Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph.security
Representa evidências relacionadas a um alerta.
O tipo de base alertEvidence e seus tipos de evidência derivados fornecem um meio de organizar e rastrear dados avançados sobre cada artefato envolvido em um alerta. Por exemplo, um alerta sobre o endereço IP de um invasor que entra em um serviço de nuvem usando uma conta de usuário comprometida pode rastrear as seguintes evidências:
-
Evidência de IP com as funções de
attackeresource, status de correção derunninge veredicto demalicious. -
Evidência de aplicativo em nuvem com uma função de
contextual. -
Evidência de caixa de correio para a conta de usuário invadida com uma função de
compromised.
Este recurso é o tipo base para os seguintes tipos de evidências:
- activeDirectoryDomainEvidence
- aiAgentEvidence
- amazonResourceEvidence
- analyzedMessageEvidence
- azureResourceEvidence
- blobContainerEvidence
- blobEvidence
- cloudApplicationEvidence
- cloudLogonRequestEvidence
- cloudLogonSessionEvidence
- containerEvidence
- containerImageEvidence
- containerRegistryEvidence
- deviceEvidence
- dnsEvidence
- fileEvidence
- fileHashEvidence
- gitHubOrganizationEvidence
- gitHubRepoEvidence
- gitHubUserEvidence
- googleCloudResourceEvidence
- hostLogonSessionEvidence
- ioTDeviceEvidence
- ipEvidence
- kubernetesClusterEvidence
- kubernetesControllerEvidence
- kubernetesNamespaceEvidence
- kubernetesPodEvidence
- kubernetesSecretEvidence
- kubernetesServiceAccountEvidence
- kubernetesServiceEvidence
- mailboxConfigurationEvidence
- mailboxEvidence
- mailClusterEvidence
- malwareEvidence
- networkConnectionEvidence
- nicEvidence
- oauthApplicationEvidence
- processEvidence
- registryKeyEvidence
- registryValueEvidence
- sasTokenEvidence
- securityGroupEvidence
- servicePrincipalEvidence
- submissionMailEvidence
- teamsMessageEvidence
- urlEvidence
- userEvidence
Propriedades
| Propriedade | Tipo | Descrição |
|---|---|---|
| createdDateTime | DateTimeOffset | A data e a hora em que a evidência foi criada e adicionada ao alerta. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z. |
| detailedRoles | String collection | Descrição detalhada das funções de entidade em um alerta. Os valores são de forma livre. |
| remediationStatus | microsoft.graph.security.evidenceRemediationStatus | Status da ação de correção realizada. Os valores possíveis são: none, remediated, prevented, blockedrunningnotFoundunknownFutureValueunremediatedactivependingApprovaldeclined. partiallyRemediated Use o Prefer: include-unknown-enum-members cabeçalho da solicitação para obter os seguintes valores dessa enumeração evolutiva: active, pendingApproval, declined, unremediated, running, . partiallyRemediated |
| remediationStatusDetails | Cadeia de caracteres | Detalhes sobre o status da correção. |
| funções | Coleção microsoft.graph.security.evidenceRole | A(s) função(ões) que uma entidade de evidência representa em um alerta, por exemplo, um endereço IP associado a um invasor tem a função de evidência Invasor. |
| tags | String collection | Matriz de marcas personalizadas associadas a uma instância de evidência, por exemplo, para indicar um grupo de dispositivos, ativos de alto valor etc. |
| Veredito | microsoft.graph.security.evidenceVerdict | A decisão tomada por investigação automatizada. Os valores possíveis são: unknown, suspicious, malicious, noThreatsFound, unknownFutureValue. |
Valores de detectionSource
| Valor | Descrição |
|---|---|
| detectado | Um produto da ameaça que foi executada foi detectado. |
| bloqueado | A ameaça foi corrigida em tempo de execução. |
| impedido | A ameaça foi impedida de ocorrer (execução, download e assim por diante). |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
valores de evidenceRemediationStatus
| Member | Descrição |
|---|---|
| none | Nenhuma ameaça foi encontrada. |
| Corrigido | A ação de correção foi concluída com êxito. |
| impedido | A ameaça foi impedida de ser executada. |
| bloqueado | A ameaça foi bloqueada durante a execução. |
| notFound | A evidência não foi encontrada. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
| Ativo | A investigação está em execução/pendente e a correção ainda não foi concluída. |
| pendingApproval | A ação de correção está com aprovação pendente. |
| recusado | A ação de correção foi recusada. |
| Não corrigido | A investigação desfez a correção e a entidade é recuperada. |
| em execução | A ação de correção está em execução. |
| parcialmente corrigido | A ameaça foi parcialmente corrigida. |
valores de evidenceRole
| Member | Descrição |
|---|---|
| desconhecido | O papel da evidência é desconhecido. |
| contexto | Uma entidade que surgiu provavelmente benigna, mas foi relatada como um efeito colateral da ação de um invasor. Por exemplo, o processo de services.exe benigno foi usado para iniciar um serviço mal-intencionado. |
| Digitalizado | Uma entidade identificada como alvo de ações de descoberta, verificação ou reconhecimento. Por exemplo, um scanner de porta foi usado para verificar uma rede. |
| source | A entidade da qual a atividade se originou. Por exemplo, um dispositivo, usuário, endereço IP ou assim por diante. |
| destino | A entidade para a qual a atividade foi enviada. Por exemplo, um dispositivo, usuário, endereço IP ou assim por diante. |
| criadas | A entidade foi criada como resultado das ações de um invasor. Por exemplo, uma conta de usuário foi criada. |
| adicionado | A entidade foi adicionada como resultado das ações de um invasor. Por exemplo, uma conta de usuário foi adicionada a um grupo de permissões. |
| Comprometido | A entidade foi comprometida e está sob o controle de um invasor. Por exemplo, uma conta de usuário foi comprometida e usada para fazer logon em um serviço de nuvem. |
| editado | A entidade foi editada ou alterada por um invasor. Por exemplo, a chave do Registro de um serviço foi editada para apontar para o local de uma nova carga mal-intencionada. |
| atacaram | A entidade foi atacada. Por exemplo, um dispositivo foi alvo de um ataque DDoS. |
| invasor | A entidade representa o invasor. Por exemplo, o endereço IP do invasor observado fazendo login em um serviço de nuvem usando uma conta de usuário comprometida. |
| commandAndControl | A entidade está sendo usada para comando e controle. Por exemplo, um domínio C2 (comando e controle) usado por malware. |
| carregado | A entidade foi carregada por um processo sob o controle de um invasor. Por exemplo, uma DLL foi carregada em um processo controlado pelo invasor. |
| Um comportamento suspeito | A entidade é suspeita de ser mal-intencionada ou controlada por um invasor, mas não foi incriminada. |
| policyViolator | A entidade é uma violadora de uma política definida pelo cliente. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
valores do evidenceVerdict
| Member | Descrição |
|---|---|
| desconhecido | Nenhum veredicto foi determinado para as evidências. |
| Um comportamento suspeito | Ações de correção recomendadas aguardando aprovação. |
| mal-intencion | A evidência foi determinada como maliciosa. |
| noThreatsFound | Nenhuma ameaça foi detectada - a evidência é benigna. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
Relações
Nenhum
Representação JSON
A representação JSON a seguir mostra o tipo de recurso.
{
"@odata.type": "#microsoft.graph.security.alertEvidence",
"createdDateTime": "String (timestamp)",
"verdict": "String",
"remediationStatus": "String",
"remediationStatusDetails": "String",
"roles": [
"String"
],
"detailedRoles": [
"String"
],
"tags": [
"String"
]
}