Microsoft Defender SOC (versión preliminar)

Desencadene flujos de trabajo automatizados basados en eventos de Microsoft Defender y Sentinel. Proporciona desencadenadores independientes para las alertas de seguridad y para la administración de casos (casos genéricos e incidentes), entregando datos de eventos normalizados a flujos de trabajo de nivel inferior.

Este conector está disponible en los siguientes productos y regiones:

Service Class Regions
Copilot Studio Premium Todas las regiones Power Automate excepto las siguientes:
     - Gobierno de EE. UU. (GCC)
     - Gobierno de EE. UU. (GCC High)
     - China Cloud operado por 21Vianet
     - Departamento de Defensa de EE. UU. (DoD)
Power Apps Premium Todas las regiones Power Apps excepto las siguientes:
     - Gobierno de EE. UU. (GCC)
     - Gobierno de EE. UU. (GCC High)
     - China Cloud operado por 21Vianet
     - Departamento de Defensa de EE. UU. (DoD)
Power Automate Premium Todas las regiones Power Automate excepto las siguientes:
     - Gobierno de EE. UU. (GCC)
     - Gobierno de EE. UU. (GCC High)
     - China Cloud operado por 21Vianet
     - Departamento de Defensa de EE. UU. (DoD)
Contacto
Name Microsoft
URL https://support.microsoft.com
Metadatos del conector
Publicador Microsoft
Sitio web https://security.microsoft.com
Directiva de privacidad https://privacy.microsoft.com
Categories Security

conector soc de Microsoft Defender

Use este conector para iniciar flujos de trabajo de Logic Apps desde Microsoft Defender y automatización de Microsoft Sentinel.

Desencadenadores disponibles

  • Microsoft Defender alerta de SOC recibe una carga normalizada de alertas de seguridad Microsoft Graph.
  • Microsoft Defender caso SOC recibe una carga normalizada de casos de seguridad de Microsoft Graph, incluidos los tipos de casos genéricos e incidentes.

El conector registra el desencadenador con Logic Apps. Microsoft Defender automatización resuelve la devolución de llamada de Logic App y envía la carga de alertas o casos cuando se ejecuta la regla de automatización.

Authentication

El conector usa Microsoft Entra ID autenticación. La identidad que crea la conexión debe estar autorizada para el escenario de automatización de Microsoft Defender o Microsoft Sentinel que invoca el flujo de trabajo.

Limitaciones conocidas

El botón Ejecutar desencadenador de Logic Apps no proporciona una carga de Microsoft Defender alerta o caso. Pruebe el flujo de trabajo a través de Microsoft Defender automatización o mediante la reenvío de una ejecución de Logic Apps existente.

Creación de una conexión

El conector admite los siguientes tipos de autenticación:

Predeterminado Parámetros para crear una conexión. Todas las regiones No se puede compartir

Predeterminado

Aplicable: Todas las regiones

Parámetros para crear una conexión.

Esta conexión no se puede compartir. Si la aplicación Power se comparte con otro usuario, se le solicitará a otro usuario que cree una nueva conexión explícitamente.

Desencadenadores

alerta de SOC de Microsoft Defender

Se desencadena cuando se crea una alerta de Microsoft Defender o Sentinel después de la evaluación de reglas de automatización o un desencadenador manual desde el portal de Defender, lo que proporciona datos de alerta normalizados a flujos de trabajo de bajada.

Microsoft Defender caso SOC

Se desencadena cuando se crea o actualiza un caso de Microsoft Defender o Sentinel, lo que proporciona datos de casos normalizados a flujos de trabajo de nivel inferior. El tipo de caso concreto (genérico o incidente) se indica mediante el discriminador "@odata.type".

alerta de SOC de Microsoft Defender

Se desencadena cuando se crea una alerta de Microsoft Defender o Sentinel después de la evaluación de reglas de automatización o un desencadenador manual desde el portal de Defender, lo que proporciona datos de alerta normalizados a flujos de trabajo de bajada.

