Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph.security
Diese Ressource entspricht dem neuesten Stapel von Warnungen, die von der Microsoft Graph-Sicherheits-API generiert wurden. Diese Ressource stellt potenzielle Sicherheitsprobleme innerhalb des Mandanten eines Kunden dar, die Microsoft 365 Defender oder ein in Microsoft 365 Defender integrierter Sicherheitsanbieter identifiziert hat.
Wenn ein Sicherheitsanbieter eine Bedrohung erkennt, erstellt er eine Warnung im System. Microsoft 365 Defender ruft diese Warnungsdaten vom Sicherheitsanbieter ab und nutzt die Warnungsdaten, um wertvolle Hinweise in einer Warnungsressource zu allen damit verbundenen Angriffen, betroffenen Ressourcen und zugehörigen Beweisen zurückzugeben. Es korreliert automatisch andere Warnungen mit denselben Angriffstechniken oder demselben Angreifer zu einem Vorfall , um einen breiteren Kontext eines Angriffs zu liefern. Das Zusammenfassen von Benachrichtigungen erleichtert es Analytikern, Bedrohungen kollektiv zu untersuchen und darauf zu reagieren.
Hinweis
Diese Ressource ist einer der beiden Arten von Warnungen, die die v1.0-Version der Microsoft Graph-Sicherheits-API bietet. Weitere Informationen finden Sie unter Warnungen.
Wichtig
Um Sentinel-Warnungen und -Incidents anzuzeigen, müssen Sie Sentinel in das Defender-Portal integrieren. Weitere Informationen finden Sie unter Verbinden von Microsoft Sentinel mit dem Microsoft Defender-Portal.
Methoden
| Methode | Rückgabetyp | Beschreibung |
|---|---|---|
| List | Microsoft.Graph.Security.Alert Collection | Rufen Sie eine Liste der Warnungsressourcen ab, die zum Nachverfolgen verdächtiger Aktivitäten in einer organization erstellt wurden. |
| Get | microsoft.graph.security.alert | Abrufen der Eigenschaften eines Warnungsobjekts in einer organization basierend auf der angegebenen Warnungs-ID-Eigenschaft. |
| Update | microsoft.graph.security.alert | Aktualisieren Sie die Eigenschaften eines Warnungsobjekts in einer organization basierend auf der angegebenen Warnungs-ID-Eigenschaft. |
| Kommentar erstellen | alertComment | Erstellen Sie einen Kommentar für eine vorhandene Warnung basierend auf der angegebenen Warnungs-ID-Eigenschaft. |
| Benachrichtigungen verschieben | microsoft.graph.security.mergeResponse | Verschieben Sie eine oder mehrere Warnungsressourcen in einen neuen oder vorhandenen Incident. |
Eigenschaften
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| actorDisplayName | Zeichenfolge | Der Angreifer oder die Aktivitätsgruppe, die dieser Warnung zugeordnet ist. |
| additionalData | microsoft.graph.security.dictionary | Eine Auflistung anderer Warnungseigenschaften, einschließlich benutzerdefinierter Eigenschaften. Alle in der Warnung definierten benutzerdefinierten Details und alle dynamischen Inhalte in den Warnungsdetails werden hier gespeichert. |
| alertPolicyId | Zeichenfolge | Die ID der Richtlinie, die die Warnung generiert hat, und wird ausgefüllt, wenn eine bestimmte Richtlinie vorhanden ist, die die Warnung generiert hat, unabhängig davon, ob sie von einem Kunden oder einer integrierten Richtlinie konfiguriert wurde. |
| alertWebUrl | Zeichenfolge | URL für die Warnungsseite des Microsoft 365 Defender-Portals. |
| assignedTo | Zeichenfolge | Besitzer der Warnung oder null, wenn kein Besitzer zugewiesen ist. |
| categories | String collection | Die Kill-Chain-Kategorien für Angriffe, zu denen die Warnung gehört. Ausgerichtet auf das MITRE ATT&CK-Framework. |
| classification | microsoft.graph.security.alertClassification | Gibt an, ob die Warnung eine echte Bedrohung darstellt. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| Kommentare | microsoft.graph.security.alertComment collection | Array von Kommentaren, die vom Security Operations (SecOps)-Team während des Warnungsverwaltungsprozesses erstellt wurden. |
