Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph.security
Este recurso corresponde ao lote mais recente de alertas gerados pela API de segurança do Microsoft Graph. Esse recurso representa possíveis problemas de segurança no locatário de um cliente que o Microsoft 365 Defender, ou um provedor de segurança integrado ao Microsoft 365 Defender, identificou.
Quando um provedor de segurança detecta uma ameaça, ele cria um alerta no sistema. O Microsoft 365 Defender extrai esses dados de alerta do provedor de segurança e consome os dados de alerta para retornar pistas valiosas em um recurso de alerta sobre qualquer ataque relacionado, ativos afetados e evidências associadas. Ele correlaciona automaticamente outros alertas com as mesmas técnicas de ataque ou com o mesmo invasor em um incidente para fornecer um contexto mais amplo de um ataque. Agregar alertas dessa maneira ajuda os analistas a investigar e responder a ameaças coletivamente.
Observação
Esse recurso é um dos dois tipos de alertas que a versão v1.0 da API de segurança do Microsoft Graph oferece. Para saber mais, confira alertas.
Importante
Para exibir alertas e incidentes do Sentinel, você deve integrar o Sentinel ao Portal do Defender. Para obter mais informações, confira Conectar o Microsoft Sentinel ao portal do Microsoft Defender.
Métodos
| Método | Tipo de retorno | Descrição |
|---|---|---|
| List | Coleção Microsoft.Graph.Security.Alert | Obtenha uma lista de recursos de alerta criados para rastrear atividades suspeitas em uma organização. |
| Get | Microsoft.Graph.Security.Alert | Obtenha as propriedades de um objeto de alerta em uma organização com base na propriedade de ID de alerta especificada. |
| Atualizar | Microsoft.Graph.Security.Alert | Atualize as propriedades de um objeto de alerta em uma organização com base na propriedade de ID de alerta especificada. |
| Criar comentário | alertComment | Crie um comentário para um alerta existente com base na propriedade de ID de alerta especificada. |
| Mover alertas | microsoft.graph.security.mergeResponse | Mova um ou mais recursos de alerta para um incidente novo ou existente. |
Propriedades
| Propriedade | Tipo | Descrição |
|---|---|---|
| actorDisplayName | Cadeia de caracteres | O adversário ou o grupo de atividade associado a esse alerta. |
| additionalData | Microsoft.Graph.Security.Dictionary | Uma coleção de outras propriedades de alerta, incluindo propriedades definidas pelo usuário. Todos os detalhes personalizados definidos no alerta e qualquer conteúdo dinâmico nos detalhes do alerta são armazenados aqui. |
| alertPolicyId | Cadeia de caracteres | A ID da política que gerou o alerta e preenchida quando há uma política específica que gerou o alerta, seja configurada por um cliente ou por uma política interna. |
| alertWebUrl | Cadeia de caracteres | URL para a página de alerta do portal do Microsoft 365 Defender. |
| assignedTo | Cadeia de caracteres | Proprietário do alerta ou nulo se nenhum proprietário for atribuído. |
| categories | String collection | As categorias de cadeia de eliminação de ataque às quais o alerta pertence. Alinhado com a estrutura MITRE ATT&CK. |
| classificação | microsoft.graph.security.alertClassification | Especifica se o alerta representa uma ameaça verdadeira. Os valores possíveis são: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| comentários | Coleção microsoft.graph.security.alertComment | Matriz de comentários criada pela equipe de Operações de Segurança (SecOps) durante o processo de gerenciamento de alertas. |
| createdDateTime | DateTimeOffset | Hora em que o Microsoft 365 Defender criou o alerta. |
| customDetails | Microsoft.Graph.Security.Dictionary | Campos personalizados definidos pelo usuário com valores de cadeia de caracteres. |
| description | Cadeia de caracteres | Valor da cadeia de caracteres que descreve cada alerta. |
| detectionSource | microsoft.graph.security.detectionSource | Tecnologia de detecção ou sensor que identificou o componente ou atividade notável. |
| detectorId | Cadeia de caracteres | A ID do detector que disparou o alerta. |
| determinação | microsoft.graph.security.alertDetermination | Especifica o resultado da investigação, se o alerta representa um ataque verdadeiro e, em caso afirmativo, a natureza do ataque. Os valores possíveis são: unknown, apt, malware, securityPersonnelmultiStagedAttackcompromisedAccountphishingmaliciousUserActivitynotMalicioussecurityTestingconfirmedUserActivityunwantedSoftwareunknownFutureValueothernotEnoughDataToValidatelineOfBusinessApplication, |
| de evidência | microsoft.graph.security.alertEvidence collection | Coleta de evidências relacionadas ao alerta. |
