名前空間: microsoft.graph
重要
Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。
注:
tiIndicator エンティティは非推奨です。
悪意のあるアクティビティを識別するために使用されるデータを表します。
organization で脅威インジケーターを使用する場合は、独自のインジケーターを生成するか、オープンソース フィードから取得するか、パートナー組織やコミュニティと共有するか、データのフィードを購入するかによって、ログ データと照合するためにさまざまなセキュリティ ツールでこれらのインジケーターを使用することをお勧めします。 tiIndicators エンティティを使用すると、許可、ブロック、またはアラートのアクションのために脅威インジケーターを Microsoft セキュリティ ツールにアップロードできます。
tiIndicator を介してアップロードされた脅威インジケーターは、Microsoft 脅威インテリジェンスと共に使用され、organizationにカスタマイズされたセキュリティ ソリューションを提供します。 tiIndicator エンティティを使用する場合は、targetProduct プロパティを介してインジケーターを利用する Microsoft セキュリティ ソリューションを指定し、アクション プロパティを使用してセキュリティ ソリューションがインジケーターを適用するアクション (許可、ブロック、または警告) を指定します。
現在、 targetProduct は次の製品をサポートしています。
Microsoft Defender for Endpoint – 次の tiIndicators メソッドをサポートします。
注:
次のインジケーターの種類は、Microsoft Defender for Endpoint targetProduct でサポートされています:
- Files
- IP アドレス: Microsoft Defender for Endpoint は、宛先 IPv4/IPv6 のみをサポートします – Microsoft Graph Security API tiIndicator の networkDestinationIPv4 または networkDestinationIPv6 プロパティでプロパティを設定します。
- URL/ドメイン
Microsoft Defender for Endpoint のテナントあたりのインジケーターは 15,000 個の制限があります。
Microsoft Sentinel – 脅威インテリジェンス インジケーターを Microsoft Sentinel に送信する方法に関する最新かつ詳細な手順については、「アップロード API を使用して脅威インテリジェンス プラットフォームを Microsoft Sentinel に接続する」を参照してください。
サポートされているインジケーターの種類の詳細と、テナントごとのインジケーターのカウントに対する制限については、「インジケーターを管理する」を参照してください。
メソッド
| メソッド | 戻り値の型 | 説明 |
|---|---|---|
| Get | tiIndicator | tiIndicatorオブジェクトのプロパティと関係を読み取ります。 |
| Create | tiIndicator | tiIndicators コレクションに投稿して、新しい tiIndicator を作成します。 |
| List | tiIndicator コレクション | tiIndicator オブジェクト コレクションを取得します。 |
| Update | tiIndicator | tiIndicator オブジェクトを更新します。 |
| Delete | なし | tiIndicator オブジェクトを削除します。 |
| 複数削除する | なし | 複数の tiIndicator オブジェクトを削除します。 |
| 外部 ID に基づいて複数削除する | なし |
externalId プロパティで複数の tiIndicator オブジェクトを削除します。 |
| 複数送信する | tiIndicator コレクション | tiIndicators コレクションを投稿して、新しい tiIndicators を作成します。 |
| 複数更新する | tiIndicator コレクション | 複数の tiIndicator オブジェクトを更新します。 |
各ターゲット製品でサポートされているメソッド
| メソッド | Azure Sentinel | Microsoft Defender for Endpoint |
|---|---|---|
| TI インジケーターを作成する | 必須フィールドは、 action、 azureTenantId、 description、 expirationDateTime、 targetProduct、 threatType、 tlpLevel、および少なくとも 1 つのメール、ネットワーク、またはファイルが監視可能である。 |
必須フィールドは、action で、次のいずれかの値です。domainName、url、networkDestinationIPv4、networkDestinationIPv6、fileHashValue (fileHashValue の場合は fileHashType を指定する必要があります)。 |
