Microsoft Defender SOC (Önizleme)

Microsoft Defender ve Sentinel olaylarını temel alan otomatik iş akışlarını tetikleme. Güvenlik uyarıları ve olay yönetimi (genel ve olay olayları) için ayrı tetikleyiciler sağlar ve normalleştirilmiş olay verilerini aşağı akış iş akışlarına teslim eder.

Bu bağlayıcı aşağıdaki ürün ve bölgelerde kullanılabilir:

Hizmet Class Regions
Copilot Studio Premium Aşağıdakiler dışında tüm Power Automate bölgeleri :
     - ABD Kamu (GCC)
     - US Government (GCC High)
     - 21Vianet tarafından işletilen Çin Bulutu
     - ABD Savunma Bakanlığı (DoD)
Power Apps Premium Aşağıdakiler dışında tüm Power Apps bölgeleri :
     - ABD Kamu (GCC)
     - US Government (GCC High)
     - 21Vianet tarafından işletilen Çin Bulutu
     - ABD Savunma Bakanlığı (DoD)
Power Automate Premium Aşağıdakiler dışında tüm Power Automate bölgeleri :
     - ABD Kamu (GCC)
     - US Government (GCC High)
     - 21Vianet tarafından işletilen Çin Bulutu
     - ABD Savunma Bakanlığı (DoD)
Contact
Name Microsoft
URL https://support.microsoft.com
Bağlayıcı Meta Verileri
Publisher Microsoft
Web Sitesi https://security.microsoft.com
Gizlilik ilkesi https://privacy.microsoft.com
Kategoriler Security

SOC Bağlayıcısı'nı Microsoft Defender

Logic Apps iş akışlarını Microsoft Defender ve Microsoft Sentinel otomasyonundan başlatmak için bu bağlayıcıyı kullanın.

Kullanılabilir tetikleyiciler

  • Microsoft Defender SOC uyarısı, normalleştirilmiş bir Microsoft Graph güvenlik uyarısı yükü alır.
  • Microsoft Defender SOC olayı, genel ve olay olayı türleri dahil olmak üzere normalleştirilmiş bir Microsoft Graph güvenlik olayı yükü alır.

Bağlayıcı tetikleyiciyi Logic Apps'e kaydeder. Microsoft Defender otomasyonu, Mantıksal Uygulama geri çağırmasını çözümler ve otomasyon kuralı çalıştırıldığında uyarı veya servis talebi yükünü gönderir.

Authentication

Bağlayıcı Microsoft Entra ID kimlik doğrulamasını kullanır. Bağlantıyı oluşturan kimlik, iş akışını çağıran Microsoft Defender veya Microsoft Sentinel otomasyon senaryosu için yetkilendirilmelidir.

Bilinen sınırlamalar

Logic Apps Çalıştır tetikleyici düğmesi bir Microsoft Defender uyarısı veya servis talebi yükü sağlamaz. Microsoft Defender otomasyonu aracılığıyla veya mevcut bir Logic Apps çalıştırmasını yeniden yayımlayarak iş akışını test edin.

Bağlantı oluşturma

Bağlayıcı aşağıdaki kimlik doğrulama türlerini destekler:

Varsayılan Bağlantı oluşturmak için parametreler. Tüm bölgeler Paylaşılamaz

Temerrüt

Geçerli: Tüm bölgeler

Bağlantı oluşturmak için parametreler.

Bu, paylaşılabilir bir bağlantı değildir. Power app başka bir kullanıcıyla paylaşılıyorsa, başka bir kullanıcıdan açıkça yeni bağlantı oluşturması istenir.

Tetikleyiciler

SOC servis talebi Microsoft Defender

Microsoft Defender veya Sentinel servis talebi oluşturulduğunda veya güncelleştirildiğinde tetiklenerek aşağı akış iş akışlarına normalleştirilmiş servis talebi verileri sağlanır. Somut durum türü (genel veya olay), '@odata.type' ayrıştırıcısı tarafından belirtilir.

SOC uyarı Microsoft Defender

Defender portalından otomasyon kuralı değerlendirmesi veya el ile tetiklendikten sonra bir Microsoft Defender veya Sentinel uyarısı oluşturulduğunda tetikler ve aşağı akış iş akışlarına normalleştirilmiş uyarı verileri sağlar.

SOC servis talebi Microsoft Defender

Microsoft Defender veya Sentinel servis talebi oluşturulduğunda veya güncelleştirildiğinde tetiklenerek aşağı akış iş akışlarına normalleştirilmiş servis talebi verileri sağlanır. Somut durum türü (genel veya olay), '@odata.type' ayrıştırıcısı tarafından belirtilir.

