Incidentressourcentyp

Namespace: microsoft.graph.security

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Ein Vorfall in Microsoft 365 Defender ist eine Sammlung korrelierter Warnungsinstanzen und zugehöriger Metadaten, die die Geschichte eines Angriffs in einem Mandanten widerspiegeln.

Microsoft 365-Dienste und -Anwendungen erstellen Warnungen, wenn sie ein verdächtiges oder bösartiges Ereignis oder eine Aktivität erkennen. Einzelne Warnungen bieten wertvolle Hinweise zu einem abgeschlossenen oder laufenden Angriff. Angriffe wenden jedoch in der Regel verschiedene Techniken gegen verschiedene Arten von Entitäten an, z. B. Geräte, Benutzer und Postfächer. Das Ergebnis sind mehrere Warnungen für mehrere Entitäten in Ihrem Mandanten. Da es schwierig und zeitaufwändig sein kann, die einzelnen Warnungen zusammenzufassen, um Erkenntnisse zu einem Angriff zu erhalten, fasst Microsoft 365 Defender die Warnungen und die damit verbundenen Informationen automatisch zu einem Vorfall zusammen.

Methoden

Methode Rückgabetyp Beschreibung
Auflisten von Vorfällen Microsoft.Graph.Security.Incident Collection Rufen Sie eine Liste der Incidentobjekte ab, die Microsoft 365 Defender zum Nachverfolgen von Angriffen in einer organization erstellt hat.
Vorfall abrufen microsoft.graph.security.incident Lesen Sie die Eigenschaften und Beziehungen eines Incidentobjekts .
Aktualisieren von Vorfällen microsoft.graph.security.incident Aktualisieren Sie die Eigenschaften eines Incidentobjekts .
Incidents zusammenführen microsoft.graph.security.mergeResponse Führen Sie mehrere Incidentressourcen in einem einzigen Incident zusammen.
Erstellen eines Kommentars für Vorfall alertComment Erstellen Sie einen Kommentar für einen vorhandenen Incident basierend auf der angegebenen Incident-ID-Eigenschaft .

