命名空间:microsoft.graph
重要
Microsoft Graph /beta 版本下的 API 可能会发生更改。 不支持在生产应用程序中使用这些 API。 若要确定 API 是否在 v1.0 中可用,请使用 版本 选择器。
注意
tiIndicator 实体已弃用。
表示用于识别恶意活动的数据。
如果您的组织使用威胁指示器,或者通过生成自己的威胁指示器、从开放源代码源获取它们、与合作伙伴组织或社区共享它们,或者通过购买数据源,您可能希望在各种安全工具中使用这些指示器来匹配日志数据。 tiIndicators 实体允许你将威胁指示器上传到 Microsoft 安全工具,以执行允许、阻止或警报操作。
通过 tiIndicator 上传的威胁指标与 Microsoft 威胁情报一起使用,为您的组织提供定制的安全解决方案。 使用 tiIndicator 实体时,通过 targetProduct 属性指定要利用指标的Microsoft安全解决方案,并通过 action 属性指定安全解决方案应应用指标 (允许、阻止或警报) 的操作。
目前, targetProduct 支持以下产品:
Microsoft Defender for Endpoint – 支持以下 tiIndicators 方法:
注意
Microsoft Defender for Endpoint targetProduct 支持以下指示器类型:
- 文件
- IP 地址: Microsoft Defender for Endpoint 仅支持目标 IPv4/IPv6 – 在 networkDestinationIPv4 或 networkDestinationIPv6 属性中设置属性 Microsoft Graph 安全性 API tiIndicator。
- URL/域
对于 Microsoft Defender for Endpoint,每个租户限制为 15,000 个指示器。
Microsoft Sentinel – 有关如何将威胁智能指示器发送到 Microsoft Sentinel 的最新详细说明,请参阅使用上传 API 将威胁情报平台连接到 Microsoft Sentinel。
有关支持的指示器类型以及每个租户的指示器数限制的详细信息,请参阅管理指示器。
方法
| 方法 | 返回类型 | 说明 |
|---|---|---|
| Get | tiIndicator | 读取 tiIndicator 对象的属性和关系。 |
| 创建 | tiIndicator | 通过发布到 tiIndicators 集合来创建一个新的 tiIndicator。 |
| List | tiIndicator 集合 | 获取 tiIndicator 对象集合。 |
| 更新 | tiIndicator | 更新 tiIndicator 对象。 |
| 删除 | 无 | 删除 tiIndicator 对象。 |
| 删除多个 | 无 | 删除多个 tiIndicator 对象。 |
| 按外部 ID 删除多项 | 无 | 按 externalId 属性删除多个 tiIndicator 对象。 |
| 提交多个 | tiIndicator 集合 | 通过发布 tiIndicators 集合创建新的 tiIndicators。 |
| 更新多个 | tiIndicator 集合 | 更新多个 tiIndicator 对象。 |
各目标产品支持的方法
| 方法 | Azure Sentinel | Microsoft Defender for Endpoint |
|---|---|---|
| 创建 tiIndicator | 必填字段为:action、、azureTenantId、 descriptionthreatTypeexpirationDateTimetargetProduct,tlpLevel以及至少一个电子邮件、网络或文件可观察到。 |
必填字段为: action,以及以下值之一:domainName、url、 networkDestinationIPv4fileHashValuenetworkDestinationIPv6 (必须fileHashValue提供 fileHashType) 。 |
| 提交 tiIndicator | 有关每个 tiIndicator 的必填字段,请参阅 创建 tiIndicator 方法。 每个请求限制为 100 个 tiIndicators。 | 有关每个 tiIndicator 的必填字段,请参阅 创建 tiIndicator 方法。 每个请求限制为 100 个 tiIndicators。 |
| 更新 tiIndicator | 必填字段为:id、、expirationDateTimetargetProduct。 可编辑字段为: action、、、 passiveOnlyexternalIdlastReportedDateTimeknownFalsePositivesmalwareFamilyNameskillChainseveritytagsadditionalInformationdescriptiontlpLevelconfidencediamondModelexpirationDateTimeisActiveactivityGroupNames |
必填字段为:id、、expirationDateTimetargetProduct。 可编辑字段为: expirationDateTime、、severitydescription。 |
| 更新 tiIndicators | 有关每个 tiIndicator 的必填字段和可编辑字段,请参阅 Update tiIndicator 方法。 | |
| 删除 tiIndicator | 必填字段为: id。 |
必填字段为: id。 |
