Microsoft Defender SOC (preview)

Geautomatiseerde werkstromen activeren op basis van Microsoft Defender- en Sentinel-gebeurtenissen. Biedt afzonderlijke triggers voor beveiligingswaarschuwingen en voor casebeheer (algemene en incidentcases), waarbij genormaliseerde gebeurtenisgegevens worden geleverd aan downstreamwerkstromen.

Deze connector is beschikbaar in de volgende producten en regio's:

Dienst Class Regions
Copilot Studio Premium Alle Power Automate-regio's , met uitzondering van het volgende:
     - Amerikaanse overheid (GCC)
     - Amerikaanse overheid (GCC High)
     - China Cloud beheerd door 21Vianet
     - Us Department of Defense (DoD)
Power Apps Premium Alle Power Apps-regio's , met uitzondering van het volgende:
     - Amerikaanse overheid (GCC)
     - Amerikaanse overheid (GCC High)
     - China Cloud beheerd door 21Vianet
     - Us Department of Defense (DoD)
Power Automate Premium Alle Power Automate-regio's , met uitzondering van het volgende:
     - Amerikaanse overheid (GCC)
     - Amerikaanse overheid (GCC High)
     - China Cloud beheerd door 21Vianet
     - Us Department of Defense (DoD)
Contact
Naam Microsoft
URL https://support.microsoft.com
Connectormetagegevens
Publisher Microsoft
Website https://security.microsoft.com
Privacybeleid https://privacy.microsoft.com
Categorieën Security

MICROSOFT DEFENDER SOC-connector

Gebruik deze connector om Logic Apps-werkstromen te starten vanuit Microsoft Defender en Microsoft Sentinel automatisering.

Beschikbare triggers

  • Microsoft Defender SOC-waarschuwing een genormaliseerde Microsoft Graph nettolading van beveiligingswaarschuwingen ontvangt.
  • Microsoft Defender SOC-aanvraag een genormaliseerde Microsoft Graph nettolading van beveiligingscases ontvangt, inclusief algemene en incidentcasetypen.

De connector registreert de trigger bij Logic Apps. Microsoft Defender automatisering de callback van de logische app oplost en de waarschuwing of case-nettolading verzendt wanneer de automatiseringsregel wordt uitgevoerd.

Authentication

De connector maakt gebruik van Microsoft Entra ID verificatie. De identiteit waarmee de verbinding wordt gemaakt, moet zijn geautoriseerd voor het Microsoft Defender- of Microsoft Sentinel automatiseringsscenario dat de werkstroom aanroept.

Bekende beperkingen

De knop Trigger voor logic apps uitvoeren biedt geen Microsoft Defender waarschuwing of case-nettolading. Test de werkstroom via Microsoft Defender automatisering of door een bestaande Logic Apps-uitvoering opnieuw in te dienen.

Een verbinding maken

De connector ondersteunt de volgende verificatietypen:

standaard Parameters voor het maken van verbinding. Alle regio's Niet deelbaar

Verstek

Van toepassing: Alle regio's

Parameters voor het maken van verbinding.

Dit is geen deelbare verbinding. Als de power-app wordt gedeeld met een andere gebruiker, wordt een andere gebruiker gevraagd om expliciet een nieuwe verbinding te maken.

Triggers

MICROSOFT DEFENDER SOC-aanvraag

Triggers wanneer een Microsoft Defender- of Sentinel-case wordt gemaakt of bijgewerkt, waarbij genormaliseerde casegegevens worden verstrekt aan downstreamwerkstromen. Het concrete gevaltype (algemeen of incident) wordt aangegeven door de '@odata.type'-discriminator.

SOC-waarschuwing Microsoft Defender

Triggers wanneer een Microsoft Defender- of Sentinel-waarschuwing wordt gemaakt na de automatiseringsregelevaluatie of handmatige trigger vanuit de Defender-portal, waarbij genormaliseerde waarschuwingsgegevens worden verstrekt aan downstreamwerkstromen.

MICROSOFT DEFENDER SOC-aanvraag

Triggers wanneer een Microsoft Defender- of Sentinel-case wordt gemaakt of bijgewerkt, waarbij genormaliseerde casegegevens worden verstrekt aan downstreamwerkstromen. Het concrete gevaltype (algemeen of incident) wordt aangegeven door de '@odata.type'-discriminator.

