Warnung Ressourcentyp

Namespace: microsoft.graph.security

Diese Ressource entspricht dem neuesten Stapel von Warnungen, die von der Microsoft Graph-Sicherheits-API generiert wurden. Diese Ressource stellt potenzielle Sicherheitsprobleme innerhalb des Mandanten eines Kunden dar, die Microsoft 365 Defender oder ein in Microsoft 365 Defender integrierter Sicherheitsanbieter identifiziert hat.

Wenn ein Sicherheitsanbieter eine Bedrohung erkennt, erstellt er eine Warnung im System. Microsoft 365 Defender ruft diese Warnungsdaten vom Sicherheitsanbieter ab und nutzt die Warnungsdaten, um wertvolle Hinweise in einer Warnungsressource zu allen damit verbundenen Angriffen, betroffenen Ressourcen und zugehörigen Beweisen zurückzugeben. Es korreliert automatisch andere Warnungen mit denselben Angriffstechniken oder demselben Angreifer zu einem Vorfall , um einen breiteren Kontext eines Angriffs zu liefern. Das Zusammenfassen von Benachrichtigungen erleichtert es Analytikern, Bedrohungen kollektiv zu untersuchen und darauf zu reagieren.

Hinweis

Diese Ressource ist einer der beiden Arten von Warnungen, die die v1.0-Version der Microsoft Graph-Sicherheits-API bietet. Weitere Informationen finden Sie unter Warnungen.

Wichtig

Um Sentinel-Warnungen und -Incidents anzuzeigen, müssen Sie Sentinel in das Defender-Portal integrieren. Weitere Informationen finden Sie unter Verbinden von Microsoft Sentinel mit dem Microsoft Defender-Portal.

Methoden

Methode Rückgabetyp Beschreibung
List Microsoft.Graph.Security.Alert Collection Rufen Sie eine Liste der Warnungsressourcen ab, die zum Nachverfolgen verdächtiger Aktivitäten in einer organization erstellt wurden.
Get microsoft.graph.security.alert Abrufen der Eigenschaften eines Warnungsobjekts in einer organization basierend auf der angegebenen Warnungs-ID-Eigenschaft.
Update microsoft.graph.security.alert Aktualisieren Sie die Eigenschaften eines Warnungsobjekts in einer organization basierend auf der angegebenen Warnungs-ID-Eigenschaft.
Kommentar erstellen alertComment Erstellen Sie einen Kommentar für eine vorhandene Warnung basierend auf der angegebenen Warnungs-ID-Eigenschaft.
Benachrichtigungen verschieben microsoft.graph.security.mergeResponse Verschieben Sie eine oder mehrere Warnungsressourcen in einen neuen oder vorhandenen Incident.

