Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph
Importante
As APIs na versão /beta no Microsoft Graph estão sujeitas a alterações. Não há suporte para o uso dessas APIs em aplicativos de produção. Para determinar se uma API está disponível na v1.0, use o seletor Versão.
Observação
A entidade tiIndicator está obsoleta.
Representa dados usados para identificar atividades mal-intencionadas.
Se sua organização trabalha com indicadores de ameaça, seja gerando seus próprios indicadores, obtendo-os de feeds de código aberto, compartilhando com organizações ou comunidades parceiras ou comprando feeds de dados, você pode querer usar esses indicadores em várias ferramentas de segurança para correspondência com dados de log. A entidade tiIndicators permite que você carregue seus indicadores de ameaça nas ferramentas de segurança da Microsoft para as ações de permitir, bloquear ou alertar.
Os indicadores de ameaças carregados via tiIndicator são usados com a inteligência de ameaças da Microsoft para fornecer uma solução de segurança personalizada para sua organização. Ao usar a entidade tiIndicator , especifique a solução de segurança da Microsoft que você deseja utilizar os indicadores por meio da propriedade targetProduct e especifique a ação (permitir, bloquear ou alertar) à qual a solução de segurança deve aplicar os indicadores por meio da propriedade action .
Atualmente, o targetProduct suporta os seguintes produtos:
Microsoft Defender para Ponto de Extremidade – dá suporte aos seguintes métodos tiIndicators:
Observação
Os seguintes tipos de indicadores são compatíveis com o Microsoft Defender para Ponto de Extremidade targetProduct:
- Arquivos
- Endereços IP: O Microsoft Defender para Ponto de Extremidade dá suporte apenas ao IPv4/IPv6 de destino – defina a propriedade em networkDestinationIPv4 ou propriedades networkDestinationIPv6 na API de Segurança do Microsoft Graph tiIndicator.
- URLs/domínios
Há um limite de 15.000 indicadores por locatário para o Microsoft Defender para Ponto de Extremidade.
Microsoft Sentinel – Para obter as instruções mais atualizadas e detalhadas sobre como enviar indicadores inteligentes de ameaças ao Microsoft Sentinel, consulte Conectar sua plataforma de inteligência contra ameaças ao Microsoft Sentinel com a API de upload.
Para mais detalhes sobre os tipos de indicadores com suporte e limites de contagens de indicadores por locatário, confira Gerenciar indicadores.
Métodos
| Método | Tipo de retorno | Descrição |
|---|---|---|
| Get | tiIndicator | Leia as propriedades e relacionamentos do objeto tiIndicator. |
| Create | tiIndicator | Crie um novo tiIndicator postando na coleção tiIndicators. |
| List | Coleção tiIndicator | Obtenha uma coleção de objetos tiIndicator. |
| Atualizar | tiIndicator | Atualiza o objeto tiIndicator. |
| Delete | Nenhum | Exclua o objeto tiIndicator. |
| Excluir várias tarefas | Nenhum | Exclua vários objetos tiIndicator. |
| Excluir várias pelo ID externo | Nenhum | Exclua vários objetos tiIndicator pela externalId propriedade. |
| Enviar várias | Coleção tiIndicator | Crie novos tiIndicators postando uma coleção tiIndicators. |
| Atualizar várias | Coleção tiIndicator | Atualiza vários objetos tiIndicator. |
Métodos com suporte em cada produto de destino
| Método | Azure Sentinel | Microsoft Defender para Ponto de Extremidade |
|---|---|---|
| Criar tiIndicator | Os campos obrigatórios são: action, azureTenantId, description, targetProductexpirationDateTime, threatType, , tlpLevel, e pelo menos um email, rede ou arquivo observável. |
Os campos obrigatórios são: action, e um destes seguintes valores: domainName, url, networkDestinationIPv4, networkDestinationIPv6fileHashValue , (deve fornecer fileHashType no caso de fileHashValue). |
| Enviar tiIndicators | Consulte o método Criar tiIndicator para campos obrigatórios para cada tiIndicator. Há um limite de 100 tiIndicators por solicitação. | Consulte o método Criar tiIndicator para campos obrigatórios para cada tiIndicator. Há um limite de 100 tiIndicators por solicitação. |
| Atualizar tiIndicator | Os campos obrigatórios são: id, expirationDateTime, targetProduct. Os campos editáveis são: action, activityGroupNames, additionalInformation, confidenceexternalIdtagspassiveOnlytlpLevelseveritymalwareFamilyNameslastReportedDateTimekillChainexpirationDateTimeknownFalsePositivesdescriptiondiamondModelisActive. |
Os campos obrigatórios são: id, expirationDateTime, targetProduct. Os campos editáveis são: expirationDateTime, severity, description. |
| Atualizar tiIndicators | Consulte o método Atualizar tiIndicator para campos obrigatórios e editáveis para cada tiIndicator. | |
| Excluir tiIndicator | O campo obrigatório é: id. |
O campo obrigatório é: id. |
| Excluir tiIndicators | Consulte o método Excluir tiIndicator acima para obter o campo obrigatório para cada tiIndicator. |
Propriedades
| Propriedade | Tipo | Descrição |
|---|---|---|
| ação | string | A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Os valores possíveis são: unknown, allow, block, alert.
