiana przez dostawcę/dostawcę. Wartości: (wysoki, średni, niski, informacyjny), w którym "informational" wywnioskuje, że alert nie może działać.

Materiały źródłowe
sourceMaterials array of string

Hiperłącza (URI) do materiału źródłowego powiązanego z alertem, np. interfejs użytkownika badania dostawcy itp.

Status
status string

Stan cyklu życia alertu (etap). Wartości: (nieznane, newAlert, inProgress, rozwiązane).

Title
title string

Tytuł alertu.

Nazwa dostawcy
vendorInformation.provider string

Określony dostawca (produkt/usługa — nie firma dostawcy); na przykład WindowsDefenderATP.

Wersja dostawcy
vendorInformation.providerVersion string

Wersja dostawcy lub dostawcy podrzędnego.

Nazwa dostawcy podrzędnego
vendorInformation.subProvider string

Określony subprovider (w ramach dostawcy agregacji); na przykład WindowsDefenderATP.SmartScreen.

Nazwa dostawcy
vendorInformation.vendor string

Nazwa dostawcy alertu (na przykład Microsoft, Dell, FireEye).

Stany aplikacji w chmurze
cloudAppStates array of object

Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące aplikacji w chmurze/s powiązane z tym alertem.

Adres IP usługi docelowej
cloudAppStates.destinationServiceIp string

Docelowy adres IP połączenia z aplikacją/usługą w chmurze.

Nazwa usługi docelowej
cloudAppStates.destinationServiceName string

Docelowa nazwa aplikacji/usługi w chmurze.

Ocena ryzyka
cloudAppStates.riskScore string

Wygenerowany przez dostawcę/obliczony wynik ryzyka dla aplikacji/usługi w chmurze.

Stany plików
fileStates array of object

Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące plików związanych z tym alertem.

Name
fileStates.name string

Nazwa pliku (bez ścieżki).

Ścieżka
fileStates.path string

Pełna ścieżka pliku/pliku imageFile.

Ocena ryzyka
fileStates.riskScore string

Wygenerowany/obliczony wynik ryzyka dostawcy dla pliku alertu.

Typ
fileStates.fileHash.type string

Typ skrótu pliku. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256.

Wartość
fileStates.fileHash.value string

Wartość skrótu pliku.

Stany hosta
hostStates array of object

Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące hostów związanych z tym alertem.

W pełni kwalifikowana nazwa domeny
hostStates.fqdn string

Nazwa FQDN hosta (w pełni kwalifikowana nazwa domeny).

Jest przyłączony do usługi AzureAd
hostStates.isAzureAdJoined boolean

Wartość true, jeśli host jest przyłączony do usług Microsoft Entra ID Domain Services.

Czy usługa AzureAd jest zarejestrowana
hostStates.isAzureAdRegistered boolean

Wartość true, jeśli host zarejestrowany w usłudze Microsoft Entra ID Device Registration (np. BYOD) — nie jest w pełni zarządzany przez przedsiębiorstwo.

Czy przyłączono hybrydową domenę platformy Azure
hostStates.isHybridAzureDomainJoined boolean

Wartość true, jeśli host jest przyłączony do lokalnej domeny Microsoft Entra ID.

Nazwa biosu sieci
hostStates.netBiosName string

Nazwa hosta lokalnego bez nazwy domeny DNS.

Nazwa systemu operacyjnego
hostStates.os string

System operacyjny hosta.

Prywatny adres IP
hostStates.privateIpAddress string

Prywatny (bez routingu) adres IPv4 lub IPv6 w momencie alertu.

Publiczny adres IP
hostStates.publicIpAddress string

Publiczny routing adresu IPv4 lub IPv6 w momencie alertu.

Ocena ryzyka
hostStates.riskScore string

Wygenerowany przez dostawcę/obliczony wynik ryzyka hosta.

Stany złośliwego oprogramowania
malwareStates array of object

Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące złośliwego oprogramowania związanego z tym alertem.

Kategoria
malwareStates.category string

Kategoria złośliwego oprogramowania wygenerowanego przez dostawcę (np. trojan, ransomware itp.).

Rodzina
malwareStates.family string

Rodzina złośliwego oprogramowania wygenerowana przez dostawcę (np. "wannacry", "notpetya" itp.).

Name
malwareStates.name string

Nazwa wariantu złośliwego oprogramowania wygenerowanego przez dostawcę (np. Trojan:Win32/Powessere.H).

Severity
malwareStates.severity string

Określona przez dostawcę ważność tego złośliwego oprogramowania.

