Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
As APIs na versão /beta no Microsoft Graph estão sujeitas a alterações. Não há suporte para o uso dessas APIs em aplicativos de produção. Para determinar se uma API está disponível na v1.0, use o seletor Versão.
A API de segurança do Microsoft Graph fornece uma interface unificada e um esquema para integração com soluções de segurança da Microsoft e parceiros do ecossistema. Ele capacita os clientes a simplificar as operações de segurança e se defender melhor contra o aumento das ameaças cibernéticas. A API de segurança do Microsoft Graph federa consultas a todos os provedores de segurança integrados e agrega respostas. Use a API de segurança do Microsoft Graph para criar aplicativos que:
- Consolide e correlacione alertas de segurança de várias fontes.
- Efetue e investigue todos os incidentes e alertas de serviços que fazem parte ou estão integrados ao Microsoft 365 Defender.
- Desbloqueie dados contextuais para informar as investigações.
- Automatize tarefas de segurança, processos de negócios, fluxos de trabalho e relatórios.
- Envie indicadores de ameaças aos produtos Microsoft para detecções personalizadas.
- Invocar ações em resposta a novas ameaças.
- Forneça visibilidade dos dados de segurança para permitir o gerenciamento proativo de riscos.
A API de segurança do Microsoft Graph fornece os principais recursos, conforme descrito nas seções a seguir.
Ações (visualização)
Tome medidas imediatas para se defender contra ameaças usando a entidade securityAction . Quando um analista de segurança descobre um indicador novo, como um arquivo mal-intencionado, URL, domínio ou endereço IP, a proteção pode ser habilitada instantaneamente em suas soluções de segurança da Microsoft. Usar uma ação específica do provedor, ver todas as ações executadas e cancelar uma ação, se necessário. Experimente ações de segurança com o Microsoft Defender para Ponto de Extremidade (antigo Microsoft Defender ATP) para bloquear atividades mal-intencionadas nos seus pontos de extremidade com Windows usando propriedades vistas em alertas ou identificadas durante as investigações.
Observação: Ações de segurança no momento apenas oferecem suporte às permissões do aplicativo.
Busca avançada
A busca avançada é uma ferramenta de busca de ameaças baseada em consultas que permite explorar até 30 dias de dados brutos. Você pode inspecionar proativamente os eventos na sua rede para localizar indicadores e entidades ameaçadoras.. O acesso flexível aos dados permite a busca irrestrita tanto por ameaças conhecidas como potenciais.
Use runHuntingQuery para executar uma consulta de Linguagem de Consulta Kusto (KQL) em dados armazenados no Microsoft 365 Defender. Aproveite o conjunto de resultados retornado para enriquecer uma investigação existente ou descobrir ameaças não detectadas em sua rede.
Cotas e alocação de recursos
Você pode executar uma consulta com dados apenas dos últimos 30 dias.
Os resultados incluem um máximo de 100.000 linhas.
O número de execuções é limitado por locatário:
- Chamadas de API: até 45 solicitações por minuto e até 1500 solicitações por hora.
- Tempo de execução: 10 minutos de tempo de execução a cada hora e 3 horas de tempo de execução por dia.
O tempo máximo de execução de uma única solicitação é de 200 segundos.
Um código de resposta de HTTP 429 significa que você atingiu a cota para o número de chamadas de API ou tempo de execução. Consulte o corpo da resposta para confirmar o limite que você alcançou.
O tamanho máximo do resultado da consulta de uma única solicitação não pode exceder 124 MB. Exceder o limite de tamanho resulta em HTTP 400 Bad Request com a mensagem "A execução da consulta excedeu o tamanho do resultado permitido. Otimize sua consulta limitando o número de resultados e tente novamente."
Os resultados da consulta têm um limite de tamanho geral de 50 MB. Esse limite não se refere apenas ao número de registros; Fatores como número de colunas, tipos de dados e comprimentos de campo também contribuem para o tamanho do resultado da consulta.
