Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph.security
Este recurso corresponde al lote más reciente de alertas generadas por la API de seguridad de Microsoft Graph. Este recurso representa posibles problemas de seguridad dentro del inquilino de un cliente que Microsoft 365 Defender o un proveedor de seguridad integrado con Microsoft 365 Defender identificó.
Cuando un proveedor de seguridad detecta una amenaza, crea una alerta en el sistema. Microsoft 365 Defender extrae estos datos de alerta del proveedor de seguridad y consume los datos de alerta para devolver pistas valiosas en un recurso de alerta sobre cualquier ataque relacionado, activos afectados y evidencia asociada. Correlaciona automáticamente otras alertas con las mismas técnicas de ataque o el mismo atacante en un incidente para proporcionar un contexto más amplio de un ataque. Agregar alertas de esta manera permite a los analistas investigar y responder de forma colectiva a las amenazas con facilidad.
Nota:
Este recurso es uno de los dos tipos de alertas que ofrece la versión v1.0 de la API de seguridad de Microsoft Graph. Para obtener más información, consulte alertas.
Importante
Para ver las alertas e incidentes de Sentinel, debe incorporar Sentinel al Portal de Defender. Para obtener más información, consulte Conexión de Microsoft Sentinel al portal de Microsoft Defender.
Métodos
| Método | Tipo devuelto | Descripción |
|---|---|---|
| List | Colección Microsoft.Graph.Security.Alert | Obtenga una lista de recursos de alerta creados para realizar un seguimiento de las actividades sospechosas en una organización. |
| Get | microsoft.graph.security.alert | Obtener las propiedades de un objeto de alerta de una organización en función de la propiedad de identificador de alerta especificada. |
| Actualizar | microsoft.graph.security.alert | Actualizar las propiedades de un objeto de alerta de una organización en función de la propiedad de identificador de alerta especificada. |
| Crear comentario | alertComment | Cree un comentario para una alerta existente basado en la propiedad de identificador de alerta especificada. |
| Mover alertas | microsoft.graph.security.mergeResponse | Mueva uno o varios recursos de alerta a un incidente nuevo o existente. |
Propiedades
| Propiedad | Tipo | Description |
|---|---|---|
| actorDisplayName | Cadena | El adversario o grupo de actividad asociado a esta alerta. |
| additionalData | microsoft.graph.security.dictionary | Una colección de otras propiedades de alerta, incluidas las propiedades definidas por el usuario. Aquí se almacenan todos los detalles personalizados definidos en la alerta y cualquier contenido dinámico de los detalles de la alerta. |
| alertPolicyId | Cadena | Id. de la directiva que generó la alerta y se rellena cuando hay una directiva específica que generó la alerta, ya sea configurada por un cliente o una directiva integrada. |
| alertWebUrl | Cadena | Dirección URL de la página de alerta del portal de Microsoft 365 Defender. |
| assignedTo | Cadena | Propietario de la alerta, o Null si no hay ningún propietario asignado. |
| categories | Colección string | Categorías de cadena de eliminación de ataques a las que pertenece la alerta. Alineado con el marco de MITRE ATT&CK. |
| classification | microsoft.graph.security.alertClassification | Especifica si la alerta representa una amenaza real. Los valores posibles son: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| comments | Recopilación microsoft.graph.security.alertComment | Matriz de comentarios creados por el equipo de Operaciones de seguridad (SecOps) durante el proceso de gestión de alertas. |
| createdDateTime | DateTimeOffset | Hora en la que Microsoft 365 Defender creó la alerta. |
| customDetails | microsoft.graph.security.dictionary | Los campos personalizados definidos por el usuario con valores de cadena. |
| description | Cadena | Valor de cadena que describe cada alerta. |
| detectionSource | microsoft.graph.security.detectionSource | Tecnología de detección o sensor que identificó el componente o actividad notable. |
| detectorId | Cadena | El identificador del detector que desencadenó la alerta. |
| determinación | microsoft.graph.security.alertDetermination | Especifica el resultado de la investigación, si la alerta representa un ataque verdadero y, si es así, la naturaleza del ataque. Los valores posibles son: unknown, apt, malware, securityPersonnelmultiStagedAttackcompromisedAccountphishingmaliciousUserActivitynotMalicioussecurityTestingconfirmedActivityunwantedSoftwareunknownFutureValueothernotEnoughDataToValidatelineOfBusinessApplication, |
| Evidencia | Recopilación de evidencias microsoft.graph.security.alertEvidence | Recogida de pruebas relacionadas con la alerta. |
| firstActivityDateTime | DateTimeOffset | La actividad más temprana asociada con la alerta. |
