Microsoft Graph Security (przestarzałe) [PRZESTARZAŁE]
Łącznik Microsoft Graph Security pomaga połączyć różne produkty i usługi zabezpieczeń firmy Microsoft i partnerów, korzystając z ujednoliconego schematu, usprawnić operacje zabezpieczeń i zwiększyć ochronę przed zagrożeniami, wykrywanie i możliwości reagowania. Dowiedz się więcej o integracji z interfejsem Microsoft Graph Security API w witrynie https://aka.ms/graphsecuritydocs (przestarzałe)
Ten łącznik jest dostępny w następujących produktach i regionach:
| Usługa | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Wszystkie regiony usługi Power Automate z wyjątkiem następujących: - Rząd USA (GCC) - Rząd USA (GCC High) - China Cloud obsługiwane przez firmę 21Vianet - Departament Obrony USA (DoD) |
| Logic Apps | Standard | Wszystkie regiony usługi Logic Apps z wyjątkiem następujących: — Regiony platformy Azure Government — Regiony platformy Azure (Chiny) - Departament Obrony USA (DoD) |
| Power Apps | Premium | Wszystkie regiony usługi Power Apps z wyjątkiem następujących: - Rząd USA (GCC) - Rząd USA (GCC High) - China Cloud obsługiwane przez firmę 21Vianet - Departament Obrony USA (DoD) |
| Power Automate | Premium | Wszystkie regiony usługi Power Automate z wyjątkiem następujących: - Rząd USA (GCC) - Rząd USA (GCC High) - China Cloud obsługiwane przez firmę 21Vianet - Departament Obrony USA (DoD) |
| Kontakt | |
|---|---|
| Name | Microsoft |
| adres URL |
Obsługa usługi Microsoft LogicApps Pomoc techniczna usługi Microsoft Power Automate Obsługa usługi Microsoft Power Apps |
| sipsisgdev@microsoft.com |
| Metadane łącznika | |
|---|---|
| Publisher | Microsoft |
| Witryna internetowa | https://www.microsoft.com/security/business/graph-security-api |
Wymagania wstępne dotyczące nawiązywania połączenia z łącznikiem Microsoft Graph Security
Przeczytaj więcej na temat interfejsu Microsoft Graph Security API.
Aby użyć akcji łącznika Microsoft Graph Security , zacznij od wyzwalacza, takiego jak wyzwalacz Cykl.
Aby korzystać z łącznika Microsoft Graph Security, należy wyrazić zgodę administratora dzierżawy usługi Microsoft Entra ID w ramach wymagań dotyczących uwierzytelniania zabezpieczeń programu Microsoft Graph.
Identyfikator i nazwa aplikacji łącznika microsoft Graph Security (dla identyfikatora entra firmy Microsoft w programie https://portal.azure.com) jest następująca w przypadku zgody administratora microsoft Entra ID:
- Nazwa aplikacji — MicrosoftGraphSecurityConnector
- Identyfikator aplikacji — c4829704-0edc-4c3d-a347-7c4a67586f3c
- Administrator dzierżawy może wykonać kroki opisane w temacie udzielania zgody administratora dzierżawy dla aplikacji Microsoft Entra ID do powyższej aplikacji lub udzielić uprawnień podczas początkowego uruchamiania przepływu pracy przy użyciu łącznika Microsoft Graph Security dla środowiska zgody aplikacji.
Teraz możesz przystąpić do korzystania z łącznika Microsoft Graph Security!
Szczegółowe informacje o konektorze
Aby uzyskać więcej informacji na temat łącznika, zobacz szczegółową sekcję.
Tworzenie połączenia
Łącznik obsługuje następujące typy uwierzytelniania:
| Wartość domyślna | Parametry tworzenia połączenia. | Wszystkie regiony | Nie można udostępniać |
Domyślny
Dotyczy: wszystkie regiony
Parametry tworzenia połączenia.
Nie jest to możliwe do udostępnienia połączenie. Jeśli aplikacja power zostanie udostępniona innemu użytkownikowi, zostanie wyświetlony monit o jawne utworzenie nowego połączenia.
Limity ograniczania
| Nazwa | Wywołania | Okres odnowienia |
|---|---|---|
| Wywołania interfejsu API na połączenie | 100 | 60 sekund |
Akcje
| Aktualizowanie subskrypcji (przestarzałe) [PRZESTARZAŁE] |
Odnawianie subskrypcji elementu webhook programu Microsoft Graph przez zaktualizowanie czasu wygaśnięcia (przestarzałe). |
|
Aktualizowanie wielu ti |
Aktualizowanie określonych właściwości wielu wskaźników analizy zagrożeń. Wymagane pola dla każdego tiIndicator to: Id, expirationDateTime i targetProduct (przestarzałe). |
| Alert aktualizacji (przestarzały) [PRZESTARZAŁE] |
Aktualizowanie określonych właściwości alertu zabezpieczeń (przestarzałe). |
| Pobieranie aktywnych subskrypcji (przestarzałe) [PRZESTARZAŁE] |
Pobierz listę niewyjaśnionych subskrypcji dla tej dzierżawy identyfikatora Entra firmy Microsoft (przestarzałe). |
| Pobieranie alertu według identyfikatora (przestarzałego) [PRZESTARZAŁE] |
Pobierz alert zabezpieczeń odpowiadający określonemu identyfikatorowi (przestarzałe). |
| Pobieranie alertów (przestarzałych) [PRZESTARZAŁE] |
Pobierz listę alertów zabezpieczeń dla tej dzierżawy identyfikatora entra firmy Microsoft. Użyj z różnymi parametrami zapytania (przestarzałe). |
|
Pobierz moduły ti |
Uzyskaj listę wskaźników analizy zagrożeń dla tej dzierżawy identyfikatora Entra firmy Microsoft. Użyj z różnymi parametrami zapytania (przestarzałe). |
|
Pobierz ti |
Pobierz wskaźnik analizy zagrożeń odpowiadający określonemu identyfikatorowi (przestarzałemu). |
|
Przesyłanie wielu ti |
Utwórz nowe wskaźniki analizy zagrożeń, publikując kolekcję tiIndicators. Wymagane pola dla każdego tiIndicator to: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (przestarzałe). |
|
Tworzenie elementu ti |
Utwórz nowy wskaźnik analizy zagrożeń, publikując w kolekcji tiIndicators (przestarzałe). |
| Tworzenie subskrypcji (przestarzałe) [PRZESTARZAŁE] |
Utwórz subskrypcje elementu webhook programu Microsoft Graph (przestarzałe). |
|
Update ti |
Aktualizowanie określonych właściwości wskaźnika analizy zagrożeń. Wymagane pola dla tiIndicator to: Id, expirationDateTime i targetProduct (przestarzałe). |
| Usuwanie subskrypcji (przestarzałe) [PRZESTARZAŁE] |
Usuń określoną subskrypcję elementu webhook programu Microsoft Graph (przestarzałą). |
|
Usuwanie wielu ti |
Usuń wiele wskaźników analizy zagrożeń odpowiadających określonym identyfikatorom (przestarzałe). |
|
Usuwanie wielu ti |
Usuń wiele wskaźników analizy zagrożeń odpowiadających określonym zewnętrznym identyfikatorom (przestarzałym). |
|
Usuń element ti |
Usuń wskaźnik analizy zagrożeń odpowiadający określonemu identyfikatorowi (przestarzałe). |
Aktualizowanie subskrypcji (przestarzałe) [PRZESTARZAŁE]
Odnawianie subskrypcji elementu webhook programu Microsoft Graph przez zaktualizowanie czasu wygaśnięcia (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Identyfikator subskrypcji
|
Subscription Id | True | string |
Określ identyfikator subskrypcji elementu webhook programu Microsoft Graph. |
|
Data wygaśnięcia
|
expirationDateTime | string |
Określ datę i godzinę w formacie UTC, kiedy subskrypcja elementu webhook programu Microsoft Graph wygaśnie. Maksymalny czas wygaśnięcia alertów zabezpieczeń wynosi 43200 minut (poniżej 30 dni). |
Zwraca
Zwrócona jednostka pojedynczej subskrypcji
- Subscription
- Subscription
Aktualizowanie wielu tiIndicators (przestarzałe) [PRZESTARZAŁE]
Aktualizowanie określonych właściwości wielu wskaźników analizy zagrożeń. Wymagane pola dla każdego tiIndicator to: Id, expirationDateTime i targetProduct (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
id
|
id | True | string |
TiIndicator-id |
|
Akcja
|
action | string |
Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert). |
|
|
Nazwy grup działań
|
activityGroupNames | array of string |
Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia. |
|
|
Dodatkowe informacje
|
additionalInformation | string |
Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić |
|
|
Pewność
|
confidence | integer |
Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100). |
|
|
Description
|
description | string |
Opis tiIndicatora (100 znaków lub mniej). |
|
|
Model rombu
|
diamondModel | string |
Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara). |
|
|
Data wygaśnięcia
|
expirationDateTime | True | date-time |
Godzina wygaśnięcia wskaźnika (UTC). |
|
Produkt docelowy
|
targetProduct | True | string |
Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP. |
|
Tożsamość zewnętrzna
|
externalId | string |
Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym). |