Döndürülenler

Microsoft Graph güvenlik olayı (microsoft.graph.security.caseManagement.case) yükü. Somut durum türü , '@odata.type' ayırıcısı ile gösterilir: genericCase veya incidentCase. Alt türe özgü özellikler yalnızca eşleşen büyük/küçük harf türü için doldurulur.

SOC uyarı Microsoft Defender

Defender portalından otomasyon kuralı değerlendirmesi veya el ile tetiklendikten sonra bir Microsoft Defender veya Sentinel uyarısı oluşturulduğunda tetikler ve aşağı akış iş akışlarına normalleştirilmiş uyarı verileri sağlar.

Döndürülenler

güvenlik uyarısı (microsoft.graph.security.alert) yükünü Microsoft Graph.

Tanımlar

GraphSecurityAlert

güvenlik uyarısı (microsoft.graph.security.alert) yükünü Microsoft Graph.

Name Yol Tür Description
kimlik
id string

Uyarı kaynağını temsil eden benzersiz tanımlayıcı.

providerAlertId
providerAlertId string

Uyarıyı oluşturan güvenlik sağlayıcısı ürününde göründüğü şekilde uyarının kimliği.

incidentId
incidentId string

Bu uyarı kaynağının ilişkili olduğu olayı temsil eden benzersiz tanımlayıcı.

tenantId
tenantId string

Uyarının oluşturulduğu Microsoft Entra kiracı.

başlık
title string

Uyarıyı açıklayan kısa tanımlayıcı dize değeri.

description
description string

Her uyarıyı açıklayan dize değeri.

severity
severity string

Varlıklar üzerindeki olası etkiyi gösterir. Olası değerler şunlardır: unknown, informational, low, medium, high, unknownFutureValue.

statü
status string

Uyarının durumu. Olası değerler şunlardır: unknown, new, inProgress, resolved, unknownFutureValue.

classification
classification string

Uyarının gerçek bir tehdidi temsil edip etmediğini belirtir. Olası değerler şunlardır: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue.

Belirlenmesi
determination string

Araştırmanın sonucunu belirtir. Olası değerler şunlardır: unknown, apt, malware, securityPersonnel, securityTesting, istenmeyenSoftware, diğer, multiStagedAttack, compromisedAccount, kimlik avı, malwareUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue.

serviceSource
serviceSource string

Bu uyarıyı oluşturan hizmet veya ürün. Olası değerler şunlardır: unknown, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue.

detectionSource
detectionSource string

Önemli bileşeni veya etkinliği tanımlayan algılama teknolojisi veya algılayıcı. Olası değerler şunlardır: unknown, microsoftDefenderForEndpoint, virüsten koruma, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue.

productName
productName string

Bu uyarıyı yayımlayan ürünün adı.

detectorId
detectorId string

Uyarıyı tetikleyen algılayıcının kimliği.

recommendedActions
recommendedActions string

Bu uyarının oluşturulması durumunda yapılması önerilen yanıt ve düzeltme eylemleri.

category
category string

(Kullanım dışı) Uyarının ait olduğu saldırı sonlandırma zinciri kategorisi. Bunun yerine kategorileri kullanın.

categories
categories array of string

Uyarının ait olduğu saldırı sonlandırma zinciri kategorileri (MITRE ATT&CK hizalandı).

Atanan
assignedTo string

Uyarının sahibi veya sahip atanmamışsa null.

alertWebUrl
alertWebUrl string

Microsoft 365 Defender portalı uyarı sayfasının URL'si.

incidentWebUrl
incidentWebUrl string

Microsoft 365 Defender portalındaki olay sayfasının URL'si.

actorDisplayName
actorDisplayName string

Bu uyarıyla ilişkili saldırgan veya etkinlik grubu.

threatDisplayName
threatDisplayName string

Bu uyarıyla ilişkili tehdit.

threatFamilyName
threatFamilyName string

Bu uyarıyla ilişkili tehdit ailesi.

mitreTechniques
mitreTechniques array of string

MITRE ATT&CK çerçevesiyle uyumlu saldırı teknikleri.

oluşturulmaTarihiSaati
createdDateTime date-time

uyarıyı Microsoft 365 Defender oluşturma zamanı.

lastUpdateDateTime
lastUpdateDateTime date-time

Uyarının en son Microsoft 365 Defender güncelleştirildiği saat.