| TI インジケーターを送信する | 各 tiIndicator の必須フィールドについては、 TiIndicator の作成 メソッドを参照してください。 要求あたり 100 個の tiIndicators の制限があります。 | 各 tiIndicator の必須フィールドについては、 TiIndicator の作成 メソッドを参照してください。 要求あたり 100 個の tiIndicators の制限があります。 |
| TI インジケーターを更新する | 必須フィールドは、 id、 expirationDateTime、 targetProduct です。 編集可能なフィールドは、 action、 activityGroupNames、 additionalInformation、 confidence、 description、 diamondModel、 expirationDateTime、 externalId、 isActive、 killChain、 knownFalsePositives、 lastReportedDateTime、 malwareFamilyNames、 passiveOnly、 severity、 tags、 tlpLevelです。 |
必須フィールドは、 id、 expirationDateTime、 targetProduct です。 編集可能なフィールドは、 expirationDateTime、 severity、 description です。 |
| tiIndicators を更新する | 各 tiIndicator の必須フィールドと編集可能なフィールドについては、 TiIndicator メソッドの更新を参照してください。 | |
| TI インジケーターを削除する | 必須フィールドは id です。 |
必須フィールドは id です。 |
| tiIndicators の削除 | 各tiIndicatorの必須フィールドについては、上記の「 tiIndicatorの削除 」メソッドを参照してください。 |
プロパティ
| プロパティ | 型 | 説明 |
|---|---|---|
| action | string | targetProduct セキュリティー・ツール内からインジケーターが一致した場合に適用するアクション。 使用可能な値: unknown、allow、block、alert。
必須です。 |
| activityGroupNames | String collection | 脅威インジケーターの対象となる悪意のあるアクティビティの責任を負う当事者のサイバー脅威インテリジェンス名。 |
| additionalInformation | 文字列 | 他の tiIndicator プロパティで特にカバーされていないインジケーターからの追加データの包括的な領域。 targetProduct で指定されたセキュリティ ツールは、通常、このデータを利用しません。 |
| azureTenantId | String | インジケーターが取り込まれると、システムによってスタンプされます。 送信するクライアントの Microsoft Entra テナント ID。 必須です。 |
| confidence | Int32 | インジケーター内のデータの信頼度を表す整数は、悪意のある動作を正確に識別します。 許容値は 0 から 100 で、100 が最大値です。 |
| 説明 | String | インジケーターによって表される脅威の簡単な説明 (100 文字以内)。 必須です。 |
| diamondModel | diamondModel | このインジケーターが存在するダイヤモンド モデルの領域。 使用可能な値: unknown、adversary、capability、infrastructure、victim。 |
| expirationDateTime | DateTimeOffset | インジケーターの有効期限を示す DateTime 文字列。 古いインジケーターがシステムに残り続けるのを避けるために、すべてのインジケーターに有効期限を設定する必要があります。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。
必須です。 |
| 外部ID | 文字列 | インジケーターをインジケーター プロバイダーのシステムに関連付ける識別番号 (外部キーなど)。 |
| id | 文字列 | インジケーターが取り込まれるとシステムによって作成されます。 生成された GUID/一意識別子。 読み取り専用です。 |
| ingestedDateTime | DateTimeOffset | インジケーターが取り込まれると、システムによってスタンプされます。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。 |
| isActive | ブール型 | システム内のインジケーターを非アクティブ化するために使用されます。 デフォルトでは、送信されたインジケーターはすべてアクティブとして設定されます。 ただし、プロバイダーは、これを 'False' に設定して既存のインジケーターを送信して、システム内のインジケーターを非アクティブにすることができます。 |
| killChain | killChain コレクション | このインジケーターが対象とするキル チェーン上のポイントを説明する文字列の JSON 配列。 正確な値については、以下の「killChain 値」を参照してください。 |
