Microsoft Defender SOC (anteprima)

Attivare flussi di lavoro automatizzati in base a eventi Microsoft Defender e Sentinel. Fornisce trigger separati per gli avvisi di sicurezza e per la gestione dei casi (casi generici e imprevisti), fornendo dati di eventi normalizzati ai flussi di lavoro downstream.

Questo connettore è disponibile nei prodotti e nelle aree seguenti:

Service Classe Regioni
Copilot Studio Premium Tutte le aree di Power Automate , ad eccezione delle seguenti:
     - Governo degli Stati Uniti (GCC)
     - Us Government (GCC High)
     - China Cloud gestito da 21Vianet
     - Dipartimento della Difesa degli Stati Uniti (DoD)
Power Apps Premium Tutte le aree di Power Apps , ad eccezione dei seguenti:
     - Governo degli Stati Uniti (GCC)
     - Us Government (GCC High)
     - China Cloud gestito da 21Vianet
     - Dipartimento della Difesa degli Stati Uniti (DoD)
Power Automate Premium Tutte le aree di Power Automate , ad eccezione delle seguenti:
     - Governo degli Stati Uniti (GCC)
     - Us Government (GCC High)
     - China Cloud gestito da 21Vianet
     - Dipartimento della Difesa degli Stati Uniti (DoD)
Contatto
Name Microsoft
URL https://support.microsoft.com
Metadati del connettore
Editore Microsoft
Sito web https://security.microsoft.com
Informativa sulla privacy https://privacy.microsoft.com
Categorie Security

Microsoft Defender connettore SOC

Usare questo connettore per avviare i flussi di lavoro di App per la logica da Microsoft Defender e Microsoft Sentinel automazione.

Trigger disponibili

  • Microsoft Defender avviso SOC riceve un payload di avviso di sicurezza normalizzato Microsoft Graph.
  • Microsoft Defender caso SOC riceve un payload normalizzato Microsoft Graph caso di sicurezza, inclusi i tipi di casi generici e imprevisti.

Il connettore registra il trigger con App per la logica. Microsoft Defender l'automazione risolve il callback dell'app per la logica e invia l'avviso o il payload del case quando viene eseguita la regola di automazione.

Authentication

Il connettore usa Microsoft Entra ID'autenticazione. L'identità che crea la connessione deve essere autorizzata per lo scenario di automazione Microsoft Defender o Microsoft Sentinel che richiama il flusso di lavoro.

Limitazioni note

Il pulsante Esegui trigger di App per la logica non fornisce un avviso Microsoft Defender o un payload del caso. Testare il flusso di lavoro tramite Microsoft Defender automazione o inviando nuovamente un'esecuzione esistente di App per la logica.

Creazione di una connessione

Il connettore supporta i tipi di autenticazione seguenti:

Predefinita Parametri per la creazione della connessione. Tutte le aree geografiche Non condivisibile

Predefinito

Applicabile: tutte le aree

Parametri per la creazione della connessione.

Questa non è una connessione condivisibile. Se l'app power viene condivisa con un altro utente, verrà richiesto a un altro utente di creare una nuova connessione in modo esplicito.

Trigger

avviso SOC Microsoft Defender

Si attiva quando viene creato un avviso di Microsoft Defender o Sentinel dopo la valutazione delle regole di automazione o un trigger manuale dal portale di Defender, fornendo dati di avviso normalizzati ai flussi di lavoro downstream.

Microsoft Defender caso SOC

Si attiva quando viene creato o aggiornato un caso di Microsoft Defender o Sentinel, fornendo dati normalizzati dei casi ai flussi di lavoro downstream. Il tipo di caso concreto (generico o incidente) è indicato dal discriminare "@odata.type".

avviso SOC Microsoft Defender

Si attiva quando viene creato un avviso di Microsoft Defender o Sentinel dopo la valutazione delle regole di automazione o un trigger manuale dal portale di Defender, fornendo dati di avviso normalizzati ai flussi di lavoro downstream.