|
|
Jest aktywny
|
isActive | boolean |
Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie. |
|
|
Łańcuch zabijania
|
killChain | array of string |
ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization). |
|
|
Znane fałszywie dodatnie
|
knownFalsePositives | string |
Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie. |
|
|
Data ostatniego zgłoszenia
|
lastReportedDateTime | date-time |
Ostatni raz wskaźnik był widoczny (UTC). |
|
|
Nazwy rodzin złośliwego oprogramowania
|
malwareFamilyNames | array of string |
Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje. |
|
|
Tylko pasywny
|
passiveOnly | boolean |
Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego. |
|
|
Severity
|
severity | integer |
Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3. |
|
|
Etykiety
|
tags | array of string | ||
|
Poziom Tlp
|
tlpLevel | string |
Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony. |
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
TiIndicators
|
value | array of TiIndicator |
Zaktualizowano moduły TiIndicator |
Alert aktualizacji (przestarzały) [PRZESTARZAŁE]
Aktualizowanie określonych właściwości alertu zabezpieczeń (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Identyfikator alertu
|
alert-id | True | string |
Określ identyfikator alertu. |
|
Przypisano do
|
assignedTo | string |
Określ nazwę analityka, do której jest przypisany alert na potrzeby klasyfikacji, badania lub korygowania. |
|
|
Zamknięta data/godzina
|
closedDateTime | string |
Określ czas zamknięcia alertu. Typ znacznika czasu reprezentuje informacje o dacie i godzinie przy użyciu formatu ISO 8601 i są zawsze w czasie UTC. |
|
|
comments
|
comments | array of string |
Comments |
|
|
Etykiety
|
tags | array of string |
Określ wszelkie etykiety, które można zdefiniować dla użytkownika, które można zastosować do alertu i mogą służyć jako warunki filtrowania (na przykład "HVA", "SAW" itp.). |
|
|
Informacje zwrotne
|
feedback | string |
Określ opinie analityków dotyczące alertu. |
|
|
Status
|
status | string |
Określ stan śledzenia stanu cyklu życia alertu (etap). |
|
|
Nazwa dostawcy
|
provider | True | string |
Określony dostawca (produkt/usługa — nie firma dostawcy); na przykład WindowsDefenderATP. |
|
Wersja dostawcy
|
providerVersion | string |
Określ wersję dostawcy lub dostawcy podrzędnego, jeśli istnieje, który wygenerował alert. |
|
|
Nazwa dostawcy podrzędnego
|
subProvider | string |
Określony subprovider (w ramach dostawcy agregacji); na przykład WindowsDefenderATP.SmartScreen. |
|
|
Nazwa dostawcy
|
vendor | True | string |
Określ nazwę dostawcy alertu (na przykład Microsoft, Dell, FireEye). |
Pobieranie aktywnych subskrypcji (przestarzałe) [PRZESTARZAŁE]
Pobierz listę niewyjaśnionych subskrypcji dla tej dzierżawy identyfikatora Entra firmy Microsoft (przestarzałe).
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
Liczba istniejących podkraków
|
@odata.count | integer |
Liczba zwróconych subcriptions |
|
Subscription
|
value | array of Subscription |
Zwrócone jednostki subskrypcji |
|
Link do następnej strony
|
@odata.nextLink | string |
Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano |
Pobieranie alertu według identyfikatora (przestarzałego) [PRZESTARZAŁE]
Pobierz alert zabezpieczeń odpowiadający określonemu identyfikatorowi (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Identyfikator alertu
|
alert-id | True | string |
Określ identyfikator alertu. |
Zwraca
Zwrócona pojedyncza jednostka alertu
- Alarm
- Alert
Pobieranie alertów (przestarzałych) [PRZESTARZAŁE]
Pobierz listę alertów zabezpieczeń dla tej dzierżawy identyfikatora entra firmy Microsoft. Użyj z różnymi parametrami zapytania (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Filtrowanie alertów
|
$filter | string |
Określ warunek filtrowania dla alertów, takich jak Ważność eq "Wysoki". |
|
|
Najważniejsze alerty
|
$top | integer |
Określ najnowszą największą liczbę alertów do pobrania z każdego dostawcy. |
|
|
Wybieranie właściwości alertu
|
$select | string |
Określ właściwości alertu, które mają być uwzględnione w wynikach. |
|
|
Kolejność sortowania
|
$orderby | string |
Określ kolejność sortowania wyników. |
|
|
Pomija wyniki "n"
|
$skip | integer |
Określ liczbę wyników do pominięcia. Przydatne w przypadku stronicowania. |
|
|
Uwzględnij liczbę zwróconych alertów
|
$count | string |
Określ, aby uwzględnić liczbę alertów zwróconych w odpowiedzi |
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
Liczba alertów
|
@odata.count | integer |
Liczba zwróconych alertów |
|
Alerts
|
value | array of Alert |
Zwrócone alerty |
|
Link do następnej strony
|
@odata.nextLink | string |
Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano |
Pobierz moduły tiIndicator (przestarzałe) [PRZESTARZAŁE]
Uzyskaj listę wskaźników analizy zagrożeń dla tej dzierżawy identyfikatora Entra firmy Microsoft. Użyj z różnymi parametrami zapytania (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Filtruj tiIndicatory
|
$filter | string |
Określ warunek filtrowania dla wskaźników analizy zagrożeń, takich jak threatType eq "WatchList" |
|
|
Najważniejsze tiIndicatory
|
$top | integer |
Określ najnowszą liczbę wskaźników analizy zagrożeń, które mają zostać pobrane |
|
|
Wybieranie właściwości tiIndicator
|
$select | string |
Określ właściwości wskaźnika analizy zagrożeń, które mają być uwzględnione w wynikach. |
|
|
Uwzględnij liczbę zwróconych elementów tiIndicator
|
$count | string |
Określ, aby uwzględnić liczbę wskaźników analizy zagrożeń zwróconych w odpowiedzi |
|
|
Pomija wyniki "n"
|
$skip | integer |
Określ liczbę wyników do pominięcia. Przydatne w przypadku stronicowania. |
|
|
Kolejność sortowania
|
$orderby | string |
Określ kolejność sortowania wyników. |
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
Liczba tiIndicator
|
@odata.count | integer |
Liczba zwróconych elementów TiIndicator |
|
TiIndicators
|
value | array of TiIndicator |
Zwrócony moduł TiIndicator |
|
Link do następnej strony
|
@odata.nextLink | string |
Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano |
Pobierz tiIndicator według identyfikatora (przestarzałe) [PRZESTARZAŁE]
Pobierz wskaźnik analizy zagrożeń odpowiadający określonemu identyfikatorowi (przestarzałemu).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Identyfikator tiindicatora
|
indicator-id | True | string |
Określanie identyfikatora wskaźnika analizy zagrożeń |
Zwraca
Zwrócona pojedyncza jednostka TiIndicator
- TiIndicator
- TiIndicator
Przesyłanie wielu tiIndicators (przestarzałe) [PRZESTARZAŁE]
Utwórz nowe wskaźniki analizy zagrożeń, publikując kolekcję tiIndicators. Wymagane pola dla każdego tiIndicator to: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Akcja
|
action | True | string |
Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert). |
|
Nazwy grup działań
|
activityGroupNames | array of string |
Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia. |
|
|
Dodatkowe informacje
|
additionalInformation | string |
Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić |
|
|
Identyfikator dzierżawy platformy Azure
|
azureTenantId | string |
Identyfikator dzierżawy microsoft Entra ID przesyłania klienta. |
|
|
Pewność
|
confidence | integer |
Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100). |
|
|
Description
|
description | True | string |
Opis tiIndicatora (100 znaków lub mniej). |
|
Model rombu
|
diamondModel | string |
Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara). |
|
|
Data wygaśnięcia
|
expirationDateTime | True | date-time |
Godzina wygaśnięcia wskaźnika (UTC). |
|
Tożsamość zewnętrzna
|
externalId | string |
Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym). |
|
|
Pozyskana data/godzina
|
ingestedDateTime | date-time |
Godzina pozyskiwania wskaźnika (UTC). |
|
|
Jest aktywny
|
isActive | boolean |
Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie. |
|
|
Łańcuch zabijania
|
killChain | array of string |
ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization). |
|
|
Znane fałszywie dodatnie
|
knownFalsePositives | string |
Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie. |
|
|
Data ostatniego zgłoszenia
|
lastReportedDateTime | date-time |
Ostatni raz wskaźnik był widoczny (UTC). |
|
|
Nazwy rodzin złośliwego oprogramowania
|
malwareFamilyNames | array of string |
Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje. |
|
|
Tylko pasywny
|
passiveOnly | boolean |
Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego. |
|
|
Severity
|
severity | integer |
Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3. |
|
|
Etykiety
|
tags | array of string | ||
|
Produkt docelowy
|
targetProduct | True | string |
Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP. |
|
Typ zagrożenia
|
threatType | string |
Każdy wskaźnik musi mieć prawidłowy typ zagrożenia wskaźnika. Możliwe wartości to: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
|
Poziom Tlp
|
tlpLevel | string |
Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony. |
|
|
Kodowanie wiadomości e-mail
|
emailEncoding | string |
Typ kodowania tekstu używanego w wiadomości e-mail. |
|
|
Język poczty e-mail
|
emailLanguage | string |
Język wiadomości e-mail. |
|
|
Adresat wiadomości e-mail
|
emailRecipient | string |
Adres e-mail adresata. |
|
|
Adres nadawcy wiadomości e-mail
|
emailSenderAddress | string |
Adres e-mail osoby atakującej|ofiary. |
|
|
Nazwa nadawcy wiadomości e-mail
|
emailSenderName | string |
Wyświetlona nazwa osoby atakującej|ofiara. |
|
|
Domena źródłowa poczty e-mail
|
emailSourceDomain | string |
Domena używana w wiadomości e-mail. |
|
|
Źródłowy adres IP wiadomości e-mail
|
emailSourceIpAddress | string |
Źródłowy adres IP wiadomości e-mail. |
|
|
Temat wiadomości e-mail
|
emailSubject | string |
Wiersz tematu wiadomości e-mail. |
|
|
Wiadomość e-mail XMailer
|
emailXMailer | string |
Wartość X-Mailer używana w wiadomości e-mail. |
|
|
Data i godzina kompilacji pliku
|
fileCompileDateTime | date-time |
Data/godzina skompilowania pliku. |
|
|
Data utworzenia pliku
|
fileCreatedDateTime | date-time |
Data/godzina utworzenia pliku. |
|
|
Typ skrótu pliku
|
fileHashType | string |
Typ skrótu przechowywanego w plikuHashValue. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
|
Wartość skrótu pliku
|
fileHashValue | string |
Wartość skrótu pliku. |
|
|
Nazwa mutexu pliku
|
fileMutexName | string |
Nazwa mutex używana w wykrywaniach opartych na plikach. |
|
|
Nazwa pliku
|
fileName | string |
Nazwa pliku, jeśli wskaźnik jest oparty na plikach. |
|
|
Pakiet plików
|
filePacker | string |
Packer używany do kompilowania danego pliku. |
|
|
Ścieżka pliku
|
filePath | string |
Ścieżka pliku wskazującego naruszenie zabezpieczeń. Może to być ścieżka stylu systemu Windows lub *nix. |
|
|
Rozmiar pliku
|
fileSize | integer |
Rozmiar pliku w bajtach. |
|
|
Typ pliku
|
fileType | string |
Opis tekstowy typu pliku. Na przykład "Dokument programu Word" lub "Plik binarny". |
|
|
Nazwa domeny
|
domainName | string |
Nazwa domeny skojarzona z tym wskaźnikiem. |
|
|
Blok cidr sieci
|
networkCidrBlock | string |
CiDR Block notation reprezentacja sieci, do których odwołuje się ten wskaźnik. |
|
|
Docelowa nazwa asn sieci
|
networkDestinationAsn | integer |
Docelowy identyfikator systemu autonomicznego sieci, do którego odwołuje się wskaźnik. |
|
|
Blok cidr docelowej sieci
|
networkDestinationCidrBlock | string |
CiDR Block notation reprezentacja sieci docelowej w tym wskaźniku. |
|
|
Docelowy adres IPv4 w sieci
|
networkDestinationIPv4 | string |
Miejsce docelowe adresu IP IPv4. |
|
|
Docelowy adres IPv6 sieci
|
networkDestinationIPv6 | string |
Miejsce docelowe adresu IP IPv6. |
|
|
Port docelowy sieci
|
networkDestinationPort | integer |
Miejsce docelowe portu TCP. |
|
|
Protokół IPv4 sieci
|
networkIPv4 | string |
Adres IP IPv4. |
|
|
Protokół IPv6 sieci
|
networkIPv6 | string |
Adres IP IPv6. |
|
|
Port sieciowy
|
networkPort | integer |
Port TCP. |
|
|
Protokół sieciowy
|
networkProtocol | integer |
Reprezentacja dziesiętna pola protokołu w nagłówku IPv4. |
|
|
Źródło sieci Asn
|
networkSourceAsn | integer |
Źródłowy identyfikator systemu autonomicznego sieci, do których odwołuje się wskaźnik. |
|
|
Blok cidr źródła sieci
|
networkSourceCidrBlock | string |
CiDR Block notation reprezentacja sieci źródłowej w tym wskaźniku. |
|
|
Źródło sieci IPv4
|
networkSourceIPv4 | string |
Źródło adresu IP IPv4. |
|
|
Docelowy adres IPv6 sieci
|
networkSourceIPv6 | string |
Źródło adresu IP IPv6. |
|
|
Port źródłowy sieci
|
networkSourcePort | integer |
Źródło portu TCP. |
|
|
URL
|
url | string |
Lokalizator zasobów jednolitych. |
|
|
Agent użytkownika
|
userAgent | string |
User-Agent ciąg z żądania internetowego, który może wskazywać na naruszenie zabezpieczeń. |
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
TiIndicators
|
value | array of TiIndicator |
Przesłane tiindykatory |
Tworzenie elementu tiIndicator (przestarzałe) [PRZESTARZAŁE]
Utwórz nowy wskaźnik analizy zagrożeń, publikując w kolekcji tiIndicators (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Akcja
|
action | True | string |
Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert). |
|
Nazwy grup działań
|
activityGroupNames | array of string |
Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia. |
|
|
Dodatkowe informacje
|
additionalInformation | string |
Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić |
|
|
Identyfikator dzierżawy platformy Azure
|
azureTenantId | string |
Identyfikator dzierżawy microsoft Entra ID przesyłania klienta. |
|
|
Pewność
|
confidence | integer |
Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100). |
|
|
Description
|
description | True | string |
Opis tiIndicatora (100 znaków lub mniej). |
|
Model rombu
|
diamondModel | string |
Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara). |
|
|
Data wygaśnięcia
|
expirationDateTime | True | date-time |
Godzina wygaśnięcia wskaźnika (UTC). |
|
Tożsamość zewnętrzna
|
externalId | string |
Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym). |
|
|
Pozyskana data/godzina
|
ingestedDateTime | date-time |
Godzina pozyskiwania wskaźnika (UTC). |
|
|
Jest aktywny
|
isActive | boolean |
Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie. |
|
|
Łańcuch zabijania
|
killChain | array of string |
ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization). |
|
|
Znane fałszywie dodatnie
|
knownFalsePositives | string |
Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie. |
|
|
Data ostatniego zgłoszenia
|
lastReportedDateTime | date-time |
Ostatni raz wskaźnik był widoczny (UTC). |
|
|
Nazwy rodzin złośliwego oprogramowania
|
malwareFamilyNames | array of string |
Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje. |
|
|
Tylko pasywny
|
passiveOnly | boolean |
Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego. |
|
|
Severity
|
severity | integer |
Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3. |
|
|
Etykiety
|
tags | array of string | ||
|
Produkt docelowy
|
targetProduct | True | string |
Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP. |
|
Typ zagrożenia
|
threatType | string |
Każdy wskaźnik musi mieć prawidłowy typ zagrożenia wskaźnika. Możliwe wartości to: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
|
Poziom Tlp
|
tlpLevel | string |
Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony. |
|
|
Kodowanie wiadomości e-mail
|
emailEncoding | string |
Typ kodowania tekstu używanego w wiadomości e-mail. |
|
|
Język poczty e-mail
|
emailLanguage | string |
Język wiadomości e-mail. |
|
|
Adresat wiadomości e-mail
|
emailRecipient | string |
Adres e-mail adresata. |
|
|
Adres nadawcy wiadomości e-mail
|
emailSenderAddress | string |
Adres e-mail osoby atakującej|ofiary. |
|
|
Nazwa nadawcy wiadomości e-mail
|
emailSenderName | string |
Wyświetlona nazwa osoby atakującej|ofiara. |
|
|
Domena źródłowa poczty e-mail
|
emailSourceDomain | string |
Domena używana w wiadomości e-mail. |
|
|
