Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph.security
Wichtig
Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.
Stellt potenzielle Sicherheitsprobleme innerhalb des Mandanten eines Kunden dar, die Microsoft 365 Defender identifiziert hat. Diese Probleme werden entweder von Microsoft 365 Defender oder einem in Microsoft 365 Defender integrierten Sicherheitsanbieter identifiziert. Diese Ressource entspricht der neuesten Generation von Warnungen in der Microsoft Graph-Sicherheits-API.
Sicherheitsanbieter erstellen eine Warnung im System, wenn sie eine Bedrohung erkennen. Microsoft 365 Defender ruft diese Warnungsdaten vom Sicherheitsanbieter ab und nutzt die Warnungsdaten, um wertvolle Hinweise in einer Warnungsressource zu allen damit verbundenen Angriffen, betroffenen Ressourcen und zugehörigen Beweisen zurückzugeben. Es korreliert automatisch andere Warnungen mit denselben Angriffstechniken oder demselben Angreifer zu einem Vorfall , um einen breiteren Kontext eines Angriffs zu liefern. Das Zusammenfassen von Benachrichtigungen erleichtert es Analytikern, Bedrohungen kollektiv zu untersuchen und darauf zu reagieren.
Hinweis
Diese Ressource ist einer von zwei Arten von Warnungen, die die Betaversion der Microsoft Graph-Sicherheits-API bietet. Weitere Informationen finden Sie unter Warnungen.
Wichtig
Um Sentinel-Warnungen und -Incidents anzuzeigen, müssen Sie Sentinel in das Defender-Portal integrieren. Weitere Informationen finden Sie unter Verbinden von Microsoft Sentinel mit dem Microsoft Defender-Portal.
Methoden
| Methode | Rückgabetyp | Beschreibung |
|---|---|---|
| List | Microsoft.Graph.Security.Alert Collection | Rufen Sie eine Liste der Warnungsressourcen ab, mit denen verdächtige Aktivitäten in einer organization nachverfolgt werden. |
| Get | microsoft.graph.security.alert | Abrufen der Eigenschaften eines Warnungsobjekts in einer organization basierend auf der angegebenen Warnungs-ID-Eigenschaft. |
| Update | microsoft.graph.security.alert | Aktualisieren Sie die Eigenschaften eines Warnungsobjekts in einer organization basierend auf der angegebenen Warnungs-ID-Eigenschaft. |
| Warnung erstellen | microsoft.graph.security.alert | Erstellen Sie eine Microsoft 365 Defender-Warnung, indem Sie eine gebundene Aktion für die alerts_v2-Sammlung aufrufen. |
| Kommentar erstellen | alertComment | Erstellen Sie einen Kommentar für eine vorhandene Warnung basierend auf der angegebenen Warnungs-ID-Eigenschaft. |
| Benachrichtigungen verschieben | microsoft.graph.security.mergeResponse | Verschieben Sie eine oder mehrere Warnungsressourcen zu einem vorhandenen oder neuen Incident. |
Eigenschaften
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| actorDisplayName | Zeichenfolge | Der Angreifer oder die Aktivitätsgruppe, die dieser Warnung zugeordnet ist. |
| additionalData | microsoft.graph.security.dictionary | Eine Auflistung anderer Warnungseigenschaften, einschließlich benutzerdefinierter Eigenschaften. Alle in der Warnung definierten benutzerdefinierten Details und alle dynamischen Inhalte in den Warnungsdetails werden hier gespeichert. |
| alertPolicyId | Zeichenfolge | Die ID der Richtlinie, die die Warnung generiert hat, und wird ausgefüllt, wenn eine bestimmte Richtlinie vorhanden ist, die die Warnung generiert hat, unabhängig davon, ob sie von einem Kunden oder einer integrierten Richtlinie konfiguriert wurde. |
| alertWebUrl | Zeichenfolge | URL für die Warnungsseite des Microsoft 365 Defender-Portals. |
| assignedTo | Zeichenfolge | Besitzer der Warnung oder null, wenn kein Besitzer zugewiesen ist. |
| categories | String collection | Die Kill-Chain-Kategorien für Angriffe, zu denen die Warnung gehört. Ausgerichtet auf das MITRE ATT&CK-Framework. |
| classification | microsoft.graph.security.alertClassification | Gibt an, ob die Warnung eine echte Bedrohung darstellt. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| Kommentare | microsoft.graph.security.alertComment collection | Array von Kommentaren, die vom Security Operations (SecOps)-Team während des Warnungsverwaltungsprozesses erstellt wurden. |