| firstActivityDateTime | DateTimeOffset | A atividade mais antiga associada ao alerta. |
| id | Cadeia de caracteres | Identificador exclusivo para representar o recurso de alerta . |
| incidentId | Cadeia de caracteres | Identificador exclusivo para representar o incidente ao qual esse recurso de alerta está associado. |
| incidentWebUrl | Cadeia de caracteres | URL para a página de incidente no portal do Microsoft 365 Defender. |
| investigationState | microsoft.graph.security.investigationState | Informações sobre o status atual da investigação. Os valores possíveis são: unknown, terminated, successfullyRemediated, benignpendingApprovalterminatedBySystemsuppressedAlertunknownFutureValueterminatedByUserpartiallyInvestigatedunsupportedAlertTypeunsupportedOspreexistingAlertqueuedrunninginnerFailurefailedpartiallyRemediatedpendingResource, |
| lastActivityDateTime | DateTimeOffset | A atividade mais antiga associada ao alerta. |
| lastUpdateDateTime | DateTimeOffset | Hora em que o alerta foi atualizado pela última vez no Microsoft 365 Defender. |
| mitreTechniques | String collection | As técnicas de ataque, conforme alinhado com a estrutura MITRE ATT&CK. |
| productName | Cadeia de caracteres | O nome do produto que publicou este alerta. |
| providerAlertId | Cadeia de caracteres | A ID do alerta conforme aparece no produto do provedor de segurança que gerou o alerta. |
| recommendedActions | Cadeia de caracteres | Ações recomendadas de resposta e correção a serem executadas caso este alerta tenha sido gerado. |
| resolvedDateTime | DateTimeOffset | Hora em que o alerta foi resolvido. |
| ServiceSource | microsoft.graph.security.serviceSource | O serviço ou produto que criou esse alerta. Para obter mais informações, consulte valores serviceSource. |
| severity | microsoft.graph.security.alertSeverity | Indica o possível impacto sobre os ativos. Quanto maior a gravidade, maior o impacto. Normalmente, itens de maior gravidade exigem a atenção mais imediata. Os valores possíveis são: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.alertStatus | O status do alerta. Para obter mais informações, consulte valores alertStatus. |
| tenantId | String | O locatário do Microsoft Entra no qual o alerta foi criado. |
| threatDisplayName | Cadeia de caracteres | A ameaça associada a este alerta. |
| threatFamilyName | Cadeia de caracteres | Família de ameaças associada a este alerta. |
| title | Cadeia de caracteres | Breve valor da cadeia de caracteres de identificação que descreve o alerta. |
| Marcas do sistema | String collection | As marcas do sistema associadas ao alerta. |
| Categoria (preterida) | Cadeia de caracteres | A categoria de cadeia de eliminação de ataque à qual o alerta pertence. Alinhado com a estrutura MITRE ATT&CK. Esta propriedade está em processo de substituição. Em vez disso, use a propriedade categories . |
valores alertClassification
| Member | Descrição |
|---|---|
| desconhecido | O alerta ainda não foi classificado. |
| falso positivo | O alerta é um falso positivo e não detectou atividade maliciosa. |
| truePositive | O alerta é verdadeiro, positivo e detectou atividade maliciosa. |
| informationalExpectedActivity | O alerta é benigno positivo e detectou atividade potencialmente maliciosa por um usuário interno/confiável, por exemplo, testes de segurança. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
valores alertDetermination
| Member | Descrição |
|---|---|
| desconhecido | Nenhum valor de determinação foi definido ainda. |
| apt | Um alerta verdadeiro positivo que detectou uma ameaça persistente avançada. |
| malware | Um alerta verdadeiro positivo que detectou software mal-intencionado. |
| segurançaPessoal | Um alerta verdadeiro positivo que detectou uma atividade suspeita válida realizada por alguém da equipe de segurança do cliente. |
| securityTesting | O alerta detectou uma atividade suspeita válida que foi executada como parte de um teste de segurança conhecido. |
| Software indesejado | O alerta detectou software indesejado. |
| Outros | Outra determinação. |
| multiStagedAttack | Um alerta verdadeiro positivo que detectou vários estágios de ataque em cadeia de encerramento. |
| compromisedAccount | Um alerta verdadeiro positivo que detectou que as credenciais do usuário pretendido foram comprometidas ou roubadas. |
| phishing | Um alerta verdadeiro positivo que detectou um email de phishing. |
| maliciousUserActivity | Um alerta verdadeiro positivo que detectou que o usuário conectado executa atividades mal-intencionadas. |
| notMalicious | Um alerta falso, sem atividade suspeita. |
| notEnoughDataToValidate | Um alerta falso, sem informações suficientes para provar o contrário. |