| 删除 tiIndicators | 有关每个 tiIndicator 的必填字段,请参阅上面的 Delete tiIndicator 方法。 |
属性
| 属性 | 类型 | 说明 |
|---|---|---|
| action | string | 如果指标与 targetProduct 安全工具中匹配时要应用的操作。 可能的值包括 unknown、allow、block、alert。
必需。 |
| activityGroupNames | 字符串集合 | 网络威胁情报名称 (对威胁指示器所涵盖的恶意活动负责的各方) 。 |
| additionalInformation | String | 其他 tiIndicator 属性未专门涵盖的指标额外数据的包罗万象区域。 targetProduct 指定的安全工具通常不会利用此数据。 |
| azureTenantId | 字符串 | 摄取指示器时由系统盖章。 提交客户端的 Microsoft Entra 租户 ID。 必需。 |
| confidence | Int32 | 表示指标内数据准确识别恶意行为的置信度的整数。 可接受的值为 0 – 100,其中 100 是最高的值。 |
| description | String | (100 个字符或更少) 指示器所表示的威胁的简要描述。 必需。 |
| diamondModel | diamondModel | 此指标所在的菱形模型区域。 可能的值包括 unknown、adversary、capability、infrastructure、victim。 |
| expirationDateTime | DateTimeOffset | 指示指示器何时过期的 DateTime 字符串。 所有指标都必须有到期日期,以避免过时的指标在系统中持续存在。 时间戳类型表示采用 ISO 8601 格式的日期和时间信息,始终采用 UTC 时区。 例如,2014 年 1 月 1 日午夜 UTC 为 2014-01-01T00:00:00Z。
必需。 |
| externalId | String | 将指标绑定回指标提供程序的系统 (例如,外键) 的标识号。 |
| id | String | 在引入指标时由系统创建。 生成的 GUID/唯一标识符。 只读。 |
| ingestedDateTime | DateTimeOffset | 摄取指示器时由系统盖章。 时间戳类型表示采用 ISO 8601 格式的日期和时间信息,始终采用 UTC 时区。 例如,2014 年 1 月 1 日午夜 UTC 为 2014-01-01T00:00:00Z |
| isActive | 布尔值 | 用于停用系统内的指示器。 默认情况下,提交的任何指标都设置为活动。 但是,提供商可以提交此设置为 'False' 的现有指标,以停用系统中的指标。 |
| killChain | killChain 集合 | 一个字符串的 JSON 数组,用于描述此指示器针对自动检测链上的哪个点或多个点。 有关确切值,请参阅下面的“killChain values”。 |
| knownFalsePositives | String | 指示器可能导致误报的情况。 这应为可读的文本。 |
| lastReportedDateTime | DateTimeOffset | 最后一次看到指示器的时间。 时间戳类型表示采用 ISO 8601 格式的日期和时间信息,始终采用 UTC 时区。 例如,2014 年 1 月 1 日午夜 UTC 为 2014-01-01T00:00:00Z |
| malwareFamilyNames | 字符串集合 | 与指示器关联的恶意软件系列名称(如果存在)。 Microsoft 首选 Microsoft 恶意软件家族名称(如果可能的话,可通过 Windows Defender 安全智能 威胁百科全书找到)。 |
| passiveOnly | 布尔值 | 确定指示器是否应触发最终用户可见的事件。 设置为“true”时,安全工具不会通知最终用户发生了“命中”。 这通常被安全产品视为审核或静默模式,它们只会记录发生了匹配,但不会执行操作。 默认值为 false。 |
| severity | Int32 | 一个整数,表示指标中数据识别的恶意行为的严重性。 可接受的值为 0 – 5,其中 5 是最严重的,零则完全不严重。 默认值为 3。 |
| tags | 字符串集合 | 存储任意标记/关键字的字符串的 JSON 数组。 |
| targetProduct | String | 表示应应用指标的单个证券产品的字符串值。 可接受的值为: Azure Sentinel、 Microsoft Defender ATP。
必需 |
| threatType | threatType | 每个指示器都必须具有有效的指示器威胁类型。 可能的值为: Botnet、 C2、 WatchListPUAProxyMalwareDDoSPhishingCryptoMiningDarknetMaliciousUrl。
必需。 |
| tlpLevel | tlpLevel | 指示器的交通灯协议值。 可能的值包括 unknown、white、green、amber、red。
必需。 |
指标可观测项 - 电子邮件
| 属性 | 类型 | 说明 |
|---|---|---|
| emailEncoding | String | 电子邮件中使用的文本编码类型。 |
| emailLanguage | String | 电子邮件的语言。 |
| emailRecipient | String | 收件人电子邮件地址。 |
| emailSenderAddress | String | 攻击者|受害者的 Email 地址。 |