| createdDateTime | DateTimeOffset | Zeitpunkt, zu dem Microsoft 365 Defender die Warnung erstellt hat. |
| customDetails | microsoft.graph.security.dictionary | Benutzerdefinierte benutzerdefinierte Felder mit Zeichenfolgenwerten. |
| description | Zeichenfolge | Zeichenfolgenwert, der jede Warnung beschreibt. |
| detectionSource | microsoft.graph.security.detectionSource | Erkennungstechnologie oder Sensor, der/der die bemerkenswerte Komponente oder Aktivität identifiziert hat. |
| detectorId | Zeichenfolge | Die ID des Detektors, der die Warnung ausgelöst hat. |
| productName | Zeichenfolge | Der Name des Produkts, das diese Warnung veröffentlicht hat. |
| Entschlossenheit | microsoft.graph.security.alertDetermination | Gibt das Ergebnis der Untersuchung an, ob die Warnung einen echten Angriff darstellt, und wenn ja, die Art des Angriffs. Die möglichen Werte sind: unknown, apt, malware, securityPersonnelsecurityTesting, lineOfBusinessApplicationconfirmedActivityunwantedSoftwarenotEnoughDataToValidatenotMaliciousmultiStagedAttackothercompromisedAccountphishingmaliciousUserActivity. unknownFutureValue |
| Beweise | microsoft.graph.security.alertEvidence collection | Sammlung von Beweismitteln im Zusammenhang mit der Ausschreibung. |
| firstActivityDateTime | DateTimeOffset | Die früheste Aktivität, die der Warnung zugeordnet ist. |
| id | Zeichenfolge | Eindeutiger Bezeichner zur Darstellung der Warnungsressource . |
| incidentId | Zeichenfolge | Eindeutiger Bezeichner zur Darstellung des Incidents , dem diese Warnungsressource zugeordnet ist. |
| incidentWebUrl | Zeichenfolge | URL für die Incidentseite im Microsoft 365 Defender-Portal. |
| investigationState | microsoft.graph.security.investigationState | Informationen zum aktuellen Status der Untersuchung. Die möglichen Werte sind: unknown, terminated, successfullyRemediated, benign, failedpartiallyRemediatedrunningpendingApprovalpendingResourcequeuedinnerFailurepreexistingAlertunsupportedOsunsupportedAlertTypesuppressedAlertpartiallyInvestigatedterminatedByUserterminatedBySystemunknownFutureValue |
| lastActivityDateTime | DateTimeOffset | Die älteste Aktivität, die der Warnung zugeordnet ist. |
| lastUpdateDateTime | DateTimeOffset | Zeitpunkt, zu dem die Warnung zuletzt bei Microsoft 365 Defender aktualisiert wurde. |
| mitreTechniques | Collection(Edm.String) | Die Angriffstechniken, wie sie auf das MITRE ATT&CK-Framework abgestimmt sind. |
| providerAlertId | Zeichenfolge | Die ID der Warnung, wie sie im Produkt des Sicherheitsanbieters angezeigt wird, der die Warnung generiert hat. |
| recommendedActions | Zeichenfolge | Empfohlene Reaktions- und Korrekturmaßnahmen, die für den Fall ausgeführt werden sollten, dass diese Warnung generiert wurde. |
| resolvedDateTime | DateTimeOffset | Zeitpunkt, zu dem die Warnung aufgelöst wurde. |
| serviceSource | microsoft.graph.security.serviceSource | Der Dienst oder das Produkt, der bzw. das diese Warnung erstellt hat. Die möglichen Werte sind: unknown, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365DefendermicrosoftAppGovernancemicrosoftSentinelunknownFutureValuemicrosoftThreatIntelligenceazureAdIdentityProtectiondataLossPreventionmicrosoftDefenderForCloud. Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um die folgenden Werte in dieser entwicklungsfähigen Aufzählung abzurufen: microsoftDefenderForCloud, microsoftSentinel, microsoftThreatIntelligence. azureAdIdentityProtectionbezieht sich auf Microsoft Entra ID Protection und dataLossPrevention bezieht sich auf Microsoft Purview Data Loss Prevention. |
| Schweregrad | microsoft.graph.security.alertSeverity | Gibt die möglichen Auswirkungen auf Vermögenswerte an. Je höher der Schweregrad, desto größer die Auswirkung. Elemente mit höherem Schweregrad erfordern in der Regel die unmittelbarste Aufmerksamkeit. Mögliche Werte sind: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.alertStatus | Der Status der Warnung. Die möglichen Werte sind: unknown (Unbekannter Status), new (Neue Warnung), inProgress (Die Warnung befindet sich in der Risikominderungsfortschritt), resolved (Die Warnung befindet sich im aufgelösten Zustand), unknownFutureValue (Evolvierbarer Enumerations-Sentinelwert. Nicht verwenden). |
