Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph
Importante
Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.
Nota:
La entidad tiIndicator está obsoleta.
Representa los datos que se usan para identificar actividades malintencionadas.
Si su organización trabaja con indicadores de amenazas, ya sea generando los suyos propios, obteniéndolos de fuentes de código abierto, compartiendo con organizaciones o comunidades asociadas o comprando fuentes de datos, es posible que desee utilizar estos indicadores en varias herramientas de seguridad para hacer coincidir con los datos de registro. La entidad tiIndicators permite cargar los indicadores de amenazas en las herramientas de seguridad de Microsoft para las acciones de permitir, bloquear o alertar.
Los indicadores de amenazas cargados a través de tiIndicator se usan con la inteligencia sobre amenazas de Microsoft para proporcionar una solución de seguridad personalizada para su organización. Al usar la entidad tiIndicator , especifique la solución de seguridad de Microsoft que desea utilizar los indicadores mediante la propiedad targetProduct y especifique la acción (permitir, bloquear o alertar) a la que la solución de seguridad debe aplicar los indicadores a través de la propiedad action .
Actualmente, targetProduct admite los siguientes productos:
Microsoft Defender para punto de conexión: admite los siguientes métodos tiIndicators:
Nota:
Microsoft Defender para punto de conexión admite los siguientes tipos de indicador: targetProduct:
- Archivos
- Direcciones IP: Microsoft Defender para punto de conexión solo admite IPv4/IPv6 de destino; establecer la propiedad en las propiedades networkDestinationIPv4 o networkDestinationIPv6 en la API para seguridad de Microsoft Graph tiIndicator.
- URL/dominios
Hay un límite de 15 000 indicadores por inquilino para Microsoft Defender para punto de conexión.
Microsoft Sentinel: para obtener las instrucciones más actualizadas y detalladas sobre cómo enviar indicadores inteligentes sobre amenazas a Microsoft Sentinel, consulte Conexión de la plataforma de inteligencia sobre amenazas a Microsoft Sentinel con la API de carga.
Para obtener más información sobre los tipos de indicadores compatibles y los límites de los recuentos de indicadores por inquilino, vea Administrar indicadores.
Métodos
| Método | Tipo de valor devuelto | Descripción |
|---|---|---|
| Get | tiIndicator | Lea las propiedades y relaciones del objeto tiIndicator. |
| Crear | tiIndicator | Cree un nuevo tiIndicator publicándolo en la colección tiIndicators. |
| Lista | Colección tiIndicator | Obtenga una colección de objetos tiIndicator. |
| Actualizar | tiIndicator | Actualizar objeto tiIndicator. |
| Delete | Ninguno | Eliminar objeto tiIndicator. |
| Eliminar varias | Ninguno | Eliminar varios objetos tiIndicator. |
| Eliminar varias por ID externo | Ninguno | Elimine varios objetos tiIndicator por la externalId propiedad. |
| Enviar varias | Colección tiIndicator | Cree nuevos tiIndicators publicando una colección de tiIndicators. |
| Actualizar varias | Colección tiIndicator | Actualizar varios objetos tiIndicator. |
Métodos admitidos por cada producto de destino
| Método | Azure Sentinel | Microsoft Defender para punto de conexión |
|---|---|---|
| Crear tiIndicator | Los campos obligatorios son: action, azureTenantId, description, targetProductexpirationDateTimethreatTypetlpLevely al menos un correo electrónico, red o archivo observable. |
Los campos obligatorios son: action, y uno de estos siguientes valores: domainName, url, networkDestinationIPv4, networkDestinationIPv6, fileHashValue (debe proporcionarse fileHashType en caso de fileHashValue). |
| Enviar tiIndicators | Consulte el método Crear tiIndicator para ver los campos obligatorios de cada tiIndicator. Hay un límite de 100 tiIndicators por solicitud. | Consulte el método Crear tiIndicator para ver los campos obligatorios de cada tiIndicator. Hay un límite de 100 tiIndicators por solicitud. |
| Actualizar tiIndicator | Los campos obligatorios son: id, expirationDateTime, targetProduct. Los campos editables son: action, activityGroupNames, additionalInformationconfidencetagspassiveOnlytlpLevelseveritymalwareFamilyNameslastReportedDateTimeknownFalsePositivesisActiveexpirationDateTimekillChaindescriptiondiamondModelexternalId. |
Los campos obligatorios son: id, expirationDateTime, targetProduct. Los campos editables son: expirationDateTime, severity, description. |
| Update tiIndicators | Consulte el método Update tiIndicator para conocer los campos obligatorios y editables de cada tiIndicator. | |
| Eliminar tiIndicator | El campo obligatorio es: id. |
