Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph.security
Ein Vorfall in Microsoft 365 Defender ist eine Sammlung korrelierter Warnungsinstanzen und zugehöriger Metadaten, die die Geschichte eines Angriffs auf einen Mandanten widerspiegeln.
Microsoft 365-Dienste und -Anwendungen erstellen Warnungen, wenn sie ein verdächtiges oder bösartiges Ereignis oder eine Aktivität erkennen. Einzelne Warnungen bieten wertvolle Hinweise zu einem abgeschlossenen oder laufenden Angriff. Angriffe wenden jedoch in der Regel verschiedene Techniken gegen verschiedene Arten von Entitäten an, z. B. Geräte, Benutzer und Postfächer. Das Ergebnis sind mehrere Warnungen für mehrere Entitäten in Ihrem Mandanten. Da es schwierig und zeitaufwändig sein kann, die einzelnen Warnungen zusammenzufassen, um Erkenntnisse zu einem Angriff zu erhalten, fasst Microsoft 365 Defender die Warnungen und die damit verbundenen Informationen automatisch zu einem Vorfall zusammen.
Methoden
| Methode | Rückgabetyp | Beschreibung |
|---|---|---|
| Auflisten von Vorfällen | Microsoft.Graph.Security.Incident Collection | Rufen Sie eine Liste der Incidentobjekte ab, die Microsoft 365 Defender zum Nachverfolgen von Angriffen in einer organization erstellt hat. |
| Vorfall abrufen | microsoft.graph.security.incident | Lesen Sie die Eigenschaften und Beziehungen eines Incidentobjekts . |
| Aktualisieren von Vorfällen | microsoft.graph.security.incident | Aktualisieren Sie die Eigenschaften eines Incidentobjekts . |
| Erstellen eines Kommentars für Vorfall | alertComment | Erstellen Sie einen Kommentar für einen vorhandenen Incident basierend auf der angegebenen Incident-ID-Eigenschaft . |
| Incidents zusammenführen | microsoft.graph.security.mergeResponse | Führen Sie mehrere Incidentressourcen in einem einzigen Incident zusammen. |
Eigenschaften
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| assignedTo | Zeichenfolge | Besitzer des Incidents oder null, wenn kein Besitzer zugewiesen ist. Frei bearbeitbarer Text. |
| classification | microsoft.graph.security.alertClassification | Die Spezifikation für den Incident. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
| Kommentare | microsoft.graph.security.alertComment collection | Array von Kommentaren, die vom Security Operations (SecOps)-Team erstellt werden, wenn der Vorfall verwaltet wird. |
| createdDateTime | DateTimeOffset | Zeitpunkt, zu dem der Incident zum ersten Mal erstellt wurde. |
| customTags | String collection | Array benutzerdefinierter Tags, die einem Incident zugeordnet sind. |
| description | Zeichenfolge | Beschreibung des Incidents. |
| Entschlossenheit | microsoft.graph.security.alertDetermination | Gibt die Bestimmung des Vorfalls an. Die möglichen Werte sind: unknown, apt, malware, securityPersonnelsecurityTesting, lineOfBusinessApplicationconfirmedActivityunwantedSoftwareinsufficientDatacleanmultiStagedAttackothercompromisedUserphishingmaliciousUserActivity. unknownFutureValue |
| displayName | Zeichenfolge | Der Name des Incidents. |
| id | Zeichenfolge | Eindeutiger Bezeichner zur Darstellung des Incidents. |
| incidentWebUrl | Zeichenfolge | Die URL für die Vorfallseite im Microsoft 365 Defender-Portal. |
| lastModifiedBy | Zeichenfolge | Die Identität, die den Vorfall zuletzt geändert hat. |
| lastUpdateDateTime | DateTimeOffset | Zeitpunkt, zu dem der Incident zuletzt aktualisiert wurde. |
