tipo de alerta do recurso

Namespace: microsoft.graph.security

Este recurso corresponde ao lote mais recente de alertas gerados pela API de segurança do Microsoft Graph. Esse recurso representa possíveis problemas de segurança no locatário de um cliente que o Microsoft 365 Defender, ou um provedor de segurança integrado ao Microsoft 365 Defender, identificou.

Quando um provedor de segurança detecta uma ameaça, ele cria um alerta no sistema. O Microsoft 365 Defender extrai esses dados de alerta do provedor de segurança e consome os dados de alerta para retornar pistas valiosas em um recurso de alerta sobre qualquer ataque relacionado, ativos afetados e evidências associadas. Ele correlaciona automaticamente outros alertas com as mesmas técnicas de ataque ou com o mesmo invasor em um incidente para fornecer um contexto mais amplo de um ataque. Agregar alertas dessa maneira ajuda os analistas a investigar e responder a ameaças coletivamente.

Observação

Esse recurso é um dos dois tipos de alertas que a versão v1.0 da API de segurança do Microsoft Graph oferece. Para saber mais, confira alertas.

Importante

Para exibir alertas e incidentes do Sentinel, você deve integrar o Sentinel ao Portal do Defender. Para obter mais informações, confira Conectar o Microsoft Sentinel ao portal do Microsoft Defender.

Métodos

Método Tipo de retorno Descrição
List Coleção Microsoft.Graph.Security.Alert Obtenha uma lista de recursos de alerta criados para rastrear atividades suspeitas em uma organização.
Get Microsoft.Graph.Security.Alert Obtenha as propriedades de um objeto de alerta em uma organização com base na propriedade de ID de alerta especificada.
Atualizar Microsoft.Graph.Security.Alert Atualize as propriedades de um objeto de alerta em uma organização com base na propriedade de ID de alerta especificada.
Criar comentário alertComment Crie um comentário para um alerta existente com base na propriedade de ID de alerta especificada.
Mover alertas microsoft.graph.security.mergeResponse Mova um ou mais recursos de alerta para um incidente novo ou existente.