Była uruchomiona
malwareStates.wasRunning boolean

Wskazuje, czy wykryty plik (złośliwe oprogramowanie/luka w zabezpieczeniach) był uruchomiony w czasie wykrywania lub czy został wykryty w spoczynku na dysku.

Połączenia sieciowe
networkConnections array of object

Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące plików związanych z tym alertem.

Nazwa aplikacji
networkConnections.applicationName string

Nazwa aplikacji zarządzającej połączeniem sieciowym (np. Facebook, SMTP itp.).

Adres docelowy
networkConnections.destinationAddress string

Docelowy adres IP połączenia sieciowego.

Domena docelowa
networkConnections.destinationDomain string

Część docelowego adresu URL domeny docelowej. (na przykład "www.contoso.com").

Port docelowy
networkConnections.destinationPort string

Port docelowy połączenia sieciowego.

Docelowy adres URL
networkConnections.destinationUrl string

Parametry adresu URL/identyfikatora URI połączenia sieciowego — z wyłączeniem parametrów.

Direction
networkConnections.direction string

Kierunek połączenia sieciowego. Możliwe wartości to: nieznany, przychodzący, wychodzący.

Data/godzina zarejestrowania domeny
networkConnections.domainRegisteredDateTime date-time

Data zarejestrowania domeny docelowej (UTC).

Lokalna nazwa DNS
networkConnections.localDnsName string

Lokalne rozpoznawanie nazw DNS wyświetlane w lokalnej pamięci podręcznej DNS hosta (np. w przypadku, gdy plik "hosts" został naruszony).

Adres docelowy translatora adresów sieciowych
networkConnections.natDestinationAddress string

Docelowy adres IP tłumaczenia adresów sieciowych.

Port docelowy translatora adresów sieciowych
networkConnections.natDestinationPort string

Port docelowy tłumaczenia adresów sieciowych.

Adres źródłowy translatora adresów sieciowych
networkConnections.natSourceAddress string

Źródłowy adres IP tłumaczenia adresów sieciowych.

Port źródłowy translatora adresów sieciowych
networkConnections.natSourcePort string

Port źródłowy tłumaczenia adresów sieciowych.

Protokół
networkConnections.protocol string

Protokół sieciowy. Możliwe wartości to: nieznany, ip, icmp, igmp, ggp, ipv4, tcp, pup, udp, idp, ipv6, ipv6RoutingHeader, ipv6FragmentHeader, ipSecEncapsulatingSecurityPayload, ipSecAuthenticationHeader, icmpV6, ipv6NextHeader, ipv6DestinationOptions, nd, raw, ipx, spxII.

Ocena ryzyka
networkConnections.riskScore string

Wygenerowany/obliczony wskaźnik ryzyka dostawcy połączenia sieciowego.

Adres źródłowy
networkConnections.sourceAddress string

Źródłowy (tj. źródło) adres IP połączenia sieciowego.

Port źródłowy
networkConnections.sourcePort string

Źródłowy (tj. źródło) port IP połączenia sieciowego.

Status
networkConnections.status string

Stan połączenia sieciowego. Możliwe wartości to: nieznany, podjęto próbę, powodzenie, zablokowano, nie powiodło się.

Parametry adresu URL
networkConnections.urlParameters string

Parametry (sufiks) docelowego adresu URL jako ciąg.

Processes
processes array of object

Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące procesu lub procesów związanych z tym alertem.

Nazwa konta
processes.accountName string

Identyfikator konta użytkownika (kontekst konta użytkownika, w ramach których został uruchomiony proces), np. AccountName, SID itp.

Wiersz polecenia
processes.commandLine string

Pełny wiersz polecenia wywołania procesu, w tym wszystkie parametry.

Utworzono datę i godzinę
processes.createdDateTime date-time

Data/godzina rozpoczęcia procesu nadrzędnego (UTC).

Poziom integralności
processes.integrityLevel string

Poziom integralności procesu. Możliwe wartości to: nieznany, niezaufany, niski, średni, wysoki, system.

Jest podwyższony poziom uprawnień
processes.isElevated boolean

Wartość True, jeśli proces jest podwyższony.

Name
processes.name string

Nazwa pliku obrazu procesu.

Proces nadrzędny utworzył datę i godzinę
processes.parentProcessCreatedDateTime date-time

Godzina rozpoczęcia procesu (UTC).

Identyfikator procesu nadrzędnego
processes.parentProcessId integer

Identyfikator procesu (PID) procesu nadrzędnego.

Nazwa procesu nadrzędnego
processes.parentProcessName string

Nazwa pliku obrazu procesu nadrzędnego.

