Microsoft Defender SOC (versión preliminar)
Desencadene flujos de trabajo automatizados basados en eventos de Microsoft Defender y Sentinel. Proporciona desencadenadores independientes para las alertas de seguridad y para la administración de casos (casos genéricos e incidentes), entregando datos de eventos normalizados a flujos de trabajo de nivel inferior.
Este conector está disponible en los siguientes productos y regiones:
| Service | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Todas las regiones Power Automate excepto las siguientes: - Gobierno de EE. UU. (GCC) - Gobierno de EE. UU. (GCC High) - China Cloud operado por 21Vianet - Departamento de Defensa de EE. UU. (DoD) |
| Power Apps | Premium | Todas las regiones Power Apps excepto las siguientes: - Gobierno de EE. UU. (GCC) - Gobierno de EE. UU. (GCC High) - China Cloud operado por 21Vianet - Departamento de Defensa de EE. UU. (DoD) |
| Power Automate | Premium | Todas las regiones Power Automate excepto las siguientes: - Gobierno de EE. UU. (GCC) - Gobierno de EE. UU. (GCC High) - China Cloud operado por 21Vianet - Departamento de Defensa de EE. UU. (DoD) |
| Contacto | |
|---|---|
| Name | Microsoft |
| URL | https://support.microsoft.com |
| Metadatos del conector | |
|---|---|
| Publicador | Microsoft |
| Sitio web | https://security.microsoft.com |
| Directiva de privacidad | https://privacy.microsoft.com |
| Categories | Security |
conector soc de Microsoft Defender
Use este conector para iniciar flujos de trabajo de Logic Apps desde Microsoft Defender y automatización de Microsoft Sentinel.
Desencadenadores disponibles
- Microsoft Defender alerta de SOC recibe una carga normalizada de alertas de seguridad Microsoft Graph.
- Microsoft Defender caso SOC recibe una carga normalizada de casos de seguridad de Microsoft Graph, incluidos los tipos de casos genéricos e incidentes.
El conector registra el desencadenador con Logic Apps. Microsoft Defender automatización resuelve la devolución de llamada de Logic App y envía la carga de alertas o casos cuando se ejecuta la regla de automatización.
Authentication
El conector usa Microsoft Entra ID autenticación. La identidad que crea la conexión debe estar autorizada para el escenario de automatización de Microsoft Defender o Microsoft Sentinel que invoca el flujo de trabajo.
Limitaciones conocidas
El botón Ejecutar desencadenador de Logic Apps no proporciona una carga de Microsoft Defender alerta o caso. Pruebe el flujo de trabajo a través de Microsoft Defender automatización o mediante la reenvío de una ejecución de Logic Apps existente.
Creación de una conexión
El conector admite los siguientes tipos de autenticación:
| Predeterminado | Parámetros para crear una conexión. | Todas las regiones | No se puede compartir |
Predeterminado
Aplicable: Todas las regiones
Parámetros para crear una conexión.
Esta conexión no se puede compartir. Si la aplicación Power se comparte con otro usuario, se le solicitará a otro usuario que cree una nueva conexión explícitamente.
Desencadenadores
| alerta de SOC de Microsoft Defender |
Se desencadena cuando se crea una alerta de Microsoft Defender o Sentinel después de la evaluación de reglas de automatización o un desencadenador manual desde el portal de Defender, lo que proporciona datos de alerta normalizados a flujos de trabajo de bajada. |
| Microsoft Defender caso SOC |
Se desencadena cuando se crea o actualiza un caso de Microsoft Defender o Sentinel, lo que proporciona datos de casos normalizados a flujos de trabajo de nivel inferior. El tipo de caso concreto (genérico o incidente) se indica mediante el discriminador "@odata.type". |
alerta de SOC de Microsoft Defender
Se desencadena cuando se crea una alerta de Microsoft Defender o Sentinel después de la evaluación de reglas de automatización o un desencadenador manual desde el portal de Defender, lo que proporciona datos de alerta normalizados a flujos de trabajo de bajada.
Devoluciones
Microsoft Graph carga de alerta de seguridad (microsoft.graph.security.alert).