| createdDateTime | DateTimeOffset | Zeitpunkt, zu dem Microsoft 365 Defender die Warnung erstellt hat. |
| customDetails | microsoft.graph.security.dictionary | Benutzerdefinierte benutzerdefinierte Felder mit Zeichenfolgenwerten. |
| description | Zeichenfolge | Zeichenfolgenwert, der jede Warnung beschreibt. |
| detectionSource | microsoft.graph.security.detectionSource | Erkennungstechnologie oder Sensor, der/der die bemerkenswerte Komponente oder Aktivität identifiziert hat. |
| detectorId | Zeichenfolge | Die ID des Detektors, der die Warnung ausgelöst hat. |
| Entschlossenheit | microsoft.graph.security.alertDetermination | Gibt das Ergebnis der Untersuchung an, ob es sich bei der Warnung um einen echten Angriff handelt und falls ja, die Art des Angriffs. Die möglichen Werte sind: unknown, apt, malware, securityPersonnelsecurityTesting, lineOfBusinessApplicationconfirmedActivityunwantedSoftwarenotEnoughDataToValidatenotMaliciousmultiStagedAttackothercompromisedAccountphishingmaliciousUserActivity. unknownFutureValue |
| Beweise | microsoft.graph.security.alertEvidence collection | Sammlung von Beweismitteln im Zusammenhang mit der Ausschreibung. |
| firstActivityDateTime | DateTimeOffset | Die früheste Aktivität, die der Warnung zugeordnet ist. |
| id | Zeichenfolge | Eindeutiger Bezeichner zur Darstellung der Warnungsressource . |
| incidentId | Zeichenfolge | Eindeutiger Bezeichner zur Darstellung des Incidents , dem diese Warnungsressource zugeordnet ist. |
| incidentWebUrl | Zeichenfolge | URL für die Incidentseite im Microsoft 365 Defender-Portal. |
| investigationState | microsoft.graph.security.investigationState | Informationen zum aktuellen Status der Untersuchung. Die möglichen Werte sind: unknown, terminated, successfullyRemediated, benign, failedpartiallyRemediatedrunningpendingApprovalpendingResourcequeuedinnerFailurepreexistingAlertunsupportedOsunsupportedAlertTypesuppressedAlertpartiallyInvestigatedterminatedByUserterminatedBySystemunknownFutureValue |
| lastActivityDateTime | DateTimeOffset | Die älteste Aktivität, die der Warnung zugeordnet ist. |
| lastUpdateDateTime | DateTimeOffset | Zeitpunkt, zu dem die Warnung zuletzt bei Microsoft 365 Defender aktualisiert wurde. |
| mitreTechniques | String collection | Die Angriffstechniken, wie sie auf das MITRE ATT&CK-Framework abgestimmt sind. |
| productName | Zeichenfolge | Der Name des Produkts, das diese Warnung veröffentlicht hat. |
| providerAlertId | Zeichenfolge | Die ID der Warnung, wie sie im Produkt des Sicherheitsanbieters angezeigt wird, der die Warnung generiert hat. |
| recommendedActions | Zeichenfolge | Empfohlene Reaktions- und Korrekturmaßnahmen, die für den Fall ausgeführt werden sollten, dass diese Warnung generiert wurde. |
| resolvedDateTime | DateTimeOffset | Zeitpunkt, zu dem die Warnung aufgelöst wurde. |
| serviceSource | microsoft.graph.security.serviceSource | Der Dienst oder das Produkt, der bzw. das diese Warnung erstellt hat. Weitere Informationen finden Sie unter serviceSource-Werte. |
| Schweregrad | microsoft.graph.security.alertSeverity | Gibt die möglichen Auswirkungen auf Vermögenswerte an. Je höher der Schweregrad, desto größer die Auswirkung. Elemente mit höherem Schweregrad erfordern in der Regel die unmittelbarste Aufmerksamkeit. Mögliche Werte sind: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.alertStatus | Der Status der Warnung. Weitere Informationen finden Sie unter alertStatus-Werte. |
| tenantId | Zeichenfolge | Der Microsoft Entra-Mandant, in dem die Warnung erstellt wurde. |
| threatDisplayName | Zeichenfolge | Die mit dieser Warnung verbundene Bedrohung. |
| threatFamilyName | Zeichenfolge | Bedrohungsfamilie, die dieser Warnung zugeordnet ist. |
| title | String | Kurzer identifizierender Zeichenfolgenwert, der die Warnung beschreibt. |