Migrar das APIs mais antigas
As APIs de busca avançadas no Microsoft Graph substituem a versão mais antiga da API que estava disponível por meio dos https://api.security.microsoft.com/api/advancedhunting/run pontos de extremidade and https://api.security.microsoft.com/api/advancedqueries/run . As APIs mais antigas foram desativadas e deixarão de retornar dados em 1º de fevereiro de 2027.
Para migrar para as APIs de busca avançadas no Microsoft Graph, atualize os seguintes parâmetros em seu aplicativo:
| Assunto | Parâmetros mais antigos | Microsoft Graph |
|---|---|---|
| Pontos de extremidade | https://api.securitycenter.microsoft.com/api/advancedqueries/run https://api.security.microsoft.com/api/advancedhunting/run |
https://graph.microsoft.com/beta/security/runHuntingQuery |
| URI do recurso | Microsoft Defender para Ponto de Extremidade ativadohttps://api.securitycenter.microsoft.com |
Microsoft Graph em https://graph.microsoft.com |
| Permissões de API |
AdvancedQuery.Read (delegado) e AdvancedQuery.Read.All (aplicativo) no Microsoft Defender para Ponto de Extremidade (anteriormente, Proteção Avançada contra Ameaças do Windows Defender) AdvancedHunting.Read (delegado) e AdvancedHunting.Read.All (aplicativo) sob a Proteção contra Ameaças da Microsoft |
ThreatHunting.Read.All (delegado e aplicativo) |
| Corpo da solicitação |
Propriedade de consulta . Por exemplo, {"Query":"DeviceProcessEvents \|where InitiatingProcessFileName =~ 'powershell.exe' \|where ProcessCommandLine contains 'appdata'\|project Timestamp, FileName, InitiatingProcessFileName, DeviceId\|limit 2"} |
Propriedades Query e Timespan . Por exemplo, {"Query": "DeviceProcessEvents", "Timespan": "P90D"} |
| Resposta | Objeto QueryResponse que consiste em Estatísticas, Esquema e Resultados | huntingQueryResults tipo de recurso", que consiste em esquema (em vez de Esquema) e resultados (em vez de Resultados). |
Para obter mais informações sobre como autorizar seu aplicativo a chamar APIs do Microsoft Graph, consulte Obter acesso em nome de um usuário e Obter acesso sem um usuário.
Migração de fluxo do Power Platform (PowerApps / Power Automate / Aplicativos Lógicos)
O Microsoft Graph não tem uma ação de Busca Avançada integrada que estava disponível no conector Power Platform para o Microsoft Defender ATP. Para continuar usando a Busca Avançada em seus fluxos do Power Platform, crie um conector personalizado. Para obter mais informações, consulte Criar um Conector Personalizado de Lote JSON do Microsoft Graph para Power Automate e usar os parâmetros do Microsoft Graph descritos na tabela anterior.
Migração de fluxo do Power BI
Se você estiver usando um relatório personalizado do Power BI criado com a API mais antiga, atualize sua consulta do Power BI para usar os parâmetros do Microsoft Graph descritos na tabela anterior. Para obter mais informações, consulte Criar relatórios personalizados do Microsoft Defender XDR usando a API de segurança do Microsoft Graph e o Power BI.
Zonas de nuvem (versão prévia)
As zonas de nuvem (escopos de nuvem) no Microsoft Defender para Nuvem permitem agrupar e gerenciar ambientes de nuvem em vários provedores de nuvem (Azure, AWS e GCP) e plataformas DevOps. Uma zona é um contêiner lógico que agrupa ambientes de nuvem relacionados, facilitando a aplicação de políticas de segurança consistentes e o monitoramento da postura de segurança em sua infraestrutura multinuvem. Um locatário pode ter no máximo 1.000 zonas.
Use a API de zonas de nuvem para:
- Crie, atualize e exclua zonas para organizar ambientes de nuvem.
- Anexe e desanexe ambientes (como assinaturas do Azure, contas AWS, projetos GCP ou conexões DevOps) a zonas.
