Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph
Importante
Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.
Nota:
La entidad tiIndicator está obsoleta.
Actualizar las propiedades de un objeto tiIndicator .
Esta API está disponible en las siguientes implementaciones en la nube nacional.
| Servicio global | Administración pública de EE. UU. | Gobierno de EE. UU. L5 (DOD) | China operado por 21Vianet |
|---|---|---|---|
| ✅ | ❌ | ❌ | ❌ |
Permissions
Elija el permiso o los permisos marcados como con privilegios mínimos para esta API. Use uno o varios permisos con privilegios más altos solo si la aplicación lo requiere. Para obtener más información sobre los permisos delegados y de aplicación, consulte Tipos de permisos. Para obtener más información sobre estos permisos, consulte la referencia de permisos.
| Tipo de permiso | Permisos con privilegios mínimos | Permisos con privilegios más altos |
|---|---|---|
| Delegado (cuenta profesional o educativa) | ThreatIndicators.ReadWrite.OwnedBy | No disponible. |
| Delegado (cuenta personal de Microsoft) | No admitida. | No admitida. |
| Aplicación | ThreatIndicators.ReadWrite.OwnedBy | No disponible. |
Solicitud HTTP
PATCH /security/tiIndicators/{id}
Encabezados de solicitud
| Nombre | Descripción |
|---|---|
| Autorización | Portador {code} Obligatorio |
| Prefer | return=representation |
Cuerpo de solicitud
En el cuerpo de la solicitud, proporcione los valores de los campos relevantes que deben actualizarse. Las propiedades existentes que no están incluidas en el cuerpo de la solicitud mantienen sus valores anteriores o se recalculan en función de los cambios realizados en otros valores de propiedad. Para obtener el mejor rendimiento, no incluya valores existentes que no hayan cambiado. Los campos obligatorios son: id, expirationDateTime, targetProduct.
| Propiedad | Tipo | Descripción |
|---|---|---|
| acción | string | Acción que se aplicará si el indicador coincide desde la herramienta de seguridad targetProduct. Los valores posibles son: unknown, allow, block y alert |
| activityGroupNames | Colección string | Los nombres de inteligencia de ciberamenazas de las partes responsables de la actividad malintencionada cubierta por el indicador de amenaza. |
| additionalInformation | Cadena | Un área general en la que se pueden colocar datos adicionales del indicador no cubiertos por las otras propiedades tiIndicator. Por lo general, la herramienta de seguridad targetProduct no utilizará los datos colocados en información adicional. |
| confidence | Int32 | Un entero que representa la confianza en que los datos dentro del indicador identifican con precisión el comportamiento malicioso. Los valores aceptables son de 0 a 100, siendo 100 el más alto. |
| description | Cadena | Breve descripción (100 caracteres o menos) de la amenaza representada por el indicador. |
| diamondModel | diamondModel | El área del Modelo de Diamante en la que existe este indicador. Los valores posibles son: unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | Cadena DateTime que indica cuándo expira el indicador. Todos los indicadores deben tener una fecha de expiración para evitar que los indicadores obsoletos persistan en el sistema. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. |
| externalId | Cadena | Número de identificación que vincula el indicador con el sistema del proveedor del indicador (por ejemplo, una clave externa). |
| isActive | Booleano | Se usa para desactivar indicadores dentro del sistema. De forma predeterminada, cualquier indicador enviado se establece como activo. Sin embargo, los proveedores pueden enviar los indicadores existentes con esto establecido en "Falso" para desactivar los indicadores en el sistema. |
| killChain | Colección killChain | Una matriz JSON de cadenas que describe a qué punto o puntos de la cadena de eliminación se dirige este indicador. Consulta "valores de killChain" a continuación para ver los valores exactos. |
| knownFalsePositives | Cadena | Escenarios en los que el indicador puede causar falsos positivos. Este debe ser un texto legible por humanos. |
| lastReportedDateTime | DateTimeOffset | La última vez que se vio el indicador. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. |
| malwareFamilyNames | Colección string | El nombre de familia de malware asociado a un indicador si existe. Microsoft prefiere el nombre de familia de malware de Microsoft, si es posible, que se puede encontrar en la enciclopedia de amenazas Inteligencia de seguridad de Windows Defender. |
| solo pasivo | Booleano | Determina si el indicador debe desencadenar un evento visible para un usuario final. Cuando se establece en "true", las herramientas de seguridad no notificarán al usuario final que se ha producido un "acierto". La mayoría de las veces se trata como auditoría o modo silencioso por los productos de seguridad, donde registran que se ha producido una coincidencia, pero no realizan la acción. El valor predeterminado es false. |
| severity | Int32 | Un entero que representa la gravedad del comportamiento malintencionado identificado por los datos dentro del indicador. Los valores aceptables son de 0 a 5, donde 5 es el más grave y cero no es grave en absoluto. El valor predeterminado es 3. |
| tags | Colección string | Una matriz JSON de cadenas que almacena etiquetas o palabras clave arbitrarias. |
| Nivel de tlp | Nivel de tlp | Protocolo de semáforo para el indicador. Los valores posibles son: unknown, white, green, amber, red. |
Respuesta
Si se ejecuta correctamente, este método devuelve un código de respuesta 204 No Content.
Si se utiliza el encabezado de solicitud opcional, el método devuelve un 200 OK código de respuesta y el objeto tiIndicator actualizado en el cuerpo de la respuesta.
Ejemplos
Ejemplo 1: Solicitud sin encabezado Prefer
Solicitud
En el ejemplo siguiente se muestra una solicitud sin el Prefer encabezado.
PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
{
"description": "description-updated",
}
Respuesta
En el ejemplo siguiente se muestra la respuesta.
HTTP/1.1 204 No Content
Ejemplo 2: Solicitud con el encabezado Prefer
Solicitud
En el ejemplo siguiente se muestra una solicitud que incluye el Prefer encabezado.
PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
Prefer: return=representation
{
"additionalInformation": "additionalInformation-after-update",
"confidence": 42,
"description": "description-after-update",
}
Respuesta
En el ejemplo siguiente se muestra la respuesta.
Nota:
El objeto de respuesta que se muestra aquí puede estar acortado para mejorar la legibilidad.
HTTP/1.1 200 OK
Content-type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#Security/tiIndicators/$entity",
"id": "e58c072b-c9bb-a5c4-34ce-eb69af44fb1e",
"azureTenantId": "XXXXXXXXXXXXXXXXXXXXXXXXX",
"action": null,
"additionalInformation": "additionalInformation-after-update",
"activityGroupNames": [],
"confidence": 42,
"description": "description-after-update",
}