Źródłowy adres IP wiadomości e-mail
|
emailSourceIpAddress | string |
Źródłowy adres IP wiadomości e-mail. |
|
|
Temat wiadomości e-mail
|
emailSubject | string |
Wiersz tematu wiadomości e-mail. |
|
|
Wiadomość e-mail XMailer
|
emailXMailer | string |
Wartość X-Mailer używana w wiadomości e-mail. |
|
|
Data i godzina kompilacji pliku
|
fileCompileDateTime | date-time |
Data/godzina skompilowania pliku. |
|
|
Data utworzenia pliku
|
fileCreatedDateTime | date-time |
Data/godzina utworzenia pliku. |
|
|
Typ skrótu pliku
|
fileHashType | string |
Typ skrótu przechowywanego w plikuHashValue. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
|
Wartość skrótu pliku
|
fileHashValue | string |
Wartość skrótu pliku. |
|
|
Nazwa mutexu pliku
|
fileMutexName | string |
Nazwa mutex używana w wykrywaniach opartych na plikach. |
|
|
Nazwa pliku
|
fileName | string |
Nazwa pliku, jeśli wskaźnik jest oparty na plikach. |
|
|
Pakiet plików
|
filePacker | string |
Packer używany do kompilowania danego pliku. |
|
|
Ścieżka pliku
|
filePath | string |
Ścieżka pliku wskazującego naruszenie zabezpieczeń. Może to być ścieżka stylu systemu Windows lub *nix. |
|
|
Rozmiar pliku
|
fileSize | integer |
Rozmiar pliku w bajtach. |
|
|
Typ pliku
|
fileType | string |
Opis tekstowy typu pliku. Na przykład "Dokument programu Word" lub "Plik binarny". |
|
|
Nazwa domeny
|
domainName | string |
Nazwa domeny skojarzona z tym wskaźnikiem. |
|
|
Blok cidr sieci
|
networkCidrBlock | string |
CiDR Block notation reprezentacja sieci, do których odwołuje się ten wskaźnik. |
|
|
Docelowa nazwa asn sieci
|
networkDestinationAsn | integer |
Docelowy identyfikator systemu autonomicznego sieci, do którego odwołuje się wskaźnik. |
|
|
Blok cidr docelowej sieci
|
networkDestinationCidrBlock | string |
CiDR Block notation reprezentacja sieci docelowej w tym wskaźniku. |
|
|
Docelowy adres IPv4 w sieci
|
networkDestinationIPv4 | string |
Miejsce docelowe adresu IP IPv4. |
|
|
Docelowy adres IPv6 sieci
|
networkDestinationIPv6 | string |
Miejsce docelowe adresu IP IPv6. |
|
|
Port docelowy sieci
|
networkDestinationPort | integer |
Miejsce docelowe portu TCP. |
|
|
Protokół IPv4 sieci
|
networkIPv4 | string |
Adres IP IPv4. |
|
|
Protokół IPv6 sieci
|
networkIPv6 | string |
Adres IP IPv6. |
|
|
Port sieciowy
|
networkPort | integer |
Port TCP. |
|
|
Protokół sieciowy
|
networkProtocol | integer |
Reprezentacja dziesiętna pola protokołu w nagłówku IPv4. |
|
|
Źródło sieci Asn
|
networkSourceAsn | integer |
Źródłowy identyfikator systemu autonomicznego sieci, do których odwołuje się wskaźnik. |
|
|
Blok cidr źródła sieci
|
networkSourceCidrBlock | string |
CiDR Block notation reprezentacja sieci źródłowej w tym wskaźniku. |
|
|
Źródło sieci IPv4
|
networkSourceIPv4 | string |
Źródło adresu IP IPv4. |
|
|
Docelowy adres IPv6 sieci
|
networkSourceIPv6 | string |
Źródło adresu IP IPv6. |
|
|
Port źródłowy sieci
|
networkSourcePort | integer |
Źródło portu TCP. |
|
|
URL
|
url | string |
Lokalizator zasobów jednolitych. |
|
|
Agent użytkownika
|
userAgent | string |
User-Agent ciąg z żądania internetowego, który może wskazywać na naruszenie zabezpieczeń. |
Zwraca
Zwrócona pojedyncza jednostka TiIndicator
- TiIndicator
- TiIndicator
Tworzenie subskrypcji (przestarzałe) [PRZESTARZAŁE]
Utwórz subskrypcje elementu webhook programu Microsoft Graph (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Adres URL zasobu
|
resource | True | string |
Określ zasób, który będzie monitorowany pod kątem zmian. Nie dołączaj podstawowego adresu URL ( |
|
Zmień typ
|
changeType | True | string |
Określ typ właściwości, który powinien zgłosić powiadomienie po zmianie zasobu subskrybowanego. |
|
Stan klienta
|
clientState | string |
Określ stan klienta, aby potwierdzić źródło pochodzenia powiadomień. |
|
|
Adres URL powiadomienia
|
notificationUrl | True | string |
Określ poprawnie sformułowany adres URL punktu końcowego, który będzie otrzymywać powiadomienia. |
|
Data wygaśnięcia
|
expirationDateTime | True | date-time |
Określ datę wygaśnięcia subskrypcji elementu webhook; musi być data/godzina większa niż bieżąca i w ciągu 30 dni. |
Zwraca
Zwrócona jednostka pojedynczej subskrypcji
- Subscription
- Subscription
Update tiIndicator (przestarzałe) [PRZESTARZAŁE]
Aktualizowanie określonych właściwości wskaźnika analizy zagrożeń. Wymagane pola dla tiIndicator to: Id, expirationDateTime i targetProduct (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Identyfikator tiindicatora
|
indicator-id | True | string |
Określ identyfikator wskaźnika analizy zagrożeń. |
|
Akcja
|
action | string |
Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert). |
|
|
Nazwy grup działań
|
activityGroupNames | array of string |
Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia. |
|
|
Dodatkowe informacje
|
additionalInformation | string |
Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić |
|
|
Pewność
|
confidence | integer |
Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100). |
|
|
Description
|
description | string |
Opis tiIndicatora (100 znaków lub mniej). |
|
|
Model rombu
|
diamondModel | string |
Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara). |
|
|
Data wygaśnięcia
|
expirationDateTime | True | date-time |
Godzina wygaśnięcia wskaźnika (format UTC). Na przykład 2020-03-01T00:00:00Z). |
|
Tożsamość zewnętrzna
|
externalId | string |
Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym). |
|
|
Jest aktywny
|
isActive | boolean |
Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie. |
|
|
Łańcuch zabijania
|
killChain | array of string |
ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization). |
|
|
Znane fałszywie dodatnie
|
knownFalsePositives | string |
Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie. |
|
|
Data ostatniego zgłoszenia
|
lastReportedDateTime | date-time |
Ostatni raz wskaźnik był widoczny (UTC). |
|
|
Nazwy rodzin złośliwego oprogramowania
|
malwareFamilyNames | array of string |
Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje. |
|
|
Tylko pasywny
|
passiveOnly | boolean |
Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego. |
|
|
Severity
|
severity | integer |
Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3. |
|
|
Etykiety
|
tags | array of string | ||
|
Poziom Tlp
|
tlpLevel | string |
Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony. |
|
|
Produkt docelowy
|
targetProduct | True | string |
Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP. |
Usuwanie subskrypcji (przestarzałe) [PRZESTARZAŁE]
Usuń określoną subskrypcję elementu webhook programu Microsoft Graph (przestarzałą).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Identyfikator subskrypcji
|
Subscription Id | True | string |
Określ identyfikator subskrypcji elementu webhook programu Microsoft Graph. |
Usuwanie wielu tiIndicators według identyfikatorów (przestarzałych) [PRZESTARZAŁE]
Usuń wiele wskaźników analizy zagrożeń odpowiadających określonym identyfikatorom (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
value
|
value | array of string |
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
value
|
value | array of object | |
|
kod
|
value.code | integer |
Kod wyniku |
|
komunikat
|
value.message | string |
Komunikat |
|
Subkod
|
value.subcode | integer |
Kod podrzędny wyniku |
Usuwanie wielu tiIndicators według identyfikatorów zewnętrznych (przestarzałych) [PRZESTARZAŁE]
Usuń wiele wskaźników analizy zagrożeń odpowiadających określonym zewnętrznym identyfikatorom (przestarzałym).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
value
|
value | array of string |
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
value
|
value | array of object | |
|
kod
|
value.code | integer |
Kod wyniku |
|
komunikat
|
value.message | string |
Komunikat |
|
Subkod
|
value.subcode | integer |
Kod podrzędny wyniku |
Usuń element tiIndicator według identyfikatora (przestarzałe) [PRZESTARZAŁE]
Usuń wskaźnik analizy zagrożeń odpowiadający określonemu identyfikatorowi (przestarzałe).
