Partilhar via


Incidents - Get

Obtém um determinado incidente.

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2024-03-01

Parâmetros do URI

Name Em Necessário Tipo Description
incidentId
path True

string

ID do Incidente

resourceGroupName
path True

string

O nome do grupo de recursos. O nome não é sensível a maiúsculas e minúsculas.

subscriptionId
path True

string

uuid

O ID da subscrição de destino. O valor tem de ser um UUID.

workspaceName
path True

string

O nome da área de trabalho.

Regex pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$

api-version
query True

string

A versão da API a utilizar para esta operação.

Respostas

Name Tipo Description
200 OK

Incident

OK, Operação concluída com êxito

Other Status Codes

CloudError

Resposta de erro que descreve a razão pela qual a operação falhou.

Segurança

azure_auth

Fluxo OAuth2 do Azure Active Directory

Type: oauth2
Flow: implicit
Authorization URL: https://login.microsoftonline.com/common/oauth2/authorize

Scopes

Name Description
user_impersonation representar a sua conta de utilizador

Exemplos

Get an incident.

Sample Request

GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5?api-version=2024-03-01

Sample Response

{
  "id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "type": "Microsoft.SecurityInsights/incidents",
  "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
  "properties": {
    "lastModifiedTimeUtc": "2019-01-01T13:15:30Z",
    "createdTimeUtc": "2019-01-01T13:15:30Z",
    "lastActivityTimeUtc": "2019-01-01T13:05:30Z",
    "firstActivityTimeUtc": "2019-01-01T13:00:30Z",
    "description": "This is a demo incident",
    "title": "My incident",
    "owner": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "userPrincipalName": "john@contoso.com",
      "assignedTo": "john doe"
    },
    "severity": "High",
    "classification": "FalsePositive",
    "classificationComment": "Not a malicious activity",
    "classificationReason": "InaccurateData",
    "status": "Closed",
    "incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
    "incidentNumber": 3177,
    "labels": [],
    "providerName": "Azure Sentinel",
    "providerIncidentId": "3177",
    "relatedAnalyticRuleIds": [
      "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7"
    ],
    "additionalData": {
      "alertsCount": 0,
      "bookmarksCount": 0,
      "commentsCount": 3,
      "alertProductNames": [],
      "tactics": [
        "InitialAccess",
        "Persistence"
      ]
    }
  }
}

Definições

Name Description
AttackTactic

A gravidade dos alertas criados por esta regra de alerta.

CloudError

Estrutura de resposta a erros.

CloudErrorBody

Detalhes do erro.

createdByType

O tipo de identidade que criou o recurso.

Incident

Representa um incidente no Azure Security Insights.

IncidentAdditionalData

Saco de propriedades de dados adicionais de incidentes.

IncidentClassification

O motivo pelo qual o incidente foi encerrado

IncidentClassificationReason

O motivo da classificação do incidente foi fechado com

IncidentLabel

Representa uma etiqueta de incidente

IncidentLabelType

O tipo da etiqueta

IncidentOwnerInfo

Informações sobre o utilizador a que foi atribuído um incidente

IncidentSeverity

A gravidade do incidente

IncidentStatus

O estado do incidente

OwnerType

O tipo de proprietário a que o incidente está atribuído.

systemData

Metadados relativos à criação e última modificação do recurso.

AttackTactic

A gravidade dos alertas criados por esta regra de alerta.

Name Tipo Description
Collection

string

CommandAndControl

string

CredentialAccess

string

DefenseEvasion

string

Discovery

string

Execution

string

Exfiltration

string

Impact

string

ImpairProcessControl

string

InhibitResponseFunction

string

InitialAccess

string

LateralMovement

string

Persistence

string

PreAttack

string

PrivilegeEscalation

string

Reconnaissance

string

ResourceDevelopment

string

CloudError

Estrutura de resposta a erros.

Name Tipo Description
error

CloudErrorBody

Dados de erro

CloudErrorBody

Detalhes do erro.

Name Tipo Description
code

string

Um identificador para o erro. Os códigos são invariantes e destinam-se a ser consumidos programaticamente.

message

string

Uma mensagem que descreve o erro, destinada a ser adequada para ser apresentada numa interface de utilizador.

createdByType

O tipo de identidade que criou o recurso.

Name Tipo Description
Application

string

Key

string

ManagedIdentity

string

User

string

Incident

Representa um incidente no Azure Security Insights.