Valori restituiti

Microsoft Graph payload avviso di sicurezza (microsoft.graph.security.alert).

Microsoft Defender caso SOC

Si attiva quando viene creato o aggiornato un caso di Microsoft Defender o Sentinel, fornendo dati normalizzati dei casi ai flussi di lavoro downstream. Il tipo di caso concreto (generico o incidente) è indicato dal discriminare "@odata.type".

Valori restituiti

Microsoft Graph payload del caso di sicurezza (microsoft.graph.security.caseManagement.case). Il tipo di case concreto è indicato dal discriminare '@odata.type': genericCase o incidentCase. Le proprietà specifiche del sottotipo vengono popolate solo per il tipo di case corrispondente.

Definizioni

GraphSecurityAlert

Microsoft Graph payload avviso di sicurezza (microsoft.graph.security.alert).

Nome Percorso Tipo Descrizione
id
id string

Identificatore univoco per rappresentare la risorsa di avviso.

providerAlertId
providerAlertId string

ID dell'avviso visualizzato nel prodotto del provider di sicurezza che ha generato l'avviso.

incidentId
incidentId string

Identificatore univoco per rappresentare l'evento imprevisto a cui è associata questa risorsa di avviso.

tenantId
tenantId string

Il tenant Microsoft Entra in cui è stato creato l'avviso.

titolo
title string

Breve identificazione del valore stringa che descrive l'avviso.

descrizione
description string

Valore stringa che descrive ogni avviso.

Gravità
severity string

Indica il possibile impatto sugli asset. I valori possibili includono: unknown, informational, low, medium, high, unknownFutureValue.

stato
status string

Stato dell'avviso. I valori possibili includono: unknown, new, inProgress, resolved, unknownFutureValue.

classification
classification string

Specifica se l'avviso rappresenta una vera minaccia. I valori possibili includono: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.

Determinazione
determination string

Specifica il risultato dell'indagine. I valori possibili includono: unknown, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmUserActivity, lineOfBusinessApplication, unknownFutureValue.

serviceSource
serviceSource string

Servizio o prodotto che ha creato l'avviso. I valori possibili includono: sconosciuto, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue.

detectionSource
detectionSource string

Tecnologia di rilevamento o sensore che ha identificato il componente o l'attività rilevanti. I valori possibili includono: unknown, microsoftDefenderForEndpoint, antivirus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue.

productName
productName string

Il nome del prodotto che ha pubblicato l'avviso.

detectorId
detectorId string

ID del rilevatore che ha attivato l'avviso.

recommendedActions
recommendedActions string

Risposta consigliata e azioni correttive da eseguire nel caso in cui questo avviso sia stato generato.

Categoria
category string

(Deprecato) Categoria kill chain di attacco a cui appartiene l'avviso. Usare invece le categorie.

categories
categories array of string

Categorie di kill chain di attacco a cui appartiene l'avviso (MITRE ATT&CK allineato).

assegnato a
assignedTo string

Proprietario dell'avviso o Null se non viene assegnato alcun proprietario.

alertWebUrl
alertWebUrl string

URL per la pagina di avviso del portale di Microsoft 365 Defender.

incidentWebUrl
incidentWebUrl string

URL per la pagina dell'evento imprevisto nel portale di Microsoft 365 Defender.

actorDisplayName
actorDisplayName string

L'antagonista o il gruppo di attività associato a questo avviso.

threatDisplayName
threatDisplayName string

Minaccia associata a questo avviso.

threatFamilyName
threatFamilyName string

Famiglia di minacce associata a questo avviso.

mitreTechniques
mitreTechniques array of string

Le tecniche di attacco, allineate al framework MITRE ATT&CK.

createdDateTime
createdDateTime date-time

Ora in cui Microsoft 365 Defender creato l'avviso.

lastUpdateDateTime
lastUpdateDateTime date-time

Ora dell'ultimo aggiornamento dell'avviso al Microsoft 365 Defender.

resolvedDateTime
resolvedDateTime date-time

Ora in cui l'avviso è stato risolto.