| emailSenderName | String | 显示的攻击者|受害者的姓名。 |
| emailSourceDomain | String | 电子邮件中使用的域。 |
| emailSourceIpAddress | String | 电子邮件的源 IP 地址。 |
| emailSubject | String | 电子邮件的主题行。 |
| emailXMailer | String | 电子邮件中使用的 X-Mailer 值。 |
指标可观测项 - 文件
| 属性 | 类型 | 说明 |
|---|---|---|
| fileCompileDateTime | DateTimeOffset | 编译文件时的日期时间。 时间戳类型表示采用 ISO 8601 格式的日期和时间信息,始终采用 UTC 时区。 例如,2014 年 1 月 1 日午夜 UTC 为 2014-01-01T00:00:00Z |
| fileCreatedDateTime | DateTimeOffset | 创建文件时的日期时间。 时间戳类型表示采用 ISO 8601 格式的日期和时间信息,始终采用 UTC 时区。 例如,2014 年 1 月 1 日午夜 UTC 为 2014-01-01T00:00:00Z |
| fileHashType | string | fileHashValue 中存储的哈希类型。 可取值包括:unknown、sha1、sha256、md5、authenticodeHash256、lsHash、ctph。 |
| fileHashValue | String | 文件哈希值。 |
| fileMutexName | String | 基于文件的检测中使用的互斥名称。 |
| fileName | String | 如果指示器是基于文件的,则为文件的名称。 多个文件名可能用逗号分隔。 |
| filePacker | String | 用于生成相关文件的包装程序。 |
| filePath | String | 指示入侵的文件的路径。 可能是 Windows 或 *nix 样式路径。 |
| fileSize | Int64 | 文件的大小(字节)。 |
| fileType | String | 文件类型的文本描述。 例如,“Word 文档”或“二进制”。 |
指标可观测项 - 网络
| 属性 | 类型 | 说明 |
|---|---|---|
| domainName | String | 与此指示器关联的域名。 格式应为 subdomain.domain.topleveldomain (例如,baddomain.domain.net) |
| networkCidrBlock | String | 此指示器中引用的网络的 CIDR 块表示形式。 仅当无法识别源和目标时使用。 |
| networkDestinationAsn | Int32 | 指标中引用的网络的目标自治系统标识符。 |
| networkDestinationCidrBlock | String | 此指示器中目标网络的 CIDR 块表示形式。 |
| networkDestinationIPv4 | String | IPv4 IP 地址目标。 |
| networkDestinationIPv6 | String | IPv6 IP 地址目标。 |
| networkDestinationPort | Int32 | TCP 端口目标。 |
| networkIPv4 | String | IPv4 IP 地址。 仅当无法识别源和目标时使用。 |
| networkIPv6 | String | IPv6 IP 地址。 仅当无法识别源和目标时使用。 |
| networkPort | Int32 | TCP 端口。 仅当无法识别源和目标时使用。 |
| networkProtocol | Int32 | IPv4 标头中协议字段的十进制表示形式。 |
| networkSourceAsn | Int32 | 指标中引用的网络的源自治系统标识符。 |
| networkSourceCidrBlock | String | 此指示器中源网络的 CIDR 块表示表示形式 |
| networkSourceIPv4 | String | IPv4 IP 地址源。 |
| networkSourceIPv6 | String | IPv6 IP 地址源。 |
| networkSourcePort | Int32 | TCP 端口源。 |
| url | String | 统一资源定位器。 此 URL 必须符合 RFC 1738。 |
| userAgent | String | User-Agent 可能指示入侵的 Web 请求中的字符串。 |
diamondModel 值
有关此模型的信息,请参阅钻石 模型。
| 成员 | 值 | 说明 |
|---|---|---|
| unknown | 0 | |
| 对手 | 1 | 指示器描述对手。 |
| 功能 | 2 | 指示器是对手的一种能力。 |
| 基础结构 | 3 | 该指标描述对手的基础设施。 |
| victim | 4 | 该指示器描述对手的受害者。 |
| unknownFutureValue | 127 |
killChain 值
| 成员 | 说明 |
|---|---|
| 操作 | 指示攻击者正在使用受到攻击的系统来执行分布式拒绝服务攻击等操作。 |
| C2 | 表示操纵受攻击系统的控制通道。 |
| 交付 | 将漏洞代码分发给受害者 (例如 USB、电子邮件、网站) 的过程。 |
| 利用 | 利用漏洞的攻击代码 (例如,代码执行) 。 |
| 安装 | 漏洞被利用后安装恶意软件。 |
| 侦查 | 指示器是活动组收集要用于未来攻击的信息的证据。 |