- Zonas de consulta e seus ambientes associados.
Para obter mais informações, consulte Gerenciar escopos de nuvem e controle de acesso unificado baseado em função.
Detecções personalizadas
Você pode criar regras de detecção personalizadas de busca avançada específicas para suas operações de segurança para permitir que você monitore proativamente as ameaças e tome medidas. Por exemplo, você pode criar regras de detecção personalizadas que procuram indicadores conhecidos ou dispositivos mal configurados. Eles disparam automaticamente os alertas e quaisquer ações de resposta que você especificar.
Cotas
- Obtenha várias regras: 10 regras por minuto por aplicativo, 300 regras por hora por aplicativo, 600 regras por hora por locatário
- Obtenha uma única regra: 100 regras por minuto por aplicativo, 1.500 regras por hora por aplicativo, 1.800 regras por hora por locatário
- Criar regra: 10 regras por minuto por aplicativo, 1.500 regras por hora por aplicativo, 1.800 regras por hora por locatário
- Regra de atualização: 100 regras por minuto por aplicativo, 1.500 regras por hora por aplicativo, 1.800 regras por hora por locatário
- Regra de exclusão: 100 regras por minuto por aplicativo, 1.500 regras por hora por aplicativo, 1.800 regras por hora por locatário
Alertas
Alertas são avisos detalhados sobre atividades suspeitas no locatário de um cliente que a Microsoft ou provedores de segurança parceiros identificaram e sinalizaram para ação. Os ataques normalmente empregam várias técnicas contra diferentes tipos de entidades, como dispositivos, usuários e caixas de correio. O resultado são alertas de vários provedores de segurança para várias entidades no locatário. Reunir os alertas individuais para obter informações sobre um ataque pode ser desafiador e demorado.
A versão beta da API de segurança oferece dois tipos de alertas que agregam outros alertas de provedores de segurança e facilitam a análise de ataques e a determinação de respostas:
-
Alertas e incidentes - a última geração de alertas na API de segurança do Microsoft Graph. Eles são representados pelo recurso de alerta e sua coleção, recurso de incidente , definido no
microsoft.graph.securitynamespace. -
Alertas herdados - a primeira geração de alertas na API de segurança do Microsoft Graph. Eles são representados pelo recurso de alerta definido no
microsoft.graphnamespace.
Importante
Para exibir alertas e incidentes do Sentinel, você deve integrar o Sentinel ao Portal do Defender. Para obter mais informações, confira Conectar o Microsoft Sentinel ao portal do Microsoft Defender.
Alertas e incidentes
Esses recursos de alerta primeiro extraem dados de alerta dos serviços de provedor de segurança, que fazem parte ou estão integrados ao Microsoft 365 Defender. Em seguida, eles consomem os dados para retornar pistas valiosas sobre um ataque concluído ou em andamento, os ativos afetados e as evidências associadas. Além disso, eles correlacionam automaticamente outros alertas com as mesmas técnicas de ataque ou com o mesmo invasor em um incidente para fornecer um contexto mais amplo de um ataque. Eles recomendam ações de resposta e correção, oferecendo capacidade de ação consistente em todos os diferentes provedores. O conteúdo avançado torna mais fácil para os analistas investigar e responder a ameaças coletivamente.
Alertas dos seguintes provedores de segurança estão disponíveis por meio desses alertas e incidentes avançados:
- Proteção do Microsoft Entra ID
- Microsoft 365 Defender
- Microsoft Defender para Aplicativos de Nuvem
- Microsoft Defender para Ponto de Extremidade
- Microsoft Defender para Identidade
- Obter o Microsoft Defender para Office 365
- Prevenção Contra Perda de Dados do Microsoft Purview
- Gerenciamento de Risco Interno do Microsoft Purview
Alertas herdados
Importante
A API de alertas herdada foi preterida e será desativada em 15 de outubro de 2026. Migre para a nova API de alertas e incidentes . Para obter mais informações, consulte Migrar de alertas herdados para a API de alertas e incidentes.