Obrigatório. |
| activityGroupNames | String collection | O(s) nome(s) de inteligência contra ameaças cibernéticas das partes responsáveis pela atividade maliciosa coberta pelo indicador de ameaça. |
| Informações adicionais | Cadeia de caracteres | Uma área catchall para dados extras do indicador que não são especificamente cobertos por outras propriedades tiIndicator. A ferramenta de segurança especificada pelo targetProduct normalmente não utiliza esses dados. |
| azureTenantId | String | Carimbado pelo sistema quando o indicador é ingerido. A ID de locatário do Microsoft Entra do cliente de envio. Obrigatório. |
| confidence | Int32 | Um número inteiro que representa a confiança em que os dados dentro do indicador identifica com precisão o comportamento mal-intencionado. Os valores aceitáveis são 0 a 100, sendo 100 o mais alto. |
| description | Cadeia de caracteres | Descrição breve (100 caracteres ou menos) da ameaça representada pelo indicador. Obrigatório. |
| diamanteModelo | diamanteModelo | A área do Modelo de Diamante na qual esse indicador existe. Os valores possíveis são: unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | Cadeia de caracteres DateTime indicando quando o Indicador expira. Todos os indicadores devem ter uma data de expiração para evitar indicadores obsoletos persistindo no sistema. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z.
Obrigatório. |
| externalId | Cadeia de caracteres | Um número de identificação que vincula o indicador de volta ao sistema do provedor do indicador (por exemplo, uma chave estrangeira). |
| id | Cadeia de caracteres | Criado pelo sistema quando o indicador é inserido. GUID/identificador exclusivo gerado. Somente leitura. |
| ingestedDateTime | DateTimeOffset | Carimbado pelo sistema quando o indicador é ingerido. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z |
| isActive | Booliano | Usado para desativar indicadores dentro do sistema. Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com isso definido como 'Falso' para desativar indicadores no sistema. |
| killChain | coleção killChain | Uma matriz JSON de cadeias de caracteres que descreve qual ponto ou pontos na Cadeia de Eliminação este indicador tem como alvo. Consulte 'valores killChain' abaixo para obter os valores exatos. |
| knownFalsePositives | Cadeia de caracteres | Cenários em que o indicador pode causar falsos positivos. Este deve ser um texto legível. |
| lastReportedDateTime | DateTimeOffset | A última vez que o indicador foi visto. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z |
| malwareFamilyNames | String collection | O nome da família de malware associado a um indicador, se ele existir. A Microsoft prefere o nome da família de malware da Microsoft, se possível, que pode ser encontrado por meio da enciclopédia de ameaças da Inteligência de Segurança do Windows Defender. |
| passiveOnly | Booliano | Determina se o indicador deve disparar um evento visível para um usuário final. Quando definidas como "true", as ferramentas de segurança não notificarão o usuário final de que ocorreu uma "ocorrência". Isso geralmente é tratado como auditoria ou modo silencioso pelos produtos de segurança, em que eles simplesmente registram que uma correspondência ocorreu, mas não executam a ação. O valor padrão é falso. |
| severity | Int32 | Um número inteiro que representa a gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores aceitáveis são 0 – 5, em que 5 é o mais grave e zero não é grave. O valor padrão é 3. |
| tags | String collection | Uma matriz JSON de cadeias de caracteres que armazena marcas/palavras-chave arbitrárias. |
| targetProduct | Cadeia de caracteres | Um valor de cadeia de caracteres que representa um único produto de segurança ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP.
Required |
| threatType | threatType | Cada indicador deve ter um Tipo de Ameaça de Indicador válido. Os valores possíveis são: Botnet, C2, CryptoMining, DarknetMalwarePhishingMaliciousUrlDDoS, , Proxy, , . WatchListPUA
Obrigatório. |
| tlpLevel | tlpLevel | Valor do protocolo de semáforo para o indicador. Os valores possíveis são: unknown, white, green, amber, red.