| confirmedActivity | O alerta detectou uma atividade suspeita verdadeira que é considerada OK porque é uma atividade conhecida do usuário. |
| lineOfBusinessApplication | O alerta detectou uma atividade suspeita verdadeira que é considerada OK porque é um aplicativo interno conhecido e confirmado. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
Valores de investigationState
| Member | Descrição |
|---|---|
| desconhecido | Estado de investigação desconhecido. |
| encerrada | A investigação foi encerrada antes da conclusão. |
| corrigido com êxito | Investigação concluída com êxito com todas as ações de correção executadas. |
| benigno | Investigação concluída sem nenhuma tentativa de correção. |
| com falha | Um problema interrompeu a investigação e agora ela não pode ser concluída. |
| parcialmente corrigido | Investigação concluída com alguns planos de remediação executados com sucesso. |
| em execução | A investigação está em andamento. |
| pendingApproval | Investigação pausada; Algumas ações exigem revisão e aprovação do usuário. |
| pendingResource | A investigação está pausada até que os recursos necessários estejam disponíveis. |
| Na fila | A investigação está na fila e aguardando para começar. |
| innerFailure | A investigação encontrou uma falha interna do sistema. |
| preexistingAlert | A investigação não foi iniciada porque já existe um alerta semelhante. |
| unsupportedOs | A investigação não pode prosseguir porque o sistema operacional não tem suporte. |
| unsupportedAlertType | A investigação não pode prosseguir porque o tipo de alerta não tem suporte. |
| suppressedAlert | A investigação foi suprimida com base em regras ou políticas configuradas. |
| parcialmente investigado | A investigação foi parcialmente concluída. |
| terminatedByUser | A investigação foi interrompida pelo usuário antes de ser concluída. |
| terminatedBySystem | A investigação foi interrompida pelo sistema antes de ser concluída. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
valores de alertSeverity
| Member | Descrição |
|---|---|
| desconhecido | Severidade desconhecida. |
| Informativo | Alertas que podem não ser acionáveis ou considerados prejudiciais à rede, mas podem aumentar a conscientização de segurança organizacional sobre possíveis problemas de segurança. |
| low | Alertas sobre ameaças associadas a malware predominante. Por exemplo, ferramentas de hack, ferramentas de hack não malware, como executar comandos de exploração e limpar logs, que geralmente não indicam uma ameaça avançada que visa a organização. Ele também pode vir de uma ferramenta de segurança isolada que um usuário em sua organização está testando. |
| medium | Alertas gerados a partir de detecções e comportamentos pós-violação de resposta que podem fazer parte de uma APT (ameaça persistente avançada). Esse nível de gravidade inclui comportamentos observados típicos de estágios de ataque, alteração anômala do Registro, execução de arquivos suspeitos e assim por diante. Embora algumas possam ser devido a testes de segurança internos, são detecções válidas e exigem investigação, pois podem fazer parte de um ataque avançado. |
| high | Alertas comumente vistos associados a ameaças persistentes avançadas (APT). Esses alertas indicam um alto risco devido à gravidade dos danos que podem infligir aos ativos. Alguns exemplos são: atividades de ferramentas de roubo de credenciais, atividades de ransomware não associadas a nenhum grupo, adulteração de sensores de segurança ou qualquer atividade maliciosa indicativa de um adversário humano. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
Relações
Nenhum
Representação JSON
A representação JSON a seguir mostra o tipo de recurso.
{
"@odata.type": "#microsoft.graph.security.alert",
"actorDisplayName": "String",
"additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
"alertWebUrl": "String",
"assignedTo": "String",
"category": "String",
"categories": ["String"],
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
"description": "String",
"detectionSource": "String",
"detectorId": "String",
"determination": "String",
"evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
"firstActivityDateTime": "String (timestamp)",
"id": "String (identifier)",
"incidentId": "String",
"incidentWebUrl": "String",
"investigationState": "String",
"lastActivityDateTime": "String (timestamp)",
"lastUpdateDateTime": "String (timestamp)",
"mitreTechniques": ["String"],
"productName": "String",
"providerAlertId": "String",
"recommendedActions": "String",
"resolvedDateTime": "String (timestamp)",
"serviceSource": "String",
"severity": "String",
"status": "String",
"systemTags" : ["String"],
"tenantId": "String",
"threatDisplayName": "String",
"threatFamilyName": "String",
"title": "String"
}