Microsoft Defender SOC (versão prévia)

Dispare fluxos de trabalho automatizados com base em eventos Microsoft Defender e Sentinel. Fornece gatilhos separados para alertas de segurança e para gerenciamento de casos (casos genéricos e incidentes), fornecendo dados de eventos normalizados para fluxos de trabalho downstream.

Esse conector está disponível nos seguintes produtos e regiões:

Service Class Regions
Copilot Studio Premium Todas as regiões Power Automate exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Power Apps Premium Todas as regiões Power Apps exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Power Automate Premium Todas as regiões Power Automate exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Contato
Nome Microsoft
URL https://support.microsoft.com
Metadados do conector
Publicador Microsoft
Site da Web https://security.microsoft.com
Política de privacidade https://privacy.microsoft.com
Categories Segurança

conector SOC Microsoft Defender

Use esse conector para iniciar fluxos de trabalho de Aplicativos Lógicos de Microsoft Defender e automação Microsoft Sentinel.

Gatilhos disponíveis

  • Microsoft Defender alerta SOC recebe um conteúdo normalizado de alerta de segurança Microsoft Graph.
  • Microsoft Defender caso SOC recebe uma carga normalizada Microsoft Graph caso de segurança, incluindo tipos genéricos e de casos de incidentes.

O conector registra o gatilho com os Aplicativos Lógicos. Microsoft Defender automação resolve o retorno de chamada do Aplicativo Lógico e envia o conteúdo de alerta ou caso quando a regra de automação é executada.

Authentication

O conector usa Microsoft Entra ID autenticação. A identidade que cria a conexão deve ser autorizada para o Microsoft Defender ou Microsoft Sentinel cenário de automação que invoca o fluxo de trabalho.

Limitações conhecidas

O botão de gatilho Executar Aplicativos Lógicos não fornece um Microsoft Defender conteúdo de alerta ou caso. Teste o fluxo de trabalho por meio Microsoft Defender automação ou reenviando uma execução de Aplicativos Lógicos existente.

Criando uma conexão

O conector dá suporte aos seguintes tipos de autenticação:

Default Parâmetros para criar conexão. Todas as regiões Não compartilhável

Padrão

Aplicável: todas as regiões

Parâmetros para criar conexão.

Essa não é uma conexão compartilhável. Se o aplicativo de energia for compartilhado com outro usuário, outro usuário será solicitado a criar uma nova conexão explicitamente.

Gatilhos

Microsoft Defender alerta SOC

Dispara quando um alerta Microsoft Defender ou Sentinel é criado após a avaliação da regra de automação ou o gatilho manual do portal Defender, fornecendo dados de alerta normalizados para fluxos de trabalho downstream.

Microsoft Defender caso SOC

Dispara quando um caso Microsoft Defender ou Sentinel é criado ou atualizado, fornecendo dados de caso normalizados para fluxos de trabalho downstream. O tipo de caso concreto (genérico ou incidente) é indicado pelo discriminador "@odata.type".

Microsoft Defender alerta SOC

Dispara quando um alerta Microsoft Defender ou Sentinel é criado após a avaliação da regra de automação ou o gatilho manual do portal Defender, fornecendo dados de alerta normalizados para fluxos de trabalho downstream.

Retornos

conteúdo Microsoft Graph Alerta de Segurança (microsoft.graph.security.alert).

Microsoft Defender caso SOC

Dispara quando um caso Microsoft Defender ou Sentinel é criado ou atualizado, fornecendo dados de caso normalizados para fluxos de trabalho downstream. O tipo de caso concreto (genérico ou incidente) é indicado pelo discriminador "@odata.type".

Retornos

Microsoft Graph carga de caso de segurança (microsoft.graph.security.caseManagement.case). O tipo de caso concreto é indicado pelo discriminador '@odata.type': genericCase ou incidentCase. As propriedades específicas do subtipo são preenchidas apenas para o tipo de caso correspondente.

Definições

GraphSecurityAlert

conteúdo Microsoft Graph Alerta de Segurança (microsoft.graph.security.alert).