| priorityScore | Int | Eine Prioritätsbewertung von 0 bis 100 für den Incident, wobei > 85 die höchste Priorität, 15 bis 85 die mittlere Priorität und < 15 die niedrige Priorität hat. Diese Bewertung wird mithilfe von maschinellem Lernen generiert und basiert auf mehreren Faktoren, darunter Schweregrad, Auswirkungen von Störungen, Threat Intelligence, Warnungstypen, Ressourcenkritikalität, Bedrohungsanalyse, Seltenheit von Vorfällen und zusätzliche Prioritätssignale. Der Wert kann auch null angeben, dass das Feature für den Mandanten nicht geöffnet ist oder der Wert der Bewertung noch nicht berechnet wird. |
| redirectIncidentId | Zeichenfolge | Wird nur aufgefüllt, wenn ein Incident mit einem anderen Incident als Teil der Logik gruppiert ist, die Incidents verarbeitet. In einem solchen Fall lautet redirecteddie Eigenschaft status . |
| resolvingComment | Zeichenfolge | Benutzereingaben, die die Auflösung des Vorfalls und die Wahl der Klassifizierung erläutern. Diese Eigenschaft enthält frei bearbeitbaren Text. |
| Schweregrad | alertSeverity | Gibt die möglichen Auswirkungen auf Vermögenswerte an. Je höher der Schweregrad, desto größer die Auswirkungen. Elemente mit höherem Schweregrad erfordern in der Regel die unmittelbarste Aufmerksamkeit. Mögliche Werte sind: unknown, informational, low, medium, high, unknownFutureValue. |
| status | microsoft.graph.security.incidentStatus | Der Status des Incidents. Mögliche Werte sind: active, resolved, inProgress, redirected, unknownFutureValue und awaitingAction. |
| Zusammenfassung | Zeichenfolge | Die Übersicht über einen Angriff. Die Zusammenfassung enthält ggf. Details zu den Ereignissen, den betroffenen Ressourcen und der Art des Angriffs. |
| systemTags | Zeichenfolgensammlung | Die Systemtags, die dem Incident zugeordnet sind. |
| tenantId | Zeichenfolge | Der Microsoft Entra-Mandant, in welchem die Warnung erstellt wurde. |
incidentStatus-Werte
In der folgenden Tabelle sind die Elemente einer evolvierbaren Enumeration aufgeführt. Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um die folgenden Werte in dieser entwicklungsfähigen Aufzählung zu erhalten: awaitingAction.
| Member | Beschreibung |
|---|---|
| Aktiv | Der Incident befindet sich im aktiven Zustand. |
| resolved | Der Vorfall befindet sich im aufgelösten Zustand. |
| inProgress | Der Vorfall befindet sich in der Risikominderung. |
| Umgeleitet | Der Vorfall wurde mit einem anderen Vorfall zusammengeführt. Die Ziel-Incident-ID wird in der redirectIncidentId-Eigenschaft angezeigt. |
| unknownFutureValue | Evolvable Enumeration Sentinel-Wert. Nicht verwenden. |
| awaitingAction | Dieser Vorfall erfordert Aktionen von Defender-Experten, die auf Ihre Aktion warten. Nur Microsoft 365 Defender-Experten können diesen Status festlegen. |
Beziehungen
| Beziehung | Typ | Beschreibung |
|---|---|---|
| Warnungen | Microsoft.Graph.Security.Alert Collection | Die Liste der zugehörigen Warnungen. Unterstützt $expand. |
JSON-Darstellung
Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.
{
"@odata.type": "#microsoft.graph.security.incident",
"assignedTo": "String",
"classification": "String",
"comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
"createdDateTime": "String (timestamp)",
"customTags": ["String"],
"description" : "String",
"determination": "String",
"displayName": "String",
"id": "String (identifier)",
"incidentWebUrl": "String",
"lastModifiedBy": "String",
"lastUpdateDateTime": "String (timestamp)",
"redirectIncidentId": "String",
"resolvingComment": "String",
"severity": "String",
"status": "String",
"summary": "String",
"systemTags" : ["String"],
"tenantId": "String",
"priorityScore": "Int"
}