Name Tipo Description
etag

string

Etag do recurso do azure

id

string

ID de recurso completamente qualificado para o recurso. Ex - /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}

name

string

O nome do recurso

properties.additionalData

IncidentAdditionalData

Dados adicionais sobre o incidente

properties.classification

IncidentClassification

O motivo pelo qual o incidente foi encerrado

properties.classificationComment

string

Descreve o motivo pelo qual o incidente foi fechado

properties.classificationReason

IncidentClassificationReason

O motivo da classificação do incidente foi fechado com

properties.createdTimeUtc

string

A hora em que o incidente foi criado

properties.description

string

A descrição do incidente

properties.firstActivityTimeUtc

string

A hora da primeira atividade no incidente

properties.incidentNumber

integer

Um número sequencial

properties.incidentUrl

string

O url de ligação profunda para o incidente no portal do Azure

properties.labels

IncidentLabel[]

Lista de etiquetas relevantes para este incidente

properties.lastActivityTimeUtc

string

A hora da última atividade no incidente

properties.lastModifiedTimeUtc

string

A última vez que o incidente foi atualizado

properties.owner

IncidentOwnerInfo

Descreve um utilizador ao qual o incidente foi atribuído

properties.providerIncidentId

string

O ID do incidente atribuído pelo fornecedor de incidentes

properties.providerName

string

O nome do fornecedor de origem que gerou o incidente

properties.relatedAnalyticRuleIds

string[]

Lista de IDs de recursos de regras de Análise relacionadas com o incidente

properties.severity

IncidentSeverity

A gravidade do incidente

properties.status

IncidentStatus

O estado do incidente

properties.title

string

O título do incidente

systemData

systemData

O Azure Resource Manager metadados que contêm informações createdBy e modifiedBy.

type

string

O tipo de recurso. Por exemplo, "Microsoft.Compute/virtualMachines" ou "Microsoft.Storage/storageAccounts"

IncidentAdditionalData

Saco de propriedades de dados adicionais de incidentes.

Name Tipo Description
alertProductNames

string[]

Lista de nomes de produtos de alertas no incidente

alertsCount

integer

O número de alertas no incidente

bookmarksCount

integer

O número de marcadores no incidente

commentsCount

integer

O número de comentários no incidente

providerIncidentUrl

string

O url de incidente do fornecedor para o incidente no portal do Microsoft 365 Defender

tactics

AttackTactic[]

As tácticas associadas ao incidente

IncidentClassification

O motivo pelo qual o incidente foi encerrado

Name Tipo Description
BenignPositive

string

Incidente positivo benigno

FalsePositive

string

O incidente foi falso positivo

TruePositive

string

Incidente foi verdadeiro positivo

Undetermined

string

A classificação de incidentes foi indeterminada

IncidentClassificationReason

O motivo da classificação do incidente foi fechado com

Name Tipo Description
InaccurateData

string

O motivo da classificação era dados imprecisos

IncorrectAlertLogic

string

O motivo da classificação era uma lógica de alerta incorreta

SuspiciousActivity

string

O motivo da classificação era atividade suspeita

SuspiciousButExpected

string

O motivo da classificação era suspeito, mas esperado

IncidentLabel

Representa uma etiqueta de incidente

Name Tipo Description
labelName

string

O nome da etiqueta

labelType

IncidentLabelType

O tipo da etiqueta

IncidentLabelType

O tipo da etiqueta

Name Tipo Description
AutoAssigned

string

Etiqueta criada automaticamente pelo sistema

User

string

Etiqueta criada manualmente por um utilizador

IncidentOwnerInfo

Informações sobre o utilizador a que foi atribuído um incidente

Name Tipo Description
assignedTo

string

O nome do utilizador ao qual o incidente está atribuído.

email

string

O e-mail do utilizador ao qual o incidente está atribuído.

objectId

string

O ID do objeto do utilizador ao qual o incidente está atribuído.

ownerType

OwnerType

O tipo de proprietário a que o incidente está atribuído.

userPrincipalName

string

O nome principal de utilizador do utilizador ao qual o incidente está atribuído.

IncidentSeverity

A gravidade do incidente

Name Tipo Description
High

string

Gravidade elevada

Informational

string

Gravidade informativa

Low

string

Baixa gravidade

Medium

string

Gravidade média

IncidentStatus

O estado do incidente

Name Tipo Description
Active

string

Um incidente ativo que está a ser processado

Closed

string

Um incidente não ativo

New

string

Um incidente ativo que não está a ser processado atualmente

OwnerType

O tipo de proprietário a que o incidente está atribuído.

Name Tipo Description
Group

string

O tipo de proprietário do incidente é um grupo do AAD

Unknown

string

O tipo de proprietário do incidente é desconhecido

User

string

O tipo de proprietário do incidente é um utilizador do AAD

systemData

Metadados relativos à criação e última modificação do recurso.

Name Tipo Description
createdAt

string

O carimbo de data/hora da criação de recursos (UTC).

createdBy

string

A identidade que criou o recurso.

createdByType

createdByType

O tipo de identidade que criou o recurso.

lastModifiedAt

string

O carimbo de data/hora da última modificação do recurso (UTC)

lastModifiedBy

string

A identidade que modificou o recurso pela última vez.

lastModifiedByType

createdByType

O tipo de identidade que modificou o recurso pela última vez.