| systemTags | String collection | Die Systemtags, die der Warnung zugeordnet sind. |
| Kategorie (veraltet) | Zeichenfolge | Die Kill-Chain-Kategorie für Angriffe, zu der die Warnung gehört. Ausgerichtet auf das MITRE ATT&CK-Framework. Diese Eigenschaft wird bald veraltet. Verwenden Sie stattdessen die Kategorieeigenschaft . |
alertClassification-Werte
| Member | Beschreibung |
|---|---|
| unknown | Die Warnung ist noch nicht klassifiziert. |
| falsePositive | Die Warnung ist falsch positiv und es wurden keine schädlichen Aktivitäten erkannt. |
| truePositive | Die Warnung ist "True Positive" und hat bösartige Aktivitäten erkannt. |
| informationalExpectedActivity | Die Warnung ist gutartig positiv und hat potenziell schädliche Aktivitäten durch einen vertrauenswürdigen/internen Benutzer erkannt, z. B. Sicherheitstests. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
alertDetermination values
| Member | Beschreibung |
|---|---|
| unknown | Es wurde noch kein Ermittlungswert festgelegt. |
| apt | Eine True Positive-Warnung, die eine fortgeschrittene persistente Bedrohung erkannt hat. |
| Schadsoftware | Eine True Positive-Warnung, die bösartige Software erkannt hat. |
| securityPersonal | Eine True Positive-Warnung, die berechtigte verdächtige Aktivitäten erkannt hat, die jemand im Sicherheitsteam des Kunden durchgeführt hat. |
| securityTesting | Die Warnung hat gültige verdächtige Aktivitäten erkannt, die im Rahmen eines bekannten Sicherheitstests durchgeführt wurden. |
| unerwünschter Software | Die Warnung erkannte unerwünschte Software. |
| Sonstiges | Andere Bestimmung. |
| multiStagedAttack | Eine True Positive-Warnung, die mehrere Kill-Chain-Angriffsphasen erkannt hat. |
| compromisedAccount | Eine True Positive-Warnung, die erkannt hat, dass die Anmeldeinformationen des beabsichtigten Benutzers kompromittiert oder gestohlen wurden. |
| Phishing | Eine "True Positive"-Warnung, die eine Phishing-E-Mail erkannt hat. |
| maliciousUserActivity | Eine True Positive-Warnung, die erkannt hat, dass der angemeldete Benutzer schädliche Aktivitäten ausführt. |
| notMalicious | Eine falsche Warnung, keine verdächtigen Aktivitäten. |
| notEnoughDataToValidate | Ein falscher Alarm, ohne genügend Informationen, um das Gegenteil zu beweisen. |
| confirmedActivity | Die Warnung hat eine echte verdächtige Aktivität abgefangen, die als OK angesehen wird, da es sich um eine bekannte Benutzeraktivität handelt. |
| lineOfBusinessApplication | Die Warnung hat eine echte verdächtige Aktivität erfasst, die als OK angesehen wird, da es sich um eine bekannte und bestätigte interne Anwendung handelt. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
InvestigationState-Werte
| Member | Beschreibung |
|---|---|
| unknown | Unbekannter Untersuchungsstatus. |
| beendet | Die Untersuchung wurde vor Abschluss beendet. |
| erfolgreich behoben | Die Untersuchung wurde erfolgreich abgeschlossen, wobei alle Korrekturaktionen durchgeführt wurden. |
| gutartig | Die Untersuchung wurde ohne Korrekturversuche abgeschlossen. |
| Fehler | Die Untersuchung wurde aufgrund eines Problems unterbrochen und kann nun nicht abgeschlossen werden. |
| partiallyRemediated | Die Untersuchung wurde abgeschlossen, wobei einige Sanierungspläne erfolgreich durchgeführt wurden. |
| Wird ausgeführt | Die Ermittlungen dauern derzeit an. |
| pendingApproval | Die Ermittlungen wurden unterbrochen; Einige Aktionen erfordern eine Überprüfung und Genehmigung durch den Benutzer. |
| pendingResource | Die Untersuchung wird angehalten, bis die erforderlichen Ressourcen verfügbar sind. |
| In Warteschlange | Die Untersuchung befindet sich in der Warteschlange und wartet auf ihren Start. |
| innerFailure | Bei der Untersuchung ist ein interner Systemfehler aufgetreten. |