Os recursos de alerta herdados federam chamadas de provedores de segurança do Azure e do Microsoft 365 Defender com suporte. Eles agregam dados de alerta comuns entre os diferentes domínios para permitir que os aplicativos unifiquem e simplifiquem o gerenciamento de problemas de segurança em todas as soluções integradas. Eles permitem que os aplicativos correlacionem alertas e contexto para melhorar a proteção e a resposta a ameaças.
Com o recurso de atualização de alerta, você pode sincronizar o status de alertas específicos em diferentes produtos e serviços de segurança integrados à API de segurança do Microsoft Graph atualizando sua entidade de alerta.
Os alertas dos provedores de segurança a seguir estão disponíveis por meio do recurso de alerta herdado. O suporte para alertas GET, alertas PATCH e assinatura (via webhooks) é indicado na tabela a seguir.
| Provedor de segurança | Alerta GET |
Alerta PATCH |
Assinar o alerta |
|---|---|---|---|
| Proteção do Microsoft Entra ID | ✓ |
✓ |
|
| Central de Segurança do Azure | ✓ |
✓ |
✓ |
Microsoft 365
|
✓ |
||
| Microsoft Defender para Aplicativos de Nuvem (antigo Microsoft Cloud App Security) | ✓ |
✓ |
|
| Microsoft Defender para Ponto de Extremidade (antigo Microsoft Defender ATP)** | ✓ |
✓ |
|
| Microsoft Defender para Identidade (antigo Azure Proteção Avançada contra Ameaças)*** | ✓ |
✓ |
|
| Microsoft Sentinel (anteriormente Azure Sentinel) | ✓ |
Sem suporte no Microsoft Sentinel |
✓ |
Observação: Novos provedores estão continuamente integrando o ecossistema de segurança do Microsoft Graph. Para solicitar novos provedores ou suporte estendido de provedores existentes, registre um problema no repositório de segurança do GitHub do Microsoft Graph.
* Problema de arquivo: o status do alerta é atualizado nos aplicativos integrados da API de segurança do Microsoft Graph, mas não é refletido na experiência de gerenciamento do provedor.
** O Microsoft Defender para Ponto de Extremidade requer funções de usuário adicionais às exigidas pela API de segurança do Microsoft Graph. Apenas os usuários nas funções de API de segurança do Microsoft Defender para Ponto de Extremidade e do Microsoft Graph podem ter acesso aos dados do Microsoft Defender para Ponto de Extremidade. Como a autenticação somente de aplicativo não é limitada por isso, recomendamos que você use um token de autenticação somente de aplicativo.
Os alertas do Microsoft Defender para Identidade estão disponíveis por meio da integração do Microsoft Defender para Aplicativos de Nuvem. Isso significa que você receberá alertas do Microsoft Defender para Identidade somente se tiver ingressado na SecOps Unificada e conectado o Microsoft Defender para Identidade ao Microsoft Defender para Aplicativos de Nuvem. Saiba mais sobre como integrar o Microsoft Defender para Identidade com o Microsoft Defender para Aplicativos de Nuvem.
Gerenciamento de casos (versão prévia)
Use a API de gerenciamento de casos para criar e gerenciar casos de investigação em operações de segurança. A API dá suporte a casos genéricos, casos de incidentes criados pelo serviço e tarefas, atividades, relações e anexos relacionados por meio do /security/caseManagement ponto de entrada.
Treinamento e simulação de ataque
Simulação de ataque e treinamento é parte do Microsoft Defender para Office 365. Esse serviço permite que os usuários em um locatário experimentem um ataque de phishing benigno realista e aprendam com ele. Simulação de engenharia social e experiências de treinamento para usuários finais ajudam a reduzir o risco de usuários serem violados por meio dessas técnicas de ataque. A API de simulação e treinamento de ataque permite que os administradores de locatário visualizem os exercícios e treinamentos de simulação lançados e obtenham relatórios sobre os insights derivados dos comportamentos online dos usuários nas simulações de phishing.
