Incidentressourcentyp

Namespace: microsoft.graph.security

Ein Vorfall in Microsoft 365 Defender ist eine Sammlung korrelierter Warnungsinstanzen und zugehöriger Metadaten, die die Geschichte eines Angriffs auf einen Mandanten widerspiegeln.

Microsoft 365-Dienste und -Anwendungen erstellen Warnungen, wenn sie ein verdächtiges oder bösartiges Ereignis oder eine Aktivität erkennen. Einzelne Warnungen bieten wertvolle Hinweise zu einem abgeschlossenen oder laufenden Angriff. Angriffe wenden jedoch in der Regel verschiedene Techniken gegen verschiedene Arten von Entitäten an, z. B. Geräte, Benutzer und Postfächer. Das Ergebnis sind mehrere Warnungen für mehrere Entitäten in Ihrem Mandanten. Da es schwierig und zeitaufwändig sein kann, die einzelnen Warnungen zusammenzufassen, um Erkenntnisse zu einem Angriff zu erhalten, fasst Microsoft 365 Defender die Warnungen und die damit verbundenen Informationen automatisch zu einem Vorfall zusammen.

Methoden

Methode Rückgabetyp Beschreibung
Auflisten von Vorfällen Microsoft.Graph.Security.Incident Collection Rufen Sie eine Liste der Incidentobjekte ab, die Microsoft 365 Defender zum Nachverfolgen von Angriffen in einer organization erstellt hat.
Vorfall abrufen microsoft.graph.security.incident Lesen Sie die Eigenschaften und Beziehungen eines Incidentobjekts .
Aktualisieren von Vorfällen microsoft.graph.security.incident Aktualisieren Sie die Eigenschaften eines Incidentobjekts .
Erstellen eines Kommentars für Vorfall alertComment Erstellen Sie einen Kommentar für einen vorhandenen Incident basierend auf der angegebenen Incident-ID-Eigenschaft .
Incidents zusammenführen microsoft.graph.security.mergeResponse Führen Sie mehrere Incidentressourcen in einem einzigen Incident zusammen.