Ścieżka
processes.path string

Pełna ścieżka, w tym nazwa pliku.

Identyfikator procesu
processes.processId integer

Identyfikator procesu (PID) procesu.

Typ
processes.fileHash.type string

Typ skrótu pliku. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256.

Wartość
processes.fileHash.value string

Wartość skrótu pliku.

Stany klucza rejestru
registryKeyStates array of object

Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące kluczy rejestru związanych z tym alertem.

Proces
registryKeyStates.process string

Identyfikator procesu (PID) procesu, który zmodyfikował klucz rejestru (szczegóły procesu będą wyświetlane w kolekcji "procesy" alertu).

Operation
registryKeyStates.operation string

Operacja, która zmieniła nazwę klucza rejestru i/lub wartość (dodawanie, modyfikowanie, usuwanie).

Typ wartości:
registryKeyStates.valueType string

Typ wartości klucza rejestru. Możliwe wartości to: unknown, binary, dword, dwordLittleEndian, dwordBigEndian, expandSz, link, multiSz, none, qword, qword, qwordtleEndian, sz.

Gałąź rejestru
registryKeyStates.hive string

Gałąź rejestru systemu Windows. Możliwe wartości to: unknown, currentConfig, currentUser, localMachineSam, localMachineSamSoftware, localMachineSystem, usersDefault.

Key
registryKeyStates.key string

Bieżący (tj. zmieniony) klucz rejestru (wyklucza hive).

Nazwa wartości
registryKeyStates.valueName string

Bieżąca (tj. zmieniona) nazwa wartości klucza rejestru.

Dane wartości
registryKeyStates.valueData string

Bieżące (tj. zmienione) dane wartości klucza rejestru (zawartość).

Stary klucz
registryKeyStates.oldKey string

Poprzedni (tj. przed zmianą) klucz rejestru (wyklucza hive).

Stara nazwa wartości
registryKeyStates.oldValueName string

Poprzednia (tj. przed zmianą) nazwa wartości klucza rejestru.

Stare dane wartości
registryKeyStates.oldValueData string

Poprzedni (tj. przed zmianą) dane wartości klucza rejestru (zawartość).

Triggers
triggers array of object

Informacje dotyczące zabezpieczeń dotyczące określonych właściwości, które wyzwoliły alert (właściwości wyświetlane w alercie). Alerty mogą zawierać informacje o wielu użytkownikach, hostach, plikach, adresach IP. To pole wskazuje, które właściwości wyzwoliły generowanie alertu.

Name
triggers.name string

Nazwa właściwości obsługującej wyzwalacz wykrywania.

Typ
triggers.type string

Typ atrybutu w parze key:value dla interpretacji, np. ciąg, wartość logiczna itp.

Wartość
triggers.value string

Wartość atrybutu służącego jako wyzwalacz wykrywania.

Stany użytkownika
userStates array of object

Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące zalogowanego użytkownika lub użytkowników związanych z tym alertem.

Identyfikator użytkownika entra firmy Microsoft
userStates.aadUserId string

Microsoft Entra ID Identyfikator obiektu użytkownika (GUID) — reprezentuje jednostkę użytkownika fizycznego/wielokontowego.

Nazwa konta
userStates.accountName string

Nazwa konta użytkownika (bez domeny Microsoft Entra ID lub domeny DNS) — (nazywana również "mailNickName").

Nazwa domeny
userStates.domainName string

NetBIOS/Microsoft Entra ID Domena konta użytkownika (tj. format domeny\konta).

Rola poczty e-mail
userStates.emailRole string

W przypadku alertów związanych z pocztą e-mail — rola poczty e-mail konta użytkownika.

Jest siecią VPN
userStates.isVpn boolean

Wskazuje, czy użytkownik zalogował się za pośrednictwem sieci VPN.

Data logowania o godzinie
userStates.logonDateTime date-time

Godzina wystąpienia logowania (UTC).

Identyfikator logowania
userStates.logonId string

Identyfikator logowania użytkownika.

Adres IP logowania
userStates.logonIp string

Adres IP żądania logowania z.

Lokalizacja logowania
userStates.logonLocation string

Lokalizacja (według mapowania adresów IP) skojarzona z zdarzeniem logowania użytkownika przez tego użytkownika.

Typ logowania
userStates.logonType string

Metoda logowania użytkownika. Możliwe wartości to: nieznany, interaktywny, zdalnyInteractive, sieć, partia, usługa.

