Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Organisationen, die eine Analyse der Bedrohungsinfrastruktur durchführen und Threat Intelligence sammeln, können die Microsoft Threat Intelligence-APIs in Microsoft Graph verwenden, um selektierung, Reaktion auf Vorfälle, Bedrohungssuche, Sicherheitsrisikomanagement und Cyber Threat Intelligence-Analystenworkflows zu optimieren. Diese APIs bieten erstklassige Bedrohungsinformationen, mit denen Sie Ihre organization vor modernen Cyberbedrohungen schützen können. Sie können Angreifer und deren Vorgänge identifizieren, die Erkennung und Behebung beschleunigen und Ihre Sicherheitsinvestitionen und Workflows verbessern.
Mit diesen Threat Intelligence-APIs können Sie die auf der Benutzeroberfläche gefundene Intelligenz operationalisieren. Dies umfasst fertige Intelligenz in Form von Artikeln und Intel-Profilen, Maschinelle Intelligenz einschließlich Indikatoren für Kompromittierung (IoCs) und Reputationsbewertungen und schließlich Anreicherungsdaten wie passives DNS, Cookies, Komponenten und Tracker.
Hinweis
Die Microsoft Threat Intelligence-APIs sind für alle Kunden mit einer Microsoft Defender XDR- und/oder Microsoft Sentinel-Lizenz verfügbar. Für den Zugriff auf diese APIs ist keine separate Lizenz erforderlich.
Authorization
Um die Threat Intelligence-APIs in Microsoft Graph aufrufen zu können, muss Ihre App ein Zugriffstoken abrufen. Weitere Informationen zu Zugriffstoken finden Sie unter Abrufen von Zugriffstoken zum Aufrufen von Microsoft Graph. Ihre App benötigt auch die entsprechenden Berechtigungen. Weitere Informationen finden Sie unter Threat Intelligence-Berechtigungen.
Erforderliche Berechtigungen
Für den Zugriff auf die Microsoft Threat Intelligence-APIs sind die folgenden Berechtigungen erforderlich:
| Berechtigungstyp | Berechtigungen |
|---|---|
| Delegiert (Geschäfts-, Schul- oder Unikonto) | ThreatIntelligence.Read |
| Application | ThreatIntelligence.Read.All |
Außerdem muss dem aufrufenden Benutzer mindestens die Rolle Sicherheitsleseberechtigter zugewiesen sein.
Allgemeine Anwendungsfälle
Die Threat Intelligence-APIs lassen sich in einige Hauptkategorien einteilen:
- Geschriebene Details zu einem Bedrohungs- oder Bedrohungsakteur, z. B. artikel und intelligenceProfile.
- Eigenschaften zu einem Host, z. B. hostCookie, passiveDns oder Whois.
In der folgenden Tabelle sind einige häufige Anwendungsfälle für die Threat Intelligence-APIs aufgeführt.
| Anwendungsfälle | REST-Ressourcen | Siehe auch |
|---|---|---|
| Lesen Sie Artikel über Threat Intelligence. | Artikel | Methoden des Artikels |
| Lesen Sie Informationen zu einem Host, der derzeit oder zuvor im Internet verfügbar ist und von Microsoft Threat Intelligence erkannt wurde. Sie können weitere Details zu einem Host abrufen, einschließlich zugehöriger Cookies, passiver DNS-Einträge, Reputation und mehr. |
host, hostCookie, passiveDnsRecord, hostReputation |
Methoden des Hosts |
| Hier finden Sie Informationen zu Webkomponenten, die auf einem Host beobachtet werden. | hostComponent | Methoden von hostComponent |
| Lesen Sie Informationen zu Cookies, die auf einem Host beobachtet werden. | hostCookie | Methoden von hostCookie |
| Ermitteln sie referenzielle Hostpaare, die für einen Host beobachtet werden. Hostpaare enthalten Details wie Informationen zu HTTP-Umleitungen, der Nutzung von CSS oder Bildern von einem Host und mehr. | hostPair | Methoden von hostPair |
| Hier finden Sie Informationen zu Ports, die Microsoft Threat Intelligence auf einem Host beobachtet hat, einschließlich der Komponenten für diese Ports, der Häufigkeit, mit der ein Port beobachtet wurde und was die einzelnen Hostportbannerantworten enthalten. |
hostPort, hostPortComponent, hostPortBanner |
Methoden von hostPort |
| Lesen von SSL-Zertifikatdaten, die auf einem Host beobachtet werden. Diese Daten enthalten Informationen zum SSL-Zertifikat und zur Beziehung zwischen dem Host und dem SSL-Zertifikat. |
hostSslCertificate, sslCertificate |
Methoden von hostSslCertificate |
| Lesen von Internettrackern, die auf einem Host beobachtet wurden. | hostTracker | Methoden von hosttracker |
| Lesen Sie Intelligence-Profile zu Bedrohungsakteuren und gängigen Kompromittierungswerkzeugen. |
intelligenceProfile, intelligenceProfileIndicator |
Methoden von intelligenceProfile |
| Lesen passiver DNS-Einträge (PDNS) zu einem Host. | passiveDnsRecord | Methoden von passiveDnsRecord |
| Lesen von SSL-Zertifikatdaten. Diese Informationen sind unabhängig von den Details darüber, wie sich das SSL-Zertifikat auf einen Host bezieht. | sslCertificate | Methoden von sslCertificate |
| Unterdomänendetails für einen Host lesen. | Subdomain | Methoden der Unterdomäne |
| Lesen Sie Details zu einem Sicherheitsrisiko. | Sicherheitsanfälligkeit | Methoden der Sicherheitslücke |
| Lesen Sie DIE WHOIS-Details für einen Host. | whoisRecord | Methoden von whoisRecord |
Nächste Schritte
Die Threat Intelligence-APIs in Microsoft Graph können Dazu beitragen, Ihre organization vor modernen Cyberbedrohungen zu schützen. So erhalten Sie weitere Informationen:
- Informieren Sie sich ausführlicher über die Methoden und Eigenschaften der Ressourcen, die für Ihr Szenario am hilfreichsten sind.
- Probieren Sie die API im Graph-Tester aus.