Microsoft Defender SOC (preview)
Geautomatiseerde werkstromen activeren op basis van Microsoft Defender- en Sentinel-gebeurtenissen. Biedt afzonderlijke triggers voor beveiligingswaarschuwingen en voor casebeheer (algemene en incidentcases), waarbij genormaliseerde gebeurtenisgegevens worden geleverd aan downstreamwerkstromen.
Deze connector is beschikbaar in de volgende producten en regio's:
| Dienst | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Alle Power Automate-regio's , met uitzondering van het volgende: - Amerikaanse overheid (GCC) - Amerikaanse overheid (GCC High) - China Cloud beheerd door 21Vianet - Us Department of Defense (DoD) |
| Power Apps | Premium | Alle Power Apps-regio's , met uitzondering van het volgende: - Amerikaanse overheid (GCC) - Amerikaanse overheid (GCC High) - China Cloud beheerd door 21Vianet - Us Department of Defense (DoD) |
| Power Automate | Premium | Alle Power Automate-regio's , met uitzondering van het volgende: - Amerikaanse overheid (GCC) - Amerikaanse overheid (GCC High) - China Cloud beheerd door 21Vianet - Us Department of Defense (DoD) |
| Contact | |
|---|---|
| Naam | Microsoft |
| URL | https://support.microsoft.com |
| Connectormetagegevens | |
|---|---|
| Publisher | Microsoft |
| Website | https://security.microsoft.com |
| Privacybeleid | https://privacy.microsoft.com |
| Categorieën | Security |
MICROSOFT DEFENDER SOC-connector
Gebruik deze connector om Logic Apps-werkstromen te starten vanuit Microsoft Defender en Microsoft Sentinel automatisering.
Beschikbare triggers
- Microsoft Defender SOC-waarschuwing een genormaliseerde Microsoft Graph nettolading van beveiligingswaarschuwingen ontvangt.
- Microsoft Defender SOC-aanvraag een genormaliseerde Microsoft Graph nettolading van beveiligingscases ontvangt, inclusief algemene en incidentcasetypen.
De connector registreert de trigger bij Logic Apps. Microsoft Defender automatisering de callback van de logische app oplost en de waarschuwing of case-nettolading verzendt wanneer de automatiseringsregel wordt uitgevoerd.
Authentication
De connector maakt gebruik van Microsoft Entra ID verificatie. De identiteit waarmee de verbinding wordt gemaakt, moet zijn geautoriseerd voor het Microsoft Defender- of Microsoft Sentinel automatiseringsscenario dat de werkstroom aanroept.
Bekende beperkingen
De knop Trigger voor logic apps uitvoeren biedt geen Microsoft Defender waarschuwing of case-nettolading. Test de werkstroom via Microsoft Defender automatisering of door een bestaande Logic Apps-uitvoering opnieuw in te dienen.
Een verbinding maken
De connector ondersteunt de volgende verificatietypen:
| standaard | Parameters voor het maken van verbinding. | Alle regio's | Niet deelbaar |
Verstek
Van toepassing: Alle regio's
Parameters voor het maken van verbinding.
Dit is geen deelbare verbinding. Als de power-app wordt gedeeld met een andere gebruiker, wordt een andere gebruiker gevraagd om expliciet een nieuwe verbinding te maken.
Triggers
| MICROSOFT DEFENDER SOC-aanvraag |
Triggers wanneer een Microsoft Defender- of Sentinel-case wordt gemaakt of bijgewerkt, waarbij genormaliseerde casegegevens worden verstrekt aan downstreamwerkstromen. Het concrete gevaltype (algemeen of incident) wordt aangegeven door de '@odata.type'-discriminator. |
| SOC-waarschuwing Microsoft Defender |
Triggers wanneer een Microsoft Defender- of Sentinel-waarschuwing wordt gemaakt na de automatiseringsregelevaluatie of handmatige trigger vanuit de Defender-portal, waarbij genormaliseerde waarschuwingsgegevens worden verstrekt aan downstreamwerkstromen. |
MICROSOFT DEFENDER SOC-aanvraag
Triggers wanneer een Microsoft Defender- of Sentinel-case wordt gemaakt of bijgewerkt, waarbij genormaliseerde casegegevens worden verstrekt aan downstreamwerkstromen. Het concrete gevaltype (algemeen of incident) wordt aangegeven door de '@odata.type'-discriminator.