Nome Caminho Tipo Description
id
id string

Identificador exclusivo para representar o recurso de alerta.

providerAlertId
providerAlertId string

A ID do alerta conforme aparece no produto do provedor de segurança que gerou o alerta.

incidentId
incidentId string

Identificador exclusivo para representar o incidente ao qual esse recurso de alerta está associado.

tenantId
tenantId string

O locatário do Microsoft Entra no qual o alerta foi criado.

title
title string

Breve valor da cadeia de caracteres de identificação que descreve o alerta.

description
description string

Valor da cadeia de caracteres que descreve cada alerta.

severity
severity string

Indica o possível impacto sobre os ativos. Os valores possíveis incluem: desconhecido, informativo, baixo, médio, alto, unknownFutureValue.

status
status string

O status do alerta. Os valores possíveis incluem: desconhecido, novo, inProgress, resolvido, unknownFutureValue.

classificação
classification string

Especifica se o alerta representa uma ameaça verdadeira. Os valores possíveis incluem: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.

determinação
determination string

Especifica o resultado da investigação. Os valores possíveis incluem: desconhecido, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue.

ServiceSource
serviceSource string

O serviço ou produto que criou esse alerta. Os valores possíveis incluem: desconhecido, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue.

detectionSource
detectionSource string

Tecnologia ou sensor de deteção que identificou o componente ou atividade notável. Os valores possíveis incluem: desconhecido, microsoftDefenderForEndpoint, antivírus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue.

productName
productName string

O nome do produto que publicou este alerta.

detectorId
detectorId string

A ID do detector que disparou o alerta.

Ações recomendadas
recommendedActions string

Ações recomendadas de resposta e correção a serem executadas caso este alerta tenha sido gerado.

categoria
category string

(Preterido) A categoria de cadeia de ataque à qual o alerta pertence. Em vez disso, use categorias.

categories
categories array of string

As categorias de cadeia de ataque à qual o alerta pertence (MITRE ATT&CK alinhado).

assignedTo
assignedTo string

Proprietário do alerta ou nulo se nenhum proprietário for atribuído.

alertWebUrl
alertWebUrl string

URL para a página de alerta do portal do Microsoft 365 Defender.

incidentWebUrl
incidentWebUrl string

URL para a página de incidente no portal do Microsoft 365 Defender.

actorDisplayName
actorDisplayName string

O adversário ou o grupo de atividade associado a esse alerta.

threatDisplayName
threatDisplayName string

A ameaça associada a este alerta.

threatFamilyName
threatFamilyName string

Família de ameaças associada a este alerta.

mitreTechniques
mitreTechniques array of string

As técnicas de ataque, conforme alinhado com a estrutura MITRE ATT&CK.

Data e hora de criação
createdDateTime date-time

Hora em que o Microsoft 365 Defender criou o alerta.

lastUpdateDateTime
lastUpdateDateTime date-time

Hora em que o alerta foi atualizado pela última vez no Microsoft 365 Defender.

resolvedDateTime
resolvedDateTime date-time

Hora em que o alerta foi resolvido.

firstActivityDateTime
firstActivityDateTime date-time

A atividade mais antiga associada ao alerta.

lastActivityDateTime
lastActivityDateTime date-time

A atividade mais antiga associada ao alerta.

comentários
comments array of GraphAlertComment

Matriz de comentários criados pela equipe do SecOps durante o processo de gerenciamento de alertas.

customDetails
customDetails GraphDictionary

Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador).

evidência
evidence array of GraphAlertEvidence

Coleta de evidências relacionadas ao alerta.

Marcas do sistema
systemTags array of string

As marcas do sistema associadas ao alerta.

alertPolicyId
alertPolicyId string

A ID da política que gerou o alerta e foi preenchida quando há uma política específica que gerou o alerta (cliente configurado ou interno).

additionalData
additionalData GraphDictionary

Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador).

investigationState
investigationState string

Informações sobre o status atual da investigação. Os valores possíveis incluem: unknown, terminated, successfullyRemediated, benign, failed, partiallyRemediated, running, pendingApproval, pendingResource, enfileirado, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, partiallyInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue.

GraphDictionary

Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador).

Nome Caminho Tipo Description
object

Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador).

GraphAlertComment

Um comentário criado pela equipe do SecOps durante o processo de gerenciamento de alertas.

Nome Caminho Tipo Description
comentário
comment string

O texto do comentário.

createdByDisplayName
createdByDisplayName string

O nome de exibição do usuário que criou o comentário.

Data e hora de criação
createdDateTime date-time

Hora em que o comentário foi criado.

GraphAlertEvidence

Um item de evidência associado ao alerta. O tipo de evidência concreta é indicado pelo discriminador "@odata.type" (por exemplo, #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence etc.).

