Tipo de recurso de incidente

Espacio de nombres: microsoft.graph.security

Un incidente en Microsoft 365 Defender es una colección de instancias de alerta correlacionadas y metadatos asociados que reflejan la historia de un ataque a un espacio empresarial.

Los servicios y aplicaciones de Microsoft 365 crean alertas cuando detectan un evento o actividad sospechosos o malintencionados. Las alertas individuales proporcionan pistas valiosas sobre un ataque completado o en curso. Sin embargo, los ataques suelen emplear varias técnicas en distintos tipos de entidades, como dispositivos, usuarios y buzones de entrada. El resultado son varias alertas para varias entidades del espacio empresarial. Dado que unir las alertas individuales para obtener información sobre un ataque puede ser un desafío y un consumo de tiempo, Microsoft 365 Defender agrega automáticamente las alertas y su información asociada a un incidente.

Métodos

Método Tipo devuelto Description
Lista de Incidentes Recopilación Microsoft.Graph.Security.Incident Obtenga una lista de objetos de incidente que Microsoft 365 Defender creó para realizar un seguimiento de los ataques en una organización.
Obtener incidente microsoft.graph.security.incident Lea las propiedades y relaciones de un objeto incidente.
Incidente de actualización microsoft.graph.security.incident Actualizar las propiedades de un objeto incidente .
Crear comentario para incidente alertComment Cree un comentario para un incidente existente basado en la propiedad de identificador de incidente especificada.
Combinar incidentes microsoft.graph.security.mergeResponse Combine varios recursos de incidentes en un solo incidente.

Propiedades

Propiedad Tipo Descripción
assignedTo Cadena Propietario del incidente o Null si no se ha asignado ningún propietario. Texto editable libre.
classification microsoft.graph.security.alertClassification La especificación del incidente. Los valores posibles son: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
comments Recopilación microsoft.graph.security.alertComment Matriz de comentarios creados por el equipo de Operaciones de seguridad (SecOps) cuando se administra el incidente.
createdDateTime DateTimeOffset Hora en que se creó el incidente por primera vez.
customTags Colección string Matriz de etiquetas personalizadas asociadas a un incidente.
description Cadena Descripción del incidente.
determinación microsoft.graph.security.alertDetermination Especifica la determinación del incidente. Los valores posibles son: unknown, apt, malware, securityPersonnelmultiStagedAttackcompromisedUserphishingmaliciousUserActivitycleansecurityTestingconfirmedActivityunwantedSoftwareunknownFutureValueotherinsufficientDatalineOfBusinessApplication,
displayName Cadena Nombre del incidente.
id Cadena Identificador único para representar el incidente.
incidentWebUrl Cadena La dirección URL de la página de incidentes en el portal de Microsoft 365 Defender.
lastModifiedBy Cadena La identidad que modificó por última vez el incidente.
lastUpdateDateTime DateTimeOffset Hora en que se actualizó por última vez el incidente.
puntuación de prioridad Int Una puntuación de prioridad para el incidente de 0 a 100, donde > 85 es la prioridad principal, 15 - 85 prioridad media y < 15 prioridad baja. Esta puntuación se genera mediante el aprendizaje automático y se basa en varios factores, como la gravedad, el impacto de la interrupción, la inteligencia sobre amenazas, los tipos de alerta, la criticidad de los activos, el análisis de amenazas, la rareza de los incidentes y las señales de prioridad adicionales. El valor también puede ser null lo que indica que la característica no está abierta para el inquilino o que el valor de la puntuación está pendiente de cálculo.
redirectIncidentId Cadena Solo se rellena en caso de que un incidente se agrupe con otro incidente, como parte de la lógica que procesa los incidentes. En tal caso , la propiedad status es redirected.
resolvingComment Cadena Entrada del usuario que explica la resolución del incidente y la opción de clasificación. Esta propiedad contiene texto editable libre.
severity alertSeverity Indica el posible impacto en los recursos. Cuanto mayor sea la gravedad, mayor será el impacto. Normalmente, los elementos de mayor gravedad requieren la atención más inmediata. Los valores posibles son: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.incidentStatus El estado del incidente. Los valores posibles son: active, resolved, inProgress, redirected, unknownFutureValue y awaitingAction.
summary Cadena Información general de un ataque. Cuando corresponda, el resumen contiene detalles de lo ocurrido, los recursos afectados y el tipo de ataque.
systemTags Colección string Etiquetas del sistema asociadas al incidente.
tenantId Cadena El inquilino de Microsoft Entra en el que se creó la alerta.

Valores de incidentStatus

En la tabla siguiente se enumeran los miembros de una enumeración evolutiva. Use el encabezado de Prefer: include-unknown-enum-members solicitud para obtener los siguientes valores en esta enumeración evolutiva: awaitingAction.

Member Descripción
activo El incidente está en estado activo.
resolved El incidente está en estado resuelto.
en curso El incidente está en curso de mitigación.
Redirigido El incidente se fusionó con otro incidente. El id. de incidente de destino aparece en la propiedad redirectIncidentId .
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.
awaitingAction Este incidente requiere acciones de los expertos de Defender que esperan su acción. Solo los expertos de Microsoft 365 Defender pueden establecer este estado.

Relaciones

Relación Tipo Description
alertas Colección Microsoft.Graph.Security.Alert La lista de alertas relacionadas. Admite $expand.

Representación JSON

La siguiente representación JSON muestra el tipo de recurso.

{
  "@odata.type": "#microsoft.graph.security.incident",
  "assignedTo": "String",
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customTags": ["String"],
  "description" : "String",
  "determination": "String",
  "displayName": "String",
  "id": "String (identifier)",
  "incidentWebUrl": "String",
  "lastModifiedBy": "String",
  "lastUpdateDateTime": "String (timestamp)",
  "redirectIncidentId": "String",
  "resolvingComment": "String",
  "severity": "String",
  "status": "String",
  "summary": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "priorityScore": "Int"
}