Devoluciones

Microsoft Graph carga de alerta de seguridad (microsoft.graph.security.alert).

Microsoft Defender caso SOC

Se desencadena cuando se crea o actualiza un caso de Microsoft Defender o Sentinel, lo que proporciona datos de casos normalizados a flujos de trabajo de nivel inferior. El tipo de caso concreto (genérico o incidente) se indica mediante el discriminador "@odata.type".

Devoluciones

Microsoft Graph carga del caso de seguridad (microsoft.graph.security.caseManagement.case). El tipo de caso concreto se indica mediante el discriminador "@odata.type": genericCase o incidentCase. Las propiedades específicas del subtipo solo se rellenan para el tipo de caso coincidente.

Definiciones

GraphSecurityAlert

Microsoft Graph carga de alerta de seguridad (microsoft.graph.security.alert).

Nombre Ruta de acceso Tipo Description
id
id string

Identificador único que representa el recurso de alerta.

providerAlertId
providerAlertId string

El identificador de la alerta tal como aparece en el producto del proveedor de seguridad que generó la alerta.

identificador de incidente
incidentId string

Identificador único para representar el incidente al que está asociado este recurso de alerta.

tenantId
tenantId string

El inquilino de Microsoft Entra en el que se creó la alerta.

título
title string

Breve valor de cadena de identificación que describe la alerta.

description
description string

Valor de cadena que describe cada alerta.

severity
severity string

Indica el posible impacto en los recursos. Entre los valores posibles se incluyen: unknown, informational, low, medium, high, unknownFutureValue.

estado
status string

El estado de la alerta. Entre los valores posibles se incluyen: unknown, new, inProgress, resolved, unknownFutureValue.

classification
classification string

Especifica si la alerta representa una amenaza real. Entre los valores posibles se incluyen: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.

determinación
determination string

Especifica el resultado de la investigación. Entre los valores posibles se incluyen: unknown, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue.

serviceSource
serviceSource string

El servicio o producto que creó esta alerta. Entre los valores posibles se incluyen: desconocido, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue.

detectionSource
detectionSource string

Tecnología de detección o sensor que identificó el componente o la actividad notables. Entre los valores posibles se incluyen: desconocido, microsoftDefenderForEndpoint, antivirus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue.

productName
productName string

El nombre del producto que publicó esta alerta.

detectorId
detectorId string

El identificador del detector que desencadenó la alerta.

recommendedActions
recommendedActions string

Acciones de respuesta y corrección recomendadas que se deben realizar en caso de que se genere esta alerta.

category
category string

(en desuso) Categoría de cadena de eliminación de ataques a la que pertenece la alerta. Use categorías en su lugar.

categories
categories array of string

Las categorías de cadena de eliminación de ataques a las que pertenece la alerta (MITRE ATT&CK alineado).

assignedTo
assignedTo string

Propietario de la alerta, o Null si no hay ningún propietario asignado.

alertWebUrl
alertWebUrl string

Dirección URL de la página de alerta del portal de Microsoft 365 Defender.

incidentWebUrl
incidentWebUrl string

Dirección URL de la página de incidentes en el portal de Microsoft 365 Defender.

actorDisplayName
actorDisplayName string

El adversario o grupo de actividad asociado a esta alerta.

threatDisplayName
threatDisplayName string

La amenaza asociada a esta alerta.

threatFamilyName
threatFamilyName string

Familia de amenazas asociada a esta alerta.

mitreTechniques
mitreTechniques array of string

Las técnicas de ataque, alineadas con el marco MITRE ATT&CK.

createdDateTime
createdDateTime date-time

Hora en la que Microsoft 365 Defender creó la alerta.

lastUpdateDateTime
lastUpdateDateTime date-time

Hora de la última actualización de la alerta en Microsoft 365 Defender.

resolvedDateTime
resolvedDateTime date-time

Hora en la que se resolvió la alerta.

firstActivityDateTime
firstActivityDateTime date-time

La actividad más temprana asociada con la alerta.

lastActivityDateTime
lastActivityDateTime date-time

La actividad más antigua asociada a la alerta.

comments
comments array of GraphAlertComment

Matriz de comentarios creados por el equipo de SecOps durante el proceso de administración de alertas.

customDetails
customDetails GraphDictionary

Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador).

