Microsoft Defender 全面偵測回應事件 API 及事件資源類型

注意事項

試試我們使用 MS Graph 安全 API 的新 API。 欲了解更多,請見: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn

重要事項

部分資訊與發行前版本產品有關,在正式發行之前可能會實質上進行修改。 Microsoft 對此處提供的資訊,不提供任何明確或隱含的瑕疵擔保。

事件是一組相關的警示,用來描述攻擊事件。 來自您組織中不同實體的事件會由 Microsoft Defender 自動彙整。 你可以使用事件 API 程式化存取組織的事件及相關警示。

配額與資源分配

你可以申請每分鐘最多50通電話,或每小時1,500通電話。 每種方法也有自己的配額。 欲了解更多方法專屬配額資訊,請參閱您想使用的相關條目。

HTTP 429 回應代碼表示你已達到配額,可能是請求數量或分配的執行時間。 回應主體會包含你達到配額重置的時間。

權限

事件 API 對每種方法需要不同類型的權限。 欲了解更多所需權限資訊,請參閱相關方法的條目。

方法

方法 傳回類型 描述
列出事件 事件 列表 取得事件清單。
更新事件 事件 更新具體事件。
取得事件 事件 只做一次事件。

請求正文、回應與範例

請參閱相關方法條目,了解更多如何構造請求或解析回應,以及實務範例。

常見特性

屬性 類型 描述
incidentId(事件ID) long 事件唯一身份。
redirectIncidentId 可空的長 事件ID是目前事件合併後的。
事件名稱 字串 事件名稱。
創造時間 日期時間偏移 事件產生的日期和時間 (UTC) 。
上次更新時間 日期時間偏移 事件最後更新的日期和時間(UTC)。 利用此屬性識別在事件產生後發生變化的事件。
分配給 字串 事件的主謀。
嚴重程度 Enum 事件的嚴重性。 可能的值為:UnSpecified、、InformationalLowMediumHigh和 。 隨著事件中警示的增加或移除,嚴重程度可能會改變。 事件資源不會提供嚴重性變更的歷史紀錄。
狀態 Enum 說明事件的當前狀態。 可能的值有:ActiveInProgressResolvedRedirected和 。
分類 Enum 事件說明。 可能的值有: TruePositive、、 Informational, expected activityFalsePositive
決定 Enum 規定事件的判定。

每種分類可能的判定值如下:

  • 真確 (Multistage attack MultiStagedAttack) 、 Malicious user activity (MaliciousUserActivity) 、 Compromised account (CompromisedUser) ——考慮在公開 API 中相應更改列舉名稱, (Malware Malware) 、 Phishing (釣魚) 、 Unwanted software (UnwantedSoftware) Other 以及 (其他) 。
  • 資訊性、預期活動:Security test (SecurityTesting) 、 Line-of-business application (LineOfBusinessApplication) 、 Confirmed activity (ConfirmedUserActivity) ——請考慮相應地更改公開 API 中的列舉名稱,並 Other (其他) 。
  • 誤判:Not malicious (清理) - 考慮在公開 API 中更改列舉名稱, (Not enough data to validate InsufficientData) ,以及 Other (其他) 。
  • 標記 字串列表 事件標籤列表 (僅 customTags) 。
    註解 事件評論列表 事件註解物件包含:註解字串、createdBy 字串,以及 createTime 日期時間。
    警報 警報清單 相關警示列表。 請參見 List incidents API 文件中的範例。

    注意事項

    大約在 2022 年 8 月 29 日,先前支援的警報判定值 (AptSecurityPersonnel) 將被棄用,且不再透過 API 提供。

    提示

    想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群