Microsoft Defender SOC (versão prévia)
Dispare fluxos de trabalho automatizados com base em eventos Microsoft Defender e Sentinel. Fornece gatilhos separados para alertas de segurança e para gerenciamento de casos (casos genéricos e incidentes), fornecendo dados de eventos normalizados para fluxos de trabalho downstream.
Esse conector está disponível nos seguintes produtos e regiões:
| Service | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Todas as regiões Power Automate exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Power Apps | Premium | Todas as regiões Power Apps exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Power Automate | Premium | Todas as regiões Power Automate exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Contato | |
|---|---|
| Nome | Microsoft |
| URL | https://support.microsoft.com |
| Metadados do conector | |
|---|---|
| Publicador | Microsoft |
| Site da Web | https://security.microsoft.com |
| Política de privacidade | https://privacy.microsoft.com |
| Categories | Segurança |
conector SOC Microsoft Defender
Use esse conector para iniciar fluxos de trabalho de Aplicativos Lógicos de Microsoft Defender e automação Microsoft Sentinel.
Gatilhos disponíveis
- Microsoft Defender alerta SOC recebe um conteúdo normalizado de alerta de segurança Microsoft Graph.
- Microsoft Defender caso SOC recebe uma carga normalizada Microsoft Graph caso de segurança, incluindo tipos genéricos e de casos de incidentes.
O conector registra o gatilho com os Aplicativos Lógicos. Microsoft Defender automação resolve o retorno de chamada do Aplicativo Lógico e envia o conteúdo de alerta ou caso quando a regra de automação é executada.
Authentication
O conector usa Microsoft Entra ID autenticação. A identidade que cria a conexão deve ser autorizada para o Microsoft Defender ou Microsoft Sentinel cenário de automação que invoca o fluxo de trabalho.
Limitações conhecidas
O botão de gatilho Executar Aplicativos Lógicos não fornece um Microsoft Defender conteúdo de alerta ou caso. Teste o fluxo de trabalho por meio Microsoft Defender automação ou reenviando uma execução de Aplicativos Lógicos existente.
Criando uma conexão
O conector dá suporte aos seguintes tipos de autenticação:
| Default | Parâmetros para criar conexão. | Todas as regiões | Não compartilhável |
Padrão
Aplicável: todas as regiões
Parâmetros para criar conexão.
Essa não é uma conexão compartilhável. Se o aplicativo de energia for compartilhado com outro usuário, outro usuário será solicitado a criar uma nova conexão explicitamente.
Gatilhos
| Microsoft Defender alerta SOC |
Dispara quando um alerta Microsoft Defender ou Sentinel é criado após a avaliação da regra de automação ou o gatilho manual do portal Defender, fornecendo dados de alerta normalizados para fluxos de trabalho downstream. |
| Microsoft Defender caso SOC |
Dispara quando um caso Microsoft Defender ou Sentinel é criado ou atualizado, fornecendo dados de caso normalizados para fluxos de trabalho downstream. O tipo de caso concreto (genérico ou incidente) é indicado pelo discriminador "@odata.type". |
Microsoft Defender alerta SOC
Dispara quando um alerta Microsoft Defender ou Sentinel é criado após a avaliação da regra de automação ou o gatilho manual do portal Defender, fornecendo dados de alerta normalizados para fluxos de trabalho downstream.
Retornos
conteúdo Microsoft Graph Alerta de Segurança (microsoft.graph.security.alert).
- Corpo
- GraphSecurityAlert
Microsoft Defender caso SOC
Dispara quando um caso Microsoft Defender ou Sentinel é criado ou atualizado, fornecendo dados de caso normalizados para fluxos de trabalho downstream. O tipo de caso concreto (genérico ou incidente) é indicado pelo discriminador "@odata.type".
Retornos
Microsoft Graph carga de caso de segurança (microsoft.graph.security.caseManagement.case). O tipo de caso concreto é indicado pelo discriminador '@odata.type': genericCase ou incidentCase. As propriedades específicas do subtipo são preenchidas apenas para o tipo de caso correspondente.