| knownFalsePositives | 文字列 | インジケーターが誤検知を引き起こす可能性があるシナリオ。 これは人間が判読できるテキストである必要があります。 |
| lastReportedDateTime | DateTimeOffset | インジケーターが最後に表示された時刻。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。 |
| malwareFamilyNames | String collection | インジケーターに関連付けられたマルウェア ファミリ名 (存在する場合)。 Microsoft は、可能であれば、Windows Defender セキュリティ インテリジェンス脅威 百科事典を介して見つけることができる Microsoft マルウェア ファミリ名を優先します。 |
| passiveOnly | ブール型 | インジケーターがエンドユーザーに表示されるイベントをトリガーするかどうかを決定します。 'true' に設定すると、セキュリティ ツールは 'ヒット' が発生したことをエンド ユーザーに通知しません。 これはほとんどの場合、セキュリティ製品によって監査モードまたはサイレント モードとして扱われ、一致が発生したことをログに記録するだけですが、アクションは実行しません。 既定値は False です。 |
| severity | Int32 | インジケーター内のデータによって識別された悪意のある動作の重大度を表す整数。 許容値は 0 から 5 で、5 が最も深刻で、ゼロはまったく深刻ではありません。 既定値は 3 です。 |
| tags | String collection | 任意のタグ/キーワードを格納する文字列の JSON 配列。 |
| targetProduct | 文字列 | インジケーターを適用する必要がある 1 つの証券製品を表す文字列値。 指定可能な値は、 Azure Sentinel、 Microsoft Defender ATP です。
必須 |
| threatType | threatType | 各インジケーターには有効なインジケーター脅威タイプが必要です。 有効な値は、 Botnet、 C2、 CryptoMining、 Darknet、 DDoS、 MaliciousUrl、 Malware、 Phishing、 Proxy、 PUA、 WatchList です。
必須です。 |
| tlpLevel | tlpLevel | インジケーターの信号プロトコル値。 使用可能な値: unknown、white、green、amber、red。
必須です。 |
インジケーター オブザーバブル - メール
| プロパティ | 型 | 説明 |
|---|---|---|
| emailEncoding | 文字列 | メールで使用されているテキスト エンコードの種類。 |
| emailLanguage | 文字列 | 電子メールの言語。 |
| emailRecipient | 文字列 | 受信者のメール アドレス。 |
| emailSenderAddress | 文字列 | Email address of the attacker|victim. |
| emailSenderName | 文字列 | 攻撃者|被害者の表示された名前。 |
| emailSourceDomain | 文字列 | メールで使用されているドメイン。 |
| emailSourceIpAddress | 文字列 | 電子メールのソース IP アドレス。 |
| emailSubject | 文字列 | メールの件名。 |
| emailXMailer | 文字列 | メールで使用されている X-Mailer 値。 |
Indicator observables - ファイル
| プロパティ | 型 | 説明 |
|---|---|---|
| fileCompileDateTime | DateTimeOffset | ファイルがコンパイルされた DateTime。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。 |
| fileCreatedDateTime | DateTimeOffset | ファイルが作成された日時。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。 |
| fileHashType | string | fileHashValue に格納されているハッシュの種類。 使用可能な値: unknown、sha1、sha256、md5、authenticodeHash256、lsHash、ctph。 |
| fileHashValue | 文字列 | ファイル ハッシュ値。 |
| fileMutexName | 文字列 | ファイル ベースの検出で使用されるミューテックス名。 |
| fileName | 文字列 | インジケーターがファイル ベースである場合は、ファイルの名前。 複数のファイル名はコンマで区切ることができます。 |
| filePacker | 文字列 | 問題のファイルのビルドに使用されたパッカー。 |
| filePath | 文字列 | 侵害を示しているファイルのパス。 Windows または *nix スタイルのパスを指定できます。 |
| fileSize | Int64 | ファイルのサイズ (バイト単位)。 |
