tiIndicator を更新 (非推奨)

名前空間: microsoft.graph

重要

Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。

注:

tiIndicator エンティティは非推奨です。

tiIndicator オブジェクトのプロパティを更新します。

この API は、次の国内クラウド展開で使用できます。

グローバル サービス 米国政府機関 L4 米国政府機関 L5 (DOD) 21Vianet が運営する中国

アクセス許可

この API の最小特権としてマークされているアクセス許可またはアクセス許可を選択します。 アプリで必要な場合にのみ、より高い特権のアクセス許可またはアクセス許可を使用します。 委任されたアクセス許可とアプリケーションのアクセス許可の詳細については、「アクセス許可の種類」を参照してください。 これらのアクセス許可の詳細については、「アクセス許可のリファレンス」を参照してください。

アクセス許可の種類 最小特権アクセス許可 より高い特権のアクセス許可
委任 (職場または学校のアカウント) ThreatIndicators.ReadWrite.OwnedBy 注意事項なし。
委任 (個人用 Microsoft アカウント) サポートされていません。 サポートされていません。
アプリケーション ThreatIndicators.ReadWrite.OwnedBy 注意事項なし。

HTTP 要求

PATCH /security/tiIndicators/{id}

要求ヘッダー

名前 説明
Authorization 無記名 {code} 必須
Prefer return=representation

要求本文

要求本文で、更新する関連フィールドの値を指定します。 要求本文に含まれていない既存のプロパティは、以前の値を維持するか、他のプロパティ値の変更に基づいて再計算されます。 最適なパフォーマンスを得るために、変更されていない既存の値を含めないでください。 必須フィールドは、 idexpirationDateTimetargetProduct です。

プロパティ 説明
action string targetProduct セキュリティー・ツール内からインジケーターが一致した場合に適用するアクション。 使用可能な値: unknownallowblockalert
activityGroupNames String collection 脅威インジケーターの対象となる悪意のあるアクティビティの責任を負う当事者のサイバー脅威インテリジェンス名。
additionalInformation 文字列 他の tiIndicator プロパティによってカバーされていないインジケーターからの追加データが配置される可能性があるキャッチオール領域。 additionalInformation に配置されたデータは、通常、targetProduct セキュリティ ツールでは利用されません。
confidence Int32 インジケーター内のデータの信頼度を表す整数は、悪意のある動作を正確に識別します。 許容値は 0 から 100 で、100 が最大値です。
説明 String インジケーターによって表される脅威の簡単な説明 (100 文字以内)。
diamondModel diamondModel このインジケーターが存在するダイヤモンド モデルの領域。 使用可能な値: unknownadversarycapabilityinfrastructurevictim
expirationDateTime DateTimeOffset インジケーターの有効期限を示す DateTime 文字列。 古いインジケーターがシステムに残り続けるのを避けるために、すべてのインジケーターに有効期限を設定する必要があります。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。
外部ID 文字列 インジケーターをインジケーター プロバイダーのシステムに関連付ける識別番号 (外部キーなど)。
isActive ブール型 システム内のインジケーターを非アクティブ化するために使用されます。 デフォルトでは、送信されたインジケーターはすべてアクティブとして設定されます。 ただし、プロバイダーは、これを 'False' に設定して既存のインジケーターを送信して、システム内のインジケーターを非アクティブにすることができます。
killChain killChain コレクション このインジケーターが対象とするキル チェーン上のポイントを説明する文字列の JSON 配列。 正確な値については、以下の「killChain 値」を参照してください。
knownFalsePositives 文字列 インジケーターが誤検知を引き起こす可能性があるシナリオ。 これは人間が判読できるテキストである必要があります。
lastReportedDateTime DateTimeOffset インジケーターが最後に表示された時刻。 Timestamp 型は、ISO 8601 形式を使用して日付と時刻の情報を表し、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。
malwareFamilyNames String collection インジケーターに関連付けられたマルウェア ファミリ名 (存在する場合)。 Microsoft は、可能であれば、Windows Defender セキュリティ インテリジェンス脅威 百科事典を介して見つけることができる Microsoft マルウェア ファミリ名を優先します。
passiveOnly ブール型 インジケーターがエンドユーザーに表示されるイベントをトリガーするかどうかを決定します。 'true' に設定すると、セキュリティ ツールは 'ヒット' が発生したことをエンド ユーザーに通知しません。 これはほとんどの場合、セキュリティ製品によって監査モードまたはサイレント モードとして扱われ、一致が発生したことをログに記録しますが、アクションは実行されません。 既定値は False です。
severity Int32 インジケーター内のデータによって識別された悪意のある動作の重大度を表す整数。 許容値は 0 から 5 で、5 が最も深刻で、ゼロはまったく深刻ではありません。 既定値は 3 です。
tags String collection 任意のタグ/キーワードを格納する文字列の JSON 配列。
tlpLevel tlpLevel インジケーターの信号プロトコル値。 使用可能な値: unknownwhitegreenamberred

応答

成功した場合、このメソッドは 204 No Content 応答コードを返します。

オプションの要求ヘッダーが使用された場合、メソッドは 200 OK 応答コードと更新された tiIndicator オブジェクトを応答本文で返します。

例 1: Prefer ヘッダーを持たない要求

要求

次の例は、 Prefer ヘッダーを持たない要求を示しています。

PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json

{
  "description": "description-updated",
}

応答

次の例は応答を示しています。

HTTP/1.1 204 No Content

例 2: Prefer ヘッダーを使用した要求

要求

次の例は、 Prefer ヘッダーを含む要求を示しています。

PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
Prefer: return=representation

{
  "additionalInformation": "additionalInformation-after-update",
  "confidence": 42,
  "description": "description-after-update",
}

応答

次の例は応答を示しています。

注:

ここに示す応答オブジェクトは、読みやすさのために短縮されている可能性があります。

HTTP/1.1 200 OK
Content-type: application/json

{
    "@odata.context": "https://graph.microsoft.com/beta/$metadata#Security/tiIndicators/$entity",
    "id": "e58c072b-c9bb-a5c4-34ce-eb69af44fb1e",
    "azureTenantId": "XXXXXXXXXXXXXXXXXXXXXXXXX",
    "action": null,
    "additionalInformation": "additionalInformation-after-update",
    "activityGroupNames": [],
    "confidence": 42,
    "description": "description-after-update",
}