Microsoft Defender SOC (Vorschau)

Lösen Sie automatisierte Workflows basierend auf Microsoft Defender- und Sentinel-Ereignissen aus. Stellt separate Trigger für Sicherheitswarnungen und für die Fallverwaltung (generische und Vorfallfälle) bereit, wodurch normalisierte Ereignisdaten an nachgeschaltete Workflows bereitgestellt werden.

Dieser Connector ist in den folgenden Produkten und Regionen verfügbar:

Service Class Regions
Copilot Studio Premium Alle Power Automate Regionen mit Ausnahme der folgenden:
     - US Government (GCC)
     - US Government (GCC High)
     - China Cloud betrieben von 21Vianet
     - US Department of Defense (DoD)
Power Apps Premium Alle Power Apps Regionen mit Ausnahme der folgenden:
     - US Government (GCC)
     - US Government (GCC High)
     - China Cloud betrieben von 21Vianet
     - US Department of Defense (DoD)
Power Automate Premium Alle Power Automate Regionen mit Ausnahme der folgenden:
     - US Government (GCC)
     - US Government (GCC High)
     - China Cloud betrieben von 21Vianet
     - US Department of Defense (DoD)
Kontakt
Name Microsoft
URL https://support.microsoft.com
Connectormetadaten
Herausgeber Microsoft
Website https://security.microsoft.com
Datenschutzrichtlinie https://privacy.microsoft.com
Kategorien Security

Microsoft Defender SOC Connector

Verwenden Sie diesen Connector, um Logik-Apps-Workflows aus Microsoft Defender und Microsoft Sentinel Automatisierung zu starten.

Verfügbare Trigger

  • Microsoft Defender SOC-Warnung erhält eine normalisierte Microsoft Graph Sicherheitswarnungsnutzlast.
  • Microsoft Defender SOC-Fall erhält eine normalisierte Microsoft Graph Sicherheitsfallnutzlast, einschließlich generischer und Vorfallfalltypen.

Der Connector registriert den Trigger mit Logic Apps. Microsoft Defender Automatisierung löst den Logic App-Rückruf auf und sendet die Warnungs- oder Fallnutzlast, wenn die Automatisierungsregel ausgeführt wird.

Authentication

Der Connector verwendet Microsoft Entra ID Authentifizierung. Die Identität, die die Verbindung erstellt, muss für das Microsoft Defender- oder Microsoft Sentinel Automatisierungsszenario autorisiert sein, das den Workflow aufruft.

Bekannte Einschränkungen

Die Schaltfläche zum Ausführen von Logik-Apps stellt keine Microsoft Defender Warnungs- oder Fallnutzlast bereit. Testen Sie den Workflow über Microsoft Defender Automatisierung oder indem Sie eine vorhandene Logik-Apps-Ausführung erneut übermitteln.

Eine Verbindung wird erstellt

Der Connector unterstützt die folgenden Authentifizierungstypen:

Vorgabe Parameter zum Erstellen einer Verbindung. Alle Regionen Nicht teilbar

Vorgabe

Anwendbar: Alle Regionen

Parameter zum Erstellen einer Verbindung.

Dies ist keine freigabefähige Verbindung. Wenn die Power-App für einen anderen Benutzer freigegeben wird, wird ein anderer Benutzer aufgefordert, eine neue Verbindung explizit zu erstellen.

Trigger

Microsoft Defender SOC-Fall

Triggers when a Microsoft Defender or Sentinel case is created or updated, providing normalized case data to downstream workflows. Der konkrete Falltyp (Generika oder Vorfall) wird durch den Diskriminator "@odata.type" angegeben.

Microsoft Defender SOC-Warnung

Triggers when a Microsoft Defender or Sentinel alert is created after automation rule evaluation or manual trigger from the Defender portal, providing normalized alert data to downstream workflows.

Microsoft Defender SOC-Fall

Triggers when a Microsoft Defender or Sentinel case is created or updated, providing normalized case data to downstream workflows. Der konkrete Falltyp (Generika oder Vorfall) wird durch den Diskriminator "@odata.type" angegeben.

Gibt zurück

Microsoft Graph Security Case (microsoft.graph.security.caseManagement.case) Nutzlast. Der konkrete Falltyp wird durch den Diskriminator "@odata.type" angegeben: genericCase oder incidentCase. Subtypspezifische Eigenschaften werden nur für den übereinstimmenden Falltyp aufgefüllt.