- Body
- GraphSecurityAlert
Microsoft Defender caso SOC
Se desencadena cuando se crea o actualiza un caso de Microsoft Defender o Sentinel, lo que proporciona datos de casos normalizados a flujos de trabajo de nivel inferior. El tipo de caso concreto (genérico o incidente) se indica mediante el discriminador "@odata.type".
Devoluciones
Microsoft Graph carga del caso de seguridad (microsoft.graph.security.caseManagement.case). El tipo de caso concreto se indica mediante el discriminador "@odata.type": genericCase o incidentCase. Las propiedades específicas del subtipo solo se rellenan para el tipo de caso coincidente.
- Body
- GraphSecurityCase
Definiciones
GraphSecurityAlert
Microsoft Graph carga de alerta de seguridad (microsoft.graph.security.alert).
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
id
|
id | string |
Identificador único que representa el recurso de alerta. |
|
providerAlertId
|
providerAlertId | string |
El identificador de la alerta tal como aparece en el producto del proveedor de seguridad que generó la alerta. |
|
identificador de incidente
|
incidentId | string |
Identificador único para representar el incidente al que está asociado este recurso de alerta. |
|
tenantId
|
tenantId | string |
El inquilino de Microsoft Entra en el que se creó la alerta. |
|
título
|
title | string |
Breve valor de cadena de identificación que describe la alerta. |
|
description
|
description | string |
Valor de cadena que describe cada alerta. |
|
severity
|
severity | string |
Indica el posible impacto en los recursos. Entre los valores posibles se incluyen: unknown, informational, low, medium, high, unknownFutureValue. |
|
estado
|
status | string |
El estado de la alerta. Entre los valores posibles se incluyen: unknown, new, inProgress, resolved, unknownFutureValue. |
|
classification
|
classification | string |
Especifica si la alerta representa una amenaza real. Entre los valores posibles se incluyen: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
|
determinación
|
determination | string |
Especifica el resultado de la investigación. Entre los valores posibles se incluyen: unknown, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue. |
|
serviceSource
|
serviceSource | string |
El servicio o producto que creó esta alerta. Entre los valores posibles se incluyen: desconocido, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue. |
|
detectionSource
|
detectionSource | string |
Tecnología de detección o sensor que identificó el componente o la actividad notables. Entre los valores posibles se incluyen: desconocido, microsoftDefenderForEndpoint, antivirus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue. |
|
productName
|
productName | string |
El nombre del producto que publicó esta alerta. |
|
detectorId
|
detectorId | string |
El identificador del detector que desencadenó la alerta. |
|
recommendedActions
|
recommendedActions | string |
Acciones de respuesta y corrección recomendadas que se deben realizar en caso de que se genere esta alerta. |
|
category
|
category | string |
(en desuso) Categoría de cadena de eliminación de ataques a la que pertenece la alerta. Use categorías en su lugar. |
|
categories
|
categories | array of string |
Las categorías de cadena de eliminación de ataques a las que pertenece la alerta (MITRE ATT&CK alineado). |
|
assignedTo
|
assignedTo | string |
Propietario de la alerta, o Null si no hay ningún propietario asignado. |
|
alertWebUrl
|
alertWebUrl | string |
Dirección URL de la página de alerta del portal de Microsoft 365 Defender. |
|
incidentWebUrl
|
incidentWebUrl | string |
Dirección URL de la página de incidentes en el portal de Microsoft 365 Defender. |
|
actorDisplayName
|
actorDisplayName | string |
El adversario o grupo de actividad asociado a esta alerta. |
|
threatDisplayName
|
threatDisplayName | string |
La amenaza asociada a esta alerta. |
|
threatFamilyName
|
threatFamilyName | string |
Familia de amenazas asociada a esta alerta. |
|
mitreTechniques
|
mitreTechniques | array of string |
Las técnicas de ataque, alineadas con el marco MITRE ATT&CK. |
|
createdDateTime
|
createdDateTime | date-time |
Hora en la que Microsoft 365 Defender creó la alerta. |
|
lastUpdateDateTime
|
lastUpdateDateTime | date-time |
Hora de la última actualización de la alerta en Microsoft 365 Defender. |
|
resolvedDateTime
|
resolvedDateTime | date-time |
Hora en la que se resolvió la alerta. |
|
firstActivityDateTime
|
firstActivityDateTime | date-time |
La actividad más temprana asociada con la alerta. |
|
lastActivityDateTime
|
lastActivityDateTime | date-time |
La actividad más antigua asociada a la alerta. |
|
comments
|
comments | array of GraphAlertComment |
Matriz de comentarios creados por el equipo de SecOps durante el proceso de administración de alertas. |
|
customDetails
|
customDetails | GraphDictionary |
Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador). |
|
Evidencia
|
evidence | array of GraphAlertEvidence |
Recogida de pruebas relacionadas con la alerta. |
|
systemTags
|
systemTags | array of string |
Las etiquetas del sistema asociadas a la alerta. |
|
alertPolicyId
|
alertPolicyId | string |
Identificador de la directiva que generó la alerta y se rellena cuando hay una directiva específica que generó la alerta (el cliente ha configurado o integrado). |
|
additionalData
|
additionalData | GraphDictionary |
Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador). |
|
investigationState
|
investigationState | string |
Información sobre el estado actual de la investigación. Entre los valores posibles se incluyen: unknown, terminated, successfullyRemediated, benign, failed, parcialmenteRemediated, running, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, parcialmenteInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue. |
GraphDictionary
Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador).