Parametry
| Nazwa | Klucz | Wymagane | Typ | Opis |
|---|---|---|---|---|
|
Identyfikator tiindicatora
|
indicator-id | True | string |
Określanie identyfikatora wskaźnika analizy zagrożeń |
Wyzwalacze
| W przypadku nowych alertów o wysokiej ważności (przestarzałe) [PRZESTARZAŁE] |
Wyzwalacze dla nowych alertów o wysokiej ważności (przestarzałe) |
| We wszystkich nowych alertach (przestarzałe) [PRZESTARZAŁE] |
Wyzwalacze dla wszystkich nowych alertów (przestarzałe) |
W przypadku nowych alertów o wysokiej ważności (przestarzałe) [PRZESTARZAŁE]
Wyzwalacze dla nowych alertów o wysokiej ważności (przestarzałe)
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
Liczba alertów
|
@odata.count | integer |
Liczba zwróconych alertów |
|
Alerts
|
value | array of Alert |
Zwrócone alerty |
|
Link do następnej strony
|
@odata.nextLink | string |
Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano |
We wszystkich nowych alertach (przestarzałe) [PRZESTARZAŁE]
Wyzwalacze dla wszystkich nowych alertów (przestarzałe)
Zwraca
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
Liczba alertów
|
@odata.count | integer |
Liczba zwróconych alertów |
|
Alerts
|
value | array of Alert |
Zwrócone alerty |
|
Link do następnej strony
|
@odata.nextLink | string |
Link umożliwiający uzyskanie następnych wyników w przypadku, gdy istnieje więcej wyników niż zażądano |
Definicje
Alarm
Zwrócona pojedyncza jednostka alertu
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
Identyfikator subskrypcji Azure
|
azureSubscriptionId | string |
Identyfikator subskrypcji platformy Azure, jeśli ten alert jest powiązany z zasobem platformy Azure. |
|
Etykiety
|
tags | array of string |
Etykiety z możliwością definiowania użytkownika, które można zastosować do alertu i mogą służyć jako warunki filtrowania (np. "HVA", "SAW" itp.). |
|
identyfikator
|
id | string |
Identyfikator GUID/unikatowy identyfikator wygenerowany przez dostawcę. |
|
Identyfikator dzierżawy platformy Azure
|
azureTenantId | string |
Identyfikator dzierżawy identyfikatora entra firmy Microsoft. |
|
Nazwa grupy działań
|
activityGroupName | string |
Nazwa lub alias grupy działań (osoba atakująca) przypisany do tego alertu. |
|
Przypisano do
|
assignedTo | string |
Nazwa analityka, do której jest przypisany alert do klasyfikacji, badania lub korygowania. |
|
Kategoria
|
category | string |
Kategoria alertu (np. credentialTheft, ransomware itp.). |
|
Zamknięta data/godzina
|
closedDateTime | date-time |
Godzina zamknięcia alertu (UTC). |
|
Comments
|
comments | array of string |
Komentarze udostępniane przez klienta dotyczące alertu (w przypadku zarządzania alertami klientów). |
|
Pewność
|
confidence | integer |
Pewność logiki wykrywania (wartość procentowa z zakresu od 1 do 100). |
|
Utworzono datę i godzinę
|
createdDateTime | date-time |
Godzina utworzenia alertu (UTC). |
|
Description
|
description | string |
Opis alertu. |
|
Identyfikatory wykrywania
|
detectionIds | array of string |
Zestaw alertów związanych z tą jednostką alertu. |
|
Data zdarzenia o godzinie
|
eventDateTime | date-time |
Czas, w którym zdarzenia, które służyły jako wyzwalacze w celu wygenerowania alertu( UTC). |
|
Informacje zwrotne
|
feedback | string |
Opinie analityków dotyczące alertu. Możliwe wartości to: unknown, truePositive, falsePositive, benignPositive. |
|
Data ostatniej modyfikacji
|
lastModifiedDateTime | date-time |
Godzina ostatniej modyfikacji jednostki alertu (UTC). |
|
Zalecane akcje
|
recommendedActions | array of string |
Dostawca/dostawca zalecił akcję/s w wyniku alertu (np. izolować maszynę, wymuszać2FA, reimage hosta itp.). |
|
Severity
|
severity | string |
Ważność alertu — ustawiana przez dostawcę/dostawcę. Wartości: (wysoki, średni, niski, informacyjny), w którym "informational" wywnioskuje, że alert nie może działać. |
|
Materiały źródłowe
|
sourceMaterials | array of string |
Hiperłącza (URI) do materiału źródłowego powiązanego z alertem, np. interfejs użytkownika badania dostawcy itp. |
|
Status
|
status | string |
Stan cyklu życia alertu (etap). Wartości: (nieznane, newAlert, inProgress, rozwiązane). |
|
Title
|
title | string |
Tytuł alertu. |
|
Nazwa dostawcy
|
vendorInformation.provider | string |
Określony dostawca (produkt/usługa — nie firma dostawcy); na przykład WindowsDefenderATP. |
|
Wersja dostawcy
|
vendorInformation.providerVersion | string |
Wersja dostawcy lub dostawcy podrzędnego. |
|
Nazwa dostawcy podrzędnego
|
vendorInformation.subProvider | string |
Określony subprovider (w ramach dostawcy agregacji); na przykład WindowsDefenderATP.SmartScreen. |
|
Nazwa dostawcy
|
vendorInformation.vendor | string |
Nazwa dostawcy alertu (na przykład Microsoft, Dell, FireEye). |
|
Stany aplikacji w chmurze
|
cloudAppStates | array of object |
Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące aplikacji w chmurze/s powiązane z tym alertem. |
|
Adres IP usługi docelowej
|
cloudAppStates.destinationServiceIp | string |
Docelowy adres IP połączenia z aplikacją/usługą w chmurze. |
|
Nazwa usługi docelowej
|
cloudAppStates.destinationServiceName | string |
Docelowa nazwa aplikacji/usługi w chmurze. |
|
Ocena ryzyka
|
cloudAppStates.riskScore | string |
Wygenerowany przez dostawcę/obliczony wynik ryzyka dla aplikacji/usługi w chmurze. |
|
Stany plików
|
fileStates | array of object |
Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące plików związanych z tym alertem. |
|
Name
|
fileStates.name | string |
Nazwa pliku (bez ścieżki). |
|
Ścieżka
|
fileStates.path | string |
Pełna ścieżka pliku/pliku imageFile. |
|
Ocena ryzyka
|
fileStates.riskScore | string |
Wygenerowany/obliczony wynik ryzyka dostawcy dla pliku alertu. |
|
Typ
|
fileStates.fileHash.type | string |
Typ skrótu pliku. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256. |
|
Wartość
|
fileStates.fileHash.value | string |
Wartość skrótu pliku. |
|
Stany hosta
|
hostStates | array of object |
Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące hostów związanych z tym alertem. |
|
W pełni kwalifikowana nazwa domeny
|
hostStates.fqdn | string |
Nazwa FQDN hosta (w pełni kwalifikowana nazwa domeny). |
|
Jest przyłączony do usługi AzureAd
|
hostStates.isAzureAdJoined | boolean |
Wartość true, jeśli host jest przyłączony do usług Microsoft Entra ID Domain Services. |
|
Czy usługa AzureAd jest zarejestrowana
|
hostStates.isAzureAdRegistered | boolean |
Wartość true, jeśli host zarejestrowany w usłudze Microsoft Entra ID Device Registration (np. BYOD) — nie jest w pełni zarządzany przez przedsiębiorstwo. |
|
Czy przyłączono hybrydową domenę platformy Azure
|
hostStates.isHybridAzureDomainJoined | boolean |
