Microsoft Defender SOC (Pré-visualização)
Ativar fluxos de trabalho automatizados baseados em eventos do Microsoft Defender e Sentinel. Fornece gatilhos separados para alertas de segurança e para gestão de casos (genéricos e incidentes), entregando dados normalizados de eventos para fluxos de trabalho posteriores.
Este conector está disponível nos seguintes produtos e regiões:
| Serviço | Class | Regions |
|---|---|---|
| Estúdio Copiloto | Premium | Todas as regiões Power Automate exceto as seguintes: - Governo dos EUA (CCG) - Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Power Apps | Premium | Todas as regiões Power Apps exceto as seguintes: - Governo dos EUA (CCG) - Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Power Automate | Premium | Todas as regiões Power Automate exceto as seguintes: - Governo dos EUA (CCG) - Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Entrar em contato | |
|---|---|
| Name | Microsoft |
| URL | https://support.microsoft.com |
| Metadados do conector | |
|---|---|
| Editor | Microsoft |
| Sítio Web | https://security.microsoft.com |
| Política de privacidade | https://privacy.microsoft.com |
| Categorias | Segurança |
Conector SOC Microsoft Defender
Use este conector para iniciar fluxos de trabalho do Logic Apps a partir do Microsoft Defender e da automação do Microsoft Sentinel.
Gatilhos disponíveis
- O alerta SOC do Microsoft Defender recebe um payload de alerta de segurança normalizado do Microsoft Graph.
- O caso SOC do Microsoft Defender recebe uma carga útil normalizada do caso de segurança Microsoft Graph, incluindo tipos genéricos e de casos incidentes.
O conector regista o gatilho com as Logic Apps. A automação do Microsoft Defender resolve o callback da Logic App e envia o alerta ou a carga útil do caso quando a regra de automação é executada.
Authentication
O conector utiliza autenticação Microsoft Entra ID. A identidade que cria a ligação deve ser autorizada para o cenário de automação Microsoft Defender ou Microsoft Sentinel que invoca o fluxo de trabalho.
Limitações conhecidas
O botão de disparo Logic Apps Run não fornece um alerta do Microsoft Defender nem uma carga útil de casos. Teste o fluxo de trabalho através da automação do Microsoft Defender ou reenviando uma execução existente de Logic Apps.
A criar uma ligação
O conector suporta os seguintes tipos de autenticação:
| Predefinição | Parâmetros para criar conexão. | Todas as regiões | Não compartilhável |
Padrão
Aplicável: Todas as regiões
Parâmetros para criar conexão.
Esta conexão não é compartilhável. Se o aplicativo avançado for compartilhado com outro usuário, outro usuário será solicitado a criar uma nova conexão explicitamente.
Acionadores
| Alerta SOC Microsoft Defender |
Dispara-se quando um alerta Microsoft Defender ou Sentinel é criado após avaliação de regras de automação ou disparo manual a partir do portal Defender, fornecendo dados de alerta normalizados para fluxos de trabalho posteriores. |
| Caso SOC Microsoft Defender |
É ativado quando um caso Microsoft Defender ou Sentinel é criado ou atualizado, fornecendo dados normalizados do caso para fluxos de trabalho posteriores. O tipo de caso concreto (genérico ou incidente) é indicado pelo discriminador '@odata.type'. |
Alerta SOC Microsoft Defender
Dispara-se quando um alerta Microsoft Defender ou Sentinel é criado após avaliação de regras de automação ou disparo manual a partir do portal Defender, fornecendo dados de alerta normalizados para fluxos de trabalho posteriores.
Devoluções
Payload do Microsoft Graph Security Alert (microsoft.graph.security.alert).
- Corpo
- GraphSecurityAlert
Caso SOC Microsoft Defender
É ativado quando um caso Microsoft Defender ou Sentinel é criado ou atualizado, fornecendo dados normalizados do caso para fluxos de trabalho posteriores. O tipo de caso concreto (genérico ou incidente) é indicado pelo discriminador '@odata.type'.
Devoluções
Carga útil do caso de segurança Microsoft Graph (microsoft.graph.security.caseManagement.case). O tipo de caso concreto é indicado pelo discriminador '@odata.type': genericCase ou incidentCase. As propriedades específicas do subtipo só são preenchidas para o tipo de caso correspondente.