Propriedades

Propriedade Tipo Descrição
actorDisplayName Cadeia de caracteres O adversário ou o grupo de atividade associado a esse alerta.
additionalData Microsoft.Graph.Security.Dictionary Uma coleção de outras propriedades de alerta, incluindo propriedades definidas pelo usuário. Todos os detalhes personalizados definidos no alerta e qualquer conteúdo dinâmico nos detalhes do alerta são armazenados aqui.
alertPolicyId Cadeia de caracteres A ID da política que gerou o alerta e preenchida quando há uma política específica que gerou o alerta, seja configurada por um cliente ou por uma política interna.
alertWebUrl Cadeia de caracteres URL para a página de alerta do portal do Microsoft 365 Defender.
assignedTo Cadeia de caracteres Proprietário do alerta ou nulo se nenhum proprietário for atribuído.
categories String collection As categorias de cadeia de eliminação de ataque às quais o alerta pertence. Alinhado com a estrutura MITRE ATT&CK.
classificação microsoft.graph.security.alertClassification Especifica se o alerta representa uma ameaça verdadeira. Os valores possíveis são: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
comentários Coleção microsoft.graph.security.alertComment Matriz de comentários criada pela equipe de Operações de Segurança (SecOps) durante o processo de gerenciamento de alertas.
createdDateTime DateTimeOffset Hora em que o Microsoft 365 Defender criou o alerta.
customDetails Microsoft.Graph.Security.Dictionary Campos personalizados definidos pelo usuário com valores de cadeia de caracteres.
description Cadeia de caracteres Valor da cadeia de caracteres que descreve cada alerta.
detectionSource microsoft.graph.security.detectionSource Tecnologia de detecção ou sensor que identificou o componente ou atividade notável.
detectorId Cadeia de caracteres A ID do detector que disparou o alerta.
determinação microsoft.graph.security.alertDetermination Especifica o resultado da investigação, se o alerta representa um ataque verdadeiro e, em caso afirmativo, a natureza do ataque. Os valores possíveis são: unknown, apt, malware, securityPersonnelmultiStagedAttackcompromisedAccountphishingmaliciousUserActivitynotMalicioussecurityTestingconfirmedUserActivityunwantedSoftwareunknownFutureValueothernotEnoughDataToValidatelineOfBusinessApplication,
de evidência microsoft.graph.security.alertEvidence collection Coleta de evidências relacionadas ao alerta.
firstActivityDateTime DateTimeOffset A atividade mais antiga associada ao alerta.
id Cadeia de caracteres Identificador exclusivo para representar o recurso de alerta .
incidentId Cadeia de caracteres Identificador exclusivo para representar o incidente ao qual esse recurso de alerta está associado.
incidentWebUrl Cadeia de caracteres URL para a página de incidente no portal do Microsoft 365 Defender.
investigationState microsoft.graph.security.investigationState Informações sobre o status atual da investigação. Os valores possíveis são: unknown, terminated, successfullyRemediated, benignpendingApprovalterminatedBySystemsuppressedAlertunknownFutureValueterminatedByUserpartiallyInvestigatedunsupportedAlertTypeunsupportedOspreexistingAlertqueuedrunninginnerFailurefailedpartiallyRemediatedpendingResource,
lastActivityDateTime DateTimeOffset A atividade mais antiga associada ao alerta.
lastUpdateDateTime DateTimeOffset Hora em que o alerta foi atualizado pela última vez no Microsoft 365 Defender.
mitreTechniques String collection As técnicas de ataque, conforme alinhado com a estrutura MITRE ATT&CK.
productName Cadeia de caracteres O nome do produto que publicou este alerta.
providerAlertId Cadeia de caracteres A ID do alerta conforme aparece no produto do provedor de segurança que gerou o alerta.
recommendedActions Cadeia de caracteres Ações recomendadas de resposta e correção a serem executadas caso este alerta tenha sido gerado.
resolvedDateTime DateTimeOffset Hora em que o alerta foi resolvido.
ServiceSource microsoft.graph.security.serviceSource O serviço ou produto que criou esse alerta. Para obter mais informações, consulte valores serviceSource.
severity microsoft.graph.security.alertSeverity Indica o possível impacto sobre os ativos. Quanto maior a gravidade, maior o impacto. Normalmente, itens de maior gravidade exigem a atenção mais imediata. Os valores possíveis são: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.alertStatus O status do alerta. Para obter mais informações, consulte valores alertStatus.
tenantId String O locatário do Microsoft Entra no qual o alerta foi criado.
threatDisplayName Cadeia de caracteres A ameaça associada a este alerta.
threatFamilyName Cadeia de caracteres Família de ameaças associada a este alerta.
title Cadeia de caracteres Breve valor da cadeia de caracteres de identificação que descreve o alerta.
Marcas do sistema String collection As marcas do sistema associadas ao alerta.
Categoria (preterida) Cadeia de caracteres A categoria de cadeia de eliminação de ataque à qual o alerta pertence. Alinhado com a estrutura MITRE ATT&CK. Esta propriedade está em processo de substituição. Em vez disso, use a propriedade categories .

valores alertClassification

Member Descrição
desconhecido O alerta ainda não foi classificado.
falso positivo O alerta é um falso positivo e não detectou atividade maliciosa.
truePositive O alerta é verdadeiro, positivo e detectou atividade maliciosa.
informationalExpectedActivity O alerta é benigno positivo e detectou atividade potencialmente maliciosa por um usuário interno/confiável, por exemplo, testes de segurança.
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.

valores alertDetermination

Member Descrição
desconhecido Nenhum valor de determinação foi definido ainda.
apt Um alerta verdadeiro positivo que detectou uma ameaça persistente avançada.
malware Um alerta verdadeiro positivo que detectou software mal-intencionado.
segurançaPessoal Um alerta verdadeiro positivo que detectou uma atividade suspeita válida realizada por alguém da equipe de segurança do cliente.
securityTesting O alerta detectou uma atividade suspeita válida que foi executada como parte de um teste de segurança conhecido.
Software indesejado O alerta detectou software indesejado.
Outros Outra determinação.
multiStagedAttack Um alerta verdadeiro positivo que detectou vários estágios de ataque em cadeia de encerramento.
compromisedAccount Um alerta verdadeiro positivo que detectou que as credenciais do usuário pretendido foram comprometidas ou roubadas.
phishing Um alerta verdadeiro positivo que detectou um email de phishing.
maliciousUserActivity Um alerta verdadeiro positivo que detectou que o usuário conectado executa atividades mal-intencionadas.
notMalicious Um alerta falso, sem atividade suspeita.
notEnoughDataToValidate Um alerta falso, sem informações suficientes para provar o contrário.
confirmedActivity O alerta detectou uma atividade suspeita verdadeira que é considerada OK porque é uma atividade conhecida do usuário.
lineOfBusinessApplication O alerta detectou uma atividade suspeita verdadeira que é considerada OK porque é um aplicativo interno conhecido e confirmado.
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.

