Tipo de recurso tiIndicator (en desuso)

Espacio de nombres: microsoft.graph

Importante

Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.

Nota:

La entidad tiIndicator está obsoleta.

Representa los datos que se usan para identificar actividades malintencionadas.

Si su organización trabaja con indicadores de amenazas, ya sea generando los suyos propios, obteniéndolos de fuentes de código abierto, compartiendo con organizaciones o comunidades asociadas o comprando fuentes de datos, es posible que desee utilizar estos indicadores en varias herramientas de seguridad para hacer coincidir con los datos de registro. La entidad tiIndicators permite cargar los indicadores de amenazas en las herramientas de seguridad de Microsoft para las acciones de permitir, bloquear o alertar.

Los indicadores de amenazas cargados a través de tiIndicator se usan con la inteligencia sobre amenazas de Microsoft para proporcionar una solución de seguridad personalizada para su organización. Al usar la entidad tiIndicator , especifique la solución de seguridad de Microsoft que desea utilizar los indicadores mediante la propiedad targetProduct y especifique la acción (permitir, bloquear o alertar) a la que la solución de seguridad debe aplicar los indicadores a través de la propiedad action .

Actualmente, targetProduct admite los siguientes productos:

  • Microsoft Defender para punto de conexión: admite los siguientes métodos tiIndicators:

    Nota:

    Microsoft Defender para punto de conexión admite los siguientes tipos de indicador: targetProduct:

    • Archivos
    • Direcciones IP: Microsoft Defender para punto de conexión solo admite IPv4/IPv6 de destino; establecer la propiedad en las propiedades networkDestinationIPv4 o networkDestinationIPv6 en la API para seguridad de Microsoft Graph tiIndicator.
    • URL/dominios

    Hay un límite de 15 000 indicadores por inquilino para Microsoft Defender para punto de conexión.

  • Microsoft Sentinel: para obtener las instrucciones más actualizadas y detalladas sobre cómo enviar indicadores inteligentes sobre amenazas a Microsoft Sentinel, consulte Conexión de la plataforma de inteligencia sobre amenazas a Microsoft Sentinel con la API de carga.

Para obtener más información sobre los tipos de indicadores compatibles y los límites de los recuentos de indicadores por inquilino, vea Administrar indicadores.

Métodos

Método Tipo de valor devuelto Descripción
Get tiIndicator Lea las propiedades y relaciones del objeto tiIndicator.
Crear tiIndicator Cree un nuevo tiIndicator publicándolo en la colección tiIndicators.
Lista Colección tiIndicator Obtenga una colección de objetos tiIndicator.
Actualizar tiIndicator Actualizar objeto tiIndicator.
Delete Ninguno Eliminar objeto tiIndicator.
Eliminar varias Ninguno Eliminar varios objetos tiIndicator.
Eliminar varias por ID externo Ninguno Elimine varios objetos tiIndicator por la externalId propiedad.
Enviar varias Colección tiIndicator Cree nuevos tiIndicators publicando una colección de tiIndicators.
Actualizar varias Colección tiIndicator Actualizar varios objetos tiIndicator.

Métodos admitidos por cada producto de destino

Método Azure Sentinel Microsoft Defender para punto de conexión
Crear tiIndicator Los campos obligatorios son: action, azureTenantId, description, targetProductexpirationDateTimethreatTypetlpLevely al menos un correo electrónico, red o archivo observable. Los campos obligatorios son: action, y uno de estos siguientes valores: domainName, url, networkDestinationIPv4, networkDestinationIPv6, fileHashValue (debe proporcionarse fileHashType en caso de fileHashValue).
Enviar tiIndicators Consulte el método Crear tiIndicator para ver los campos obligatorios de cada tiIndicator. Hay un límite de 100 tiIndicators por solicitud. Consulte el método Crear tiIndicator para ver los campos obligatorios de cada tiIndicator. Hay un límite de 100 tiIndicators por solicitud.
Actualizar tiIndicator Los campos obligatorios son: id, expirationDateTime, targetProduct.
Los campos editables son: action, activityGroupNames, additionalInformationconfidencetagspassiveOnlytlpLevelseveritymalwareFamilyNameslastReportedDateTimeknownFalsePositivesisActiveexpirationDateTimekillChaindescriptiondiamondModelexternalId.
Los campos obligatorios son: id, expirationDateTime, targetProduct.
Los campos editables son: expirationDateTime, severity, description.
Update tiIndicators Consulte el método Update tiIndicator para conocer los campos obligatorios y editables de cada tiIndicator.

