Segurança do Microsoft Graph (preterido) [PRETERIDO]
O conector de Segurança do Microsoft Graph ajuda a conectar diferentes produtos e serviços de segurança da Microsoft e parceiros, usando um esquema unificado, para simplificar as operações de segurança e melhorar os recursos de proteção, detecção e resposta de ameaças. Saiba mais sobre a integração com a API de Segurança do Microsoft Graph em https://aka.ms/graphsecuritydocs (preterida)
Esse conector está disponível nos seguintes produtos e regiões:
| Service | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Todas as regiões do Power Automate , exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Aplicativos Lógicos | Standard | Todas as regiões dos Aplicativos Lógicos , exceto as seguintes: – Regiões do Azure Governamental - Regiões do Azure China - Departamento de Defesa dos EUA (DoD) |
| Power Apps | Premium | Todas as regiões do Power Apps , exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Power Automate | Premium | Todas as regiões do Power Automate , exceto as seguintes: – Governo dos EUA (GCC) – Governo dos EUA (GCC High) - China Cloud operado pela 21Vianet - Departamento de Defesa dos EUA (DoD) |
| Contato | |
|---|---|
| Nome | Microsoft |
| URL |
Suporte do Microsoft LogicApps Suporte do Microsoft Power Automate Suporte do Microsoft Power Apps |
| sipsisgdev@microsoft.com |
| Metadados do conector | |
|---|---|
| Publicador | Microsoft |
| Site | https://www.microsoft.com/security/business/graph-security-api |
Pré-requisitos para se conectar ao conector de Segurança do Microsoft Graph
Leia mais sobre a API de Segurança do Microsoft Graph.
Para usar a ação do conector de Segurança do Microsoft Graph , comece com um gatilho, como o gatilho de recorrência.
Para usar o conector de segurança do Microsoft Graph, o consentimento do administrador do locatário do Microsoft Entra ID precisa ser fornecido como parte dos requisitos de Autenticação de Segurança do Microsoft Graph.
A ID e o nome do aplicativo do conector de Segurança do Microsoft Graph (para a ID do Microsoft Entra) https://portal.azure.comsão os seguintes para o consentimento do administrador da ID do Microsoft Entra:
- Nome do aplicativo – MicrosoftGraphSecurityConnector
- ID do aplicativo - c4829704-0edc-4c3d-a347-7c4a67586f3c
- O administrador de locatários pode seguir as etapas descritas na concessão de consentimento do administrador do locatário para aplicativos de ID do Microsoft Entra para o aplicativo mencionado acima ou pode conceder permissões após a execução inicial de um fluxo de trabalho usando o conector de Segurança do Microsoft Graph de acordo com a experiência de consentimento do aplicativo.
Agora você está pronto para usar o conector de Segurança do Microsoft Graph!
Conector aprofundado
Para obter mais informações sobre o conector, consulte a seção detalhada.
Criando uma conexão
O conector dá suporte aos seguintes tipos de autenticação:
| Default | Parâmetros para criar conexão. | Todas as regiões | Não compartilhável |
Padrão
Aplicável: todas as regiões
Parâmetros para criar conexão.
Essa não é uma conexão compartilhável. Se o aplicativo de energia for compartilhado com outro usuário, outro usuário será solicitado a criar uma nova conexão explicitamente.
Limitações
| Nome | Chamadas | Período de renovação |
|---|---|---|
| Chamadas à API por conexão | 100 | 60 segundos |
Ações
| Atualizar alerta (preterido) [PRETERIDO] |
Atualize propriedades específicas de um alerta de segurança (preterido). |
| Atualizar assinatura (preterida) [PRETERIDA] |
Renove uma assinatura de webhook do Microsoft Graph atualizando seu tempo de expiração (preterido). |
|
Atualizar ti |
Atualize propriedades específicas de um indicador de inteligência contra ameaças. Os campos necessários para o tiIndicator são: Id, expirationDateTime e targetProduct (preterido). |
|
Atualizar vários ti |
Atualize propriedades específicas de vários indicadores de inteligência contra ameaças. Os campos necessários para cada tiIndicator são: Id, expirationDateTime e targetProduct (preterido). |
| Criar assinaturas (preteridas) [PRETERIDO] |
Crie assinaturas de webhook do Microsoft Graph (preteridas). |
|
Criar ti |
Crie um novo indicador de inteligência contra ameaças postando na coleção tiIndicators (preterida). |
|
Enviar vários ti |
Crie novos indicadores de inteligência contra ameaças postando uma coleção tiIndicators. Os campos necessários para cada tiIndicator são: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (preterido). |
| Excluir assinaturas (preteridas) [PRETERIDO] |
Exclua a assinatura específica do Webhook do Microsoft Graph (preterida). |
|
Excluir ti |
Exclua um indicador de inteligência contra ameaças correspondente à ID especificada (preterida). |
|
Excluir vários ti |
Exclua vários indicadores de inteligência contra ameaças correspondentes às IDs especificadas (preteridas). |
|
Excluir vários ti |
Exclua vários indicadores de inteligência contra ameaças correspondentes às IDs externas especificadas (preteridas). |
| Obter alerta por ID (preterido) [PRETERIDO] |
Obtenha um alerta de segurança correspondente à ID especificada (preterida). |
| Obter alertas (preteridos) [PRETERIDO] |
Obtenha uma lista de alertas de segurança para este locatário da ID do Microsoft Entra. Use com parâmetros de consulta diferentes (preteridos). |
| Obter assinaturas ativas (preteridas) [PRETERIDAS] |
Obtenha a lista de assinaturas não expiradas para este locatário da ID do Microsoft Entra (preterido). |
|
Obter ti |
Obtenha um indicador de inteligência contra ameaças correspondente à ID especificada (preterida). |
|
Obter ti |
Obtenha uma lista de indicadores de inteligência contra ameaças para este locatário da ID do Microsoft Entra. Use com parâmetros de consulta diferentes (preteridos). |
Atualizar alerta (preterido) [PRETERIDO]
Atualize propriedades específicas de um alerta de segurança (preterido).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
ID do alerta
|
alert-id | True | string |
Especifique a ID do alerta. |
|
Atribuído a
|
assignedTo | string |
Especifique o nome do analista ao qual o alerta é atribuído para triagem, investigação ou correção. |
|
|
DateTime Fechado
|
closedDateTime | string |