Retouren
Microsoft Graph nettolading (microsoft.graph.security.caseManagement.case). Het concrete casetype wordt aangegeven door de discriminator '@odata.type': genericCase of incidentCase. Subtypespecifieke eigenschappen worden alleen ingevuld voor het overeenkomende casetype.
- Body
- GraphSecurityCase
SOC-waarschuwing Microsoft Defender
Triggers wanneer een Microsoft Defender- of Sentinel-waarschuwing wordt gemaakt na de automatiseringsregelevaluatie of handmatige trigger vanuit de Defender-portal, waarbij genormaliseerde waarschuwingsgegevens worden verstrekt aan downstreamwerkstromen.
Retouren
Microsoft Graph nettolading beveiligingswaarschuwing (microsoft.graph.security.alert).
- Body
- GraphSecurityAlert
Definities
GraphSecurityAlert
Microsoft Graph nettolading beveiligingswaarschuwing (microsoft.graph.security.alert).
| Name | Pad | Type | Description |
|---|---|---|---|
|
id
|
id | string |
Unieke id voor de waarschuwingsresource. |
|
providerAlertId
|
providerAlertId | string |
De id van de waarschuwing zoals deze wordt weergegeven in het product van de beveiligingsprovider dat de waarschuwing heeft gegenereerd. |
|
incidentId
|
incidentId | string |
Unieke id voor het incident waaraan deze waarschuwingsresource is gekoppeld. |
|
tenantId
|
tenantId | string |
De Microsoft Entra tenant waarin de waarschuwing is gemaakt. |
|
titel
|
title | string |
Korte identificatietekenreekswaarde die de waarschuwing beschrijft. |
|
description
|
description | string |
Tekenreekswaarde die elke waarschuwing beschrijft. |
|
severity
|
severity | string |
Geeft de mogelijke impact op assets aan. Mogelijke waarden zijn: onbekend, informatief, laag, gemiddeld, hoog, unknownFutureValue. |
|
status
|
status | string |
De status van de waarschuwing. Mogelijke waarden zijn: onbekend, nieuw, inProgress, opgelost, unknownFutureValue. |
|
classification
|
classification | string |
Hiermee geeft u op of de waarschuwing een echte bedreiging vertegenwoordigt. Mogelijke waarden zijn: onbekend, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
|
Bepaling
|
determination | string |
Hiermee geeft u het resultaat van het onderzoek. Mogelijke waarden zijn: onbekend, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue. |
|
serviceSource
|
serviceSource | string |
De service of het product waarmee deze waarschuwing is gemaakt. Mogelijke waarden zijn: onbekend, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue. |
|
detectionSource
|
detectionSource | string |
Detectietechnologie of sensor die de opmerkelijke component of activiteit identificeerde. Mogelijke waarden zijn: onbekend, microsoftDefenderForEndpoint, antivirus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue. |
|
productName
|
productName | string |
De naam van het product dat deze waarschuwing heeft gepubliceerd. |
|
detectorId
|
detectorId | string |
De id van de detector die de waarschuwing heeft geactiveerd. |
|
recommendedActions
|
recommendedActions | string |
Aanbevolen reactie- en herstelacties die moeten worden uitgevoerd in het geval dat deze waarschuwing is gegenereerd. |
|
Categorie
|
category | string |
(Afgeschaft) De kill chain-categorie voor aanvallen waartoe de waarschuwing behoort. Gebruik in plaats daarvan categorieën. |
|
categories
|
categories | array of string |
De kill-chain-aanvalscategorieën waartoe de waarschuwing behoort (MITRE ATT&CK uitgelijnd). |
|
assignedTo
|
assignedTo | string |