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
|
object |
Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador). |
GraphAlertComment
Comentario creado por el equipo de SecOps durante el proceso de administración de alertas.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
comentario
|
comment | string |
Texto del comentario. |
|
createdByDisplayName
|
createdByDisplayName | string |
Nombre para mostrar del usuario que creó el comentario. |
|
createdDateTime
|
createdDateTime | date-time |
Hora a la que se creó el comentario. |
GraphAlertEvidence
Elemento de evidencia asociado a la alerta. El tipo de evidencia concreto se indica mediante el discriminador "@odata.type" (por ejemplo, #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence, etc.).
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
El discriminador de tipo de evidencia concreto (por ejemplo, "#microsoft.graph.security.deviceEvidence"). |
|
createdDateTime
|
createdDateTime | date-time |
Hora en que se creó la evidencia y se agregó a la alerta. |
|
Veredicto
|
verdict | string |
La decisión fue tomada mediante una investigación automatizada. Entre los valores posibles se incluyen: desconocido, sospechoso, malintencionado, noThreatsFound, unknownFutureValue. |
|
remediationStatus
|
remediationStatus | string |
Estado de la acción de corrección realizada. Entre los valores posibles se incluyen: none, remediated, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue. |
|
remediationStatusDetails
|
remediationStatusDetails | string |
Detalles sobre el estado de corrección. |
|
roles
|
roles | array of string |
Los roles que desempeña la evidencia en la alerta. Entre los posibles valores de elemento se incluyen: desconocido, contextual, escaneado, origen, destino, creado, agregado, comprometido, editado, atacado, atacante, cargado, sospechoso, policyViolator, unknownFutureValue. |
|
detailedRoles
|
detailedRoles | array of string |
Roles detallados que desempeña la evidencia en la alerta. |
|
tags
|
tags | array of string |
Etiquetas asociadas a la evidencia. |
GraphSecurityCase
Microsoft Graph carga del caso de seguridad (microsoft.graph.security.caseManagement.case). El tipo de caso concreto se indica mediante el discriminador "@odata.type": genericCase o incidentCase. Las propiedades específicas del subtipo solo se rellenan para el tipo de caso coincidente.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
El discriminador de tipo de caso concreto (por ejemplo, "#microsoft.graph.security.caseManagement.incidentCase"). |
|
id
|
id | string |
Identificador único del caso. |
|
displayName
|
displayName | string |
Título de caso. |
|
estado
|
status | string |
Estado actual del ciclo de vida del caso. |
|
createdDateTime
|
createdDateTime | date-time |
Hora a la que se creó el caso. |
|
createdBy
|
createdBy | string |
Identidad que creó el caso. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Hora a la que se modificó por última vez el caso. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identidad que modificó por última vez el caso. |
|
customFields
|
customFields | GraphDictionary |
Contenedor de clave y valor para campos dinámicos (diccionario de seguridad de Graph; también se usa para campos personalizados de mayúsculas y minúsculas definidos por el inquilino con clave por identificador). |
|
description
|
description | string |
Descripción del caso (genericCase). |
|
assignedTo
|
assignedTo | string |
Propietario del caso. |
|
prioridad
|
priority | string |
Clasificación de prioridad de mayúsculas y minúsculas (genericCase). |
|
dueDateTime
|
dueDateTime | date-time |
Fecha de finalización de destino. |
|
closing notes
|
closingNotes | string |
Notas grabadas al cerrar (genericCase). |
|
emailNotificationRecipients
|
emailNotificationRecipients | array of string |
Destinatarios de notificación por correo electrónico (incidentCase). |
|
identificador de incidente
|