Especifique a hora em que o alerta foi fechado. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. |
|
|
comments
|
comments | array of string |
Comments |
|
|
Etiquetas
|
tags | array of string |
Especifique quaisquer rótulos definíveis pelo usuário que possam ser aplicados a um alerta e possam servir como condições de filtro (por exemplo, "HVA", "SAW", etc.). |
|
|
Comentários
|
feedback | string |
Especifique os comentários dos analistas sobre o alerta. |
|
|
Situação
|
status | string |
Especifique o status para acompanhar o status do ciclo de vida do alerta (estágio). |
|
|
Nome do provedor
|
provider | True | string |
Provedor específico (produto/serviço – não empresa fornecedora); por exemplo, WindowsDefenderATP. |
|
Versão do provedor
|
providerVersion | string |
Especifique a versão do provedor ou subprovidor, se existir, que gerou o alerta. |
|
|
Nome do subprocurso
|
subProvider | string |
Subprovidador específico (em provedor de agregação); por exemplo, WindowsDefenderATP.SmartScreen. |
|
|
Nome do fornecedor
|
vendor | True | string |
Especifique o nome do fornecedor de alertas (por exemplo, Microsoft, Dell, FireEye). |
Atualizar assinatura (preterida) [PRETERIDA]
Renove uma assinatura de webhook do Microsoft Graph atualizando seu tempo de expiração (preterido).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
ID da assinatura
|
Subscription Id | True | string |
Especifique a ID da assinatura do Webhook do Microsoft Graph. |
|
Hora da data de validade
|
expirationDateTime | string |
Especifique a data e a hora, no formato UTC, de quando a assinatura do webhook do Microsoft Graph expira. O tempo máximo de expiração para alertas de segurança é de 43200 minutos (menos de 30 dias). |
Retornos
Uma única entidade de assinatura retornada
- Subscription
- Subscription
Atualizar tiIndicator (preterido) [PRETERIDO]
Atualize propriedades específicas de um indicador de inteligência contra ameaças. Os campos necessários para o tiIndicator são: Id, expirationDateTime e targetProduct (preterido).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
TiIndicator ID
|
indicator-id | True | string |
Especifique a ID do indicador de inteligência contra ameaças. |
|
Ação
|
action | string |
A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta). |
|
|
Nomes de grupo de atividades
|
activityGroupNames | array of string |
Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça. |
|
|
Informações adicionais
|
additionalInformation | string |
Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados |
|
|
Confiança
|
confidence | integer |
Confiança da lógica de detecção (percentual entre 0 e 100). |
|
|
Description
|
description | string |
Descrição do TiIndicator (100 charactes ou menos). |
|
|
Modelo de diamante
|
diamondModel | string |
A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima). |
|
|
Hora da data de validade
|
expirationDateTime | True | date-time |
Hora em que o Indicador expira (formato UTC. Por exemplo, 2020-03-01T00:00:00Z). |
|
ID externa
|
externalId | string |
Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira). |
|
|
Está ativo
|
isActive | boolean |
Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema. |
|
|
Cadeia de eliminação
|
killChain | array of string |
cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação). |
|
|
Falsos positivos conhecidos
|
knownFalsePositives | string |
Cenários em que o indicador pode causar falsos positivos. |
|
|
Hora da data do último relatório
|
lastReportedDateTime | date-time |
A última vez que o indicador foi visto (UTC). |
|
|
Nomes de família de malware
|
malwareFamilyNames | array of string |
O nome da família de malware associado a um indicador se ele existir. |
|
|
Somente passivo
|
passiveOnly | boolean |
Determina se o indicador deve disparar um evento visível para um usuário final. |
|
|
Severity
|
severity | integer |
Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3. |
|
|
Etiquetas
|
tags | array of string | ||
|
Nível de TLP
|
tlpLevel | string |
Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho. |
|
|
Produto de destino
|
targetProduct | True | string |
Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP. |
Atualizar vários tiIndicators (preteridos) [PRETERIDO]
Atualize propriedades específicas de vários indicadores de inteligência contra ameaças. Os campos necessários para cada tiIndicator são: Id, expirationDateTime e targetProduct (preterido).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
id
|
id | True | string |
TiIndicator-id |
|
Ação
|
action | string |
A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta). |
|
|
Nomes de grupo de atividades
|
activityGroupNames | array of string |
Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça. |
|
|
Informações adicionais
|
additionalInformation | string |
Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados |
|
|
Confiança
|
confidence | integer |
Confiança da lógica de detecção (percentual entre 0 e 100). |
|
|
Description
|
description | string |
Descrição do TiIndicator (100 charactes ou menos). |
|
|
Modelo de diamante
|
diamondModel | string |
A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima). |
|
|
Hora da data de validade
|
expirationDateTime | True | date-time |
Hora em que o Indicador expira (UTC). |
|
Produto de destino
|
targetProduct | True | string |
Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP. |
|
ID externa
|
externalId | string |
Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira). |
|
|
Está ativo
|
isActive | boolean |
Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema. |
|
|
Cadeia de eliminação
|
killChain | array of string |
cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação). |
|
|
Falsos positivos conhecidos
|
knownFalsePositives | string |
Cenários em que o indicador pode causar falsos positivos. |
|
|
Hora da data do último relatório
|
lastReportedDateTime | date-time |
A última vez que o indicador foi visto (UTC). |
|
|
Nomes de família de malware
|
malwareFamilyNames | array of string |
O nome da família de malware associado a um indicador se ele existir. |
|
|
Somente passivo
|
passiveOnly | boolean |
Determina se o indicador deve disparar um evento visível para um usuário final. |
|
|
Severity
|
severity | integer |
Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3. |
|
|
Etiquetas
|
tags | array of string | ||
|
Nível de TLP
|
tlpLevel | string |
Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho. |
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
TiIndicators
|
value | array of TiIndicator |
Os TiIndicators atualizados |
Criar assinaturas (preteridas) [PRETERIDO]
Crie assinaturas de webhook do Microsoft Graph (preteridas).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
URL do Recurso
|
resource | True | string |
Especifique o recurso que será monitorado para alterações. Não inclua URL base ( |
|
Tipo de alteração
|
changeType | True | string |
Especifique o tipo de propriedade que deve gerar uma notificação quando alterado no recurso assinado. |
|
Estado do cliente
|
clientState | string |
Especifique o estado do cliente para confirmar a origem da notificação. |
|
|
URL de notificação
|
notificationUrl | True | string |
Especifique uma URL bem formada do ponto de extremidade que receberá notificações. |
|
Hora da data de validade
|
expirationDateTime | True | date-time |
Especifique a hora da data em que a assinatura do webhook expira; precisa ser uma data maior que a hora atual e dentro de 30 dias. |
Retornos
Uma única entidade de assinatura retornada
- Subscription
- Subscription
Criar tiIndicator (preterido) [PRETERIDO]
Crie um novo indicador de inteligência contra ameaças postando na coleção tiIndicators (preterida).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
Ação
|
action | True | string |
A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta). |
|
Nomes de grupo de atividades
|
activityGroupNames | array of string |
Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça. |
|
|
Informações adicionais
|
additionalInformation | string |
Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados |
|
|
ID de Locatário do Azure
|
azureTenantId | string |
A ID do locatário do Microsoft Entra ID do cliente de envio. |
|
|
Confiança
|
confidence | integer |
Confiança da lógica de detecção (percentual entre 0 e 100). |
|
|
Description
|
description | True | string |
Descrição do TiIndicator (100 charactes ou menos). |
|
Modelo de diamante
|
diamondModel | string |
A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima). |
|
|
Hora da data de validade
|
expirationDateTime | True | date-time |
Hora em que o Indicador expira (UTC). |
|
ID externa
|
externalId | string |
Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira). |
|
|
Data/hora ingerida
|
ingestedDateTime | date-time |
Hora em que o Indicador é ingerido (UTC). |
|
|
Está ativo
|
isActive | boolean |
Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema. |
|
|
Cadeia de eliminação
|
killChain | array of string |
cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação). |
|
|
Falsos positivos conhecidos
|
knownFalsePositives | string |
Cenários em que o indicador pode causar falsos positivos. |
|
|
Hora da data do último relatório
|
lastReportedDateTime | date-time |
A última vez que o indicador foi visto (UTC). |
|
|
Nomes de família de malware
|
malwareFamilyNames | array of string |
O nome da família de malware associado a um indicador se ele existir. |
|
|
Somente passivo
|
passiveOnly | boolean |
Determina se o indicador deve disparar um evento visível para um usuário final. |
|
|
Severity
|
severity | integer |
Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3. |
|
|
Etiquetas
|
tags | array of string | ||
|
Produto de destino
|
targetProduct | True | string |
Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP. |
|
Tipo de ameaça
|
threatType | string |
Cada indicador deve ter um tipo de ameaça de indicador válido. Os valores possíveis são: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
|
Nível de TLP
|
tlpLevel | string |
Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho. |
|
|
Codificação de email
|
emailEncoding | string |
O tipo de codificação de texto usado no email. |
|
|
Idioma do email
|
emailLanguage | string |
O idioma do email. |
|
|
Destinatário de email
|
emailRecipient | string |
Endereço de e-mail do destinatário. |
|
|
Endereço do remetente de email
|
emailSenderAddress | string |
Endereço de email do invasor|vítima. |
|
|
Nome do remetente de email
|
emailSenderName | string |
Nome exibido do invasor|vítima. |
|
|
Domínio de origem de email
|
emailSourceDomain | string |
Domínio usado no email. |
|
|
Endereço Ip de origem de email
|
emailSourceIpAddress | string |
Endereço IP de origem do email. |
|
|
Assunto do email
|
emailSubject | string |
Linha de assunto de email. |
|
|
Email XMailer
|
emailXMailer | string |
Valor do X-Mailer usado no email. |
|
|
Hora da data da compilação do arquivo
|
fileCompileDateTime | date-time |
DateTime quando o arquivo foi compilado. |
|
|
Data/hora criada pelo arquivo
|
fileCreatedDateTime | date-time |
DateTime quando o arquivo foi criado. |
|
|
Tipo de hash de arquivo
|
fileHashType | string |
O tipo de hash armazenado no fileHashValue. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
|
Valor de hash do arquivo
|
fileHashValue | string |
O valor de hash do arquivo. |
|
|
Nome do mutex do arquivo
|
fileMutexName | string |
Nome mutex usado em detecções baseadas em arquivo. |
|
|
Nome do arquivo
|
fileName | string |
Nome do arquivo se o indicador for baseado em arquivo. |
|
|
Empacotador de arquivos
|
filePacker | string |
O empacotador usado para criar o arquivo em questão. |
|
|
Caminho do arquivo
|
filePath | string |
Caminho do arquivo que indica o comprometimento. Pode ser um caminho de estilo do Windows ou *nix. |
|
|
Tamanho do arquivo
|
fileSize | integer |
Tamanho do arquivo em bytes. |
|
|
Tipo de arquivo
|
fileType | string |
Descrição do texto do tipo de arquivo. Por exemplo, "Documento do Word" ou "Binário". |
|
|
Nome de domínio
|
domainName | string |
Nome de domínio associado a esse indicador. |
|
|
Bloco de cidr de rede
|
networkCidrBlock | string |
Representação de notação de bloco CIDR da rede referenciada neste indicador. |
|
|
Asn de destino de rede
|
networkDestinationAsn | integer |
O identificador do sistema autônomo de destino da rede referenciada no indicador. |
|
|
Bloco de cidr de destino de rede
|
networkDestinationCidrBlock | string |