- Corpo
- GraphSecurityCase
Definições
GraphSecurityAlert
conteúdo Microsoft Graph Alerta de Segurança (microsoft.graph.security.alert).
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
id
|
id | string |
Identificador exclusivo para representar o recurso de alerta. |
|
providerAlertId
|
providerAlertId | string |
A ID do alerta conforme aparece no produto do provedor de segurança que gerou o alerta. |
|
incidentId
|
incidentId | string |
Identificador exclusivo para representar o incidente ao qual esse recurso de alerta está associado. |
|
tenantId
|
tenantId | string |
O locatário do Microsoft Entra no qual o alerta foi criado. |
|
title
|
title | string |
Breve valor da cadeia de caracteres de identificação que descreve o alerta. |
|
description
|
description | string |
Valor da cadeia de caracteres que descreve cada alerta. |
|
severity
|
severity | string |
Indica o possível impacto sobre os ativos. Os valores possíveis incluem: desconhecido, informativo, baixo, médio, alto, unknownFutureValue. |
|
status
|
status | string |
O status do alerta. Os valores possíveis incluem: desconhecido, novo, inProgress, resolvido, unknownFutureValue. |
|
classificação
|
classification | string |
Especifica se o alerta representa uma ameaça verdadeira. Os valores possíveis incluem: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
|
determinação
|
determination | string |
Especifica o resultado da investigação. Os valores possíveis incluem: desconhecido, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue. |
|
ServiceSource
|
serviceSource | string |
O serviço ou produto que criou esse alerta. Os valores possíveis incluem: desconhecido, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue. |
|
detectionSource
|
detectionSource | string |
Tecnologia ou sensor de deteção que identificou o componente ou atividade notável. Os valores possíveis incluem: desconhecido, microsoftDefenderForEndpoint, antivírus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue. |
|
productName
|
productName | string |
O nome do produto que publicou este alerta. |
|
detectorId
|
detectorId | string |
A ID do detector que disparou o alerta. |
|
Ações recomendadas
|
recommendedActions | string |
Ações recomendadas de resposta e correção a serem executadas caso este alerta tenha sido gerado. |
|
categoria
|
category | string |
(Preterido) A categoria de cadeia de ataque à qual o alerta pertence. Em vez disso, use categorias. |
|
categories
|
categories | array of string |
As categorias de cadeia de ataque à qual o alerta pertence (MITRE ATT&CK alinhado). |
|
assignedTo
|
assignedTo | string |
Proprietário do alerta ou nulo se nenhum proprietário for atribuído. |
|
alertWebUrl
|
alertWebUrl | string |
URL para a página de alerta do portal do Microsoft 365 Defender. |
|
incidentWebUrl
|
incidentWebUrl | string |
URL para a página de incidente no portal do Microsoft 365 Defender. |
|
actorDisplayName
|
actorDisplayName | string |
O adversário ou o grupo de atividade associado a esse alerta. |
|
threatDisplayName
|
threatDisplayName | string |
A ameaça associada a este alerta. |
|
threatFamilyName
|
threatFamilyName | string |
Família de ameaças associada a este alerta. |
|
mitreTechniques
|
mitreTechniques | array of string |
As técnicas de ataque, conforme alinhado com a estrutura MITRE ATT&CK. |
|
Data e hora de criação
|
createdDateTime | date-time |
Hora em que o Microsoft 365 Defender criou o alerta. |
|
lastUpdateDateTime
|
lastUpdateDateTime | date-time |
Hora em que o alerta foi atualizado pela última vez no Microsoft 365 Defender. |
|
resolvedDateTime
|
resolvedDateTime | date-time |
Hora em que o alerta foi resolvido. |
|
firstActivityDateTime
|
firstActivityDateTime | date-time |
A atividade mais antiga associada ao alerta. |
|
lastActivityDateTime
|
lastActivityDateTime | date-time |
A atividade mais antiga associada ao alerta. |
|
comentários
|
comments | array of GraphAlertComment |
Matriz de comentários criados pela equipe do SecOps durante o processo de gerenciamento de alertas. |
|
customDetails
|
customDetails | GraphDictionary |
Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador). |
|
evidência
|
evidence | array of GraphAlertEvidence |
Coleta de evidências relacionadas ao alerta. |
|
Marcas do sistema
|
systemTags | array of string |
As marcas do sistema associadas ao alerta. |
|
alertPolicyId
|
alertPolicyId | string |
A ID da política que gerou o alerta e foi preenchida quando há uma política específica que gerou o alerta (cliente configurado ou interno). |
|
additionalData
|
additionalData | GraphDictionary |
Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador). |
|
investigationState
|
investigationState | string |
Informações sobre o status atual da investigação. Os valores possíveis incluem: unknown, terminated, successfullyRemediated, benign, failed, partiallyRemediated, running, pendingApproval, pendingResource, enfileirado, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, partiallyInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue. |
GraphDictionary
Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador).