çözülmüşTarihSaat
resolvedDateTime date-time

Uyarının çözümlendiği zaman.

firstActivityDateTime
firstActivityDateTime date-time

Uyarıyla ilişkili en eski etkinlik.

lastActivityDateTime
lastActivityDateTime date-time

Uyarıyla ilişkili en eski etkinlik.

comments
comments array of GraphAlertComment

Uyarı yönetimi işlemi sırasında SecOps ekibi tarafından oluşturulan açıklama dizisi.

customAyrıntılar
customDetails GraphDictionary

Dinamik alanlar için anahtar/değer paketi (Graph güvenlik sözlüğü; tanımlayıcı tarafından anahtarlanan kiracı tanımlı büyük/küçük harf özel alanları için de kullanılır).

kanıt
evidence array of GraphAlertEvidence

Uyarıyla ilgili kanıt koleksiyonu.

systemTags
systemTags array of string

Uyarıyla ilişkili sistem etiketleri.

alertPolicyId
alertPolicyId string

Uyarıyı oluşturan ve uyarıyı oluşturan belirli bir ilke olduğunda (müşteri tarafından yapılandırılmış veya yerleşik) doldurulan ilkenin kimliği.

ekVeri
additionalData GraphDictionary

Dinamik alanlar için anahtar/değer paketi (Graph güvenlik sözlüğü; tanımlayıcı tarafından anahtarlanan kiracı tanımlı büyük/küçük harf özel alanları için de kullanılır).

investigationState
investigationState string

Araştırmanın geçerli durumu hakkında bilgi. Olası değerler şunlardır: unknown,terminated, successfullyRemediated, benign, failed, partiallyRemediated, running, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, partiallyInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue.

GraphDictionary

Dinamik alanlar için anahtar/değer paketi (Graph güvenlik sözlüğü; tanımlayıcı tarafından anahtarlanan kiracı tanımlı büyük/küçük harf özel alanları için de kullanılır).

Name Yol Tür Description
object

Dinamik alanlar için anahtar/değer paketi (Graph güvenlik sözlüğü; tanımlayıcı tarafından anahtarlanan kiracı tanımlı büyük/küçük harf özel alanları için de kullanılır).

GraphAlertComment

Uyarı yönetimi işlemi sırasında SecOps ekibi tarafından oluşturulan bir açıklama.

Name Yol Tür Description
yorum
comment string

Açıklama metni.

createdByDisplayName
createdByDisplayName string

Açıklamayı oluşturan kullanıcının görünen adı.

oluşturulmaTarihiSaati
createdDateTime date-time

Açıklamanın oluşturulduğu saat.

GraphAlertEvidence

Uyarıyla ilişkili bir kanıt öğesi. Somut kanıt türü "@odata.type" ayırıcısı (örneğin, #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence vb.) ile gösterilir.

Name Yol Tür Description
@odata.type
@odata.type string

Somut kanıt türü ayrıştırıcısı (örn. "#microsoft.graph.security.deviceEvidence").

oluşturulmaTarihiSaati
createdDateTime date-time

Kanıtın oluşturulduğu ve uyarıya eklendiği zaman.

hüküm
verdict string

Karar otomatik araştırma tarafından ulaşıldı. Olası değerler şunlardır: bilinmeyen, şüpheli, kötü amaçlı, noThreatsFound, unknownFutureValue.

remediationStatus
remediationStatus string

Gerçekleştirilen düzeltme eyleminin durumu. Olası değerler şunlardır: none, remediated, prevented, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue.

remediationStatusDetails
remediationStatusDetails string

Düzeltme durumuyla ilgili ayrıntılar.

roles
roles array of string

Kanıtın uyarıda oynadığı rol(ler). Olası öğe değerleri şunlardır: bilinmeyen, bağlamsal, taranmış, kaynak, hedef, oluşturuldu, eklendi, güvenliği aşıldı, düzenlendi, saldırıya uğradı, saldırgan, yüklendi, şüpheli, policyViolator, unknownFutureValue.

detailedRoles
detailedRoles array of string

Uyarıdaki kanıt tarafından oynanan ayrıntılı roller.

tags
tags array of string

Kanıtlarla ilişkili etiketler.

GraphSecurityCase

Microsoft Graph güvenlik olayı (microsoft.graph.security.caseManagement.case) yükü. Somut durum türü , '@odata.type' ayırıcısı ile gösterilir: genericCase veya incidentCase. Alt türe özgü özellikler yalnızca eşleşen büyük/küçük harf türü için doldurulur.