firstActivityDateTime
firstActivityDateTime date-time

Attività meno recente associata all'avviso.

lastActivityDateTime
lastActivityDateTime date-time

Attività meno recente associata all'avviso.

comments
comments array of GraphAlertComment

Matrice di commenti creati dal team SecOps durante il processo di gestione degli avvisi.

customDetails
customDetails GraphDictionary

Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore).

prova
evidence array of GraphAlertEvidence

Raccolta di prove correlate all'avviso.

systemTags
systemTags array of string

Tag di sistema associati all'avviso.

alertPolicyId
alertPolicyId string

ID del criterio che ha generato l'avviso e popolato quando è presente un criterio specifico che ha generato l'avviso (il cliente è configurato o predefinito).

dati aggiuntivi
additionalData GraphDictionary

Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore).

investigationState
investigationState string

Informazioni sullo stato corrente dell'indagine. I valori possibili includono: unknown, terminated, successfullyRemediated, benign, failed, partiallyRemediated, running, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, partiallyInvestigated, terminateByUser, terminateBySystem, unknownFutureValue.

GraphDictionary

Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore).

Nome Percorso Tipo Descrizione
object

Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore).

GraphAlertComment

Commento creato dal team SecOps durante il processo di gestione degli avvisi.

Nome Percorso Tipo Descrizione
commento
comment string

Testo del commento.

createdByDisplayName
createdByDisplayName string

Nome visualizzato dell'utente che ha creato il commento.

createdDateTime
createdDateTime date-time

Ora di creazione del commento.

GraphAlertEvidence

Elemento di evidenza associato all'avviso. Il tipo di evidenza concreta è indicato dal discriminare "@odata.type", ad esempio #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence e così via.

Nome Percorso Tipo Descrizione
@odata.type
@odata.type string

Il tipo di evidenza concreta discriminare (ad esempio, "#microsoft.graph.security.deviceEvidence").

createdDateTime
createdDateTime date-time

Ora in cui l'evidenza è stata creata e aggiunta all'avviso.

verdetto
verdict string

La decisione raggiunta dall'indagine automatizzata. I valori possibili includono: sconosciuto, sospetto, dannoso, noThreatsFound, unknownFutureValue.

remediationStatus
remediationStatus string

Stato dell'azione correttiva eseguita. I valori possibili includono: none, correttivo, impedito, bloccato, notFound, attivo, pendingApproval, rifiutato, notRemediated, running, partiallyRemediated, unknownFutureValue.

remediationStatusDetails
remediationStatusDetails string

Dettagli sullo stato di correzione.

roles
roles array of string

Ruolo o ruoli che l'evidenza svolge nell'avviso. I valori possibili degli elementi includono: sconosciuto, contestuale, analizzato, origine, destinazione, creato, aggiunto, compromesso, modificato, attaccato, utente malintenzionato, caricato, sospetto, policyViolator, unknownFutureValue.

detailedRoles
detailedRoles array of string

Ruoli dettagliati interpretati dall'evidenza nell'avviso.

tags
tags array of string

Tag associati all'evidenza.

GraphSecurityCase

Microsoft Graph payload del caso di sicurezza (microsoft.graph.security.caseManagement.case). Il tipo di case concreto è indicato dal discriminare '@odata.type': genericCase o incidentCase. Le proprietà specifiche del sottotipo vengono popolate solo per il tipo di case corrispondente.

