alertEvidence リソースの種類

名前空間: microsoft.graph.security

重要

Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。

アラートに関連する証拠を表します。

alertEvidence ベース・タイプとその派生証拠タイプは、アラートに関係する各アーティファクトに関する豊富なデータを整理および追跡する方法を提供します。 たとえば、侵害されたユーザー アカウントを使用してクラウド サービスにサインインする攻撃者の IP アドレスに関する アラート は、次の証拠を追跡できます。

このリソースは、次の証拠タイプの基本タイプです。

プロパティ

プロパティ 型 説明
createdDateTime DateTimeOffset 証拠が作成され、アラートに追加された日時。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。
detailedRoles String collection アラート内のエンティティ ロールの詳細な説明。 値は自由形式です。
remediationStatus microsoft.graph.security.evidenceRemediationStatus 実行された修復アクションの状態。 有効な値は、 none、 remediated、 prevented、 blocked、 notFound、 unknownFutureValue、 active、 pendingApproval、 declined、 unremediated、 running、 partiallyRemediated です。 Prefer: include-unknown-enum-members 要求ヘッダーを使用して、この進化可能な列挙型から active、pendingApproval、declined、unremediated、running、partiallyRemediated の値を取得します。
remediationStatusDetails 文字列 修復状態に関する詳細。
roles microsoft.graph.security.evidenceRole コレクション 証拠エンティティがアラートで表すロール (たとえば、攻撃者に関連付けられている IP アドレス) は、証拠ロール 攻撃者を持っています。
tags String collection 証拠インスタンスに関連付けられているカスタム タグの配列。たとえば、デバイスのグループ、価値の高い資産などを示します。
評決 microsoft.graph.security.evidenceVerdict 自動調査によって到達した決定。 使用可能な値: unknown、suspicious、malicious、noThreatsFound、unknownFutureValue。

detectionSource の値

値 説明
検出済み 実行された脅威の製品が検出されました。
ブロック 脅威は実行時に修復されました。
防止された 脅威の発生は防止されました (実行中、ダウンロード中など)。
unknownFutureValue 進化可能な列挙センチネル値。 使用しないでください。

evidenceRemediationStatus 値

メンバー 説明
none 脅威は見つかりませんでした。
修復済み 修復アクションは正常に完了しました。
防止された 脅威の実行は防止されました。
ブロック 脅威は実行中にブロックされました。
notFound 証拠は見つかりませんでした。
unknownFutureValue 進化可能な列挙センチネル値。 使用しないでください。
アクティブ 調査は実行中/保留中であり、修復はまだ完了していません。
pendingApproval 修復アクションは承認待ちです。
拒否 修復アクションは拒否されました。
未修復 調査により修復が取り消され、エンティティが回復します。
実行中 修復アクションが実行中です。
部分的に修復済み 脅威は部分的に修復されました。

evidenceRole 値

メンバー 説明
不明 証拠の役割は不明です。
コンテキスト 無害である可能性が高いが、攻撃者のアクションの副作用として報告されたエンティティ (たとえば、無害な services.exe プロセスを使用して悪意のあるサービスが開始された)
スキャン済み 検出スキャンまたは偵察アクションのターゲットとして識別されたエンティティ (ポート スキャナーを使用してネットワークをスキャンしたなど)。
source アクティビティの発生元のエンティティ (デバイス、ユーザー、IP アドレスなど)。
転送先 アクティビティが送信されたエンティティ (デバイス、ユーザー、IP アドレスなど)。
作成済み エンティティは、攻撃者のアクションの結果として作成されました (たとえば、ユーザー アカウントが作成されました)。
追加済み エンティティは、攻撃者の行動の結果として追加されました。 たとえば、ユーザー アカウントがアクセス許可グループに追加されたとします。
侵害済み エンティティが侵害され、攻撃者の制御下にあります。 たとえば、ユーザー アカウントが侵害され、クラウド サービスへのログインに使用されたとします。
編集済み エンティティが攻撃者によって編集または変更されました。 たとえば、悪意のある新しいペイロードの場所を指すようにサービスのレジストリ キーが編集されました。
攻撃されました エンティティが攻撃されました。 たとえば、デバイスが DDoS 攻撃の標的になったとします。
攻撃者 エンティティは攻撃者を表します。 たとえば、攻撃者の IP アドレスでは、侵害されたユーザー アカウントを使用してクラウド サービスにログインするのが確認されました。
commandAndControl エンティティはコマンドと制御に使用されています。 たとえば、マルウェアによって使用される C2 (コマンド アンド コントロール) ドメインなどです。
loaded エンティティは、攻撃者の制御下にあるプロセスによって読み込まれました。 たとえば、攻撃者が制御するプロセスに Dll が読み込まれたとします。
疑わしい エンティティが悪意のある疑いがある、または攻撃者によって制御されているが、有罪にされていない。
policyViolator エンティティが、顧客定義のポリシーに違反しています。
unknownFutureValue 進化可能な列挙センチネル値。 使用しないでください。

evidenceVerdict 値

メンバー 説明
不明 証拠については評決は決定されなかった。
疑わしい 承認を待っている推奨される修復アクション。
悪意のある 証拠は悪意があると判断された。
noThreatsFound 脅威は検出されませんでした。証拠は無害です。
unknownFutureValue 進化可能な列挙センチネル値。 使用しないでください。

リレーションシップ

なし。

JSON 表記

次の JSON 表現は、リソースの種類を示しています。

{
  "@odata.type": "#microsoft.graph.security.alertEvidence",
  "createdDateTime": "String (timestamp)",
  "verdict": "String",
  "remediationStatus": "String",
  "remediationStatusDetails": "String",
  "roles": [
    "String"
  ],
  "detailedRoles": [
    "String"
  ],
  "tags": [
    "String"
  ]
}