Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las organizaciones que realizan análisis de infraestructura de amenazas y recopilan inteligencia sobre amenazas pueden usar las API de Inteligencia sobre amenazas de Microsoft en Microsoft Graph para simplificar los flujos de trabajo de evaluación de prioridades, respuesta a incidentes, búsqueda de amenazas, administración de vulnerabilidades y analistas de inteligencia sobre amenazas cibernéticas. Estas API proporcionan inteligencia de amenazas de primera clase que ayuda a proteger su organización frente a las ciberamenazas modernas. Puede identificar adversarios y sus operaciones, acelerar la detección y corrección, y mejorar sus inversiones y flujos de trabajo de seguridad.
Estas API de inteligencia sobre amenazas le permiten poner en funcionamiento la inteligencia que se encuentra en la interfaz de usuario. Esto incluye inteligencia finalizada en las formas de artículos y perfiles de intel, inteligencia artificial, incluidos indicadores de riesgo (IoC) y veredictos de reputación y, por último, datos de enriquecimiento, incluidos DNS pasivos, cookies, componentes y rastreadores.
Nota:
Las API de Microsoft Threat Intelligence están disponibles para todos los clientes con una licencia de Microsoft Defender XDR o Microsoft Sentinel. No se requiere ninguna licencia independiente para acceder a estas API.
Autorización
Para llamar a las API de inteligencia sobre amenazas en Microsoft Graph, la aplicación debe adquirir un token de acceso. Para obtener más información sobre los tokens de acceso, vea Obtener tokens de acceso para llamar a Microsoft Graph. La aplicación también necesita los permisos adecuados. Para obtener más información, consulte Permisos de inteligencia sobre amenazas.
Permisos necesarios
Se requieren los permisos siguientes para acceder a las API de Inteligencia sobre amenazas de Microsoft:
| Tipo de permiso | Permisos |
|---|---|
| Delegado (cuenta profesional o educativa) | ThreatIntelligence.Read |
| Aplicación | ThreatIntelligence.Read.All |
Además, el usuario que realiza la llamada debe tener asignado como mínimo el rol Lector de seguridad .
Casos de uso comunes
Las API de inteligencia sobre amenazas se dividen en algunas categorías principales:
- Detalles escritos sobre una amenaza o un actor de amenazas, como article e intelligenceProfile.
- Propiedades sobre un host, como hostCookie, passiveDns o whois.
En la tabla siguiente se enumeran algunos casos de uso comunes para las API de inteligencia sobre amenazas.
| Casos de uso | Recursos de REST | Vea también |
|---|---|---|
| Lea artículos sobre inteligencia sobre amenazas. | artículo | Métodos de artículo |
| Lea información sobre un host que está actualmente o estaba disponible anteriormente en Internet y que Microsoft Threat Intelligence detectó. Puede obtener más detalles sobre un host, incluidas las cookies asociadas, las entradas dns pasivas, la reputación y mucho más. |
host, hostCookie, passiveDnsRecord, hostReputation |
Métodos de host |
| Lea información sobre los componentes web observados en un host. | hostComponent | Métodos de hostComponent |
| Lea información sobre las cookies observadas en un host. | hostCookie | Métodos de hostCookie |
| Detectar pares de host referenciales observados sobre un host. Los pares de host incluyen detalles como información sobre los redireccionamientos HTTP, el consumo de CSS o imágenes de un host, etc. | hostPair | Métodos de hostPair |
| Descubra información sobre los puertos que Microsoft Threat Intelligence ha observado en un host, incluidos los componentes de esos puertos, el número de veces que se ha observado un puerto y lo que contiene cada respuesta de banner de puerto de host. |
hostPort, hostPortComponent, hostPortBanner |
Métodos de hostPort |
| Lea los datos del certificado SSL que se observan en un host. Estos datos incluyen información sobre el certificado SSL y la relación entre el host y el certificado SSL. |
hostSslCertificate, sslCertificate |
Métodos de hostSslCertificate |
| Lee los seguimientos de Internet observados en un host. | hostTracker | Métodos de hosttracker |
| Lea los perfiles de inteligencia sobre los actores de amenazas y las herramientas comunes de riesgo. |
intelligenceProfile, intelligenceProfileIndicator |
Métodos de intelligenceProfile |
| Lee registros de DNS pasivo (PDNS) sobre un host. | passiveDnsRecord | Métodos de passiveDnsRecord |
| Lee los datos del certificado SSL. Esta información es independiente de los detalles sobre cómo se relaciona el certificado SSL con un host. | sslCertificate | Métodos de sslCertificate |
| Lea los detalles del subdominio de un host. | subdominio | Métodos de subdominio |
| Lea los detalles sobre una vulnerabilidad. | vulnerabilidad | Métodos de vulnerabilidad |
| Lea los detalles de WHOIS para un host. | whoisRecord | Métodos de whoisRecord |
Pasos siguientes
Las API de inteligencia sobre amenazas de Microsoft Graph pueden ayudar a proteger su organización frente a ciberamenazas modernas. Para obtener más información:
- Explore en profundidad los métodos y las propiedades de los recursos más útiles para su escenario.
- Pruebe la API en el Probador de Graph.