Nome Percorso Tipo Descrizione
@odata.type
@odata.type string

Il discriminare del tipo di caso concreto ,ad esempio '#microsoft.graph.security.caseManagement.incidentCase'.

id
id string

Identificatore univoco del case.

displayName
displayName string

Titolo caso.

stato
status string

Stato del ciclo di vita corrente del caso.

createdDateTime
createdDateTime date-time

Ora di creazione del caso.

creato da
createdBy string

Identità che ha creato il caso.

lastModifiedDateTime
lastModifiedDateTime date-time

Ora dell'ultima modifica del caso.

ultima modifica di
lastModifiedBy string

Identità che ha modificato l'ultima volta il caso.

customFields
customFields GraphDictionary

Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore).

descrizione
description string

Descrizione del caso (genericCase).

assegnato a
assignedTo string

Proprietario del caso.

priority
priority string

Classificazione della priorità del caso (genericCase).

dueDateTime
dueDateTime date-time

Data di completamento destinazione.

closingNotes
closingNotes string

Note registrate alla chiusura (genericCase).

emailNotificationRecipients
emailNotificationRecipients array of string

Destinatari di notifiche tramite posta elettronica (incidentCase).

incidentId
incidentId integer

Microsoft Security identificatore dell'evento imprevisto (incidentCase).

classification
classification string

Classificazione degli eventi imprevisti (incidentCase).

Determinazione
determination string

Determinazione degli eventi imprevisti (incidentCase).

Gravità
severity string

Gravità dell'evento imprevisto (incidentCase).

summary
summary string

Riepilogo degli eventi imprevisti (incidentCase).

priorityScore
priorityScore integer

Punteggio di priorità dell'evento imprevisto (incidentCase).

firstEventTime
firstEventTime date-time

Timestamp del primo evento (incidentCase).

lastEventTime
lastEventTime date-time

Timestamp dell'ultimo evento (incidentCase).

alertCounts
alertCounts CaseAlertCounts

Conteggi degli avvisi aggregati per un caso imprevisto.

impactedAssets
impactedAssets CaseImpactedAssetsCounts

Numero aggregato di asset interessati per un caso imprevisto.

indagine
investigation CaseInvestigation

Riepilogo delle indagini per un caso imprevisto.

topRiskScore
topRiskScore integer

Punteggio di rischio principale (incidentCase).

detectionSources
detectionSources array of string

Origini di rilevamento (incidentCase).

serviceSources
serviceSources array of string

Origini del servizio (incidentCase).

productNames
productNames array of string

Nomi di prodotto (incidentCase).

categories
categories array of string

Categorie di eventi imprevisti (incidentCase).

workspaceIds
workspaceIds array of string

Identificatori dell'area di lavoro (incidentCase).

policyNames
policyNames array of string

Nomi dei criteri (incidentCase).

alertPolicyIds
alertPolicyIds array of string

Identificatori dei criteri di avviso (incidentCase).

dataSensitivityLabels
dataSensitivityLabels array of string

Etichette di riservatezza dei dati (incidentCase).

cloudScopes
cloudScopes array of string

Ambiti cloud (incidentCase).

dataStreams
dataStreams array of string

Flussi di dati (incidentCase).

aiAgentIds
aiAgentIds array of string

Identificatori dell'agente di intelligenza artificiale (incidentCase).

redirectIncidentId
redirectIncidentId integer

Reindirizza l'identificatore dell'evento imprevisto quando viene unito (incidentCase).

redirectCaseId
redirectCaseId integer

Reindirizza l'identificatore del caso quando viene unito (incidentCase).

investigationIds
investigationIds array of string

Identificatori di indagine (incidentCase).

investigationStates
investigationStates array of string

Stati di indagine (incidentCase).

associatedThreatIds
associatedThreatIds array of string

Identificatori di minaccia associati (incidentCase).

osPlatforms
osPlatforms array of string

Piattaforme del sistema operativo (incidentCase).

machineGroupIds
machineGroupIds array of string

Identificatori del gruppo di computer (incidentCase).

incidentWebUrl
incidentWebUrl string

URL Web dell'evento imprevisto (incidentCase).

systemTags
systemTags array of string

Tag di sistema (incidentCase).

relations
relations array of CaseRelation

Raccolta di risorse correlate collegate al caso.

tasks
tasks array of CaseTask

Raccolta di attività contenute nel caso.

activities
activities array of CaseActivity

Raccolta di attività della sequenza temporale (commenti e log di controllo) contenute nel caso.

allegati
attachments array of CaseAttachment

Raccolta di allegati contenuti nel caso.

