Incidents - Get
지정된 인시던트 가져오기
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2024-03-01
URI 매개 변수
Name | In(다음 안에) | 필수 | 형식 | Description |
---|---|---|---|---|
incident
|
path | True |
string |
인시던트 ID |
resource
|
path | True |
string |
리소스 그룹의 이름. 이름은 대소문자를 구분하지 않습니다. |
subscription
|
path | True |
string uuid |
대상 구독의 ID입니다. 값은 UUID여야 합니다. |
workspace
|
path | True |
string |
작업 영역의 이름 regex 패턴: |
api-version
|
query | True |
string |
이 작업에 사용할 API 버전입니다. |
응답
Name | 형식 | Description |
---|---|---|
200 OK |
확인, 작업이 성공적으로 완료되었습니다. |
|
Other Status Codes |
작업이 실패한 이유를 설명하는 오류 응답입니다. |
보안
azure_auth
Azure Active Directory OAuth2 Flow
형식:
oauth2
Flow:
implicit
권한 부여 URL:
https://login.microsoftonline.com/common/oauth2/authorize
범위
Name | Description |
---|---|
user_impersonation | 사용자 계정 가장 |
예제
Get an incident.
샘플 요청
GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5?api-version=2024-03-01
샘플 응답
{
"id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
"name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
"type": "Microsoft.SecurityInsights/incidents",
"etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
"properties": {
"lastModifiedTimeUtc": "2019-01-01T13:15:30Z",
"createdTimeUtc": "2019-01-01T13:15:30Z",
"lastActivityTimeUtc": "2019-01-01T13:05:30Z",
"firstActivityTimeUtc": "2019-01-01T13:00:30Z",
"description": "This is a demo incident",
"title": "My incident",
"owner": {
"objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
"email": "john.doe@contoso.com",
"userPrincipalName": "john@contoso.com",
"assignedTo": "john doe"
},
"severity": "High",
"classification": "FalsePositive",
"classificationComment": "Not a malicious activity",
"classificationReason": "InaccurateData",
"status": "Closed",
"incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
"incidentNumber": 3177,
"labels": [],
"providerName": "Azure Sentinel",
"providerIncidentId": "3177",
"relatedAnalyticRuleIds": [
"/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7"
],
"additionalData": {
"alertsCount": 0,
"bookmarksCount": 0,
"commentsCount": 3,
"alertProductNames": [],
"tactics": [
"InitialAccess",
"Persistence"
]
}
}
}
정의
Name | Description |
---|---|
Attack |
이 경고 규칙에서 만든 경고의 심각도입니다. |
Cloud |
오류 응답 구조. |
Cloud |
오류 세부 정보입니다. |
created |
리소스를 만든 ID 유형입니다. |
Incident |
Azure Security Insights의 인시던트를 나타냅니다. |
Incident |
인시던트 추가 데이터 속성 모음. |
Incident |
인시던트가 닫힌 이유 |
Incident |
인시던트가 종료된 분류 이유 |
Incident |
인시던트 레이블을 나타냅니다. |
Incident |
레이블의 형식 |
Incident |
인시던트가 할당된 사용자에 대한 정보 |
Incident |
인시던트의 심각도 |
Incident |
인시던트 상태 |
Owner |
인시던트가 할당된 소유자의 유형입니다. |
system |
리소스 만들기 및 마지막 수정과 관련된 메타데이터입니다. |
AttackTactic
이 경고 규칙에서 만든 경고의 심각도입니다.
Name | 형식 | Description |
---|---|---|
Collection |
string |
|
CommandAndControl |
string |
|
CredentialAccess |
string |
|
DefenseEvasion |
string |
|
Discovery |
string |
|
Execution |
string |
|
Exfiltration |
string |
|
Impact |
string |
|
ImpairProcessControl |
string |
|
InhibitResponseFunction |
string |
|
InitialAccess |
string |
|
LateralMovement |
string |
|
Persistence |
string |
|
PreAttack |
string |
|
PrivilegeEscalation |
string |
|
Reconnaissance |
string |
|
ResourceDevelopment |
string |
CloudError
오류 응답 구조.
Name | 형식 | Description |
---|---|---|
error |
오류 데이터 |
CloudErrorBody
오류 세부 정보입니다.
Name | 형식 | Description |
---|---|---|
code |
string |
오류의 식별자입니다. 코드는 고정이며 프로그래밍 방식으로 사용하기 위한 것입니다. |
message |
string |
사용자 인터페이스에 표시하기에 적합한 오류를 설명하는 메시지입니다. |
createdByType
리소스를 만든 ID 유형입니다.
Name | 형식 | Description |
---|---|---|
Application |
string |
|
Key |
string |
|
ManagedIdentity |
string |
|
User |
string |
Incident
Azure Security Insights의 인시던트를 나타냅니다.