Nome Caminho Tipo Description
@odata.type
@odata.type string

O tipo de evidência concreta discriminatório (por exemplo, "#microsoft.graph.security.deviceEvidence").

Data e hora de criação
createdDateTime date-time

A hora em que a evidência foi criada e adicionada ao alerta.

Veredito
verdict string

A decisão tomada por investigação automatizada. Os valores possíveis incluem: desconhecido, suspeito, mal-intencionado, noThreatsFound, unknownFutureValue.

remediationStatus
remediationStatus string

Status da ação de correção realizada. Os valores possíveis incluem: none, remediado, prevented, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue.

remediationStatusDetails
remediationStatusDetails string

Detalhes sobre o status da correção.

funções
roles array of string

As funções que as evidências desempenham no alerta. Os valores de item possíveis incluem: desconhecido, contextual, verificado, origem, destino, criado, adicionado, comprometido, editado, atacado, invasor, carregado, suspeito, policyViolator, unknownFutureValue.

detailedRoles
detailedRoles array of string

Funções detalhadas executadas pelas evidências no alerta.

tags
tags array of string

Marcas associadas à evidência.

GraphSecurityCase

Microsoft Graph carga de caso de segurança (microsoft.graph.security.caseManagement.case). O tipo de caso concreto é indicado pelo discriminador '@odata.type': genericCase ou incidentCase. As propriedades específicas do subtipo são preenchidas apenas para o tipo de caso correspondente.

Nome Caminho Tipo Description
@odata.type
@odata.type string

O tipo de caso concreto discriminatório (por exemplo, '#microsoft.graph.security.caseManagement.incidentCase').

id
id string

Identificador exclusivo do caso.

displayName
displayName string

Título da ocorrência.

status
status string

Status do ciclo de vida atual do caso.

Data e hora de criação
createdDateTime date-time

Hora em que o caso foi criado.

createdBy
createdBy string

Identidade que criou o caso.

lastModifiedDateTime
lastModifiedDateTime date-time

Hora em que o caso foi modificado pela última vez.

lastModifiedBy
lastModifiedBy string

Identidade que modificou o caso pela última vez.

customFields
customFields GraphDictionary

Recipiente de chave/valor para campos dinâmicos (dicionário de segurança do Graph; também usado para campos personalizados de maiúsculas e minúsculas definidos pelo locatário chaveados pelo identificador).

description
description string

Descrição do caso (genericCase).

assignedTo
assignedTo string

Proprietário do caso.

prioridade
priority string

Classificação de prioridade de caso (genericCase).

dueDateTime
dueDateTime date-time

Data de conclusão do destino.

Notas de fechamento
closingNotes string

Anotações registradas após o fechamento (genericCase).

emailNotificationRecipients
emailNotificationRecipients array of string

Destinatários de notificação por email (incidentCase).

incidentId
incidentId integer

Segurança da Microsoft identificador de incidente (incidentCase).

classificação
classification string

Classificação de incidentes (incidentCase).

determinação
determination string

Determinação de incidentes (incidentCase).

severity
severity string

Gravidade do incidente (incidentCase).

resumo
summary string

Resumo do incidente (incidentCase).

priorityScore
priorityScore integer

Pontuação de prioridade de incidente (incidentCase).

firstEventTime
firstEventTime date-time

Primeiro carimbo de data/hora do evento (incidentCase).

lastEventTime
lastEventTime date-time

Carimbo de data/hora do último evento (incidentCase).

alertCounts
alertCounts CaseAlertCounts

Contagens de alertas agregadas para um caso de incidente.

Ativos Impactados
impactedAssets CaseImpactedAssetsCounts

Contagens de ativos afetados agregados para um caso de incidente.

investigação
investigation CaseInvestigation

Resumo da investigação de um caso de incidente.

topRiskScore
topRiskScore integer

Pontuação de risco superior (incidentCase).

detectionSources
detectionSources array of string

Fontes de detecção (incidentCase).

serviceSources
serviceSources array of string

Fontes de serviço (incidentCase).

productNames
productNames array of string

Nomes de produto (incidentCase).

categories
categories array of string

Categorias de incidente (incidentCase).

workspaceIds
workspaceIds array of string

Identificadores de workspace (incidentCase).

policyNames
policyNames array of string

Nomes de política (incidentCase).

alertPolicyIds
alertPolicyIds array of string

Identificadores de política de alerta (incidentCase).

