List alerts_v2

Namespace: microsoft.graph.security

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Rufen Sie eine Liste der Warnungsressourcen ab, die erstellt wurden, um verdächtige Aktivitäten in einer organization nachzuverfolgen.

Mit diesem Vorgang können Sie Warnungen filtern und sortieren, um eine fundierte Cybersicherheitsantwort zu erstellen. Es wird eine Sammlung von Warnungen verfügbar gemacht, die in Ihrem Netzwerk innerhalb des von Ihnen in Ihrer Umgebungsaufbewahrungsrichtlinie angegebenen Zeitraums gekennzeichnet wurden. Die neuesten Warnungen werden oben in der Liste angezeigt.

Diese API ist in den folgenden nationalen Cloudbereitstellungen verfügbar.

Weltweiter Service US Government L4 US Government L5 (DOD) China, betrieben von 21Vianet
✅ ✅ ✅ ❌

Berechtigungen

Wählen Sie die Berechtigungen aus, die für diese API als am wenigsten privilegiert markiert sind. Verwenden Sie eine höhere Berechtigung oder Berechtigungen nur, wenn Ihre App dies erfordert. Ausführliche Informationen zu delegierten Berechtigungen und Anwendungsberechtigungen finden Sie unter Berechtigungstypen. Weitere Informationen zu diesen Berechtigungen finden Sie in der Berechtigungsreferenz.

Berechtigungstyp Berechtigungen mit den geringsten Berechtigungen Berechtigungen mit höheren Berechtigungen
Delegiert (Geschäfts-, Schul- oder Unikonto) SecurityAlert.Read.All SecurityAlert.ReadWrite.All
Delegiert (persönliches Microsoft-Konto) Nicht unterstützt Nicht unterstützt
Application SecurityAlert.Read.All SecurityAlert.ReadWrite.All

Wichtig

Für den delegierten Zugriff mit Geschäfts-, Schul- oder Unikonten muss dem angemeldeten Benutzer eine unterstützte Microsoft Entra-Rolle oder eine benutzerdefinierte Rolle zugewiesen werden, die die für diesen Vorgang erforderlichen Berechtigungen gewährt. Dieser Vorgang unterstützt die folgenden integrierten Rollen, die nur die geringstmöglichen Berechtigungen gewähren:

  • Sicherheitsleseberechtigter
  • Globaler Leser
  • Sicherheitsoperator
  • Sicherheitsadministrator

HTTP-Anforderung

GET /security/alerts_v2

Optionale Abfrageparameter

Diese Methode unterstützt die folgenden OData-Abfrageparameter, um die Antwort anzupassen: $count, $filter, $skip, $top.

Die folgenden Eigenschaften unterstützen $filter : assignedTo, classification, determination, createdDateTime, lastUpdateDateTime, severity, serviceSource und status.

Wird für die Paginierung verwendet @odata.nextLink .

Beispiele für ihre Verwendung finden Sie hier:

GET /security/alerts_v2?$filter={property}+eq+'{property-value}'
GET /security/alerts_V2?$top=100&$skip=200

Allgemeine Informationen finden Sie unter OData-Abfrageparameter.

Anforderungsheader

Name Beschreibung
Authorization Bearer {token}. Erforderlich. Erfahren Sie mehr über Authentifizierung und Autorisierung.

Anforderungstext

Geben Sie keinen Anforderungstext für diese Methode an.

Antwort

Bei erfolgreicher Ausführung gibt diese Methode einen 200 OK Antwortcode und eine Auflistung von Warnobjekten im Antworttext zurück.

Beispiele

Beispiel 1: Alle Warnungen abrufen

Rufen Sie eine Liste der Warnungsobjekte ab.

Anforderung

Das folgende Beispiel zeigt eine Anfrage.

GET https://graph.microsoft.com/beta/security/alerts_v2

Antwort

Das folgende Beispiel zeigt die Antwort.

Hinweis: Das hier gezeigte Antwortobjekt kann zur besseren Lesbarkeit gekürzt werden.