| id | Cadena | Identificador único para representar el recurso de alerta . |
| identificador de incidente | Cadena | Identificador único para representar el incidente al que está asociado este recurso de alerta . |
| incidentWebUrl | Cadena | Dirección URL de la página de incidentes en el portal de Microsoft 365 Defender. |
| investigationState | microsoft.graph.security.investigationState | Información sobre el estado actual de la investigación. Los valores posibles son: unknown, terminated, successfullyRemediated, benignfailedpartiallyRemediatedrunningpendingApprovalpendingResourcequeuedinnerFailurepreexistingAlertunsupportedOsunsupportedAlertTypesuppressedAlertpartiallyInvestigatedterminatedByUserterminatedBySystemunknownFutureValue |
| lastActivityDateTime | DateTimeOffset | La actividad más antigua asociada a la alerta. |
| lastUpdateDateTime | DateTimeOffset | Hora de la última actualización de la alerta en Microsoft 365 Defender. |
| mitreTechniques | Colección string | Las técnicas de ataque, alineadas con el marco MITRE ATT&CK. |
| productName | Cadena | El nombre del producto que publicó esta alerta. |
| providerAlertId | Cadena | El identificador de la alerta tal como aparece en el producto del proveedor de seguridad que generó la alerta. |
| recommendedActions | Cadena | Acciones de respuesta y corrección recomendadas que se deben realizar en caso de que se genere esta alerta. |
| resolvedDateTime | DateTimeOffset | Hora en la que se resolvió la alerta. |
| serviceSource | microsoft.graph.security.serviceSource | El servicio o producto que creó esta alerta. Para obtener más información, vea los valores de serviceSource. |
| severity | microsoft.graph.security.alertSeverity | Indica el posible impacto en los recursos. Cuanto mayor sea la gravedad, mayor será el impacto. Normalmente, los elementos de mayor gravedad requieren la atención más inmediata. Los valores posibles son: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.alertStatus | El estado de la alerta. Para obtener más información, consulta los valores de alertStatus. |
| tenantId | Cadena | El inquilino de Microsoft Entra en el que se creó la alerta. |
| threatDisplayName | Cadena | La amenaza asociada a esta alerta. |
| threatFamilyName | Cadena | Familia de amenazas asociada a esta alerta. |
| title | Cadena | Breve valor de cadena de identificación que describe la alerta. |
| systemTags | Colección string | Las etiquetas del sistema asociadas a la alerta. |
| Categoría (en desuso) | Cadena | La categoría de cadena de eliminación de ataques a la que pertenece la alerta. Alineado con el marco de MITRE ATT&CK. Esta propiedad está en proceso de quedar en desuso. En su lugar, use la propiedad categories . |
alertClassification values
| Member | Descripción |
|---|---|
| desconocido | La alerta aún no está clasificada. |
| falsopositivo | La alerta es un falso positivo y no ha detectado actividad malintencionada. |
| truePositive | La alerta es verdadera positiva y detectó actividad malintencionada. |
| informationalExpectedActivity | La alerta es positiva benigna y ha detectado actividad potencialmente malintencionada por parte de un usuario interno o de confianza, por ejemplo, pruebas de seguridad. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Valores de alertDetermination
| Member | Descripción |
|---|---|
| desconocido | Aún no se ha establecido ningún valor de determinación. |
| apto | Una alerta positiva que detectó una amenaza persistente avanzada. |
| malware | Una alerta positiva que detectó software malintencionado. |
| securityPersonal | Una alerta positiva verdadera que detectó una actividad sospechosa válida que realizó un miembro del equipo de seguridad del cliente. |
| pruebas de seguridad | La alerta detectó una actividad sospechosa válida que se realizó como parte de una prueba de seguridad conocida. |
| unwantedSoftware | La alerta detectó software no deseado. |
| Otros | Otra determinación. |
| multiStagedAttack | Una alerta positiva que detectó varias fases de ataque en cadena de eliminación. |
| compromisedAccount | Una alerta positiva verdadera que detectó que las credenciales del usuario previsto estaban en peligro o eran robadas. |
| suplantación de identidad (phishing) | Una alerta positiva que detectó un correo electrónico de phishing. |
| maliciosaUserActivity | Una alerta positiva verdadera que detectó que el usuario que inició sesión realiza actividades malintencionadas. |
| notMalicious | Una alerta falsa, sin actividad sospechosa. |
| notEnoughDataToValidate | Una falsa alerta, sin información suficiente para demostrar lo contrario. |
| confirmedActivity | La alerta detectó una actividad sospechosa real que se considera correcta porque es una actividad de usuario conocida. |
