Microsoft Defender SOC (anteprima)
Attivare flussi di lavoro automatizzati in base a eventi Microsoft Defender e Sentinel. Fornisce trigger separati per gli avvisi di sicurezza e per la gestione dei casi (casi generici e imprevisti), fornendo dati di eventi normalizzati ai flussi di lavoro downstream.
Questo connettore è disponibile nei prodotti e nelle aree seguenti:
| Service | Classe | Regioni |
|---|---|---|
| Copilot Studio | Premium | Tutte le aree di Power Automate , ad eccezione delle seguenti: - Governo degli Stati Uniti (GCC) - Us Government (GCC High) - China Cloud gestito da 21Vianet - Dipartimento della Difesa degli Stati Uniti (DoD) |
| Power Apps | Premium | Tutte le aree di Power Apps , ad eccezione dei seguenti: - Governo degli Stati Uniti (GCC) - Us Government (GCC High) - China Cloud gestito da 21Vianet - Dipartimento della Difesa degli Stati Uniti (DoD) |
| Power Automate | Premium | Tutte le aree di Power Automate , ad eccezione delle seguenti: - Governo degli Stati Uniti (GCC) - Us Government (GCC High) - China Cloud gestito da 21Vianet - Dipartimento della Difesa degli Stati Uniti (DoD) |
| Contatto | |
|---|---|
| Name | Microsoft |
| URL | https://support.microsoft.com |
| Metadati del connettore | |
|---|---|
| Editore | Microsoft |
| Sito web | https://security.microsoft.com |
| Informativa sulla privacy | https://privacy.microsoft.com |
| Categorie | Security |
Microsoft Defender connettore SOC
Usare questo connettore per avviare i flussi di lavoro di App per la logica da Microsoft Defender e Microsoft Sentinel automazione.
Trigger disponibili
- Microsoft Defender avviso SOC riceve un payload di avviso di sicurezza normalizzato Microsoft Graph.
- Microsoft Defender caso SOC riceve un payload normalizzato Microsoft Graph caso di sicurezza, inclusi i tipi di casi generici e imprevisti.
Il connettore registra il trigger con App per la logica. Microsoft Defender l'automazione risolve il callback dell'app per la logica e invia l'avviso o il payload del case quando viene eseguita la regola di automazione.
Authentication
Il connettore usa Microsoft Entra ID'autenticazione. L'identità che crea la connessione deve essere autorizzata per lo scenario di automazione Microsoft Defender o Microsoft Sentinel che richiama il flusso di lavoro.
Limitazioni note
Il pulsante Esegui trigger di App per la logica non fornisce un avviso Microsoft Defender o un payload del caso. Testare il flusso di lavoro tramite Microsoft Defender automazione o inviando nuovamente un'esecuzione esistente di App per la logica.
Creazione di una connessione
Il connettore supporta i tipi di autenticazione seguenti:
| Predefinita | Parametri per la creazione della connessione. | Tutte le aree geografiche | Non condivisibile |
Predefinito
Applicabile: tutte le aree
Parametri per la creazione della connessione.
Questa non è una connessione condivisibile. Se l'app power viene condivisa con un altro utente, verrà richiesto a un altro utente di creare una nuova connessione in modo esplicito.
Trigger
| avviso SOC Microsoft Defender |
Si attiva quando viene creato un avviso di Microsoft Defender o Sentinel dopo la valutazione delle regole di automazione o un trigger manuale dal portale di Defender, fornendo dati di avviso normalizzati ai flussi di lavoro downstream. |
| Microsoft Defender caso SOC |
Si attiva quando viene creato o aggiornato un caso di Microsoft Defender o Sentinel, fornendo dati normalizzati dei casi ai flussi di lavoro downstream. Il tipo di caso concreto (generico o incidente) è indicato dal discriminare "@odata.type". |
avviso SOC Microsoft Defender
Si attiva quando viene creato un avviso di Microsoft Defender o Sentinel dopo la valutazione delle regole di automazione o un trigger manuale dal portale di Defender, fornendo dati di avviso normalizzati ai flussi di lavoro downstream.
Valori restituiti
Microsoft Graph payload avviso di sicurezza (microsoft.graph.security.alert).
- Corpo
- GraphSecurityAlert
Microsoft Defender caso SOC
Si attiva quando viene creato o aggiornato un caso di Microsoft Defender o Sentinel, fornendo dati normalizzati dei casi ai flussi di lavoro downstream. Il tipo di caso concreto (generico o incidente) è indicato dal discriminare "@odata.type".