Wartość true, jeśli host jest przyłączony do lokalnej domeny Microsoft Entra ID. |
|
Nazwa biosu sieci
|
hostStates.netBiosName | string |
Nazwa hosta lokalnego bez nazwy domeny DNS. |
|
Nazwa systemu operacyjnego
|
hostStates.os | string |
System operacyjny hosta. |
|
Prywatny adres IP
|
hostStates.privateIpAddress | string |
Prywatny (bez routingu) adres IPv4 lub IPv6 w momencie alertu. |
|
Publiczny adres IP
|
hostStates.publicIpAddress | string |
Publiczny routing adresu IPv4 lub IPv6 w momencie alertu. |
|
Ocena ryzyka
|
hostStates.riskScore | string |
Wygenerowany przez dostawcę/obliczony wynik ryzyka hosta. |
|
Stany złośliwego oprogramowania
|
malwareStates | array of object |
Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące złośliwego oprogramowania związanego z tym alertem. |
|
Kategoria
|
malwareStates.category | string |
Kategoria złośliwego oprogramowania wygenerowanego przez dostawcę (np. trojan, ransomware itp.). |
|
Rodzina
|
malwareStates.family | string |
Rodzina złośliwego oprogramowania wygenerowana przez dostawcę (np. "wannacry", "notpetya" itp.). |
|
Name
|
malwareStates.name | string |
Nazwa wariantu złośliwego oprogramowania wygenerowanego przez dostawcę (np. Trojan:Win32/Powessere.H). |
|
Severity
|
malwareStates.severity | string |
Określona przez dostawcę ważność tego złośliwego oprogramowania. |
|
Była uruchomiona
|
malwareStates.wasRunning | boolean |
Wskazuje, czy wykryty plik (złośliwe oprogramowanie/luka w zabezpieczeniach) był uruchomiony w czasie wykrywania lub czy został wykryty w spoczynku na dysku. |
|
Połączenia sieciowe
|
networkConnections | array of object |
Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące plików związanych z tym alertem. |
|
Nazwa aplikacji
|
networkConnections.applicationName | string |
Nazwa aplikacji zarządzającej połączeniem sieciowym (np. Facebook, SMTP itp.). |
|
Adres docelowy
|
networkConnections.destinationAddress | string |
Docelowy adres IP połączenia sieciowego. |
|
Domena docelowa
|
networkConnections.destinationDomain | string |
Część docelowego adresu URL domeny docelowej. (na przykład "www.contoso.com"). |
|
Port docelowy
|
networkConnections.destinationPort | string |
Port docelowy połączenia sieciowego. |
|
Docelowy adres URL
|
networkConnections.destinationUrl | string |
Parametry adresu URL/identyfikatora URI połączenia sieciowego — z wyłączeniem parametrów. |
|
Direction
|
networkConnections.direction | string |
Kierunek połączenia sieciowego. Możliwe wartości to: nieznany, przychodzący, wychodzący. |
|
Data/godzina zarejestrowania domeny
|
networkConnections.domainRegisteredDateTime | date-time |
Data zarejestrowania domeny docelowej (UTC). |
|
Lokalna nazwa DNS
|
networkConnections.localDnsName | string |
Lokalne rozpoznawanie nazw DNS wyświetlane w lokalnej pamięci podręcznej DNS hosta (np. w przypadku, gdy plik "hosts" został naruszony). |
|
Adres docelowy translatora adresów sieciowych
|
networkConnections.natDestinationAddress | string |
Docelowy adres IP tłumaczenia adresów sieciowych. |
|
Port docelowy translatora adresów sieciowych
|
networkConnections.natDestinationPort | string |
Port docelowy tłumaczenia adresów sieciowych. |
|
Adres źródłowy translatora adresów sieciowych
|
networkConnections.natSourceAddress | string |
Źródłowy adres IP tłumaczenia adresów sieciowych. |
|
Port źródłowy translatora adresów sieciowych
|
networkConnections.natSourcePort | string |
Port źródłowy tłumaczenia adresów sieciowych. |
|
Protokół
|
networkConnections.protocol | string |
Protokół sieciowy. Możliwe wartości to: nieznany, ip, icmp, igmp, ggp, ipv4, tcp, pup, udp, idp, ipv6, ipv6RoutingHeader, ipv6FragmentHeader, ipSecEncapsulatingSecurityPayload, ipSecAuthenticationHeader, icmpV6, ipv6NextHeader, ipv6DestinationOptions, nd, raw, ipx, spxII. |
|
Ocena ryzyka
|
networkConnections.riskScore | string |
Wygenerowany/obliczony wskaźnik ryzyka dostawcy połączenia sieciowego. |
|
Adres źródłowy
|
networkConnections.sourceAddress | string |
Źródłowy (tj. źródło) adres IP połączenia sieciowego. |
|
Port źródłowy
|
networkConnections.sourcePort | string |
Źródłowy (tj. źródło) port IP połączenia sieciowego. |
|
Status
|
networkConnections.status | string |
Stan połączenia sieciowego. Możliwe wartości to: nieznany, podjęto próbę, powodzenie, zablokowano, nie powiodło się. |
|
Parametry adresu URL
|
networkConnections.urlParameters | string |
Parametry (sufiks) docelowego adresu URL jako ciąg. |
|
Processes
|
processes | array of object |
Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące procesu lub procesów związanych z tym alertem. |
|
Nazwa konta
|
processes.accountName | string |
Identyfikator konta użytkownika (kontekst konta użytkownika, w ramach których został uruchomiony proces), np. AccountName, SID itp. |
|
Wiersz polecenia
|
processes.commandLine | string |
Pełny wiersz polecenia wywołania procesu, w tym wszystkie parametry. |
|
Utworzono datę i godzinę
|
processes.createdDateTime | date-time |
Data/godzina rozpoczęcia procesu nadrzędnego (UTC). |
|
Poziom integralności
|
processes.integrityLevel | string |
Poziom integralności procesu. Możliwe wartości to: nieznany, niezaufany, niski, średni, wysoki, system. |
|
Jest podwyższony poziom uprawnień
|
processes.isElevated | boolean |
Wartość True, jeśli proces jest podwyższony. |
|
Name
|
processes.name | string |
Nazwa pliku obrazu procesu. |
|
Proces nadrzędny utworzył datę i godzinę
|
processes.parentProcessCreatedDateTime | date-time |
Godzina rozpoczęcia procesu (UTC). |
|
Identyfikator procesu nadrzędnego
|
processes.parentProcessId | integer |
Identyfikator procesu (PID) procesu nadrzędnego. |
|
Nazwa procesu nadrzędnego
|
processes.parentProcessName | string |
Nazwa pliku obrazu procesu nadrzędnego. |
|
Ścieżka
|
processes.path | string |
Pełna ścieżka, w tym nazwa pliku. |
|
Identyfikator procesu
|
processes.processId | integer |
Identyfikator procesu (PID) procesu. |
|
Typ
|
processes.fileHash.type | string |
Typ skrótu pliku. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256. |
|
Wartość
|
processes.fileHash.value | string |
Wartość skrótu pliku. |
|
Stany klucza rejestru
|
registryKeyStates | array of object |
Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące kluczy rejestru związanych z tym alertem. |
|
Proces
|
registryKeyStates.process | string |
Identyfikator procesu (PID) procesu, który zmodyfikował klucz rejestru (szczegóły procesu będą wyświetlane w kolekcji "procesy" alertu). |
|
Operation
|
registryKeyStates.operation | string |
Operacja, która zmieniła nazwę klucza rejestru i/lub wartość (dodawanie, modyfikowanie, usuwanie). |
|
Typ wartości:
|
registryKeyStates.valueType | string |