Identyfikator zabezpieczeń lokalnych
userStates.onPremisesSecurityIdentifier string

Identyfikator zabezpieczeń firmy Microsoft (lokalnie) (SID) użytkownika.

Ocena ryzyka
userStates.riskScore string

Wygenerowany przez dostawcę/obliczony współczynnik ryzyka dla konta użytkownika.

Typ konta użytkownika
userStates.userAccountType string

Typ konta użytkownika (członkostwo w grupie) na definicję systemu Windows. Możliwe wartości to: nieznany, standardowy, zasilania, administrator.

Główna nazwa użytkownika
userStates.userPrincipalName string

Nazwa logowania użytkownika — format internetowy: <nazwa> konta użytkownika@<nazwa> domeny DNS konta użytkownika.

Stany luk w zabezpieczeniach
vulnerabilityStates array of object

Analiza zagrożeń dotycząca co najmniej jednej luki w zabezpieczeniach związanych z tym alertem.

Cve
vulnerabilityStates.cve string

Typowe luki w zabezpieczeniach i zagrożenia (CVE) dotyczące luki w zabezpieczeniach.

Była uruchomiona
vulnerabilityStates.wasRunning boolean

Wskazuje, czy wykryta luka w zabezpieczeniach (plik) była uruchomiona w momencie wykrycia lub czy plik został wykryty w spoczynku na dysku.

Severity
vulnerabilityStates.severity string

Base Common Vulnerability Scoring System (CVSS) ocena ważności dla tej luki w zabezpieczeniach.

Subscription

Zwrócona jednostka pojedynczej subskrypcji

Nazwa Ścieżka Typ Opis
identyfikator
id string

Unikatowy identyfikator subskrypcji.

Resource
resource string

Określa zasób, który będzie monitorowany pod kątem zmian.

Identyfikator aplikacji
applicationId string

Identyfikator aplikacji użytej do utworzenia subskrypcji.

Zmień typ
changeType string

Wskazuje typ zmiany w subskrybowanym zasobie, który zgłosi powiadomienie.

Stan klienta
clientState string

Określa wartość właściwości clientState wysyłanej przez usługę w każdym powiadomieniu. Maksymalna długość to 128 znaków. Klient może sprawdzić, czy powiadomienie pochodzi z usługi, porównując wartość właściwości clientState wysłanej z subskrypcją z wartością właściwości clientState odebraną z każdym powiadomieniem.

Adres URL powiadomienia
notificationUrl string

Adres URL punktu końcowego, który będzie otrzymywać powiadomienia. Ten adres URL musi korzystać z protokołu HTTPS.

Data wygaśnięcia
expirationDateTime string

Określa datę i godzinę wygaśnięcia subskrypcji elementu webhook (UTC).

Identyfikator twórcy
creatorId string

Identyfikator użytkownika lub jednostki usługi, która utworzyła subskrypcję. Jeśli aplikacja użyła delegowanych uprawnień do utworzenia subskrypcji, to pole zawiera identyfikator zalogowanego użytkownika aplikacji wywoływanej w imieniu użytkownika. Jeśli aplikacja użyła uprawnień aplikacji, to pole zawiera identyfikator jednostki usługi odpowiadającej aplikacji.

TiIndicator

Zwrócona pojedyncza jednostka TiIndicator

Nazwa Ścieżka Typ Opis
Akcja
action string

Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert).

Nazwy grup działań
activityGroupNames array of string

Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia.

Dodatkowe informacje
additionalInformation string

Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić

Identyfikator dzierżawy platformy Azure
azureTenantId string

Identyfikator dzierżawy microsoft Entra ID przesyłania klienta.

Pewność
confidence integer

Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100).

Description
description string

Opis tiIndicatora (100 znaków lub mniej).

Model rombu
diamondModel string

Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara).

Data wygaśnięcia
expirationDateTime date-time

Godzina wygaśnięcia wskaźnika (UTC).

Tożsamość zewnętrzna
externalId string

Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym).

identyfikator
id string

Utworzony przez system podczas pozyskiwania wskaźnika. Wygenerowany identyfikator GUID/unikatowy identyfikator.

Pozyskana data/godzina
ingestedDateTime date-time

Godzina pozyskiwania wskaźnika (UTC).

Jest aktywny
isActive boolean

Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie.

Łańcuch zabijania
killChain array of string

ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization).

Znane fałszywie dodatnie
knownFalsePositives string

Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie.

Data ostatniego zgłoszenia
lastReportedDateTime date-time

Ostatni raz wskaźnik był widoczny (UTC).

Nazwy rodzin złośliwego oprogramowania
malwareFamilyNames array of string

Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje.