- Corpo
- GraphSecurityCase
Definições
GraphSecurityAlert
Payload do Microsoft Graph Security Alert (microsoft.graph.security.alert).
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
id
|
id | string |
Identificador único para representar o recurso de alerta. |
|
providerAlertId
|
providerAlertId | string |
O ID do alerta tal como aparece no produto do fornecedor de segurança que gerou o alerta. |
|
incidentId
|
incidentId | string |
Identificador único para representar o incidente ao qual este recurso de alerta está associado. |
|
tenantId
|
tenantId | string |
O tenant Microsoft Entra onde o alerta foi criado. |
|
título
|
title | string |
Breve valor de string identificativo que descreve o alerta. |
|
description
|
description | string |
Valor da cadeia que descreve cada alerta. |
|
severity
|
severity | string |
Indica o possível impacto nos recursos. Os valores possíveis incluem: desconhecido, informativo, baixo, médio, alto, desconhecidoValor Futuro. |
|
estado
|
status | string |
O status do alerta. Os valores possíveis incluem: desconhecido, novo, em progresso, resolvido, valor futuro desconhecido. |
|
classification
|
classification | string |
Especifica se o alerta representa uma ameaça real. Os valores possíveis incluem: desconhecido, falsoPositivo, verdadeiroPositivo, InformaçãoEsperadaAtividade, DesconhecidoValorFuturo. |
|
determinação
|
determination | string |
Especifica o resultado da investigação. Os valores possíveis incluem: desconhecido, apt, malware, segurançaPessoal, securityTesting, software indesejado, outro, multiFaseAtaque, ContaComprometida, phishing, AtividadeUtilizadora maliciosa, nãoMalicious, nãoDado Suficiente ParaValidar, AtividadeDeUtilizador confirmada, LineOfBusinessApplication, DesconhecidoValor Futuro. |
|
serviceSource
|
serviceSource | string |
O serviço ou produto que criou este alerta. Os valores possíveis incluem: desconhecido, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue. |
|
detectionSource
|
detectionSource | string |
Tecnologia de deteção ou sensor que identificou o componente ou atividade notável. Os valores possíveis incluem: desconhecido, microsoftDefenderForEndpoint, antivírus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue. |
|
Nome do produto
|
productName | string |
O nome do produto que publicou este alerta. |
|
detectorId
|
detectorId | string |
O ID do detetor que acionou o alerta. |
|
recommendedActions
|
recommendedActions | string |
Resposta recomendada e ações de remediação a tomar caso este alerta fosse gerado. |
|
categoria
|
category | string |
(Descontinuado) A categoria de cadeia de ataques a que o alerta pertence. Use categorias em vez disso. |
|
categories
|
categories | array of string |
As categorias de cadeia de ataque a que o alerta pertence (alinhadas com MITRE ATT&CK). |
|
atribuído A
|
assignedTo | string |
Proprietário do alerta, ou nulo se nenhum proprietário for atribuído. |
|
alertWebUrl
|
alertWebUrl | string |
URL da página de alerta do portal Microsoft 365 Defender. |
|
incidentWebUrl
|
incidentWebUrl | string |
URL da página do incidente no portal Microsoft 365 Defender. |
|
atorDisplayName
|
actorDisplayName | string |
O adversário ou grupo de atividade associado a este alerta. |
|
threatDisplayName
|
threatDisplayName | string |
A ameaça associada a este alerta. |
|
threatFamilyName
|
threatFamilyName | string |
Família de ameaças associada a este alerta. |
|
mitreTechniques
|
mitreTechniques | array of string |
As técnicas de ataque, alinhadas com o quadro MITRE ATT&CK. |
|
Data e hora de criação
|
createdDateTime | date-time |
Altura em que o Microsoft 365 Defender criou o alerta. |
|
lastUpdateDateTime
|
lastUpdateDateTime | date-time |
Quando o alerta foi atualizado pela última vez no Microsoft 365 Defender. |
|
resolvedDateTime
|
resolvedDateTime | date-time |
Quando o alerta foi resolvido. |
|
primeiraAtividadeDataDataHora
|
firstActivityDateTime | date-time |
A atividade mais antiga associada ao alerta. |
|
últimoAtividadeDataDataHora
|
lastActivityDateTime | date-time |
A atividade mais antiga associada ao alerta. |
|
comentários
|
comments | array of GraphAlertComment |
Conjunto de comentários criados pela equipa de SecOps durante o processo de gestão de alertas. |
|
customDetalhes
|
customDetails | GraphDictionary |
Saco de chave/valor para campos dinâmicos (dicionário de segurança de grafos; também usado para campos personalizados de caso definidos por inquilino, chaveados por identificador). |
|
prova
|
evidence | array of GraphAlertEvidence |