Valori restituiti
Microsoft Graph payload del caso di sicurezza (microsoft.graph.security.caseManagement.case). Il tipo di case concreto è indicato dal discriminare '@odata.type': genericCase o incidentCase. Le proprietà specifiche del sottotipo vengono popolate solo per il tipo di case corrispondente.
- Corpo
- GraphSecurityCase
Definizioni
GraphSecurityAlert
Microsoft Graph payload avviso di sicurezza (microsoft.graph.security.alert).
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
id
|
id | string |
Identificatore univoco per rappresentare la risorsa di avviso. |
|
providerAlertId
|
providerAlertId | string |
ID dell'avviso visualizzato nel prodotto del provider di sicurezza che ha generato l'avviso. |
|
incidentId
|
incidentId | string |
Identificatore univoco per rappresentare l'evento imprevisto a cui è associata questa risorsa di avviso. |
|
tenantId
|
tenantId | string |
Il tenant Microsoft Entra in cui è stato creato l'avviso. |
|
titolo
|
title | string |
Breve identificazione del valore stringa che descrive l'avviso. |
|
descrizione
|
description | string |
Valore stringa che descrive ogni avviso. |
|
Gravità
|
severity | string |
Indica il possibile impatto sugli asset. I valori possibili includono: unknown, informational, low, medium, high, unknownFutureValue. |
|
stato
|
status | string |
Stato dell'avviso. I valori possibili includono: unknown, new, inProgress, resolved, unknownFutureValue. |
|
classification
|
classification | string |
Specifica se l'avviso rappresenta una vera minaccia. I valori possibili includono: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
|
Determinazione
|
determination | string |
Specifica il risultato dell'indagine. I valori possibili includono: unknown, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmUserActivity, lineOfBusinessApplication, unknownFutureValue. |
|
serviceSource
|
serviceSource | string |
Servizio o prodotto che ha creato l'avviso. I valori possibili includono: sconosciuto, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue. |
|
detectionSource
|
detectionSource | string |
Tecnologia di rilevamento o sensore che ha identificato il componente o l'attività rilevanti. I valori possibili includono: unknown, microsoftDefenderForEndpoint, antivirus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue. |
|
productName
|
productName | string |
Il nome del prodotto che ha pubblicato l'avviso. |
|
detectorId
|
detectorId | string |
ID del rilevatore che ha attivato l'avviso. |
|
recommendedActions
|
recommendedActions | string |
Risposta consigliata e azioni correttive da eseguire nel caso in cui questo avviso sia stato generato. |
|
Categoria
|
category | string |
(Deprecato) Categoria kill chain di attacco a cui appartiene l'avviso. Usare invece le categorie. |
|
categories
|
categories | array of string |
Categorie di kill chain di attacco a cui appartiene l'avviso (MITRE ATT&CK allineato). |
|
assegnato a
|
assignedTo | string |
Proprietario dell'avviso o Null se non viene assegnato alcun proprietario. |
|
alertWebUrl
|
alertWebUrl | string |
URL per la pagina di avviso del portale di Microsoft 365 Defender. |
|
incidentWebUrl
|
incidentWebUrl | string |
URL per la pagina dell'evento imprevisto nel portale di Microsoft 365 Defender. |
|
actorDisplayName
|
actorDisplayName | string |
L'antagonista o il gruppo di attività associato a questo avviso. |
|
threatDisplayName
|
threatDisplayName | string |
Minaccia associata a questo avviso. |
|
threatFamilyName
|
threatFamilyName | string |
Famiglia di minacce associata a questo avviso. |
|
mitreTechniques
|
mitreTechniques | array of string |
Le tecniche di attacco, allineate al framework MITRE ATT&CK. |
|
createdDateTime
|
createdDateTime | date-time |
Ora in cui Microsoft 365 Defender creato l'avviso. |
|
lastUpdateDateTime
|
lastUpdateDateTime | date-time |
Ora dell'ultimo aggiornamento dell'avviso al Microsoft 365 Defender. |
|
resolvedDateTime
|
resolvedDateTime | date-time |
Ora in cui l'avviso è stato risolto. |
|
firstActivityDateTime
|
firstActivityDateTime | date-time |
Attività meno recente associata all'avviso. |
|
lastActivityDateTime
|
lastActivityDateTime | date-time |
Attività meno recente associata all'avviso. |
|
comments
|
comments | array of GraphAlertComment |
Matrice di commenti creati dal team SecOps durante il processo di gestione degli avvisi. |
|
customDetails
|
customDetails | GraphDictionary |
Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore). |
|
prova
|
evidence | array of GraphAlertEvidence |
Raccolta di prove correlate all'avviso. |
|
systemTags
|
systemTags | array of string |
Tag di sistema associati all'avviso. |
|
alertPolicyId
|
alertPolicyId | string |
ID del criterio che ha generato l'avviso e popolato quando è presente un criterio specifico che ha generato l'avviso (il cliente è configurato o predefinito). |
|
dati aggiuntivi
|
additionalData | GraphDictionary |
Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore). |
|
investigationState
|
investigationState | string |
Informazioni sullo stato corrente dell'indagine. I valori possibili includono: unknown, terminated, successfullyRemediated, benign, failed, partiallyRemediated, running, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, partiallyInvestigated, terminateByUser, terminateBySystem, unknownFutureValue. |
GraphDictionary
Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore).