| fileType | 文字列 | ファイルの種類の説明テキスト。 たとえば、"Word Document" や "Binary" などです。 |
Indicator observables - ネットワーク
| プロパティ | 型 | 説明 |
|---|---|---|
| domainName | 文字列 | このインジケーターに関連付けられているドメイン名。 形式が subdomain.domain.topleveldomain である必要があります (例: baddomain.domain.net) |
| networkCidrBlock | 文字列 | このインジケーターで参照されているネットワークの CIDR ブロック表記を表します。 ソースとコピー先を特定できない場合にのみ使用してください。 |
| networkDestinationAsn | Int32 | インジケーターで参照されているネットワークの宛先自律システム識別子。 |
| networkDestinationCidrBlock | 文字列 | このインジケーターの宛先ネットワークの CIDR ブロック表記。 |
| networkDestinationIPv4 | 文字列 | IPv4 IP アドレスの宛先。 |
| networkDestinationIPv6 | 文字列 | IPv6 IP アドレスの宛先。 |
| networkDestinationPort | Int32 | TCP ポートの宛先。 |
| networkIPv4 | 文字列 | IPv4 IP アドレス。 ソースとコピー先を特定できない場合にのみ使用してください。 |
| networkIPv6 | 文字列 | IPv6 IP アドレス。 ソースとコピー先を特定できない場合にのみ使用してください。 |
| networkPort | Int32 | TCP ポート。 ソースとコピー先を特定できない場合にのみ使用してください。 |
| networkProtocol | Int32 | IPv4 ヘッダーのプロトコル フィールドの 10 進数表現。 |
| networkSourceAsn | Int32 | インジケーターで参照されているネットワークのソース自律システム識別子。 |
| networkSourceCidrBlock | 文字列 | このインジケーターでのソース ネットワークの CIDR ブロック表記の表現 |
| networkSourceIPv4 | 文字列 | IPv4 IP アドレス ソース。 |
| networkSourceIPv6 | 文字列 | IPv6 IP アドレスのソース。 |
| networkSourcePort | Int32 | TCP ポート ソース。 |
| url | String | Uniform Resource Locator。 この URL は RFC 1738 に準拠している必要があります。 |
| userAgent | 文字列 | 侵害を示す可能性のある Web 要求からの文字列 User-Agent。 |
diamondModel 値
このモデルの詳細については、「 ダイヤモンド モデル」を参照してください。
| メンバー | 値 | 説明 |
|---|---|---|
| 不明 | 0 | |
| 敵対者 | 1 | インジケーターは敵を記述します。 |
| capability | 2 | インジケーターは敵対者の機能です。 |
| インフラストラクチャー | 3 | インジケーターは、敵対者のインフラストラクチャを表します。 |
| victim | 4 | インジケーターは、敵対者の犠牲者を表します。 |
| unknownFutureValue | 127 |
killChain 値
| メンバー | 説明 |
|---|---|
| アクション | 攻撃者が侵害されたシステムを使用して、分散型サービス拒否攻撃などのアクションを実行していることを示します。 |
| C2 | 侵害されたシステムが操作される制御チャネルを表します。 |
| 配信 | エクスプロイト コードを被害者に配布するプロセス (USB、電子メール、Web サイトなど)。 |
| 搾取 | 脆弱性を利用するエクスプロイト コード (コード実行など)。 |
| インストール | 脆弱性が悪用された後にマルウェアをインストールする。 |
| 偵察 | インジケーターは、アクティビティ グループが将来の攻撃に使用される情報を収集している証拠です。 |
| 武器化 | 脆弱性をエクスプロイト コード (マルウェアなど) に変換する。 |
threatType の値
| メンバー | 説明 |
|---|---|
| Microsoft | インジケーターはボットネット ノード/メンバーの詳細を示しています。 |
| C2 | インジケータは、ボットネットのコマンド & コントロール ノードの詳細を示しています。 |
| CryptoMining | このネットワーク アドレス/URL を含むトラフィックは、CyrptoMining /リソースの悪用を示します。 |
| ダークネット | インジケーターは、ダークネットノード/ネットワークのインジケーターです。 |
| DDoS | アクティブまたは今後の DDoS キャンペーンに関連するインジケーター。 |
| MaliciousUrl | マルウェアを提供している URL。 |
| マルウェア | 悪意のあるファイルを説明するインジケーター。 |
| フィッシング詐欺 | フィッシング キャンペーンに関連するインジケーター。 |
