Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Espace de noms : microsoft.graph.security
Un incident dans Microsoft 365 Defender est une collection d’instances d’alerte corrélées et de métadonnées associées qui reflète l’histoire d’une attaque sur un client.
Les services et applications Microsoft 365 créent des alertes lorsqu’ils détectent un événement ou une activité suspect ou malveillant. Les alertes individuelles fournissent des indices précieux sur une attaque terminée ou en cours. Toutefois, les attaques utilisent généralement différentes techniques contre différents types d’entités, comme les appareils, les utilisateurs et les boîtes aux lettres. Le résultat est plusieurs alertes pour plusieurs entités dans votre client. Étant donné que le regroupement des alertes individuelles pour obtenir des insights sur une attaque peut s’avérer difficile et fastidieux, Microsoft 365 Defender agrège automatiquement les alertes et leurs informations associées dans un incident.
Méthodes
| Méthode | Type de retour | Description |
|---|---|---|
| Répertorier les incidents | collection Microsoft.Graph.Security.Incident | Obtenez une liste des objets d’incident que Microsoft 365 Defender a créés pour suivre les attaques dans une organisation. |
| Obtenir un incident | microsoft.graph.security.incident | Lire les propriétés et les relations d’un objet d’incident . |
| Incident de mise à jour | microsoft.graph.security.incident | Mettre à jour les propriétés d’un objet d’incident . |
| Créer un commentaire pour l’incident | alertComment | Créez un commentaire pour un incident existant en fonction de la propriété ID d’incident spécifiée. |
| Fusionner des incidents | microsoft.graph.security.mergeResponse | Fusionnez plusieurs ressources d’incident en un seul incident. |
Propriétés
| Propriété | Type | Description |
|---|---|---|
| assignedTo | String | Propriétaire de l’incident, ou null si aucun propriétaire n’est attribué. Texte modifiable gratuit. |
| classification | microsoft.graph.security.alertClassification | Spécification de l’incident. Les valeurs possibles sont : unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| commentaires | collection microsoft.graph.security.alertComment | Tableau de commentaires créé par l’équipe des opérations de sécurité (SecOps) lors de la gestion de l’incident. |
| createdDateTime | DateTimeOffset | Heure à laquelle l’incident a été créé pour la première fois. |
| balises personnalisées | String collection | Tableau de balises personnalisées associées à un incident. |
| description | String | Description de l’incident. |
| Détermination | microsoft.graph.security.alertDetermination | Spécifie la détermination de l’incident. Les valeurs possibles sont : unknown, , malware, securityPersonnelunwantedSoftwareinsufficientDatacleanconfirmedActivitylineOfBusinessApplicationsecurityTestingmultiStagedAttackunknownFutureValueothercompromisedUserphishingmaliciousUserActivityapt |
| displayName | String | Nom de l’incident. |
| id | String | Identificateur unique pour représenter l’incident. |
| incidentWebUrl | String | URL de la page de l’incident dans le portail Microsoft 365 Defender. |
| lastModifiedBy | String | L’identité qui a modifié l’incident en dernier. |
| lastUpdateDateTime | DateTimeOffset | Heure de la dernière mise à jour de l’incident. |
| priorityScore | Int | Un score de priorité pour l’incident de 0 à 100, > 85 étant la priorité absolue, 15 - 85 la priorité moyenne et < 15 la priorité faible. Ce score est généré à l’aide du machine learning et est basé sur plusieurs facteurs, notamment la gravité, l’impact des perturbations, les renseignements sur les menaces, les types d’alertes, la criticité des ressources, l’analyse des menaces, la rareté des incidents et les signaux de priorité supplémentaires. La valeur peut également indiquer null que la fonctionnalité n’est pas ouverte pour le client ou que la valeur du score est en attente de calcul. |
| redirectIncidentId | String | Uniquement renseigné en cas de regroupement d’un incident avec un autre incident, dans le cadre de la logique de traitement des incidents. Dans ce cas, la propriété status est redirected. |
| resolvingComment | String | Entrée utilisateur qui explique la résolution de l’incident et le choix de classification. Cette propriété contient du texte modifiable libre. |
| Sévérité | alertSeverity | Indique l’impact possible sur les actifs. Plus la gravité est élevée, plus l’impact est important. En règle générale, les éléments de gravité plus élevés nécessitent l’attention la plus immédiate. Les valeurs possibles sont unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.incidentStatus | le status de l’incident. Les valeurs possibles sont active, resolved, inProgress, redirected, unknownFutureValue et awaitingAction. |
| résumé | String | Vue d’ensemble d’une attaque. Le cas échéant, le résumé contient des détails sur ce qui s’est passé, les ressources impactées et le type d’attaque. |
| systemTags | String collection | Balises système associées à l’incident. |
| tenantId | String | Locataire Microsoft Entra dans lequel l’alerte a été créée. |
Valeurs incidentStatus
Le tableau suivant répertorie les membres d’une énumération évolutive. Utilisez l’en-tête de Prefer: include-unknown-enum-members requête pour obtenir les valeurs suivantes dans cette énumération évolutive : awaitingAction.
| Member | Description |
|---|---|
| Actif | L’incident est à l’état actif. |
| résolu | L’incident est à l’état résolu. |
| inProgress | L’incident est en cours d’atténuation. |
| Redirigé | L’incident a été fusionné avec un autre incident. L’ID d’incident cible apparaît dans la propriété redirectIncidentId . |
| unknownFutureValue | Valeur sentinelle d’énumération évolutive. Ne pas utiliser. |
| attente d’action | Cet incident nécessite des actions de la part d’experts Defender en attente de votre action. Seuls les experts Microsoft 365 Defender peuvent définir ce status. |
Relations
| Relation | Type | Description |
|---|---|---|
| alertes | collection Microsoft.Graph.Security.Alert | Liste des alertes associées. Prend en charge $expand. |
Représentation JSON
La représentation JSON suivante montre le type de ressource.
{
"@odata.type": "#microsoft.graph.security.incident",
"assignedTo": "String",
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customTags": ["String"],
"description" : "String",
"determination": "String",
"displayName": "String",
"id": "String (identifier)",
"incidentWebUrl": "String",
"lastModifiedBy": "String",
"lastUpdateDateTime": "String (timestamp)",
"redirectIncidentId": "String",
"resolvingComment": "String",
"severity": "String",
"status": "String",
"summary": "String",
"systemTags" : ["String"],
"tenantId": "String",
"priorityScore": "Int"
}