Name | 형식 | Description |
---|---|---|
etag |
string |
Azure 리소스의 Etag |
id |
string |
리소스에 대한 정규화된 리소스 ID입니다. 예 - /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName} |
name |
string |
리소스의 이름입니다. |
properties.additionalData |
인시던트에 대한 추가 데이터 |
|
properties.classification |
인시던트가 닫힌 이유 |
|
properties.classificationComment |
string |
인시던트가 닫힌 이유를 설명합니다. |
properties.classificationReason |
인시던트가 종료된 분류 이유 |
|
properties.createdTimeUtc |
string |
인시던트가 생성된 시간 |
properties.description |
string |
인시던트에 대한 설명 |
properties.firstActivityTimeUtc |
string |
인시던트에서 첫 번째 활동의 시간 |
properties.incidentNumber |
integer |
순차 번호 |
properties.incidentUrl |
string |
Azure Portal 인시던트에 대한 딥 링크 URL |
properties.labels |
이 인시던트 관련 레이블 목록 |
|
properties.lastActivityTimeUtc |
string |
인시던트에서 마지막 활동의 시간 |
properties.lastModifiedTimeUtc |
string |
인시던트가 마지막으로 업데이트된 시간 |
properties.owner |
인시던트가 할당된 사용자를 설명합니다. |
|
properties.providerIncidentId |
string |
인시던트 공급자가 할당한 인시던트 ID |
properties.providerName |
string |
인시던트 생성 원본 공급자의 이름 |
properties.relatedAnalyticRuleIds |
string[] |
인시던트 관련 분석 규칙의 리소스 ID 목록 |
properties.severity |
인시던트의 심각도 |
|
properties.status |
인시던트 상태 |
|
properties.title |
string |
인시던트 제목 |
systemData |
createdBy 및 modifiedBy 정보가 포함된 Azure Resource Manager 메타데이터입니다. |
|
type |
string |
리소스 형식입니다. 예: "Microsoft.Compute/virtualMachines" 또는 "Microsoft.Storage/storageAccounts" |
IncidentAdditionalData
인시던트 추가 데이터 속성 모음.
Name | 형식 | Description |
---|---|---|
alertProductNames |
string[] |
인시던트에 있는 경고의 제품 이름 목록 |
alertsCount |
integer |
인시던트 경고 수 |
bookmarksCount |
integer |
인시던트에 있는 책갈피 수 |
commentsCount |
integer |
인시던트에 있는 댓글 수 |
providerIncidentUrl |
string |
Microsoft 365 Defender 포털에서 인시던트에 대한 공급자 인시던트 URL |
tactics |
인시던트 관련 전술 |
IncidentClassification
인시던트가 닫힌 이유
Name | 형식 | Description |
---|---|---|
BenignPositive |
string |
인시던트가 양성 양성이었습니다. |
FalsePositive |
string |
인시던트가 가양성이었습니다. |
TruePositive |
string |
인시던트가 참 긍정적이었습니다. |
Undetermined |
string |
인시던트 분류가 결정되지 않았습니다. |
IncidentClassificationReason
인시던트가 종료된 분류 이유
Name | 형식 | Description |
---|---|---|
InaccurateData |
string |
분류 이유가 부정확한 데이터였습니다. |
IncorrectAlertLogic |
string |
분류 이유가 잘못된 경고 논리였습니다. |
SuspiciousActivity |
string |
분류 이유가 의심스러운 활동이었습니다. |
SuspiciousButExpected |
string |
분류 이유가 의심스럽지만 예상됨 |
IncidentLabel
인시던트 레이블을 나타냅니다.
Name | 형식 | Description |
---|---|---|
labelName |
string |
레이블의 이름 |
labelType |
레이블의 형식 |
IncidentLabelType
레이블의 형식
Name | 형식 | Description |
---|---|---|
AutoAssigned |
string |
시스템에서 자동으로 만든 레이블 |
User |
string |
사용자가 수동으로 만든 레이블 |
IncidentOwnerInfo
인시던트가 할당된 사용자에 대한 정보
Name | 형식 | Description |
---|---|---|
assignedTo |
string |
인시던트가 할당된 사용자의 이름입니다. |
string |
인시던트가 할당된 사용자의 이메일입니다. |
|
objectId |
string |
인시던트가 할당된 사용자의 개체 ID입니다. |
ownerType |
인시던트가 할당된 소유자의 유형입니다. |
|
userPrincipalName |
string |
인시던트가 할당된 사용자의 사용자 계정 이름입니다. |
IncidentSeverity
인시던트의 심각도
Name | 형식 | Description |
---|---|---|
High |
string |
높은 심각도 |
Informational |
string |
정보 심각도 |
Low |
string |
낮은 심각도 |
Medium |
string |
중간 심각도 |
IncidentStatus
인시던트 상태
Name | 형식 | Description |
---|---|---|
Active |
string |
처리 중인 활성 인시던트 |
Closed |
string |
비활성 인시던트 |
New |
string |
현재 처리되지 않는 활성 인시던트 |
OwnerType
인시던트가 할당된 소유자의 유형입니다.
Name | 형식 | Description |
---|---|---|
Group |
string |
인시던트 소유자 유형이 AAD 그룹입니다. |
Unknown |
string |
인시던트 소유자 유형을 알 수 없음 |
User |
string |
인시던트 소유자 유형이 AAD 사용자입니다. |
systemData
리소스 만들기 및 마지막 수정과 관련된 메타데이터입니다.
Name | 형식 | Description |
---|---|---|
createdAt |
string |
UTC(리소스 만들기)의 타임스탬프입니다. |
createdBy |
string |
리소스를 만든 ID입니다. |
createdByType |
리소스를 만든 ID 유형입니다. |
|
lastModifiedAt |
string |
리소스 마지막 수정의 타임스탬프(UTC) |
lastModifiedBy |
string |
리소스를 마지막으로 수정한 ID입니다. |
lastModifiedByType |
리소스를 마지막으로 수정한 ID 유형입니다. |