Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph.security
Wichtig
Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.
Ein Vorfall in Microsoft 365 Defender ist eine Sammlung korrelierter Warnungsinstanzen und zugehöriger Metadaten, die die Geschichte eines Angriffs in einem Mandanten widerspiegeln.
Microsoft 365-Dienste und -Anwendungen erstellen Warnungen, wenn sie ein verdächtiges oder bösartiges Ereignis oder eine Aktivität erkennen. Einzelne Warnungen bieten wertvolle Hinweise zu einem abgeschlossenen oder laufenden Angriff. Angriffe wenden jedoch in der Regel verschiedene Techniken gegen verschiedene Arten von Entitäten an, z. B. Geräte, Benutzer und Postfächer. Das Ergebnis sind mehrere Warnungen für mehrere Entitäten in Ihrem Mandanten. Da es schwierig und zeitaufwändig sein kann, die einzelnen Warnungen zusammenzufassen, um Erkenntnisse zu einem Angriff zu erhalten, fasst Microsoft 365 Defender die Warnungen und die damit verbundenen Informationen automatisch zu einem Vorfall zusammen.
Methoden
| Methode | Rückgabetyp | Beschreibung |
|---|---|---|
| Auflisten von Vorfällen | Microsoft.Graph.Security.Incident Collection | Rufen Sie eine Liste der Incidentobjekte ab, die Microsoft 365 Defender zum Nachverfolgen von Angriffen in einer organization erstellt hat. |
| Vorfall abrufen | microsoft.graph.security.incident | Lesen Sie die Eigenschaften und Beziehungen eines Incidentobjekts . |
| Aktualisieren von Vorfällen | microsoft.graph.security.incident | Aktualisieren Sie die Eigenschaften eines Incidentobjekts . |
| Incidents zusammenführen | microsoft.graph.security.mergeResponse | Führen Sie mehrere Incidentressourcen in einem einzigen Incident zusammen. |
| Erstellen eines Kommentars für Vorfall | alertComment | Erstellen Sie einen Kommentar für einen vorhandenen Incident basierend auf der angegebenen Incident-ID-Eigenschaft . |
Eigenschaften
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| assignedTo | Zeichenfolge | Besitzer des Incidents oder null, wenn kein Besitzer zugewiesen ist. Frei bearbeitbarer Text. |
| classification | microsoft.graph.security.alertClassification | Die Spezifikation für den Incident. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| Kommentare | microsoft.graph.security.alertComment collection | Array von Kommentaren, die vom Security Operations (SecOps)-Team erstellt werden, wenn der Vorfall verwaltet wird. |
| createdDateTime | DateTimeOffset | Zeitpunkt, zu dem der Incident zum ersten Mal erstellt wurde. |
| customTags | String collection | Die Sammlung benutzerdefinierter Tags, die einem Incident zugeordnet sind. |
| description | Zeichenfolge | Beschreibung des Incidents. |
| description | Zeichenfolge | Eine Rich-Text-Zeichenfolge, die den Incident beschreibt |
| Entschlossenheit | microsoft.graph.security.alertDetermination | Gibt die Bestimmung des Vorfalls an. Die möglichen Werte sind: unknown, apt, malware, securityPersonnelsecurityTesting, lineOfBusinessApplicationconfirmedActivityunwantedSoftwareinsufficientDatacleanmultiStagedAttackothercompromisedUserphishingmaliciousUserActivity. unknownFutureValue |
| displayName | Zeichenfolge | Der Name des Incidents. |
| id | Zeichenfolge | Eindeutiger Bezeichner zur Darstellung des Incidents. |
| incidentWebUrl | Zeichenfolge | Die URL für die Vorfallseite im Microsoft 365 Defender-Portal. |
| lastModifiedBy | Zeichenfolge | Die Identität, die den Vorfall zuletzt geändert hat. |
| lastUpdateDateTime | DateTimeOffset | Zeitpunkt, zu dem der Incident zuletzt aktualisiert wurde. |