Retouren

Microsoft Graph nettolading (microsoft.graph.security.caseManagement.case). Het concrete casetype wordt aangegeven door de discriminator '@odata.type': genericCase of incidentCase. Subtypespecifieke eigenschappen worden alleen ingevuld voor het overeenkomende casetype.

SOC-waarschuwing Microsoft Defender

Triggers wanneer een Microsoft Defender- of Sentinel-waarschuwing wordt gemaakt na de automatiseringsregelevaluatie of handmatige trigger vanuit de Defender-portal, waarbij genormaliseerde waarschuwingsgegevens worden verstrekt aan downstreamwerkstromen.

Retouren

Microsoft Graph nettolading beveiligingswaarschuwing (microsoft.graph.security.alert).

Definities

GraphSecurityAlert

Microsoft Graph nettolading beveiligingswaarschuwing (microsoft.graph.security.alert).

Name Pad Type Description
id
id string

Unieke id voor de waarschuwingsresource.

providerAlertId
providerAlertId string

De id van de waarschuwing zoals deze wordt weergegeven in het product van de beveiligingsprovider dat de waarschuwing heeft gegenereerd.

incidentId
incidentId string

Unieke id voor het incident waaraan deze waarschuwingsresource is gekoppeld.

tenantId
tenantId string

De Microsoft Entra tenant waarin de waarschuwing is gemaakt.

titel
title string

Korte identificatietekenreekswaarde die de waarschuwing beschrijft.

description
description string

Tekenreekswaarde die elke waarschuwing beschrijft.

severity
severity string

Geeft de mogelijke impact op assets aan. Mogelijke waarden zijn: onbekend, informatief, laag, gemiddeld, hoog, unknownFutureValue.

status
status string

De status van de waarschuwing. Mogelijke waarden zijn: onbekend, nieuw, inProgress, opgelost, unknownFutureValue.

classification
classification string

Hiermee geeft u op of de waarschuwing een echte bedreiging vertegenwoordigt. Mogelijke waarden zijn: onbekend, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.

Bepaling
determination string

Hiermee geeft u het resultaat van het onderzoek. Mogelijke waarden zijn: onbekend, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue.

serviceSource
serviceSource string

De service of het product waarmee deze waarschuwing is gemaakt. Mogelijke waarden zijn: onbekend, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue.

detectionSource
detectionSource string

Detectietechnologie of sensor die de opmerkelijke component of activiteit identificeerde. Mogelijke waarden zijn: onbekend, microsoftDefenderForEndpoint, antivirus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue.

productName
productName string

De naam van het product dat deze waarschuwing heeft gepubliceerd.

detectorId
detectorId string

De id van de detector die de waarschuwing heeft geactiveerd.

recommendedActions
recommendedActions string

Aanbevolen reactie- en herstelacties die moeten worden uitgevoerd in het geval dat deze waarschuwing is gegenereerd.

Categorie
category string

(Afgeschaft) De kill chain-categorie voor aanvallen waartoe de waarschuwing behoort. Gebruik in plaats daarvan categorieën.

categories
categories array of string

De kill-chain-aanvalscategorieën waartoe de waarschuwing behoort (MITRE ATT&CK uitgelijnd).

assignedTo
assignedTo string

Eigenaar van de waarschuwing of null als er geen eigenaar is toegewezen.

alertWebUrl
alertWebUrl string

URL voor de waarschuwingspagina van de Microsoft 365 Defender portal.

incidentWebUrl
incidentWebUrl string

URL voor de incidentpagina in de Microsoft 365 Defender-portal.

actorDisplayName
actorDisplayName string

De aanvaller of activiteitsgroep die aan deze waarschuwing is gekoppeld.

threatDisplayName
threatDisplayName string

De bedreiging die aan deze waarschuwing is gekoppeld.

threatFamilyName
threatFamilyName string

Bedreigingsgroep die aan deze waarschuwing is gekoppeld.

mitreTechniques
mitreTechniques array of string

De aanvalstechnieken, zoals afgestemd op het MITRE ATT&CK-framework.

aanmaakDatumTijd
createdDateTime date-time

Tijdstip waarop Microsoft 365 Defender de waarschuwing hebt gemaakt.