Descoberta eletrônica
A Descoberta Eletrônica do Microsoft Purview fornece um fluxo de trabalho de ponta a ponta para preservar, coletar, analisar, revisar e exportar conteúdo que responde às investigações internas e externas da sua organização.
Consulta de log de auditoria
A Auditoria do Microsoft Purview fornece uma solução integrada para ajudar as organizações a responder com eficácia a eventos de segurança, investigações forenses, investigações internas e obrigações de conformidade. Milhares de operações de usuário e de administrador realizadas em dezenas de serviços e soluções do Microsoft 365 são capturadas, registradas e retidas no log de auditoria unificado da sua organização. Os registros de auditoria para esses eventos podem ser pesquisados em sua organização por operadores de segurança, administradores de TI, equipes de risco internas e investigadores legais e de conformidade. Esse recurso fornece visibilidade das atividades realizadas em sua organização Microsoft 365.
Identidades
Problemas de integridade
A API de problemas de integridade do Microsoft Defender para Identidade permite monitorar o status de integridade de seus sensores e agentes em sua infraestrutura de identidade híbrida. Você pode usar a API de problemas de integridade para recuperar informações sobre os problemas de integridade atuais de seus sensores, como o tipo de problema, status, configuração e gravidade. Você também pode usar a API para identificar e resolver quaisquer problemas que possam afetar a funcionalidade ou a segurança de seus sensores e agentes.
Observação: A API de problemas de integridade do Microsoft Defender para Identidade só está disponível no plano Defender para Identidade ou nos planos de serviço de Segurança do Microsoft 365 E5/A5/G5/F5.
Sensores
As APIs de gerenciamento de sensores do Defender para Identidade permitem que você:
- Crie relatórios detalhados dos sensores em seu espaço de trabalho, incluindo informações sobre o nome do servidor, a versão do sensor, o tipo, o estado e o status de integridade.
- Gerencie as configurações do sensor, como adicionar descrições, habilitar ou desabilitar atualizações atrasadas e especificar o controlador de domínio ao qual o sensor se conecta para consultar a ID de Entra.
- Identifique os servidores que estão prontos para serem ativados com o agente unificado.
- Habilite ou desabilite a ativação automática de servidores qualificados para o agente unificado.
- Ative ou desative o agente unificado em servidores qualificados.
- Habilite ou desabilite a habilitação automática da configuração de auditoria de eventos necessária durante a ativação do sensor.
- Exiba uma lista de sensores qualificados para migração.
- Migre os sensores que estão qualificados para migração.
Incidentes
Um incidente é uma coleção de alertas correlacionados e dados associados que compõem a história de um ataque. O gerenciamento de incidentes faz parte do Microsoft 365 Defender e está disponível no portal do Microsoft 365 Defender (https://security.microsoft.com/).
Os serviços e aplicativos do Microsoft 365 criam alertas quando detectam um evento ou atividade suspeito ou mal-intencionado. Alertas individuais fornecem dicas valiosas sobre um ataque concluído ou contínuo. No entanto, os ataques geralmente empregam várias técnicas contra diferentes tipos de entidades, como dispositivos, usuários e caixas de correio. O resultado são vários alertas para várias entidades em seu locatário.
Como reunir os alertas individuais para obter informações sobre um ataque pode ser desafiador e demorado, o Microsoft 365 Defender agrega automaticamente os alertas e suas informações associadas em um incidente.
Agrupar alertas relacionados a um incidente oferece uma visão abrangente de um ataque. Por exemplo, você poderá ver:
- Onde o ataque foi iniciado.
- Quais táticas foram usadas.
- Até que ponto o ataque afetou o locatário.
- O escopo do ataque, como quantos dispositivos, usuários e caixas de correio foram afetados.
- Todos os dados associados ao ataque.