| tenantId | Zeichenfolge | Der Microsoft Entra-Mandant, in dem die Warnung erstellt wurde. |
| threatDisplayName | Zeichenfolge | Die mit dieser Warnung verbundene Bedrohung. |
| threatFamilyName | Zeichenfolge | Bedrohungsfamilie, die dieser Warnung zugeordnet ist. |
| title | String | Kurzer identifizierender Zeichenfolgenwert, der die Warnung beschreibt. |
| systemTags | String collection | Die Systemtags, die der Warnung zugeordnet sind. |
| Kategorie (veraltet) | Zeichenfolge | Die Kill-Chain-Kategorie für Angriffe, zu der die Warnung gehört. Ausgerichtet auf das MITRE ATT&CK-Framework. Diese Eigenschaft wird bald veraltet. Verwenden Sie stattdessen die Kategorieeigenschaft . |
alertClassification-Werte
| Member | Beschreibung |
|---|---|
| unknown | Die Warnung ist noch nicht klassifiziert. |
| falsePositive | Die Warnung ist falsch positiv und es wurden keine schädlichen Aktivitäten erkannt. |
| truePositive | Die Warnung ist "True Positive" und erkennt schädliche Aktivitäten. |
| informationalExpectedActivity | Die Warnung ist gutartig positiv und hat potenziell schädliche Aktivitäten durch einen vertrauenswürdigen/internen Benutzer erkannt, z. B. Sicherheitstests. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
alertDetermination values
| Member | Beschreibung |
|---|---|
| unknown | Es wurde noch kein Ermittlungswert festgelegt. |
| apt | Eine True Positive-Warnung, die eine fortgeschrittene persistente Bedrohung erkannt hat. |
| Schadsoftware | Eine True Positive-Warnung, die bösartige Software erkennt. |
| securityPersonal | Eine True Positive-Warnung, die berechtigte verdächtige Aktivitäten erkannt hat, die von einem Mitglied des Sicherheitsteams des Kunden durchgeführt wurden. |
| securityTesting | Die Warnung hat gültige verdächtige Aktivitäten erkannt, die im Rahmen eines bekannten Sicherheitstests durchgeführt wurden. |
| unerwünschter Software | Die Warnung erkannte unerwünschte Software. |
| Sonstiges | Andere Bestimmung. |
| multiStagedAttack | Eine True Positive-Warnung, die mehrere Kill-Chain-Angriffsphasen erkannt hat. |
| compromisedAccount | Eine True Positive-Warnung, die erkannt hat, dass die Anmeldeinformationen des beabsichtigten Benutzers kompromittiert oder gestohlen wurden. |
| Phishing | Eine "True Positive"-Warnung, die eine Phishing-E-Mail erkannt hat. |
| maliciousUserActivity | Eine True Positive-Warnung, die erkennt, dass der angemeldete Benutzer schädliche Aktivitäten ausführt. |
| notMalicious | Eine falsche Warnung, keine verdächtigen Aktivitäten. |
| notEnoughDataToValidate | Ein falscher Alarm, ohne genügend Informationen, um das Gegenteil zu beweisen. |
| confirmedActivity | Die Warnung hat eine echte verdächtige Aktivität abgefangen, die als OK angesehen wird, da es sich um eine bekannte Benutzeraktivität handelt. |
| lineOfBusinessApplication | Die Warnung hat eine echte verdächtige Aktivität erfasst, die als OK angesehen wird, da es sich um eine bekannte und bestätigte interne Anwendung handelt. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
InvestigationState-Werte
| Member | Beschreibung |
|---|---|
| unknown | Unbekannter Untersuchungsstatus. |
| beendet | Die Untersuchung wurde vor Abschluss beendet. |
| erfolgreich behoben | Die Untersuchung wurde erfolgreich abgeschlossen, wobei alle Korrekturaktionen durchgeführt wurden. |
| gutartig | Die Untersuchung wurde ohne Korrekturversuche abgeschlossen. |
| Fehler | Die Untersuchung wurde aufgrund eines Problems unterbrochen und kann nun nicht abgeschlossen werden. |
| partiallyRemediated | Die Untersuchung wurde abgeschlossen, wobei einige Sanierungspläne erfolgreich durchgeführt wurden. |
| Wird ausgeführt | Die Ermittlungen dauern derzeit an. |
| pendingApproval | Die Ermittlungen wurden unterbrochen; Einige Aktionen erfordern eine Überprüfung und Genehmigung durch den Benutzer. |