lastUpdateDateTime
lastUpdateDateTime date-time

Tijdstip waarop de waarschuwing voor het laatst is bijgewerkt op Microsoft 365 Defender.

opgelosteDatumTijd
resolvedDateTime date-time

Tijdstip waarop de waarschuwing is opgelost.

firstActivityDateTime
firstActivityDateTime date-time

De vroegste activiteit die aan de waarschuwing is gekoppeld.

lastActivityDateTime
lastActivityDateTime date-time

De oudste activiteit die aan de waarschuwing is gekoppeld.

comments
comments array of GraphAlertComment

Matrix met opmerkingen die door het SecOps-team zijn gemaakt tijdens het waarschuwingsbeheerproces.

aangepastDetails
customDetails GraphDictionary

Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd).

bewijs
evidence array of GraphAlertEvidence

Verzameling van bewijsmateriaal met betrekking tot de waarschuwing.

systemTags
systemTags array of string

De systeemtags die aan de waarschuwing zijn gekoppeld.

alertPolicyId
alertPolicyId string

De id van het beleid dat de waarschuwing heeft gegenereerd en ingevuld wanneer er een specifiek beleid is dat de waarschuwing heeft gegenereerd (door de klant geconfigureerd of ingebouwd).

aanvullende gegevens
additionalData GraphDictionary

Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd).

investigationState
investigationState string

Informatie over de huidige status van het onderzoek. Mogelijke waarden zijn: onbekend, beëindigd, succesvol hersteld, goedaardig, mislukt, gedeeltelijk Hersteld, actief, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, gedeeltelijkInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue.

GraphDictionary

Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd).

Name Pad Type Description
object

Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd).

GraphAlertComment

Een opmerking die door het SecOps-team is gemaakt tijdens het waarschuwingsbeheerproces.

Name Pad Type Description
reactie
comment string

De tekst van de opmerking.

createdByDisplayName
createdByDisplayName string

De weergavenaam van de gebruiker die de opmerking heeft gemaakt.

aanmaakDatumTijd
createdDateTime date-time

Tijdstip waarop de opmerking is gemaakt.

GraphAlertEvidence

Een bewijsitem dat aan de waarschuwing is gekoppeld. Het concrete bewijstype wordt aangegeven door de "@odata.type" discriminator (bijvoorbeeld #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence, enz.).

Name Pad Type Description
@odata.type
@odata.type string

Het concrete bewijstype discriminator (bijvoorbeeld "#microsoft.graph.security.deviceEvidence").

aanmaakDatumTijd
createdDateTime date-time

Het tijdstip waarop het bewijs is gemaakt en toegevoegd aan de waarschuwing.

vonnis
verdict string

De beslissing die is genomen door geautomatiseerd onderzoek. Mogelijke waarden zijn: onbekend, verdacht, schadelijk, noThreatsFound, unknownFutureValue.

remediationStatus
remediationStatus string

Status van de uitgevoerde herstelactie. Mogelijke waarden zijn: none, remediated, prevented, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue.

remediationStatusDetails
remediationStatusDetails string

Details over de herstelstatus.

roles
roles array of string

De rol(en) die het bewijs in de waarschuwing speelt. Mogelijke itemwaarden zijn: onbekend, contextueel, gescand, bron, doel, gemaakt, toegevoegd, gecompromitteerd, bewerkt, aangevallen, aanvaller, geladen, verdacht, policyViolator, unknownFutureValue.

detailedRoles
detailedRoles array of string

Gedetailleerde rollen die worden gespeeld door het bewijs in de waarschuwing.

tags
tags array of string

Tags die zijn gekoppeld aan het bewijs.

GraphSecurityCase

Microsoft Graph nettolading (microsoft.graph.security.caseManagement.case). Het concrete casetype wordt aangegeven door de discriminator '@odata.type': genericCase of incidentCase. Subtypespecifieke eigenschappen worden alleen ingevuld voor het overeenkomende casetype.