Informar de problema

Eliminar tiIndicator El campo obligatorio es: id. El campo obligatorio es: id.
Eliminar tiIndicators Consulte el método Eliminar tiIndicator anterior para conocer el campo obligatorio de cada tiIndicator.

Informar de problema

Propiedades

Propiedad Tipo Descripción
acción string Acción que se aplicará si el indicador coincide desde la herramienta de seguridad targetProduct. Los valores posibles son: unknown, allow, block y alert Necesario.
activityGroupNames Colección string Los nombres de inteligencia de ciberamenazas de las partes responsables de la actividad malintencionada cubierta por el indicador de amenaza.
additionalInformation Cadena Un área general para obtener datos adicionales del indicador que no está específicamente cubierta por otras propiedades tiIndicator. La herramienta de seguridad especificada por targetProduct normalmente no utiliza estos datos.
azureTenantId String Sellado por el sistema cuando se ingiere el indicador. El id. del inquilino de Microsoft Entra del cliente remitente. Necesario.
confidence Int32 Un entero que representa la confianza en que los datos dentro del indicador identifican con precisión el comportamiento malicioso. Los valores aceptables son de 0 a 100, siendo 100 el más alto.
description Cadena Breve descripción (100 caracteres o menos) de la amenaza representada por el indicador. Necesario.
diamondModel diamondModel El área del Modelo de Diamante en la que existe este indicador. Los valores posibles son: unknown, adversary, capability, infrastructure, victim.
expirationDateTime DateTimeOffset Cadena DateTime que indica cuándo expira el indicador. Todos los indicadores deben tener una fecha de expiración para evitar que los indicadores obsoletos persistan en el sistema. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. Necesario.
externalId Cadena Número de identificación que vincula el indicador con el sistema del proveedor del indicador (por ejemplo, una clave externa).
id Cadena Creado por el sistema cuando se ingiere el indicador. GUID generado/identificador único. Solo lectura.
ingestedDateTime DateTimeOffset Sellado por el sistema cuando se ingiere el indicador. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
isActive Booleano Se usa para desactivar indicadores dentro del sistema. De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar los indicadores existentes con esto establecido en "Falso" para desactivar los indicadores en el sistema.
killChain Colección killChain Una matriz JSON de cadenas que describe a qué punto o puntos de la cadena de eliminación se dirige este indicador. Consulta "killChain values" a continuación para ver los valores exactos.
knownFalsePositives Cadena Escenarios en los que el indicador puede causar falsos positivos. Este debe ser un texto legible por humanos.
lastReportedDateTime DateTimeOffset La última vez que se vio el indicador. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
malwareFamilyNames Colección string El nombre de familia de malware asociado a un indicador si existe. Microsoft prefiere el nombre de familia de malware de Microsoft, si es posible, que se puede encontrar en la enciclopedia de amenazas Inteligencia de seguridad de Windows Defender.
solo pasivo Booleano Determina si el indicador debe desencadenar un evento visible para un usuario final. Cuando se establece en "true", las herramientas de seguridad no notificarán al usuario final que se ha producido un "acierto". La mayoría de las veces se trata como auditoría o modo silencioso por los productos de seguridad, en el que simplemente registran que se ha producido una coincidencia, pero no realizan la acción. El valor predeterminado es false.
severity Int32 Un entero que representa la gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores aceptables son de 0 a 5, donde 5 es el más grave y cero no es grave en absoluto. El valor predeterminado es 3.
tags Colección string Una matriz JSON de cadenas que almacena etiquetas o palabras clave arbitrarias.
targetProduct Cadena Valor de cadena que representa un único producto de valor al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, Microsoft Defender ATP. Required
threatType threatType Cada indicador debe tener un tipo de amenaza de indicador válido. Los valores posibles son: Botnet, C2, CryptoMining, DarknetMalwarePhishingMaliciousUrlDDoS, , Proxy, PUAWatchList, . Necesario.
Nivel de tlp Nivel de tlp Protocolo de semáforo para el indicador. Los valores posibles son: unknown, white, green, amber, red. Necesario.

