Microsoft Defender XDR API insiden dan jenis sumber daya insiden

Note

Coba API baru kami menggunakan API keamanan MS Graph. Cari tahu lebih lanjut di: Menggunakan API keamanan Microsoft Graph - Microsoft Graph | Microsoft Learn.

Penting

Beberapa informasi berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.

Insiden adalah kumpulan pemberitahuan terkait yang membantu menjelaskan serangan. Peristiwa dari entitas yang berbeda di organisasi Anda dikumpulkan secara otomatis oleh Microsoft Defender. Anda dapat menggunakan API insiden untuk mengakses insiden organisasi dan pemberitahuan terkait secara terprogram.

Kuota dan alokasi sumber daya

Anda dapat meminta hingga 50 panggilan per menit atau 1.500 panggilan per jam. Setiap metode juga memiliki kuotanya sendiri. Untuk informasi selengkapnya tentang kuota khusus metode, lihat artikel masing-masing untuk metode yang ingin Anda gunakan.

429 Kode respons HTTP menunjukkan bahwa Anda telah mencapai kuota, baik berdasarkan jumlah permintaan yang dikirim, atau dengan waktu berjalan yang dialokasikan. Isi respons mencakup waktu hingga kuota yang Anda capai diatur ulang.

Hak akses

API insiden memerlukan berbagai jenis izin untuk setiap metodenya. Untuk informasi selengkapnya tentang izin yang diperlukan, lihat artikel masing-masing metode.

Methods

Metode Tipe Pengembalian Deskripsi
Mencantumkan insiden Daftar insiden Dapatkan daftar insiden.
Memperbarui insiden Insiden Perbarui insiden tertentu.
Dapatkan insiden Insiden Dapatkan satu insiden.

Isi permintaan, respons, dan contoh

Lihat artikel metode masing-masing untuk detail selengkapnya tentang cara membuat permintaan atau mengurai respons, dan untuk contoh praktis.

Properti umum

Property Type Deskripsi
insidenID long ID unik insiden.
redirectIncidentId panjang nullable ID Insiden tempat Insiden saat ini digabungkan.
incidentName string Nama Insiden.
Waktu yang diciptakan DateTimeOffset Tanggal dan waktu (dalam UTC) Insiden dibuat.
WaktuPembaruanTerakhir DateTimeOffset Tanggal dan waktu (dalam UTC) insiden terakhir diperbarui. Gunakan properti ini untuk mengidentifikasi insiden yang berubah setelah dibuat.
assignedTo string Pemilik Insiden.
severity Enum Tingkat keparahan insiden ini. Nilai yang mungkin adalah: UnSpecified, , InformationalLow, Medium, dan High. Keparahan dapat berubah seiring peringatan ditambahkan atau dihapus dari insiden. Sumber daya insiden tidak memberikan riwayat perubahan tingkat keparahan.
status Enum Menentukan status insiden saat ini. Nilai yang mungkin adalah: Active, , InProgressResolved, dan Redirected.
classification Enum Spesifikasi insiden. Nilai yang mungkin adalah: TruePositive, Informational, expected activity, dan FalsePositive.
Penentuan Enum Menentukan penentuan insiden.

Kemungkinan nilai penentuan untuk setiap klasifikasi adalah:

  • Positif benar: Multistage attack (MultiStagedAttack), Malicious user activity (MaliciousUserActivity), Compromised account (CompromisedUser) – pertimbangkan untuk mengubah nama enum di api publik yang sesuai, Malware (Malware), Phishing (Phishing), Unwanted software (UnwantedSoftware), dan Other (Lainnya).
  • Informasi, aktivitas yang diharapkan:Security test (SecurityTesting), Line-of-business application (LineOfBusinessApplication), Confirmed activity (ConfirmedUserActivity) - pertimbangkan untuk mengubah nama enum di api publik yang sesuai, dan Other (Lainnya).
  • Positif palsu:Not malicious (Bersihkan) - pertimbangkan untuk mengubah nama enum di api publik yang sesuai, Not enough data to validate (InsufficientData), dan Other (Lainnya).
  • tags daftar string Daftar tag Insiden (khusus customTags).
    comments Daftar komentar insiden Objek Komentar Insiden berisi: string komentar, string createBy, dan waktu tanggal createTime.
    alerts daftar pemberitahuan Daftar pemberitahuan terkait. Lihat contoh di Mencantumkan dokumentasi API insiden.

    Note

    Sekitar 29 Agustus 2022, nilai penentuan pemberitahuan yang didukung sebelumnya (Apt dan SecurityPersonnel) tidak akan digunakan lagi dan tidak lagi tersedia melalui API.

    Tip

    Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.