tipo de recurso alert

Espacio de nombres: microsoft.graph.security

Este recurso corresponde al lote más reciente de alertas generadas por la API de seguridad de Microsoft Graph. Este recurso representa posibles problemas de seguridad dentro del inquilino de un cliente que Microsoft 365 Defender o un proveedor de seguridad integrado con Microsoft 365 Defender identificó.

Cuando un proveedor de seguridad detecta una amenaza, crea una alerta en el sistema. Microsoft 365 Defender extrae estos datos de alerta del proveedor de seguridad y consume los datos de alerta para devolver pistas valiosas en un recurso de alerta sobre cualquier ataque relacionado, activos afectados y evidencia asociada. Correlaciona automáticamente otras alertas con las mismas técnicas de ataque o el mismo atacante en un incidente para proporcionar un contexto más amplio de un ataque. Agregar alertas de esta manera permite a los analistas investigar y responder de forma colectiva a las amenazas con facilidad.

Nota:

Este recurso es uno de los dos tipos de alertas que ofrece la versión v1.0 de la API de seguridad de Microsoft Graph. Para obtener más información, consulte alertas.

Importante

Para ver las alertas e incidentes de Sentinel, debe incorporar Sentinel al Portal de Defender. Para obtener más información, consulte Conexión de Microsoft Sentinel al portal de Microsoft Defender.

Métodos

Método Tipo devuelto Descripción
List Colección Microsoft.Graph.Security.Alert Obtenga una lista de recursos de alerta creados para realizar un seguimiento de las actividades sospechosas en una organización.
Get microsoft.graph.security.alert Obtener las propiedades de un objeto de alerta de una organización en función de la propiedad de identificador de alerta especificada.
Actualizar microsoft.graph.security.alert Actualizar las propiedades de un objeto de alerta de una organización en función de la propiedad de identificador de alerta especificada.
Crear comentario alertComment Cree un comentario para una alerta existente basado en la propiedad de identificador de alerta especificada.
Mover alertas microsoft.graph.security.mergeResponse Mueva uno o varios recursos de alerta a un incidente nuevo o existente.