Microsoft Defender SOC-Warnung

Triggers when a Microsoft Defender or Sentinel alert is created after automation rule evaluation or manual trigger from the Defender portal, providing normalized alert data to downstream workflows.

Gibt zurück

Microsoft Graph Sicherheitswarnung (microsoft.graph.security.alert) Nutzlast.

Definitionen

GraphSecurityAlert

Microsoft Graph Sicherheitswarnung (microsoft.graph.security.alert) Nutzlast.

Name Pfad Typ Beschreibung
id
id string

Eindeutiger Bezeichner, der die Warnungsressource darstellt.

providerAlertId
providerAlertId string

Die ID der Warnung, wie sie im Produkt des Sicherheitsanbieters angezeigt wird, der die Warnung generiert hat.

incidentId
incidentId string

Eindeutiger Bezeichner zur Darstellung des Incidents, dem diese Warnungsressource zugeordnet ist.

tenantId
tenantId string

Der Microsoft Entra-Mandant, in dem die Warnung erstellt wurde.

Titel
title string

Kurzer identifizierender Zeichenfolgenwert, der die Warnung beschreibt.

description
description string

Zeichenfolgenwert, der jede Warnung beschreibt.

severity
severity string

Gibt die möglichen Auswirkungen auf Vermögenswerte an. Mögliche Werte sind: unbekannt, informational, niedrig, mittel, hoch, unknownFutureValue.

status
status string

Der Status der Warnung. Mögliche Werte sind: unknown, new, inProgress, resolved, unknownFutureValue.

classification
classification string

Gibt an, ob die Warnung eine echte Bedrohung darstellt. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.

Entschlossenheit
determination string

Gibt das Ergebnis der Untersuchung an. Mögliche Werte sind: unknown, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue.

serviceSource
serviceSource string

Der Dienst oder das Produkt, der bzw. das diese Warnung erstellt hat. Mögliche Werte sind: unbekannt, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue.

detectionSource
detectionSource string

Erkennungstechnologie oder Sensor, die die relevante Komponente oder Aktivität identifiziert hat. Mögliche Werte sind: unbekannt, microsoftDefenderForEndpoint, Antivirus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue.

productName
productName string

Der Name des Produkts, das diese Warnung veröffentlicht hat.

detectorId
detectorId string

Die ID des Detektors, der die Warnung ausgelöst hat.

recommendedActions
recommendedActions string

Empfohlene Reaktions- und Korrekturmaßnahmen, die für den Fall ausgeführt werden sollten, dass diese Warnung generiert wurde.

Kategorie
category string

(Veraltet) Die Angriffs-Kill-Chain-Kategorie, zu der die Warnung gehört. Verwenden Sie stattdessen Kategorien.

categories
categories array of string

Die Angriffs-Kill-Chain-Kategorien, zu denen die Warnung gehört (MITRE ATT&CK ausgerichtet).

assignedTo
assignedTo string

Besitzer der Warnung oder null, wenn kein Besitzer zugewiesen ist.

alertWebUrl
alertWebUrl string

URL für die Warnungsseite des Microsoft 365 Defender-Portals.

incidentWebUrl
incidentWebUrl string

URL für die Incidentseite im Microsoft 365 Defender-Portal.

actorDisplayName
actorDisplayName string

Der Angreifer oder die Aktivitätsgruppe, die dieser Warnung zugeordnet ist.

threatDisplayName
threatDisplayName string

Die mit dieser Warnung verbundene Bedrohung.

threatFamilyName
threatFamilyName string

Bedrohungsfamilie, die dieser Warnung zugeordnet ist.

mitreTechniques
mitreTechniques array of string

Die Angriffstechniken, wie sie auf das MITRE ATT&CK-Framework abgestimmt sind.

createdDateTime
createdDateTime date-time

Zeitpunkt, zu dem Microsoft 365 Defender die Warnung erstellt hat.

lastUpdateDateTime
lastUpdateDateTime date-time

Zeitpunkt, zu dem die Warnung zuletzt bei Microsoft 365 Defender aktualisiert wurde.

resolvedDateTime
resolvedDateTime date-time

Zeitpunkt, zu dem die Warnung aufgelöst wurde.

firstActivityDateTime
firstActivityDateTime date-time

Die früheste Aktivität, die der Warnung zugeordnet ist.

lastActivityDateTime
lastActivityDateTime date-time

Die älteste Aktivität, die der Warnung zugeordnet ist.

comments
comments array of GraphAlertComment

Array von Kommentaren, die vom SecOps-Team während des Warnungsverwaltungsprozesses erstellt wurden.

customDetails
customDetails GraphDictionary

Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet).

