Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph.security
Un incidente en Microsoft 365 Defender es una colección de instancias de alerta correlacionadas y metadatos asociados que reflejan la historia de un ataque a un espacio empresarial.
Los servicios y aplicaciones de Microsoft 365 crean alertas cuando detectan un evento o actividad sospechosos o malintencionados. Las alertas individuales proporcionan pistas valiosas sobre un ataque completado o en curso. Sin embargo, los ataques suelen emplear varias técnicas en distintos tipos de entidades, como dispositivos, usuarios y buzones de entrada. El resultado son varias alertas para varias entidades del espacio empresarial. Dado que unir las alertas individuales para obtener información sobre un ataque puede ser un desafío y un consumo de tiempo, Microsoft 365 Defender agrega automáticamente las alertas y su información asociada a un incidente.
Métodos
| Método | Tipo devuelto | Description |
|---|---|---|
| Lista de Incidentes | Recopilación Microsoft.Graph.Security.Incident | Obtenga una lista de objetos de incidente que Microsoft 365 Defender creó para realizar un seguimiento de los ataques en una organización. |
| Obtener incidente | microsoft.graph.security.incident | Lea las propiedades y relaciones de un objeto incidente. |
| Incidente de actualización | microsoft.graph.security.incident | Actualizar las propiedades de un objeto incidente . |
| Crear comentario para incidente | alertComment | Cree un comentario para un incidente existente basado en la propiedad de identificador de incidente especificada. |
| Combinar incidentes | microsoft.graph.security.mergeResponse | Combine varios recursos de incidentes en un solo incidente. |
Propiedades
| Propiedad | Tipo | Descripción |
|---|---|---|
| assignedTo | Cadena | Propietario del incidente o Null si no se ha asignado ningún propietario. Texto editable libre. |
| classification | microsoft.graph.security.alertClassification | La especificación del incidente. Los valores posibles son: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| comments | Recopilación microsoft.graph.security.alertComment | Matriz de comentarios creados por el equipo de Operaciones de seguridad (SecOps) cuando se administra el incidente. |
| createdDateTime | DateTimeOffset | Hora en que se creó el incidente por primera vez. |
| customTags | Colección string | Matriz de etiquetas personalizadas asociadas a un incidente. |
| description | Cadena | Descripción del incidente. |
| determinación | microsoft.graph.security.alertDetermination | Especifica la determinación del incidente. Los valores posibles son: unknown, apt, malware, securityPersonnelmultiStagedAttackcompromisedUserphishingmaliciousUserActivitycleansecurityTestingconfirmedActivityunwantedSoftwareunknownFutureValueotherinsufficientDatalineOfBusinessApplication, |
| displayName | Cadena | Nombre del incidente. |
| id | Cadena | Identificador único para representar el incidente. |
| incidentWebUrl | Cadena | La dirección URL de la página de incidentes en el portal de Microsoft 365 Defender. |
| lastModifiedBy | Cadena | La identidad que modificó por última vez el incidente. |
| lastUpdateDateTime | DateTimeOffset | Hora en que se actualizó por última vez el incidente. |
| puntuación de prioridad | Int | Una puntuación de prioridad para el incidente de 0 a 100, donde > 85 es la prioridad principal, 15 - 85 prioridad media y < 15 prioridad baja. Esta puntuación se genera mediante el aprendizaje automático y se basa en varios factores, como la gravedad, el impacto de la interrupción, la inteligencia sobre amenazas, los tipos de alerta, la criticidad de los activos, el análisis de amenazas, la rareza de los incidentes y las señales de prioridad adicionales. El valor también puede ser null lo que indica que la característica no está abierta para el inquilino o que el valor de la puntuación está pendiente de cálculo. |
| redirectIncidentId | Cadena | Solo se rellena en caso de que un incidente se agrupe con otro incidente, como parte de la lógica que procesa los incidentes. En tal caso , la propiedad status es redirected. |
| resolvingComment | Cadena | Entrada del usuario que explica la resolución del incidente y la opción de clasificación. Esta propiedad contiene texto editable libre. |
| severity | alertSeverity | Indica el posible impacto en los recursos. Cuanto mayor sea la gravedad, mayor será el impacto. Normalmente, los elementos de mayor gravedad requieren la atención más inmediata. Los valores posibles son: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.incidentStatus | El estado del incidente. Los valores posibles son: active, resolved, inProgress, redirected, unknownFutureValue y awaitingAction. |
| summary | Cadena | Información general de un ataque. Cuando corresponda, el resumen contiene detalles de lo ocurrido, los recursos afectados y el tipo de ataque. |
| systemTags | Colección string | Etiquetas del sistema asociadas al incidente. |
| tenantId | Cadena | El inquilino de Microsoft Entra en el que se creó la alerta. |
Valores de incidentStatus
En la tabla siguiente se enumeran los miembros de una enumeración evolutiva. Use el encabezado de Prefer: include-unknown-enum-members solicitud para obtener los siguientes valores en esta enumeración evolutiva: awaitingAction.
| Member | Descripción |
|---|---|
| activo | El incidente está en estado activo. |
| resolved | El incidente está en estado resuelto. |
| en curso | El incidente está en curso de mitigación. |
| Redirigido | El incidente se fusionó con otro incidente. El id. de incidente de destino aparece en la propiedad redirectIncidentId . |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
| awaitingAction | Este incidente requiere acciones de los expertos de Defender que esperan su acción. Solo los expertos de Microsoft 365 Defender pueden establecer este estado. |
Relaciones
| Relación | Tipo | Description |
|---|---|---|
| alertas | Colección Microsoft.Graph.Security.Alert | La lista de alertas relacionadas. Admite $expand. |
Representación JSON
La siguiente representación JSON muestra el tipo de recurso.
{
"@odata.type": "#microsoft.graph.security.incident",
"assignedTo": "String",
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customTags": ["String"],
"description" : "String",
"determination": "String",
"displayName": "String",
"id": "String (identifier)",
"incidentWebUrl": "String",
"lastModifiedBy": "String",
"lastUpdateDateTime": "String (timestamp)",
"redirectIncidentId": "String",
"resolvingComment": "String",
"severity": "String",
"status": "String",
"summary": "String",
"systemTags" : ["String"],
"tenantId": "String",
"priorityScore": "Int"
}