Eigenschaften

Eigenschaft Typ Beschreibung
actorDisplayName Zeichenfolge Der Angreifer oder die Aktivitätsgruppe, die dieser Warnung zugeordnet ist.
additionalData microsoft.graph.security.dictionary Eine Auflistung anderer Warnungseigenschaften, einschließlich benutzerdefinierter Eigenschaften. Alle in der Warnung definierten benutzerdefinierten Details und alle dynamischen Inhalte in den Warnungsdetails werden hier gespeichert.
alertPolicyId Zeichenfolge Die ID der Richtlinie, die die Warnung generiert hat, und wird ausgefüllt, wenn eine bestimmte Richtlinie vorhanden ist, die die Warnung generiert hat, unabhängig davon, ob sie von einem Kunden oder einer integrierten Richtlinie konfiguriert wurde.
alertWebUrl Zeichenfolge URL für die Warnungsseite des Microsoft 365 Defender-Portals.
assignedTo Zeichenfolge Besitzer der Warnung oder null, wenn kein Besitzer zugewiesen ist.
categories String collection Die Kill-Chain-Kategorien für Angriffe, zu denen die Warnung gehört. Ausgerichtet auf das MITRE ATT&CK-Framework.
classification microsoft.graph.security.alertClassification Gibt an, ob die Warnung eine echte Bedrohung darstellt. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
Kommentare microsoft.graph.security.alertComment collection Array von Kommentaren, die vom Security Operations (SecOps)-Team während des Warnungsverwaltungsprozesses erstellt wurden.
createdDateTime DateTimeOffset Zeitpunkt, zu dem Microsoft 365 Defender die Warnung erstellt hat.
customDetails microsoft.graph.security.dictionary Benutzerdefinierte benutzerdefinierte Felder mit Zeichenfolgenwerten.
description Zeichenfolge Zeichenfolgenwert, der jede Warnung beschreibt.
detectionSource microsoft.graph.security.detectionSource Erkennungstechnologie oder Sensor, der/der die bemerkenswerte Komponente oder Aktivität identifiziert hat.
detectorId Zeichenfolge Die ID des Detektors, der die Warnung ausgelöst hat.
Entschlossenheit microsoft.graph.security.alertDetermination Gibt das Ergebnis der Untersuchung an, ob es sich bei der Warnung um einen echten Angriff handelt und falls ja, die Art des Angriffs. Die möglichen Werte sind: unknown, apt, malware, securityPersonnelsecurityTesting, lineOfBusinessApplicationconfirmedActivityunwantedSoftwarenotEnoughDataToValidatenotMaliciousmultiStagedAttackothercompromisedAccountphishingmaliciousUserActivity. unknownFutureValue
Beweise microsoft.graph.security.alertEvidence collection Sammlung von Beweismitteln im Zusammenhang mit der Ausschreibung.
firstActivityDateTime DateTimeOffset Die früheste Aktivität, die der Warnung zugeordnet ist.
id Zeichenfolge Eindeutiger Bezeichner zur Darstellung der Warnungsressource .
incidentId Zeichenfolge Eindeutiger Bezeichner zur Darstellung des Incidents , dem diese Warnungsressource zugeordnet ist.
incidentWebUrl Zeichenfolge URL für die Incidentseite im Microsoft 365 Defender-Portal.
investigationState microsoft.graph.security.investigationState Informationen zum aktuellen Status der Untersuchung. Die möglichen Werte sind: unknown, terminated, successfullyRemediated, benign, failedpartiallyRemediatedrunningpendingApprovalpendingResourcequeuedinnerFailurepreexistingAlertunsupportedOsunsupportedAlertTypesuppressedAlertpartiallyInvestigatedterminatedByUserterminatedBySystemunknownFutureValue
lastActivityDateTime DateTimeOffset Die älteste Aktivität, die der Warnung zugeordnet ist.
lastUpdateDateTime DateTimeOffset Zeitpunkt, zu dem die Warnung zuletzt bei Microsoft 365 Defender aktualisiert wurde.
mitreTechniques String collection Die Angriffstechniken, wie sie auf das MITRE ATT&CK-Framework abgestimmt sind.
productName Zeichenfolge Der Name des Produkts, das diese Warnung veröffentlicht hat.
providerAlertId Zeichenfolge Die ID der Warnung, wie sie im Produkt des Sicherheitsanbieters angezeigt wird, der die Warnung generiert hat.
recommendedActions Zeichenfolge Empfohlene Reaktions- und Korrekturmaßnahmen, die für den Fall ausgeführt werden sollten, dass diese Warnung generiert wurde.
resolvedDateTime DateTimeOffset Zeitpunkt, zu dem die Warnung aufgelöst wurde.
serviceSource microsoft.graph.security.serviceSource Der Dienst oder das Produkt, der bzw. das diese Warnung erstellt hat. Weitere Informationen finden Sie unter serviceSource-Werte.
Schweregrad microsoft.graph.security.alertSeverity Gibt die möglichen Auswirkungen auf Vermögenswerte an. Je höher der Schweregrad, desto größer die Auswirkung. Elemente mit höherem Schweregrad erfordern in der Regel die unmittelbarste Aufmerksamkeit. Mögliche Werte sind: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.alertStatus Der Status der Warnung. Weitere Informationen finden Sie unter alertStatus-Werte.
tenantId Zeichenfolge Der Microsoft Entra-Mandant, in dem die Warnung erstellt wurde.
threatDisplayName Zeichenfolge Die mit dieser Warnung verbundene Bedrohung.
threatFamilyName Zeichenfolge Bedrohungsfamilie, die dieser Warnung zugeordnet ist.
title String Kurzer identifizierender Zeichenfolgenwert, der die Warnung beschreibt.
systemTags String collection Die Systemtags, die der Warnung zugeordnet sind.
Kategorie (veraltet) Zeichenfolge Die Kill-Chain-Kategorie für Angriffe, zu der die Warnung gehört. Ausgerichtet auf das MITRE ATT&CK-Framework. Diese Eigenschaft wird bald veraltet. Verwenden Sie stattdessen die Kategorieeigenschaft .