Name Pad Type Description
@odata.type
@odata.type string

Het concrete gevaltypediscriminatie (bijvoorbeeld '#microsoft.graph.security.caseManagement.incidentCase').

id
id string

De unieke id van de case.

displayName
displayName string

Aanvraagtitel.

status
status string

Huidige levenscyclusstatus van de case.

aanmaakDatumTijd
createdDateTime date-time

Tijdstip waarop de case is gemaakt.

gemaakt door
createdBy string

Identiteit waarmee de case is gemaakt.

lastModifiedDateTime
lastModifiedDateTime date-time

Tijdstip waarop de aanvraag voor het laatst is gewijzigd.

laatstGewijzigdDoor
lastModifiedBy string

Identiteit die de case voor het laatst heeft gewijzigd.

customFields
customFields GraphDictionary

Sleutel/waarde-zak voor dynamische velden (Grafiekbeveiligingswoordenlijst; ook gebruikt voor aangepaste hoofdletters die door de tenant zijn gedefinieerd).

description
description string

Casebeschrijving (genericCase).

assignedTo
assignedTo string

Eigenaar van de zaak.

priority
priority string

Classificatie van caseprioriteit (genericCase).

dueDateTime
dueDateTime date-time

Doelvoltooiingsdatum.

closingNotes
closingNotes string

Notities die zijn vastgelegd bij sluiting (genericCase).

emailNotificationRecipients
emailNotificationRecipients array of string

Geadresseerden van e-mailmeldingen (incidentCase).

incidentId
incidentId integer

Microsoft Beveiliging incident-id (incidentCase).

classification
classification string

Incidentclassificatie (incidentCase).

Bepaling
determination string

Incidentbepaling (incidentCase).

severity
severity string

Ernst van incident (incidentCase).

samenvatting
summary string

Incidentsamenvatting (incidentCase).

priorityScore
priorityScore integer

Prioriteitsscore voor incidenten (incidentCase).

firstEventTime
firstEventTime date-time

Eerste tijdstempel van gebeurtenissen (incidentCase).

lastEventTime
lastEventTime date-time

Tijdstempel van laatste gebeurtenis (incidentCase).

alertCounts
alertCounts CaseAlertCounts

Geaggregeerde waarschuwing telt voor een incidentcase.

impactedAssets
impactedAssets CaseImpactedAssetsCounts

Geaggregeerde beïnvloede assetaantallen voor een incidentcase.

onderzoek
investigation CaseInvestigation

Onderzoeksoverzicht voor een incidentcase.

topRiskScore
topRiskScore integer

Hoogste risicoscore (incidentCase).

detectionSources
detectionSources array of string

Detectiebronnen (incidentCase).

serviceSources
serviceSources array of string

Servicebronnen (incidentCase).

productNames
productNames array of string

Productnamen (incidentCase).

categories
categories array of string

Incidentcategorieën (incidentCase).

workspaceIds
workspaceIds array of string

Werkruimte-id's (incidentCase).

policyNames
policyNames array of string

Beleidsnamen (incidentCase).

alertPolicyIds
alertPolicyIds array of string

Waarschuwingsbeleid-id's (incidentCase).

dataSensitivityLabels
dataSensitivityLabels array of string

Vertrouwelijkheidslabels voor gegevens (incidentCase).

cloudScopes
cloudScopes array of string

Cloudbereiken (incidentCase).

dataStreams
dataStreams array of string

Gegevensstromen (incidentCase).

aiAgentIds
aiAgentIds array of string

AI-agent-id's (incidentCase).

redirectIncidentId
redirectIncidentId integer

Incident-id omleiden wanneer deze wordt samengevoegd (incidentCase).

redirectCaseId
redirectCaseId integer

Omleidingscase-id bij samengevoegd (incidentCase).

investigationIds
investigationIds array of string

Onderzoeks-id's (incidentCase).

investigationStates
investigationStates array of string

Onderzoeksstatussen (incidentCase).

associatedThreatIds
associatedThreatIds array of string

Gekoppelde bedreigings-id's (incidentCase).

osPlatforms
osPlatforms array of string

Platformen voor besturingssystemen (incidentCase).

machineGroupIds
machineGroupIds array of string

Machinegroep-id's (incidentCase).

incidentWebUrl
incidentWebUrl string

Web-URL incident (incidentCase).

systemTags
systemTags array of string

Systeemtags (incidentCase).

relations
relations array of CaseRelation

Verzameling gerelateerde resources die aan de case zijn gekoppeld.

tasks
tasks array of CaseTask

Verzameling taken in het geval.

activities
activities array of CaseActivity

Verzameling van tijdlijnactiviteiten (opmerkingen en auditlogboeken) in het geval.

attachments
attachments array of CaseAttachment

Verzameling bijlagen in de case.