Typ wartości klucza rejestru. Możliwe wartości to: unknown, binary, dword, dwordLittleEndian, dwordBigEndian, expandSz, link, multiSz, none, qword, qword, qwordtleEndian, sz. |
|
Gałąź rejestru
|
registryKeyStates.hive | string |
Gałąź rejestru systemu Windows. Możliwe wartości to: unknown, currentConfig, currentUser, localMachineSam, localMachineSamSoftware, localMachineSystem, usersDefault. |
|
Key
|
registryKeyStates.key | string |
Bieżący (tj. zmieniony) klucz rejestru (wyklucza hive). |
|
Nazwa wartości
|
registryKeyStates.valueName | string |
Bieżąca (tj. zmieniona) nazwa wartości klucza rejestru. |
|
Dane wartości
|
registryKeyStates.valueData | string |
Bieżące (tj. zmienione) dane wartości klucza rejestru (zawartość). |
|
Stary klucz
|
registryKeyStates.oldKey | string |
Poprzedni (tj. przed zmianą) klucz rejestru (wyklucza hive). |
|
Stara nazwa wartości
|
registryKeyStates.oldValueName | string |
Poprzednia (tj. przed zmianą) nazwa wartości klucza rejestru. |
|
Stare dane wartości
|
registryKeyStates.oldValueData | string |
Poprzedni (tj. przed zmianą) dane wartości klucza rejestru (zawartość). |
|
Triggers
|
triggers | array of object |
Informacje dotyczące zabezpieczeń dotyczące określonych właściwości, które wyzwoliły alert (właściwości wyświetlane w alercie). Alerty mogą zawierać informacje o wielu użytkownikach, hostach, plikach, adresach IP. To pole wskazuje, które właściwości wyzwoliły generowanie alertu. |
|
Name
|
triggers.name | string |
Nazwa właściwości obsługującej wyzwalacz wykrywania. |
|
Typ
|
triggers.type | string |
Typ atrybutu w parze key:value dla interpretacji, np. ciąg, wartość logiczna itp. |
|
Wartość
|
triggers.value | string |
Wartość atrybutu służącego jako wyzwalacz wykrywania. |
|
Stany użytkownika
|
userStates | array of object |
Informacje stanowe związane z zabezpieczeniami generowane przez dostawcę dotyczące zalogowanego użytkownika lub użytkowników związanych z tym alertem. |
|
Identyfikator użytkownika entra firmy Microsoft
|
userStates.aadUserId | string |
Microsoft Entra ID Identyfikator obiektu użytkownika (GUID) — reprezentuje jednostkę użytkownika fizycznego/wielokontowego. |
|
Nazwa konta
|
userStates.accountName | string |
Nazwa konta użytkownika (bez domeny Microsoft Entra ID lub domeny DNS) — (nazywana również "mailNickName"). |
|
Nazwa domeny
|
userStates.domainName | string |
NetBIOS/Microsoft Entra ID Domena konta użytkownika (tj. format domeny\konta). |
|
Rola poczty e-mail
|
userStates.emailRole | string |
W przypadku alertów związanych z pocztą e-mail — rola poczty e-mail konta użytkownika. |
|
Jest siecią VPN
|
userStates.isVpn | boolean |
Wskazuje, czy użytkownik zalogował się za pośrednictwem sieci VPN. |
|
Data logowania o godzinie
|
userStates.logonDateTime | date-time |
Godzina wystąpienia logowania (UTC). |
|
Identyfikator logowania
|
userStates.logonId | string |
Identyfikator logowania użytkownika. |
|
Adres IP logowania
|
userStates.logonIp | string |
Adres IP żądania logowania z. |
|
Lokalizacja logowania
|
userStates.logonLocation | string |
Lokalizacja (według mapowania adresów IP) skojarzona z zdarzeniem logowania użytkownika przez tego użytkownika. |
|
Typ logowania
|
userStates.logonType | string |
Metoda logowania użytkownika. Możliwe wartości to: nieznany, interaktywny, zdalnyInteractive, sieć, partia, usługa. |
|
Identyfikator zabezpieczeń lokalnych
|
userStates.onPremisesSecurityIdentifier | string |
Identyfikator zabezpieczeń firmy Microsoft (lokalnie) (SID) użytkownika. |
|
Ocena ryzyka
|
userStates.riskScore | string |
Wygenerowany przez dostawcę/obliczony współczynnik ryzyka dla konta użytkownika. |
|
Typ konta użytkownika
|
userStates.userAccountType | string |
Typ konta użytkownika (członkostwo w grupie) na definicję systemu Windows. Możliwe wartości to: nieznany, standardowy, zasilania, administrator. |
|
Główna nazwa użytkownika
|
userStates.userPrincipalName | string |
Nazwa logowania użytkownika — format internetowy: <nazwa> konta użytkownika@<nazwa> domeny DNS konta użytkownika. |
|
Stany luk w zabezpieczeniach
|
vulnerabilityStates | array of object |
Analiza zagrożeń dotycząca co najmniej jednej luki w zabezpieczeniach związanych z tym alertem. |
|
Cve
|
vulnerabilityStates.cve | string |
Typowe luki w zabezpieczeniach i zagrożenia (CVE) dotyczące luki w zabezpieczeniach. |
|
Była uruchomiona
|
vulnerabilityStates.wasRunning | boolean |
Wskazuje, czy wykryta luka w zabezpieczeniach (plik) była uruchomiona w momencie wykrycia lub czy plik został wykryty w spoczynku na dysku. |
|
Severity
|
vulnerabilityStates.severity | string |
Base Common Vulnerability Scoring System (CVSS) ocena ważności dla tej luki w zabezpieczeniach. |
Subscription
Zwrócona jednostka pojedynczej subskrypcji
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
identyfikator
|
id | string |
Unikatowy identyfikator subskrypcji. |
|
Resource
|
resource | string |
Określa zasób, który będzie monitorowany pod kątem zmian. |
|
Identyfikator aplikacji
|
applicationId | string |
Identyfikator aplikacji użytej do utworzenia subskrypcji. |
|
Zmień typ
|
changeType | string |
Wskazuje typ zmiany w subskrybowanym zasobie, który zgłosi powiadomienie. |
|
Stan klienta
|
clientState | string |
Określa wartość właściwości clientState wysyłanej przez usługę w każdym powiadomieniu. Maksymalna długość to 128 znaków. Klient może sprawdzić, czy powiadomienie pochodzi z usługi, porównując wartość właściwości clientState wysłanej z subskrypcją z wartością właściwości clientState odebraną z każdym powiadomieniem. |
|
Adres URL powiadomienia
|
notificationUrl | string |
Adres URL punktu końcowego, który będzie otrzymywać powiadomienia. Ten adres URL musi korzystać z protokołu HTTPS. |
|
Data wygaśnięcia
|
expirationDateTime | string |
Określa datę i godzinę wygaśnięcia subskrypcji elementu webhook (UTC). |
|
Identyfikator twórcy
|
creatorId | string |
Identyfikator użytkownika lub jednostki usługi, która utworzyła subskrypcję. Jeśli aplikacja użyła delegowanych uprawnień do utworzenia subskrypcji, to pole zawiera identyfikator zalogowanego użytkownika aplikacji wywoływanej w imieniu użytkownika. Jeśli aplikacja użyła uprawnień aplikacji, to pole zawiera identyfikator jednostki usługi odpowiadającej aplikacji. |
TiIndicator
Zwrócona pojedyncza jednostka TiIndicator
| Nazwa | Ścieżka | Typ | Opis |
|---|---|---|---|
|
Akcja
|
action | string |
Akcja, która ma być stosowana, jeśli wskaźnik jest dopasowany z poziomu narzędzia zabezpieczeń targetProduct. Wartości: (nieznany, zezwalaj, blokuj, alert). |
|
Nazwy grup działań
|
activityGroupNames | array of string |
Nazwy analizy zagrożeń cybernetycznych dla stron odpowiedzialnych za złośliwe działania objęte wskaźnikiem zagrożenia. |
