Ressourcentyp "incidentTask"

Namespace: microsoft.graph.security

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Stellt eine Korrekturmaßnahme für einen Incident dar. Wenn Microsoft Defender Experts für XDR eine erforderliche Aktion identifiziert, erstellt es eine Aufgabe, die Sie überprüfen und ausführen können. Überprüfen Sie diese Aufgaben, und ergreifen Sie Maßnahmen über das Portal oder mithilfe dieser API.

Erbt von microsoft.graph.entity.

Methoden

Methode Rückgabetyp Beschreibung
List microsoft.graph.security.incidentTask-Sammlung Rufen Sie Taskobjekte für Vorfälle und deren Eigenschaften ab.
Get microsoft.graph.security.incidentTask Lesen Sie die Eigenschaften und Beziehungen einer Incidentaufgabe.
Update microsoft.graph.security.incidentTask Aktualisieren Sie den Status einer Incidentaufgabe.
Antwortaktion ausführen Keine Ausführen einer Korrekturmaßnahme für eine Incidentaufgabe. Beschränkt auf unterstützte Aktionstypen.

Eigenschaften

Eigenschaft Typ Beschreibung
actionStatus microsoft.graph.security.incidentTaskActionStatus Der Ausführungs-Status der Aktion. Mögliche Werte sind: notStarted, inProgress, partiallyCompleted, completed, failed, unknownFutureValue. Weitere Informationen finden Sie unter incidentTaskActionStatus-Werte.
actionType microsoft.graph.security.incidentTaskActionType Die durchzuführende Korrekturaktion. Die möglichen Werte sind: text, isolateDevice, stopAndQuarantineFile, runAntiVirusScan, collectInvestigationPackagedisableUsermarkUserAsCompromisedrequireSignInhardDeleteEmailsoftDeleteEmailrestrictAppExecutionunRestrictAppExecutionsubmitIocRuleunknownFutureValueforceUserPasswordResetunIsolateDeviceenableUser, Weitere Informationen finden Sie unter incidentTaskActionType-Werte.
createdByDisplayName Zeichenfolge Name der Entität, die die Aufgabe erstellt hat. Schreibgeschützt.
createdDateTime DateTimeOffset Erstellungszeit der Aufgabe. Schreibgeschützt.
description Zeichenfolge Beschreibung der Korrekturmaßnahme.
displayName String Titel der Aufgabe.
id Zeichenfolge Eindeutiger GUID-Bezeichner für die Aufgabe.
lastModifiedByDisplayName Zeichenfolge Name der Entität, die die Aufgabe zuletzt aktualisiert hat. Schreibgeschützt.
lastModifiedDateTime DateTimeOffset Letzte Aktualisierung der Aufgabe. Schreibgeschützt.
responseAction microsoft.graph.security.incidentTaskResponseAction Die Reponse-Aktion.
source microsoft.graph.security.incidentTaskSource Ursprung der Aufgabe. Die möglichen Werte sind: defenderExpertsGuidedResponse, defenderExpertsManagedResponse, unknownFutureValue. Weitere Informationen finden Sie unter incidentTaskSource-Werte.
status microsoft.graph.security.incidentTaskStatus Aktueller Status der Aufgabe. Diese Eigenschaft ist die einzige Eigenschaft, die Sie aktualisieren können. Mögliche Werte sind: open, inProgress, completed, failed, notRelevant, unknownFutureValue. Weitere Informationen finden Sie unter incidentTaskStatus-Werte.

incidentTaskActionStatus-Werte

Member Beschreibung
notStarted Die Aktion im Zusammenhang mit der Incidentaufgabe wurde nicht gestartet.
inProgress Die Aktion im Zusammenhang mit der Incidentaufgabe ist in Bearbeitung.
partilyCompleted Die Aktion im Zusammenhang mit der Incidentaufgabe wurde teilweise abgeschlossen.
abgeschlossen Die Aktion im Zusammenhang mit der Incidentaufgabe wird abgeschlossen.
Fehler Die Aktion im Zusammenhang mit der Incidentaufgabe ist fehlgeschlagen.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.

incidentTaskActionType-Werte

Member Beschreibung
text Aktion kann jeder freie Text sein, z. B. kann das SOC den Kunden zum Formatieren seines Geräts anleiten.
isolateDevice Verwendet Microsoft Defender für Endpunkt, um eine vollständige Netzwerkisolation anzuwenden, um zu verhindern, dass das Gerät eine Verbindung mit Anwendungen oder Diensten herstellt.
stopAndQuarantineFile Verwendet Microsoft Defender für Endpunkt, um eine Datei vom Gerät zu löschen.
runAntiVirusScan Führt einen Microsoft Defender Antivirus-Scan auf dem Gerät aus.
collectInvestigationPackage Verwendet Microsoft Defender für Endpunkt zum Sammeln von Geräteprotokollen und speichert diese in einer ZIP-Datei.
restrictAppExecution Legt Einschränkungen für Geräte fest, damit nur ausführbare Dateien ausgeführt werden können, die mit einem von Microsoft ausgestellten Zertifikat signiert sind.
submitIocRule IOC-Regel einreichen.
forceUserPasswordReset Erzwingt, dass der Benutzer sein Kennwort zurücksetzt.
disableUser Verhindert vorübergehend, dass sich ein Benutzer lokal anmeldet.
markUserAsCompromised Legt die Risikostufe für Benutzer in Azure Active Directory auf "Hoch" fest.
requireSignIn Der Benutzer muss sich erneut anmelden.
hardDeleteEmail Löscht die E-Mail-Nachricht.
softDeleteEmail Verschiebt die E-Mail-Nachricht in den Ordner "Gelöscht".
unIsolateDevice Stellt die Antwortaktion "isolateDevice" wieder her.
unRestrictAppExecution Stellt die Antwortaktion restrictAppExecution wieder her.
enableUser Stellt die Antwortaktion "disableUser" wieder her.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.

incidentTaskSource-Werte

Member Beschreibung
defenderExpertsGuidedResponse Die Incidentaufgabe "Defender Experts" steht auf den Kunden zur Ausführung aus.
defenderExpertsManagedResponse Die Ausführung der Incident-Aufgabe "Defender Experts" wird von Defender-Experten durchgeführt.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.

incidentTaskStatus-Werte

Member Beschreibung
öffnen Die Incidentaufgabe ist als offen markiert.
inProgress Die Incidentaufgabe ist als in Bearbeitung markiert.
abgeschlossen Die Incidentaufgabe wird als abgeschlossen markiert.
Fehler Die Incidentaufgabe ist als fehlgeschlagen markiert. Fehler bei der Ausführung von Aktionen setzen den Status der Incidentaufgabe ebenfalls auf "fehlgeschlagen".
notRelevant Die Incidentaufgabe ist als nicht relevant markiert.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.

Beziehungen

Beziehung Typ Beschreibung
Incident microsoft.graph.security.incident Erforderlich. Der Incident, der diese Aufgabe enthält. Muss eine gültige Incident-ID enthalten.

JSON-Darstellung

Der folgende JSON-Code zeigt die Ressourcentypstruktur.

{
  "@odata.type": "#microsoft.graph.security.incidentTask",
  "id": "String (identifier)",
  "status": "String",
  "source": "String",
  "displayName": "String",
  "description": "String",
  "createdDateTime": "String (timestamp)",
  "createdByDisplayName": "String",
  "lastModifiedDateTime": "String (timestamp)",
  "lastModifiedByDisplayName": "String",
  "actionStatus": "String",
  "actionType": "String",
  "incident": {
    "@odata.type": "microsoft.graph.security.incident",
    "id": "String"
  }
}