CaseActivity

Een activiteit in de casetijdlijn. Het type concrete activiteit wordt aangegeven door de discriminator '@odata.type': opmerking (door de gebruiker geschreven vrije tekst met een 'bericht') of auditLog (door het systeem gegenereerde statuswijziging).

Name Pad Type Description
@odata.type
@odata.type string

De concrete activiteitstypediscriminatie (bijvoorbeeld '#microsoft.graph.security.caseManagement.comment').

id
id string

Unieke id van de activiteit.

aanmaakDatumTijd
createdDateTime date-time

Tijdstip waarop de activiteit is gemaakt.

gemaakt door
createdBy string

Identiteit waarmee de activiteit is gemaakt.

lastModifiedDateTime
lastModifiedDateTime date-time

Tijdstip waarop de activiteit voor het laatst is gewijzigd.

laatstGewijzigdDoor
lastModifiedBy string

Identiteit die de activiteit het laatst heeft gewijzigd.

message
message string

Hoofdtekst van opmerking (alleen opmerkingenactiviteiten).

action
action string

Type uitgevoerde actie (alleen auditLog-activiteiten).

details
details CaseActivityResourceDetails

Doelresourcedetails voor een controleactiviteit.

modifiedProperties
modifiedProperties array of CaseModifiedProperty

Verzameling van eigenschaps delta's (alleen auditLog-activiteiten).

CaseActivityResourceDetails

Doelresourcedetails voor een controleactiviteit.

Name Pad Type Description
bron-ID
resourceId string

Id van de doelresource.

vriendelijk
kind string

Resourcetype (bijvoorbeeld taak, relatie).

CaseModifiedProperty

Een waarde delta vastgelegd in een auditlogboek.

Name Pad Type Description
eigenschapsnaam
propertyName string

De naam van de eigenschap is gewijzigd.

oudeWaarde
oldValue CaseValueProperty

Een getypte eigenschapswaarde-wrapper. Het concrete waardetype wordt aangegeven door de discriminator '@odata.type' (stringValueProperty of booleanValueProperty).

newValue
newValue CaseValueProperty

Een getypte eigenschapswaarde-wrapper. Het concrete waardetype wordt aangegeven door de discriminator '@odata.type' (stringValueProperty of booleanValueProperty).

CaseValueProperty

Een getypte eigenschapswaarde-wrapper. Het concrete waardetype wordt aangegeven door de discriminator '@odata.type' (stringValueProperty of booleanValueProperty).

Name Pad Type Description
@odata.type
@odata.type string

De concrete waardetypediscriminator.

value
value string

De verpakte waarde, geserialiseerd als tekst.

CaseRelation

Een koppeling van de case naar een externe resource. Het concrete relatietype wordt aangegeven door de discriminator '@odata.type': incidentRelation, recommendationRelation of workspaceIndicatorRelation.

Name Pad Type Description
@odata.type
@odata.type string

De concrete relationele typediscriminator.

id
id string

Unieke id van de relatie.

aanmaakDatumTijd
createdDateTime date-time

Tijdstip waarop de relatie is gemaakt.

gemaakt door
createdBy string

Identiteit die de relatie heeft gemaakt.

relatedResourceId
relatedResourceId string

Externe resource-id.

aanbevelingSoort
recommendationType string

Aanbevelingstype (alleen recommendationRelation).

subscriptionId
subscriptionId string

Abonnements-id (recommendationRelation en workspaceIndicatorRelation).

resourceGroupName
resourceGroupName string

Resourcegroepnaam (recommendationRelation en workspaceIndicatorRelation).

workspaceName
workspaceName string

Werkruimtenaam (alleen workspaceIndicatorRelation).

CaseTask

Een bruikbare werkeenheid binnen een case.