| preexistingAlert | Die Untersuchung wurde nicht gestartet, da eine ähnliche Warnung bereits vorhanden ist. |
| unsupportedOs | Die Untersuchung kann nicht fortgesetzt werden, da das Betriebssystem nicht unterstützt wird. |
| unsupportedAlertType | Die Untersuchung kann nicht fortgesetzt werden, da der Warnungstyp nicht unterstützt wird. |
| suppressedAlert | Die Untersuchung wurde basierend auf konfigurierten Regeln oder Richtlinien unterdrückt. |
| partilyUntersucht | Die Untersuchung wurde teilweise abgeschlossen. |
| terminatedByUser | Die Untersuchung wurde vom Benutzer gestoppt, bevor sie abgeschlossen wurde. |
| terminatedBySystem | Die Untersuchung wurde vom System gestoppt, bevor sie abgeschlossen wurde. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
alertSchweregrad-Werte
| Member | Beschreibung |
|---|---|
| unknown | Unbekannter Schweregrad. |
| informativ | Warnungen, die möglicherweise keine Maßnahmen ergreifen oder als schädlich für das Netzwerk angesehen werden, aber das Sicherheitsbewusstsein der Organisation für potenzielle Sicherheitsprobleme fördern können. |
| niedrig | Warnungen vor Bedrohungen im Zusammenhang mit weit verbreiteter Schadsoftware. Zum Beispiel Hack-Tools, Nicht-Malware-Hack-Tools, wie das Ausführen von Explorationsbefehlen und das Löschen von Protokollen, die oft nicht auf eine erweiterte Bedrohung hinweisen, die auf die Organization abzielt. Es kann auch von einem isolierten Sicherheitstool stammen, das ein Benutzer in Ihrer Organization testet. |
| medium | Warnungen, die aus Erkennungen und Reaktionen nach einer Verletzung generiert werden, die Teil einer Advanced Persistent Threat (APT) sein könnten. Dieser Schweregrad umfasst beobachtete Verhaltensweisen, die für Angriffsphasen typisch sind, anomale Registrierungsänderungen, die Ausführung verdächtiger Dateien usw. Obwohl einige auf interne Sicherheitstests zurückzuführen sein können, handelt es sich um gültige Erkennungen, die untersucht werden müssen, da sie Teil eines komplexen Angriffs sein könnten. |
| Hoch | Warnungen werden häufig im Zusammenhang mit Advanced Persistent Threats (APT) angezeigt. Diese Warnungen weisen aufgrund der Schwere des Schadens, den sie an Anlagen anrichten können, auf ein hohes Risiko hin. Einige Beispiele sind: Aktivitäten von Tools zum Diebstahl von Anmeldeinformationen, Ransomware-Aktivitäten, die keiner Gruppe zugeordnet sind, Manipulation von Sicherheitssensoren oder böswillige Aktivitäten, die auf einen menschlichen Angreifer hinweisen. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
Beziehungen
Keine.
JSON-Darstellung
Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.
{
"@odata.type": "#microsoft.graph.security.alert",
"actorDisplayName": "String",
"additionalData": {"@odata.type": "microsoft.graph.security.dictionary"},
"alertWebUrl": "String",
"assignedTo": "String",
"category": "String",
"categories": ["String"],
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customDetails": {"@odata.type": "microsoft.graph.security.dictionary"},
"description": "String",
"detectionSource": "String",
"detectorId": "String",
"determination": "String",
"evidence": [{"@odata.type": "microsoft.graph.security.alertEvidence"}],
"firstActivityDateTime": "String (timestamp)",
"id": "String (identifier)",
"incidentId": "String",
"incidentWebUrl": "String",
"investigationState": "String",
"lastActivityDateTime": "String (timestamp)",
"lastUpdateDateTime": "String (timestamp)",
"mitreTechniques": ["String"],
"productName": "String",
"providerAlertId": "String",
"recommendedActions": "String",
"resolvedDateTime": "String (timestamp)",
"serviceSource": "String",
"severity": "String",
"status": "String",
"systemTags" : ["String"],
"tenantId": "String",
"threatDisplayName": "String",
"threatFamilyName": "String",
"title": "String"
}