Evidencia
evidence array of GraphAlertEvidence

Recogida de pruebas relacionadas con la alerta.

systemTags
systemTags array of string

Las etiquetas del sistema asociadas a la alerta.

alertPolicyId
alertPolicyId string

Identificador de la directiva que generó la alerta y se rellena cuando hay una directiva específica que generó la alerta (el cliente ha configurado o integrado).

additionalData
additionalData GraphDictionary

Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador).

investigationState
investigationState string

Información sobre el estado actual de la investigación. Entre los valores posibles se incluyen: unknown, terminated, successfullyRemediated, benign, failed, parcialmenteRemediated, running, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, parcialmenteInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue.

GraphDictionary

Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador).

Nombre Ruta de acceso Tipo Description
object

Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador).

GraphAlertComment

Comentario creado por el equipo de SecOps durante el proceso de administración de alertas.

Nombre Ruta de acceso Tipo Description
comentario
comment string

Texto del comentario.

createdByDisplayName
createdByDisplayName string

Nombre para mostrar del usuario que creó el comentario.

createdDateTime
createdDateTime date-time

Hora a la que se creó el comentario.

GraphAlertEvidence

Elemento de evidencia asociado a la alerta. El tipo de evidencia concreto se indica mediante el discriminador "@odata.type" (por ejemplo, #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence, etc.).

Nombre Ruta de acceso Tipo Description
@odata.type
@odata.type string

El discriminador de tipo de evidencia concreto (por ejemplo, "#microsoft.graph.security.deviceEvidence").

createdDateTime
createdDateTime date-time

Hora en que se creó la evidencia y se agregó a la alerta.

Veredicto
verdict string

La decisión fue tomada mediante una investigación automatizada. Entre los valores posibles se incluyen: desconocido, sospechoso, malintencionado, noThreatsFound, unknownFutureValue.

remediationStatus
remediationStatus string

Estado de la acción de corrección realizada. Entre los valores posibles se incluyen: none, remediated, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue.

remediationStatusDetails
remediationStatusDetails string

Detalles sobre el estado de corrección.

roles
roles array of string

Los roles que desempeña la evidencia en la alerta. Entre los posibles valores de elemento se incluyen: desconocido, contextual, escaneado, origen, destino, creado, agregado, comprometido, editado, atacado, atacante, cargado, sospechoso, policyViolator, unknownFutureValue.

detailedRoles
detailedRoles array of string

Roles detallados que desempeña la evidencia en la alerta.

tags
tags array of string

Etiquetas asociadas a la evidencia.

GraphSecurityCase

Microsoft Graph carga del caso de seguridad (microsoft.graph.security.caseManagement.case). El tipo de caso concreto se indica mediante el discriminador "@odata.type": genericCase o incidentCase. Las propiedades específicas del subtipo solo se rellenan para el tipo de caso coincidente.

Nombre Ruta de acceso Tipo Description
@odata.type
@odata.type string

El discriminador de tipo de caso concreto (por ejemplo, "#microsoft.graph.security.caseManagement.incidentCase").

id
id string

Identificador único del caso.

displayName
displayName string

Título de caso.

estado
status string

Estado actual del ciclo de vida del caso.

createdDateTime
createdDateTime date-time

Hora a la que se creó el caso.

createdBy
createdBy string

Identidad que creó el caso.

lastModifiedDateTime
lastModifiedDateTime date-time

Hora a la que se modificó por última vez el caso.

