Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph.security
Um incidente no Microsoft 365 Defender é uma coleção de instâncias de alerta correlacionadas e metadados associados que refletem a história de um ataque a um locatário.
Os serviços e aplicativos do Microsoft 365 criam alertas quando detectam um evento ou atividade suspeito ou mal-intencionado. Alertas individuais fornecem dicas valiosas sobre um ataque concluído ou contínuo. No entanto, os ataques geralmente empregam várias técnicas contra diferentes tipos de entidades, como dispositivos, usuários e caixas de correio. O resultado são vários alertas para várias entidades em seu locatário. Como reunir os alertas individuais para obter informações sobre um ataque pode ser desafiador e demorado, Microsoft 365 Defender agrega automaticamente os alertas e suas informações associadas a um incidente.
Métodos
| Método | Tipo de retorno | Descrição |
|---|---|---|
| Listar incidentes | Coleção Microsoft.Graph.Security.Incident | Obtenha uma lista de objetos de incidente que o Microsoft 365 Defender criou para rastrear ataques em uma organização. |
| Obter incidente | microsoft.graph.security.incident | Leia as propriedades e relações de um objeto incidente . |
| Atualizar incidente | microsoft.graph.security.incident | Atualize as propriedades de um objeto de incidente . |
| Criar comentário para incidente | alertComment | Crie um comentário para um incidente existente com base na propriedade de id do incidente especificada. |
| Incidentes de mesclagem | microsoft.graph.security.mergeResponse | Mescle vários recursos de incidentes em um único incidente. |
Propriedades
| Propriedade | Tipo | Descrição |
|---|---|---|
| assignedTo | Cadeia de caracteres | Proprietário do incidente ou nulo se nenhum proprietário for atribuído. Texto editável gratuito. |
| classificação | microsoft.graph.security.alertClassification | A especificação para o incidente. Os valores possíveis são: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| comentários | Coleção microsoft.graph.security.alertComment | Matriz de comentários criada pela equipe de Operações de Segurança (SecOps) quando o incidente é gerenciado. |
| createdDateTime | DateTimeOffset | Hora em que o incidente foi criado pela primeira vez. |
| customTags | String collection | Matriz de marcas personalizadas associadas a um incidente. |
| description | Cadeia de caracteres | Descrição do incidente. |
| determinação | microsoft.graph.security.alertDetermination | Especifica a determinação do incidente. Os valores possíveis são: unknown, apt, malware, securityPersonnelmultiStagedAttackcompromisedUserphishingmaliciousUserActivitycleansecurityTestingconfirmedUserActivityunwantedSoftwareunknownFutureValueotherinsufficientDatalineOfBusinessApplication, |
| displayName | Cadeia de caracteres | O nome do incidente. |
| id | Cadeia de caracteres | Identificador exclusivo para representar o incidente. |
| incidentWebUrl | Cadeia de caracteres | A URL da página de incidente no portal do Microsoft 365 Defender. |
| lastModifiedBy | Cadeia de caracteres | A identidade que modificou o incidente pela última vez. |
| lastUpdateDateTime | DateTimeOffset | Hora em que o incidente foi atualizado pela última vez. |
| priorityScore | Int | Uma pontuação de prioridade para o incidente de 0 a 100, sendo > 85 a prioridade máxima, 15 a 85 prioridade média e < 15 prioridade baixa. Essa pontuação é gerada usando aprendizado de máquina e se baseia em vários fatores, incluindo gravidade, impacto da interrupção, inteligência contra ameaças, tipos de alerta, criticidade do ativo, análise de ameaças, raridade do incidente e sinais de prioridade adicionais. O valor também pode ser null , o que indica que o recurso não está aberto para o locatário ou que o valor da pontuação está com cálculo pendente. |
| redirectIncidentId | Cadeia de caracteres | Preenchido apenas no caso de um incidente ser agrupado com outro incidente, como parte da lógica que processa incidentes. Nesse caso, a propriedade de status é redirected. |
| resolvingComment | Cadeia de caracteres | Entrada do usuário que explica a resolução do incidente e a escolha de classificação. Esta propriedade contém texto editável livre. |
| severity | alertSeverity | Indica o possível impacto sobre os ativos. Quanto maior a gravidade, maior o impacto. Normalmente, itens de maior gravidade exigem a atenção mais imediata. Os valores possíveis são: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.incidentStatus | O status do incidente. Os valores possíveis são: active, resolved, inProgress, redirected, unknownFutureValue, e awaitingAction. |
| summary | Cadeia de caracteres | A visão geral de um ataque. Quando aplicável, o resumo contém detalhes do que ocorreu, ativos afetados e o tipo de ataque. |
| Marcas do sistema | String collection | As marcas do sistema associadas ao incidente. |
| tenantId | String | O locatário do Microsoft Entra no qual o alerta foi criado. |
Valores de incidentStatus
A tabela a seguir lista os membros de uma enumeração evolutiva. Use o cabeçalho da Prefer: include-unknown-enum-members solicitação para obter os seguintes valores nesta enumeração evolutiva: awaitingAction.
| Member | Descrição |
|---|---|
| Ativo | O incidente está no estado ativo. |
| resolvido | O incidente está em estado resolvido. |
| Em andamento | O incidente está em andamento de mitigação. |
| Redirecionado | O incidente foi mesclado com outro incidente. A ID do incidente de destino aparece na propriedade redirectIncidentId . |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
| awaitingAction | Este incidente requer ações de Especialistas em Defensoria aguardando sua ação. Somente os especialistas do Microsoft 365 Defender podem definir esse status. |
Relações
| Relação | Tipo | Descrição |
|---|---|---|
| alertas | Coleção Microsoft.Graph.Security.Alert | A lista de alertas relacionados. Suporta o $expand. |
Representação JSON
A representação JSON a seguir mostra o tipo de recurso.
{
"@odata.type": "#microsoft.graph.security.incident",
"assignedTo": "String",
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customTags": ["String"],
"description" : "String",
"determination": "String",
"displayName": "String",
"id": "String (identifier)",
"incidentWebUrl": "String",
"lastModifiedBy": "String",
"lastUpdateDateTime": "String (timestamp)",
"redirectIncidentId": "String",
"resolvingComment": "String",
"severity": "String",
"status": "String",
"summary": "String",
"systemTags" : ["String"],
"tenantId": "String",
"priorityScore": "Int"
}