Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph
Importante
As APIs na versão /beta no Microsoft Graph estão sujeitas a alterações. Não há suporte para o uso dessas APIs em aplicativos de produção. Para determinar se uma API está disponível na v1.0, use o seletor Versão.
Observação
A entidade tiIndicator está obsoleta.
Atualize as propriedades de um objeto tiIndicator .
Essa API está disponível nas seguintes implantações de nuvem nacional.
| Serviço global | Governo dos EUA L4 | US Government L5 (DOD) | China operada pela 21Vianet |
|---|---|---|---|
| ✅ | ❌ | ❌ | ❌ |
Permissões
Escolha a(s) permissão(s) marcada(s) como menos privilegiada(s) para essa API. Use uma permissão ou permissões com privilégios mais altos somente se o aplicativo exigir. Para obter detalhes sobre permissões delegadas e de aplicativo, consulte Tipos de permissão. Para saber mais sobre essas permissões, consulte a referência de permissões.
| Tipo de permissão | Permissões menos privilegiadas | Permissões com privilégios mais elevados |
|---|---|---|
| Delegado (conta corporativa ou de estudante) | ThreatIndicators.ReadWrite.OwnedBy | Indisponível. |
| Delegado (conta pessoal da Microsoft) | Sem suporte. | Sem suporte. |
| Application | ThreatIndicators.ReadWrite.OwnedBy | Indisponível. |
Solicitação HTTP
PATCH /security/tiIndicators/{id}
Cabeçalhos de solicitação
| Nome | Descrição |
|---|---|
| Authorization | Portador {code} Obrigatório |
| Preferir | return=representação |
Corpo da solicitação
No corpo da solicitação, forneça os valores para os campos relevantes que devem ser atualizados. As propriedades existentes que não estão incluídas no corpo da solicitação mantêm seus valores anteriores ou são recalculadas com base nas alterações de outros valores de propriedade. Para alcançar o melhor desempenho, não inclua valores existentes que não foram alterados. Os campos obrigatórios são: id, expirationDateTime, targetProduct.
| Propriedade | Tipo | Descrição |
|---|---|---|
| ação | string | A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Os valores possíveis são: unknown, allow, block, alert. |
| activityGroupNames | String collection | O(s) nome(s) de inteligência contra ameaças cibernéticas das partes responsáveis pela atividade maliciosa coberta pelo indicador de ameaça. |
| Informações adicionais | Cadeia de caracteres | Uma área catchall na qual dados extras do indicador não cobertos pelas outras propriedades tiIndicator podem ser colocados. Os dados colocados em additionalInformation normalmente não serão utilizados pela ferramenta de segurança targetProduct. |
| confidence | Int32 | Um número inteiro que representa a confiança em que os dados dentro do indicador identifica com precisão o comportamento mal-intencionado. Os valores aceitáveis são 0 a 100, sendo 100 o mais alto. |
| description | Cadeia de caracteres | Descrição breve (100 caracteres ou menos) da ameaça representada pelo indicador. |
| diamanteModelo | diamanteModelo | A área do Modelo de Diamante na qual esse indicador existe. Os valores possíveis são: unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | Cadeia de caracteres DateTime indicando quando o Indicador expira. Todos os indicadores devem ter uma data de expiração para evitar indicadores obsoletos persistindo no sistema. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z. |
| externalId | Cadeia de caracteres | Um número de identificação que vincula o indicador de volta ao sistema do provedor do indicador (por exemplo, uma chave estrangeira). |
| isActive | Booliano | Usado para desativar indicadores dentro do sistema. Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com isso definido como 'Falso' para desativar indicadores no sistema. |
| killChain | coleção killChain | Uma matriz JSON de cadeias de caracteres que descreve qual ponto ou pontos na Cadeia de Eliminação este indicador tem como alvo. Consulte "valores killChain" abaixo para obter os valores exatos. |
| knownFalsePositives | Cadeia de caracteres | Cenários em que o indicador pode causar falsos positivos. Este deve ser um texto legível. |
| lastReportedDateTime | DateTimeOffset | A última vez que o indicador foi visto. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z. |
| malwareFamilyNames | String collection | O nome da família de malware associado a um indicador, se ele existir. A Microsoft prefere o nome da família de malware da Microsoft, se possível, que pode ser encontrado por meio da enciclopédia de ameaças da Inteligência de Segurança do Windows Defender. |
| passiveOnly | Booliano | Determina se o indicador deve disparar um evento visível para um usuário final. Quando definidas como "true", as ferramentas de segurança não notificarão o usuário final de que ocorreu uma "ocorrência". Na maioria das vezes, isso é tratado como auditoria ou modo silencioso pelos produtos de segurança, em que eles registram que uma correspondência ocorreu, mas não executam a ação. O valor padrão é falso. |
| severity | Int32 | Um número inteiro que representa a gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores aceitáveis são 0 – 5, em que 5 é o mais grave e zero não é grave. O valor padrão é 3. |
| tags | String collection | Uma matriz JSON de cadeias de caracteres que armazena marcas/palavras-chave arbitrárias. |
| tlpLevel | tlpLevel | Valor do protocolo de semáforo para o indicador. Os valores possíveis são: unknown, white, green, amber, red. |
Resposta
Se tiver êxito, este método retornará um código de resposta 204 No Content.
Se o cabeçalho de solicitação opcional for usado, o método retornará um código de 200 OK resposta e o objeto tiIndicator atualizado no corpo da resposta.
Exemplos
Exemplo 1: Solicitação sem cabeçalho Preferencial
Solicitação
O exemplo a seguir mostra uma solicitação sem o Prefer cabeçalho.
PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
{
"description": "description-updated",
}
Resposta
O exemplo a seguir mostra a resposta.
HTTP/1.1 204 No Content
Exemplo 2: Solicitação com o cabeçalho Preferir
Solicitação
O exemplo a seguir mostra uma solicitação que inclui o Prefer cabeçalho.
PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
Prefer: return=representation
{
"additionalInformation": "additionalInformation-after-update",
"confidence": 42,
"description": "description-after-update",
}
Resposta
O exemplo a seguir mostra a resposta.
Observação
O objeto de resposta mostrado aqui pode ser reduzido para facilitar a leitura.
HTTP/1.1 200 OK
Content-type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#Security/tiIndicators/$entity",
"id": "e58c072b-c9bb-a5c4-34ce-eb69af44fb1e",
"azureTenantId": "XXXXXXXXXXXXXXXXXXXXXXXXX",
"action": null,
"additionalInformation": "additionalInformation-after-update",
"activityGroupNames": [],
"confidence": 42,
"description": "description-after-update",
}