Eigenaar van de waarschuwing of null als er geen eigenaar is toegewezen. |
|
alertWebUrl
|
alertWebUrl | string |
URL voor de waarschuwingspagina van de Microsoft 365 Defender portal. |
|
incidentWebUrl
|
incidentWebUrl | string |
URL voor de incidentpagina in de Microsoft 365 Defender-portal. |
|
actorDisplayName
|
actorDisplayName | string |
De aanvaller of activiteitsgroep die aan deze waarschuwing is gekoppeld. |
|
threatDisplayName
|
threatDisplayName | string |
De bedreiging die aan deze waarschuwing is gekoppeld. |
|
threatFamilyName
|
threatFamilyName | string |
Bedreigingsgroep die aan deze waarschuwing is gekoppeld. |
|
mitreTechniques
|
mitreTechniques | array of string |
De aanvalstechnieken, zoals afgestemd op het MITRE ATT&CK-framework. |
|
aanmaakDatumTijd
|
createdDateTime | date-time |
Tijdstip waarop Microsoft 365 Defender de waarschuwing hebt gemaakt. |
|
lastUpdateDateTime
|
lastUpdateDateTime | date-time |
Tijdstip waarop de waarschuwing voor het laatst is bijgewerkt op Microsoft 365 Defender. |
|
opgelosteDatumTijd
|
resolvedDateTime | date-time |
Tijdstip waarop de waarschuwing is opgelost. |
|
firstActivityDateTime
|
firstActivityDateTime | date-time |
De vroegste activiteit die aan de waarschuwing is gekoppeld. |
|
lastActivityDateTime
|
lastActivityDateTime | date-time |
De oudste activiteit die aan de waarschuwing is gekoppeld. |
|
comments
|
comments | array of GraphAlertComment |
Matrix met opmerkingen die door het SecOps-team zijn gemaakt tijdens het waarschuwingsbeheerproces. |
|
aangepastDetails
|
customDetails | GraphDictionary |
Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd). |
|
bewijs
|
evidence | array of GraphAlertEvidence |
Verzameling van bewijsmateriaal met betrekking tot de waarschuwing. |
|
systemTags
|
systemTags | array of string |
De systeemtags die aan de waarschuwing zijn gekoppeld. |
|
alertPolicyId
|
alertPolicyId | string |
De id van het beleid dat de waarschuwing heeft gegenereerd en ingevuld wanneer er een specifiek beleid is dat de waarschuwing heeft gegenereerd (door de klant geconfigureerd of ingebouwd). |
|
aanvullende gegevens
|
additionalData | GraphDictionary |
Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd). |
|
investigationState
|
investigationState | string |
Informatie over de huidige status van het onderzoek. Mogelijke waarden zijn: onbekend, beëindigd, succesvol hersteld, goedaardig, mislukt, gedeeltelijk Hersteld, actief, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, gedeeltelijkInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue. |
GraphDictionary
Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd).
| Name | Pad | Type | Description |
|---|---|---|---|
|
|
object |
Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd). |
GraphAlertComment
Een opmerking die door het SecOps-team is gemaakt tijdens het waarschuwingsbeheerproces.
| Name | Pad | Type | Description |
|---|---|---|---|
|
reactie
|
comment | string |
De tekst van de opmerking. |
|
createdByDisplayName
|
createdByDisplayName | string |
De weergavenaam van de gebruiker die de opmerking heeft gemaakt. |
|
aanmaakDatumTijd
|
createdDateTime | date-time |
Tijdstip waarop de opmerking is gemaakt. |
GraphAlertEvidence
Een bewijsitem dat aan de waarschuwing is gekoppeld. Het concrete bewijstype wordt aangegeven door de "@odata.type" discriminator (bijvoorbeeld #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence, enz.).