Eigenschaften

Eigenschaft Typ Beschreibung
assignedTo Zeichenfolge Besitzer des Incidents oder null, wenn kein Besitzer zugewiesen ist. Frei bearbeitbarer Text.
classification microsoft.graph.security.alertClassification Die Spezifikation für den Incident. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.
Kommentare microsoft.graph.security.alertComment collection Array von Kommentaren, die vom Security Operations (SecOps)-Team erstellt werden, wenn der Vorfall verwaltet wird.
createdDateTime DateTimeOffset Zeitpunkt, zu dem der Incident zum ersten Mal erstellt wurde.
customTags String collection Array benutzerdefinierter Tags, die einem Incident zugeordnet sind.
description Zeichenfolge Beschreibung des Incidents.
Entschlossenheit microsoft.graph.security.alertDetermination Gibt die Bestimmung des Vorfalls an. Die möglichen Werte sind: unknown, apt, malware, securityPersonnelsecurityTesting, lineOfBusinessApplicationconfirmedActivityunwantedSoftwareinsufficientDatacleanmultiStagedAttackothercompromisedUserphishingmaliciousUserActivity. unknownFutureValue
displayName Zeichenfolge Der Name des Incidents.
id Zeichenfolge Eindeutiger Bezeichner zur Darstellung des Incidents.
incidentWebUrl Zeichenfolge Die URL für die Vorfallseite im Microsoft 365 Defender-Portal.
lastModifiedBy Zeichenfolge Die Identität, die den Vorfall zuletzt geändert hat.
lastUpdateDateTime DateTimeOffset Zeitpunkt, zu dem der Incident zuletzt aktualisiert wurde.
priorityScore Int Eine Prioritätsbewertung von 0 bis 100 für den Incident, wobei > 85 die höchste Priorität, 15 bis 85 die mittlere Priorität und < 15 die niedrige Priorität hat. Diese Bewertung wird mithilfe von maschinellem Lernen generiert und basiert auf mehreren Faktoren, darunter Schweregrad, Auswirkungen von Störungen, Threat Intelligence, Warnungstypen, Ressourcenkritikalität, Bedrohungsanalyse, Seltenheit von Vorfällen und zusätzliche Prioritätssignale. Der Wert kann auch null angeben, dass das Feature für den Mandanten nicht geöffnet ist oder der Wert der Bewertung noch nicht berechnet wird.
redirectIncidentId Zeichenfolge Wird nur aufgefüllt, wenn ein Incident mit einem anderen Incident als Teil der Logik gruppiert ist, die Incidents verarbeitet. In einem solchen Fall lautet redirecteddie Eigenschaft status .
resolvingComment Zeichenfolge Benutzereingaben, die die Auflösung des Vorfalls und die Wahl der Klassifizierung erläutern. Diese Eigenschaft enthält frei bearbeitbaren Text.
Schweregrad alertSeverity Gibt die möglichen Auswirkungen auf Vermögenswerte an. Je höher der Schweregrad, desto größer die Auswirkungen. Elemente mit höherem Schweregrad erfordern in der Regel die unmittelbarste Aufmerksamkeit. Mögliche Werte sind: unknown, informational, low, medium, high, unknownFutureValue.
status microsoft.graph.security.incidentStatus Der Status des Incidents. Mögliche Werte sind: active, resolved, inProgress, redirected, unknownFutureValue und awaitingAction.
Zusammenfassung Zeichenfolge Die Übersicht über einen Angriff. Die Zusammenfassung enthält ggf. Details zu den Ereignissen, den betroffenen Ressourcen und der Art des Angriffs.
systemTags Zeichenfolgensammlung Die Systemtags, die dem Incident zugeordnet sind.
tenantId Zeichenfolge Der Microsoft Entra-Mandant, in welchem die Warnung erstellt wurde.

incidentStatus-Werte

In der folgenden Tabelle sind die Elemente einer evolvierbaren Enumeration aufgeführt. Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um die folgenden Werte in dieser entwicklungsfähigen Aufzählung zu erhalten: awaitingAction.

Member Beschreibung
Aktiv Der Incident befindet sich im aktiven Zustand.
resolved Der Vorfall befindet sich im aufgelösten Zustand.
inProgress Der Vorfall befindet sich in der Risikominderung.
Umgeleitet Der Vorfall wurde mit einem anderen Vorfall zusammengeführt. Die Ziel-Incident-ID wird in der redirectIncidentId-Eigenschaft angezeigt.
unknownFutureValue Evolvable Enumeration Sentinel-Wert. Nicht verwenden.
awaitingAction Dieser Vorfall erfordert Aktionen von Defender-Experten, die auf Ihre Aktion warten. Nur Microsoft 365 Defender-Experten können diesen Status festlegen.

Beziehungen

Beziehung Typ Beschreibung
Warnungen Microsoft.Graph.Security.Alert Collection Die Liste der zugehörigen Warnungen. Unterstützt $expand.

JSON-Darstellung

Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.

{
  "@odata.type": "#microsoft.graph.security.incident",
  "assignedTo": "String",
  "classification": "String",
  "comments": [{"@odata.type": "microsoft.graph.security.alertComment"}],
  "createdDateTime": "String (timestamp)",
  "customTags": ["String"],
  "description" : "String",
  "determination": "String",
  "displayName": "String",
  "id": "String (identifier)",
  "incidentWebUrl": "String",
  "lastModifiedBy": "String",
  "lastUpdateDateTime": "String (timestamp)",
  "redirectIncidentId": "String",
  "resolvingComment": "String",
  "severity": "String",
  "status": "String",
  "summary": "String",
  "systemTags" : ["String"],
  "tenantId": "String",
  "priorityScore": "Int"
}