alertClassification-Werte

Member Beschreibung
unknown Die Warnung ist noch nicht klassifiziert.
falsePositive Die Warnung ist falsch positiv und es wurden keine schädlichen Aktivitäten erkannt.
truePositive Die Warnung ist "True Positive" und hat bösartige Aktivitäten erkannt.
informationalExpectedActivity Die Warnung ist gutartig positiv und hat potenziell schädliche Aktivitäten durch einen vertrauenswürdigen/internen Benutzer erkannt, z. B. Sicherheitstests.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.

alertDetermination values

Member Beschreibung
unknown Es wurde noch kein Ermittlungswert festgelegt.
apt Eine True Positive-Warnung, die eine fortgeschrittene persistente Bedrohung erkannt hat.
Schadsoftware Eine True Positive-Warnung, die bösartige Software erkannt hat.
securityPersonal Eine True Positive-Warnung, die berechtigte verdächtige Aktivitäten erkannt hat, die jemand im Sicherheitsteam des Kunden durchgeführt hat.
securityTesting Die Warnung hat gültige verdächtige Aktivitäten erkannt, die im Rahmen eines bekannten Sicherheitstests durchgeführt wurden.
unerwünschter Software Die Warnung erkannte unerwünschte Software.
Sonstiges Andere Bestimmung.
multiStagedAttack Eine True Positive-Warnung, die mehrere Kill-Chain-Angriffsphasen erkannt hat.
compromisedAccount Eine True Positive-Warnung, die erkannt hat, dass die Anmeldeinformationen des beabsichtigten Benutzers kompromittiert oder gestohlen wurden.
Phishing Eine "True Positive"-Warnung, die eine Phishing-E-Mail erkannt hat.
maliciousUserActivity Eine True Positive-Warnung, die erkannt hat, dass der angemeldete Benutzer schädliche Aktivitäten ausführt.
notMalicious Eine falsche Warnung, keine verdächtigen Aktivitäten.
notEnoughDataToValidate Ein falscher Alarm, ohne genügend Informationen, um das Gegenteil zu beweisen.
confirmedActivity Die Warnung hat eine echte verdächtige Aktivität abgefangen, die als OK angesehen wird, da es sich um eine bekannte Benutzeraktivität handelt.
lineOfBusinessApplication Die Warnung hat eine echte verdächtige Aktivität erfasst, die als OK angesehen wird, da es sich um eine bekannte und bestätigte interne Anwendung handelt.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.

