Uso de las API de Microsoft Graph para Microsoft Threat Intelligence

Las organizaciones que realizan análisis de infraestructura de amenazas y recopilan inteligencia sobre amenazas pueden usar las API de Inteligencia sobre amenazas de Microsoft en Microsoft Graph para simplificar los flujos de trabajo de evaluación de prioridades, respuesta a incidentes, búsqueda de amenazas, administración de vulnerabilidades y analistas de inteligencia sobre amenazas cibernéticas. Estas API proporcionan inteligencia de amenazas de primera clase que ayuda a proteger su organización frente a las ciberamenazas modernas. Puede identificar adversarios y sus operaciones, acelerar la detección y corrección, y mejorar sus inversiones y flujos de trabajo de seguridad.

Estas API de inteligencia sobre amenazas le permiten poner en funcionamiento la inteligencia que se encuentra en la interfaz de usuario. Esto incluye inteligencia finalizada en las formas de artículos y perfiles de intel, inteligencia artificial, incluidos indicadores de riesgo (IoC) y veredictos de reputación y, por último, datos de enriquecimiento, incluidos DNS pasivos, cookies, componentes y rastreadores.

Nota:

Las API de Microsoft Threat Intelligence están disponibles para todos los clientes con una licencia de Microsoft Defender XDR o Microsoft Sentinel. No se requiere ninguna licencia independiente para acceder a estas API.

Autorización

Para llamar a las API de inteligencia sobre amenazas en Microsoft Graph, la aplicación debe adquirir un token de acceso. Para obtener más información sobre los tokens de acceso, vea Obtener tokens de acceso para llamar a Microsoft Graph. La aplicación también necesita los permisos adecuados. Para obtener más información, consulte Permisos de inteligencia sobre amenazas.

Permisos necesarios

Se requieren los permisos siguientes para acceder a las API de Inteligencia sobre amenazas de Microsoft:

Tipo de permiso Permisos
Delegado (cuenta profesional o educativa) ThreatIntelligence.Read
Aplicación ThreatIntelligence.Read.All

Además, el usuario que realiza la llamada debe tener asignado como mínimo el rol Lector de seguridad .

Casos de uso comunes

Las API de inteligencia sobre amenazas se dividen en algunas categorías principales:

  • Detalles escritos sobre una amenaza o un actor de amenazas, como article e intelligenceProfile.
  • Propiedades sobre un host, como hostCookie, passiveDns o whois.

En la tabla siguiente se enumeran algunos casos de uso comunes para las API de inteligencia sobre amenazas.

Casos de uso Recursos de REST Vea también
Lea artículos sobre inteligencia sobre amenazas. artículo Métodos de artículo
Lea información sobre un host que está actualmente o estaba disponible anteriormente en Internet y que Microsoft Threat Intelligence detectó. Puede obtener más detalles sobre un host, incluidas las cookies asociadas, las entradas dns pasivas, la reputación y mucho más. host,
hostCookie,
passiveDnsRecord,
hostReputation
Métodos de host
Lea información sobre los componentes web observados en un host. hostComponent Métodos de hostComponent
Lea información sobre las cookies observadas en un host. hostCookie Métodos de hostCookie
Detectar pares de host referenciales observados sobre un host. Los pares de host incluyen detalles como información sobre los redireccionamientos HTTP, el consumo de CSS o imágenes de un host, etc. hostPair Métodos de hostPair
Descubra información sobre los puertos que Microsoft Threat Intelligence ha observado en un host, incluidos los componentes de esos puertos, el número de veces que se ha observado un puerto y lo que contiene cada respuesta de banner de puerto de host. hostPort,
hostPortComponent,
hostPortBanner
Métodos de hostPort
Lea los datos del certificado SSL que se observan en un host. Estos datos incluyen información sobre el certificado SSL y la relación entre el host y el certificado SSL. hostSslCertificate,
sslCertificate
Métodos de hostSslCertificate
Lee los seguimientos de Internet observados en un host. hostTracker Métodos de hosttracker
Lea los perfiles de inteligencia sobre los actores de amenazas y las herramientas comunes de riesgo. intelligenceProfile,
intelligenceProfileIndicator
Métodos de intelligenceProfile
Lee registros de DNS pasivo (PDNS) sobre un host. passiveDnsRecord Métodos de passiveDnsRecord
Lee los datos del certificado SSL. Esta información es independiente de los detalles sobre cómo se relaciona el certificado SSL con un host. sslCertificate Métodos de sslCertificate
Lea los detalles del subdominio de un host. subdominio Métodos de subdominio
Lea los detalles sobre una vulnerabilidad. vulnerabilidad Métodos de vulnerabilidad
Lea los detalles de WHOIS para un host. whoisRecord Métodos de whoisRecord

Pasos siguientes

Las API de inteligencia sobre amenazas de Microsoft Graph pueden ayudar a proteger su organización frente a ciberamenazas modernas. Para obtener más información:

  • Explore en profundidad los métodos y las propiedades de los recursos más útiles para su escenario.
  • Pruebe la API en el Probador de Graph.