Propiedades

Propiedad Tipo Description
actorDisplayName Cadena El adversario o grupo de actividad asociado a esta alerta.
additionalData microsoft.graph.security.dictionary Una colección de otras propiedades de alerta, incluidas las propiedades definidas por el usuario. Aquí se almacenan todos los detalles personalizados definidos en la alerta y cualquier contenido dinámico de los detalles de la alerta.
alertPolicyId Cadena Id. de la directiva que generó la alerta y se rellena cuando hay una directiva específica que generó la alerta, ya sea configurada por un cliente o una directiva integrada.
alertWebUrl Cadena Dirección URL de la página de alerta del portal de Microsoft 365 Defender.
assignedTo Cadena Propietario de la alerta, o Null si no hay ningún propietario asignado.
categories Colección string Categorías de cadena de eliminación de ataques a las que pertenece la alerta. Alineado con el marco de MITRE ATT&CK.
classification microsoft.graph.security.alertClassification Especifica si la alerta representa una amenaza real. Los valores posibles son: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
comments Recopilación microsoft.graph.security.alertComment Matriz de comentarios creados por el equipo de Operaciones de seguridad (SecOps) durante el proceso de gestión de alertas.
createdDateTime DateTimeOffset Hora en la que Microsoft 365 Defender creó la alerta.
customDetails microsoft.graph.security.dictionary Los campos personalizados definidos por el usuario con valores de cadena.
description Cadena Valor de cadena que describe cada alerta.
detectionSource microsoft.graph.security.detectionSource Tecnología de detección o sensor que identificó el componente o actividad notable.
detectorId Cadena El identificador del detector que desencadenó la alerta.
determinación microsoft.graph.security.alertDetermination Especifica el resultado de la investigación, si la alerta representa un ataque verdadero y, si es así, la naturaleza del ataque. Los valores posibles son: unknown, apt, malware, securityPersonnelmultiStagedAttackcompromisedAccountphishingmaliciousUserActivitynotMalicioussecurityTestingconfirmedActivityunwantedSoftwareunknownFutureValueothernotEnoughDataToValidatelineOfBusinessApplication,
Evidencia Recopilación de evidencias microsoft.graph.security.alertEvidence Recogida de pruebas relacionadas con la alerta.
firstActivityDateTime DateTimeOffset La actividad más temprana asociada con la alerta.
id Cadena Identificador único para representar el recurso de alerta .
identificador de incidente Cadena Identificador único para representar el incidente al que está asociado este recurso de alerta .
incidentWebUrl Cadena Dirección URL de la página de incidentes en el portal de Microsoft 365 Defender.
investigationState microsoft.graph.security.investigationState Información sobre el estado actual de la investigación. Los valores posibles son: unknown, terminated, successfullyRemediated, benignfailedpartiallyRemediatedrunningpendingApprovalpendingResourcequeuedinnerFailurepreexistingAlertunsupportedOsunsupportedAlertTypesuppressedAlertpartiallyInvestigatedterminatedByUserterminatedBySystemunknownFutureValue
lastActivityDateTime DateTimeOffset La actividad más antigua asociada a la alerta.
lastUpdateDateTime DateTimeOffset Hora de la última actualización de la alerta en Microsoft 365 Defender.
mitreTechniques Colección string Las técnicas de ataque, alineadas con el marco MITRE ATT&CK.
productName Cadena El nombre del producto que publicó esta alerta.
providerAlertId Cadena El identificador de la alerta tal como aparece en el producto del proveedor de seguridad que generó la alerta.
recommendedActions Cadena Acciones de respuesta y corrección recomendadas que se deben realizar en caso de que se genere esta alerta.
resolvedDateTime DateTimeOffset Hora en la que se resolvió la alerta.
serviceSource microsoft.graph.security.serviceSource El servicio o producto que creó esta alerta. Para obtener más información, vea los valores de serviceSource.
severity microsoft.graph.security.alertSeverity Indica el posible impacto en los recursos. Cuanto mayor sea la gravedad, mayor será el impacto. Normalmente, los elementos de mayor gravedad requieren la atención más inmediata. Los valores posibles son: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.alertStatus El estado de la alerta. Para obtener más información, consulta los valores de alertStatus.
tenantId Cadena El inquilino de Microsoft Entra en el que se creó la alerta.
threatDisplayName Cadena La amenaza asociada a esta alerta.
threatFamilyName Cadena Familia de amenazas asociada a esta alerta.
title Cadena Breve valor de cadena de identificación que describe la alerta.
systemTags Colección string Las etiquetas del sistema asociadas a la alerta.
Categoría (en desuso) Cadena La categoría de cadena de eliminación de ataques a la que pertenece la alerta. Alineado con el marco de MITRE ATT&CK. Esta propiedad está en proceso de quedar en desuso. En su lugar, use la propiedad categories .

alertClassification values

Member Descripción
desconocido La alerta aún no está clasificada.
falsopositivo La alerta es un falso positivo y no ha detectado actividad malintencionada.
truePositive La alerta es verdadera positiva y detectó actividad malintencionada.
informationalExpectedActivity La alerta es positiva benigna y ha detectado actividad potencialmente malintencionada por parte de un usuario interno o de confianza, por ejemplo, pruebas de seguridad.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Valores de alertDetermination

Member Descripción
desconocido Aún no se ha establecido ningún valor de determinación.
apto Una alerta positiva que detectó una amenaza persistente avanzada.
malware Una alerta positiva que detectó software malintencionado.
securityPersonal Una alerta positiva verdadera que detectó una actividad sospechosa válida que realizó un miembro del equipo de seguridad del cliente.
pruebas de seguridad La alerta detectó una actividad sospechosa válida que se realizó como parte de una prueba de seguridad conocida.
unwantedSoftware La alerta detectó software no deseado.
Otros Otra determinación.
multiStagedAttack Una alerta positiva que detectó varias fases de ataque en cadena de eliminación.
compromisedAccount Una alerta positiva verdadera que detectó que las credenciales del usuario previsto estaban en peligro o eran robadas.
suplantación de identidad (phishing) Una alerta positiva que detectó un correo electrónico de phishing.
maliciosaUserActivity Una alerta positiva verdadera que detectó que el usuario que inició sesión realiza actividades malintencionadas.
notMalicious Una alerta falsa, sin actividad sospechosa.
notEnoughDataToValidate Una falsa alerta, sin información suficiente para demostrar lo contrario.
confirmedActivity La alerta detectó una actividad sospechosa real que se considera correcta porque es una actividad de usuario conocida.
lineOfBusinessApplication La alerta detectó una actividad sospechosa verdadera que se considera correcta porque es una aplicación interna conocida y confirmada.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