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
|
object |
Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador). |
GraphAlertComment
Um comentário criado pela equipe do SecOps durante o processo de gerenciamento de alertas.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
comentário
|
comment | string |
O texto do comentário. |
|
createdByDisplayName
|
createdByDisplayName | string |
O nome de exibição do usuário que criou o comentário. |
|
Data e hora de criação
|
createdDateTime | date-time |
Hora em que o comentário foi criado. |
GraphAlertEvidence
Um item de evidência associado ao alerta. O tipo de evidência concreta é indicado pelo discriminador "@odata.type" (por exemplo, #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence etc.).
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O tipo de evidência concreta discriminatório (por exemplo, "#microsoft.graph.security.deviceEvidence"). |
|
Data e hora de criação
|
createdDateTime | date-time |
A hora em que a evidência foi criada e adicionada ao alerta. |
|
Veredito
|
verdict | string |
A decisão tomada por investigação automatizada. Os valores possíveis incluem: desconhecido, suspeito, mal-intencionado, noThreatsFound, unknownFutureValue. |
|
remediationStatus
|
remediationStatus | string |
Status da ação de correção realizada. Os valores possíveis incluem: none, remediado, prevented, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue. |
|
remediationStatusDetails
|
remediationStatusDetails | string |
Detalhes sobre o status da correção. |
|
funções
|
roles | array of string |
As funções que as evidências desempenham no alerta. Os valores de item possíveis incluem: desconhecido, contextual, verificado, origem, destino, criado, adicionado, comprometido, editado, atacado, invasor, carregado, suspeito, policyViolator, unknownFutureValue. |
|
detailedRoles
|
detailedRoles | array of string |
Funções detalhadas executadas pelas evidências no alerta. |
|
tags
|
tags | array of string |
Marcas associadas à evidência. |
GraphSecurityCase
Microsoft Graph carga de caso de segurança (microsoft.graph.security.caseManagement.case). O tipo de caso concreto é indicado pelo discriminador '@odata.type': genericCase ou incidentCase. As propriedades específicas do subtipo são preenchidas apenas para o tipo de caso correspondente.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O tipo de caso concreto discriminatório (por exemplo, '#microsoft.graph.security.caseManagement.incidentCase'). |
|
id
|
id | string |
Identificador exclusivo do caso. |
|
displayName
|
displayName | string |
Título da ocorrência. |
|
status
|
status | string |
Status do ciclo de vida atual do caso. |
|
Data e hora de criação
|
createdDateTime | date-time |
Hora em que o caso foi criado. |
|
createdBy
|
createdBy | string |
Identidade que criou o caso. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Hora em que o caso foi modificado pela última vez. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identidade que modificou o caso pela última vez. |
|
customFields
|
customFields | GraphDictionary |
Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador). |
|
description
|
description | string |
Descrição do caso (genericCase). |
|
assignedTo
|
assignedTo | string |
Proprietário do caso. |
|
prioridade
|
priority | string |
Classificação de prioridade de caso (genericCase). |
|
dueDateTime
|
dueDateTime | date-time |
Data de conclusão do destino. |
|
Notas de fechamento
|
closingNotes | string |
Anotações registradas após o fechamento (genericCase). |
|
emailNotificationRecipients
|
emailNotificationRecipients | array of string |
Destinatários de notificação por email (incidentCase). |
|
incidentId
|
incidentId | integer |
Segurança da Microsoft identificador de incidente (incidentCase). |