Recolha de provas relacionadas com o alerta. |
|
SystemTags
|
systemTags | array of string |
As etiquetas do sistema associadas ao alerta. |
|
alertPolicyId
|
alertPolicyId | string |
O ID da política que gerou o alerta, e preenchido quando existe uma política específica que gerou o alerta (configurado pelo cliente ou incorporado). |
|
dados adicionais
|
additionalData | GraphDictionary |
Saco de chave/valor para campos dinâmicos (dicionário de segurança de grafos; também usado para campos personalizados de caso definidos por inquilino, chaveados por identificador). |
|
investigationState
|
investigationState | string |
Informação sobre o estado atual da investigação. Os valores possíveis incluem: desconhecido, terminado, com sucessoRemediado, benigno, falhado, parcialmenteRemediado, em execução, pendenteAprovação, recursoPendente, enfileirado, innerFailure, pré-existenteAlerta, unsupportedOs, unsupportedAlertType, suppressedAlert, parcialmenteInvestigated, terminatedPorUtilizador, terminadoPorSystem, unknownFutureValue. |
GraphDictionary
Saco de chave/valor para campos dinâmicos (dicionário de segurança de grafos; também usado para campos personalizados de caso definidos por inquilino, chaveados por identificador).
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
|
object |
Saco de chave/valor para campos dinâmicos (dicionário de segurança de grafos; também usado para campos personalizados de caso definidos por inquilino, chaveados por identificador). |
GraphAlertComment
Um comentário criado pela equipa de SecOps durante o processo de gestão de alertas.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
comentário
|
comment | string |
O texto do comentário. |
|
criadoPorNomeDeExibição
|
createdByDisplayName | string |
O nome de exibição do utilizador que criou o comentário. |
|
Data e hora de criação
|
createdDateTime | date-time |
O momento em que o comentário foi criado. |
GraphAlertEvidence
Um item de prova associado ao alerta. O tipo concreto de evidência é indicado pelo discriminador "@odata.type" (por exemplo, #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence, etc.).
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O discriminador concreto do tipo de prova (por exemplo, "#microsoft.graph.security.deviceEvidence"). |
|
Data e hora de criação
|
createdDateTime | date-time |
A hora em que a prova foi criada e adicionada ao alerta. |
|
Veredito
|
verdict | string |
A decisão foi tomada por investigação automatizada. Os valores possíveis incluem: desconhecido, suspeito, malicioso, noThreatsFound, unknownFutureValue. |
|
RemediaçãoEstado
|
remediationStatus | string |
Estado da ação de remediação tomada. Os valores possíveis incluem: nenhum, remediado, prevenido, bloqueado, nãoEncontrado, ativo, pendenteAprovação, recusado, nãoRemediado, em execução, parcialmenteRemediado, desconhecidoValorFuturo. |
|
remediaçãoEstadoDetalhes
|
remediationStatusDetails | string |
Detalhes sobre o estado da remediação. |
|
roles
|
roles | array of string |
O(s) papel(es) que as provas desempenham no alerta. Os valores possíveis de itens incluem: desconhecido, contextual, escaneado, fonte, destino, criado, adicionado, comprometido, editado, atacado, atacante, carregado, suspeito, policyViolator, unknownFutureValue. |
|
Funções detalhadas
|
detailedRoles | array of string |
Papéis detalhados desempenhados pelas provas no alerta. |
|
tags
|
tags | array of string |
Etiquetas associadas às provas. |
GraphSecurityCase
Carga útil do caso de segurança Microsoft Graph (microsoft.graph.security.caseManagement.case). O tipo de caso concreto é indicado pelo discriminador '@odata.type': genericCase ou incidentCase. As propriedades específicas do subtipo só são preenchidas para o tipo de caso correspondente.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O discriminador de tipo de caso concreto (por exemplo, '#microsoft.graph.security.caseManagement.incidentCase'). |
|
id
|
id | string |
Identificador único do caso. |
|
displayName
|
displayName | string |
Título do caso. |
|
estado
|
status | string |
Estado atual do ciclo de vida da caixa. |
|
Data e hora de criação
|
createdDateTime | date-time |
O tempo em que o caso foi criado. |
|
criado por
|
createdBy | string |
A identidade que criou o caso. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
A última vez em que o caso foi modificado. |
|
última modificação por
|
lastModifiedBy | string |
Identidade que por último modificou o caso. |
|
customFields
|
customFields | GraphDictionary |