Representação de notação de bloco CIDR da rede de destino neste indicador. |
|
|
IPv4 de destino de rede
|
networkDestinationIPv4 | string |
Destino do endereço IP IPv4. |
|
|
IPv6 de destino de rede
|
networkDestinationIPv6 | string |
Destino do endereço IP IPv6. |
|
|
Porta de destino de rede
|
networkDestinationPort | integer |
Destino da porta TCP. |
|
|
IPv4 de rede
|
networkIPv4 | string |
Endereço IP IPv4. |
|
|
IPv6 de rede
|
networkIPv6 | string |
Endereço IP IPv6. |
|
|
Porta de rede
|
networkPort | integer |
Porta TCP. |
|
|
Protocolo de rede
|
networkProtocol | integer |
Representação decimal do campo de protocolo no cabeçalho IPv4. |
|
|
Asn de origem de rede
|
networkSourceAsn | integer |
O identificador do sistema autônomo de origem da rede referenciada no indicador. |
|
|
Bloco de cidr de origem de rede
|
networkSourceCidrBlock | string |
Representação de notação de bloco CIDR da rede de origem neste indicador. |
|
|
IPv4 de origem de rede
|
networkSourceIPv4 | string |
Origem do endereço IP IPv4. |
|
|
IPv6 de destino de rede
|
networkSourceIPv6 | string |
Origem do endereço IP IPv6. |
|
|
Porta de origem de rede
|
networkSourcePort | integer |
Origem da porta TCP. |
|
|
URL
|
url | string |
Localizador de Recursos Uniformes. |
|
|
Agente de usuário
|
userAgent | string |
User-Agent cadeia de caracteres de uma solicitação da Web que pode indicar comprometimento. |
Retornos
Uma única entidade TiIndicator retornada
- TiIndicator
- TiIndicator
Enviar vários tiIndicators (preteridos) [PRETERIDO]
Crie novos indicadores de inteligência contra ameaças postando uma coleção tiIndicators. Os campos necessários para cada tiIndicator são: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (preterido).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
Ação
|
action | True | string |
A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta). |
|
Nomes de grupo de atividades
|
activityGroupNames | array of string |
Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça. |
|
|
Informações adicionais
|
additionalInformation | string |
Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados |
|
|
ID de Locatário do Azure
|
azureTenantId | string |
A ID do locatário do Microsoft Entra ID do cliente de envio. |
|
|
Confiança
|
confidence | integer |
Confiança da lógica de detecção (percentual entre 0 e 100). |
|
|
Description
|
description | True | string |
Descrição do TiIndicator (100 charactes ou menos). |
|
Modelo de diamante
|
diamondModel | string |
A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima). |
|
|
Hora da data de validade
|
expirationDateTime | True | date-time |
Hora em que o Indicador expira (UTC). |
|
ID externa
|
externalId | string |
Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira). |
|
|
Data/hora ingerida
|
ingestedDateTime | date-time |
Hora em que o Indicador é ingerido (UTC). |
|
|
Está ativo
|
isActive | boolean |
Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema. |
|
|
Cadeia de eliminação
|
killChain | array of string |
cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação). |
|
|
Falsos positivos conhecidos
|
knownFalsePositives | string |
Cenários em que o indicador pode causar falsos positivos. |
|
|
Hora da data do último relatório
|
lastReportedDateTime | date-time |
A última vez que o indicador foi visto (UTC). |
|
|
Nomes de família de malware
|
malwareFamilyNames | array of string |
O nome da família de malware associado a um indicador se ele existir. |
|
|
Somente passivo
|
passiveOnly | boolean |
Determina se o indicador deve disparar um evento visível para um usuário final. |
|
|
Severity
|
severity | integer |
Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3. |
|
|
Etiquetas
|
tags | array of string | ||
|
Produto de destino
|
targetProduct | True | string |
Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP. |
|
Tipo de ameaça
|
threatType | string |
Cada indicador deve ter um tipo de ameaça de indicador válido. Os valores possíveis são: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
|
Nível de TLP
|
tlpLevel | string |
Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho. |
|
|
Codificação de email
|
emailEncoding | string |
O tipo de codificação de texto usado no email. |
|
|
Idioma do email
|
emailLanguage | string |
O idioma do email. |
|
|
Destinatário de email
|
emailRecipient | string |
Endereço de e-mail do destinatário. |
|
|
Endereço do remetente de email
|
emailSenderAddress | string |
Endereço de email do invasor|vítima. |
|
|
Nome do remetente de email
|
emailSenderName | string |
Nome exibido do invasor|vítima. |
|
|
Domínio de origem de email
|
emailSourceDomain | string |
Domínio usado no email. |
|
|
Endereço Ip de origem de email
|
emailSourceIpAddress | string |
Endereço IP de origem do email. |
|
|
Assunto do email
|
emailSubject | string |
Linha de assunto de email. |
|
|
Email XMailer
|
emailXMailer | string |
Valor do X-Mailer usado no email. |
|
|
Hora da data da compilação do arquivo
|
fileCompileDateTime | date-time |
DateTime quando o arquivo foi compilado. |
|
|
Data/hora criada pelo arquivo
|
fileCreatedDateTime | date-time |
DateTime quando o arquivo foi criado. |
|
|
Tipo de hash de arquivo
|
fileHashType | string |
O tipo de hash armazenado no fileHashValue. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
|
Valor de hash do arquivo
|
fileHashValue | string |
O valor de hash do arquivo. |
|
|
Nome do mutex do arquivo
|
fileMutexName | string |
Nome mutex usado em detecções baseadas em arquivo. |
|
|
Nome do arquivo
|
fileName | string |
Nome do arquivo se o indicador for baseado em arquivo. |
|
|
Empacotador de arquivos
|
filePacker | string |
O empacotador usado para criar o arquivo em questão. |
|
|
Caminho do arquivo
|
filePath | string |
Caminho do arquivo que indica o comprometimento. Pode ser um caminho de estilo do Windows ou *nix. |
|
|
Tamanho do arquivo
|
fileSize | integer |
Tamanho do arquivo em bytes. |
|
|
Tipo de arquivo
|
fileType | string |
Descrição do texto do tipo de arquivo. Por exemplo, "Documento do Word" ou "Binário". |
|
|
Nome de domínio
|
domainName | string |
Nome de domínio associado a esse indicador. |
|
|
Bloco de cidr de rede
|
networkCidrBlock | string |