|
classificação
|
classification | string |
Classificação de incidentes (incidentCase). |
|
determinação
|
determination | string |
Determinação de incidentes (incidentCase). |
|
severity
|
severity | string |
Gravidade do incidente (incidentCase). |
|
resumo
|
summary | string |
Resumo do incidente (incidentCase). |
|
priorityScore
|
priorityScore | integer |
Pontuação de prioridade de incidente (incidentCase). |
|
firstEventTime
|
firstEventTime | date-time |
Primeiro carimbo de data/hora do evento (incidentCase). |
|
lastEventTime
|
lastEventTime | date-time |
Carimbo de data/hora do último evento (incidentCase). |
|
alertCounts
|
alertCounts | CaseAlertCounts |
Contagens de alertas agregadas para um caso de incidente. |
|
Ativos Impactados
|
impactedAssets | CaseImpactedAssetsCounts |
Contagens de ativos afetados agregados para um caso de incidente. |
|
investigação
|
investigation | CaseInvestigation |
Resumo da investigação de um caso de incidente. |
|
topRiskScore
|
topRiskScore | integer |
Pontuação de risco superior (incidentCase). |
|
detectionSources
|
detectionSources | array of string |
Fontes de detecção (incidentCase). |
|
serviceSources
|
serviceSources | array of string |
Fontes de serviço (incidentCase). |
|
productNames
|
productNames | array of string |
Nomes de produto (incidentCase). |
|
categories
|
categories | array of string |
Categorias de incidente (incidentCase). |
|
workspaceIds
|
workspaceIds | array of string |
Identificadores de workspace (incidentCase). |
|
policyNames
|
policyNames | array of string |
Nomes de política (incidentCase). |
|
alertPolicyIds
|
alertPolicyIds | array of string |
Identificadores de política de alerta (incidentCase). |
|
dataSensitivityLabels
|
dataSensitivityLabels | array of string |
Rótulos de confidencialidade de dados (incidentCase). |
|
cloudScopes
|
cloudScopes | array of string |
Escopos de nuvem (incidentCase). |
|
dataStreams
|
dataStreams | array of string |
Fluxos de dados (incidentCase). |
|
aiAgentIds
|
aiAgentIds | array of string |
Identificadores de agente de IA (incidentCase). |
|
redirectIncidentId
|
redirectIncidentId | integer |
Identificador de incidente de redirecionamento quando mesclado (incidentCase). |
|
redirectCaseId
|
redirectCaseId | integer |
Identificador de caso de redirecionamento quando mesclado (incidentCase). |
|
investigationIds
|
investigationIds | array of string |
Identificadores de investigação (incidentCase). |
|
investigationStates
|
investigationStates | array of string |
Estados de investigação (incidentCase). |
|
associatedThreatIds
|
associatedThreatIds | array of string |
Identificadores de ameaça associados (incidentCase). |
|
osPlatforms
|
osPlatforms | array of string |
Plataformas do sistema operacional (incidentCase). |
|
machineGroupIds
|
machineGroupIds | array of string |
Identificadores de grupo de computadores (incidentCase). |
|
incidentWebUrl
|
incidentWebUrl | string |
URL da Web de incidentes (incidentCase). |
|
Marcas do sistema
|
systemTags | array of string |
Marcas do sistema (incidentCase). |
|
relações
|
relations | array of CaseRelation |
Coleção de recursos relacionados vinculados ao caso. |
|
tarefas
|
tasks | array of CaseTask |
Coleção de tarefas contidas no caso. |
|
activities
|
activities | array of CaseActivity |
Coleção de atividades da linha do tempo (comentários e logs de auditoria) contidas no caso. |
|
anexos
|
attachments | array of CaseAttachment |
Coleção de anexos contidos no caso. |
CaseActivity
Uma atividade de linha do tempo de caso. O tipo de atividade concreta é indicado pelo discriminador '@odata.type': comentário (texto gratuito criado pelo usuário com uma 'mensagem') ou auditLog (alteração de estado gerada pelo sistema).