dataSensitivityLabels
dataSensitivityLabels array of string

Rótulos de confidencialidade de dados (incidentCase).

cloudScopes
cloudScopes array of string

Escopos de nuvem (incidentCase).

dataStreams
dataStreams array of string

Fluxos de dados (incidentCase).

aiAgentIds
aiAgentIds array of string

Identificadores de agente de IA (incidentCase).

redirectIncidentId
redirectIncidentId integer

Identificador de incidente de redirecionamento quando mesclado (incidentCase).

redirectCaseId
redirectCaseId integer

Identificador de caso de redirecionamento quando mesclado (incidentCase).

investigationIds
investigationIds array of string

Identificadores de investigação (incidentCase).

investigationStates
investigationStates array of string

Estados de investigação (incidentCase).

associatedThreatIds
associatedThreatIds array of string

Identificadores de ameaça associados (incidentCase).

osPlatforms
osPlatforms array of string

Plataformas do sistema operacional (incidentCase).

machineGroupIds
machineGroupIds array of string

Identificadores de grupo de computadores (incidentCase).

incidentWebUrl
incidentWebUrl string

URL da Web de incidentes (incidentCase).

Marcas do sistema
systemTags array of string

Marcas do sistema (incidentCase).

relações
relations array of CaseRelation

Coleção de recursos relacionados vinculados ao caso.

tarefas
tasks array of CaseTask

Coleção de tarefas contidas no caso.

activities
activities array of CaseActivity

Coleção de atividades da linha do tempo (comentários e logs de auditoria) contidas no caso.

anexos
attachments array of CaseAttachment

Coleção de anexos contidos no caso.

CaseActivity

Uma atividade de linha do tempo de caso. O tipo de atividade concreta é indicado pelo discriminador '@odata.type': comentário (texto gratuito criado pelo usuário com uma 'mensagem') ou auditLog (alteração de estado gerada pelo sistema).

Nome Caminho Tipo Description
@odata.type
@odata.type string

O tipo de atividade concreta discriminatório (por exemplo, '#microsoft.graph.security.caseManagement.comment').

id
id string

Identificador exclusivo da atividade.

Data e hora de criação
createdDateTime date-time

Hora em que a atividade foi criada.

createdBy
createdBy string

Identidade que criou a atividade.

lastModifiedDateTime
lastModifiedDateTime date-time

Hora em que a atividade foi modificada pela última vez.

lastModifiedBy
lastModifiedBy string

Identidade que modificou a atividade pela última vez.

mensagem
message string

Corpo do comentário (somente atividades de comentário).

ação
action string

Tipo de ação executada (somente atividades auditLog).

details
details CaseActivityResourceDetails

Detalhes do recurso de destino para uma atividade de auditoria.

ModifiedProperties
modifiedProperties array of CaseModifiedProperty

Coleção de deltas de propriedade (somente atividades auditLog).

CaseActivityResourceDetails

Detalhes do recurso de destino para uma atividade de auditoria.

Nome Caminho Tipo Description
resourceId
resourceId string

Identificador do recurso de destino.

variante
kind string

Tipo de recurso (por exemplo, tarefa, relação).

CaseModifiedProperty

Um delta de valor registrado em um log de auditoria.

Nome Caminho Tipo Description
propertyName
propertyName string

Nome da propriedade alterada.

oldValue
oldValue CaseValueProperty

Um wrapper de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty).

newValue
newValue CaseValueProperty

Um wrapper de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty).

CaseValueProperty

Um wrapper de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty).

Nome Caminho Tipo Description
@odata.type
@odata.type string

O tipo de valor concreto discriminatório.

value
value string

O valor encapsulado, serializado como texto.

CaseRelation

Um link do caso para um recurso externo. O tipo de relação concreta é indicado pelo discriminador '@odata.type': incidentRelation, recommendationRelation ou workspaceIndicatorRelation.

Nome Caminho Tipo Description
@odata.type
@odata.type string

O tipo de relação concreto discriminatório.

id
id string

Identificador exclusivo da relação.

Data e hora de criação
createdDateTime date-time

Hora em que a relação foi criada.

createdBy
createdBy string

Identidade que criou a relação.

relatedResourceId
relatedResourceId string

Identificador de recurso externo.

RecommendationType
recommendationType string

Tipo de recomendação (somente recommendationRelation).

subscriptionId
subscriptionId string

Identificador de assinatura (recommendationRelation e workspaceIndicatorRelation).

resourceGroupName
resourceGroupName string

Nome do grupo de recursos (recommendationRelation e workspaceIndicatorRelation).

workspaceName
workspaceName string

Nome do workspace (somente workspaceIndicatorRelation).