Saco de chave/valor para campos dinâmicos (dicionário de segurança de grafos; também usado para campos personalizados de caso definidos por inquilino, chaveados por identificador). |
|
description
|
description | string |
Descrição do caso (genericCase). |
|
atribuído A
|
assignedTo | string |
Proprietário da mala. |
|
priority
|
priority | string |
Classificação de prioridade de caso (genericCase). |
|
dueDateTime
|
dueDateTime | date-time |
Data de conclusão do alvo. |
|
closeingNotes
|
closingNotes | string |
Notas gravadas após o encerramento (genericCase). |
|
emailNotificaçãoDestinatários
|
emailNotificationRecipients | array of string |
Destinatários da notificação por email (incidentCase). |
|
incidentId
|
incidentId | integer |
Identificador de incidente Microsoft Security (incidentCase). |
|
classification
|
classification | string |
Classificação do incidente (incidentCase). |
|
determinação
|
determination | string |
Determinação de incidentes (incidentCase). |
|
severity
|
severity | string |
Gravidade do incidente (incidentCase). |
|
resumo
|
summary | string |
Resumo do incidente (incidentCase). |
|
priorityScore
|
priorityScore | integer |
Pontuação de prioridade de incidente (incidentCase). |
|
firstEventTime
|
firstEventTime | date-time |
Carimbo temporal do primeiro evento (incidentCase). |
|
lastEventTime
|
lastEventTime | date-time |
Carimbo temporal do último evento (incidentCase). |
|
alertaContagens
|
alertCounts | CaseAlertCounts |
Contagens agregadas de alertas para um caso de incidente. |
|
Ativos impactados
|
impactedAssets | CaseImpactedAssetsCounts |
Contagens agregadas de ativos impactados para um caso de incidente. |
|
investigação
|
investigation | CaseInvestigation |
Resumo da investigação para um caso de incidente. |
|
topRiskScore
|
topRiskScore | integer |
Pontuação de risco máxima (incidentCase). |
|
deteçãoFontes
|
detectionSources | array of string |
Fontes de deteção (incidentCase). |
|
serviçoFontes
|
serviceSources | array of string |
Fontes do serviço (incidentCase). |
|
Nomes do produto
|
productNames | array of string |
Nomes de produtos (incidentCase). |
|
categories
|
categories | array of string |
Categorias de incidentes (incidentCase). |
|
workspaceIds
|
workspaceIds | array of string |
Identificadores de espaço de trabalho (incidentCase). |
|
Nomes da política
|
policyNames | array of string |
Nomes das apólices (incidentCase). |
|
alertPolicyIds
|
alertPolicyIds | array of string |
Identificadores de política de alerta (incidentCase). |
|
DataEtiquetasSensibilidade
|
dataSensitivityLabels | array of string |
Etiquetas de sensibilidade a dados (incidentCase). |
|
cloudScopes
|
cloudScopes | array of string |
Escopos de nuvem (incidentCase). |
|
dataStreams
|
dataStreams | array of string |
Fluxos de dados (incidentCase). |
|
aiAgentIds
|
aiAgentIds | array of string |
Identificadores de agentes de IA (incidentCase). |
|
redirectIncidentId
|
redirectIncidentId | integer |
Redirecionar identificador de incidente quando for fundido (incidentCase). |
|
redirectCaseId
|
redirectCaseId | integer |
Redirecionar identificador de caso quando fundido (incidentCase). |
|
investigationIds
|
investigationIds | array of string |
Identificadores de investigação (incidentCase). |
|
investigaçãoEstados
|
investigationStates | array of string |
A investigação afirma (incidentCase). |
|
ThreatIds associados
|
associatedThreatIds | array of string |
Identificadores de ameaça associados (incidentCase). |
|
osPlatforms
|
osPlatforms | array of string |
Plataformas do sistema operativo (incidentCase). |
|
machineGroupIds
|
machineGroupIds | array of string |
Identificadores de grupos de máquinas (incidentCase). |
|
incidentWebUrl
|
incidentWebUrl | string |
URL web do incidente (incidentCase). |
|
SystemTags
|
systemTags | array of string |
Etiquetas do sistema (incidentCase). |
|
relations
|
relations | array of CaseRelation |
Coleção de recursos relacionados relacionados com o caso. |
|
tasks
|
tasks | array of CaseTask |
Coleção de tarefas contidas no caso. |
|
activities
|
activities | array of CaseActivity |
Recolha das atividades de cronologia (comentários e registos de auditoria) contidas no caso. |
|
attachments
|
attachments | array of CaseAttachment |
Coleção de anexos contidos no caso. |
CaseActivity
Uma atividade de cronograma de casos. O tipo concreto de atividade é indicado pelo discriminador '@odata.type': comentário (texto livre criado pelo utilizador com uma 'mensagem') ou auditLog (alteração de estado gerada pelo sistema).