lastModifiedBy
lastModifiedBy string

Identidad que modificó por última vez el caso.

customFields
customFields GraphDictionary

Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador).

description
description string

Descripción del caso (genericCase).

assignedTo
assignedTo string

Propietario del caso.

prioridad
priority string

Clasificación de prioridad de mayúsculas y minúsculas (genericCase).

dueDateTime
dueDateTime date-time

Fecha de finalización de destino.

closing notes
closingNotes string

Notas grabadas al cerrar (genericCase).

emailNotificationRecipients
emailNotificationRecipients array of string

Destinatarios de notificación por correo electrónico (incidentCase).

identificador de incidente
incidentId integer

Seguridad de Microsoft identificador de incidente (incidentCase).

classification
classification string

Clasificación de incidentes (incidentCase).

determinación
determination string

Determinación de incidentes (incidentCase).

severity
severity string

Gravedad del incidente (incidentCase).

summary
summary string

Resumen de incidentes (incidentCase).

puntuación de prioridad
priorityScore integer

Puntuación de prioridad de incidente (incidentCase).

firstEventTime
firstEventTime date-time

Marca de tiempo del primer evento (incidentCase).

lastEventTime
lastEventTime date-time

Marca de tiempo del último evento (incidentCase).

alertCounts
alertCounts CaseAlertCounts

Recuentos de alertas agregados para un caso de incidente.

ImpactedAssets
impactedAssets CaseImpactedAssetsCounts

Recuentos de recursos afectados agregados para un caso de incidente.

investigación
investigation CaseInvestigation

Resumen de investigación de un caso de incidente.

topRiskScore
topRiskScore integer

Puntuación de riesgo superior (incidentCase).

orígenes de detección
detectionSources array of string

Orígenes de detección (incidentCase).

serviceSources
serviceSources array of string

Orígenes de servicio (incidentCase).

productNames
productNames array of string

Nombres de producto (incidentCase).

categories
categories array of string

Categorías de incidentes (incidentCase).

workspaceIds
workspaceIds array of string

Identificadores del área de trabajo (incidentCase).

policyNames
policyNames array of string

Nombres de directiva (incidentCase).

alertPolicyIds
alertPolicyIds array of string

Identificadores de directiva de alertas (incidentCase).

dataSensitivityLabels
dataSensitivityLabels array of string

Etiquetas de confidencialidad de datos (incidentCase).

cloudScopes
cloudScopes array of string

Ámbitos de nube (incidentCase).

dataStreams
dataStreams array of string

Flujos de datos (incidentCase).

aiAgentIds
aiAgentIds array of string

Identificadores del agente de IA (incidentCase).

redirectIncidentId
redirectIncidentId integer

Redireccione el identificador de incidente cuando se combina (incidentCase).

redirectCaseId
redirectCaseId integer

Identificador de mayúsculas y minúsculas de redirección cuando se combina (incidentCase).

investigationIds
investigationIds array of string

Identificadores de investigación (incidentCase).

investigationStates
investigationStates array of string

Estados de investigación (incidentCase).

associatedThreatIds
associatedThreatIds array of string

Identificadores de amenazas asociados (incidentCase).

osPlataformas
osPlatforms array of string

Plataformas del sistema operativo (incidentCase).

machineGroupIds
machineGroupIds array of string

Identificadores de grupo de máquinas (incidentCase).

incidentWebUrl
incidentWebUrl string

Dirección URL web del incidente (incidentCase).

systemTags
systemTags array of string

Etiquetas del sistema (incidentCase).

relaciones
relations array of CaseRelation

Colección de recursos relacionados vinculados al caso.

tasks
tasks array of CaseTask

Colección de tareas contenidas en el caso.

activities
activities array of CaseActivity

Recopilación de actividades de escala de tiempo (comentarios y registros de auditoría) contenidas en el caso.

datos adjuntos
attachments array of CaseAttachment

Colección de datos adjuntos incluidos en el caso.