| lineOfBusinessApplication | La alerta detectó una actividad sospechosa verdadera que se considera correcta porque es una aplicación interna conocida y confirmada. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
valores investigationState
| Member | Descripción |
|---|---|
| desconocido | Estado de investigación desconocido. |
| Finalizado | La investigación se terminó antes de su finalización. |
| successfullyRemediated | La investigación se completó correctamente con todas las acciones de corrección realizadas. |
| benigno | La investigación se ha completado sin ningún intento de corrección. |
| con errores | Un problema interrumpió la investigación y ahora no se puede completar. |
| parcialmente corregido | La investigación se ha completado con algunos planes de corrección realizados correctamente. |
| en ejecución | La investigación está actualmente en curso. |
| pendingApproval | La investigación se detuvo; Algunas acciones requieren la revisión y aprobación del usuario. |
| pendingResource | La investigación se pausa hasta que los recursos necesarios estén disponibles. |
| En cola | La investigación está en cola y esperando comenzar. |
| innerFailure | La investigación encontró un error interno del sistema. |
| preexistingAlert | No se inició la investigación porque ya existe una alerta similar. |
| unsupportedOs | No se puede continuar con la investigación porque el sistema operativo no es compatible. |
| unsupportedAlertType | No se puede continuar con la investigación porque el tipo de alerta no es compatible. |
| suppressedAlert | La investigación se suprimió en función de las reglas o directivas configuradas. |
| partiallyInvestigated | La investigación se completó parcialmente. |
| terminatedByUser | El usuario detuvo la investigación antes de que se completara. |
| terminatedBySystem | El sistema detuvo la investigación antes de que se completara. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Valores de alertSeverity
| Member | Descripción |
|---|---|
| desconocido | Gravedad desconocida. |
| Informativo. | Alertas que pueden no ser accionables o considerarse perjudiciales para la red, pero que pueden concienciar sobre la seguridad de la organización sobre posibles problemas de seguridad. |
| de impacto | Alertas sobre amenazas asociadas con malware prevalente. Por ejemplo, herramientas de hackeo, herramientas de hackeo que no son de malware, como ejecutar comandos de exploración y borrar registros, que a menudo no indican una amenaza avanzada dirigida a la organización. También puede proceder de una herramienta de seguridad aislada que esté probando un usuario de su organización. |
| medium | Alertas generadas a partir de comportamientos de detecciones y respuestas posteriores a la vulneración que podrían formar parte de una amenaza persistente avanzada (APT). Este nivel de gravedad incluye los comportamientos observados típicos de las fases de ataque, cambios anómalos en el Registro, ejecución de archivos sospechosos, etc. Aunque algunas pueden deberse a pruebas de seguridad internas, son detecciones válidas y requieren investigación, ya que podrían formar parte de un ataque avanzado. |
| de alta | Alertas que se ven comúnmente asociadas con amenazas persistentes avanzadas (APT). Estas alertas indican un riesgo alto debido a la gravedad de los daños que pueden infligir a los activos. Algunos ejemplos son: actividades de herramientas de robo de credenciales, actividades de ransomware no asociadas con ningún grupo, manipulación de sensores de seguridad o cualquier actividad malintencionada que indique un adversario humano. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Relaciones
Ninguna.
Representación JSON
La siguiente representación JSON muestra el tipo de recurso.
{
"@odata.type": "#microsoft.graph.security.alert",
"actorDisplayName": "String",
"additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
"alertWebUrl": "String",
"assignedTo": "String",
"category": "String",
"categories": ["String"],
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
"description": "String",
"detectionSource": "String",
"detectorId": "String",
"determination": "String",
"evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
"firstActivityDateTime": "String (timestamp)",
"id": "String (identifier)",
"incidentId": "String",
"incidentWebUrl": "String",
"investigationState": "String",
"lastActivityDateTime": "String (timestamp)",
"lastUpdateDateTime": "String (timestamp)",
"mitreTechniques": ["String"],
"productName": "String",
"providerAlertId": "String",
"recommendedActions": "String",
"resolvedDateTime": "String (timestamp)",
"serviceSource": "String",
"severity": "String",
"status": "String",
"systemTags" : ["String"],
"tenantId": "String",
"threatDisplayName": "String",
"threatFamilyName": "String",
"title": "String"
}