incidentId | integer |
Seguridad de Microsoft identificador de incidente (incidentCase). |
|
classification
|
classification | string |
Clasificación de incidentes (incidentCase). |
|
determinación
|
determination | string |
Determinación de incidentes (incidentCase). |
|
severity
|
severity | string |
Gravedad del incidente (incidentCase). |
|
summary
|
summary | string |
Resumen de incidentes (incidentCase). |
|
puntuación de prioridad
|
priorityScore | integer |
Puntuación de prioridad de incidente (incidentCase). |
|
firstEventTime
|
firstEventTime | date-time |
Marca de tiempo del primer evento (incidentCase). |
|
lastEventTime
|
lastEventTime | date-time |
Marca de tiempo del último evento (incidentCase). |
|
alertCounts
|
alertCounts | CaseAlertCounts |
Recuentos de alertas agregados para un caso de incidente. |
|
ImpactedAssets
|
impactedAssets | CaseImpactedAssetsCounts |
Recuentos de recursos afectados agregados para un caso de incidente. |
|
investigación
|
investigation | CaseInvestigation |
Resumen de investigación de un caso de incidente. |
|
topRiskScore
|
topRiskScore | integer |
Puntuación de riesgo superior (incidentCase). |
|
orígenes de detección
|
detectionSources | array of string |
Orígenes de detección (incidentCase). |
|
serviceSources
|
serviceSources | array of string |
Orígenes de servicio (incidentCase). |
|
productNames
|
productNames | array of string |
Nombres de producto (incidentCase). |
|
categories
|
categories | array of string |
Categorías de incidentes (incidentCase). |
|
workspaceIds
|
workspaceIds | array of string |
Identificadores del área de trabajo (incidentCase). |
|
policyNames
|
policyNames | array of string |
Nombres de directiva (incidentCase). |
|
alertPolicyIds
|
alertPolicyIds | array of string |
Identificadores de directiva de alertas (incidentCase). |
|
dataSensitivityLabels
|
dataSensitivityLabels | array of string |
Etiquetas de confidencialidad de datos (incidentCase). |
|
cloudScopes
|
cloudScopes | array of string |
Ámbitos de nube (incidentCase). |
|
dataStreams
|
dataStreams | array of string |
Flujos de datos (incidentCase). |
|
aiAgentIds
|
aiAgentIds | array of string |
Identificadores del agente de IA (incidentCase). |
|
redirectIncidentId
|
redirectIncidentId | integer |
Redireccione el identificador de incidente cuando se combina (incidentCase). |
|
redirectCaseId
|
redirectCaseId | integer |
Identificador de mayúsculas y minúsculas de redirección cuando se combina (incidentCase). |
|
investigationIds
|
investigationIds | array of string |
Identificadores de investigación (incidentCase). |
|
investigationStates
|
investigationStates | array of string |
Estados de investigación (incidentCase). |
|
associatedThreatIds
|
associatedThreatIds | array of string |
Identificadores de amenazas asociados (incidentCase). |
|
osPlataformas
|
osPlatforms | array of string |
Plataformas del sistema operativo (incidentCase). |
|
machineGroupIds
|
machineGroupIds | array of string |
Identificadores de grupo de máquinas (incidentCase). |
|
incidentWebUrl
|
incidentWebUrl | string |
Dirección URL web del incidente (incidentCase). |
|
systemTags
|
systemTags | array of string |
Etiquetas del sistema (incidentCase). |
|
relaciones
|
relations | array of CaseRelation |
Colección de recursos relacionados vinculados al caso. |
|
tasks
|
tasks | array of CaseTask |
Colección de tareas contenidas en el caso. |
|
activities
|
activities | array of CaseActivity |
Recopilación de actividades de escala de tiempo (comentarios y registros de auditoría) contenidas en el caso. |
|
datos adjuntos
|
attachments | array of CaseAttachment |
Colección de datos adjuntos incluidos en el caso. |
CaseActivity
Actividad de escala de tiempo de casos. El tipo de actividad concreto se indica mediante el discriminador "@odata.type": comentario (texto libre creado por el usuario con un "mensaje") o auditLog (cambio de estado generado por el sistema).