HTTP/1.1 200 OK
Content-type: application/json

{
  "value": [
    {
      "@odata.type": "#microsoft.graph.security.alert",
      "id": "da637551227677560813_-961444813",
      "providerAlertId": "da637551227677560813_-961444813",
      "incidentId": "28282",
      "status": "new",
      "severity": "low",
      "classification": "unknown",
      "determination": "unknown",
      "serviceSource": "microsoftDefenderForEndpoint",
      "detectionSource": "antivirus",
      "detectorId": "e0da400f-affd-43ef-b1d5-afc2eb6f2756",
      "tenantId": "b3c1b5fc-828c-45fa-a1e1-10d74f6d6e9c",
      "title": "Suspicious execution of hidden file",
      "description": "A hidden file has been launched. This activity could indicate a compromised host. Attackers often hide files associated with malicious tools to evade file system inspection and defenses.",
      "recommendedActions": "Collect artifacts and determine scope\n�\tReview the machine timeline for suspicious activities that may have occurred before and after the time of the alert, and record additional related artifacts (files, IPs/URLs) \n�\tLook for the presence of relevant artifacts on other systems. Identify commonalities and differences between potentially compromised systems.\n�\tSubmit relevant files for deep analysis and review resulting detailed behavioral information.\n�\tSubmit undetected files to the MMPC malware portal\n\nInitiate containment & mitigation \n�\tContact the user to verify intent and initiate local remediation actions as needed.\n�\tUpdate AV signatures and run a full scan. The scan might reveal and remove previously-undetected malware components.\n�\tEnsure that the machine has the latest security updates. In particular, ensure that you have installed the latest software, web browser, and Operating System versions.\n�\tIf credential theft is suspected, reset all relevant users passwords.\n�\tBlock communication with relevant URLs or IPs at the organization�s perimeter.",
      "category": "DefenseEvasion",
      "assignedTo": null,
      "alertWebUrl": "https://security.microsoft.com/alerts/da637551227677560813_-961444813?tid=b3c1b5fc-828c-45fa-a1e1-10d74f6d6e9c",
      "incidentWebUrl": "https://security.microsoft.com/incidents/28282?tid=b3c1b5fc-828c-45fa-a1e1-10d74f6d6e9c",
      "actorDisplayName": null,
      "threatDisplayName": null,
      "threatFamilyName": null,
      "mitreTechniques": [
        "T1564.001"
      ],
      "createdDateTime": "2021-04-27T12:19:27.7211305Z",
      "lastUpdateDateTime": "2021-05-02T14:19:01.3266667Z",
      "resolvedDateTime": null,
      "firstActivityDateTime": "2021-04-26T07:45:50.116Z",
      "lastActivityDateTime": "2021-05-02T07:56:58.222Z",
      "comments": [],
      "evidence": [
        {
          "@odata.type": "#microsoft.graph.security.deviceEvidence",
          "createdDateTime": "2021-04-27T12:19:27.7211305Z",
          "verdict": "unknown",
          "remediationStatus": "none",
          "remediationStatusDetails": null,
          "firstSeenDateTime": "2020-09-12T07:28:32.4321753Z",
          "mdeDeviceId": "73e7e2de709dff64ef64b1d0c30e67fab63279db",
          "azureAdDeviceId": null,
          "deviceDnsName": "yonif-lap3.middleeast.corp.microsoft.com",
          "hostName": "yonif-lap3",
          "ntDomain": null,
          "dnsDomain": "middleeast.corp.microsoft.com",
          "osPlatform": "Windows10",
          "osBuild": 22424,
          "version": "Other",
          "healthStatus": "active",
          "riskScore": "medium",
          "rbacGroupId": 75,
          "rbacGroupName": "UnassignedGroup",
          "onboardingStatus": "onboarded",
          "defenderAvStatus": "unknown",
          "ipInterfaces": [
            "1.1.1.1"
          ],
          "loggedOnUsers": [],
          "roles": [
            "compromised"
          ],
          "detailedRoles": [
            "Main device"
          ],
          "tags": [
            "Test Machine"
          ],
          "vmMetadata": {
            "vmId": "ca1b0d41-5a3b-4d95-b48b-f220aed11d78",
            "cloudProvider": "azure",
            "resourceId": "/subscriptions/8700d3a3-3bb7-4fbe-a090-488a1ad04161/resourceGroups/WdatpApi-EUS-STG/providers/Microsoft.Compute/virtualMachines/NirLaviTests",
            "subscriptionId": "8700d3a3-3bb7-4fbe-a090-488a1ad04161"
          }
        },
        {
          "@odata.type": "#microsoft.graph.security.fileEvidence",
          "createdDateTime": "2021-04-27T12:19:27.7211305Z",
          "verdict": "unknown",
          "remediationStatus": "none",
          "remediationStatusDetails": null,
          "detectionStatus": "detected",
          "mdeDeviceId": "73e7e2de709dff64ef64b1d0c30e67fab63279db",
          "roles": [],
          "detailedRoles": [
            "Referred in command line"
          ],
          "tags": [],
          "fileDetails": {
            "sha1": "5f1e8acedc065031aad553b710838eb366cfee9a",
            "sha256": "8963a19fb992ad9a76576c5638fd68292cffb9aaac29eb8285f9abf6196a7dec",
            "fileName": "MsSense.exe",
            "filePath": "C:\\Program Files\\temp",
            "fileSize": 6136392,
            "filePublisher": "Microsoft Corporation",
            "signer": null,
            "issuer": null
          }
        },
        {
          "@odata.type": "#microsoft.graph.security.processEvidence",
          "createdDateTime": "2021-04-27T12:19:27.7211305Z",
          "verdict": "unknown",
          "remediationStatus": "none",
          "remediationStatusDetails": null,
          "processId": 4780,
          "parentProcessId": 668,
          "processCommandLine": "\"MsSense.exe\"",
          "processCreationDateTime": "2021-08-12T12:43:19.0772577Z",
          "parentProcessCreationDateTime": "2021-08-12T07:39:09.0909239Z",
          "detectionStatus": "detected",
          "mdeDeviceId": "73e7e2de709dff64ef64b1d0c30e67fab63279db",
          "roles": [],
          "detailedRoles": [],
          "tags": [],
          "imageFile": {
            "sha1": "5f1e8acedc065031aad553b710838eb366cfee9a",
            "sha256": "8963a19fb992ad9a76576c5638fd68292cffb9aaac29eb8285f9abf6196a7dec",
            "fileName": "MsSense.exe",
            "filePath": "C:\\Program Files\\temp",
            "fileSize": 6136392,
            "filePublisher": "Microsoft Corporation",
            "signer": null,
            "issuer": null
          },
          "parentProcessImageFile": {
            "sha1": null,
            "sha256": null,
            "fileName": "services.exe",
            "filePath": "C:\\Windows\\System32",
            "fileSize": 731744,
            "filePublisher": "Microsoft Corporation",
            "signer": null,
            "issuer": null
          },
          "userAccount": {
            "accountName": "SYSTEM",
            "domainName": "NT AUTHORITY",
            "userSid": "S-1-5-18",
            "azureAdUserId": null,
            "userPrincipalName": null,
            "displayName": "System"
          }
        },
        {
          "@odata.type": "#microsoft.graph.security.registryKeyEvidence",
          "createdDateTime": "2021-04-27T12:19:27.7211305Z",
          "verdict": "unknown",
          "remediationStatus": "none",
          "remediationStatusDetails": null,
          "registryKey": "SYSTEM\\CONTROLSET001\\CONTROL\\WMI\\AUTOLOGGER\\SENSEAUDITLOGGER",
          "registryHive": "HKEY_LOCAL_MACHINE",
          "roles": [],
          "detailedRoles": [],
          "tags": []
        }
        ],
        "systemTags" : [
            "Defender Experts"
      ]
    }
  ]
}