CaseActivity

Actividad de escala de tiempo de casos. El tipo de actividad concreto se indica mediante el discriminador "@odata.type": comentario (texto libre creado por el usuario con un "mensaje") o auditLog (cambio de estado generado por el sistema).

Nombre Ruta de acceso Tipo Description
@odata.type
@odata.type string

El discriminador de tipo de actividad concreta (por ejemplo, "#microsoft.graph.security.caseManagement.comment").

id
id string

Identificador único de la actividad.

createdDateTime
createdDateTime date-time

Hora a la que se creó la actividad.

createdBy
createdBy string

Identidad que creó la actividad.

lastModifiedDateTime
lastModifiedDateTime date-time

Hora a la que se modificó por última vez la actividad.

lastModifiedBy
lastModifiedBy string

Identidad que modificó la actividad por última vez.

message
message string

Cuerpo de comentario (solo actividades de comentario).

acción
action string

Tipo de acción realizada (solo actividades auditLog).

details
details CaseActivityResourceDetails

Detalles de recursos de destino para una actividad de auditoría.

modifiedProperties
modifiedProperties array of CaseModifiedProperty

Colección de diferencias de propiedad (solo actividades auditLog).

CaseActivityResourceDetails

Detalles de recursos de destino para una actividad de auditoría.

Nombre Ruta de acceso Tipo Description
resourceId
resourceId string

Identificador del recurso de destino.

amable
kind string

Tipo de recurso (por ejemplo, tarea, relación).

CaseModifiedProperty

Un valor delta registrado en un registro de auditoría.

Nombre Ruta de acceso Tipo Description
propertyName
propertyName string

Nombre de la propiedad modificada.

oldValue
oldValue CaseValueProperty

Contenedor de valores de propiedad con tipo. El tipo de valor concreto se indica mediante el discriminador "@odata.type" (stringValueProperty o booleanValueProperty).

newValue
newValue CaseValueProperty

Contenedor de valores de propiedad con tipo. El tipo de valor concreto se indica mediante el discriminador "@odata.type" (stringValueProperty o booleanValueProperty).

CaseValueProperty

Contenedor de valores de propiedad con tipo. El tipo de valor concreto se indica mediante el discriminador "@odata.type" (stringValueProperty o booleanValueProperty).

Nombre Ruta de acceso Tipo Description
@odata.type
@odata.type string

Discriminador de tipo de valor concreto.

value
value string

Valor ajustado, serializado como texto.

CaseRelation

Vínculo del caso a un recurso externo. El tipo de relación concreto se indica mediante el discriminador "@odata.type": incidentRelation, recommendationRelation o workspaceIndicatorRelation.

Nombre Ruta de acceso Tipo Description
@odata.type
@odata.type string

El discriminador de tipo de relación concreto.

id
id string

Identificador único de la relación.

createdDateTime
createdDateTime date-time

Hora a la que se creó la relación.

createdBy
createdBy string

Identidad que creó la relación.

relatedResourceId
relatedResourceId string

Identificador de recursos externos.

recommendationType
recommendationType string

Tipo de recomendación (solo recommendationRelation).

subscriptionId
subscriptionId string

Identificador de suscripción (recommendationRelation y workspaceIndicatorRelation).

resourceGroupName
resourceGroupName string

Nombre del grupo de recursos (recommendationRelation y workspaceIndicatorRelation).

workspaceName
workspaceName string

Nombre del área de trabajo (solo workspaceIndicatorRelation).

CaseTask

Una unidad de trabajo accionable dentro de un caso.