Observables de indicador - correo electrónico

Propiedad Tipo Descripción
emailEncoding Cadena El tipo de codificación de texto usada en el correo electrónico.
emailLanguage Cadena El idioma del correo electrónico.
emailRecipient Cadena Dirección de correo electrónico del destinatario.
emailSenderAddress Cadena Dirección de Email del atacante|víctima.
emailSenderName Cadena Nombre mostrado del atacante|víctima.
emailSourceDomain Cadena Dominio usado en el correo electrónico.
emailSourceIpAddress Cadena Dirección IP de origen del correo electrónico.
emailSubject Cadena Línea de asunto del correo electrónico.
emailXMailer Cadena Valor de X-Mailer usado en el correo electrónico.

Observables de indicador - archivo

Propiedad Tipo Descripción
fileCompileDateTime DateTimeOffset Fecha y hora en que se compiló el archivo. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
fileCreatedDateTime DateTimeOffset Fecha y hora en que se creó el archivo. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
fileHashType string El tipo de hash almacenado en fileHashValue. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash y ctph.
fileHashValue Cadena El valor hash del archivo.
fileMutexName Cadena Nombre de exclusión mutua usado en detecciones basadas en archivos.
fileName Cadena Nombre del archivo si el indicador está basado en un archivo. Varios nombres de archivo se pueden delimitar con comas.
filePacker Cadena El empaquetador utilizado para construir el archivo en cuestión.
filePath Cadena Ruta de acceso del archivo que indica peligro. Puede ser una ruta de estilo Windows o *nix.
tamaño de archivo Int64 Tamaño del archivo en bytes.
fileType Cadena Descripción de texto del tipo de archivo. Por ejemplo, "Documento de Word" o "Binario".

Observables de indicador - red

Propiedad Tipo Descripción
domainName Cadena Nombre de dominio asociado a este indicador. Debe tener el formato subdomain.domain.topleveldomain (por ejemplo, baddomain.domain.net)
networkCidrBlock Cadena Notación de bloque CIDR Representación de la red a la que se hace referencia en este indicador. Utilícela solo si no se pueden identificar el origen y el destino.
networkDestinationAsn Int32 Identificador del sistema autónomo de destino de la red al que se hace referencia en el indicador.
networkDestinationCidrBlock Cadena Representación de la notación de bloque CIDR de la red de destino en este indicador.
networkDestinationIPv4 Cadena Destino de la dirección IP IPv4.
networkDestinationIPv6 Cadena Destino de la dirección IP IPv6.
networkDestinationPort Int32 Destino del puerto TCP.
networkIPv4 Cadena Dirección IP IPv4. Utilícela solo si no se pueden identificar el origen y el destino.
networkIPv6 Cadena Dirección IP IPv6. Utilícela solo si no se pueden identificar el origen y el destino.
puerto de red Int32 puerto TCP. Utilícela solo si no se pueden identificar el origen y el destino.
protocolo de red Int32 Representación decimal del campo de protocolo en el encabezado IPv4.
networkSourceAsn Int32 Identificador del sistema autónomo de origen de la red a la que se hace referencia en el indicador.
networkSourceCidrBlock Cadena Representación de la notación de bloque CIDR de la red de origen en este indicador
networkSourceIPv4 Cadena IPv4 Dirección IP de origen.
networkSourceIPv6 Cadena Dirección IP IPv6 de origen.
networkSourcePort Int32 puerto TCP de origen.
URL Cadena Localizador uniforme de recursos. Esta dirección URL debe cumplir con RFC 1738.
userAgent Cadena User-Agent cadena de una solicitud web que podría indicar un peligro.

Valores de diamondModel

Para obtener información sobre este modelo, consulte El modelo de diamante.

Miembro Valor Descripción
desconocido 0
adversario 1 El indicador describe al adversario.
funcionalidad 2 El indicador es una capacidad del adversario.
de escritorio virtual 3 El indicador describe la infraestructura del adversario.
víctima 4 El indicador describe a la víctima del adversario.
unknownFutureValue 127

Valores killChain

Member Descripción
Acciones Indica que el atacante está usando el sistema en peligro para realizar acciones como un ataque por denegación de servicio distribuido.
C2 Representa el canal de control por el cual se manipula un sistema en peligro.
Entrega El proceso de distribución del código de explotación a las víctimas (por ejemplo, USB, correo electrónico, sitios web).
Explotación El código de vulnerabilidad de seguridad que aprovecha las vulnerabilidades (por ejemplo, la ejecución de código).
Instalación Instalar malware después de que se haya explotado una vulnerabilidad.
Reconocimiento El indicador es evidencia de que un grupo de actividades recopila información para usarla en un ataque futuro.
Militarización Convertir una vulnerabilidad en código de vulnerabilidad (por ejemplo, malware).

Valores de threatType

Member Descripción
Red de robots (botnet) El indicador detalla un nodo/miembro de botnet.
C2 El indicador detalla un nodo de comando & control de una botnet.
Criptominería El tráfico que involucra esta dirección de red / URL es una indicación de CyrptoMining / Abuso de recursos.
Red oscura El indicador es el de un nodo/red de la Darknet.
DDoS Indicadores relacionados con una campaña de DDoS activa o futura.
Url maliciosa URL que sirve malware.
Malware Indicador que describe archivos o archivos malintencionados.
Suplantación de identidad (phishing) Indicadores relacionados con una campaña de phishing.
Proxy Indicador es el de un servicio proxy.
PUA Aplicación potencialmente no deseada.
Lista de reproducción Este es el grupo genérico para los indicadores para los que no se puede determinar la amenaza o que requieren una interpretación manual. Los socios que envían datos al sistema no deben usar esta propiedad.

Valores de tlpLevel

Cada indicador también debe tener un valor de Protocolo de semáforo cuando se envíe. Este valor representa la sensibilidad y el ámbito de uso compartido de un indicador determinado.

Member Descripción
Blanco Ámbito del uso compartido: Ilimitado. Los indicadores se pueden compartir libremente, sin restricciones.
Verde Ámbito del uso compartido: Comunidad. Los indicadores se pueden compartir con la comunidad de seguridad.
Ámbar Ámbito del uso compartido: Limitado. Esta es la configuración predeterminada para los indicadores y restringe el uso compartido solo a aquellos con una "necesidad de saber" que sea 1) Servicios y operadores de servicios que implementan inteligencia de amenazas 2) Clientes cuyos sistemas exhiben un comportamiento coherente con el indicador.
Rojo Ámbito del uso compartido: personal. Estos indicadores solo deben compartirse directamente y, preferiblemente, en persona. Por lo general, los indicadores TLP Red no se ingieren debido a sus restricciones predefinidas. Si se envían indicadores TLP Red, también se debe establecer True la propiedad "PassiveOnly".

Relaciones

Ninguna.

Representación JSON

La siguiente representación JSON muestra el tipo de recurso.

{
  "action": "string",
  "activityGroupNames": ["String"],
  "additionalInformation": "String",
  "azureTenantId": "String",
  "confidence": 1024,
  "description": "String",
  "diamondModel": "string",
  "domainName": "String",
  "emailEncoding": "String",
  "emailLanguage": "String",
  "emailRecipient": "String",
  "emailSenderAddress": "String",
  "emailSenderName": "String",
  "emailSourceDomain": "String",
  "emailSourceIpAddress": "String",
  "emailSubject": "String",
  "emailXMailer": "String",
  "expirationDateTime": "String (timestamp)",
  "externalId": "String",
  "fileCompileDateTime": "String (timestamp)",
  "fileCreatedDateTime": "String (timestamp)",
  "fileHashType": "string",
  "fileHashValue": "String",
  "fileMutexName": "String",
  "fileName": "String",
  "filePacker": "String",
  "filePath": "String",
  "fileSize": 1024,
  "fileType": "String",
  "id": "String (identifier)",
  "ingestedDateTime": "String (timestamp)",
  "isActive": true,
  "killChain": ["String"],
  "knownFalsePositives": "String",
  "lastReportedDateTime": "String (timestamp)",
  "malwareFamilyNames": ["String"],
  "networkCidrBlock": "String",
  "networkDestinationAsn": 1024,
  "networkDestinationCidrBlock": "String",
  "networkDestinationIPv4": "String",
  "networkDestinationIPv6": "String",
  "networkDestinationPort": 1024,
  "networkIPv4": "String",
  "networkIPv6": "String",
  "networkPort": 1024,
  "networkProtocol": 1024,
  "networkSourceAsn": 1024,
  "networkSourceCidrBlock": "String",
  "networkSourceIPv4": "String",
  "networkSourceIPv6": "String",
  "networkSourcePort": 1024,
  "passiveOnly": true,
  "severity": 1024,
  "tags": ["String"],
  "targetProduct": "String",
  "threatType": "String",
  "tlpLevel": "string",
  "url": "String",
  "userAgent": "String"
}