名前空間: microsoft.graph.security
重要
Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。
アラートに関連する証拠を表します。
alertEvidence ベース・タイプとその派生証拠タイプは、アラートに関係する各アーティファクトに関する豊富なデータを整理および追跡する方法を提供します。 たとえば、侵害されたユーザー アカウントを使用してクラウド サービスにサインインする攻撃者の IP アドレスに関する アラート は、次の証拠を追跡できます。
-
attackerとsourceの役割、runningの修復状態、maliciousの判定を含む知的財産の証拠。 -
contextualの役割を持つクラウド アプリケーションの証拠。 -
compromisedのロールを持つハッキングされたユーザー アカウントのメールボックスの証拠。
このリソースは、次の証拠タイプの基本タイプです。
- activeDirectoryDomainEvidence
- aiAgentEvidence
- amazonResourceEvidence
- analyzedMessageEvidence
- azureResourceEvidence
- blobContainerEvidence
- blobEvidence
- cloudApplicationEvidence
- cloudLogonRequestEvidence
- cloudLogonSessionEvidence
- containerEvidence
- containerImageEvidence
- containerRegistryEvidence
- deviceEvidence
- dnsEvidence
- fileEvidence
- fileHashEvidence
- gitHubOrganizationEvidence
- gitHubRepoEvidence
- gitHubUserEvidence
- googleCloudResourceEvidence
- hostLogonSessionEvidence
- ioTDeviceEvidence
- ipEvidence
- kubernetesClusterEvidence
- kubernetesControllerEvidence
- kubernetesNamespaceEvidence
- kubernetesPodEvidence
- kubernetesSecretEvidence
- kubernetesServiceAccountEvidence
- kubernetesServiceEvidence
- mailboxConfigurationEvidence
- mailboxEvidence
- mailClusterEvidence
- malwareEvidence
- networkConnectionEvidence
- nicEvidence
- oauthApplicationEvidence
- processEvidence
- registryKeyEvidence
- registryValueEvidence
- sasTokenEvidence
- securityGroupEvidence
- servicePrincipalEvidence
- submissionMailEvidence
- teamsMessageEvidence
- urlEvidence
- userEvidence
プロパティ
| プロパティ | 型 | 説明 |
|---|---|---|
| createdDateTime | DateTimeOffset | 証拠が作成され、アラートに追加された日時。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。 |
| detailedRoles | String collection | アラート内のエンティティ ロールの詳細な説明。 値は自由形式です。 |
| remediationStatus | microsoft.graph.security.evidenceRemediationStatus | 実行された修復アクションの状態。 有効な値は、 none、 remediated、 prevented、 blocked、 notFound、 unknownFutureValue、 active、 pendingApproval、 declined、 unremediated、 running、 partiallyRemediated です。
Prefer: include-unknown-enum-members 要求ヘッダーを使用して、この進化可能な列挙型から active、pendingApproval、declined、unremediated、running、partiallyRemediated の値を取得します。 |
| remediationStatusDetails | 文字列 | 修復状態に関する詳細。 |
| roles | microsoft.graph.security.evidenceRole コレクション | 証拠エンティティがアラートで表すロール (たとえば、攻撃者に関連付けられている IP アドレス) は、証拠ロール 攻撃者を持っています。 |
| tags | String collection | 証拠インスタンスに関連付けられているカスタム タグの配列。たとえば、デバイスのグループ、価値の高い資産などを示します。 |