| Name | Pad | Type | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Het concrete bewijstype discriminator (bijvoorbeeld "#microsoft.graph.security.deviceEvidence"). |
|
aanmaakDatumTijd
|
createdDateTime | date-time |
Het tijdstip waarop het bewijs is gemaakt en toegevoegd aan de waarschuwing. |
|
vonnis
|
verdict | string |
De beslissing die is genomen door geautomatiseerd onderzoek. Mogelijke waarden zijn: onbekend, verdacht, schadelijk, noThreatsFound, unknownFutureValue. |
|
remediationStatus
|
remediationStatus | string |
Status van de uitgevoerde herstelactie. Mogelijke waarden zijn: none, remediated, prevented, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue. |
|
remediationStatusDetails
|
remediationStatusDetails | string |
Details over de herstelstatus. |
|
roles
|
roles | array of string |
De rol(en) die het bewijs in de waarschuwing speelt. Mogelijke itemwaarden zijn: onbekend, contextueel, gescand, bron, doel, gemaakt, toegevoegd, gecompromitteerd, bewerkt, aangevallen, aanvaller, geladen, verdacht, policyViolator, unknownFutureValue. |
|
detailedRoles
|
detailedRoles | array of string |
Gedetailleerde rollen die worden gespeeld door het bewijs in de waarschuwing. |
|
tags
|
tags | array of string |
Tags die zijn gekoppeld aan het bewijs. |
GraphSecurityCase
Microsoft Graph nettolading (microsoft.graph.security.caseManagement.case). Het concrete casetype wordt aangegeven door de discriminator '@odata.type': genericCase of incidentCase. Subtypespecifieke eigenschappen worden alleen ingevuld voor het overeenkomende casetype.
| Name | Pad | Type | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Het concrete gevaltypediscriminatie (bijvoorbeeld '#microsoft.graph.security.caseManagement.incidentCase'). |
|
id
|
id | string |
De unieke id van de case. |
|
displayName
|
displayName | string |
Aanvraagtitel. |
|
status
|
status | string |
Huidige levenscyclusstatus van de case. |
|
aanmaakDatumTijd
|
createdDateTime | date-time |
Tijdstip waarop de case is gemaakt. |
|
gemaakt door
|
createdBy | string |
Identiteit waarmee de case is gemaakt. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Tijdstip waarop de aanvraag voor het laatst is gewijzigd. |
|
laatstGewijzigdDoor
|
lastModifiedBy | string |
Identiteit die de case voor het laatst heeft gewijzigd. |
|
customFields
|
customFields | GraphDictionary |
Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd). |
|
description
|
description | string |
Casebeschrijving (genericCase). |
|
assignedTo
|
assignedTo | string |
Eigenaar van de zaak. |
|
priority
|
priority | string |
Classificatie van caseprioriteit (genericCase). |
|
dueDateTime
|
dueDateTime | date-time |
Doelvoltooiingsdatum. |
|
closingNotes
|
closingNotes | string |
Notities die zijn vastgelegd bij sluiting (genericCase). |
|
emailNotificationRecipients
|
emailNotificationRecipients | array of string |
Geadresseerden van e-mailmeldingen (incidentCase). |
|
incidentId
|
incidentId | integer |
Microsoft Beveiliging incident-id (incidentCase). |
|
classification
|
classification | string |
Incidentclassificatie (incidentCase). |
|
Bepaling
|
determination | string |
Incidentbepaling (incidentCase). |
|
severity
|
severity | string |
Ernst van incident (incidentCase). |
|
samenvatting
|
summary | string |
Incidentsamenvatting (incidentCase). |
|
priorityScore
|
priorityScore | integer |
Prioriteitsscore voor incidenten (incidentCase). |
|
firstEventTime
|
firstEventTime | date-time |
Eerste tijdstempel van gebeurtenissen (incidentCase). |
|
lastEventTime
|
lastEventTime | date-time |
Tijdstempel van laatste gebeurtenis (incidentCase). |
|
alertCounts
|
alertCounts | CaseAlertCounts |
Geaggregeerde waarschuwing telt voor een incidentcase. |
|
impactedAssets
|
impactedAssets | CaseImpactedAssetsCounts |
Geaggregeerde beïnvloede assetaantallen voor een incidentcase. |