valores investigationState

Member Descripción
desconocido Estado de investigación desconocido.
Finalizado La investigación se terminó antes de su finalización.
successfullyRemediated La investigación se completó correctamente con todas las acciones de corrección realizadas.
benigno La investigación se ha completado sin ningún intento de corrección.
con errores Un problema interrumpió la investigación y ahora no se puede completar.
parcialmente corregido La investigación se ha completado con algunos planes de corrección realizados correctamente.
en ejecución La investigación está actualmente en curso.
pendingApproval La investigación se detuvo; Algunas acciones requieren la revisión y aprobación del usuario.
pendingResource La investigación se pausa hasta que los recursos necesarios estén disponibles.
En cola La investigación está en cola y esperando comenzar.
innerFailure La investigación encontró un error interno del sistema.
preexistingAlert No se inició la investigación porque ya existe una alerta similar.
unsupportedOs No se puede continuar con la investigación porque el sistema operativo no es compatible.
unsupportedAlertType No se puede continuar con la investigación porque el tipo de alerta no es compatible.
suppressedAlert La investigación se suprimió en función de las reglas o directivas configuradas.
partiallyInvestigated La investigación se completó parcialmente.
terminatedByUser El usuario detuvo la investigación antes de que se completara.
terminatedBySystem El sistema detuvo la investigación antes de que se completara.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Valores de alertSeverity

Member Descripción
desconocido Gravedad desconocida.
Informativo. Alertas que pueden no ser accionables o considerarse perjudiciales para la red, pero que pueden concienciar sobre la seguridad de la organización sobre posibles problemas de seguridad.
de impacto Alertas sobre amenazas asociadas con malware prevalente. Por ejemplo, herramientas de hackeo, herramientas de hackeo que no son de malware, como ejecutar comandos de exploración y borrar registros, que a menudo no indican una amenaza avanzada dirigida a la organización. También puede proceder de una herramienta de seguridad aislada que esté probando un usuario de su organización.
medium Alertas generadas a partir de comportamientos de detecciones y respuestas posteriores a la vulneración que podrían formar parte de una amenaza persistente avanzada (APT). Este nivel de gravedad incluye los comportamientos observados típicos de las fases de ataque, cambios anómalos en el Registro, ejecución de archivos sospechosos, etc. Aunque algunas pueden deberse a pruebas de seguridad internas, son detecciones válidas y requieren investigación, ya que podrían formar parte de un ataque avanzado.
de alta Alertas que se ven comúnmente asociadas con amenazas persistentes avanzadas (APT). Estas alertas indican un riesgo alto debido a la gravedad de los daños que pueden infligir a los activos. Algunos ejemplos son: actividades de herramientas de robo de credenciales, actividades de ransomware no asociadas con ningún grupo, manipulación de sensores de seguridad o cualquier actividad malintencionada que indique un adversario humano.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Relaciones

Ninguna.

Representación JSON

La siguiente representación JSON muestra el tipo de recurso.

{
  "@odata.type": "#microsoft.graph.security.alert",
  "actorDisplayName": "String",
  "additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
  "alertWebUrl": "String",
  "assignedTo": "String",
  "category": "String",
  "categories": ["String"],
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
  "description": "String",
  "detectionSource": "String",
  "detectorId": "String",
  "determination": "String",
  "evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
  "firstActivityDateTime": "String (timestamp)",
  "id": "String (identifier)",
  "incidentId": "String",
  "incidentWebUrl": "String",
  "investigationState": "String",
  "lastActivityDateTime": "String (timestamp)",
  "lastUpdateDateTime": "String (timestamp)",
  "mitreTechniques": ["String"],
  "productName": "String",
  "providerAlertId": "String",
  "recommendedActions": "String",
  "resolvedDateTime": "String (timestamp)",
  "serviceSource": "String",
  "severity": "String",
  "status": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "threatDisplayName": "String",
  "threatFamilyName": "String",
  "title": "String"
}