Eigenschaften

Eigenschaft Typ Beschreibung
assignedTo Zeichenfolge Besitzer des Incidents oder null, wenn kein Besitzer zugewiesen ist. Frei bearbeitbarer Text.
classification microsoft.graph.security.alertClassification Die Spezifikation für den Incident. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
Kommentare microsoft.graph.security.alertComment collection Array von Kommentaren, die vom Security Operations (SecOps)-Team erstellt werden, wenn der Vorfall verwaltet wird.
createdDateTime DateTimeOffset Zeitpunkt, zu dem der Incident zum ersten Mal erstellt wurde.
customTags String collection Die Sammlung benutzerdefinierter Tags, die einem Incident zugeordnet sind.
description Zeichenfolge Beschreibung des Incidents.
description Zeichenfolge Eine Rich-Text-Zeichenfolge, die den Incident beschreibt
Entschlossenheit microsoft.graph.security.alertDetermination Gibt die Bestimmung des Vorfalls an. Die möglichen Werte sind: unknown, apt, malware, securityPersonnelsecurityTesting, lineOfBusinessApplicationconfirmedActivityunwantedSoftwareinsufficientDatacleanmultiStagedAttackothercompromisedUserphishingmaliciousUserActivity. unknownFutureValue
displayName Zeichenfolge Der Name des Incidents.
id Zeichenfolge Eindeutiger Bezeichner zur Darstellung des Incidents.
incidentWebUrl Zeichenfolge Die URL für die Vorfallseite im Microsoft 365 Defender-Portal.
lastModifiedBy Zeichenfolge Die Identität, die den Vorfall zuletzt geändert hat.
lastUpdateDateTime DateTimeOffset Zeitpunkt, zu dem der Incident zuletzt aktualisiert wurde.
priorityScore Int Eine Prioritätsbewertung von 0 bis 100 für den Incident, wobei > 85 die höchste Priorität, 15 bis 85 die mittlere Priorität und < 15 die niedrige Priorität hat. Diese Bewertung wird mithilfe von maschinellem Lernen generiert und basiert auf mehreren Faktoren, darunter Schweregrad, Auswirkungen von Störungen, Threat Intelligence, Warnungstypen, Ressourcenkritikalität, Bedrohungsanalyse, Seltenheit von Vorfällen und zusätzliche Prioritätssignale. Der Wert kann auch null angeben, dass das Feature für den Mandanten nicht geöffnet ist oder der Wert der Bewertung noch nicht berechnet wird.
recommendedActions Zeichenfolge Eine Rich-Text-Zeichenfolge, die die Aktionen darstellt, die empfohlen werden, um den Incident zu beheben.
recommendedHuntingQueries Collection(microsoft.graph.security.recommendedHuntingQuery) Liste der suchenden Kusto-Abfragesprache (KQL)-Abfragen im Zusammenhang mit dem Vorfall.
redirectIncidentId Zeichenfolge Wird nur aufgefüllt, wenn ein Incident als Teil der Logik, die Incidents verarbeitet, mit einem anderen Incident gruppiert wird. In einem solchen Fall lautet redirecteddie Eigenschaft status .
resolvingComment Zeichenfolge Benutzereingaben, die die Auflösung des Vorfalls und die Wahl der Klassifizierung erläutern. Diese Eigenschaft enthält frei bearbeitbaren Text.
Schweregrad alertSeverity Gibt die möglichen Auswirkungen auf Vermögenswerte an. Je höher der Schweregrad, desto größer die Auswirkungen. Elemente mit höherem Schweregrad erfordern in der Regel die unmittelbarste Aufmerksamkeit. Mögliche Werte sind: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.incidentStatus Der Status des Incidents. Mögliche Werte sind: active, resolved, inProgress, redirected, unknownFutureValue und awaitingAction.
Zusammenfassung Zeichenfolge Die Übersicht über einen Angriff. Die Zusammenfassung enthält ggf. Details zu den Ereignissen, den betroffenen Ressourcen und der Art des Angriffs.
systemTags String collection Die Sammlung der Systemtags, die dem Incident zugeordnet sind.
tenantId Zeichenfolge Der Microsoft Entra-Mandant, in welchem die Warnung erstellt wurde.

incidentStatus-Werte

In der folgenden Tabelle sind die Elemente einer evolvierbaren Enumeration aufgeführt. Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um die folgenden Werte in dieser entwicklungsfähigen Aufzählung zu erhalten: awaitingAction.

Member Beschreibung
Aktiv Der Incident befindet sich im aktiven Zustand.
resolved Der Vorfall befindet sich im aufgelösten Zustand.
inProgress Der Vorfall befindet sich in der Risikominderung.
Umgeleitet Der Vorfall wurde mit einem anderen Vorfall zusammengeführt. Die Ziel-Incident-ID wird in der redirectIncidentId-Eigenschaft angezeigt.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.
awaitingAction Dieser Vorfall erfordert Aktionen von Defender-Experten, die auf Ihre Aktion warten. Nur Microsoft 365 Defender-Experten können diesen Status festlegen.

Beziehungen

Beziehung Typ Beschreibung
Warnungen Microsoft.Graph.Security.Alert Collection Die Liste der zugehörigen Warnungen. Unterstützt $expand.

JSON-Darstellung

Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.

{
  "@odata.type": "#microsoft.graph.security.incident",
  "assignedTo": "String",
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customTags": ["String"],
  "description" : "String",
  "determination": "String",
  "displayName": "String",
  "id": "String (identifier)",
  "incidentWebUrl": "String",
  "lastModifiedBy": "String",
  "lastUpdateDateTime": "String (timestamp)",
  "recommendedActions" : "String",
  "recommendedHuntingQueries" : [{"@odata.type": "microsoft.graph.security.recommendedHuntingQuery"}],
  "redirectIncidentId": "String",
  "resolvingComment": "String",
  "severity": "String",
  "status": "String",
  "summary": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "priorityScore": "Int"
}