|
onderzoek
|
investigation | CaseInvestigation |
Onderzoeksoverzicht voor een incidentcase. |
|
topRiskScore
|
topRiskScore | integer |
Hoogste risicoscore (incidentCase). |
|
detectionSources
|
detectionSources | array of string |
Detectiebronnen (incidentCase). |
|
serviceSources
|
serviceSources | array of string |
Servicebronnen (incidentCase). |
|
productNames
|
productNames | array of string |
Productnamen (incidentCase). |
|
categories
|
categories | array of string |
Incidentcategorieën (incidentCase). |
|
workspaceIds
|
workspaceIds | array of string |
Werkruimte-id's (incidentCase). |
|
policyNames
|
policyNames | array of string |
Beleidsnamen (incidentCase). |
|
alertPolicyIds
|
alertPolicyIds | array of string |
Waarschuwingsbeleid-id's (incidentCase). |
|
dataSensitivityLabels
|
dataSensitivityLabels | array of string |
Vertrouwelijkheidslabels voor gegevens (incidentCase). |
|
cloudScopes
|
cloudScopes | array of string |
Cloudbereiken (incidentCase). |
|
dataStreams
|
dataStreams | array of string |
Gegevensstromen (incidentCase). |
|
aiAgentIds
|
aiAgentIds | array of string |
AI-agent-id's (incidentCase). |
|
redirectIncidentId
|
redirectIncidentId | integer |
Incident-id omleiden wanneer deze wordt samengevoegd (incidentCase). |
|
redirectCaseId
|
redirectCaseId | integer |
Omleidingscase-id bij samengevoegd (incidentCase). |
|
investigationIds
|
investigationIds | array of string |
Onderzoeks-id's (incidentCase). |
|
investigationStates
|
investigationStates | array of string |
Onderzoeksstatussen (incidentCase). |
|
associatedThreatIds
|
associatedThreatIds | array of string |
Gekoppelde bedreigings-id's (incidentCase). |
|
osPlatforms
|
osPlatforms | array of string |
Platformen voor besturingssystemen (incidentCase). |
|
machineGroupIds
|
machineGroupIds | array of string |
Machinegroep-id's (incidentCase). |
|
incidentWebUrl
|
incidentWebUrl | string |
Web-URL incident (incidentCase). |
|
systemTags
|
systemTags | array of string |
Systeemtags (incidentCase). |
|
relations
|
relations | array of CaseRelation |
Verzameling gerelateerde resources die aan de case zijn gekoppeld. |
|
tasks
|
tasks | array of CaseTask |
Verzameling taken in het geval. |
|
activities
|
activities | array of CaseActivity |
Verzameling van tijdlijnactiviteiten (opmerkingen en auditlogboeken) in het geval. |
|
attachments
|
attachments | array of CaseAttachment |
Verzameling bijlagen in de case. |
CaseActivity
Een activiteit in de casetijdlijn. Het type concrete activiteit wordt aangegeven door de discriminator '@odata.type': opmerking (door de gebruiker geschreven vrije tekst met een 'bericht') of auditLog (door het systeem gegenereerde statuswijziging).
| Name | Pad | Type | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
De concrete activiteitstypediscriminatie (bijvoorbeeld '#microsoft.graph.security.caseManagement.comment'). |
|
id
|
id | string |
Unieke id van de activiteit. |
|
aanmaakDatumTijd
|
createdDateTime | date-time |
Tijdstip waarop de activiteit is gemaakt. |
|
gemaakt door
|
createdBy | string |
Identiteit waarmee de activiteit is gemaakt. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Tijdstip waarop de activiteit voor het laatst is gewijzigd. |
|
laatstGewijzigdDoor
|
lastModifiedBy | string |
Identiteit die de activiteit het laatst heeft gewijzigd. |
|
message
|
message | string |
Hoofdtekst van opmerking (alleen opmerkingenactiviteiten). |
|
action
|
action | string |
Type uitgevoerde actie (alleen auditLog-activiteiten). |
|
details
|
details | CaseActivityResourceDetails |
Doelresourcedetails voor een controleactiviteit. |
|
modifiedProperties
|
modifiedProperties | array of CaseModifiedProperty |
Verzameling van eigenschaps delta's (alleen auditLog-activiteiten). |
CaseActivityResourceDetails
Doelresourcedetails voor een controleactiviteit.