O recurso de incidente e suas APIs permitem classificar os incidentes para criar uma resposta de segurança cibernética informada. Ele expõe uma coleção de incidentes, com seus alertas relacionados, que foram sinalizados em sua rede, dentro do intervalo de tempo especificado em sua política de retenção de ambiente.
Proteção de informações
Etiquetas - As Etiquetas de proteção de informações fornecem detalhes sobre como aplicar corretamente uma etiqueta de sensibilidade às informações. A API da etiquetas de proteção de informações descreve a configuração das etiquetas de sensibilidade que se aplicam a um usuário ou locatário.
Avaliação de ameaças - A API de avaliação de ameaças do Microsoft Graph ajuda as organizações a avaliar a ameaça recebida por qualquer usuário em um locatário. Isso permite que os clientes denunciem spam ou emails suspeitos, URLs de phishing ou anexos de malware que receberem para a Microsoft. A Microsoft verifica o exemplo em questão e as políticas organizacionais em jogo antes de gerar um resultado para que os administradores de locatários possam entender o veredicto da verificação de ameaças e ajustar sua política organizacional. Eles também podem usá-lo para denunciar emails legítimos para evitar que sejam bloqueados.
Nota: Recomendamos que você use a API de submissão de ameaças.
Security Copilot (versão prévia)
O Microsoft Security Copilot é uma ferramenta de análise de segurança generativa da plataforma AI que permite que os defensores respondam rapidamente às ameaças, processem sinais na velocidade do computador e avaliem a exposição ao risco em minutos. Ele aprimora a eficácia dos profissionais de segurança em funções e fluxos de trabalho, dando suporte à resposta a incidentes, busca de ameaças, coleta de inteligência, gerenciamento de postura e muito mais.
O Security Copilot transforma solicitações de linguagem natural em orientações inteligentes e acionáveis, simplificando operações complexas e preenchendo lacunas de talentos em segurança cibernética. Ele permite que os defensores concluam tarefas em minutos, em vez de horas ou dias.
O recurso do Security Copilot e suas APIs permitem que os desenvolvedores incorporem experiências de chat do Security Copilot em portais ou aplicativos personalizados. Ele dá suporte à criação de sessões, prompts e avaliações usando os plug-ins disponíveis, permitindo fluxos de trabalho de segurança personalizados orientados por IA.
- Uma sessão no Security Copilot armazena todos os prompts de IA e os resultados de avaliação gerados. As sessões só podem ser visualizadas pelo usuário que criou a sessão.
- Você pode ter um ou mais objetos de prompt em uma sessão. Criar um prompt não gera um resultado automático de IA. A API de avaliação é necessária para iniciar o processamento do prompt.
- O processamento de IA começa assim que uma avaliação é criada. A criação de uma avaliação usando o prompt inicia o raciocínio da IA. A API permite pesquisar os resultados intermediários até que a avaliação de IA seja concluída.
Para saber mais, confira:
Gerenciamento de registros
A maioria das organizações precisa gerenciar dados para cumprir proativamente os regulamentos e políticas internas do setor, reduzir o risco em caso de litígio ou violação de segurança e permitir que seus funcionários compartilhem conhecimento atual e relevante para eles de maneira eficaz e ágil. Você pode usar as APIs de gerenciamento de registros para aplicar sistematicamente rótulos de retenção a diferentes tipos de conteúdo que exigem configurações de retenção diferentes. Por exemplo, você pode configurar o início do período de retenção a partir do momento em que o conteúdo foi criado, modificado pela última vez, rotulado ou quando ocorre um evento para um tipo de evento específico. Além disso, você pode usar descritores de plano de arquivo para melhorar a capacidade de gerenciamento desses rótulos de retenção.