Representação de notação de bloco CIDR da rede referenciada neste indicador. |
|
|
Asn de destino de rede
|
networkDestinationAsn | integer |
O identificador do sistema autônomo de destino da rede referenciada no indicador. |
|
|
Bloco de cidr de destino de rede
|
networkDestinationCidrBlock | string |
Representação de notação de bloco CIDR da rede de destino neste indicador. |
|
|
IPv4 de destino de rede
|
networkDestinationIPv4 | string |
Destino do endereço IP IPv4. |
|
|
IPv6 de destino de rede
|
networkDestinationIPv6 | string |
Destino do endereço IP IPv6. |
|
|
Porta de destino de rede
|
networkDestinationPort | integer |
Destino da porta TCP. |
|
|
IPv4 de rede
|
networkIPv4 | string |
Endereço IP IPv4. |
|
|
IPv6 de rede
|
networkIPv6 | string |
Endereço IP IPv6. |
|
|
Porta de rede
|
networkPort | integer |
Porta TCP. |
|
|
Protocolo de rede
|
networkProtocol | integer |
Representação decimal do campo de protocolo no cabeçalho IPv4. |
|
|
Asn de origem de rede
|
networkSourceAsn | integer |
O identificador do sistema autônomo de origem da rede referenciada no indicador. |
|
|
Bloco de cidr de origem de rede
|
networkSourceCidrBlock | string |
Representação de notação de bloco CIDR da rede de origem neste indicador. |
|
|
IPv4 de origem de rede
|
networkSourceIPv4 | string |
Origem do endereço IP IPv4. |
|
|
IPv6 de destino de rede
|
networkSourceIPv6 | string |
Origem do endereço IP IPv6. |
|
|
Porta de origem de rede
|
networkSourcePort | integer |
Origem da porta TCP. |
|
|
URL
|
url | string |
Localizador de Recursos Uniformes. |
|
|
Agente de usuário
|
userAgent | string |
User-Agent cadeia de caracteres de uma solicitação da Web que pode indicar comprometimento. |
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
TiIndicators
|
value | array of TiIndicator |
Os TiIndicators enviados |
Excluir assinaturas (preteridas) [PRETERIDO]
Exclua a assinatura específica do Webhook do Microsoft Graph (preterida).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
ID da assinatura
|
Subscription Id | True | string |
Especifique a ID da assinatura do Webhook do Microsoft Graph. |
Excluir tiIndicator por ID (preterido) [PRETERIDO]
Exclua um indicador de inteligência contra ameaças correspondente à ID especificada (preterida).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
TiIndicator ID
|
indicator-id | True | string |
Especificar a ID do indicador de inteligência contra ameaças |
Excluir vários tiIndicators por IDs (preterido) [PRETERIDO]
Exclua vários indicadores de inteligência contra ameaças correspondentes às IDs especificadas (preteridas).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
value
|
value | array of string |
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
value
|
value | array of object | |
|
codificar
|
value.code | integer |
O código de resultado |
|
mensagem
|
value.message | string |
A mensagem |
|
subcódigo
|
value.subcode | integer |
O sub-código de resultado |
Excluir vários tiIndicators por IDs externas (preteridas) [PRETERIDA]
Exclua vários indicadores de inteligência contra ameaças correspondentes às IDs externas especificadas (preteridas).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
value
|
value | array of string |
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
value
|
value | array of object | |
|
codificar
|
value.code | integer |
O código de resultado |
|
mensagem
|
value.message | string |
A mensagem |
|
subcódigo
|
value.subcode | integer |
O sub-código de resultado |
Obter alerta por ID (preterido) [PRETERIDO]
Obtenha um alerta de segurança correspondente à ID especificada (preterida).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
ID do alerta
|
alert-id | True | string |
Especifique a ID do alerta. |
Retornos
Uma única entidade de alerta retornada
- Alerta
- Alert
Obter alertas (preteridos) [PRETERIDO]
Obtenha uma lista de alertas de segurança para este locatário da ID do Microsoft Entra. Use com parâmetros de consulta diferentes (preteridos).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
Filtrar alertas
|
$filter | string |
Especifique a condição de filtragem para alertas como Severidade eq "Alta". |
|
|
Principais alertas
|
$top | integer |
Especifique o número mais recente de alertas a serem recuperados de cada provedor. |
|
|
Selecionar propriedades de alerta
|
$select | string |
Especifique as propriedades de alerta a serem incluídas nos resultados. |
|
|
Ordem de classificação
|
$orderby | string |
Especifique a ordem de classificação para os resultados. |
|
|
Ignora os resultados de "n"
|
$skip | integer |
Especifique o número de resultados a serem ignoradas. Útil para paginação. |
|
|
Incluir contagem de alertas retornados
|
$count | string |
Especificar para incluir o número de alertas retornados na resposta |
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Contagem de alertas
|
@odata.count | integer |
O número de alertas retornados |
|
Alerts
|
value | array of Alert |
Os alertas retornados |
|
Próximo link
|
@odata.nextLink | string |
Um link para obter os próximos resultados caso haja mais resultados do que o solicitado |
Obter assinaturas ativas (preteridas) [PRETERIDAS]
Obtenha a lista de assinaturas não expiradas para este locatário da ID do Microsoft Entra (preterido).
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Contagem de subcrições existentes
|
@odata.count | integer |
O número de subcrições retornadas |
|
Subscription
|
value | array of Subscription |
As entidades de assinatura retornadas |
|
Próximo link
|
@odata.nextLink | string |
Um link para obter os próximos resultados caso haja mais resultados do que o solicitado |
Obter tiIndicator por ID (preterido) [PRETERIDO]
Obtenha um indicador de inteligência contra ameaças correspondente à ID especificada (preterida).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
TiIndicator ID
|
indicator-id | True | string |
Especificar a ID do indicador de inteligência contra ameaças |
Retornos
Uma única entidade TiIndicator retornada
- TiIndicator
- TiIndicator
Obter tiIndicators (preterido) [PRETERIDO]
Obtenha uma lista de indicadores de inteligência contra ameaças para este locatário da ID do Microsoft Entra. Use com parâmetros de consulta diferentes (preteridos).