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O discriminador de tipo de atividade concreta (por exemplo, '#microsoft.graph.security.caseManagement.comment'). |
|
id
|
id | string |
Identificador único da atividade. |
|
Data e hora de criação
|
createdDateTime | date-time |
Tempo em que a atividade foi criada. |
|
criado por
|
createdBy | string |
Identidade que criou a atividade. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Hora em que a atividade foi modificada pela última vez. |
|
última modificação por
|
lastModifiedBy | string |
Identidade que por último modificou a atividade. |
|
mensagem
|
message | string |
Corpo do comentário (apenas atividades de comentário). |
|
ação
|
action | string |
Tipo de ação realizada (apenas auditLog atividades). |
|
details
|
details | CaseActivityResourceDetails |
Definir os detalhes dos recursos para uma atividade de auditoria. |
|
Propriedades modificadas
|
modifiedProperties | array of CaseModifiedProperty |
Recolha de deltas de propriedade (apenas atividades de registo auditado). |
CasoAtividadeDetalhesRecursoT
Definir os detalhes dos recursos para uma atividade de auditoria.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Identificador do recurso alvo. |
|
kind
|
kind | string |
Tipo de recurso (por exemplo, tarefa, relação). |
CaseModifiedProperty
Um delta de valor registado num registo de auditoria.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
propertyName
|
propertyName | string |
O nome da propriedade foi alterado. |
|
oldValue
|
oldValue | CaseValueProperty |
Um invólucro de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty). |
|
novoValor
|
newValue | CaseValueProperty |
Um invólucro de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty). |
CaseValueProperty
Um invólucro de valor de propriedade tipado. O tipo de valor concreto é indicado pelo discriminador '@odata.type' (stringValueProperty ou booleanValueProperty).
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O discriminador do tipo de valor concreto. |
|
value
|
value | string |
O valor embrulhado, serializado como texto. |
CaseRelation
Um link do caso para um recurso externo. O tipo concreto de relação é indicado pelo discriminador '@odata.type': incidentRelationship, recommendationRelation ou workspaceIndicatorRelationship.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
O discriminador do tipo de relação concreta. |
|
id
|
id | string |
Identificador único da relação. |
|
Data e hora de criação
|
createdDateTime | date-time |
O tempo em que a relação foi criada. |
|
criado por
|
createdBy | string |
Identidade que criou a relação. |
|
relatedResourceId
|
relatedResourceId | string |
Identificador externo de recurso. |
|
recommendationType
|
recommendationType | string |
Tipo de recomendação (apenas relação de recomendação). |
|
subscriptionId
|
subscriptionId | string |
Identificador de subscrição (recommendationRelation e workspaceIndicatorRelation). |
|
resourceGroupName
|
resourceGroupName | string |
Nome do grupo de recursos (recommendationRelation e workspaceIndicatorRelation). |
|
nome do espaço de trabalho
|
workspaceName | string |
Nome do espaço de trabalho (apenas workspaceIndicatorRelation). |
CaseTask
Uma unidade de trabalho acionável dentro de um caso.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
id
|
id | string |
Identificador exclusivo da tarefa. |
|
Data e hora de criação
|
createdDateTime | date-time |
Tempo em que a tarefa foi criada. |
|
criado por
|
createdBy | string |
Identidade que criou a tarefa. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Tempo em que a tarefa foi modificada pela última vez. |
|
última modificação por
|
lastModifiedBy | string |
A identidade que último modificou a tarefa. |
|
displayName
|
displayName | string |
Título da tarefa. |
|
estado
|
status | string |
Estado da tarefa atual. |
|
description
|
description | string |
Descrição da tarefa. |
|