CaseActivity

Attività della sequenza temporale del caso. Il tipo di attività concreta è indicato dal discriminatorio "@odata.type": commento (testo libero creato dall'utente con un "messaggio") o auditLog (modifica dello stato generato dal sistema).

Nome Percorso Tipo Descrizione
@odata.type
@odata.type string

Il discriminare del tipo di attività concreta ,ad esempio "#microsoft.graph.security.caseManagement.comment".

id
id string

Identificatore univoco dell'attività.

createdDateTime
createdDateTime date-time

Ora di creazione dell'attività.

creato da
createdBy string

Identità che ha creato l'attività.

lastModifiedDateTime
lastModifiedDateTime date-time

Ora dell'ultima modifica dell'attività.

ultima modifica di
lastModifiedBy string

Identità che ha modificato l'ultima volta l'attività.

message
message string

Corpo del commento (solo attività di commento).

azione
action string

Tipo di azione eseguita (solo attività auditLog).

details
details CaseActivityResourceDetails

Dettagli della risorsa di destinazione per un'attività di controllo.

modifiedProperties
modifiedProperties array of CaseModifiedProperty

Raccolta di delta delle proprietà (solo attività auditLog).

CaseActivityResourceDetails

Dettagli della risorsa di destinazione per un'attività di controllo.

Nome Percorso Tipo Descrizione
resourceId
resourceId string

Identificatore della risorsa di destinazione.

kind
kind string

Tipo di risorsa (ad esempio, attività, relazione).

CaseModifiedProperty

Delta del valore registrato in un log di controllo.

Nome Percorso Tipo Descrizione
Nome della Proprietà
propertyName string

Nome della proprietà modificata.

oldValue
oldValue CaseValueProperty

Wrapper del valore della proprietà tipizzato. Il tipo di valore concreto è indicato dal discriminare "@odata.type" (stringValueProperty o booleanValueProperty).

newValue
newValue CaseValueProperty

Wrapper del valore della proprietà tipizzato. Il tipo di valore concreto è indicato dal discriminare "@odata.type" (stringValueProperty o booleanValueProperty).

CaseValueProperty

Wrapper del valore della proprietà tipizzato. Il tipo di valore concreto è indicato dal discriminare "@odata.type" (stringValueProperty o booleanValueProperty).

Nome Percorso Tipo Descrizione
@odata.type
@odata.type string

Discriminazione del tipo di valore concreto.

value
value string

Valore di cui è stato eseguito il wrapping, serializzato come testo.

CaseRelation

Collegamento dal caso a una risorsa esterna. Il tipo di relazione concreta è indicato dal discriminante '@odata.type': incidentRelation, recommendationRelation o workspaceIndicatorRelation.

Nome Percorso Tipo Descrizione
@odata.type
@odata.type string

Discriminazione del tipo di relazione concreta.

id
id string

Identificatore univoco della relazione.

createdDateTime
createdDateTime date-time

Ora di creazione della relazione.

creato da
createdBy string

Identità che ha creato la relazione.

relatedResourceId
relatedResourceId string

Identificatore di risorsa esterna.

raccomandazioneTipo
recommendationType string

Tipo di raccomandazione (solo recommendationRelation).

subscriptionId
subscriptionId string

Identificatore della sottoscrizione (recommendationRelation e workspaceIndicatorRelation).

resourceGroupName
resourceGroupName string

Nome del gruppo di risorse (recommendationRelation e workspaceIndicatorRelation).

Nome area di lavoro
workspaceName string

Nome dell'area di lavoro (solo workspaceIndicatorRelation).

CaseTask

Unità di lavoro praticabile all'interno di un caso.