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
|
object |
Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore). |
GraphAlertComment
Commento creato dal team SecOps durante il processo di gestione degli avvisi.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
commento
|
comment | string |
Testo del commento. |
|
createdByDisplayName
|
createdByDisplayName | string |
Nome visualizzato dell'utente che ha creato il commento. |
|
createdDateTime
|
createdDateTime | date-time |
Ora di creazione del commento. |
GraphAlertEvidence
Elemento di evidenza associato all'avviso. Il tipo di evidenza concreta è indicato dal discriminare "@odata.type", ad esempio #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence e così via.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Il tipo di evidenza concreta discriminare (ad esempio, "#microsoft.graph.security.deviceEvidence"). |
|
createdDateTime
|
createdDateTime | date-time |
Ora in cui l'evidenza è stata creata e aggiunta all'avviso. |
|
verdetto
|
verdict | string |
La decisione raggiunta dall'indagine automatizzata. I valori possibili includono: sconosciuto, sospetto, dannoso, noThreatsFound, unknownFutureValue. |
|
remediationStatus
|
remediationStatus | string |
Stato dell'azione correttiva eseguita. I valori possibili includono: none, correttivo, impedito, bloccato, notFound, attivo, pendingApproval, rifiutato, notRemediated, running, partiallyRemediated, unknownFutureValue. |
|
remediationStatusDetails
|
remediationStatusDetails | string |
Dettagli sullo stato di correzione. |
|
roles
|
roles | array of string |
Ruolo o ruoli che l'evidenza svolge nell'avviso. I valori possibili degli elementi includono: sconosciuto, contestuale, analizzato, origine, destinazione, creato, aggiunto, compromesso, modificato, attaccato, utente malintenzionato, caricato, sospetto, policyViolator, unknownFutureValue. |
|
detailedRoles
|
detailedRoles | array of string |
Ruoli dettagliati interpretati dall'evidenza nell'avviso. |
|
tags
|
tags | array of string |
Tag associati all'evidenza. |
GraphSecurityCase
Microsoft Graph payload del caso di sicurezza (microsoft.graph.security.caseManagement.case). Il tipo di case concreto è indicato dal discriminare '@odata.type': genericCase o incidentCase. Le proprietà specifiche del sottotipo vengono popolate solo per il tipo di case corrispondente.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Il discriminare del tipo di caso concreto ,ad esempio '#microsoft.graph.security.caseManagement.incidentCase'. |
|
id
|
id | string |
Identificatore univoco del case. |
|
displayName
|
displayName | string |
Titolo caso. |
|
stato
|
status | string |
Stato del ciclo di vita corrente del caso. |
|
createdDateTime
|
createdDateTime | date-time |
Ora di creazione del caso. |
|
creato da
|
createdBy | string |
Identità che ha creato il caso. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Ora dell'ultima modifica del caso. |
|
ultima modifica di
|
lastModifiedBy | string |
Identità che ha modificato l'ultima volta il caso. |
|
customFields
|
customFields | GraphDictionary |
Contenitore chiave/valore per i campi dinamici (dizionario di sicurezza graph, usato anche per i campi personalizzati del case definiti dal tenant con chiave in base all'identificatore). |
|
descrizione
|
description | string |
Descrizione del caso (genericCase). |
|
assegnato a
|
assignedTo | string |
Proprietario del caso. |
|
priority
|
priority | string |
Classificazione della priorità del caso (genericCase). |
|
dueDateTime
|
dueDateTime | date-time |
Data di completamento destinazione. |
|
closingNotes
|
closingNotes | string |
Note registrate alla chiusura (genericCase). |
|
emailNotificationRecipients
|
emailNotificationRecipients | array of string |
Destinatari di notifiche tramite posta elettronica (incidentCase). |
|
incidentId
|
incidentId | integer |