Beweise
evidence array of GraphAlertEvidence

Sammlung von Beweismitteln im Zusammenhang mit der Ausschreibung.

systemTags
systemTags array of string

Die Systemtags, die der Warnung zugeordnet sind.

alertPolicyId
alertPolicyId string

Die ID der Richtlinie, die die Warnung generiert hat und aufgefüllt wird, wenn eine bestimmte Richtlinie vorhanden ist, die die Warnung generiert hat (vom Kunden konfiguriert oder integriert).

additionalData
additionalData GraphDictionary

Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet).

investigationState
investigationState string

Informationen zum aktuellen Status der Untersuchung. Mögliche Werte sind: unknown, terminated, successfullyRemediated, benign, failed, partiallyRemediated, running, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, partiallyInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue.

GraphDictionary

Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet).

Name Pfad Typ Beschreibung
object

Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet).

GraphAlertComment

Ein Kommentar, der vom SecOps-Team während des Warnungsverwaltungsprozesses erstellt wurde.

Name Pfad Typ Beschreibung
Kommentar
comment string

Der Kommentartext.

createdByDisplayName
createdByDisplayName string

Der Anzeigename des Benutzers, der den Kommentar erstellt hat.

createdDateTime
createdDateTime date-time

Zeitpunkt, zu dem der Kommentar erstellt wurde.

GraphAlertEvidence

Ein Beweiselement, das der Warnung zugeordnet ist. Der konkrete Nachweistyp wird durch den Diskriminator "@odata.type" angegeben (z. B. #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence usw.).

Name Pfad Typ Beschreibung
@odata.type
@odata.type string

Der konkrete Beweistyp diskriminator (z. B. "#microsoft.graph.security.deviceEvidence").

createdDateTime
createdDateTime date-time

Der Zeitpunkt, zu dem die Nachweise erstellt und der Warnung hinzugefügt wurden.

Erste Eindrücke
verdict string

Die Entscheidung, die durch eine automatisierte Untersuchung getroffen wurde. Mögliche Werte sind: unbekannt, verdächtig, böswillig, noThreatsFound, unknownFutureValue.

remediationStatus
remediationStatus string

Status der durchgeführten Korrekturmaßnahme. Mögliche Werte sind: none, remediated, prevented, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue.

remediationStatusDetails
remediationStatusDetails string

Details zum Status der Korrektur.

roles
roles array of string

Die Rolle(n), die die Beweise in der Warnung spielen. Mögliche Elementwerte sind: unbekannt, kontextbezogen, gescannt, Quelle, Ziel, erstellt, hinzugefügt, kompromittiert, bearbeitet, angegriffen, Angreifer, geladen, verdächtig, policyViolator, unknownFutureValue.

detailedRoles
detailedRoles array of string

Detaillierte Rollen, die von den Nachweisen in der Warnung gespielt werden.

tags
tags array of string

Tags, die dem Nachweis zugeordnet sind.

GraphSecurityCase

Microsoft Graph Security Case (microsoft.graph.security.caseManagement.case) Nutzlast. Der konkrete Falltyp wird durch den Diskriminator "@odata.type" angegeben: genericCase oder incidentCase. Subtypspezifische Eigenschaften werden nur für den übereinstimmenden Falltyp aufgefüllt.

