Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph.security
Wichtig
Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.
Stellt eine Korrekturmaßnahme für einen Incident dar. Wenn Microsoft Defender Experts für XDR eine erforderliche Aktion identifiziert, erstellt es eine Aufgabe, die Sie überprüfen und ausführen können. Überprüfen Sie diese Aufgaben, und ergreifen Sie Maßnahmen über das Portal oder mithilfe dieser API.
Erbt von microsoft.graph.entity.
Methoden
| Methode | Rückgabetyp | Beschreibung |
|---|---|---|
| List | microsoft.graph.security.incidentTask-Sammlung | Rufen Sie Taskobjekte für Vorfälle und deren Eigenschaften ab. |
| Get | microsoft.graph.security.incidentTask | Lesen Sie die Eigenschaften und Beziehungen einer Incidentaufgabe. |
| Update | microsoft.graph.security.incidentTask | Aktualisieren Sie den Status einer Incidentaufgabe. |
| Antwortaktion ausführen | Keine | Ausführen einer Korrekturmaßnahme für eine Incidentaufgabe. Beschränkt auf unterstützte Aktionstypen. |
Eigenschaften
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| actionStatus | microsoft.graph.security.incidentTaskActionStatus | Der Ausführungs-Status der Aktion. Mögliche Werte sind: notStarted, inProgress, partiallyCompleted, completed, failed, unknownFutureValue. Weitere Informationen finden Sie unter incidentTaskActionStatus-Werte. |
| actionType | microsoft.graph.security.incidentTaskActionType | Die durchzuführende Korrekturaktion. Die möglichen Werte sind: text, isolateDevice, stopAndQuarantineFile, runAntiVirusScan, collectInvestigationPackagedisableUsermarkUserAsCompromisedrequireSignInhardDeleteEmailsoftDeleteEmailrestrictAppExecutionunRestrictAppExecutionsubmitIocRuleunknownFutureValueforceUserPasswordResetunIsolateDeviceenableUser, Weitere Informationen finden Sie unter incidentTaskActionType-Werte. |
| createdByDisplayName | Zeichenfolge | Name der Entität, die die Aufgabe erstellt hat. Schreibgeschützt. |
| createdDateTime | DateTimeOffset | Erstellungszeit der Aufgabe. Schreibgeschützt. |
| description | Zeichenfolge | Beschreibung der Korrekturmaßnahme. |
| displayName | String | Titel der Aufgabe. |
| id | Zeichenfolge | Eindeutiger GUID-Bezeichner für die Aufgabe. |
| lastModifiedByDisplayName | Zeichenfolge | Name der Entität, die die Aufgabe zuletzt aktualisiert hat. Schreibgeschützt. |
| lastModifiedDateTime | DateTimeOffset | Letzte Aktualisierung der Aufgabe. Schreibgeschützt. |
| responseAction | microsoft.graph.security.incidentTaskResponseAction | Die Reponse-Aktion. |
| source | microsoft.graph.security.incidentTaskSource | Ursprung der Aufgabe. Die möglichen Werte sind: defenderExpertsGuidedResponse, defenderExpertsManagedResponse, unknownFutureValue. Weitere Informationen finden Sie unter incidentTaskSource-Werte. |
| status | microsoft.graph.security.incidentTaskStatus | Aktueller Status der Aufgabe. Diese Eigenschaft ist die einzige Eigenschaft, die Sie aktualisieren können. Mögliche Werte sind: open, inProgress, completed, failed, notRelevant, unknownFutureValue. Weitere Informationen finden Sie unter incidentTaskStatus-Werte. |
incidentTaskActionStatus-Werte
| Member | Beschreibung |
|---|---|
| notStarted | Die Aktion im Zusammenhang mit der Incidentaufgabe wurde nicht gestartet. |
| inProgress | Die Aktion im Zusammenhang mit der Incidentaufgabe ist in Bearbeitung. |
| partilyCompleted | Die Aktion im Zusammenhang mit der Incidentaufgabe wurde teilweise abgeschlossen. |
| abgeschlossen | Die Aktion im Zusammenhang mit der Incidentaufgabe wird abgeschlossen. |