| プロキシ | インジケーターはプロキシ サービスのインジケーターです。 |
| PUA | 望ましくない可能性のあるアプリケーション。 |
| WatchList | これは、脅威を特定できない、または手動による解釈が必要なインジケーターの一般的なバケットです。 システムにデータを送信するパートナーは、このプロパティを使用しないでください。 |
tlpLevel 値
すべてのインジケーターを送信するときに、信号機プロトコル値も必要です。 この値は、特定のインジケーターの感度と共有範囲を表します。
| メンバー | 説明 |
|---|---|
| ホワイト | 共有範囲: 無制限。 インジケーターは制限なく自由に共有できます。 |
| 緑 | 共有範囲: コミュニティ。 インジケーターは、セキュリティ コミュニティと共有される場合があります。 |
| Amber | 共有範囲: 制限付き。 これはインジケーターの既定の設定であり、1) 脅威インテリジェンスを実装するサービスおよびサービス オペレーター 2) システムがインジケーターと一致する動作を示すお客様の 2) 未満である "知る必要がある" ユーザーのみに共有を制限します。 |
| 赤 | 共有範囲: 個人用。 これらの指標は、直接、できれば対面でのみ共有する必要があります。 通常、TLP 赤いインジケーターは、定義済みの制限により取り込まれません。 TLP 赤色のインジケーターが送信された場合は、"PassiveOnly" プロパティも True に設定する必要があります。 |
リレーションシップ
なし。
JSON 表記
次の JSON 表現は、リソースの種類を示しています。
{
"action": "string",
"activityGroupNames": ["String"],
"additionalInformation": "String",
"azureTenantId": "String",
"confidence": 1024,
"description": "String",
"diamondModel": "string",
"domainName": "String",
"emailEncoding": "String",
"emailLanguage": "String",
"emailRecipient": "String",
"emailSenderAddress": "String",
"emailSenderName": "String",
"emailSourceDomain": "String",
"emailSourceIpAddress": "String",
"emailSubject": "String",
"emailXMailer": "String",
"expirationDateTime": "String (timestamp)",
"externalId": "String",
"fileCompileDateTime": "String (timestamp)",
"fileCreatedDateTime": "String (timestamp)",
"fileHashType": "string",
"fileHashValue": "String",
"fileMutexName": "String",
"fileName": "String",
"filePacker": "String",
"filePath": "String",
"fileSize": 1024,
"fileType": "String",
"id": "String (identifier)",
"ingestedDateTime": "String (timestamp)",
"isActive": true,
"killChain": ["String"],
"knownFalsePositives": "String",
"lastReportedDateTime": "String (timestamp)",
"malwareFamilyNames": ["String"],
"networkCidrBlock": "String",
"networkDestinationAsn": 1024,
"networkDestinationCidrBlock": "String",
"networkDestinationIPv4": "String",
"networkDestinationIPv6": "String",
"networkDestinationPort": 1024,
"networkIPv4": "String",
"networkIPv6": "String",
"networkPort": 1024,
"networkProtocol": 1024,
"networkSourceAsn": 1024,
"networkSourceCidrBlock": "String",
"networkSourceIPv4": "String",
"networkSourceIPv6": "String",
"networkSourcePort": 1024,
"passiveOnly": true,
"severity": 1024,
"tags": ["String"],
"targetProduct": "String",
"threatType": "String",
"tlpLevel": "string",
"url": "String",
"userAgent": "String"
}