El campo obligatorio es: id. |
| Eliminar tiIndicators | Consulte el método Eliminar tiIndicator anterior para conocer el campo obligatorio de cada tiIndicator. |
Propiedades
| Propiedad | Tipo | Descripción |
|---|---|---|
| acción | string | Acción que se aplicará si el indicador coincide desde la herramienta de seguridad targetProduct. Los valores posibles son: unknown, allow, block y alert
Necesario. |
| activityGroupNames | Colección string | Los nombres de inteligencia de ciberamenazas de las partes responsables de la actividad malintencionada cubierta por el indicador de amenaza. |
| additionalInformation | Cadena | Un área general para obtener datos adicionales del indicador que no está específicamente cubierta por otras propiedades tiIndicator. La herramienta de seguridad especificada por targetProduct normalmente no utiliza estos datos. |
| azureTenantId | String | Sellado por el sistema cuando se ingiere el indicador. El id. del inquilino de Microsoft Entra del cliente remitente. Necesario. |
| confidence | Int32 | Un entero que representa la confianza en que los datos dentro del indicador identifican con precisión el comportamiento malicioso. Los valores aceptables son de 0 a 100, siendo 100 el más alto. |
| description | Cadena | Breve descripción (100 caracteres o menos) de la amenaza representada por el indicador. Necesario. |
| diamondModel | diamondModel | El área del Modelo de Diamante en la que existe este indicador. Los valores posibles son: unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | Cadena DateTime que indica cuándo expira el indicador. Todos los indicadores deben tener una fecha de expiración para evitar que los indicadores obsoletos persistan en el sistema. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
Necesario. |
| externalId | Cadena | Número de identificación que vincula el indicador con el sistema del proveedor del indicador (por ejemplo, una clave externa). |
| id | Cadena | Creado por el sistema cuando se ingiere el indicador. GUID generado/identificador único. Solo lectura. |
| ingestedDateTime | DateTimeOffset | Sellado por el sistema cuando se ingiere el indicador. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. |
| isActive | Booleano | Se usa para desactivar indicadores dentro del sistema. De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar los indicadores existentes con esto establecido en "Falso" para desactivar los indicadores en el sistema. |
| killChain | Colección killChain | Una matriz JSON de cadenas que describe a qué punto o puntos de la cadena de eliminación se dirige este indicador. Consulta "killChain values" a continuación para ver los valores exactos. |
| knownFalsePositives | Cadena | Escenarios en los que el indicador puede causar falsos positivos. Este debe ser un texto legible por humanos. |
| lastReportedDateTime | DateTimeOffset | La última vez que se vio el indicador. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. |
| malwareFamilyNames | Colección string | El nombre de familia de malware asociado a un indicador si existe. Microsoft prefiere el nombre de familia de malware de Microsoft, si es posible, que se puede encontrar en la enciclopedia de amenazas Inteligencia de seguridad de Windows Defender. |
| solo pasivo | Booleano | Determina si el indicador debe desencadenar un evento visible para un usuario final. Cuando se establece en "true", las herramientas de seguridad no notificarán al usuario final que se ha producido un "acierto". La mayoría de las veces se trata como auditoría o modo silencioso por los productos de seguridad, en el que simplemente registran que se ha producido una coincidencia, pero no realizan la acción. El valor predeterminado es false. |
| severity | Int32 | Un entero que representa la gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores aceptables son de 0 a 5, donde 5 es el más grave y cero no es grave en absoluto. El valor predeterminado es 3. |
| tags | Colección string | Una matriz JSON de cadenas que almacena etiquetas o palabras clave arbitrarias. |
| targetProduct | Cadena | Valor de cadena que representa un único producto de valor al que se debe aplicar el indicador. Los valores aceptables son: Azure Sentinel, Microsoft Defender ATP.
Required |
| threatType | threatType | Cada indicador debe tener un tipo de amenaza de indicador válido. Los valores posibles son: Botnet, C2, CryptoMining, DarknetMalwarePhishingMaliciousUrlDDoS, , Proxy, PUAWatchList, .
Necesario. |
| Nivel de tlp | Nivel de tlp | Protocolo de semáforo para el indicador. Los valores posibles son: unknown, white, green, amber, red.