| 武器化 | 将漏洞转化为攻击代码 (例如恶意软件) 。 |
threatType 值
| 成员 | 说明 |
|---|---|
| 来自 | 指示器详细说明僵尸网络节点/成员。 |
| C2 | 指示器详细说明僵尸网络的命令 & 控制节点。 |
| CryptoMining | 涉及此网络地址/URL 的流量表示 CyrptoMining / 资源滥用。 |
| 暗网 | 指标是暗网节点/网络的指标。 |
| DDoS | 与处于活动状态或即将进行的 DDoS 活动相关的指标。 |
| MaliciousUrl | 提供恶意软件的 URL。 |
| 恶意软件 | 描述一个或多个恶意文件的指示器。 |
| 网络钓鱼 | 与网络钓鱼活动相关的指示器。 |
| 代理 | 指示器是代理服务的指示器。 |
| PUA | 可能不需要的应用程序。 |
| 监视列表 | 这是无法确定威胁或需要手动解释的指标的通用存储桶。 将数据提交到系统的合作伙伴不得使用此属性。 |
tlpLevel 值
每个指示器在提交时还必须具有交通灯协议值。 此值表示给定指标的敏感度和共享范围。
| 成员 | 说明 |
|---|---|
| 白色 | 共享范围:无限制。 指标可以自由共享,不受限制。 |
| 绿色 | 共享范围:社区。 指标可以与安全社区共享。 |
| 琥珀色 | 共享范围:有限。 这是指标的默认设置,将共享限制为仅“需要知道”的人员 1) 实施威胁情报 2 的服务和服务操作者 2) 系统 () 表现出与指标一致行为的客户。 |
| 红色 | 共享范围:个人。 这些指标只能直接分享,最好是亲自分享。 通常,由于其预定义的限制,TLP 红色指示器不会引入。 如果提交 TLP 红色指示器,“PassiveOnly”属性也应设置为 True 。 |
关系
无。
JSON 表示形式
以下 JSON 表示形式显示资源类型。
{
"action": "string",
"activityGroupNames": ["String"],
"additionalInformation": "String",
"azureTenantId": "String",
"confidence": 1024,
"description": "String",
"diamondModel": "string",
"domainName": "String",
"emailEncoding": "String",
"emailLanguage": "String",
"emailRecipient": "String",
"emailSenderAddress": "String",
"emailSenderName": "String",
"emailSourceDomain": "String",
"emailSourceIpAddress": "String",
"emailSubject": "String",
"emailXMailer": "String",
"expirationDateTime": "String (timestamp)",
"externalId": "String",
"fileCompileDateTime": "String (timestamp)",
"fileCreatedDateTime": "String (timestamp)",
"fileHashType": "string",
"fileHashValue": "String",
"fileMutexName": "String",
"fileName": "String",
"filePacker": "String",
"filePath": "String",
"fileSize": 1024,
"fileType": "String",
"id": "String (identifier)",
"ingestedDateTime": "String (timestamp)",
"isActive": true,
"killChain": ["String"],
"knownFalsePositives": "String",
"lastReportedDateTime": "String (timestamp)",
"malwareFamilyNames": ["String"],
"networkCidrBlock": "String",
"networkDestinationAsn": 1024,
"networkDestinationCidrBlock": "String",
"networkDestinationIPv4": "String",
"networkDestinationIPv6": "String",
"networkDestinationPort": 1024,
"networkIPv4": "String",
"networkIPv6": "String",
"networkPort": 1024,
"networkProtocol": 1024,
"networkSourceAsn": 1024,
"networkSourceCidrBlock": "String",
"networkSourceIPv4": "String",
"networkSourceIPv6": "String",
"networkSourcePort": 1024,
"passiveOnly": true,
"severity": 1024,
"tags": ["String"],
"targetProduct": "String",
"threatType": "String",
"tlpLevel": "string",
"url": "String",
"userAgent": "String"
}