|
Dodatkowe informacje
|
additionalInformation | string |
Dodatkowe dane ze wskaźnika, które nie są objęte innymi właściwościami tiIndicator, można umieścić |
|
Identyfikator dzierżawy platformy Azure
|
azureTenantId | string |
Identyfikator dzierżawy microsoft Entra ID przesyłania klienta. |
|
Pewność
|
confidence | integer |
Pewność logiki wykrywania (wartość procentowa z zakresu od 0 do 100). |
|
Description
|
description | string |
Opis tiIndicatora (100 znaków lub mniej). |
|
Model rombu
|
diamondModel | string |
Obszar modelu rombu, w którym istnieje ten wskaźnik. Wartości: (nieznany, przeciwniczy, możliwości, infrastruktura, ofiara). |
|
Data wygaśnięcia
|
expirationDateTime | date-time |
Godzina wygaśnięcia wskaźnika (UTC). |
|
Tożsamość zewnętrzna
|
externalId | string |
Numer identyfikacyjny, który łączy wskaźnik z powrotem z systemem dostawcy wskaźnika (np. kluczem obcym). |
|
identyfikator
|
id | string |
Utworzony przez system podczas pozyskiwania wskaźnika. Wygenerowany identyfikator GUID/unikatowy identyfikator. |
|
Pozyskana data/godzina
|
ingestedDateTime | date-time |
Godzina pozyskiwania wskaźnika (UTC). |
|
Jest aktywny
|
isActive | boolean |
Domyślnie każdy przesłany wskaźnik jest ustawiany jako aktywny. Jednak dostawcy mogą przesyłać istniejące wskaźniki z tym zestawem na wartość "Fałsz", aby dezaktywować wskaźniki w systemie. |
|
Łańcuch zabijania
|
killChain | array of string |
ciągi opisujące punkt lub punkty w łańcuchu Kill Chain, które są przeznaczone dla tego wskaźnika. Wartości: (Actions, C2, Delivery, Exploitation, Installation, Reconnaissance, Weaponization). |
|
Znane fałszywie dodatnie
|
knownFalsePositives | string |
Scenariusze, w których wskaźnik może powodować wyniki fałszywie dodatnie. |
|
Data ostatniego zgłoszenia
|
lastReportedDateTime | date-time |
Ostatni raz wskaźnik był widoczny (UTC). |
|
Nazwy rodzin złośliwego oprogramowania
|
malwareFamilyNames | array of string |
Nazwa rodziny złośliwego oprogramowania skojarzona ze wskaźnikiem, jeśli istnieje. |
|
Tylko pasywny
|
passiveOnly | boolean |
Określa, czy wskaźnik powinien wyzwolić zdarzenie widoczne dla użytkownika końcowego. |
|
Severity
|
severity | integer |
Ważność złośliwego zachowania zidentyfikowanego przez dane w ramach wskaźnika. Wartości to od 0 do 5, a 5 jest najcięższe. Wartość domyślna to 3. |
|
Etykiety
|
tags | array of string | |
|
Produkt docelowy
|
targetProduct | string |
Pojedynczy produkt zabezpieczający, do którego należy zastosować wskaźnik. Dopuszczalne wartości to: Azure Sentinel, Microsoft Defender ATP. |
|
Typ zagrożenia
|
threatType | string |
Każdy wskaźnik musi mieć prawidłowy typ zagrożenia wskaźnika. Możliwe wartości to: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
Poziom Tlp
|
tlpLevel | string |
Wartość protokołu Traffic Light Protocol dla wskaźnika. Możliwe wartości to: nieznany, biały, zielony, bursztynowy, czerwony. |
|
Kodowanie wiadomości e-mail
|
emailEncoding | string |
Typ kodowania tekstu używanego w wiadomości e-mail. |
|
Język poczty e-mail
|
emailLanguage | string |
Język wiadomości e-mail. |
|
Adresat wiadomości e-mail
|
emailRecipient | string |
Adres e-mail adresata. |
|
Adres nadawcy wiadomości e-mail
|
emailSenderAddress | string |
Adres e-mail osoby atakującej|ofiary. |
|
Nazwa nadawcy wiadomości e-mail
|
emailSenderName | string |
Wyświetlona nazwa osoby atakującej|ofiara. |
|
Domena źródłowa poczty e-mail
|
emailSourceDomain | string |
Domena używana w wiadomości e-mail. |
|
Źródłowy adres IP wiadomości e-mail
|
emailSourceIpAddress | string |
Źródłowy adres IP wiadomości e-mail. |
|
Temat wiadomości e-mail
|
emailSubject | string |
Wiersz tematu wiadomości e-mail. |
|
Wiadomość e-mail XMailer
|
emailXMailer | string |
Wartość X-Mailer używana w wiadomości e-mail. |
|
Data i godzina kompilacji pliku
|
fileCompileDateTime | date-time |
Data/godzina skompilowania pliku. |
|
Data utworzenia pliku
|
fileCreatedDateTime | date-time |
Data/godzina utworzenia pliku. |
|
Typ skrótu pliku
|
fileHashType | string |
Typ skrótu przechowywanego w plikuHashValue. Możliwe wartości to: nieznany, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
Wartość skrótu pliku
|
fileHashValue | string |
Wartość skrótu pliku. |
|
Nazwa mutexu pliku
|
fileMutexName | string |
Nazwa mutex używana w wykrywaniach opartych na plikach. |
|
Nazwa pliku
|
fileName | string |
Nazwa pliku, jeśli wskaźnik jest oparty na plikach. |
|
Pakiet plików
|
filePacker | string |
Packer używany do kompilowania danego pliku. |
|
Ścieżka pliku
|
filePath | string |
Ścieżka pliku wskazującego naruszenie zabezpieczeń. Może to być ścieżka stylu systemu Windows lub *nix. |
|
Rozmiar pliku
|
fileSize | integer |
Rozmiar pliku w bajtach. |
|
Typ pliku
|
fileType | string |
Opis tekstowy typu pliku. Na przykład "Dokument programu Word" lub "Plik binarny". |
|
Nazwa domeny
|
domainName | string |
Nazwa domeny skojarzona z tym wskaźnikiem. |
|
Blok cidr sieci
|
networkCidrBlock | string |
CiDR Block notation reprezentacja sieci, do których odwołuje się ten wskaźnik. |
|
Docelowa nazwa asn sieci
|
networkDestinationAsn | integer |
Docelowy identyfikator systemu autonomicznego sieci, do którego odwołuje się wskaźnik. |
|
Blok cidr docelowej sieci
|
networkDestinationCidrBlock | string |
CiDR Block notation reprezentacja sieci docelowej w tym wskaźniku. |
|
Docelowy adres IPv4 w sieci
|
networkDestinationIPv4 | string |
Miejsce docelowe adresu IP IPv4. |
|
Docelowy adres IPv6 sieci
|
networkDestinationIPv6 | string |
Miejsce docelowe adresu IP IPv6. |
|
Port docelowy sieci
|
networkDestinationPort | integer |
Miejsce docelowe portu TCP. |
|
Protokół IPv4 sieci
|
networkIPv4 | string |
Adres IP IPv4. |
|
Protokół IPv6 sieci
|
networkIPv6 | string |
Adres IP IPv6. |
|
Port sieciowy
|
networkPort | integer |
Port TCP. |
|
Protokół sieciowy
|
networkProtocol | integer |
Reprezentacja dziesiętna pola protokołu w nagłówku IPv4. |
|
Źródło sieci Asn
|
networkSourceAsn | integer |
Źródłowy identyfikator systemu autonomicznego sieci, do których odwołuje się wskaźnik. |
|
Blok cidr źródła sieci
|
networkSourceCidrBlock | string |
CiDR Block notation reprezentacja sieci źródłowej w tym wskaźniku. |
|
Źródło sieci IPv4
|
networkSourceIPv4 | string |
Źródło adresu IP IPv4. |
|
Docelowy adres IPv6 sieci
|
networkSourceIPv6 | string |
Źródło adresu IP IPv6. |
|
Port źródłowy sieci
|
networkSourcePort | integer |
Źródło portu TCP. |
|
URL
|
url | string |
Lokalizator zasobów jednolitych. |
|
Agent użytkownika
|
userAgent | string |
User-Agent ciąg z żądania internetowego, który może wskazywać na naruszenie zabezpieczeń. |