Valores de investigationState

Member Descrição
desconhecido Estado de investigação desconhecido.
encerrada A investigação foi encerrada antes da conclusão.
corrigido com êxito Investigação concluída com êxito com todas as ações de correção executadas.
benigno Investigação concluída sem nenhuma tentativa de correção.
com falha Um problema interrompeu a investigação e agora ela não pode ser concluída.
parcialmente corrigido Investigação concluída com alguns planos de remediação executados com sucesso.
em execução A investigação está em andamento.
pendingApproval Investigação pausada; Algumas ações exigem revisão e aprovação do usuário.
pendingResource A investigação está pausada até que os recursos necessários estejam disponíveis.
Na fila A investigação está na fila e aguardando para começar.
innerFailure A investigação encontrou uma falha interna do sistema.
preexistingAlert A investigação não foi iniciada porque já existe um alerta semelhante.
unsupportedOs A investigação não pode prosseguir porque o sistema operacional não tem suporte.
unsupportedAlertType A investigação não pode prosseguir porque o tipo de alerta não tem suporte.
suppressedAlert A investigação foi suprimida com base em regras ou políticas configuradas.
parcialmente investigado A investigação foi parcialmente concluída.
terminatedByUser A investigação foi interrompida pelo usuário antes de ser concluída.
terminatedBySystem A investigação foi interrompida pelo sistema antes de ser concluída.
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.

valores de alertSeverity

Member Descrição
desconhecido Severidade desconhecida.
Informativo Alertas que podem não ser acionáveis ou considerados prejudiciais à rede, mas podem aumentar a conscientização de segurança organizacional sobre possíveis problemas de segurança.
low Alertas sobre ameaças associadas a malware predominante. Por exemplo, ferramentas de hack, ferramentas de hack não malware, como executar comandos de exploração e limpar logs, que geralmente não indicam uma ameaça avançada que visa a organização. Ele também pode vir de uma ferramenta de segurança isolada que um usuário em sua organização está testando.
medium Alertas gerados a partir de detecções e comportamentos pós-violação de resposta que podem fazer parte de uma APT (ameaça persistente avançada). Esse nível de gravidade inclui comportamentos observados típicos de estágios de ataque, alteração anômala do Registro, execução de arquivos suspeitos e assim por diante. Embora algumas possam ser devido a testes de segurança internos, são detecções válidas e exigem investigação, pois podem fazer parte de um ataque avançado.
high Alertas comumente vistos associados a ameaças persistentes avançadas (APT). Esses alertas indicam um alto risco devido à gravidade dos danos que podem infligir aos ativos. Alguns exemplos são: atividades de ferramentas de roubo de credenciais, atividades de ransomware não associadas a nenhum grupo, adulteração de sensores de segurança ou qualquer atividade maliciosa indicativa de um adversário humano.
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.

Relações

Nenhum

Representação JSON

A representação JSON a seguir mostra o tipo de recurso.

{
  "@odata.type": "#microsoft.graph.security.alert",
  "actorDisplayName": "String",
  "additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
  "alertWebUrl": "String",
  "assignedTo": "String",
  "category": "String",
  "categories": ["String"],
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
  "description": "String",
  "detectionSource": "String",
  "detectorId": "String",
  "determination": "String",
  "evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
  "firstActivityDateTime": "String (timestamp)",
  "id": "String (identifier)",
  "incidentId": "String",
  "incidentWebUrl": "String",
  "investigationState": "String",
  "lastActivityDateTime": "String (timestamp)",
  "lastUpdateDateTime": "String (timestamp)",
  "mitreTechniques": ["String"],
  "productName": "String",
  "providerAlertId": "String",
  "recommendedActions": "String",
  "resolvedDateTime": "String (timestamp)",
  "serviceSource": "String",
  "severity": "String",
  "status": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "threatDisplayName": "String",
  "threatFamilyName": "String",
  "title": "String"
}