Classificação de Segurança
A Microsoft Secure Score é uma solução de análise da segurança que fornece visibilidade ao seu portfólio de segurança e mostra como melhorá-lo. Com uma única classificação, é possível entender melhor o que você fez para reduzir o risco em soluções da Microsoft. Você pode também comparar sua classificação com outras organizações e ver como tem sido a tendência ao longo do tempo. As entidades secureScore e secureScoreControlProfile ajudam a equilibrar as necessidades de segurança e produtividade da organização, ao mesmo tempo em que permitem a combinação apropriada de recursos de segurança. Você também pode projetar qual será sua pontuação depois de adotar os recursos de segurança.
Inteligência Contra Ameaças (versão prévia)
Informações sobre Ameaças do Microsoft Defender fornece inteligência contra ameaças de nível mundial para ajudar a proteger sua organização contra ameaças cibernéticas modernas. Você pode usar a inteligência contra ameaças para identificar adversários e suas operações, acelerar a detecção e a correção e aprimorar seus investimentos e fluxos de trabalho de segurança.
As APIs de inteligência contra ameaças (versão prévia) permitem operacionalizar a inteligência encontrada na interface do usuário. Isso inclui inteligência finalizada na forma de artigos e perfis de inteligência, inteligência de máquina, incluindo IoCs e veredictos de reputação e, finalmente, dados de enriquecimento, incluindo DNS passivo, cookies, componentes e rastreadores.
Indicadores de inteligência contra ameaças (visualização)
Observação
A entidade tiIndicator está obsoleta e será removida em abril de 2026.
Os indicadores de ameaça, também conhecidos como IoCs (indicadores de comprometimento), representam dados sobre ameaças conhecidas, como arquivos mal-intencionados, URLs, domínios e endereços IP. Os clientes podem gerar indicadores através da coleta interna de inteligência contra ameaças ou adquirir indicadores de comunidades de inteligência contra ameaças, feeds licenciados e outras fontes. Esses indicadores, em seguida, são usados nas várias ferramentas de segurança para proteger contra ameaças relacionadas.
A entidade tiIndicator permite que os clientes alimentem indicadores de ameaças para soluções de segurança da Microsoft para executar uma ação de bloqueio ou alerta sobre uma atividade maliciosa ou para permitir que a atividade que foi determinada como irrelevante para a organização e suprimir ações para o indicador. Para enviar um indicador, especifique a solução de segurança da Microsoft destinada a utilizar o indicador e a ação a ser tomada para esse indicador.
Você pode integrar a entidade tiIndicator em seu aplicativo ou use uma das seguintes plataformas integradas de inteligência contra ameaças (DICA):
- Compartilhamento de inteligência contra Ameaças Palo Alto Networks
- Plataforma de inteligência contra ameaças de Código Aberto MISP disponíveis em exemplo IT
Os indicadores de ameaças enviados por meio da API de segurança do Microsoft Graph estão disponíveis hoje nos seguintes produtos:
- Microsoft Defender para Ponto de Extremidade – Permite alertar e/ou bloquear indicadores de ameaças associados a atividades mal-intencionadas. Você também pode permitir que um indicador ignore o indicador das investigações automatizadas. Para mais detalhes sobre os tipos de indicadores com suporte e limites de contagens de indicadores por locatário, confira Gerenciar indicadores.
- Microsoft Sentinel – Para obter as instruções mais atualizadas e detalhadas sobre como enviar indicadores inteligentes de ameaças ao Microsoft Sentinel, consulte Conectar sua plataforma de inteligência contra ameaças ao Microsoft Sentinel.
Envio de ameaça
A API de envio de ameaças do Microsoft Graph ajuda as organizações a enviar uma ameaça recebida por qualquer usuário em um locatário. Isso permite que os clientes denunciem spam ou emails suspeitos, URLs de phishing ou anexos de malware que receberem para a Microsoft. A Microsoft verifica o envio em relação às políticas organizacionais em vigor e o envia para avaliadores humanos para análise. O resultado ajuda os administradores de locatários a entender o veredicto de verificação de ameaças e ajustar sua política organizacional. Os administradores também podem usar os resultados para relatar emails legítimos para evitar que sejam bloqueados.