| Name | Pad | Type | Description |
|---|---|---|---|
|
bron-ID
|
resourceId | string |
Id van de doelresource. |
|
vriendelijk
|
kind | string |
Resourcetype (bijvoorbeeld taak, relatie). |
CaseModifiedProperty
Een waarde delta vastgelegd in een auditlogboek.
| Name | Pad | Type | Description |
|---|---|---|---|
|
eigenschapsnaam
|
propertyName | string |
De naam van de eigenschap is gewijzigd. |
|
oudeWaarde
|
oldValue | CaseValueProperty |
Een getypte eigenschapswaarde-wrapper. Het concrete waardetype wordt aangegeven door de discriminator '@odata.type' (stringValueProperty of booleanValueProperty). |
|
newValue
|
newValue | CaseValueProperty |
Een getypte eigenschapswaarde-wrapper. Het concrete waardetype wordt aangegeven door de discriminator '@odata.type' (stringValueProperty of booleanValueProperty). |
CaseValueProperty
Een getypte eigenschapswaarde-wrapper. Het concrete waardetype wordt aangegeven door de discriminator '@odata.type' (stringValueProperty of booleanValueProperty).
| Name | Pad | Type | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
De concrete waardetypediscriminator. |
|
value
|
value | string |
De verpakte waarde, geserialiseerd als tekst. |
CaseRelation
Een koppeling van de case naar een externe resource. Het concrete relatietype wordt aangegeven door de discriminator '@odata.type': incidentRelation, recommendationRelation of workspaceIndicatorRelation.
| Name | Pad | Type | Description |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
De concrete relationele typediscriminator. |
|
id
|
id | string |
Unieke id van de relatie. |
|
aanmaakDatumTijd
|
createdDateTime | date-time |
Tijdstip waarop de relatie is gemaakt. |
|
gemaakt door
|
createdBy | string |
Identiteit die de relatie heeft gemaakt. |
|
relatedResourceId
|
relatedResourceId | string |
Externe resource-id. |
|
aanbevelingSoort
|
recommendationType | string |
Aanbevelingstype (alleen recommendationRelation). |
|
subscriptionId
|
subscriptionId | string |
Abonnements-id (recommendationRelation en workspaceIndicatorRelation). |
|
resourceGroupName
|
resourceGroupName | string |
Resourcegroepnaam (recommendationRelation en workspaceIndicatorRelation). |
|
workspaceName
|
workspaceName | string |
Werkruimtenaam (alleen workspaceIndicatorRelation). |
CaseTask
Een bruikbare werkeenheid binnen een case.
| Name | Pad | Type | Description |
|---|---|---|---|
|
id
|
id | string |
Unieke id van de taak. |
|
aanmaakDatumTijd
|
createdDateTime | date-time |
Tijdstip waarop de taak is gemaakt. |
|
gemaakt door
|
createdBy | string |
Identiteit waarmee de taak is gemaakt. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Tijdstip waarop de taak voor het laatst is gewijzigd. |
|
laatstGewijzigdDoor
|
lastModifiedBy | string |
Identiteit die de taak het laatst heeft gewijzigd. |
|
displayName
|
displayName | string |
Taaktitel. |
|
status
|
status | string |
Huidige taakstatus. |
|
description
|
description | string |
Taakbeschrijving. |
|
assignedTo
|
assignedTo | string |
Taakeigenaar. |
|
closingNotes
|
closingNotes | string |
Notities die zijn vastgelegd na voltooiing. |
|
dueDateTime
|
dueDateTime | date-time |
Doelvoltooiingsdatum. |
|
priority
|
priority | string |
Classificatie van taakprioriteit. |
|
Categorie
|
category | string |
Functionele categorie taak. |
CaseAttachment
Metagegevens voor een binair bewijsitem dat is opgeslagen onder een case. Binaire inhoud wordt afzonderlijk opgehaald via de inhoudsstroom voor bijlagen.