atribuído A
|
assignedTo | string |
Dono da tarefa. |
|
closeingNotes
|
closingNotes | string |
Notas registadas após a conclusão. |
|
dueDateTime
|
dueDateTime | date-time |
Data de conclusão do alvo. |
|
priority
|
priority | string |
Classificação de prioridades de tarefas. |
|
categoria
|
category | string |
Categoria funcional da tarefa. |
CaseAttachment
Metadados para um item de prova binária armazenado sob um caso. O conteúdo binário é recuperado separadamente através do fluxo de conteúdo anexado.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
id
|
id | string |
Identificador único do anexo. |
|
Data e hora de criação
|
createdDateTime | date-time |
Tempo em que o apego foi criado. |
|
criado por
|
createdBy | string |
Identidade que criou o apego. |
|
displayName
|
displayName | string |
Título anexo. |
|
description
|
description | string |
Descrição do apego. |
|
tamanho do ficheiro
|
fileSize | integer |
Tamanho em bytes. |
|
fileExtension
|
fileExtension | string |
Extensão de arquivo. |
|
scanResult
|
scanResult | string |
Resultado de análise de malware. |
|
origin
|
origin | CaseAttachmentOrigin |
Referência de origem para um anexo. |
CasoAnexoOrigem
Referência de origem para um anexo.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Identificador do recurso de origem. |
|
resourceType
|
resourceType | string |
Tipo de recurso de origem. |
Contagens de AlertaCaso
Contagens agregadas de alertas para um caso de incidente.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
total
|
total | integer |
Total de alertas. |
|
ativo
|
active | integer |
Contagem ativa de alertas. |
|
porSeveridade
|
bySeverity | CaseIncidentSeverityCounts |
Contagens de alertas agrupadas por gravidade do incidente. |
|
por Estado
|
byStatus | CaseAlertStatusCounts |
Contagens de alertas agrupadas por estado. |
CasoIncidenteSeveridadeContagens
Contagens de alertas agrupadas por gravidade do incidente.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
desconhecido
|
unknown | integer |
Alertas com gravidade desconhecida. |
|
informativo
|
informational | integer |
Alertas com gravidade informativa. |
|
baixo
|
low | integer |
Alertas de baixa gravidade. |
|
meio
|
medium | integer |
Alertas de gravidade média. |
|
alto
|
high | integer |
Alertas de alta gravidade. |
Contagens de EstadoEstadoAlerta de Caso
Contagens de alertas agrupadas por estado.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
novo
|
new | integer |
Alertas em novo estado. |
|
emProgresso
|
inProgress | integer |
Alertas em progresso. |
|
resolvido
|
resolved | integer |
Alertas em estado resolvido. |
Contagens de Bens Impactados
Contagens agregadas de ativos impactados para um caso de incidente.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
machines
|
machines | integer |
Contagem de máquinas. |
|
users
|
users | integer |
Contagem de usuários. |
|
caixas de correio
|
mailboxes | integer |
Contagem de caixas de correio. |
|
apps
|
apps | integer |
Número de apps. |
|
cloudResources
|
cloudResources | integer |
Contagem de recursos na cloud. |
|
aiAgents
|
aiAgents | integer |
Contagem de agentes de IA. |
|
IPS
|
ips | integer |
Contagem de endereços IP. |
|
URLs
|
urls | integer |
Contagem de URLs. |
|
files
|
files | integer |
Contagem de ficheiros. |
|
processes
|
processes | integer |
Contagem de processos. |
|
RegistryKeys
|
registryKeys | integer |
Contagem de chaves do registo. |
|
grupos de segurança
|
securityGroups | integer |
Contagem de grupos de segurança. |
|
oauthApps
|
oauthApps | integer |
Contagem de aplicações OAuth. |
|
total
|
total | integer |
Total de ativos afetados. |
InvestigaçãoCaso
Resumo da investigação para um caso de incidente.
| Name | Caminho | Tipo | Descrição |
|---|---|---|---|
|
ids
|
ids | array of string |
Identificadores de investigação. |
|
count
|
count | integer |
Contagem de investigação. |
|
state
|
state | string |
Estado de investigação. |