| 評決 | microsoft.graph.security.evidenceVerdict | 自動調査によって到達した決定。 使用可能な値: unknown、suspicious、malicious、noThreatsFound、unknownFutureValue。 |
detectionSource の値
| 値 | 説明 |
|---|---|
| 検出済み | 実行された脅威の製品が検出されました。 |
| ブロック | 脅威は実行時に修復されました。 |
| 防止された | 脅威の発生は防止されました (実行中、ダウンロード中など)。 |
| unknownFutureValue | 進化可能な列挙センチネル値。 使用しないでください。 |
evidenceRemediationStatus 値
| メンバー | 説明 |
|---|---|
| none | 脅威は見つかりませんでした。 |
| 修復済み | 修復アクションは正常に完了しました。 |
| 防止された | 脅威の実行は防止されました。 |
| ブロック | 脅威は実行中にブロックされました。 |
| notFound | 証拠は見つかりませんでした。 |
| unknownFutureValue | 進化可能な列挙センチネル値。 使用しないでください。 |
| アクティブ | 調査は実行中/保留中であり、修復はまだ完了していません。 |
| pendingApproval | 修復アクションは承認待ちです。 |
| 拒否 | 修復アクションは拒否されました。 |
| 未修復 | 調査により修復が取り消され、エンティティが回復します。 |
| 実行中 | 修復アクションが実行中です。 |
| 部分的に修復済み | 脅威は部分的に修復されました。 |
evidenceRole 値
| メンバー | 説明 |
|---|---|
| 不明 | 証拠の役割は不明です。 |
| コンテキスト | 無害である可能性が高いが、攻撃者のアクションの副作用として報告されたエンティティ (たとえば、無害な services.exe プロセスを使用して悪意のあるサービスが開始された) |
| スキャン済み | 検出スキャンまたは偵察アクションのターゲットとして識別されたエンティティ (ポート スキャナーを使用してネットワークをスキャンしたなど)。 |
| source | アクティビティの発生元のエンティティ (デバイス、ユーザー、IP アドレスなど)。 |
| 転送先 | アクティビティが送信されたエンティティ (デバイス、ユーザー、IP アドレスなど)。 |
| 作成済み | エンティティは、攻撃者のアクションの結果として作成されました (たとえば、ユーザー アカウントが作成されました)。 |
| 追加済み | エンティティは、攻撃者の行動の結果として追加されました。 たとえば、ユーザー アカウントがアクセス許可グループに追加されたとします。 |
| 侵害済み | エンティティが侵害され、攻撃者の制御下にあります。 たとえば、ユーザー アカウントが侵害され、クラウド サービスへのログインに使用されたとします。 |
| 編集済み | エンティティが攻撃者によって編集または変更されました。 たとえば、悪意のある新しいペイロードの場所を指すようにサービスのレジストリ キーが編集されました。 |
| 攻撃されました | エンティティが攻撃されました。 たとえば、デバイスが DDoS 攻撃の標的になったとします。 |
| 攻撃者 | エンティティは攻撃者を表します。 たとえば、攻撃者の IP アドレスでは、侵害されたユーザー アカウントを使用してクラウド サービスにログインするのが確認されました。 |
| commandAndControl | エンティティはコマンドと制御に使用されています。 たとえば、マルウェアによって使用される C2 (コマンド アンド コントロール) ドメインなどです。 |
| loaded | エンティティは、攻撃者の制御下にあるプロセスによって読み込まれました。 たとえば、攻撃者が制御するプロセスに Dll が読み込まれたとします。 |
| 疑わしい | エンティティが悪意のある疑いがある、または攻撃者によって制御されているが、有罪にされていない。 |
| policyViolator | エンティティが、顧客定義のポリシーに違反しています。 |
| unknownFutureValue | 進化可能な列挙センチネル値。 使用しないでください。 |
evidenceVerdict 値
| メンバー | 説明 |
|---|---|
| 不明 | 証拠については評決は決定されなかった。 |
| 疑わしい | 承認を待っている推奨される修復アクション。 |
| 悪意のある | 証拠は悪意があると判断された。 |
| noThreatsFound | 脅威は検出されませんでした。証拠は無害です。 |
| unknownFutureValue | 進化可能な列挙センチネル値。 使用しないでください。 |
リレーションシップ
なし。
JSON 表記
次の JSON 表現は、リソースの種類を示しています。
{
"@odata.type": "#microsoft.graph.security.alertEvidence",
"createdDateTime": "String (timestamp)",
"verdict": "String",
"remediationStatus": "String",
"remediationStatusDetails": "String",
"roles": [
"String"
],
"detailedRoles": [
"String"
],
"tags": [
"String"
]
}