Tylko pasywny
passiveOnly boolean

Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego.

Severity
severity integer

Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3.

Etykiety
tags array of string
Produkt docelowy
targetProduct string

Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP.

Typ zagrożenia
threatType string

Każdy wskaźnik musi mieć prawidłowy typ zagrożenia wskaźnika. Możliwe wartości to: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Poziom Tlp
tlpLevel string

Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony.

Kodowanie wiadomości e-mail
emailEncoding string

Typ kodowania tekstu używanego w wiadomości e-mail.

Język poczty e-mail
emailLanguage string

Język wiadomości e-mail.

Adresat wiadomości e-mail
emailRecipient string

Adres e-mail adresata.

Adres nadawcy wiadomości e-mail
emailSenderAddress string

Adres e-mail osoby atakującej|ofiary.

Nazwa nadawcy wiadomości e-mail
emailSenderName string

Wyświetlona nazwa osoby atakującej|ofiara.

Domena źródłowa poczty e-mail
emailSourceDomain string

Domena używana w wiadomości e-mail.

Źródłowy adres IP wiadomości e-mail
emailSourceIpAddress string

Źródłowy adres IP wiadomości e-mail.

Temat wiadomości e-mail
emailSubject string

Wiersz tematu wiadomości e-mail.

Wiadomość e-mail XMailer
emailXMailer string

Wartość X-Mailer używana w wiadomości e-mail.

Data i godzina kompilacji pliku
fileCompileDateTime date-time

Data/godzina skompilowania pliku.

Data utworzenia pliku
fileCreatedDateTime date-time

Data/godzina utworzenia pliku.

Typ skrótu pliku
fileHashType string

Typ skrótu przechowywanego w plikuHashValue. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Wartość skrótu pliku
fileHashValue string

Wartość skrótu pliku.

Nazwa mutexu pliku
fileMutexName string

Nazwa mutex używana w wykrywaniach opartych na plikach.

Nazwa pliku
fileName string

Nazwa pliku, jeśli wskaźnik jest oparty na plikach.

Pakiet plików
filePacker string

Packer używany do kompilowania danego pliku.

Ścieżka pliku
filePath string

Ścieżka pliku wskazującego naruszenie zabezpieczeń. Może to być ścieżka stylu systemu Windows lub *nix.

Rozmiar pliku
fileSize integer

Rozmiar pliku w bajtach.

Typ pliku
fileType string

Opis tekstowy typu pliku. Na przykład "Dokument programu Word" lub "Plik binarny".

Nazwa domeny
domainName string

Nazwa domeny skojarzona z tym wskaźnikiem.

Blok cidr sieci
networkCidrBlock string

CiDR Block notation reprezentacja sieci, do których odwołuje się ten wskaźnik.

Docelowa nazwa asn sieci
networkDestinationAsn integer

Docelowy identyfikator systemu autonomicznego sieci, do którego odwołuje się wskaźnik.

Blok cidr docelowej sieci
networkDestinationCidrBlock string

CiDR Block notation reprezentacja sieci docelowej w tym wskaźniku.

Docelowy adres IPv4 w sieci
networkDestinationIPv4 string

Miejsce docelowe adresu IP IPv4.

Docelowy adres IPv6 sieci
networkDestinationIPv6 string

Miejsce docelowe adresu IP IPv6.

Port docelowy sieci
networkDestinationPort integer

Miejsce docelowe portu TCP.

Protokół IPv4 sieci
networkIPv4 string

Adres IP IPv4.

Protokół IPv6 sieci
networkIPv6 string

Adres IP IPv6.

Port sieciowy
networkPort integer

Port TCP.

Protokół sieciowy
networkProtocol integer

Reprezentacja dziesiętna pola protokołu w nagłówku IPv4.

Źródło sieci Asn
networkSourceAsn integer

Źródłowy identyfikator systemu autonomicznego sieci, do których odwołuje się wskaźnik.

Blok cidr źródła sieci
networkSourceCidrBlock string

CiDR Block notation reprezentacja sieci źródłowej w tym wskaźniku.

Źródło sieci IPv4
networkSourceIPv4 string

Źródło adresu IP IPv4.

Docelowy adres IPv6 sieci
networkSourceIPv6 string

Źródło adresu IP IPv6.

Port źródłowy sieci
networkSourcePort integer

Źródło portu TCP.

URL
url string

Lokalizator zasobów jednolitych.

Agent użytkownika
userAgent string

User-Agent ciąg z żądania internetowego, który może wskazywać na naruszenie zabezpieczeń.