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O tipo de atividade concreta discriminatório (por exemplo, '#microsoft.graph.security.caseManagement.comment'). |
|
id
|
id | string |
Identificador exclusivo da atividade. |
|
Data e hora de criação
|
createdDateTime | date-time |
Hora em que a atividade foi criada. |
|
createdBy
|
createdBy | string |
Identidade que criou a atividade. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Hora em que a atividade foi modificada pela última vez. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identidade que modificou a atividade pela última vez. |
|
mensagem
|
message | string |
Corpo do comentário (somente atividades de comentário). |
|
ação
|
action | string |
Tipo de ação executada (somente atividades auditLog). |
|
details
|
details | CaseActivityResourceDetails |
Detalhes do recurso de destino para uma atividade de auditoria. |
|
ModifiedProperties
|
modifiedProperties | array of CaseModifiedProperty |
Coleção de deltas de propriedade (somente atividades auditLog). |
CaseActivityResourceDetails
Detalhes do recurso de destino para uma atividade de auditoria.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Identificador do recurso de destino. |
|
variante
|
kind | string |
Tipo de recurso (por exemplo, tarefa, relação). |
CaseModifiedProperty
Um delta de valor registrado em um log de auditoria.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
propertyName
|
propertyName | string |
Nome da propriedade alterada. |
|
oldValue
|
oldValue | CaseValueProperty |
Um wrapper de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty). |
|
newValue
|
newValue | CaseValueProperty |
Um wrapper de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty). |
CaseValueProperty
Um wrapper de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty).
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O tipo de valor concreto discriminatório. |
|
value
|
value | string |
O valor encapsulado, serializado como texto. |
CaseRelation
Um link do caso para um recurso externo. O tipo de relação concreta é indicado pelo discriminador '@odata.type': incidentRelation, recommendationRelation ou workspaceIndicatorRelation.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O tipo de relação concreto discriminatório. |
|
id
|
id | string |
Identificador exclusivo da relação. |
|
Data e hora de criação
|
createdDateTime | date-time |
Hora em que a relação foi criada. |
|
createdBy
|
createdBy | string |
Identidade que criou a relação. |
|
relatedResourceId
|
relatedResourceId | string |
Identificador de recurso externo. |
|
RecommendationType
|
recommendationType | string |
Tipo de recomendação (somente recommendationRelation). |
|
subscriptionId
|
subscriptionId | string |
Identificador de assinatura (recommendationRelation e workspaceIndicatorRelation). |
|
resourceGroupName
|
resourceGroupName | string |
Nome do grupo de recursos (recommendationRelation e workspaceIndicatorRelation). |
|
workspaceName
|
workspaceName | string |
Nome do workspace (somente workspaceIndicatorRelation). |
CaseTask
Uma unidade de trabalho acionável dentro de um caso.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
id
|
id | string |
Identificador exclusivo da tarefa. |
|
Data e hora de criação
|
createdDateTime | date-time |
Hora em que a tarefa foi criada. |
|
createdBy
|
createdBy | string |
Identidade que criou a tarefa. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Hora em que a tarefa foi modificada pela última vez. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identidade que modificou a tarefa pela última vez. |
|
displayName
|
displayName | string |
Título da tarefa. |
|
status
|
status | string |
Status de tarefas atual. |
|
description
|
description | string |
Descrição da tarefa. |
|
assignedTo
|
assignedTo | string |
Proprietário da tarefa. |
|
Notas de fechamento