Parâmetros
| Nome | Chave | Obrigatório | Tipo | Description |
|---|---|---|---|---|
|
Filtrar tiIndicators
|
$filter | string |
Especificar a condição de filtragem para indicadores de inteligência contra ameaças, como threatType eq 'WatchList' |
|
|
TiIndicators superiores
|
$top | integer |
Especifique o número superior recente de indicadores de inteligência contra ameaças a serem recuperados |
|
|
Selecionar propriedades tiIndicator
|
$select | string |
Especifique as propriedades do indicador de inteligência contra ameaças a serem incluídas nos resultados. |
|
|
Incluir contagem de tiIndicators retornados
|
$count | string |
Especificar para incluir o número de indicadores de inteligência contra ameaças retornados na resposta |
|
|
Ignora os resultados de "n"
|
$skip | integer |
Especifique o número de resultados a serem ignoradas. Útil para paginação. |
|
|
Ordem de classificação
|
$orderby | string |
Especifique a ordem de classificação para os resultados. |
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Contagem de TiIndicator
|
@odata.count | integer |
O número de TiIndicator retornado |
|
TiIndicators
|
value | array of TiIndicator |
O TiIndicator retornado |
|
Próximo link
|
@odata.nextLink | string |
Um link para obter os próximos resultados caso haja mais resultados do que o solicitado |
Gatilhos
| Em novos alertas de alta gravidade (preteridos) [PRETERIDO] |
Gatilhos em novos alertas de alta gravidade (preteridos) |
| Em todos os novos alertas (preteridos) [PRETERIDO] |
Gatilhos em todos os novos alertas (preteridos) |
Em novos alertas de alta gravidade (preteridos) [PRETERIDO]
Gatilhos em novos alertas de alta gravidade (preteridos)
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Contagem de alertas
|
@odata.count | integer |
O número de alertas retornados |
|
Alerts
|
value | array of Alert |
Os alertas retornados |
|
Próximo link
|
@odata.nextLink | string |
Um link para obter os próximos resultados caso haja mais resultados do que o solicitado |
Em todos os novos alertas (preteridos) [PRETERIDO]
Gatilhos em todos os novos alertas (preteridos)
Retornos
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Contagem de alertas
|
@odata.count | integer |
O número de alertas retornados |
|
Alerts
|
value | array of Alert |
Os alertas retornados |
|
Próximo link
|
@odata.nextLink | string |
Um link para obter os próximos resultados caso haja mais resultados do que o solicitado |
Definições
Alerta
Uma única entidade de alerta retornada
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
ID de assinatura do Azure
|
azureSubscriptionId | string |
A ID da assinatura do Azure apresentará se esse alerta está relacionado a um recurso do Azure. |
|
Etiquetas
|
tags | array of string |
Rótulos definíveis pelo usuário que podem ser aplicados a um alerta e podem servir como condições de filtro (por exemplo, "HVA", "SAW", etc.). |
|
ID
|
id | string |
Identificador GUID/exclusivo gerado pelo provedor. |
|
ID do cliente do Azure
|
azureTenantId | string |
ID do locatário da ID do Microsoft Entra. |
|
Nome do grupo de atividades
|
activityGroupName | string |
Nome ou alias do grupo de atividades (invasor) ao qual esse alerta é atribuído. |
|
Atribuído a
|
assignedTo | string |
Nome do analista ao qual o alerta é atribuído para triagem, investigação ou correção. |
|
Categoria
|
category | string |
Categoria do alerta (por exemplo, credentialTheft, ransomware etc.). |
|
Hora da data de fechamento
|
closedDateTime | date-time |
Hora em que o alerta foi fechado (UTC). |
|
Comments
|
comments | array of string |
Comentários fornecidos pelo cliente sobre alerta (para gerenciamento de alertas do cliente). |
|
Confiança
|
confidence | integer |
Confiança da lógica de detecção (percentual entre 1 e 100). |
|
Data e hora de criação
|
createdDateTime | date-time |
Hora em que o alerta foi criado (UTC). |
|
Description
|
description | string |
Descrição de alerta. |
|
IDs de detecção
|
detectionIds | array of string |
Conjunto de alertas relacionados a essa entidade de alerta. |
|
Hora da data do evento
|
eventDateTime | date-time |
Hora em que os eventos que serviram como gatilhos para gerar o alerta ocorreram (UTC). |
|
Comentários
|
feedback | string |
Comentários de analistas sobre o alerta. Os valores possíveis são: desconhecido, truePositive, falsePositive, benignPositive. |
|
Hora da última modificação
|
lastModifiedDateTime | date-time |
Hora em que a entidade de alerta foi modificada pela última vez (UTC). |
|
Ações recomendadas
|
recommendedActions | array of string |
As ações recomendadas por fornecedor/provedor para executar como resultado do alerta (por exemplo, isolar computador, enforce2FA, host de imagem nova etc.). |
|
Severity
|
severity | string |
Severidade do alerta – definida pelo fornecedor/provedor. Valores: (alto, médio, baixo, informativo) em que "informativo" infere que o alerta não é acionável. |
|
Materiais de origem
|
sourceMaterials | array of string |
Hiperlinks (URIs) para o material de origem relacionado ao alerta, por exemplo, interface do usuário de investigação do provedor, etc. |
|
Situação
|
status | string |
Status do ciclo de vida do alerta (estágio). Valores: (desconhecido, newAlert, inProgress, resolvido). |
|
Title
|
title | string |
Título do alerta. |
|
Nome do provedor
|
vendorInformation.provider | string |
Provedor específico (produto/serviço – não empresa fornecedora); por exemplo, WindowsDefenderATP. |
|
Versão do provedor
|
vendorInformation.providerVersion | string |
Versão do provedor ou subprovidor. |
|
Nome do subprocurso
|
vendorInformation.subProvider | string |
Subprovidador específico (em provedor de agregação); por exemplo, WindowsDefenderATP.SmartScreen. |
|
Nome do fornecedor
|
vendorInformation.vendor | string |
Nome do fornecedor de alertas (por exemplo, Microsoft, Dell, FireEye). |
|
Estados do aplicativo de nuvem
|
cloudAppStates | array of object |
Informações com estado relacionadas à segurança geradas pelo provedor sobre os aplicativos de nuvem relacionados a esse alerta. |
|
IP do serviço de destino
|
cloudAppStates.destinationServiceIp | string |
Endereço IP de destino da conexão com o aplicativo/serviço de nuvem. |
|
Nome do serviço de destino
|
cloudAppStates.destinationServiceName | string |
Nome do serviço/aplicativo de nuvem de destino. |
|
Pontuação de risco
|
cloudAppStates.riskScore | string |
Pontuação de risco gerado pelo provedor/calculado do Aplicativo/Serviço de Nuvem. |
|
Estados de arquivo
|
fileStates | array of object |
Informações com estado relacionadas à segurança geradas pelo provedor sobre os arquivos relacionados a esse alerta. |
|
Nome
|
fileStates.name | string |
Nome do Arquivo (sem caminho). |
|
Caminho
|
fileStates.path | string |
Caminho de arquivo completo do arquivo/imageFile. |
|
Pontuação de risco
|
fileStates.riskScore | string |
Pontuação de risco gerado/calculado do provedor do arquivo de alerta. |
|
Tipo
|
fileStates.fileHash.type | string |
Tipo de hash de arquivo. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256. |
|
Value
|
fileStates.fileHash.value | string |
Valor do hash do arquivo. |
|
Estados de host
|
hostStates | array of object |
Informações com estado relacionadas à segurança geradas pelo provedor sobre os hostes relacionados a esse alerta. |
|
Nome de domínio totalmente qualificado
|
hostStates.fqdn | string |
FQDN do host (nome de domínio totalmente qualificado). |
|
É ingressado no azureAd
|
hostStates.isAzureAdJoined | boolean |
True se o host for ingressado no domínio do Microsoft Entra ID Domain Services. |
|
O azureAd está registrado
|
hostStates.isAzureAdRegistered | boolean |
True se o host registrado com o Registro de Dispositivo da ID do Microsoft Entra (por exemplo, BYOD) – não totalmente gerenciado pela empresa. |
|
É ingressado no domínio híbrido do Azure
|
hostStates.isHybridAzureDomainJoined | boolean |
True se o host for ingressado no domínio de um domínio local do Microsoft Entra ID. |
|
Nome do bios net
|
hostStates.netBiosName | string |
Nome do host local sem o nome de domínio DNS. |
|
Nome do sistema operacional
|
hostStates.os | string |
Sistema operacional de host. |
|
Endereço IP privado
|
hostStates.privateIpAddress | string |
Endereço IPv4 ou IPv6 privado (não roteável) no momento do alerta. |
|
Endereço IP público
|
hostStates.publicIpAddress | string |
Endereço IPv4 ou IPv6 roteável publicamente no momento do alerta. |
|
Pontuação de risco
|
hostStates.riskScore | string |
Pontuação de risco gerada pelo provedor/calculada do host. |
|
Estados de malware
|
malwareStates | array of object |
Informações com estado relacionadas à segurança geradas pelo provedor sobre o malware relacionado a esse alerta. |
|
Categoria
|
malwareStates.category | string |
Categoria de malware gerada pelo provedor (por exemplo, trojan, ransomware etc.). |
|
Família
|
malwareStates.family | string |
Família de malware gerada pelo provedor (por exemplo, "wannacry", "notpetya", etc.). |
|
Nome
|
malwareStates.name | string |
Nome de variante de malware gerado pelo provedor (por exemplo, Trojan:Win32/Powessere.H). |
|
Severity
|
malwareStates.severity | string |
Gravidade determinada pelo provedor desse malware. |
|
Estava em execução
|
malwareStates.wasRunning | boolean |
Indica se o arquivo detectado (malware/vulnerabilidade) estava em execução no momento da detecção ou se foi detectado em repouso no disco. |
|
Conexões de rede
|
networkConnections | array of object |
Informações com estado relacionadas à segurança geradas pelo provedor sobre os arquivos relacionados a esse alerta. |
|
Nome do aplicativo
|
networkConnections.applicationName | string |
Nome do aplicativo que gerencia a conexão de rede (por exemplo, Facebook, SMTP etc.). |
|
Endereço de destino
|
networkConnections.destinationAddress | string |
Endereço IP de destino da conexão de rede. |
|
Domínio de destino
|
networkConnections.destinationDomain | string |
Parte do domínio de destino da URL de destino. (por exemplo, "www.contoso.com"). |
|
Porta de destino
|
networkConnections.destinationPort | string |
Porta de destino da conexão de rede. |
|
URL de destino
|
networkConnections.destinationUrl | string |
Cadeia de caracteres de URL/URI de conexão de rede – excluindo parâmetros. |
|
Direção
|
networkConnections.direction | string |
Direção da conexão de rede. Os valores possíveis são: desconhecido, de entrada, de saída. |
|
DateTime registrado no domínio
|
networkConnections.domainRegisteredDateTime | date-time |
Data em que o domínio de destino foi registrado (UTC). |
|
Nome do dns local
|
networkConnections.localDnsName | string |
A resolução de nome DNS local como aparece no cache DNS local do host (por exemplo, caso o arquivo "hosts" tenha sido adulterado). |
|
Endereço de destino nat
|
networkConnections.natDestinationAddress | string |
Endereço IP de destino da Conversão de Endereços de Rede. |
|
Porta de destino nat
|
networkConnections.natDestinationPort | string |
Porta de destino de Conversão de Endereço de Rede. |
|
Endereço de origem nat
|
networkConnections.natSourceAddress | string |
Endereço IP de origem da Conversão de Endereços de Rede. |
|
Porta de origem nat
|
networkConnections.natSourcePort | string |
Porta de origem da Conversão de Endereço de Rede. |
|
Protocolo
|
networkConnections.protocol | string |
Protocolo de rede. Os valores possíveis são: desconhecido, ip, icmp, igmp, ggp, ipv4, tcp, pup, udp, idp, ipv6, ipv6RoutingHeader, ipv6FragmentHeader, ipSecEncapsulatingSecurityPayload, ipSecAuthenticationHeader, icmpV6, ipv6NoNextHeader, ipv6DestinationOptionOptions, nd, raw, ipx, spx, spxII. |
|
Pontuação de risco
|
networkConnections.riskScore | string |
Pontuação de risco gerado/calculado do provedor da conexão de rede. |
|
Endereço de origem
|
networkConnections.sourceAddress | string |
Endereço IP de origem (ou seja, origem) da conexão de rede. |
|
Porta de origem
|
networkConnections.sourcePort | string |
Porta IP de origem (ou seja, origem) da conexão de rede. |
|
Situação
|
networkConnections.status | string |
Status da conexão de rede. Os valores possíveis são: desconhecido, tentativa, êxito, bloqueado, com falha. |
|
Parâmetros de URL