Obrigatório. |
Indicadores observáveis - email
| Propriedade | Tipo | Descrição |
|---|---|---|
| emailEncoding | Cadeia de caracteres | O tipo de codificação de texto usado no email. |
| emailLanguage | Cadeia de caracteres | O idioma do email. |
| destinatário do email | Cadeia de caracteres | Endereço de e-mail do destinatário. |
| emailSenderAddress | Cadeia de caracteres | Email address of the attacker|victim. |
| emailSenderName | Cadeia de caracteres | Nome exibido do invasor|vítima. |
| emailSourceDomain | Cadeia de caracteres | Domínio usado no email. |
| emailSourceIpAddress | Cadeia de caracteres | Endereço IP de origem do email. |
| emailSubject | Cadeia de caracteres | Linha de assunto do email. |
| emailXMailer | Cadeia de caracteres | Valor X-Mailer usado no email. |
Observáveis do indicador - arquivo
| Propriedade | Tipo | Descrição |
|---|---|---|
| fileCompileDateTime | DateTimeOffset | Data e hora em que o arquivo foi compilado. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z |
| fileCreatedDateTime | DateTimeOffset | Data e hora em que o arquivo foi criado. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z |
| fileHashType | string | O tipo de hash armazenado em fileHashValue. Os valores possíveis são unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
| fileHashValue | Cadeia de caracteres | O valor de hash do arquivo. |
| fileMutexName | Cadeia de caracteres | Nome do mutex usado em detecções baseadas em arquivo. |
| fileName | Cadeia de caracteres | Nome do arquivo se o indicador for baseado em arquivo. Vários nomes de arquivo podem ser delimitados por vírgulas. |
| filePacker | Cadeia de caracteres | O empacotador usado para compilar o arquivo em questão. |
| filePath | Cadeia de caracteres | Caminho do arquivo indicando comprometimento. Pode ser um caminho de estilo do Windows ou *nix. |
| fileSize | Int64 | Tamanho do arquivo, em bytes. |
| Tipo de arquivo | Cadeia de caracteres | Descrição de texto do tipo de arquivo. Por exemplo, "Documento do Word" ou "Binário". |
Indicadores observáveis - rede
| Propriedade | Tipo | Descrição |
|---|---|---|
| domainName | Cadeia de caracteres | Nome de domínio associado a este indicador. Deve ter o formato subdomain.domain.topleveldomain (por exemplo, baddomain.domain.net) |
| networkCidrBlock | Cadeia de caracteres | Representação da notação de bloco CIDR da rede referenciada neste indicador. Use somente se a origem e o destino não puderem ser identificados. |
| networkDestinationAsn | Int32 | O identificador do sistema autônomo de destino da rede referenciado no indicador. |
| networkDestinationCidrBlock | Cadeia de caracteres | Representação da notação de bloco CIDR da rede de destino neste indicador. |
| networkDestinationIPv4 | Cadeia de caracteres | Destino do endereço IP IPv4. |
| networkDestinationIPv6 | Cadeia de caracteres | Destino do endereço IP IPv6. |
| networkDestinationPort | Int32 | Destino da porta TCP. |
| de redeIPv4 | Cadeia de caracteres | Endereço IP IPv4. Use somente se a origem e o destino não puderem ser identificados. |
| de redeIPv6 | Cadeia de caracteres | Endereço IP IPv6. Use somente se a origem e o destino não puderem ser identificados. |
| networkPort | Int32 | porta TCP. Use somente se a origem e o destino não puderem ser identificados. |
| networkProtocol | Int32 | Representação decimal do campo de protocolo no cabeçalho IPv4. |
| networkSourceAsn | Int32 | O identificador de sistema autônomo de origem da rede referenciado no indicador. |
| networkSourceCidrBlock | Cadeia de caracteres | Notação de bloco CIDR representação da rede de origem neste indicador |
| networkSourceIPv4 | Cadeia de caracteres | Origem do endereço IP IPv4. |
| networkSourceIPv6 | Cadeia de caracteres | Origem do endereço IP IPv6. |
| networkSourcePort | Int32 | Origem da porta TCP. |
| url | Cadeia de caracteres | Localizador Uniforme de Recursos. Essa URL deve estar em conformidade com a RFC 1738. |
| userAgent | Cadeia de caracteres | User-Agent cadeia de caracteres de uma solicitação da Web que pode indicar comprometimento. |
valores de diamondModel
Para obter informações sobre este modelo, consulte O modelo de diamante.