Microsoft Security identificatore dell'evento imprevisto (incidentCase). |
|
classification
|
classification | string |
Classificazione degli eventi imprevisti (incidentCase). |
|
Determinazione
|
determination | string |
Determinazione degli eventi imprevisti (incidentCase). |
|
Gravità
|
severity | string |
Gravità dell'evento imprevisto (incidentCase). |
|
summary
|
summary | string |
Riepilogo degli eventi imprevisti (incidentCase). |
|
priorityScore
|
priorityScore | integer |
Punteggio di priorità dell'evento imprevisto (incidentCase). |
|
firstEventTime
|
firstEventTime | date-time |
Timestamp del primo evento (incidentCase). |
|
lastEventTime
|
lastEventTime | date-time |
Timestamp dell'ultimo evento (incidentCase). |
|
alertCounts
|
alertCounts | CaseAlertCounts |
Conteggi degli avvisi aggregati per un caso imprevisto. |
|
impactedAssets
|
impactedAssets | CaseImpactedAssetsCounts |
Numero aggregato di asset interessati per un caso imprevisto. |
|
indagine
|
investigation | CaseInvestigation |
Riepilogo delle indagini per un caso imprevisto. |
|
topRiskScore
|
topRiskScore | integer |
Punteggio di rischio principale (incidentCase). |
|
detectionSources
|
detectionSources | array of string |
Origini di rilevamento (incidentCase). |
|
serviceSources
|
serviceSources | array of string |
Origini del servizio (incidentCase). |
|
productNames
|
productNames | array of string |
Nomi di prodotto (incidentCase). |
|
categories
|
categories | array of string |
Categorie di eventi imprevisti (incidentCase). |
|
workspaceIds
|
workspaceIds | array of string |
Identificatori dell'area di lavoro (incidentCase). |
|
policyNames
|
policyNames | array of string |
Nomi dei criteri (incidentCase). |
|
alertPolicyIds
|
alertPolicyIds | array of string |
Identificatori dei criteri di avviso (incidentCase). |
|
dataSensitivityLabels
|
dataSensitivityLabels | array of string |
Etichette di riservatezza dei dati (incidentCase). |
|
cloudScopes
|
cloudScopes | array of string |
Ambiti cloud (incidentCase). |
|
dataStreams
|
dataStreams | array of string |
Flussi di dati (incidentCase). |
|
aiAgentIds
|
aiAgentIds | array of string |
Identificatori dell'agente di intelligenza artificiale (incidentCase). |
|
redirectIncidentId
|
redirectIncidentId | integer |
Reindirizza l'identificatore dell'evento imprevisto quando viene unito (incidentCase). |
|
redirectCaseId
|
redirectCaseId | integer |
Reindirizza l'identificatore del caso quando viene unito (incidentCase). |
|
investigationIds
|
investigationIds | array of string |
Identificatori di indagine (incidentCase). |
|
investigationStates
|
investigationStates | array of string |
Stati di indagine (incidentCase). |
|
associatedThreatIds
|
associatedThreatIds | array of string |
Identificatori di minaccia associati (incidentCase). |
|
osPlatforms
|
osPlatforms | array of string |
Piattaforme del sistema operativo (incidentCase). |
|
machineGroupIds
|
machineGroupIds | array of string |
Identificatori del gruppo di computer (incidentCase). |
|
incidentWebUrl
|
incidentWebUrl | string |
URL Web dell'evento imprevisto (incidentCase). |
|
systemTags
|
systemTags | array of string |
Tag di sistema (incidentCase). |
|
relations
|
relations | array of CaseRelation |
Raccolta di risorse correlate collegate al caso. |
|
tasks
|
tasks | array of CaseTask |
Raccolta di attività contenute nel caso. |
|
activities
|
activities | array of CaseActivity |
Raccolta di attività della sequenza temporale (commenti e log di controllo) contenute nel caso. |
|
allegati
|
attachments | array of CaseAttachment |
Raccolta di allegati contenuti nel caso. |
CaseActivity
Attività della sequenza temporale del caso. Il tipo di attività concreta è indicato dal discriminatorio "@odata.type": commento (testo libero creato dall'utente con un "messaggio") o auditLog (modifica dello stato generato dal sistema).
