tipo de recurso alertEvidence

Namespace: microsoft.graph.security

Representa evidências relacionadas a um alerta.

O tipo de base alertEvidence e seus tipos de evidência derivados fornecem um meio de organizar e rastrear dados avançados sobre cada artefato envolvido em um alerta. Por exemplo, um alerta sobre o endereço IP de um invasor que entra em um serviço de nuvem usando uma conta de usuário comprometida pode rastrear as seguintes evidências:

Este recurso é o tipo base para os seguintes tipos de evidências:

Propriedades

Propriedade Tipo Descrição
createdDateTime DateTimeOffset A data e a hora em que a evidência foi criada e adicionada ao alerta. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z.
detailedRoles String collection Descrição detalhada das funções de entidade em um alerta. Os valores são de forma livre.
remediationStatus microsoft.graph.security.evidenceRemediationStatus Status da ação de correção realizada. Os valores possíveis são: none, remediated, prevented, blockedrunningnotFoundunknownFutureValueunremediatedactivependingApprovaldeclined. partiallyRemediated Use o Prefer: include-unknown-enum-members cabeçalho da solicitação para obter os seguintes valores dessa enumeração evolutiva: active, pendingApproval, declined, unremediated, running, . partiallyRemediated
remediationStatusDetails Cadeia de caracteres Detalhes sobre o status da correção.
funções Coleção microsoft.graph.security.evidenceRole A(s) função(ões) que uma entidade de evidência representa em um alerta, por exemplo, um endereço IP associado a um invasor tem a função de evidência Invasor.
tags String collection Matriz de marcas personalizadas associadas a uma instância de evidência, por exemplo, para indicar um grupo de dispositivos, ativos de alto valor etc.
Veredito microsoft.graph.security.evidenceVerdict A decisão tomada por investigação automatizada. Os valores possíveis são: unknown, suspicious, malicious, noThreatsFound, unknownFutureValue.

Valores de detectionSource

Valor Descrição
detectado Um produto da ameaça que foi executada foi detectado.
bloqueado A ameaça foi corrigida em tempo de execução.
impedido A ameaça foi impedida de ocorrer (execução, download e assim por diante).
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.

valores de evidenceRemediationStatus

Member Descrição
none Nenhuma ameaça foi encontrada.
Corrigido A ação de correção foi concluída com êxito.
impedido A ameaça foi impedida de ser executada.
bloqueado A ameaça foi bloqueada durante a execução.
notFound A evidência não foi encontrada.
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.
Ativo A investigação está em execução/pendente e a correção ainda não foi concluída.
pendingApproval A ação de correção está com aprovação pendente.
recusado A ação de correção foi recusada.
Não corrigido A investigação desfez a correção e a entidade é recuperada.
em execução A ação de correção está em execução.
parcialmente corrigido A ameaça foi parcialmente corrigida.

valores de evidenceRole

Member Descrição
desconhecido O papel da evidência é desconhecido.
contexto Uma entidade que surgiu provavelmente benigna, mas foi relatada como um efeito colateral da ação de um invasor. Por exemplo, o processo de services.exe benigno foi usado para iniciar um serviço mal-intencionado.
Digitalizado Uma entidade identificada como alvo de ações de descoberta, verificação ou reconhecimento. Por exemplo, um scanner de porta foi usado para verificar uma rede.
source A entidade da qual a atividade se originou. Por exemplo, um dispositivo, usuário, endereço IP ou assim por diante.
destino A entidade para a qual a atividade foi enviada. Por exemplo, um dispositivo, usuário, endereço IP ou assim por diante.
criadas A entidade foi criada como resultado das ações de um invasor. Por exemplo, uma conta de usuário foi criada.
adicionado A entidade foi adicionada como resultado das ações de um invasor. Por exemplo, uma conta de usuário foi adicionada a um grupo de permissões.
Comprometido A entidade foi comprometida e está sob o controle de um invasor. Por exemplo, uma conta de usuário foi comprometida e usada para fazer logon em um serviço de nuvem.
editado A entidade foi editada ou alterada por um invasor. Por exemplo, a chave do Registro de um serviço foi editada para apontar para o local de uma nova carga mal-intencionada.
atacaram A entidade foi atacada. Por exemplo, um dispositivo foi alvo de um ataque DDoS.
invasor A entidade representa o invasor. Por exemplo, o endereço IP do invasor observado fazendo login em um serviço de nuvem usando uma conta de usuário comprometida.
commandAndControl A entidade está sendo usada para comando e controle. Por exemplo, um domínio C2 (comando e controle) usado por malware.
carregado A entidade foi carregada por um processo sob o controle de um invasor. Por exemplo, uma DLL foi carregada em um processo controlado pelo invasor.
Um comportamento suspeito A entidade é suspeita de ser mal-intencionada ou controlada por um invasor, mas não foi incriminada.
policyViolator A entidade é uma violadora de uma política definida pelo cliente.
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.

valores do evidenceVerdict

Member Descrição
desconhecido Nenhum veredicto foi determinado para as evidências.
Um comportamento suspeito Ações de correção recomendadas aguardando aprovação.
mal-intencion A evidência foi determinada como maliciosa.
noThreatsFound Nenhuma ameaça foi detectada - a evidência é benigna.
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.

Relações

Nenhum

Representação JSON

A representação JSON a seguir mostra o tipo de recurso.

{
  "@odata.type": "#microsoft.graph.security.alertEvidence",
  "createdDateTime": "String (timestamp)",
  "verdict": "String",
  "remediationStatus": "String",
  "remediationStatusDetails": "String",
  "roles": [
    "String"
  ],
  "detailedRoles": [
    "String"
  ],
  "tags": [
    "String"
  ]
}