Nombre Ruta de acceso Tipo Description
id
id string

Identificador único de la tarea.

createdDateTime
createdDateTime date-time

Hora a la que se creó la tarea.

createdBy
createdBy string

Identidad que creó la tarea.

lastModifiedDateTime
lastModifiedDateTime date-time

Hora a la que se modificó por última vez la tarea.

lastModifiedBy
lastModifiedBy string

Identidad que modificó la tarea por última vez.

displayName
displayName string

Título de la tarea.

estado
status string

Estado actual de la tarea.

description
description string

Descripción de la tarea.

assignedTo
assignedTo string

Propietario de la tarea.

closing notes
closingNotes string

Notas grabadas tras la finalización.

dueDateTime
dueDateTime date-time

Fecha de finalización de destino.

prioridad
priority string

Clasificación de prioridad de tarea.

category
category string

Categoría funcional de la tarea.

CaseAttachment

Metadatos de un elemento de evidencia binario almacenado en un caso. El contenido binario se recupera por separado a través del flujo de contenido adjunto.

Nombre Ruta de acceso Tipo Description
id
id string

Identificador único de los datos adjuntos.

createdDateTime
createdDateTime date-time

Hora en que se crearon los datos adjuntos.

createdBy
createdBy string

Identidad que creó los datos adjuntos.

displayName
displayName string

Título de datos adjuntos.

description
description string

Descripción de los datos adjuntos.

tamaño de archivo
fileSize integer

Tamaño en bytes.

fileExtension
fileExtension string

Extensión de archivo.

scanResult
scanResult string

Resultado del examen de malware.

origin
origin CaseAttachmentOrigin

Referencia de origen para datos adjuntos.

CaseAttachmentOrigin

Referencia de origen para datos adjuntos.

Nombre Ruta de acceso Tipo Description
resourceId
resourceId string

Identificador del recurso de origen.

resourceType
resourceType string

Tipo de recurso de origen.

CaseAlertCounts

Recuentos de alertas agregados para un caso de incidente.

Nombre Ruta de acceso Tipo Description
total
total integer

Recuento total de alertas.

active
active integer

Recuento de alertas activas.

bySeverity
bySeverity CaseIncidentSeverityCounts

Recuentos de alertas agrupados por gravedad del incidente.

byStatus
byStatus CaseAlertStatusCounts

Recuentos de alertas agrupados por estado.

CaseIncidentSeverityCounts

Recuentos de alertas agrupados por gravedad del incidente.

Nombre Ruta de acceso Tipo Description
unknown
unknown integer

Alertas con gravedad desconocida.

informativo
informational integer

Alertas con gravedad informativa.

Bajo
low integer

Alertas con gravedad baja.

medio
medium integer

Alertas con gravedad media.

de alta
high integer

Alertas con gravedad alta.

CaseAlertStatusCounts

Recuentos de alertas agrupados por estado.

Nombre Ruta de acceso Tipo Description
nuevo
new integer

Alertas en el nuevo estado.

en curso
inProgress integer

Alertas en curso.

resuelto
resolved integer

Alertas en estado resuelto.

CaseImpactedAssetsCounts

Recuentos de recursos afectados agregados para un caso de incidente.

Nombre Ruta de acceso Tipo Description
machines
machines integer

Recuento de máquinas.

users
users integer

Recuento de usuarios.

Buzones de correo
mailboxes integer

Recuento de buzones.

apps
apps integer

Recuento de aplicaciones.

cloudResources
cloudResources integer

Recuento de recursos en la nube.

aiAgents
aiAgents integer

Recuento de agentes de IA.

direcciones IP
ips integer

Recuento de direcciones IP.

urls
urls integer

Recuento de direcciones URL.

files
files integer

Recuento de archivos.

processes
processes integer

Recuento de procesos.

registryKeys
registryKeys integer

Recuento de claves del Registro.

grupos de seguridad
securityGroups integer

Recuento de grupos de seguridad.

oauthApps
oauthApps integer

Recuento de aplicaciones de OAuth.

total
total integer

Recuento total de recursos afectados.

Investigación de caso

Resumen de investigación de un caso de incidente.

Nombre Ruta de acceso Tipo Description
ids
ids array of string

Identificadores de investigación.

count
count integer

Recuento de investigación.

state
state string

Estado de investigación.