| priorityScore | Int | Eine Prioritätsbewertung von 0 bis 100 für den Incident, wobei > 85 die höchste Priorität, 15 bis 85 die mittlere Priorität und < 15 die niedrige Priorität hat. Diese Bewertung wird mithilfe von maschinellem Lernen generiert und basiert auf mehreren Faktoren, darunter Schweregrad, Auswirkungen von Störungen, Threat Intelligence, Warnungstypen, Ressourcenkritikalität, Bedrohungsanalyse, Seltenheit von Vorfällen und zusätzliche Prioritätssignale. Der Wert kann auch null angeben, dass das Feature für den Mandanten nicht geöffnet ist oder der Wert der Bewertung noch nicht berechnet wird. |
| recommendedActions | Zeichenfolge | Eine Rich-Text-Zeichenfolge, die die Aktionen darstellt, die empfohlen werden, um den Incident zu beheben. |
| recommendedHuntingQueries | Collection(microsoft.graph.security.recommendedHuntingQuery) | Liste der suchenden Kusto-Abfragesprache (KQL)-Abfragen im Zusammenhang mit dem Vorfall. |
| redirectIncidentId | Zeichenfolge | Wird nur aufgefüllt, wenn ein Incident als Teil der Logik, die Incidents verarbeitet, mit einem anderen Incident gruppiert wird. In einem solchen Fall lautet redirecteddie Eigenschaft status . |
| resolvingComment | Zeichenfolge | Benutzereingaben, die die Auflösung des Vorfalls und die Wahl der Klassifizierung erläutern. Diese Eigenschaft enthält frei bearbeitbaren Text. |
| Schweregrad | alertSeverity | Gibt die möglichen Auswirkungen auf Vermögenswerte an. Je höher der Schweregrad, desto größer die Auswirkungen. Elemente mit höherem Schweregrad erfordern in der Regel die unmittelbarste Aufmerksamkeit. Mögliche Werte sind: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.incidentStatus | Der Status des Incidents. Mögliche Werte sind: active, resolved, inProgress, redirected, unknownFutureValue und awaitingAction. |
| Zusammenfassung | Zeichenfolge | Die Übersicht über einen Angriff. Die Zusammenfassung enthält ggf. Details zu den Ereignissen, den betroffenen Ressourcen und der Art des Angriffs. |
| systemTags | String collection | Die Sammlung der Systemtags, die dem Incident zugeordnet sind. |
| tenantId | Zeichenfolge | Der Microsoft Entra-Mandant, in welchem die Warnung erstellt wurde. |
incidentStatus-Werte
In der folgenden Tabelle sind die Elemente einer evolvierbaren Enumeration aufgeführt. Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um die folgenden Werte in dieser entwicklungsfähigen Aufzählung zu erhalten: awaitingAction.
| Member | Beschreibung |
|---|---|
| Aktiv | Der Incident befindet sich im aktiven Zustand. |
| resolved | Der Vorfall befindet sich im aufgelösten Zustand. |
| inProgress | Der Vorfall befindet sich in der Risikominderung. |
| Umgeleitet | Der Vorfall wurde mit einem anderen Vorfall zusammengeführt. Die Ziel-Incident-ID wird in der redirectIncidentId-Eigenschaft angezeigt. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
| awaitingAction | Dieser Vorfall erfordert Aktionen von Defender-Experten, die auf Ihre Aktion warten. Nur Microsoft 365 Defender-Experten können diesen Status festlegen. |
Beziehungen
| Beziehung | Typ | Beschreibung |
|---|---|---|
| Warnungen | Microsoft.Graph.Security.Alert Collection | Die Liste der zugehörigen Warnungen. Unterstützt $expand. |
JSON-Darstellung
Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.
{
"@odata.type": "#microsoft.graph.security.incident",
"assignedTo": "String",
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customTags": ["String"],
"description" : "String",
"determination": "String",
"displayName": "String",
"id": "String (identifier)",
"incidentWebUrl": "String",
"lastModifiedBy": "String",
"lastUpdateDateTime": "String (timestamp)",
"recommendedActions" : "String",
"recommendedHuntingQueries" : [{"@odata.type": "microsoft.graph.security.recommendedHuntingQuery"}],
"redirectIncidentId": "String",
"resolvingComment": "String",
"severity": "String",
"status": "String",
"summary": "String",
"systemTags" : ["String"],
"tenantId": "String",
"priorityScore": "Int"
}