Name Pfad Typ Beschreibung
@odata.type
@odata.type string

Der konkrete Falltyp diskriminator (z. B. "#microsoft.graph.security.caseManagement.incidentCase").

id
id string

Eindeutiger Bezeichner des Falls.

displayName
displayName string

Falltitel.

status
status string

Aktueller Lebenszyklusstatus des Falls.

createdDateTime
createdDateTime date-time

Zeitpunkt, zu dem der Fall erstellt wurde.

createdBy
createdBy string

Identität, die den Fall erstellt hat.

lastModifiedDateTime
lastModifiedDateTime date-time

Zeitpunkt, zu dem der Fall zuletzt geändert wurde.

lastModifiedBy
lastModifiedBy string

Identität, die den Fall zuletzt geändert hat.

customFields
customFields GraphDictionary

Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet).

description
description string

Fallbeschreibung (genericCase).

assignedTo
assignedTo string

Besitzer des Falls.

priority
priority string

Klassifizierung der Fallpriorität (genericCase).

dueDateTime
dueDateTime date-time

Zielabschlussdatum.

closing Notes
closingNotes string

Noten, die beim Schließen aufgezeichnet wurden (genericCase).

emailNotificationRecipients
emailNotificationRecipients array of string

E-Mail-Benachrichtigungsempfänger (incidentCase).

incidentId
incidentId integer

Microsoft Security Vorfallbezeichner (incidentCase).

classification
classification string

Vorfallklassifizierung (IncidentCase).

Entschlossenheit
determination string

Vorfallermittlung (IncidentCase).

severity
severity string

Vorfallschweregrad (IncidentCase).

summary
summary string

Vorfallzusammenfassung (IncidentCase).

priorityScore
priorityScore integer

Vorfallprioritätsbewertung (IncidentCase).

firstEventTime
firstEventTime date-time

First event timestamp (incidentCase).

lastEventTime
lastEventTime date-time

Letzter Zeitstempel des Ereignisses (incidentCase).

alertCounts
alertCounts CaseAlertCounts

Aggregierte Warnungsanzahl für einen Vorfallfall.

impactedAssets
impactedAssets CaseImpactedAssetsCounts

Aggregierte betroffene Ressourcen zählen für einen Vorfallfall.

Untersuchung
investigation CaseInvestigation

Untersuchungszusammenfassung für einen Vorfallfall.

topRiskScore
topRiskScore integer

Top-Risikobewertung (incidentCase).

detectionSources
detectionSources array of string

Erkennungsquellen (IncidentCase).

serviceSources
serviceSources array of string

Dienstquellen (incidentCase).

productNames
productNames array of string

Produktnamen (incidentCase).

categories
categories array of string

Vorfallkategorien (IncidentCase).

workspaceIds
workspaceIds array of string

Arbeitsbereichs-IDs (incidentCase).

policyNames
policyNames array of string

Richtliniennamen (IncidentCase).

alertPolicyIds
alertPolicyIds array of string

Warnungsrichtlinien-IDs (IncidentCase).

dataSensitivityLabels
dataSensitivityLabels array of string

Vertraulichkeitsbezeichnungen für Daten (IncidentCase).

cloudScopes
cloudScopes array of string

Cloudbereiche (IncidentCase).

dataStreams
dataStreams array of string

Datenströme (incidentCase).

aiAgentIds
aiAgentIds array of string

KI-Agent-IDs (incidentCase).

redirectIncidentId
redirectIncidentId integer

Umleitungsvorfall-ID beim Zusammenführen (IncidentCase).

redirectCaseId
redirectCaseId integer

Umleitungsfall-ID beim Zusammenführen (IncidentCase).

investigationIds
investigationIds array of string

Untersuchungs-IDs (IncidentCase).

investigationStates
investigationStates array of string

Untersuchungszustände (IncidentCase).

associatedThreatIds
associatedThreatIds array of string

Zugeordnete Bedrohungsbezeichner (IncidentCase).

osPlatforms
osPlatforms array of string

Betriebssystemplattformen (incidentCase).

machineGroupIds
machineGroupIds array of string

Computergruppen-IDs (IncidentCase).

incidentWebUrl
incidentWebUrl string

Vorfallweb-URL (incidentCase).

systemTags
systemTags array of string

Systemtags (incidentCase).

Beziehungen
relations array of CaseRelation

Sammlung verwandter Ressourcen, die mit dem Fall verknüpft sind.

tasks
tasks array of CaseTask

Sammlung von Aufgaben, die im Fall enthalten sind.

activities
activities array of CaseActivity

Sammlung von Zeitachsenaktivitäten (Kommentare und Überwachungsprotokolle), die im Fall enthalten sind.

Anlagen
attachments array of CaseAttachment

Sammlung von Anlagen, die im Fall enthalten sind.

