Tipo de recurso do incidente

Namespace: microsoft.graph.security

Um incidente no Microsoft 365 Defender é uma coleção de instâncias de alerta correlacionadas e metadados associados que refletem a história de um ataque a um locatário.

Os serviços e aplicativos do Microsoft 365 criam alertas quando detectam um evento ou atividade suspeito ou mal-intencionado. Alertas individuais fornecem dicas valiosas sobre um ataque concluído ou contínuo. No entanto, os ataques geralmente empregam várias técnicas contra diferentes tipos de entidades, como dispositivos, usuários e caixas de correio. O resultado são vários alertas para várias entidades em seu locatário. Como reunir os alertas individuais para obter informações sobre um ataque pode ser desafiador e demorado, Microsoft 365 Defender agrega automaticamente os alertas e suas informações associadas a um incidente.

Métodos

Método Tipo de retorno Descrição
Listar incidentes Coleção Microsoft.Graph.Security.Incident Obtenha uma lista de objetos de incidente que o Microsoft 365 Defender criou para rastrear ataques em uma organização.
Obter incidente microsoft.graph.security.incident Leia as propriedades e relações de um objeto incidente .
Atualizar incidente microsoft.graph.security.incident Atualize as propriedades de um objeto de incidente .
Criar comentário para incidente alertComment Crie um comentário para um incidente existente com base na propriedade de id do incidente especificada.
Incidentes de mesclagem microsoft.graph.security.mergeResponse Mescle vários recursos de incidentes em um único incidente.

Propriedades

Propriedade Tipo Descrição
assignedTo Cadeia de caracteres Proprietário do incidente ou nulo se nenhum proprietário for atribuído. Texto editável gratuito.
classificação microsoft.graph.security.alertClassification A especificação para o incidente. Os valores possíveis são: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
comentários Coleção microsoft.graph.security.alertComment Matriz de comentários criada pela equipe de Operações de Segurança (SecOps) quando o incidente é gerenciado.
createdDateTime DateTimeOffset Hora em que o incidente foi criado pela primeira vez.
customTags String collection Matriz de marcas personalizadas associadas a um incidente.
description Cadeia de caracteres Descrição do incidente.
determinação microsoft.graph.security.alertDetermination Especifica a determinação do incidente. Os valores possíveis são: unknown, apt, malware, securityPersonnelmultiStagedAttackcompromisedUserphishingmaliciousUserActivitycleansecurityTestingconfirmedUserActivityunwantedSoftwareunknownFutureValueotherinsufficientDatalineOfBusinessApplication,
displayName Cadeia de caracteres O nome do incidente.
id Cadeia de caracteres Identificador exclusivo para representar o incidente.
incidentWebUrl Cadeia de caracteres A URL da página de incidente no portal do Microsoft 365 Defender.
lastModifiedBy Cadeia de caracteres A identidade que modificou o incidente pela última vez.
lastUpdateDateTime DateTimeOffset Hora em que o incidente foi atualizado pela última vez.
priorityScore Int Uma pontuação de prioridade para o incidente de 0 a 100, sendo > 85 a prioridade máxima, 15 a 85 prioridade média e < 15 prioridade baixa. Essa pontuação é gerada usando aprendizado de máquina e se baseia em vários fatores, incluindo gravidade, impacto da interrupção, inteligência contra ameaças, tipos de alerta, criticidade do ativo, análise de ameaças, raridade do incidente e sinais de prioridade adicionais. O valor também pode ser null , o que indica que o recurso não está aberto para o locatário ou que o valor da pontuação está com cálculo pendente.
redirectIncidentId Cadeia de caracteres Preenchido apenas no caso de um incidente ser agrupado com outro incidente, como parte da lógica que processa incidentes. Nesse caso, a propriedade de status é redirected.
resolvingComment Cadeia de caracteres Entrada do usuário que explica a resolução do incidente e a escolha de classificação. Esta propriedade contém texto editável livre.
severity alertSeverity Indica o possível impacto sobre os ativos. Quanto maior a gravidade, maior o impacto. Normalmente, itens de maior gravidade exigem a atenção mais imediata. Os valores possíveis são: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.incidentStatus O status do incidente. Os valores possíveis são: active, resolved, inProgress, redirected, unknownFutureValue, e awaitingAction.
summary Cadeia de caracteres A visão geral de um ataque. Quando aplicável, o resumo contém detalhes do que ocorreu, ativos afetados e o tipo de ataque.
Marcas do sistema String collection As marcas do sistema associadas ao incidente.
tenantId String O locatário do Microsoft Entra no qual o alerta foi criado.

Valores de incidentStatus

A tabela a seguir lista os membros de uma enumeração evolutiva. Use o cabeçalho da Prefer: include-unknown-enum-members solicitação para obter os seguintes valores nesta enumeração evolutiva: awaitingAction.

Member Descrição
Ativo O incidente está no estado ativo.
resolvido O incidente está em estado resolvido.
Em andamento O incidente está em andamento de mitigação.
Redirecionado O incidente foi mesclado com outro incidente. A ID do incidente de destino aparece na propriedade redirectIncidentId .
unknownFutureValue Valor sentinela de enumeração evolutiva. Não usar.
awaitingAction Este incidente requer ações de Especialistas em Defensoria aguardando sua ação. Somente os especialistas do Microsoft 365 Defender podem definir esse status.

Relações

Relação Tipo Descrição
alertas Coleção Microsoft.Graph.Security.Alert A lista de alertas relacionados. Suporta o $expand.

Representação JSON

A representação JSON a seguir mostra o tipo de recurso.

{
  "@odata.type": "#microsoft.graph.security.incident",
  "assignedTo": "String",
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customTags": ["String"],
  "description" : "String",
  "determination": "String",
  "displayName": "String",
  "id": "String (identifier)",
  "incidentWebUrl": "String",
  "lastModifiedBy": "String",
  "lastUpdateDateTime": "String (timestamp)",
  "redirectIncidentId": "String",
  "resolvingComment": "String",
  "severity": "String",
  "status": "String",
  "summary": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "priorityScore": "Int"
}