Necesario. |
Observables de indicador - correo electrónico
| Propiedad | Tipo | Descripción |
|---|---|---|
| emailEncoding | Cadena | El tipo de codificación de texto usada en el correo electrónico. |
| emailLanguage | Cadena | El idioma del correo electrónico. |
| emailRecipient | Cadena | Dirección de correo electrónico del destinatario. |
| emailSenderAddress | Cadena | Dirección de Email del atacante|víctima. |
| emailSenderName | Cadena | Nombre mostrado del atacante|víctima. |
| emailSourceDomain | Cadena | Dominio usado en el correo electrónico. |
| emailSourceIpAddress | Cadena | Dirección IP de origen del correo electrónico. |
| emailSubject | Cadena | Línea de asunto del correo electrónico. |
| emailXMailer | Cadena | Valor de X-Mailer usado en el correo electrónico. |
Observables de indicador - archivo
| Propiedad | Tipo | Descripción |
|---|---|---|
| fileCompileDateTime | DateTimeOffset | Fecha y hora en que se compiló el archivo. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. |
| fileCreatedDateTime | DateTimeOffset | Fecha y hora en que se creó el archivo. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. |
| fileHashType | string | El tipo de hash almacenado en fileHashValue. Los valores posibles son: unknown, sha1, sha256, md5, authenticodeHash256, lsHash y ctph. |
| fileHashValue | Cadena | El valor hash del archivo. |
| fileMutexName | Cadena | Nombre de exclusión mutua usado en detecciones basadas en archivos. |
| fileName | Cadena | Nombre del archivo si el indicador está basado en un archivo. Varios nombres de archivo se pueden delimitar con comas. |
| filePacker | Cadena | El empaquetador utilizado para construir el archivo en cuestión. |
| filePath | Cadena | Ruta de acceso del archivo que indica peligro. Puede ser una ruta de estilo Windows o *nix. |
| tamaño de archivo | Int64 | Tamaño del archivo en bytes. |
| fileType | Cadena | Descripción de texto del tipo de archivo. Por ejemplo, "Documento de Word" o "Binario". |
Observables de indicador - red
| Propiedad | Tipo | Descripción |
|---|---|---|
| domainName | Cadena | Nombre de dominio asociado a este indicador. Debe tener el formato subdomain.domain.topleveldomain (por ejemplo, baddomain.domain.net) |
| networkCidrBlock | Cadena | Notación de bloque CIDR Representación de la red a la que se hace referencia en este indicador. Utilícela solo si no se pueden identificar el origen y el destino. |
| networkDestinationAsn | Int32 | Identificador del sistema autónomo de destino de la red al que se hace referencia en el indicador. |
| networkDestinationCidrBlock | Cadena | Representación de la notación de bloque CIDR de la red de destino en este indicador. |
| networkDestinationIPv4 | Cadena | Destino de la dirección IP IPv4. |
| networkDestinationIPv6 | Cadena | Destino de la dirección IP IPv6. |
| networkDestinationPort | Int32 | Destino del puerto TCP. |
| networkIPv4 | Cadena | Dirección IP IPv4. Utilícela solo si no se pueden identificar el origen y el destino. |
| networkIPv6 | Cadena | Dirección IP IPv6. Utilícela solo si no se pueden identificar el origen y el destino. |
| puerto de red | Int32 | puerto TCP. Utilícela solo si no se pueden identificar el origen y el destino. |
| protocolo de red | Int32 | Representación decimal del campo de protocolo en el encabezado IPv4. |
| networkSourceAsn | Int32 | Identificador del sistema autónomo de origen de la red a la que se hace referencia en el indicador. |
| networkSourceCidrBlock | Cadena | Representación de la notación de bloque CIDR de la red de origen en este indicador |
| networkSourceIPv4 | Cadena | IPv4 Dirección IP de origen. |
| networkSourceIPv6 | Cadena | Dirección IP IPv6 de origen. |
| networkSourcePort | Int32 | puerto TCP de origen. |
| URL | Cadena | Localizador uniforme de recursos. Esta dirección URL debe cumplir con RFC 1738. |
| userAgent | Cadena | User-Agent cadena de una solicitud web que podría indicar un peligro. |
Valores de diamondModel
Para obtener información sobre este modelo, consulte El modelo de diamante.