| Membro | Valor | Descrição |
|---|---|---|
| desconhecido | 0 | |
| adversal | 1 | O indicador descreve o adversário. |
| de funcionalidade | 2 | O indicador é uma capacidade do adversário. |
| infraestrutura | 3 | O indicador descreve a infraestrutura do adversário. |
| vítima | 4 | O indicador descreve a vítima do adversário. |
| unknownFutureValue | 127 |
Valores de killChain
| Member | Descrição |
|---|---|
| Ações | Indica que o invasor está usando o sistema comprometido para executar ações, como um ataque distribuído de negação de serviço. |
| C2 | Representa o canal de controle pelo qual um sistema comprometido é manipulado. |
| Entrega | O processo de distribuição do código de exploração para as vítimas (por exemplo, USB, email, sites). |
| Exploração | O código de exploração que está tirando proveito de vulnerabilidades (por exemplo, execução de código). |
| Instalação | Instalar malware após a exploração de uma vulnerabilidade. |
| Reconhecimento | O indicador é uma evidência de um grupo de atividades coletando informações a serem usadas em um ataque futuro. |
| Armamento | Transformar uma vulnerabilidade em código de exploração (por exemplo, malware). |
Valores threatType
| Member | Descrição |
|---|---|
| Botnet | O indicador está detalhando um nó/membro do botnet. |
| C2 | O indicador está detalhando um nó de Comando & Controle de um botnet. |
| Mineração de criptomoedas | O tráfego que envolve esse endereço de rede/URL é uma indicação de CyrptoMining/Abuso de recursos. |
| Darknet | O indicador é o de um nó/rede da Darknet. |
| DDoS | Indicadores relacionados a uma campanha de DDoS ativa ou futura. |
| MaliciousUrl | URL que está servindo malware. |
| Malware | Indicador que descreve um arquivo ou arquivos mal-intencionados. |
| Phishing | Indicadores relacionados a uma campanha de phishing. |
| Proxy | O indicador é o de um serviço de proxy. |
| PUA | Aplicativo potencialmente indesejado. |
| Watchlist | Este é o bucket genérico para indicadores para os quais a ameaça não pode ser determinada ou que requerem interpretação manual. Os parceiros que enviam dados ao sistema não devem usar esta propriedade. |
Valores de tlpLevel
Cada indicador também deve ter um valor de protocolo de semáforo quando for enviado. Esse valor representa a sensibilidade e o escopo de compartilhamento de um determinado indicador.
| Member | Descrição |
|---|---|
| Branco | Escopo de compartilhamento: ilimitado. Os indicadores podem ser compartilhados livremente, sem restrições. |
| Verde | Escopo de compartilhamento: comunidade. Os indicadores podem ser compartilhados com a comunidade de segurança. |
| Âmbar | Escopo de compartilhamento: limitado. Essa é a configuração padrão para indicadores e restringe o compartilhamento somente àqueles com uma 'necessidade de saber' sendo 1) Serviços e operadores de serviço que implementam inteligência contra ameaças 2) Clientes cujos sistemas apresentam comportamento consistente com o indicador. |
| Vermelho | Escopo de compartilhamento: pessoal. Esses indicadores devem ser compartilhados apenas diretamente e, de preferência, pessoalmente. Normalmente, os indicadores TLP Red não são ingeridos devido às suas restrições predefinidas. Se os indicadores TLP vermelho forem enviados, a propriedade "PassiveOnly" também deverá ser definida True . |
Relações
Nenhum
Representação JSON
A representação JSON a seguir mostra o tipo de recurso.
{
"action": "string",
"activityGroupNames": ["String"],
"additionalInformation": "String",
"azureTenantId": "String",
"confidence": 1024,
"description": "String",
"diamondModel": "string",
"domainName": "String",
"emailEncoding": "String",
"emailLanguage": "String",
"emailRecipient": "String",
"emailSenderAddress": "String",
"emailSenderName": "String",
"emailSourceDomain": "String",
"emailSourceIpAddress": "String",
"emailSubject": "String",
"emailXMailer": "String",
"expirationDateTime": "String (timestamp)",
"externalId": "String",
"fileCompileDateTime": "String (timestamp)",
"fileCreatedDateTime": "String (timestamp)",
"fileHashType": "string",
"fileHashValue": "String",
"fileMutexName": "String",
"fileName": "String",
"filePacker": "String",
"filePath": "String",
"fileSize": 1024,
"fileType": "String",
"id": "String (identifier)",
"ingestedDateTime": "String (timestamp)",
"isActive": true,
"killChain": ["String"],
"knownFalsePositives": "String",
"lastReportedDateTime": "String (timestamp)",
"malwareFamilyNames": ["String"],
"networkCidrBlock": "String",
"networkDestinationAsn": 1024,
"networkDestinationCidrBlock": "String",
"networkDestinationIPv4": "String",
"networkDestinationIPv6": "String",
"networkDestinationPort": 1024,
"networkIPv4": "String",
"networkIPv6": "String",
"networkPort": 1024,
"networkProtocol": 1024,
"networkSourceAsn": 1024,
"networkSourceCidrBlock": "String",
"networkSourceIPv4": "String",
"networkSourceIPv6": "String",
"networkSourcePort": 1024,
"passiveOnly": true,
"severity": 1024,
"tags": ["String"],
"targetProduct": "String",
"threatType": "String",
"tlpLevel": "string",
"url": "String",
"userAgent": "String"
}