Observação: Recomendamos que você use a API de envio de ameaças em vez da API de avaliação de ameaças de Proteção de Informações preterida. A API de envio de ameaças fornece funcionalidade unificada de envio de ameaças de segurança e adiciona suporte a resultados unificados, suporte à consulta de envio de usuário, suporte à lista de bloqueios de permissão de locatário, suporte de revisão do administrador e suporte ao modo somente aplicativo.
Email e proteção de colaboração
O Microsoft Defender para Office 365 é um serviço de filtragem de email baseado em nuvem que ajuda a proteger sua organização contra ameaças avançadas a ferramentas de email e colaboração, como phishing, comprometimento de email comercial e ataques de malware. Você pode usar os emails analisados do Microsoft Graph e as APIs de correção para recuperar metadados de email e executar ações de resposta (exclusão reversível, exclusão irreversível, mover para o lixo eletrônico, mover para a caixa de entrada) nas mensagens analisadas.
Observação: Essas APIs só estão disponíveis para os planos de serviço Defender para Office 365 Plano 2 ou Microsoft 365 A5/E5/F5/G5 Security. Para obter a lista mais atualizada de planos de serviço, consulte a descrição do serviço Microsoft Defender para Office 365.
Sensores
A API de gerenciamento de sensores do Defender para Identidade permite que você crie relatórios detalhados dos sensores em seu workspace, incluindo informações sobre o nome do servidor, versão do sensor, tipo, estado e status de integridade. Ele também permite que você gerencie as configurações do sensor, como adicionar descrições, habilitar ou desabilitar atualizações atrasadas e especificar o controlador de domínio ao qual o sensor se conecta para consultar o ID de Entra.
identityAccounts
O recurso identityAccounts e as APIs relacionadas permitem que você recupere detalhes de usuários sinalizados por alertas do Microsoft Defender para Identidade e aplique ações como desabilitar contas e redefinir a senha do usuário para o usuário comprometido.
Segurança e governança de dados (versão prévia)
O Microsoft Purview unifica a governança de dados e a conformidade em todo o acervo de dados da sua organização. Ele fornece controles centralizados para descoberta, classificação e proteção de dados, integrando-se diretamente ao Microsoft 365 e a fontes de dados de terceiros. Pense nele como um centro de comando para gerenciar informações confidenciais e garantir a conformidade regulatória em todos os seus dados, estejam eles em bancos de dados, documentos ou armazenamento em nuvem.
As APIs de segurança e governança de dados permitem que os desenvolvedores incorporem perfeitamente a proteção do Purview, essencial para aplicativos RAG, aplicativos LOB e sistemas que lidam com dados confidenciais. Essas APIs fornecem acesso programático ao mecanismo de avaliação de políticas do Purview, garantindo segurança de dados consistente e aplicação de governança em vários aplicativos.
Casos de uso comuns
A seguir estão algumas das solicitações mais populares para trabalhar com a API de segurança do Microsoft Graph.
Você pode usar as notificações de alteração do Microsoft Graph para assinar e receber notificações sobre atualizações nas entidades da API de segurança do Microsoft Graph.
Próximas etapas
A API de segurança do Microsoft Graph pode abrir novas maneiras para você se envolver com diferentes soluções de segurança da Microsoft e de seus parceiros. Siga estas etapas para iniciar:
- Analise alerts, tiIndicator (preview), securityAction (preview), secureScore e secureScoreControlProfiles.
- Experimente a API no Explorador do Graph. Em Consultas de exemplo, escolha Mostrar mais exemplos e defina a categoria Segurança como Ativada.
- Experimente assinar e receber notificações sobre alterações de entidade.
Conteúdo relacionado
Codifique e contribua para este exemplo de API de segurança do Microsoft Graph:
Explore outras opções para se conectar com a API de segurança do Microsoft Graph:
- Conectores de segurança do Microsoft Graph para Aplicativos Lógicos, Flow e Power Apps
- Exemplos de bloco de anotações Jupyter
Participe da comunidade: