Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Espace de noms: microsoft.graph
Importante
Les API sous la version /beta dans Microsoft Graph sont susceptibles d’être modifiées. L’utilisation de ces API dans des applications de production n’est pas prise en charge. Pour déterminer si une API est disponible dans v1.0, utilisez le sélecteur Version .
Remarque
L’entité tiIndicator est obsolète.
Représente les données utilisées pour identifier les activités malveillantes.
Si votre organisation utilise des indicateurs de menace, soit en générant les vôtres, soit en les obtenant à partir de flux open source, soit en les partageant avec des organisations ou communautés partenaires, soit en achetant des flux de données, vous pouvez utiliser ces indicateurs dans divers outils de sécurité pour les faire correspondre aux données des journaux. L’entité tiIndicators vous permet de charger vos indicateurs de menace dans les outils de sécurité Microsoft pour les actions d’autorisation, de blocage ou d’alerte.
Les indicateurs de menace téléchargés via tiIndicator sont utilisés avec les renseignements sur les menaces Microsoft pour fournir une solution de sécurité personnalisée à votre organisation. Lorsque vous utilisez l’entité tiIndicator , spécifiez la solution de sécurité Microsoft que vous souhaitez utiliser les indicateurs via la propriété targetProduct , puis spécifiez l’action (autoriser, bloquer ou alerter) à laquelle la solution de sécurité doit appliquer les indicateurs via la propriété action .
Actuellement, targetProduct prend en charge les produits suivants :
Microsoft Defender pour point de terminaison – Prend en charge les méthodes tiIndicators suivantes :
Remarque
Les types d’indicateurs suivants sont pris en charge par Microsoft Defender pour point de terminaison targetProduct :
- Fichiers
- Adresses IP : Microsoft Defender pour point de terminaison prend en charge la destination IPv4/IPv6 uniquement – définir la propriété dans les propriétés networkDestinationIPv4 ou networkDestinationIPv6 dans l’API de sécurité Microsoft Graph tiIndicator.
- URL/domaines
Microsoft Defender pour point de terminaison est limité à 15 000 indicateurs par client.
Microsoft Sentinel : pour obtenir les instructions les plus récentes et détaillées sur la façon d’envoyer des indicateurs intelligents de menace à Microsoft Sentinel, voir Connecter votre plateforme de renseignement sur les menaces à Microsoft Sentinel avec l’API de chargement.
Pour plus d’informations sur les types d’indicateurs pris en charge et les limites du nombre d’indicateurs par client, voir Gérer les indicateurs.
Méthodes
| Méthode | Type renvoyé | Description |
|---|---|---|
| Obtenir | tiIndicateur | Lire les propriétés et les relations de l’objet tiIndicator. |
| Create | tiIndicateur | Créez un tiIndicator en le publiant dans la collection tiIndicators. |
| List | Collection tiIndicator | Obtenir une collection d’objets tiIndicator. |
| Mettre à jour | tiIndicateur | Mettre à jour l’objet tiIndicator. |
| Supprimer | Aucun | Supprimez l’objet tiIndicator. |
| Supprimer plusieurs | Aucun | Supprimez plusieurs objets tiIndicator. |
| Supprimer plusieurs par ID externe | Aucun | Supprimez plusieurs objets tiIndicator par la externalId propriété. |
| Envoyer plusieurs | Collection tiIndicator | Créez de nouveaux tiIndicators en publiant une collection de tiIndicators. |
| Mettre à jour plusieurs | Collection tiIndicator | Mettre à jour plusieurs objets tiIndicator. |
Méthodes prises en charge par chaque produit cible
| Méthode | Azure Sentinel | Microsoft Defender pour point de terminaison |
|---|---|---|
| Créer tiIndicator | Les champs obligatoires sont : , action, descriptionazureTenantId, expirationDateTimetargetProductthreatTypetlpLevelet au moins un e-mail, réseau ou fichier observable. |
Les champs obligatoires sont : action, et l’une des valeurs suivantes : domainName, url, networkDestinationIPv6networkDestinationIPv4fileHashValue , , (doit fournir fileHashType dans le cas de ).fileHashValue |
| Envoyer tiIndicators | Reportez-vous à la méthode Create tiIndicator pour connaître les champs obligatoires pour chaque tiIndicator. Il y a une limite de 100 tiIndicators par demande. | Reportez-vous à la méthode Create tiIndicator pour connaître les champs obligatoires pour chaque tiIndicator. Il y a une limite de 100 tiIndicators par demande. |
| Mettre à jour tiIndicator | Les champs obligatoires sont : id, expirationDateTime, targetProduct. Les champs modifiables sont les suivants : action, confidenceactivityGroupNamestagsmalwareFamilyNamestlpLevelseveritypassiveOnlylastReportedDateTimeknownFalsePositiveskillChainexternalIddiamondModelisActiveadditionalInformationdescriptionexpirationDateTime. |
Les champs obligatoires sont : id, expirationDateTime, targetProduct. Les champs modifiables sont : expirationDateTime, , descriptionseverity. |
| Mettre à jour tiIndicators | Reportez-vous à la méthode Update tiIndicator pour connaître les champs obligatoires et modifiables pour chaque tiIndicator. | |
| Supprimer tiIndicator | Le champ obligatoire est : id. |
Le champ obligatoire est : id. |
| Supprimer tiIndicators | Reportez-vous à la méthode Supprimer tiIndicator ci-dessus pour le champ obligatoire pour chaque tiIndicator. |
Propriétés
| Propriété | Type | Description |
|---|---|---|
| action | string | Action à appliquer si l’indicateur est mis en correspondance à partir de l’outil de sécurité targetProduct. Les valeurs possibles sont : unknown, allow, block, alert.
Obligatoire. |
| activityGroupNames | String collection | Le(s) nom(s) des parties responsables de l’activité malveillante couverte par l’indicateur de menace. |
| informations supplémentaires | String | Une zone fourre-tout pour les données supplémentaires de l’indicateur qui ne sont pas spécifiquement couvertes par d’autres propriétés tiIndicator. L’outil de sécurité spécifié par targetProduct n’utilise généralement pas ces données. |
| azureTenantId | Chaîne | Estampillé par le système lorsque l’indicateur est ingéré. ID de client Microsoft Entra du client d’envoi. Obligatoire. |
| confiance | Int32 | Un entier représentant la confiance des données dans l’indicateur identifie avec précision le comportement malveillant. Les valeurs acceptables sont comprises entre 0 et 100, 100 étant la valeur la plus élevée. |
| description | String | Brève description (100 caractères ou moins) de la menace représentée par l’indicateur. Obligatoire. |
| diamondModel | diamondModel | Zone du modèle en forme de diamant dans laquelle cet indicateur existe. Les valeurs possibles sont : unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | Chaîne DateTime indiquant le moment où l’indicateur expire. Tous les indicateurs doivent avoir une date d’expiration pour éviter que des indicateurs obsolètes ne persistent dans le système. Le type d’horodatage représente les informations de date et d’heure au moyen du format ISO 8601. Il est toujours au format d’heure UTC. Par exemple, le 1er janvier 2014 à minuit UTC se présente comme suit : 2014-01-01T00:00:00Z.
Obligatoire. |
| externalId | String | Numéro d’identification qui relie l’indicateur au système du fournisseur de l’indicateur (par exemple, une clé étrangère). |
| id | String | Créé par le système lors de l’ingestion de l’indicateur. GUID/identificateur unique généré. En lecture seule. |
| ingestedDateTime | DateTimeOffset | Estampillé par le système lorsque l’indicateur est ingéré. Le type d’horodatage représente les informations de date et d’heure au moyen du format ISO 8601. Il est toujours au format d’heure UTC. Par exemple, le 1er janvier 2014 à minuit UTC se présente comme suit : 2014-01-01T00:00:00Z. |
| isActive | Booléen | Permet de désactiver des indicateurs dans le système. Par défaut, tout indicateur soumis est défini comme actif. Toutefois, les fournisseurs peuvent soumettre des indicateurs existants avec ce paramètre défini sur « False » pour désactiver les indicateurs dans le système. |
| killChain | collection killChain | Tableau de chaînes JSON qui décrit le ou les points de la chaîne d’arrêt ciblés par cet indicateur. Voir « valeurs killChain » ci-dessous pour les valeurs exactes. |
| knownFalsePositives | String | Scénarios dans lesquels l’indicateur peut provoquer des faux positifs. Il doit s’agir d’un texte lisible par l’homme. |
| lastReportedDateTime | DateTimeOffset | La dernière fois que l’indicateur est apparu. Le type d’horodatage représente les informations de date et d’heure au moyen du format ISO 8601. Il est toujours au format d’heure UTC. Par exemple, le 1er janvier 2014 à minuit UTC se présente comme suit : 2014-01-01T00:00:00Z. |
| malwareFamilyNames | String collection | Nom de famille du programme malveillant associé à un indicateur s’il existe. Microsoft préfère autant que possible le nom de famille de logiciels malveillants Microsoft que l’on peut trouver via l’encyclopédie des menaces Windows Defender Security Intelligence. |
| passiveOnly | Booléen | Détermine si l’indicateur doit déclencher un événement visible par un utilisateur final. Lorsque la valeur est « true », les outils de sécurité n’avertissent pas l’utilisateur final qu’un « accès » s’est produit. Ceci est le plus souvent traité comme un audit ou un mode silencieux par les produits de sécurité, où ils consignent simplement qu’une correspondance s’est produite, mais n’effectuent pas l’action. La valeur par défaut est false. |
| Sévérité | Int32 | Entier représentant la gravité du comportement malveillant identifié par les données de l’indicateur. Les valeurs acceptables sont de 0 à 5, où 5 est le plus grave et zéro pas grave du tout. La valeur par défaut est 3. |
| étiquettes | String collection | Tableau JSON de chaînes qui stocke des balises/mots-clés arbitraires. |
| targetProduct | String | Valeur de chaîne représentant un seul produit de sécurité auquel l’indicateur doit être appliqué. Les valeurs acceptables sont : Azure Sentinel, Microsoft Defender ATP.
Obligatoire |
| threatType | threatType | Chaque indicateur doit avoir un type de menace d’indicateur valide. Les valeurs possibles sont : Botnet, , CryptoMiningC2, DarknetDDoSPUAPhishingWatchListMaliciousUrlMalwareProxy.
Obligatoire. |
| tlpLevel | tlpLevel | Valeur du protocole des feux de signalisation pour l’indicateur. Les valeurs possibles sont : unknown, white, green, amber, red.
Obligatoire. |
Observables d’indicateur - E-mail
| Propriété | Type | Description |
|---|---|---|
| Codage par e-mail | String | Type de codage du texte utilisé dans l’e-mail. |
| emailLanguage | String | Langue de l’e-mail. |
| emailRecipient | String | Adresse de courrier du destinataire. |
| emailSenderAddress | String | Email de l’attaquant|victime. |
| emailSenderName | String | Nom affiché de l’attaquant|victime. |
| emailSourceDomain | String | Domaine utilisé dans l’e-mail. |
| emailSourceIpAddress | String | Adresse IP source de l’e-mail. |
| Objet de l’e-mail | String | Objet de l’e-mail. |
| emailXMailer | String | Valeur X-Mailer utilisée dans l’e-mail. |
Observables indicateurs - fichier
| Propriété | Type | Description |
|---|---|---|
| fileCompileDateTime | DateTimeOffset | DateTime lorsque le fichier a été compilé. Le type d’horodatage représente les informations de date et d’heure au moyen du format ISO 8601. Il est toujours au format d’heure UTC. Par exemple, le 1er janvier 2014 à minuit UTC se présente comme suit : 2014-01-01T00:00:00Z. |
| fileCreatedDateTime | DateTimeOffset | DateHeure de création du fichier. Le type d’horodatage représente les informations de date et d’heure au moyen du format ISO 8601. Il est toujours au format d’heure UTC. Par exemple, le 1er janvier 2014 à minuit UTC se présente comme suit : 2014-01-01T00:00:00Z. |
| fileHashType | string | Type de hachage stocké dans fileHashValue. Les valeurs possibles sont unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
| fileHashValue | String | Valeur de hachage du fichier. |
| fileMutexName | String | Nom mutex utilisé dans les détections basées sur les fichiers. |
| fileName | String | Nom du fichier si l’indicateur est basé sur un fichier. Plusieurs noms de fichiers peuvent être délimités par des virgules. |
| filePacker | String | L’empaqueteur utilisé pour construire le fichier en question. |
| filePath | String | Chemin du fichier indiquant la compromission. Il peut s’agir d’un chemin de style Windows ou *nix. |
| fileSize | Int64 | Taille du fichier en octets. |
| fileType | String | Description textuelle du type de fichier. Par exemple, « Document Word » ou « Binaire ». |
Observables indicateurs - réseau
| Propriété | Type | Description |
|---|---|---|
| domainName | String | Nom de domaine associé à cet indicateur. Doit être au format subdomain.domain.topleveldomain (par exemple, baddomain.domain.net) |
| networkCidrBlock | String | Représentation en notation de bloc CIDR du réseau référencé dans cet indicateur. Utilisez uniquement si la source et la destination ne peuvent pas être identifiées. |
| networkDestinationAsn | Int32 | Identifiant de système autonome de destination du réseau référencé dans l’indicateur. |
| networkDestinationCidrBlock | String | Représentation en notation de bloc CIDR du réseau de destination dans cet indicateur. |
| networkDestinationIPv4 | String | Destination de l’adresse IP IPv4. |
| networkDestinationIPv6 | String | Destination de l’adresse IP IPv6. |
| networkDestinationPort | Int32 | Destination du port TCP. |
| réseauIPv4 | String | Adresse IP IPv4. Utilisez uniquement si la source et la destination ne peuvent pas être identifiées. |
| réseauIPv6 | String | Adresse IP IPv6. Utilisez uniquement si la source et la destination ne peuvent pas être identifiées. |
| Port réseau | Int32 | du port TCP. Utilisez uniquement si la source et la destination ne peuvent pas être identifiées. |
| networkProtocol | Int32 | Représentation décimale du champ de protocole dans l’en-tête IPv4. |
| networkSourceAsn | Int32 | Identificateur de système autonome source du réseau référencé dans l’indicateur. |
| networkSourceCidrBlock | String | Notation de bloc CIDR représentation du réseau source dans cet indicateur |
| networkSourceIPv4 | String | Source d’adresse IP IPv4. |
| networkSourceIPv6 | String | Source d’adresse IP IPv6. |
| networkSourcePort | Int32 | Source du port TCP. |
| url | Chaîne | Uniform Resource Locator. Cette URL doit être conforme à la norme RFC 1738. |
| userAgent | String | User-Agent chaîne d’une requête web susceptible d’indiquer une compromission. |
Valeurs diamondModel
Pour plus d’informations sur ce modèle, voir Le modèle en losange.
| Membre | Valeur | Description |
|---|---|---|
| unknown | 0 | |
| Adversaire | 1 | L’indicateur décrit l’adversaire. |
| fonctionnalité | 2 | L’indicateur est une capacité de l’adversaire. |
| de l’infrastructure | 3 | L’indicateur décrit l’infrastructure de l’adversaire. |
| victime | 4 | L’indicateur décrit la victime de l’adversaire. |
| unknownFutureValue | 127 |
valeurs killChain
| Member | Description |
|---|---|
| Actions | Indique que l’attaquant utilise le système compromis pour prendre des mesures telles qu’une attaque par déni de service distribué. |
| C2 | Représente le canal de contrôle par lequel un système compromis est manipulé. |
| Remise | Processus de distribution du code d’exploitation aux victimes (par exemple, USB, e-mail, sites Web). |
| Exploitation | code exploitant des vulnérabilités (par exemple, l’exécution de code). |
| Installation | Installation d’un programme malveillant après qu’une vulnérabilité a été exploitée. |
| Reconnaissance | L’indicateur est la preuve qu’un groupe d’activités collecte des informations à utiliser lors d’une attaque future. |
| Militarisation | Transformation d’une vulnérabilité en code exploit (par exemple, un programme malveillant). |
valeurs threatType
| Member | Description |
|---|---|
| Botnet | L’indicateur détaille un nœud / membre de botnet. |
| C2 | L’indicateur détaille un nœud de commande & de contrôle d’un botnet. |
| Crypto-minage | Le trafic impliquant cette adresse réseau/URL est une indication de CyrptoMining/Resource abuse. |
| Darknet (en anglais) | L’indicateur est celui d’un nœud / réseau Darknet. |
| DDoS | Indicateurs relatifs à une campagne DDoS active ou à venir. |
| MaliciousUrl | URL qui diffuse les programmes malveillants. |
| Programme malveillant | Indicateur décrivant un ou plusieurs fichiers malveillants. |
| Hameçonnage | Indicateurs relatifs à une campagne de phishing. |
| Proxy | L’indicateur est celui d’un service proxy. |
| PUA | Application potentiellement indésirable. |
| Liste de valeurs | Il s’agit de la catégorie générique pour les indicateurs pour lesquels la menace ne peut être déterminée ou qui nécessitent une interprétation manuelle. Les partenaires qui soumettent des données dans le système ne doivent pas utiliser cette propriété. |
Valeurs tlpLevel
Chaque indicateur doit également avoir une valeur de protocole de feu de signalisation lorsqu’il est soumis. Cette valeur représente la sensibilité et la portée de partage d’un indicateur donné.
| Member | Description |
|---|---|
| Blanc | Portée du partage : Illimité. Les indicateurs peuvent être partagés librement, sans restriction. |
| Vert | Portée du partage : communauté. Les indicateurs peuvent être partagés avec la communauté de la sécurité. |
| Ambre | Portée du partage : limitée. Il s’agit du paramètre par défaut pour les indicateurs et limite le partage aux seules personnes ayant un « besoin de savoir » 1) Services et opérateurs de services qui implémentent des renseignements sur les menaces 2) Clients dont le ou les systèmes présentent un comportement cohérent avec l’indicateur. |
| Rouge | Portée du partage : Personnelle. Ces indicateurs ne doivent être partagés que directement et, de préférence, en personne. En règle générale, les indicateurs rouges TLP ne sont pas ingérés en raison de leurs restrictions prédéfinies. Si des indicateurs TLP rouges sont soumis, la propriété « PassiveOnly » doit également être définie True . |
Relations
Aucun.
Représentation JSON
La représentation JSON suivante montre le type de ressource.
{
"action": "string",
"activityGroupNames": ["String"],
"additionalInformation": "String",
"azureTenantId": "String",
"confidence": 1024,
"description": "String",
"diamondModel": "string",
"domainName": "String",
"emailEncoding": "String",
"emailLanguage": "String",
"emailRecipient": "String",
"emailSenderAddress": "String",
"emailSenderName": "String",
"emailSourceDomain": "String",
"emailSourceIpAddress": "String",
"emailSubject": "String",
"emailXMailer": "String",
"expirationDateTime": "String (timestamp)",
"externalId": "String",
"fileCompileDateTime": "String (timestamp)",
"fileCreatedDateTime": "String (timestamp)",
"fileHashType": "string",
"fileHashValue": "String",
"fileMutexName": "String",
"fileName": "String",
"filePacker": "String",
"filePath": "String",
"fileSize": 1024,
"fileType": "String",
"id": "String (identifier)",
"ingestedDateTime": "String (timestamp)",
"isActive": true,
"killChain": ["String"],
"knownFalsePositives": "String",
"lastReportedDateTime": "String (timestamp)",
"malwareFamilyNames": ["String"],
"networkCidrBlock": "String",
"networkDestinationAsn": 1024,
"networkDestinationCidrBlock": "String",
"networkDestinationIPv4": "String",
"networkDestinationIPv6": "String",
"networkDestinationPort": 1024,
"networkIPv4": "String",
"networkIPv6": "String",
"networkPort": 1024,
"networkProtocol": 1024,
"networkSourceAsn": 1024,
"networkSourceCidrBlock": "String",
"networkSourceIPv4": "String",
"networkSourceIPv6": "String",
"networkSourcePort": 1024,
"passiveOnly": true,
"severity": 1024,
"tags": ["String"],
"targetProduct": "String",
"threatType": "String",
"tlpLevel": "string",
"url": "String",
"userAgent": "String"
}