名前空間: microsoft.graph.security
Microsoft 365 Defender のインシデントは、テナントへの攻撃のストーリーを反映する、 相関アラート インスタンスと関連するメタデータのコレクションです。
Microsoft 365 サービスおよびアプリは、疑わしい、または悪意のあるイベントやアクティビティを検出した場合にアラートを作成します。 個々のアラートは、完了した攻撃、または進行中の攻撃に関する貴重な手がかりとなります。 ただし、攻撃は通常、デバイス、ユーザー、メールボックスなどの異なる種類のエンティティに対抗してさまざまな技術を採用しています。 その結果、テナント内の複数のエンティティに複数のアラートが表示されます。 個々のアラートを組み合わせて攻撃に関する分析情報を取得するのは困難で時間がかかるため、Microsoft 365 Defender はアラートとその関連情報を自動的にインシデントに集約します。
メソッド
| メソッド | 戻り値の種類 | 説明 |
|---|---|---|
| インシデントをリストする | Microsoft.Graph.Security.Incident コレクション | Microsoft 365 Defender がorganization内の攻撃を追跡するために作成したインシデント オブジェクトの一覧を取得します。 |
| インシデントを取得する | microsoft.graph.security.incident | インシデント オブジェクトのプロパティと関係を読み取ります。 |
| インシデントを更新する | microsoft.graph.security.incident | インシデント オブジェクトのプロパティを更新します。 |
| インシデントのコメントを作成する | alertComment | 指定したインシデント ID プロパティに基づいて、既存のインシデントのコメントを作成します。 |
| インシデントのマージ | microsoft.graph.security.mergeResponse | 複数の インシデント リソースを 1 つのインシデントに統合します。 |
プロパティ
| プロパティ | 型 | 説明 |
|---|---|---|
| assignedTo | String | インシデントの所有者、所有者が割り当てられていない場合は null。 自由に編集可能なテキスト。 |
| classification | microsoft.graph.security.alertClassification | インシデントの仕様。 使用可能な値: unknown、falsePositive、truePositive、informationalExpectedActivity、unknownFutureValue。 |
| comments | microsoft.graph.security.alertComment コレクション | インシデントの管理時にセキュリティ オペレーション (SecOps) チームによって作成されたコメントの配列。 |
| createdDateTime | DateTimeOffset | インシデントが最初に作成された時刻。 |
| customTags | String collection | インシデントに関連付けられているカスタム タグの配列。 |
| 説明 | String | インシデントの説明。 |
| 判定 | microsoft.graph.security.alertDetermination | インシデントの判断を指定します。 可能な値は、 unknown、 apt、 malware、 securityPersonnel、 securityTesting、 unwantedSoftware、 other、 multiStagedAttack、 compromisedUser、 phishing、 maliciousUserActivity、 clean、 insufficientData、 confirmedActivity、 lineOfBusinessApplication、 unknownFutureValue です。 |
| displayName | 文字列 | インシデント名。 |
| id | 文字列 | インシデントを表す一意識別子。 |
| incidentWebUrl | 文字列 | Microsoft 365 Defender ポータル内のインシデント ページの URL。 |
| lastModifiedBy | 文字列 | インシデントを最後に変更した ID。 |
| lastUpdateDateTime | DateTimeOffset | インシデントが最後に更新された時刻。 |
| priorityScore | Int | インシデントの優先度スコアは 0 から 100 で、 > 85 が最上位、15 から 85 が中、 < 15 が低の優先度です。 このスコアは機械学習を使用して生成され、重大度、中断の影響、脅威インテリジェンス、アラートの種類、資産の重要度、脅威分析、インシデントの希少性、追加の優先度シグナルなどの複数の要因に基づいています。 この値は、機能がテナントに対して開かれていないか、スコアの値が計算が保留中であることを示す null することもできます。 |
| redirectIncidentId | 文字列 | インシデントを処理するロジックの一部として、インシデントが別のインシデントでグループ化されている場合にのみ設定されます。 このような場合、 status プロパティは redirectedです。 |
| resolvingComment | 文字列 | インシデントの解決と分類の選択を説明するユーザー入力。 このプロパティには、自由に編集可能なテキストが含まれています。 |
| severity | alertSeverity | 資産への影響の可能性を示します。 重大度が高いほど、影響は大きくなります。 通常、重大度の高い項目は、最も早急な対応が必要です。 使用可能な値: unknown、informational、low、medium、high、unknownFutureValue。 |
| status | microsoft.graph.security.incidentStatus | インシデントの状態。 使用可能な値: active、resolved、inProgress、redirected、unknownFutureValue、awaitingAction。 |
| 概要 | 文字列 | 攻撃の概要。 該当する場合は、サマリーには、発生した内容、影響を受けた資産、および攻撃の種類の詳細が含まれます。 |
| systemTags | String collection | インシデントに関連付けられているシステム タグ。 |
| tenantId | String | アラートが作成された Microsoft Entra テナント。 |
incidentStatus 値
次の表に、 進化可能な列挙型のメンバーを示します。
Prefer: include-unknown-enum-members 要求ヘッダーを使用して、この進化可能な列挙型の値を取得します。awaitingAction。
| メンバー | 説明 |
|---|---|
| アクティブ | インシデントはアクティブ状態です。 |
| 解決済み | インシデントは解決済みの状態です。 |
| inProgress | このインシデントは緩和を進めています。 |
| リダイレクトされた | このインシデントは別のインシデントと統合されました。 ターゲット インシデント ID は redirectIncidentId プロパティに表示されます。 |
| unknownFutureValue | 進化可能な列挙センチネル値。 使用しないでください。 |
| awaitingAction | このインシデントでは、Defender エキスパートがアクションを待つ必要があります。 この状態を設定できるのは、Microsoft 365 Defender エキスパートのみです。 |
リレーションシップ
| リレーションシップ | 型 | 説明 |
|---|---|---|
| アラート | Microsoft.Graph.Security.alert コレクション | 関連するアラートの一覧。
$expand をサポートします。 |
JSON 表記
次の JSON 表現は、リソースの種類を示しています。
{
"@odata.type": "#microsoft.graph.security.incident",
"assignedTo": "String",
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customTags": ["String"],
"description" : "String",
"determination": "String",
"displayName": "String",
"id": "String (identifier)",
"incidentWebUrl": "String",
"lastModifiedBy": "String",
"lastUpdateDateTime": "String (timestamp)",
"redirectIncidentId": "String",
"resolvingComment": "String",
"severity": "String",
"status": "String",
"summary": "String",
"systemTags" : ["String"],
"tenantId": "String",
"priorityScore": "Int"
}