InvestigationState-Werte

Member Beschreibung
unknown Unbekannter Untersuchungsstatus.
beendet Die Untersuchung wurde vor Abschluss beendet.
erfolgreich behoben Die Untersuchung wurde erfolgreich abgeschlossen, wobei alle Korrekturaktionen durchgeführt wurden.
gutartig Die Untersuchung wurde ohne Korrekturversuche abgeschlossen.
Fehler Die Untersuchung wurde aufgrund eines Problems unterbrochen und kann nun nicht abgeschlossen werden.
partiallyRemediated Die Untersuchung wurde abgeschlossen, wobei einige Sanierungspläne erfolgreich durchgeführt wurden.
Wird ausgeführt Die Ermittlungen dauern derzeit an.
pendingApproval Die Ermittlungen wurden unterbrochen; Einige Aktionen erfordern eine Überprüfung und Genehmigung durch den Benutzer.
pendingResource Die Untersuchung wird angehalten, bis die erforderlichen Ressourcen verfügbar sind.
In Warteschlange Die Untersuchung befindet sich in der Warteschlange und wartet auf ihren Start.
innerFailure Bei der Untersuchung ist ein interner Systemfehler aufgetreten.
preexistingAlert Die Untersuchung wurde nicht gestartet, da eine ähnliche Warnung bereits vorhanden ist.
unsupportedOs Die Untersuchung kann nicht fortgesetzt werden, da das Betriebssystem nicht unterstützt wird.
unsupportedAlertType Die Untersuchung kann nicht fortgesetzt werden, da der Warnungstyp nicht unterstützt wird.
suppressedAlert Die Untersuchung wurde basierend auf konfigurierten Regeln oder Richtlinien unterdrückt.
partilyUntersucht Die Untersuchung wurde teilweise abgeschlossen.
terminatedByUser Die Untersuchung wurde vom Benutzer gestoppt, bevor sie abgeschlossen wurde.
terminatedBySystem Die Untersuchung wurde vom System gestoppt, bevor sie abgeschlossen wurde.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.

alertSchweregrad-Werte

Member Beschreibung
unknown Unbekannter Schweregrad.
informativ Warnungen, die möglicherweise keine Maßnahmen ergreifen oder als schädlich für das Netzwerk angesehen werden, aber das Sicherheitsbewusstsein der Organisation für potenzielle Sicherheitsprobleme fördern können.
niedrig Warnungen vor Bedrohungen im Zusammenhang mit weit verbreiteter Schadsoftware. Zum Beispiel Hack-Tools, Nicht-Malware-Hack-Tools, wie das Ausführen von Explorationsbefehlen und das Löschen von Protokollen, die oft nicht auf eine erweiterte Bedrohung hinweisen, die auf die Organization abzielt. Es kann auch von einem isolierten Sicherheitstool stammen, das ein Benutzer in Ihrer Organization testet.
medium Warnungen, die aus Erkennungen und Reaktionen nach einer Verletzung generiert werden, die Teil einer Advanced Persistent Threat (APT) sein könnten. Dieser Schweregrad umfasst beobachtete Verhaltensweisen, die für Angriffsphasen typisch sind, anomale Registrierungsänderungen, die Ausführung verdächtiger Dateien usw. Obwohl einige auf interne Sicherheitstests zurückzuführen sein können, handelt es sich um gültige Erkennungen, die untersucht werden müssen, da sie Teil eines komplexen Angriffs sein könnten.
Hoch Warnungen werden häufig im Zusammenhang mit Advanced Persistent Threats (APT) angezeigt. Diese Warnungen weisen aufgrund der Schwere des Schadens, den sie an Anlagen anrichten können, auf ein hohes Risiko hin. Einige Beispiele sind: Aktivitäten von Tools zum Diebstahl von Anmeldeinformationen, Ransomware-Aktivitäten, die keiner Gruppe zugeordnet sind, Manipulation von Sicherheitssensoren oder böswillige Aktivitäten, die auf einen menschlichen Angreifer hinweisen.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.

Beziehungen

Keine.

JSON-Darstellung

Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.

{
  "@odata.type": "#microsoft.graph.security.alert",
  "actorDisplayName": "String",
  "additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
  "alertWebUrl": "String",
  "assignedTo": "String",
  "category": "String",
  "categories": ["String"],
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
  "description": "String",
  "detectionSource": "String",
  "detectorId": "String",
  "determination": "String",
  "evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
  "firstActivityDateTime": "String (timestamp)",
  "id": "String (identifier)",
  "incidentId": "String",
  "incidentWebUrl": "String",
  "investigationState": "String",
  "lastActivityDateTime": "String (timestamp)",
  "lastUpdateDateTime": "String (timestamp)",
  "mitreTechniques": ["String"],
  "productName": "String",
  "providerAlertId": "String",
  "recommendedActions": "String",
  "resolvedDateTime": "String (timestamp)",
  "serviceSource": "String",
  "severity": "String",
  "status": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "threatDisplayName": "String",
  "threatFamilyName": "String",
  "title": "String"
}