Name Yol Tür Description
@odata.type
@odata.type string

Somut durum türü ayrımcısı (örneğin, '#microsoft.graph.security.caseManagement.incidentCase').

kimlik
id string

Servis talebinin benzersiz tanımlayıcısı.

displayName
displayName string

Servis talebi başlığı.

statü
status string

Servis talebinin geçerli yaşam döngüsü durumu.

oluşturulmaTarihiSaati
createdDateTime date-time

Servis talebinin oluşturulduğu zaman.

oluşturan
createdBy string

Servis talebini oluşturan kimlik.

lastModifiedDateTime
lastModifiedDateTime date-time

Servis talebinin en son değiştirildiği zaman.

son değişiklik yapan
lastModifiedBy string

Servis talebini en son değiştiren kimlik.

customFields
customFields GraphDictionary

Dinamik alanlar için anahtar/değer paketi (Graph güvenlik sözlüğü; tanımlayıcı tarafından anahtarlanan kiracı tanımlı büyük/küçük harf özel alanları için de kullanılır).

description
description string

Servis talebi açıklaması (genericCase).

Atanan
assignedTo string

Davanın sahibi.

priority
priority string

Büyük/küçük harf önceliği sınıflandırması (genericCase).

dueDateTime
dueDateTime date-time

Hedef tamamlanma tarihi.

closingNotes
closingNotes string

Kapatıldığında kaydedilen notlar (genericCase).

emailNotificationRecipients
emailNotificationRecipients array of string

E-posta bildirimi alıcıları (incidentCase).

incidentId
incidentId integer

Microsoft Güvenlik olay tanımlayıcısı (incidentCase).

classification
classification string

Olay sınıflandırması (incidentCase).

Belirlenmesi
determination string

Olay belirleme (incidentCase).

severity
severity string

Olay önem derecesi (incidentCase).

summary
summary string

Olay özeti (incidentCase).

priorityScore
priorityScore integer

Olay öncelik puanı (incidentCase).

firstEventTime
firstEventTime date-time

İlk olay zaman damgası (incidentCase).

lastEventTime
lastEventTime date-time

Son olay zaman damgası (incidentCase).

alertCounts
alertCounts CaseAlertCounts

Bir olay olayı için toplu uyarı sayıları.

impactedAssets
impactedAssets CaseImpactedAssetsCounts

Bir olay olayı için toplu etkilenen varlık sayıları.

araştırma
investigation CaseInvestigation

Olay olayının araştırma özeti.

topRiskScore
topRiskScore integer

En yüksek risk puanı (incidentCase).

detectionSources
detectionSources array of string

Algılama kaynakları (incidentCase).

serviceSources
serviceSources array of string

Hizmet kaynakları (incidentCase).

productNames
productNames array of string

Ürün adları (incidentCase).

categories
categories array of string

Olay kategorileri (incidentCase).

workspaceIds
workspaceIds array of string

Çalışma alanı tanımlayıcıları (incidentCase).

policyNames
policyNames array of string

İlke adları (incidentCase).

alertPolicyIds
alertPolicyIds array of string

Uyarı ilkesi tanımlayıcıları (incidentCase).

dataSensitivityLabels
dataSensitivityLabels array of string

Veri duyarlılığı etiketleri (incidentCase).

cloudScopes
cloudScopes array of string

Bulut kapsamları (incidentCase).

dataStreams
dataStreams array of string

Veri akışları (incidentCase).

aiAgentIds
aiAgentIds array of string

AI aracısı tanımlayıcıları (incidentCase).

redirectIncidentId
redirectIncidentId integer

Birleştirildiğinde olay tanımlayıcıyı yeniden yönlendirme (incidentCase).

redirectCaseId
redirectCaseId integer

Birleştirildiğinde yeniden yönlendirme olayı tanımlayıcısı (incidentCase).

investigationIds
investigationIds array of string

Araştırma tanımlayıcıları (incidentCase).

investigationStates
investigationStates array of string

Araştırma durumları (incidentCase).

associatedThreatIds
associatedThreatIds array of string

İlişkili tehdit tanımlayıcıları (incidentCase).

osPlatforms
osPlatforms array of string

İşletim sistemi platformları (incidentCase).

machineGroupIds
machineGroupIds array of string

Makine grubu tanımlayıcıları (incidentCase).

incidentWebUrl
incidentWebUrl string

Olay web URL'si (incidentCase).

systemTags
systemTags array of string

Sistem etiketleri (incidentCase).

relations
relations array of CaseRelation

Servis talebine bağlı ilgili kaynakların koleksiyonu.

tasks
tasks array of CaseTask

Büyük/küçük harfe sahip görevlerin koleksiyonu.

activities
activities array of CaseActivity

Olayda yer alan zaman çizelgesi etkinliklerinin (açıklamalar ve denetim günlükleri) koleksiyonu.

attachments
attachments array of CaseAttachment

Büyük/küçük harfe dahil olan eklerin koleksiyonu.