| Name | Pad | Type | Description |
|---|---|---|---|
|
id
|
id | string |
Unieke id van de bijlage. |
|
aanmaakDatumTijd
|
createdDateTime | date-time |
Tijdstip waarop de bijlage is gemaakt. |
|
gemaakt door
|
createdBy | string |
Identiteit waarmee de bijlage is gemaakt. |
|
displayName
|
displayName | string |
Titel van bijlage. |
|
description
|
description | string |
Beschrijving van bijlage. |
|
bestandsgrootte
|
fileSize | integer |
Grootte in bytes. |
|
fileExtension
|
fileExtension | string |
Bestandsextensie. |
|
scanResult
|
scanResult | string |
Resultaat malwarescan. |
|
origin
|
origin | CaseAttachmentOrigin |
Oorsprongsreferentie voor een bijlage. |
CaseAttachmentOrigin
Oorsprongsreferentie voor een bijlage.
| Name | Pad | Type | Description |
|---|---|---|---|
|
bron-ID
|
resourceId | string |
Id van de oorspronkelijke resource. |
|
resourceType
|
resourceType | string |
Soort bron van oorsprong. |
CaseAlertCounts
Geaggregeerde waarschuwing telt voor een incidentcase.
| Name | Pad | Type | Description |
|---|---|---|---|
|
totaal
|
total | integer |
Totaal aantal waarschuwingen. |
|
actief
|
active | integer |
Aantal actieve waarschuwingen. |
|
bySeverity
|
bySeverity | CaseIncidentSeverityCounts |
Aantal waarschuwingen gegroepeerd op ernst van incidenten. |
|
byStatus
|
byStatus | CaseAlertStatusCounts |
Aantal waarschuwingen gegroepeerd op status. |
CaseIncidentSeverityCounts
Aantal waarschuwingen gegroepeerd op ernst van incidenten.
| Name | Pad | Type | Description |
|---|---|---|---|
|
unknown
|
unknown | integer |
Waarschuwingen met onbekende ernst. |
|
informatief
|
informational | integer |
Waarschuwingen met een informatieve ernst. |
|
laag
|
low | integer |
Waarschuwingen met een lage ernst. |
|
Gemiddeld
|
medium | integer |
Waarschuwingen met gemiddelde ernst. |
|
hoog
|
high | integer |
Waarschuwingen met hoge ernst. |
CaseAlertStatusCounts
Aantal waarschuwingen gegroepeerd op status.
| Name | Pad | Type | Description |
|---|---|---|---|
|
Nieuw
|
new | integer |
Waarschuwingen in nieuwe status. |
|
inProgress
|
inProgress | integer |
Waarschuwingen worden uitgevoerd. |
|
Opgelost
|
resolved | integer |
Waarschuwingen met de opgeloste status. |
CaseImpactedAssetsCounts
Geaggregeerde beïnvloede assetaantallen voor een incidentcase.
| Name | Pad | Type | Description |
|---|---|---|---|
|
machines
|
machines | integer |
Aantal machines. |
|
users
|
users | integer |
Aantal gebruikers. |
|
Postvakken
|
mailboxes | integer |
Aantal postvakken. |
|
apps
|
apps | integer |
Aantal apps. |
|
cloudResources
|
cloudResources | integer |
Aantal cloudresources. |
|
aiAgents
|
aiAgents | integer |
Aantal AI-agents. |
|
Ips
|
ips | integer |
Aantal IP-adressen. |
|
URLs
|
urls | integer |
Aantal URL's. |
|
files
|
files | integer |
Aantal bestanden. |
|
processes
|
processes | integer |
Aantal processen. |
|
registryKeys
|
registryKeys | integer |
Aantal registersleutels. |
|
beveiligingsgroepen
|
securityGroups | integer |
Aantal beveiligingsgroepen. |
|
oauthApps
|
oauthApps | integer |
Aantal OAuth-apps. |
|
totaal
|
total | integer |
Totaal aantal betrokken activa. |
CaseInvestigation
Onderzoeksoverzicht voor een incidentcase.
| Name | Pad | Type | Description |
|---|---|---|---|
|
ids
|
ids | array of string |
Onderzoeks-id's. |
|
count
|
count | integer |
Aantal onderzoeken. |
|
state
|
state | string |
Onderzoeksstatus. |