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
El discriminador de tipo de actividad concreta (por ejemplo, "#microsoft.graph.security.caseManagement.comment"). |
|
id
|
id | string |
Identificador único de la actividad. |
|
createdDateTime
|
createdDateTime | date-time |
Hora a la que se creó la actividad. |
|
createdBy
|
createdBy | string |
Identidad que creó la actividad. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Hora a la que se modificó por última vez la actividad. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identidad que modificó la actividad por última vez. |
|
message
|
message | string |
Cuerpo de comentario (solo actividades de comentario). |
|
acción
|
action | string |
Tipo de acción realizada (solo actividades auditLog). |
|
details
|
details | CaseActivityResourceDetails |
Detalles de recursos de destino para una actividad de auditoría. |
|
modifiedProperties
|
modifiedProperties | array of CaseModifiedProperty |
Colección de diferencias de propiedad (solo actividades auditLog). |
CaseActivityResourceDetails
Detalles de recursos de destino para una actividad de auditoría.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Identificador del recurso de destino. |
|
amable
|
kind | string |
Tipo de recurso (por ejemplo, tarea, relación). |
CaseModifiedProperty
Un valor delta registrado en un registro de auditoría.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
propertyName
|
propertyName | string |
Nombre de la propiedad modificada. |
|
oldValue
|
oldValue | CaseValueProperty |
Contenedor de valores de propiedad con tipo. El tipo de valor concreto se indica mediante el discriminador "@odata.type" (stringValueProperty o booleanValueProperty). |
|
newValue
|
newValue | CaseValueProperty |
Contenedor de valores de propiedad con tipo. El tipo de valor concreto se indica mediante el discriminador "@odata.type" (stringValueProperty o booleanValueProperty). |
CaseValueProperty
Contenedor de valores de propiedad con tipo. El tipo de valor concreto se indica mediante el discriminador "@odata.type" (stringValueProperty o booleanValueProperty).
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Discriminador de tipo de valor concreto. |
|
value
|
value | string |
Valor ajustado, serializado como texto. |
CaseRelation
Vínculo del caso a un recurso externo. El tipo de relación concreto se indica mediante el discriminador "@odata.type": incidentRelation, recommendationRelation o workspaceIndicatorRelation.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
El discriminador de tipo de relación concreto. |
|
id
|
id | string |
Identificador único de la relación. |
|
createdDateTime
|
createdDateTime | date-time |
Hora a la que se creó la relación. |
|
createdBy
|
createdBy | string |
Identidad que creó la relación. |
|
relatedResourceId
|
relatedResourceId | string |
Identificador de recursos externos. |
|
recommendationType
|
recommendationType | string |
Tipo de recomendación (solo recommendationRelation). |
|
subscriptionId
|
subscriptionId | string |
Identificador de suscripción (recommendationRelation y workspaceIndicatorRelation). |
|
resourceGroupName
|
resourceGroupName | string |
Nombre del grupo de recursos (recommendationRelation y workspaceIndicatorRelation). |
|
workspaceName
|
workspaceName | string |
Nombre del área de trabajo (solo workspaceIndicatorRelation). |
CaseTask
Una unidad de trabajo accionable dentro de un caso.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
id
|
id | string |
Identificador único de la tarea. |
|
createdDateTime
|
createdDateTime | date-time |
Hora a la que se creó la tarea. |
|
createdBy
|
createdBy | string |
Identidad que creó la tarea. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Hora a la que se modificó por última vez la tarea. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identidad que modificó la tarea por última vez. |
|
displayName
|
displayName | string |
Título de la tarea. |
|
estado
|
status | string |
Estado actual de la tarea. |
|
description
|
description | string |
Descripción de la tarea. |