CaseActivity

Eine Fallzeitachsenaktivität. Der konkrete Aktivitätstyp wird durch den Diskriminator "@odata.type" gekennzeichnet: Kommentar (vom Benutzer verfasster Freitext mit einer Nachricht) oder auditLog (vom System generierte Zustandsänderung).

Name Pfad Typ Beschreibung
@odata.type
@odata.type string

Der konkrete Aktivitätstyp diskriminator (z. B. "#microsoft.graph.security.caseManagement.comment").

id
id string

Eindeutiger Bezeichner der Aktivität.

createdDateTime
createdDateTime date-time

Zeitpunkt, zu dem die Aktivität erstellt wurde.

createdBy
createdBy string

Identität, die die Aktivität erstellt hat.

lastModifiedDateTime
lastModifiedDateTime date-time

Zeitpunkt der letzten Änderung der Aktivität.

lastModifiedBy
lastModifiedBy string

Identität, die die Aktivität zuletzt geändert hat.

message
message string

Kommentartext (nur Kommentaraktivitäten).

action
action string

Typ der ausgeführten Aktion (nur AuditLog-Aktivitäten).

details
details CaseActivityResourceDetails

Zielressourcendetails für eine Überwachungsaktivität.

modifiedProperties
modifiedProperties array of CaseModifiedProperty

Sammlung von Eigenschaftsdelta (nur auditLog-Aktivitäten).

CaseActivityResourceDetails

Zielressourcendetails für eine Überwachungsaktivität.

Name Pfad Typ Beschreibung
resourceId
resourceId string

Bezeichner der Zielressource.

kind
kind string

Ressourcentyp (z. B. Vorgang, Beziehung).

CaseModifiedProperty

Ein In einem Überwachungsprotokoll aufgezeichnetes Wertdelta.

Name Pfad Typ Beschreibung
propertyName
propertyName string

Der Name der geänderten Eigenschaft.

oldValue
oldValue CaseValueProperty

Ein typierter Eigenschaftswertwrapper. Der konkrete Werttyp wird durch den Diskriminator "@odata.type" (stringValueProperty oder booleanValueProperty) angegeben.

newValue
newValue CaseValueProperty

Ein typierter Eigenschaftswertwrapper. Der konkrete Werttyp wird durch den Diskriminator "@odata.type" (stringValueProperty oder booleanValueProperty) angegeben.

CaseValueProperty

Ein typierter Eigenschaftswertwrapper. Der konkrete Werttyp wird durch den Diskriminator "@odata.type" (stringValueProperty oder booleanValueProperty) angegeben.

Name Pfad Typ Beschreibung
@odata.type
@odata.type string

Der Betonwerttyp diskriminator.

Wert
value string

Der umbrochene Wert, serialisiert als Text.

CaseRelation

Eine Verknüpfung vom Fall zu einer externen Ressource. Der konkrete Beziehungstyp wird durch den Diskriminator "@odata.type" angegeben: incidentRelation, recommendationRelation oder workspaceIndicatorRelation.

Name Pfad Typ Beschreibung
@odata.type
@odata.type string

Der konkrete Beziehungstyp diskriminator.

id
id string

Eindeutiger Bezeichner der Beziehung.

createdDateTime
createdDateTime date-time

Zeitpunkt, zu dem die Beziehung erstellt wurde.

createdBy
createdBy string

Identität, die die Beziehung erstellt hat.

relatedResourceId
relatedResourceId string

Externer Ressourcenbezeichner.

recommendationType
recommendationType string

Empfehlungstyp (nur empfehlungRelation).

subscriptionId
subscriptionId string

Abonnementbezeichner (recommendationRelation und workspaceIndicatorRelation).

resourceGroupName
resourceGroupName string

Ressourcengruppenname (recommendationRelation und workspaceIndicatorRelation).

workspaceName
workspaceName string

Arbeitsbereichsname (nur workspaceIndicatorRelation).

CaseTask

Eine umsetzbare Arbeitseinheit innerhalb eines Falls.