CaseTask

Uma unidade de trabalho acionável dentro de um caso.

Nome Caminho Tipo Description
id
id string

Identificador exclusivo da tarefa.

Data e hora de criação
createdDateTime date-time

Hora em que a tarefa foi criada.

createdBy
createdBy string

Identidade que criou a tarefa.

lastModifiedDateTime
lastModifiedDateTime date-time

Hora em que a tarefa foi modificada pela última vez.

lastModifiedBy
lastModifiedBy string

Identidade que modificou a tarefa pela última vez.

displayName
displayName string

Título da tarefa.

status
status string

Status de tarefas atual.

description
description string

Descrição da tarefa.

assignedTo
assignedTo string

Proprietário da tarefa.

Notas de fechamento
closingNotes string

Anotações registradas após a conclusão.

dueDateTime
dueDateTime date-time

Data de conclusão do destino.

prioridade
priority string

Classificação de prioridade de tarefa.

categoria
category string

Categoria funcional da tarefa.

CaseAttachment

Metadados de um item de evidência binária armazenado em um caso. O conteúdo binário é recuperado separadamente por meio do fluxo de conteúdo do anexo.

Nome Caminho Tipo Description
id
id string

Identificador exclusivo do anexo.

Data e hora de criação
createdDateTime date-time

Hora em que o anexo foi criado.

createdBy
createdBy string

Identidade que criou o anexo.

displayName
displayName string

Título do anexo.

description
description string

Descrição do anexo.

tamanho do arquivo
fileSize integer

Tamanho em bytes.

FileExtension
fileExtension string

Extensão.

scanResult
scanResult string

Resultado da verificação de malware.

origem
origin CaseAttachmentOrigin

Referência de origem para um anexo.

CaseAttachmentOrigin

Referência de origem para um anexo.

Nome Caminho Tipo Description
resourceId
resourceId string

Identificador do recurso de origem.

resourceType
resourceType string

Tipo de recurso de origem.

CaseAlertCounts

Contagens de alertas agregadas para um caso de incidente.

Nome Caminho Tipo Description
total
total integer

Contagem total de alertas.

ativo
active integer

Contagem de alertas ativos.

bySeverity
bySeverity CaseIncidentSeverityCounts

Contagens de alerta agrupadas por gravidade de incidentes.

byStatus
byStatus CaseAlertStatusCounts

Contagens de alerta agrupadas por status.

CaseIncidentSeverityCounts

Contagens de alerta agrupadas por gravidade de incidentes.

Nome Caminho Tipo Description
desconhecido
unknown integer

Alertas com gravidade desconhecida.

informativo
informational integer

Alertas com severidade informativa.

baixo
low integer

Alertas com baixa gravidade.

meio
medium integer

Alertas com gravidade média.

high
high integer

Alertas com alta gravidade.

CaseAlertStatusCounts

Contagens de alerta agrupadas por status.

Nome Caminho Tipo Description
novo
new integer

Alertas em novo status.

Em andamento
inProgress integer

Alertas em andamento.

resolvido
resolved integer

Alertas no status resolvido.

CaseImpactedAssetsCounts

Contagens de ativos afetados agregados para um caso de incidente.

Nome Caminho Tipo Description
machines
machines integer

Contagem de máquinas.

users
users integer

Contagem de usuários.

caixas de correio
mailboxes integer

Contagem de caixas de correio.

apps
apps integer

Contagem de aplicativos.

cloudResources
cloudResources integer

Contagem de recursos de nuvem.

aiAgents
aiAgents integer

Contagem de agentes de IA.

IPs
ips integer

Contagem de endereços IP.

URLs
urls integer

Contagem de URLs.

files
files integer

Contagem de arquivos.

processes
processes integer

Contagem de processos.

RegistryKeys
registryKeys integer

Contagem de chaves do Registro.

grupos de segurança
securityGroups integer

Contagem de grupos de segurança.

oauthApps
oauthApps integer

Contagem de aplicativos OAuth.

total
total integer

Contagem total de ativos afetados.

Investigação de caso

Resumo da investigação de um caso de incidente.

Nome Caminho Tipo Description
ids
ids array of string

Identificadores de investigação.

count
count integer

Contagem de investigações.

estado
state string

Estado de investigação.