CaseActivity

Olay zaman çizelgesi etkinliği. Somut etkinlik türü , '@odata.type' ayırıcısı ile gösterilir: açıklama ('ileti' ile kullanıcı tarafından yazılan serbest metin) veya auditLog (sistem tarafından oluşturulan durum değişikliği).

Name Yol Tür Description
@odata.type
@odata.type string

Somut etkinlik türü ayırıcısı (örneğin, '#microsoft.graph.security.caseManagement.comment').

kimlik
id string

Etkinliğin benzersiz tanımlayıcısı.

oluşturulmaTarihiSaati
createdDateTime date-time

Etkinliğin oluşturulduğu zaman.

oluşturan
createdBy string

Etkinliği oluşturan kimlik.

lastModifiedDateTime
lastModifiedDateTime date-time

Etkinliğin en son değiştirildiği zaman.

son değişiklik yapan
lastModifiedBy string

Etkinliği son değiştiren kimlik.

message
message string

Açıklama gövdesi (yalnızca açıklama etkinlikleri).

action
action string

Gerçekleştirilen eylem türü (yalnızca auditLog etkinlikleri).

details
details CaseActivityResourceDetails

Bir denetim etkinliği için hedef kaynak ayrıntıları.

modifiedProperties
modifiedProperties array of CaseModifiedProperty

Özellik deltaları koleksiyonu (yalnızca auditLog etkinlikleri).

CaseActivityResourceDetails

Bir denetim etkinliği için hedef kaynak ayrıntıları.

Name Yol Tür Description
resourceId
resourceId string

Hedef kaynağın tanımlayıcısı.

tür
kind string

Kaynak türü (örneğin görev, ilişki).

CaseModifiedProperty

Denetim günlüğüne kaydedilen bir değer deltası.

Name Yol Tür Description
propertyName
propertyName string

Değiştirilen özelliğin adı.

oldValue
oldValue CaseValueProperty

Yazılan özellik değeri sarmalayıcı. Somut değer türü '@odata.type' ayırıcısı (stringValueProperty veya booleanValueProperty) ile gösterilir.

newValue
newValue CaseValueProperty

Yazılan özellik değeri sarmalayıcı. Somut değer türü '@odata.type' ayırıcısı (stringValueProperty veya booleanValueProperty) ile gösterilir.

CaseValueProperty

Yazılan özellik değeri sarmalayıcı. Somut değer türü '@odata.type' ayırıcısı (stringValueProperty veya booleanValueProperty) ile gösterilir.

Name Yol Tür Description
@odata.type
@odata.type string

Somut değer türü ayrıştırıcısı.

value
value string

Metin olarak seri hale getirilmiş sarmalanmış değer.

CaseRelation

Servis talebiyle dış kaynağa bağlantı. Somut ilişki türü '@odata.type' ayırıcısı ile gösterilir: incidentRelation, recommendationRelation veya workspaceIndicatorRelation.

Name Yol Tür Description
@odata.type
@odata.type string

Somut ilişki türü ayrıştırıcısı.

kimlik
id string

İlişkinin benzersiz tanımlayıcısı.

oluşturulmaTarihiSaati
createdDateTime date-time

İlişkinin oluşturulduğu zaman.

oluşturan
createdBy string

İlişkiyi oluşturan kimlik.

relatedResourceId
relatedResourceId string

Dış kaynak tanımlayıcısı.

recommendationType
recommendationType string

Öneri türü (yalnızca recommendationRelation).

subscriptionId
subscriptionId string

Abonelik tanımlayıcısı (recommendationRelation ve workspaceIndicatorRelation).

resourceGroupName
resourceGroupName string

Kaynak grubu adı (recommendationRelation ve workspaceIndicatorRelation).

workspaceName (çalışma alanı)
workspaceName string

Çalışma alanı adı (yalnızca workspaceIndicatorRelation).

CaseTask

Bir servis talebi içinde eyleme dönüştürülebilir bir çalışma birimi.