|
assignedTo
|
assignedTo | string |
Propietario de la tarea. |
|
closing notes
|
closingNotes | string |
Notas grabadas tras la finalización. |
|
dueDateTime
|
dueDateTime | date-time |
Fecha de finalización de destino. |
|
prioridad
|
priority | string |
Clasificación de prioridad de tarea. |
|
category
|
category | string |
Categoría funcional de la tarea. |
CaseAttachment
Metadatos de un elemento de evidencia binario almacenado en un caso. El contenido binario se recupera por separado a través del flujo de contenido adjunto.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
id
|
id | string |
Identificador único de los datos adjuntos. |
|
createdDateTime
|
createdDateTime | date-time |
Hora en que se crearon los datos adjuntos. |
|
createdBy
|
createdBy | string |
Identidad que creó los datos adjuntos. |
|
displayName
|
displayName | string |
Título de datos adjuntos. |
|
description
|
description | string |
Descripción de los datos adjuntos. |
|
tamaño de archivo
|
fileSize | integer |
Tamaño en bytes. |
|
fileExtension
|
fileExtension | string |
Extensión de archivo. |
|
scanResult
|
scanResult | string |
Resultado del examen de malware. |
|
origin
|
origin | CaseAttachmentOrigin |
Referencia de origen para datos adjuntos. |
CaseAttachmentOrigin
Referencia de origen para datos adjuntos.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Identificador del recurso de origen. |
|
resourceType
|
resourceType | string |
Tipo de recurso de origen. |
CaseAlertCounts
Recuentos de alertas agregados para un caso de incidente.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
total
|
total | integer |
Recuento total de alertas. |
|
active
|
active | integer |
Recuento de alertas activas. |
|
bySeverity
|
bySeverity | CaseIncidentSeverityCounts |
Recuentos de alertas agrupados por gravedad del incidente. |
|
byStatus
|
byStatus | CaseAlertStatusCounts |
Recuentos de alertas agrupados por estado. |
CaseIncidentSeverityCounts
Recuentos de alertas agrupados por gravedad del incidente.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
unknown
|
unknown | integer |
Alertas con gravedad desconocida. |
|
informativo
|
informational | integer |
Alertas con gravedad informativa. |
|
Bajo
|
low | integer |
Alertas con gravedad baja. |
|
medio
|
medium | integer |
Alertas con gravedad media. |
|
de alta
|
high | integer |
Alertas con gravedad alta. |
CaseAlertStatusCounts
Recuentos de alertas agrupados por estado.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
nuevo
|
new | integer |
Alertas en el nuevo estado. |
|
en curso
|
inProgress | integer |
Alertas en curso. |
|
resuelto
|
resolved | integer |
Alertas en estado resuelto. |
CaseImpactedAssetsCounts
Recuentos de recursos afectados agregados para un caso de incidente.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
machines
|
machines | integer |
Recuento de máquinas. |
|
users
|
users | integer |
Recuento de usuarios. |
|
Buzones de correo
|
mailboxes | integer |
Recuento de buzones. |
|
apps
|
apps | integer |
Recuento de aplicaciones. |
|
cloudResources
|
cloudResources | integer |
Recuento de recursos en la nube. |
|
aiAgents
|
aiAgents | integer |
Recuento de agentes de IA. |
|
direcciones IP
|
ips | integer |
Recuento de direcciones IP. |
|
urls
|
urls | integer |
Recuento de direcciones URL. |
|
files
|
files | integer |
Recuento de archivos. |
|
processes
|
processes | integer |
Recuento de procesos. |
|
registryKeys
|
registryKeys | integer |
Recuento de claves del Registro. |
|
grupos de seguridad
|
securityGroups | integer |
Recuento de grupos de seguridad. |
|
oauthApps
|
oauthApps | integer |
Recuento de aplicaciones de OAuth. |
|
total
|
total | integer |
Recuento total de recursos afectados. |
Investigación de caso
Resumen de investigación de un caso de incidente.
| Nombre | Ruta de acceso | Tipo | Description |
|---|---|---|---|
|
ids
|
ids | array of string |
Identificadores de investigación. |
|
count
|
count | integer |
Recuento de investigación. |
|
state
|
state | string |
Estado de investigación. |