| Fehler | Die Aktion im Zusammenhang mit der Incidentaufgabe ist fehlgeschlagen. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
incidentTaskActionType-Werte
| Member | Beschreibung |
|---|---|
| text | Aktion kann jeder freie Text sein, z. B. kann das SOC den Kunden zum Formatieren seines Geräts anleiten. |
| isolateDevice | Verwendet Microsoft Defender für Endpunkt, um eine vollständige Netzwerkisolation anzuwenden, um zu verhindern, dass das Gerät eine Verbindung mit Anwendungen oder Diensten herstellt. |
| stopAndQuarantineFile | Verwendet Microsoft Defender für Endpunkt, um eine Datei vom Gerät zu löschen. |
| runAntiVirusScan | Führt einen Microsoft Defender Antivirus-Scan auf dem Gerät aus. |
| collectInvestigationPackage | Verwendet Microsoft Defender für Endpunkt zum Sammeln von Geräteprotokollen und speichert diese in einer ZIP-Datei. |
| restrictAppExecution | Legt Einschränkungen für Geräte fest, damit nur ausführbare Dateien ausgeführt werden können, die mit einem von Microsoft ausgestellten Zertifikat signiert sind. |
| submitIocRule | IOC-Regel einreichen. |
| forceUserPasswordReset | Erzwingt, dass der Benutzer sein Kennwort zurücksetzt. |
| disableUser | Verhindert vorübergehend, dass sich ein Benutzer lokal anmeldet. |
| markUserAsCompromised | Legt die Risikostufe für Benutzer in Azure Active Directory auf "Hoch" fest. |
| requireSignIn | Der Benutzer muss sich erneut anmelden. |
| hardDeleteEmail | Löscht die E-Mail-Nachricht. |
| softDeleteEmail | Verschiebt die E-Mail-Nachricht in den Ordner "Gelöscht". |
| unIsolateDevice | Stellt die Antwortaktion "isolateDevice" wieder her. |
| unRestrictAppExecution | Stellt die Antwortaktion restrictAppExecution wieder her. |
| enableUser | Stellt die Antwortaktion "disableUser" wieder her. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
incidentTaskSource-Werte
| Member | Beschreibung |
|---|---|
| defenderExpertsGuidedResponse | Die Incidentaufgabe "Defender Experts" steht auf den Kunden zur Ausführung aus. |
| defenderExpertsManagedResponse | Die Ausführung der Incident-Aufgabe "Defender Experts" wird von Defender-Experten durchgeführt. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
incidentTaskStatus-Werte
| Member | Beschreibung |
|---|---|
| öffnen | Die Incidentaufgabe ist als offen markiert. |
| inProgress | Die Incidentaufgabe ist als in Bearbeitung markiert. |
| abgeschlossen | Die Incidentaufgabe wird als abgeschlossen markiert. |
| Fehler | Die Incidentaufgabe ist als fehlgeschlagen markiert. Fehler bei der Ausführung von Aktionen setzen den Status der Incidentaufgabe ebenfalls auf "fehlgeschlagen". |
| notRelevant | Die Incidentaufgabe ist als nicht relevant markiert. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
Beziehungen
| Beziehung | Typ | Beschreibung |
|---|---|---|
| Incident | microsoft.graph.security.incident | Erforderlich. Der Incident, der diese Aufgabe enthält. Muss eine gültige Incident-ID enthalten. |
JSON-Darstellung
Der folgende JSON-Code zeigt die Ressourcentypstruktur.
{
"@odata.type": "#microsoft.graph.security.incidentTask",
"id": "String (identifier)",
"status": "String",
"source": "String",
"displayName": "String",
"description": "String",
"createdDateTime": "String (timestamp)",
"createdByDisplayName": "String",
"lastModifiedDateTime": "String (timestamp)",
"lastModifiedByDisplayName": "String",
"actionStatus": "String",
"actionType": "String",
"incident": {
"@odata.type": "microsoft.graph.security.incident",
"id": "String"
}
}