|
closingNotes | string |
Anotações registradas após a conclusão. |
|
dueDateTime
|
dueDateTime | date-time |
Data de conclusão do destino. |
|
prioridade
|
priority | string |
Classificação de prioridade de tarefa. |
|
categoria
|
category | string |
Categoria funcional da tarefa. |
CaseAttachment
Metadados de um item de evidência binária armazenado em um caso. O conteúdo binário é recuperado separadamente por meio do fluxo de conteúdo do anexo.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
id
|
id | string |
Identificador exclusivo do anexo. |
|
Data e hora de criação
|
createdDateTime | date-time |
Hora em que o anexo foi criado. |
|
createdBy
|
createdBy | string |
Identidade que criou o anexo. |
|
displayName
|
displayName | string |
Título do anexo. |
|
description
|
description | string |
Descrição do anexo. |
|
tamanho do arquivo
|
fileSize | integer |
Tamanho em bytes. |
|
FileExtension
|
fileExtension | string |
Extensão. |
|
scanResult
|
scanResult | string |
Resultado da verificação de malware. |
|
origem
|
origin | CaseAttachmentOrigin |
Referência de origem para um anexo. |
CaseAttachmentOrigin
Referência de origem para um anexo.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Identificador do recurso de origem. |
|
resourceType
|
resourceType | string |
Tipo de recurso de origem. |
CaseAlertCounts
Contagens de alertas agregadas para um caso de incidente.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
total
|
total | integer |
Contagem total de alertas. |
|
ativo
|
active | integer |
Contagem de alertas ativos. |
|
bySeverity
|
bySeverity | CaseIncidentSeverityCounts |
Contagens de alerta agrupadas por gravidade de incidentes. |
|
byStatus
|
byStatus | CaseAlertStatusCounts |
Contagens de alerta agrupadas por status. |
CaseIncidentSeverityCounts
Contagens de alerta agrupadas por gravidade de incidentes.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
desconhecido
|
unknown | integer |
Alertas com gravidade desconhecida. |
|
informativo
|
informational | integer |
Alertas com severidade informativa. |
|
baixo
|
low | integer |
Alertas com baixa gravidade. |
|
meio
|
medium | integer |
Alertas com gravidade média. |
|
high
|
high | integer |
Alertas com alta gravidade. |
CaseAlertStatusCounts
Contagens de alerta agrupadas por status.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
novo
|
new | integer |
Alertas em novo status. |
|
Em andamento
|
inProgress | integer |
Alertas em andamento. |
|
resolvido
|
resolved | integer |
Alertas no status resolvido. |
CaseImpactedAssetsCounts
Contagens de ativos afetados agregados para um caso de incidente.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
machines
|
machines | integer |
Contagem de máquinas. |
|
users
|
users | integer |
Contagem de usuários. |
|
caixas de correio
|
mailboxes | integer |
Contagem de caixas de correio. |
|
apps
|
apps | integer |
Contagem de aplicativos. |
|
cloudResources
|
cloudResources | integer |
Contagem de recursos de nuvem. |
|
aiAgents
|
aiAgents | integer |
Contagem de agentes de IA. |
|
IPs
|
ips | integer |
Contagem de endereços IP. |
|
URLs
|
urls | integer |
Contagem de URLs. |
|
files
|
files | integer |
Contagem de arquivos. |
|
processes
|
processes | integer |
Contagem de processos. |
|
RegistryKeys
|
registryKeys | integer |
Contagem de chaves do Registro. |
|
grupos de segurança
|
securityGroups | integer |
Contagem de grupos de segurança. |
|
oauthApps
|
oauthApps | integer |
Contagem de aplicativos OAuth. |
|
total
|
total | integer |
Contagem total de ativos afetados. |
Investigação de caso
Resumo da investigação de um caso de incidente.
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
ids
|
ids | array of string |
Identificadores de investigação. |
|
count
|
count | integer |
Contagem de investigações. |
|
estado
|
state | string |
Estado de investigação. |