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Il discriminare del tipo di attività concreta ,ad esempio "#microsoft.graph.security.caseManagement.comment". |
|
id
|
id | string |
Identificatore univoco dell'attività. |
|
createdDateTime
|
createdDateTime | date-time |
Ora di creazione dell'attività. |
|
creato da
|
createdBy | string |
Identità che ha creato l'attività. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Ora dell'ultima modifica dell'attività. |
|
ultima modifica di
|
lastModifiedBy | string |
Identità che ha modificato l'ultima volta l'attività. |
|
message
|
message | string |
Corpo del commento (solo attività di commento). |
|
azione
|
action | string |
Tipo di azione eseguita (solo attività auditLog). |
|
details
|
details | CaseActivityResourceDetails |
Dettagli della risorsa di destinazione per un'attività di controllo. |
|
modifiedProperties
|
modifiedProperties | array of CaseModifiedProperty |
Raccolta di delta delle proprietà (solo attività auditLog). |
CaseActivityResourceDetails
Dettagli della risorsa di destinazione per un'attività di controllo.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Identificatore della risorsa di destinazione. |
|
kind
|
kind | string |
Tipo di risorsa (ad esempio, attività, relazione). |
CaseModifiedProperty
Delta del valore registrato in un log di controllo.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
Nome della Proprietà
|
propertyName | string |
Nome della proprietà modificata. |
|
oldValue
|
oldValue | CaseValueProperty |
Wrapper del valore della proprietà tipizzato. Il tipo di valore concreto è indicato dal discriminare "@odata.type" (stringValueProperty o booleanValueProperty). |
|
newValue
|
newValue | CaseValueProperty |
Wrapper del valore della proprietà tipizzato. Il tipo di valore concreto è indicato dal discriminare "@odata.type" (stringValueProperty o booleanValueProperty). |
CaseValueProperty
Wrapper del valore della proprietà tipizzato. Il tipo di valore concreto è indicato dal discriminare "@odata.type" (stringValueProperty o booleanValueProperty).
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Discriminazione del tipo di valore concreto. |
|
value
|
value | string |
Valore di cui è stato eseguito il wrapping, serializzato come testo. |
CaseRelation
Collegamento dal caso a una risorsa esterna. Il tipo di relazione concreta è indicato dal discriminante '@odata.type': incidentRelation, recommendationRelation o workspaceIndicatorRelation.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Discriminazione del tipo di relazione concreta. |
|
id
|
id | string |
Identificatore univoco della relazione. |
|
createdDateTime
|
createdDateTime | date-time |
Ora di creazione della relazione. |
|
creato da
|
createdBy | string |
Identità che ha creato la relazione. |
|
relatedResourceId
|
relatedResourceId | string |
Identificatore di risorsa esterna. |
|
raccomandazioneTipo
|
recommendationType | string |
Tipo di raccomandazione (solo recommendationRelation). |
|
subscriptionId
|
subscriptionId | string |
Identificatore della sottoscrizione (recommendationRelation e workspaceIndicatorRelation). |
|
resourceGroupName
|
resourceGroupName | string |
Nome del gruppo di risorse (recommendationRelation e workspaceIndicatorRelation). |
|
Nome area di lavoro
|
workspaceName | string |
Nome dell'area di lavoro (solo workspaceIndicatorRelation). |
CaseTask
Unità di lavoro praticabile all'interno di un caso.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
id
|
id | string |
Identificatore univoco dell'attività. |
|
createdDateTime
|
createdDateTime | date-time |
Ora di creazione dell'attività. |
|
creato da
|
createdBy | string |
Identità che ha creato l'attività. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Ora dell'ultima modifica dell'attività. |
|
ultima modifica di
|
lastModifiedBy | string |
Identità che ha modificato l'ultima volta l'attività. |
|
displayName
|
displayName | string |
Titolo attività. |
|
stato
|
status | string |
Stato corrente dell'attività. |
|