Nome Percorso Tipo Descrizione
id
id string

Identificatore univoco dell'attività.

createdDateTime
createdDateTime date-time

Ora di creazione dell'attività.

creato da
createdBy string

Identità che ha creato l'attività.

lastModifiedDateTime
lastModifiedDateTime date-time

Ora dell'ultima modifica dell'attività.

ultima modifica di
lastModifiedBy string

Identità che ha modificato l'ultima volta l'attività.

displayName
displayName string

Titolo attività.

stato
status string

Stato corrente dell'attività.

descrizione
description string

Descrizione dell'attività.

assegnato a
assignedTo string

Proprietario dell'attività.

closingNotes
closingNotes string

Note registrate al completamento.

dueDateTime
dueDateTime date-time

Data di completamento destinazione.

priority
priority string

Classificazione della priorità delle attività.

Categoria
category string

Categoria funzionale attività.

CasoAttachment

Metadati per un elemento di evidenza binaria archiviato in un caso. Il contenuto binario viene recuperato separatamente tramite il flusso di contenuto degli allegati.

Nome Percorso Tipo Descrizione
id
id string

Identificatore univoco dell'allegato.

createdDateTime
createdDateTime date-time

Ora di creazione dell'allegato.

creato da
createdBy string

Identità che ha creato l'allegato.

displayName
displayName string

Titolo allegato.

descrizione
description string

Descrizione allegato.

dimensione del file
fileSize integer

Dimensioni in byte.

fileExtension
fileExtension string

Estensione.

scanResult
scanResult string

Risultato dell'analisi malware.

origin
origin CaseAttachmentOrigin

Riferimento all'origine per un allegato.

CaseAttachmentOrigin

Riferimento all'origine per un allegato.

Nome Percorso Tipo Descrizione
resourceId
resourceId string

Identificatore della risorsa di origine.

resourceType
resourceType string

Tipo di risorsa di origine.

CaseAlertCounts

Conteggi degli avvisi aggregati per un caso imprevisto.

Nome Percorso Tipo Descrizione
totale
total integer

Numero totale di avvisi.

active
active integer

Numero di avvisi attivi.

bySeverity
bySeverity CaseIncidentSeverityCounts

Conteggi degli avvisi raggruppati in base alla gravità dell'evento imprevisto.

byStatus
byStatus CaseAlertStatusCounts

Conteggi degli avvisi raggruppati per stato.

CaseIncidentSeverityCounts

Conteggi degli avvisi raggruppati in base alla gravità dell'evento imprevisto.

Nome Percorso Tipo Descrizione
unknown
unknown integer

Avvisi con gravità sconosciuta.

Informativo
informational integer

Avvisi con gravità informativa.

Basso
low integer

Avvisi con gravità bassa.

Medio
medium integer

Avvisi con gravità media.

alto
high integer

Avvisi con gravità elevata.

CaseAlertStatusCounts

Conteggi degli avvisi raggruppati per stato.

Nome Percorso Tipo Descrizione
Nuovo…
new integer

Avvisi in nuovo stato.

inProgress
inProgress integer

Avvisi in corso.

Risolto
resolved integer

Avvisi in stato risolto.

CaseImpactedAssetsCounts

Numero aggregato di asset interessati per un caso imprevisto.

Nome Percorso Tipo Descrizione
machines
machines integer

Numero di computer.

users
users integer

Conteggio utenti.

Caselle di posta
mailboxes integer

Numero di cassette postali.

apps
apps integer

Numero di app.

cloudResources
cloudResources integer

Numero di risorse cloud.

aiAgents
aiAgents integer

Numero di agenti di intelligenza artificiale.

Ips
ips integer

Numero di indirizzi IP.

Url
urls integer

Numero di URL.

file
files integer

Numero di file.

processes
processes integer

Conteggio processi.

RegistryKeys
registryKeys integer

Conteggio delle chiavi del Registro di sistema.

gruppi di sicurezza
securityGroups integer

Conteggio dei gruppi di sicurezza.

oauthApps
oauthApps integer

Numero di app OAuth.

totale
total integer

Numero totale di asset interessati.

CaseInvestigation

Riepilogo delle indagini per un caso imprevisto.

Nome Percorso Tipo Descrizione
ids
ids array of string

Identificatori di indagine.

count
count integer

Conteggio indagini.

state
state string

Stato di indagine.