Name Yol Tür Description
kimlik
id string

Görevin benzersiz tanımlayıcısı.

oluşturulmaTarihiSaati
createdDateTime date-time

Görevin oluşturulduğu zaman.

oluşturan
createdBy string

Görevi oluşturan kimlik.

lastModifiedDateTime
lastModifiedDateTime date-time

Görevin en son değiştirildiği zaman.

son değişiklik yapan
lastModifiedBy string

Görevi son değiştiren kimlik.

displayName
displayName string

Görev başlığı.

statü
status string

Mevcut görev durumu.

description
description string

Görev açıklaması.

Atanan
assignedTo string

Görev sahibi.

closingNotes
closingNotes string

Tamamlandıktan sonra kaydedilen notlar.

dueDateTime
dueDateTime date-time

Hedef tamamlanma tarihi.

priority
priority string

Görev önceliği sınıflandırması.

category
category string

Görev işlevsel kategorisi.

CaseAttachment

Bir servis talebi altında depolanan ikili kanıt öğesinin meta verileri. İkili içerik ek içerik akışı aracılığıyla ayrı olarak alınır.

Name Yol Tür Description
kimlik
id string

Ekin benzersiz tanımlayıcısı.

oluşturulmaTarihiSaati
createdDateTime date-time

Ekin oluşturulduğu zaman.

oluşturan
createdBy string

Eki oluşturan kimlik.

displayName
displayName string

Ek başlığı.

description
description string

Ek açıklaması.

fileSize
fileSize integer

Bayt cinsinden boyut.

fileExtension
fileExtension string

Dosya uzantısı.

scanResult
scanResult string

Kötü amaçlı yazılım tarama sonucu.

origin
origin CaseAttachmentOrigin

Ek için kaynak başvurusu.

CaseAttachmentOrigin

Ek için kaynak başvurusu.

Name Yol Tür Description
resourceId
resourceId string

Kaynak kaynağının tanımlayıcısı.

resourceType
resourceType string

Kaynak kaynak türü.

CaseAlertCounts

Bir olay olayı için toplu uyarı sayıları.

Name Yol Tür Description
toplam
total integer

Toplam uyarı sayısı.

etkin / aktif
active integer

Etkin uyarı sayısı.

BySeverity
bySeverity CaseIncidentSeverityCounts

Olay önem derecelerine göre gruplandırılmış uyarı sayıları.

byStatus
byStatus CaseAlertStatusCounts

Duruma göre gruplandırılmış uyarı sayıları.

CaseIncidentSeverityCounts

Olay önem derecelerine göre gruplandırılmış uyarı sayıları.

Name Yol Tür Description
unknown
unknown integer

Bilinmeyen önem derecesinde uyarılar.

Bilgilendirici
informational integer

Bilgilendirsel önem derecesi olan uyarılar.

düşük
low integer

Düşük önem derecesinde uyarılar.

orta
medium integer

Orta önem derecesinde uyarılar.

yüksek
high integer

Yüksek önem derecesinde uyarılar.

CaseAlertStatusCounts

Duruma göre gruplandırılmış uyarı sayıları.

Name Yol Tür Description
Yeni
new integer

Yeni durumdaki uyarılar.

inProgress
inProgress integer

Uyarılar devam ediyor.

Çözülmüş
resolved integer

Çözülmüş durumdaki uyarılar.

CaseImpactedAssetsCounts

Bir olay olayı için toplu etkilenen varlık sayıları.

Name Yol Tür Description
machines
machines integer

Makine sayısı.

users
users integer

Kullanıcı sayısı.

Posta kutu -ları
mailboxes integer

Posta kutusu sayısı.

apps
apps integer

Uygulama sayısı.

cloudResources
cloudResources integer

Bulut kaynak sayısı.

aiAgents
aiAgents integer

Yapay zeka aracısı sayısı.

ıps
ips integer

IP adresi sayısı.

Url 'leri
urls integer

URL sayısı.

files
files integer

Dosya sayısı.

processes
processes integer

İşlem sayısı.

registryKeys
registryKeys integer

Kayıt defteri anahtar sayısı.

güvenlik grupları
securityGroups integer

Güvenlik grubu sayısı.

oauthApps
oauthApps integer

OAuth uygulama sayısı.

toplam
total integer

Etkilenen toplam varlık sayısı.

CaseInvestigation

Olay olayının araştırma özeti.

Name Yol Tür Description
Kimlikler
ids array of string

Araştırma tanımlayıcıları.

count
count integer

Araştırma sayısı.

state
state string

Araştırma durumu.