Beispiel 2: Abrufen aller Warnungen von Microsoft Sentinel

Im folgenden Beispiel wird gezeigt, wie Sie alle Sicherheitswarnungen abrufen, die von Microsoft Sentinel stammen.

Anforderung

Das folgende Beispiel zeigt eine Anfrage.

GET https://graph.microsoft.com/beta/security/alerts_v2?$filter=serviceSource eq 'microsoftSentinel'

Antwort

Das folgende Beispiel zeigt die Antwort.

Hinweis: Das hier gezeigte Antwortobjekt kann zur besseren Lesbarkeit gekürzt werden.

HTTP/1.1 200 OK
Content-type: application/json

{
  "value": [
    {
      "@odata.type": "#microsoft.graph.security.alert",
      "id": "da637878227677560813_-334257894",
      "providerAlertId": "da637878227677560813_-334257894",
      "incidentId": "33",
      "status": "new",
      "severity": "high",
      "classification": "unknown",
      "determination": "unknown",
      "serviceSource": "microsoftSentinel",
      "detectionSource": "scheduledAlerts",
      "detectorId": "a1b2c3d4-e5f6-47a8-b9c0-d1e2f3a4b5c6",
      "tenantId": "b3c1b5fc-828c-45fa-a1e1-10d74f6d6e9c",
      "title": "Suspicious sign-in activity detected",
      "description": "Multiple failed sign-in attempts followed by a successful sign-in detected from an unusual location.",
      "recommendedActions": "Review the user's recent activity and verify the legitimacy of the sign-in.",
      "category": "CredentialAccess",
      "assignedTo": null,
      "alertWebUrl": "https://security.microsoft.com/alerts/da637878227677560813_-334257894?tid=b3c1b5fc-828c-45fa-a1e1-10d74f6d6e9c",
      "incidentWebUrl": "https://security.microsoft.com/incidents/33?tid=b3c1b5fc-828c-45fa-a1e1-10d74f6d6e9c",
      "actorDisplayName": null,
      "threatDisplayName": null,
      "threatFamilyName": null,
      "mitreTechniques": [
        "T1110"
      ],
      "createdDateTime": "2026-05-05T08:30:00.0000000Z",
      "lastUpdateDateTime": "2026-05-05T09:15:00.0000000Z",
      "resolvedDateTime": null,
      "firstActivityDateTime": "2026-05-05T07:00:00.000Z",
      "lastActivityDateTime": "2026-05-05T08:25:00.000Z",
      "comments": [],
      "evidence": [],
      "systemTags": []
    }
  ]
}