Name Pad Type Description
id
id string

Unieke id van de taak.

aanmaakDatumTijd
createdDateTime date-time

Tijdstip waarop de taak is gemaakt.

gemaakt door
createdBy string

Identiteit waarmee de taak is gemaakt.

lastModifiedDateTime
lastModifiedDateTime date-time

Tijdstip waarop de taak voor het laatst is gewijzigd.

laatstGewijzigdDoor
lastModifiedBy string

Identiteit die de taak het laatst heeft gewijzigd.

displayName
displayName string

Taaktitel.

status
status string

Huidige taakstatus.

description
description string

Taakbeschrijving.

assignedTo
assignedTo string

Taakeigenaar.

closingNotes
closingNotes string

Notities die zijn vastgelegd na voltooiing.

dueDateTime
dueDateTime date-time

Doelvoltooiingsdatum.

priority
priority string

Classificatie van taakprioriteit.

Categorie
category string

Functionele categorie taak.

CaseAttachment

Metagegevens voor een binair bewijsitem dat is opgeslagen onder een case. Binaire inhoud wordt afzonderlijk opgehaald via de inhoudsstroom voor bijlagen.

Name Pad Type Description
id
id string

Unieke id van de bijlage.

aanmaakDatumTijd
createdDateTime date-time

Tijdstip waarop de bijlage is gemaakt.

gemaakt door
createdBy string

Identiteit waarmee de bijlage is gemaakt.

displayName
displayName string

Titel van bijlage.

description
description string

Beschrijving van bijlage.

bestandsgrootte
fileSize integer

Grootte in bytes.

fileExtension
fileExtension string

Bestandsextensie.

scanResult
scanResult string

Resultaat malwarescan.

origin
origin CaseAttachmentOrigin

Oorsprongsreferentie voor een bijlage.

CaseAttachmentOrigin

Oorsprongsreferentie voor een bijlage.

Name Pad Type Description
bron-ID
resourceId string

Id van de oorspronkelijke resource.

resourceType
resourceType string

Soort bron van oorsprong.

CaseAlertCounts

Geaggregeerde waarschuwing telt voor een incidentcase.

Name Pad Type Description
totaal
total integer

Totaal aantal waarschuwingen.

actief
active integer

Aantal actieve waarschuwingen.

bySeverity
bySeverity CaseIncidentSeverityCounts

Aantal waarschuwingen gegroepeerd op ernst van incidenten.

byStatus
byStatus CaseAlertStatusCounts

Aantal waarschuwingen gegroepeerd op status.

CaseIncidentSeverityCounts

Aantal waarschuwingen gegroepeerd op ernst van incidenten.

Name Pad Type Description
unknown
unknown integer

Waarschuwingen met onbekende ernst.

informatief
informational integer

Waarschuwingen met een informatieve ernst.

laag
low integer

Waarschuwingen met een lage ernst.

Gemiddeld
medium integer

Waarschuwingen met gemiddelde ernst.

hoog
high integer

Waarschuwingen met hoge ernst.

CaseAlertStatusCounts

Aantal waarschuwingen gegroepeerd op status.

Name Pad Type Description
Nieuw
new integer

Waarschuwingen in nieuwe status.

inProgress
inProgress integer

Waarschuwingen worden uitgevoerd.

Opgelost
resolved integer

Waarschuwingen met de opgeloste status.

CaseImpactedAssetsCounts

Geaggregeerde beïnvloede assetaantallen voor een incidentcase.

Name Pad Type Description
machines
machines integer

Aantal machines.

users
users integer

Aantal gebruikers.

Postvakken
mailboxes integer

Aantal postvakken.

apps
apps integer

Aantal apps.

cloudResources
cloudResources integer

Aantal cloudresources.

aiAgents
aiAgents integer

Aantal AI-agents.

Ips
ips integer

Aantal IP-adressen.

URLs
urls integer

Aantal URL's.

files
files integer

Aantal bestanden.

processes
processes integer

Aantal processen.

registryKeys
registryKeys integer

Aantal registersleutels.

beveiligingsgroepen
securityGroups integer

Aantal beveiligingsgroepen.

oauthApps
oauthApps integer

Aantal OAuth-apps.

totaal
total integer

Totaal aantal betrokken activa.

CaseInvestigation

Onderzoeksoverzicht voor een incidentcase.

Name Pad Type Description
ids
ids array of string

Onderzoeks-id's.

count
count integer

Aantal onderzoeken.

state
state string

Onderzoeksstatus.