Name Pfad Typ Beschreibung
id
id string

Eindeutiger Bezeichner der Aufgabe.

createdDateTime
createdDateTime date-time

Zeitpunkt, zu dem die Aufgabe erstellt wurde.

createdBy
createdBy string

Identität, die die Aufgabe erstellt hat.

lastModifiedDateTime
lastModifiedDateTime date-time

Zeitpunkt der letzten Änderung des Vorgangs.

lastModifiedBy
lastModifiedBy string

Identität, die die Aufgabe zuletzt geändert hat.

displayName
displayName string

Vorgangstitel.

status
status string

Aktueller Status.

description
description string

Vorgangsbeschreibung.

assignedTo
assignedTo string

Aufgabenbesitzer.

closing Notes
closingNotes string

Noten, die nach Abschluss aufgezeichnet wurden.

dueDateTime
dueDateTime date-time

Zielabschlussdatum.

priority
priority string

Klassifizierung der Vorgangspriorität.

Kategorie
category string

Aufgabenfunktionskategorie.

CaseAttachment

Metadaten für ein binäres Beweiselement, das in einem Fall gespeichert ist. Binäre Inhalte werden separat über den Anlageninhaltsstream abgerufen.

Name Pfad Typ Beschreibung
id
id string

Eindeutiger Bezeichner der Anlage.

createdDateTime
createdDateTime date-time

Zeitpunkt, zu dem die Anlage erstellt wurde.

createdBy
createdBy string

Identität, die die Anlage erstellt hat.

displayName
displayName string

Anlagentitel.

description
description string

Anlagenbeschreibung.

Dateigröße
fileSize integer

Größe in Byte.

fileExtension
fileExtension string

Dateiendung.

scanResult
scanResult string

Schadsoftware-Scanergebnis.

origin
origin CaseAttachmentOrigin

Ursprungsreferenz für eine Anlage.

CaseAttachmentOrigin

Ursprungsreferenz für eine Anlage.

Name Pfad Typ Beschreibung
resourceId
resourceId string

Bezeichner der Ursprungsressource.

resourceType
resourceType string

Origin-Ressourcentyp.

CaseAlertCounts

Aggregierte Warnungsanzahl für einen Vorfallfall.

Name Pfad Typ Beschreibung
gesamt
total integer

Gesamtzahl der Warnungen.

aktiv
active integer

Anzahl der aktiven Warnungen.

BySeverity
bySeverity CaseIncidentSeverityCounts

Warnungsanzahl nach Vorfallschweregrad gruppiert.

byStatus
byStatus CaseAlertStatusCounts

Die Anzahl der Warnungen ist nach Status gruppiert.

CaseIncidentSeverityCounts

Warnungsanzahl nach Vorfallschweregrad gruppiert.

Name Pfad Typ Beschreibung
Unbekannt
unknown integer

Warnungen mit unbekanntem Schweregrad.

Information
informational integer

Warnungen mit Informationsschweregrad.

niedrig
low integer

Warnungen mit niedrigem Schweregrad.

medium
medium integer

Warnungen mit mittlerem Schweregrad.

Hoch
high integer

Warnungen mit hohem Schweregrad.

CaseAlertStatusCounts

Die Anzahl der Warnungen ist nach Status gruppiert.

Name Pfad Typ Beschreibung
neu
new integer

Warnungen im neuen Status.

inProgress
inProgress integer

Benachrichtigungen werden ausgeführt.

gelöst
resolved integer

Warnungen im aufgelösten Status.

CaseImpactedAssetsCounts

Aggregierte betroffene Ressourcen zählen für einen Vorfallfall.

Name Pfad Typ Beschreibung
machines
machines integer

Computeranzahl.

users
users integer

Benutzeranzahl.

Briefkästen
mailboxes integer

Postfachanzahl.

apps
apps integer

App-Anzahl.

cloudResources
cloudResources integer

Anzahl der Cloudressourcen.

aiAgents
aiAgents integer

Anzahl der KI-Agenten.

IP-Adressen
ips integer

IP-Adressanzahl.

urls
urls integer

URL-Anzahl.

files
files integer

Dateianzahl.

processes
processes integer

Prozessanzahl.

registryKeys
registryKeys integer

Anzahl der Registrierungsschlüssel.

securityGroups
securityGroups integer

Anzahl der Sicherheitsgruppen.

oauthApps
oauthApps integer

Anzahl der OAuth-Apps.

gesamt
total integer

Gesamtanzahl betroffener Ressourcen.

CaseInvestigation

Untersuchungszusammenfassung für einen Vorfallfall.

Name Pfad Typ Beschreibung
ids
ids array of string

Untersuchungs-IDs.

count
count integer

Untersuchungsanzahl.

state
state string

Untersuchungsstatus.