descrizione
|
description | string |
Descrizione dell'attività. |
|
assegnato a
|
assignedTo | string |
Proprietario dell'attività. |
|
closingNotes
|
closingNotes | string |
Note registrate al completamento. |
|
dueDateTime
|
dueDateTime | date-time |
Data di completamento destinazione. |
|
priority
|
priority | string |
Classificazione della priorità delle attività. |
|
Categoria
|
category | string |
Categoria funzionale attività. |
CasoAttachment
Metadati per un elemento di evidenza binaria archiviato in un caso. Il contenuto binario viene recuperato separatamente tramite il flusso di contenuto degli allegati.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
id
|
id | string |
Identificatore univoco dell'allegato. |
|
createdDateTime
|
createdDateTime | date-time |
Ora di creazione dell'allegato. |
|
creato da
|
createdBy | string |
Identità che ha creato l'allegato. |
|
displayName
|
displayName | string |
Titolo allegato. |
|
descrizione
|
description | string |
Descrizione allegato. |
|
dimensione del file
|
fileSize | integer |
Dimensioni in byte. |
|
fileExtension
|
fileExtension | string |
Estensione. |
|
scanResult
|
scanResult | string |
Risultato dell'analisi malware. |
|
origin
|
origin | CaseAttachmentOrigin |
Riferimento all'origine per un allegato. |
CaseAttachmentOrigin
Riferimento all'origine per un allegato.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Identificatore della risorsa di origine. |
|
resourceType
|
resourceType | string |
Tipo di risorsa di origine. |
CaseAlertCounts
Conteggi degli avvisi aggregati per un caso imprevisto.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
totale
|
total | integer |
Numero totale di avvisi. |
|
active
|
active | integer |
Numero di avvisi attivi. |
|
bySeverity
|
bySeverity | CaseIncidentSeverityCounts |
Conteggi degli avvisi raggruppati in base alla gravità dell'evento imprevisto. |
|
byStatus
|
byStatus | CaseAlertStatusCounts |
Conteggi degli avvisi raggruppati per stato. |
CaseIncidentSeverityCounts
Conteggi degli avvisi raggruppati in base alla gravità dell'evento imprevisto.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
unknown
|
unknown | integer |
Avvisi con gravità sconosciuta. |
|
Informativo
|
informational | integer |
Avvisi con gravità informativa. |
|
Basso
|
low | integer |
Avvisi con gravità bassa. |
|
Medio
|
medium | integer |
Avvisi con gravità media. |
|
alto
|
high | integer |
Avvisi con gravità elevata. |
CaseAlertStatusCounts
Conteggi degli avvisi raggruppati per stato.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
Nuovo…
|
new | integer |
Avvisi in nuovo stato. |
|
inProgress
|
inProgress | integer |
Avvisi in corso. |
|
Risolto
|
resolved | integer |
Avvisi in stato risolto. |
CaseImpactedAssetsCounts
Numero aggregato di asset interessati per un caso imprevisto.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
machines
|
machines | integer |
Numero di computer. |
|
users
|
users | integer |
Conteggio utenti. |
|
Caselle di posta
|
mailboxes | integer |
Numero di cassette postali. |
|
apps
|
apps | integer |
Numero di app. |
|
cloudResources
|
cloudResources | integer |
Numero di risorse cloud. |
|
aiAgents
|
aiAgents | integer |
Numero di agenti di intelligenza artificiale. |
|
Ips
|
ips | integer |
Numero di indirizzi IP. |
|
Url
|
urls | integer |
Numero di URL. |
|
file
|
files | integer |
Numero di file. |
|
processes
|
processes | integer |
Conteggio processi. |
|
RegistryKeys
|
registryKeys | integer |
Conteggio delle chiavi del Registro di sistema. |
|
gruppi di sicurezza
|
securityGroups | integer |
Conteggio dei gruppi di sicurezza. |
|
oauthApps
|
oauthApps | integer |
Numero di app OAuth. |
|
totale
|
total | integer |
Numero totale di asset interessati. |
CaseInvestigation
Riepilogo delle indagini per un caso imprevisto.
| Nome | Percorso | Tipo | Descrizione |
|---|---|---|---|
|
ids
|
ids | array of string |
Identificatori di indagine. |
|
count
|
count | integer |
Conteggio indagini. |
|
state
|
state | string |
Stato di indagine. |