Type de ressource d’incident

Espace de noms : microsoft.graph.security

Un incident dans Microsoft 365 Defender est une collection d’instances d’alerte corrélées et de métadonnées associées qui reflète l’histoire d’une attaque sur un client.

Les services et applications Microsoft 365 créent des alertes lorsqu’ils détectent un événement ou une activité suspect ou malveillant. Les alertes individuelles fournissent des indices précieux sur une attaque terminée ou en cours. Toutefois, les attaques utilisent généralement différentes techniques contre différents types d’entités, comme les appareils, les utilisateurs et les boîtes aux lettres. Le résultat est plusieurs alertes pour plusieurs entités dans votre client. Étant donné que le regroupement des alertes individuelles pour obtenir des insights sur une attaque peut s’avérer difficile et fastidieux, Microsoft 365 Defender agrège automatiquement les alertes et leurs informations associées dans un incident.

Méthodes

Méthode Type de retour Description
Répertorier les incidents collection Microsoft.Graph.Security.Incident Obtenez une liste des objets d’incident que Microsoft 365 Defender a créés pour suivre les attaques dans une organisation.
Obtenir un incident microsoft.graph.security.incident Lire les propriétés et les relations d’un objet d’incident .
Incident de mise à jour microsoft.graph.security.incident Mettre à jour les propriétés d’un objet d’incident .
Créer un commentaire pour l’incident alertComment Créez un commentaire pour un incident existant en fonction de la propriété ID d’incident spécifiée.
Fusionner des incidents microsoft.graph.security.mergeResponse Fusionnez plusieurs ressources d’incident en un seul incident.

Propriétés

Propriété Type Description
assignedTo String Propriétaire de l’incident, ou null si aucun propriétaire n’est attribué. Texte modifiable gratuit.
classification microsoft.graph.security.alertClassification Spécification de l’incident. Les valeurs possibles sont : unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
commentaires collection microsoft.graph.security.alertComment Tableau de commentaires créé par l’équipe des opérations de sécurité (SecOps) lors de la gestion de l’incident.
createdDateTime DateTimeOffset Heure à laquelle l’incident a été créé pour la première fois.
balises personnalisées String collection Tableau de balises personnalisées associées à un incident.
description String Description de l’incident.
Détermination microsoft.graph.security.alertDetermination Spécifie la détermination de l’incident. Les valeurs possibles sont : unknown, , malware, securityPersonnelunwantedSoftwareinsufficientDatacleanconfirmedActivitylineOfBusinessApplicationsecurityTestingmultiStagedAttackunknownFutureValueothercompromisedUserphishingmaliciousUserActivityapt
displayName String Nom de l’incident.
id String Identificateur unique pour représenter l’incident.
incidentWebUrl String URL de la page de l’incident dans le portail Microsoft 365 Defender.
lastModifiedBy String L’identité qui a modifié l’incident en dernier.
lastUpdateDateTime DateTimeOffset Heure de la dernière mise à jour de l’incident.
priorityScore Int Un score de priorité pour l’incident de 0 à 100, > 85 étant la priorité absolue, 15 - 85 la priorité moyenne et < 15 la priorité faible. Ce score est généré à l’aide du machine learning et est basé sur plusieurs facteurs, notamment la gravité, l’impact des perturbations, les renseignements sur les menaces, les types d’alertes, la criticité des ressources, l’analyse des menaces, la rareté des incidents et les signaux de priorité supplémentaires. La valeur peut également indiquer null que la fonctionnalité n’est pas ouverte pour le client ou que la valeur du score est en attente de calcul.
redirectIncidentId String Uniquement renseigné en cas de regroupement d’un incident avec un autre incident, dans le cadre de la logique de traitement des incidents. Dans ce cas, la propriété status est redirected.
resolvingComment String Entrée utilisateur qui explique la résolution de l’incident et le choix de classification. Cette propriété contient du texte modifiable libre.
Sévérité alertSeverity Indique l’impact possible sur les actifs. Plus la gravité est élevée, plus l’impact est important. En règle générale, les éléments de gravité plus élevés nécessitent l’attention la plus immédiate. Les valeurs possibles sont unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.incidentStatus le status de l’incident. Les valeurs possibles sont active, resolved, inProgress, redirected, unknownFutureValue et awaitingAction.
résumé String Vue d’ensemble d’une attaque. Le cas échéant, le résumé contient des détails sur ce qui s’est passé, les ressources impactées et le type d’attaque.
systemTags String collection Balises système associées à l’incident.
tenantId String Locataire Microsoft Entra dans lequel l’alerte a été créée.

Valeurs incidentStatus

Le tableau suivant répertorie les membres d’une énumération évolutive. Utilisez l’en-tête de Prefer: include-unknown-enum-members requête pour obtenir les valeurs suivantes dans cette énumération évolutive : awaitingAction.

Member Description
Actif L’incident est à l’état actif.
résolu L’incident est à l’état résolu.
inProgress L’incident est en cours d’atténuation.
Redirigé L’incident a été fusionné avec un autre incident. L’ID d’incident cible apparaît dans la propriété redirectIncidentId .
unknownFutureValue Valeur sentinelle d’énumération évolutive. Ne pas utiliser.
attente d’action Cet incident nécessite des actions de la part d’experts Defender en attente de votre action. Seuls les experts Microsoft 365 Defender peuvent définir ce status.

Relations

Relation Type Description
alertes collection Microsoft.Graph.Security.Alert Liste des alertes associées. Prend en charge $expand.

Représentation JSON

La représentation JSON suivante montre le type de ressource.

{
  "@odata.type": "#microsoft.graph.security.incident",
  "assignedTo": "String",
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customTags": ["String"],
  "description" : "String",
  "determination": "String",
  "displayName": "String",
  "id": "String (identifier)",
  "incidentWebUrl": "String",
  "lastModifiedBy": "String",
  "lastUpdateDateTime": "String (timestamp)",
  "redirectIncidentId": "String",
  "resolvingComment": "String",
  "severity": "String",
  "status": "String",
  "summary": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "priorityScore": "Int"
}