Usar as APIs do Microsoft Graph para a Inteligência contra Ameaças da Microsoft

As organizações que realizam análises de infraestrutura de ameaças e coletam inteligência contra ameaças podem usar as APIs de Inteligência contra Ameaças da Microsoft no Microsoft Graph para simplificar a triagem, a resposta a incidentes, a busca de ameaças, o gerenciamento de vulnerabilidades e os fluxos de trabalho dos analistas de inteligência contra ameaças cibernéticas. Essas APIs fornecem inteligência contra ameaças de nível mundial que ajuda a proteger sua organização contra ameaças cibernéticas modernas. Você pode identificar adversários e suas operações, acelerar a detecção e a correção e aprimorar seus investimentos e fluxos de trabalho em segurança.

Essas APIs de inteligência contra ameaças permitem operacionalizar a inteligência encontrada na interface do usuário. Isso inclui inteligência acabada na forma de artigos e perfis de inteligência, inteligência de máquina, incluindo indicadores de comprometimento (IoCs) e veredictos de reputação e, finalmente, dados de enriquecimento, incluindo DNS passivo, cookies, componentes e rastreadores.

Observação

As APIs de Inteligência Contra Ameaças da Microsoft estão disponíveis para todos os clientes com uma licença do Microsoft Defender XDR e/ou do Microsoft Sentinel. Nenhuma licença separada é necessária para acessar essas APIs.

Authorization

Para chamar as APIs de inteligência contra ameaças no Microsoft Graph, seu aplicativo precisa adquirir um token de acesso. Para obter detalhes sobre tokens de acesso, confira Obter tokens de acesso para chamar o Microsoft Graph. Seu aplicativo também precisa das permissões apropriadas. Para obter mais informações, consulte Permissões de inteligência contra ameaças.

Permissões obrigatórias

As seguintes permissões são necessárias para acessar as APIs de Inteligência contra Ameaças da Microsoft:

Tipo de permissão Permissões
Delegada (conta corporativa ou de estudante) ThreatIntelligence.Read
Application ThreatIntelligence.Read.All

Além disso, o usuário que está chamando deve ter pelo menos a função de Leitor de Segurança atribuída.

Casos de uso comuns

As APIs de inteligência contra ameaças se enquadram em algumas categorias principais:

  • Detalhes escritos sobre uma ameaça ou ator de ameaça, como artigo e intelligenceProfile.
  • Propriedades sobre um host, como hostCookie, passiveDNS ou whois.

A tabela a seguir lista alguns casos de uso comuns para as APIs de inteligência contra ameaças.

Casos de uso Recursos REST Confira também
Leia artigos sobre inteligência contra ameaças. Artigo Métodos do artigo
Leia informações sobre um host que está disponível no momento ou estava disponível anteriormente na Internet e que a Inteligência contra Ameaças da Microsoft detectou. Você pode obter mais detalhes sobre um host, incluindo cookies associados, entradas DNS passivas, reputação e muito mais. host,
hostCookie,
passiveDnsRecord,
reputação do host
Métodos de host
Leia informações sobre componentes da web observados em um host. componente de host Métodos de hostComponent
Leia informações sobre cookies observados em um host. hostCookie Métodos de hostCookie
Descubra pares de hosts referenciais observados sobre um host. Os pares de hosts incluem detalhes como informações sobre redirecionamentos HTTP, consumo de CSS ou imagens de um host e muito mais. hostPair Métodos de hostPair
Descubra informações sobre portas que a Inteligência contra Ameaças da Microsoft observou em um host, incluindo componentes nessas portas, o número de vezes que uma porta foi observada e o que cada resposta de faixa de porta de host contém. hostPort,
hostPortComponent,
hostPortBanner
Métodos de hostPort
Ler dados do certificado SSL observados em um host. Esses dados incluem informações sobre o certificado SSL e a relação entre o host e o certificado SSL. hostSslCertificate,
sslCertificate
Métodos de hostSslCertificate
Leia os rastreadores da Internet observados em um host. hostTracker Métodos de hosttracker
Leia perfis de inteligência sobre agentes de ameaças e ferramentas comuns de comprometimento. intelligenceProfile,
intelligenceProfileIndicator
Métodos de intelligenceProfile
Leia registros de PDNS (DNS passivo) sobre um host. passiveDnsRecord Métodos de passiveDnsRecord
Ler dados do certificado SSL. Essas informações são independentes dos detalhes sobre como o certificado SSL se relaciona com um host. sslCertificate Métodos de sslCertificate
Leia os detalhes do subdomínio de um host. Subdomínio Métodos de subdomínio
Ler detalhes sobre uma vulnerabilidade. vulnerabilidade Métodos de vulnerabilidade
Leia os detalhes do WHOIS de um host. whoisRecord Métodos de whoisRecord

Próximas etapas

As APIs de inteligência contra ameaças no Microsoft Graph podem ajudar a proteger sua organização contra ameaças cibernéticas modernas. Para saber mais:

  • Examine os métodos e as propriedades dos recursos mais úteis para o seu cenário.
  • Experimente a API no Explorador do Graph.