Tipo de recurso incidentTask

Espacio de nombres: microsoft.graph.security

Importante

Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.

Representa una acción de corrección para un incidente. Cuando Expertos de Microsoft Defender para XDR identifica una acción necesaria, crea una tarea para que la revise y actúe. Revise y tome medidas sobre estas tareas a través del portal o mediante esta API.

Hereda de microsoft.graph.entity.

Métodos

Método Tipo devuelto Descripción
List microsoft.graph.security.incidentTask collection Obtenga los objetos de tareas de incidentes y sus propiedades.
Get microsoft.graph.security.incidentTask Lea las propiedades y relaciones de una tarea incidente.
Actualizar microsoft.graph.security.incidentTask Actualizar el estado de una tarea incidente.
Ejecutar acción de respuesta Ninguno Ejecutar una acción de corrección en una tarea incidente. Limitado a los tipos de acción admitidos.

Propiedades

Propiedad Tipo Descripción
actionStatus microsoft.graph.security.incidentTaskActionStatus El estado de ejecución de la acción. Los valores posibles son: notStarted, inProgress, partiallyCompleted, completed, failed, unknownFutureValue. Para obtener más información, vea los valores de incidentTaskActionStatus.
actionType microsoft.graph.security.incidentTaskActionType La acción de corrección que se va a realizar. Los valores posibles son: text, isolateDevice, stopAndQuarantineFile, runAntiVirusScancollectInvestigationPackagerestrictAppExecutionsubmitIocRuleforceUserPasswordResetdisableUsermarkUserAsCompromisedrequireSignInhardDeleteEmailsoftDeleteEmailunIsolateDeviceunRestrictAppExecutionenableUserunknownFutureValue Para obtener más información, vea los valores de incidentTaskActionType.
createdByDisplayName Cadena Nombre de la entidad que creó la tarea. Solo lectura.
createdDateTime DateTimeOffset Hora de creación de la tarea. Solo lectura.
description Cadena Descripción de la acción de corrección.
displayName String Título de la tarea.
id Cadena Identificador GUID único de la tarea.
lastModifiedByDisplayName Cadena Nombre de la entidad que actualizó por última vez la tarea. Solo lectura.
lastModifiedDateTime DateTimeOffset Hora de última actualización de la tarea. Solo lectura.
responseAction microsoft.graph.security.incidentTaskResponseAction La acción de respuesta.
source microsoft.graph.security.incidentTaskSource Origen de la tarea. Los valores posibles son: defenderExpertsGuidedResponse, defenderExpertsManagedResponse, unknownFutureValue. Para obtener más información, consulte los valores de incidentTaskSource.
status microsoft.graph.security.incidentTaskStatus Estado actual de la tarea. Esta propiedad es la única que puede actualizar. Los valores posibles son: open, inProgress, completed, failed, notRelevant, unknownFutureValue. Para obtener más información, consulte los valores de incidentTaskStatus.

Valores de incidentTaskActionStatus

Member Descripción
notStarted La acción relacionada con la tarea de incidente no se inicia.
en curso La acción relacionada con la tarea de incidente está en curso.
partiallyCompleted La acción relacionada con la tarea de incidente se completa parcialmente.
completada La acción relacionada con la tarea de incidente se ha completado.
con errores Se produce un error en la acción relacionada con la tarea de incidente.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Valores de incidentTaskActionType

Member Descripción
text La acción puede ser cualquier texto libre, por ejemplo, el SOC puede guiar al cliente para formatear su dispositivo.
isolateDevice Usa Microsoft Defender para punto de conexión para aplicar aislamiento de red completo, lo que impide que el dispositivo se conecte a cualquier aplicación o servicio.
archivo stopAndQuarantineFile Usa Microsoft Defender para punto de conexión para eliminar un archivo del dispositivo.
runAntiVirusScan Realiza un examen del Antivirus de Microsoft Defender en el dispositivo.
collectInvestigationPackage Usa Microsoft Defender para punto de conexión para recopilar registros de dispositivos y almacenarlos en un archivo ZIP.
restrictAppExecution Establece restricciones en el dispositivo para permitir solo la ejecución de archivos ejecutables firmados con un certificado emitido por Microsoft.
submitIocRule Envíe la regla del COI.
forceUserPasswordReset Obliga al usuario a restablecer su contraseña.
disableUser Impide temporalmente que un usuario inicie sesión en el entorno local.
markUserAsCompromised Establece el nivel de riesgo de los usuarios en "alto" en Azure Active Directory.
requireSignIn Requiere que el usuario vuelva a iniciar sesión.
hardDeleteEmail Elimina el mensaje de correo electrónico.
softDeleteEmail Mueve el mensaje de correo electrónico a la carpeta eliminada.
unIsolateDevice Revierte la acción de respuesta de isolateDevice.
unRestrictAppExecution Revierte la acción de respuesta restrictAppExecution.
enableUser Revierte la acción de respuesta disableUser.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

valores de incidentTaskSource

Member Descripción
defenderExpertsGuidedResponse La tarea de incidente Expertos de Defender está pendiente en el cliente para su ejecución.
defenderExpertsManagedResponse La ejecución de la tarea de incidentes de Expertos en Defender la llevan a cabo Expertos en Defender.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Valores de incidentTaskStatus

Member Descripción
Abrir La tarea de incidente está marcada como abierta.
en curso La tarea de incidente está marcada como en curso.
completada La tarea de incidente se marca como completada.
con errores La tarea de incidente se marca como errónea. El error en la ejecución de la acción establece el estado de la tarea de incidente en erróneo también.
notRelevant La tarea de incidente se marca como no relevante.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Relaciones

Relación Tipo Descripción
Incidente microsoft.graph.security.incident Obligatorio. El incidente que contiene esta tarea. Debe contener un identificador de incidente válido.

Representación JSON

El siguiente código JSON muestra la estructura del tipo de recurso.

{
  "@odata.type": "#microsoft.graph.security.incidentTask",
  "id": "String (identifier)",
  "status": "String",
  "source": "String",
  "displayName": "String",
  "description": "String",
  "createdDateTime": "String (timestamp)",
  "createdByDisplayName": "String",
  "lastModifiedDateTime": "String (timestamp)",
  "lastModifiedByDisplayName": "String",
  "actionStatus": "String",
  "actionType": "String",
  "incident": {
    "@odata.type": "microsoft.graph.security.incident",
    "id": "String"
  }
}