| Miembro | Valor | Descripción |
|---|---|---|
| desconocido | 0 | |
| adversario | 1 | El indicador describe al adversario. |
| funcionalidad | 2 | El indicador es una capacidad del adversario. |
| de escritorio virtual | 3 | El indicador describe la infraestructura del adversario. |
| víctima | 4 | El indicador describe a la víctima del adversario. |
| unknownFutureValue | 127 |
Valores killChain
| Member | Descripción |
|---|---|
| Acciones | Indica que el atacante está usando el sistema en peligro para realizar acciones como un ataque por denegación de servicio distribuido. |
| C2 | Representa el canal de control por el cual se manipula un sistema en peligro. |
| Entrega | El proceso de distribución del código de explotación a las víctimas (por ejemplo, USB, correo electrónico, sitios web). |
| Explotación | El código de vulnerabilidad de seguridad que aprovecha las vulnerabilidades (por ejemplo, la ejecución de código). |
| Instalación | Instalar malware después de que se haya explotado una vulnerabilidad. |
| Reconocimiento | El indicador es evidencia de que un grupo de actividades recopila información para usarla en un ataque futuro. |
| Militarización | Convertir una vulnerabilidad en código de vulnerabilidad (por ejemplo, malware). |
Valores de threatType
| Member | Descripción |
|---|---|
| Red de robots (botnet) | El indicador detalla un nodo/miembro de botnet. |
| C2 | El indicador detalla un nodo de comando & control de una botnet. |
| Criptominería | El tráfico que involucra esta dirección de red / URL es una indicación de CyrptoMining / Abuso de recursos. |
| Red oscura | El indicador es el de un nodo/red de la Darknet. |
| DDoS | Indicadores relacionados con una campaña de DDoS activa o futura. |
| Url maliciosa | URL que sirve malware. |
| Malware | Indicador que describe archivos o archivos malintencionados. |
| Suplantación de identidad (phishing) | Indicadores relacionados con una campaña de phishing. |
| Proxy | Indicador es el de un servicio proxy. |
| PUA | Aplicación potencialmente no deseada. |
| Lista de reproducción | Este es el grupo genérico para los indicadores para los que no se puede determinar la amenaza o que requieren una interpretación manual. Los socios que envían datos al sistema no deben usar esta propiedad. |
Valores de tlpLevel
Cada indicador también debe tener un valor de Protocolo de semáforo cuando se envíe. Este valor representa la sensibilidad y el ámbito de uso compartido de un indicador determinado.
| Member | Descripción |
|---|---|
| Blanco | Ámbito del uso compartido: Ilimitado. Los indicadores se pueden compartir libremente, sin restricciones. |
| Verde | Ámbito del uso compartido: Comunidad. Los indicadores se pueden compartir con la comunidad de seguridad. |
| Ámbar | Ámbito del uso compartido: Limitado. Esta es la configuración predeterminada para los indicadores y restringe el uso compartido solo a aquellos con una "necesidad de saber" que sea 1) Servicios y operadores de servicios que implementan inteligencia de amenazas 2) Clientes cuyos sistemas exhiben un comportamiento coherente con el indicador. |
| Rojo | Ámbito del uso compartido: personal. Estos indicadores solo deben compartirse directamente y, preferiblemente, en persona. Por lo general, los indicadores TLP Red no se ingieren debido a sus restricciones predefinidas. Si se envían indicadores TLP Red, también se debe establecer True la propiedad "PassiveOnly". |
Relaciones
Ninguna.
Representación JSON
La siguiente representación JSON muestra el tipo de recurso.
{
"action": "string",
"activityGroupNames": ["String"],
"additionalInformation": "String",
"azureTenantId": "String",
"confidence": 1024,
"description": "String",
"diamondModel": "string",
"domainName": "String",
"emailEncoding": "String",
"emailLanguage": "String",
"emailRecipient": "String",
"emailSenderAddress": "String",
"emailSenderName": "String",
"emailSourceDomain": "String",
"emailSourceIpAddress": "String",
"emailSubject": "String",
"emailXMailer": "String",
"expirationDateTime": "String (timestamp)",
"externalId": "String",
"fileCompileDateTime": "String (timestamp)",
"fileCreatedDateTime": "String (timestamp)",
"fileHashType": "string",
"fileHashValue": "String",
"fileMutexName": "String",
"fileName": "String",
"filePacker": "String",
"filePath": "String",
"fileSize": 1024,
"fileType": "String",
"id": "String (identifier)",
"ingestedDateTime": "String (timestamp)",
"isActive": true,
"killChain": ["String"],
"knownFalsePositives": "String",
"lastReportedDateTime": "String (timestamp)",
"malwareFamilyNames": ["String"],
"networkCidrBlock": "String",
"networkDestinationAsn": 1024,
"networkDestinationCidrBlock": "String",
"networkDestinationIPv4": "String",
"networkDestinationIPv6": "String",
"networkDestinationPort": 1024,
"networkIPv4": "String",
"networkIPv6": "String",
"networkPort": 1024,
"networkProtocol": 1024,
"networkSourceAsn": 1024,
"networkSourceCidrBlock": "String",
"networkSourceIPv4": "String",
"networkSourceIPv6": "String",
"networkSourcePort": 1024,
"passiveOnly": true,
"severity": 1024,
"tags": ["String"],
"targetProduct": "String",
"threatType": "String",
"tlpLevel": "string",
"url": "String",
"userAgent": "String"
}