| pendingResource | Die Untersuchung wird angehalten, bis die erforderlichen Ressourcen verfügbar sind. |
| In Warteschlange | Die Untersuchung befindet sich in der Warteschlange und wartet auf ihren Start. |
| innerFailure | Bei der Untersuchung ist ein interner Systemfehler aufgetreten. |
| preexistingAlert | Die Untersuchung wurde nicht gestartet, da eine ähnliche Warnung bereits vorhanden ist. |
| unsupportedOs | Die Untersuchung kann nicht fortgesetzt werden, da das Betriebssystem nicht unterstützt wird. |
| unsupportedAlertType | Die Untersuchung kann nicht fortgesetzt werden, da der Warnungstyp nicht unterstützt wird. |
| suppressedAlert | Die Untersuchung wurde basierend auf konfigurierten Regeln oder Richtlinien unterdrückt. |
| partilyUntersucht | Die Untersuchung wurde teilweise abgeschlossen. |
| terminatedByUser | Die Untersuchung wurde vom Benutzer gestoppt, bevor sie abgeschlossen wurde. |
| terminatedBySystem | Die Untersuchung wurde vom System gestoppt, bevor sie abgeschlossen wurde. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
alertSchweregrad-Werte
| Member | Beschreibung |
|---|---|
| unknown | Unbekannter Schweregrad. |
| informativ | Warnungen, die möglicherweise keine Maßnahmen ergreifen oder als schädlich für das Netzwerk angesehen werden, aber das Sicherheitsbewusstsein der Organisation für potenzielle Sicherheitsprobleme fördern können. |
| niedrig | Warnungen vor Bedrohungen im Zusammenhang mit weit verbreiteter Schadsoftware. Beispielsweise Hack-Tools und Nicht-Malware-Hacktools, wie das Ausführen von Explorationsbefehlen und das Löschen von Protokollen, die häufig nicht auf eine erweiterte Bedrohung hinweisen, die auf die organization abzielt. Es kann auch von einem isolierten Sicherheitstool stammen, das ein Benutzer in Ihrer Organization testet. |
| medium | Warnungen, die aus Erkennungen und Reaktionen nach einer Verletzung generiert werden, die Teil einer Advanced Persistent Threat (APT) sein könnten. Zu diesen Warnungen gehören beobachtete Verhaltensweisen, die für Angriffsphasen typisch sind, anomale Registrierungsänderungen, die Ausführung verdächtiger Dateien usw. Obwohl einige auf interne Sicherheitstests zurückzuführen sein können, handelt es sich um gültige Erkennungen, die untersucht werden müssen, da sie Teil eines komplexen Angriffs sein könnten. |
| Hoch | Warnungen werden häufig im Zusammenhang mit Advanced Persistent Threats (APT) angezeigt. Diese Warnungen weisen aufgrund der Schwere des Schadens, den sie an Anlagen anrichten können, auf ein hohes Risiko hin. Einige Beispiele sind: Aktivitäten von Tools zum Diebstahl von Anmeldeinformationen, Ransomware-Aktivitäten, die keiner Gruppe zugeordnet sind, Manipulation von Sicherheitssensoren oder böswillige Aktivitäten, die auf einen menschlichen Angreifer hinweisen. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
Beziehungen
Keine.
JSON-Darstellung
Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.
{
"@odata.type": "#microsoft.graph.security.alert",
"actorDisplayName": "String",
"additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
"alertWebUrl": "String",
"assignedTo": "String",
"category": "String",
"categories": ["String"],
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
"description": "String",
"detectionSource": "String",
"detectorId": "String",
"determination": "String",
"evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
"firstActivityDateTime": "String (timestamp)",
"id": "String (identifier)",
"incidentId": "String",
"incidentWebUrl": "String",
"investigationState": "String",
"lastActivityDateTime": "String (timestamp)",
"lastUpdateDateTime": "String (timestamp)",
"mitreTechniques": ["String"],
"productName": "String",
"providerAlertId": "String",
"recommendedActions": "String",
"resolvedDateTime": "String (timestamp)",
"serviceSource": "String",
"severity": "String",
"status": "String",
"systemTags" : ["String"],
"tenantId": "String",
"threatDisplayName": "String",
"threatFamilyName": "String",
"title": "String"
}