|
networkConnections.urlParameters | string |
Parâmetros (sufixo) da URL de destino como uma cadeia de caracteres. |
|
Processes
|
processes | array of object |
Informações com estado relacionadas à segurança geradas pelo provedor sobre o processo ou os processos relacionados a esse alerta. |
|
Nome da conta
|
processes.accountName | string |
Identificador de conta de usuário (contexto de conta de usuário em que o processo foi executado), por exemplo, AccountName, SID etc. |
|
Linha de comando
|
processes.commandLine | string |
A linha de comando de invocação de processo completo, incluindo todos os parâmetros. |
|
Data e hora de criação
|
processes.createdDateTime | date-time |
DateTime no qual o processo pai foi iniciado (UTC). |
|
Nível de integridade
|
processes.integrityLevel | string |
O nível de integridade do processo. Os valores possíveis são: desconhecido, não confiável, baixo, médio, alto, sistema. |
|
É elevado
|
processes.isElevated | boolean |
True se o processo for elevado. |
|
Nome
|
processes.name | string |
O nome do arquivo de imagem do processo. |
|
Data/hora criada pelo processo pai
|
processes.parentProcessCreatedDateTime | date-time |
Hora em que o processo foi iniciado (UTC). |
|
ID do processo pai
|
processes.parentProcessId | integer |
A ID do processo (PID) do processo pai. |
|
Nome do processo pai
|
processes.parentProcessName | string |
O nome do arquivo de imagem do processo pai. |
|
Caminho
|
processes.path | string |
Caminho completo, incluindo nome de arquivo. |
|
ID do processo
|
processes.processId | integer |
A ID do processo (PID) do processo. |
|
Tipo
|
processes.fileHash.type | string |
Tipo de hash de arquivo. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256. |
|
Value
|
processes.fileHash.value | string |
Valor do hash do arquivo. |
|
Estados de chave do Registro
|
registryKeyStates | array of object |
Informações com estado relacionadas à segurança geradas pelo provedor sobre as chaves do Registro relacionadas a esse alerta. |
|
Processo
|
registryKeyStates.process | string |
ID do processo (PID) do processo que modificou a chave do Registro (os detalhes do processo serão exibidos na coleção "processos" de alerta). |
|
Operation
|
registryKeyStates.operation | string |
Operação que alterou o nome da chave do Registro e/ou o valor (adicionar, modificar, excluir). |
|
Tipo de valor
|
registryKeyStates.valueType | string |
Tipo de valor de chave do Registro. Os valores possíveis são: desconhecido, binário, dword, dwordLittleEndian, dwordBigEndian, expandSz, link, multiSz, none, qword, qwordlittleEndian, sz. |
|
Hive do Registro
|
registryKeyStates.hive | string |
Hive do Registro do Windows. Os valores possíveis são: unknown, currentConfig, currentUser, localMachineSam, localMachineSamSoftware, localMachineSystem, usersDefault. |
|
Key
|
registryKeyStates.key | string |
Chave do Registro atual (ou seja, alterada) (exclui HIVE). |
|
Nome do valor
|
registryKeyStates.valueName | string |
Nome do valor da chave do Registro atual (ou seja, alterado). |
|
Dados do valor
|
registryKeyStates.valueData | string |
Dados atuais (ou seja, alterados) do valor da chave do Registro (conteúdo). |
|
Chave antiga
|
registryKeyStates.oldKey | string |
Chave do Registro anterior (ou seja, antes de alterada) do Registro (exclui HIVE). |
|
Nome do valor antigo
|
registryKeyStates.oldValueName | string |
Anterior (ou seja, antes de alterado) nome do valor da chave do Registro. |
|
Dados de valor antigos
|
registryKeyStates.oldValueData | string |
Dados anteriores (ou seja, antes de alterados) do valor da chave do Registro (conteúdo). |
|
Triggers
|
triggers | array of object |
Informações relacionadas à segurança sobre as propriedades específicas que dispararam o alerta (propriedades que aparecem no alerta). Os alertas podem conter informações sobre vários usuários, hosts, arquivos, endereços IP. Esse campo indica quais propriedades dispararam a geração de alertas. |
|
Nome
|
triggers.name | string |
Nome da propriedade que serve como um gatilho de detecção. |
|
Tipo
|
triggers.type | string |
Tipo do atributo no par key:value para interpretação, por exemplo, Cadeia de caracteres, booliano etc. |
|
Value
|
triggers.value | string |
Valor do atributo que serve como um gatilho de detecção. |
|
Estados do usuário
|
userStates | array of object |
Informações com estado relacionadas à segurança geradas pelo provedor sobre o usuário conectado ou usuários relacionados a esse alerta. |
|
ID de usuário do Microsoft Entra ID
|
userStates.aadUserId | string |
GUID (Identificador de objeto de usuário) do Microsoft Entra ID – representa a entidade de usuário física/de várias contas. |
|
Nome da conta
|
userStates.accountName | string |
Nome da conta de usuário (sem Domínio de ID do Microsoft Entra ou Domínio DNS) – (também chamado de "mailNickName"). |
|
Nome de domínio
|
userStates.domainName | string |
NetBIOS/Microsoft Entra ID Domínio da conta de usuário (ou seja, domínio\formato de conta). |
|
Função de email
|
userStates.emailRole | string |
Para alertas relacionados a email – função de email da conta de usuário. |
|
É Vpn
|
userStates.isVpn | boolean |
Indica se o usuário fez logon por meio de uma VPN. |
|
Hora da data do logon
|
userStates.logonDateTime | date-time |
Hora em que o logon ocorreu (UTC). |
|
Logon ID
|
userStates.logonId | string |
ID de entrada do usuário. |
|
Logon IP
|
userStates.logonIp | string |
Endereço IP do qual a solicitação de logon foi orginada. |
|
Local de logon
|
userStates.logonLocation | string |
Local (por mapeamento de endereço IP) associado a um evento de entrada do usuário por esse usuário. |
|
Tipo de logon
|
userStates.logonType | string |
Método de entrada do usuário. Os valores possíveis são: desconhecido, interativo, remoteInteractive, rede, lote, serviço. |
|
Identificador de segurança local
|
userStates.onPremisesSecurityIdentifier | string |
Identificador de segurança (SID) do usuário (Identificador de Segurança) do Microsoft Entra ID (local). |
|
Pontuação de risco
|
userStates.riskScore | string |
Pontuação de risco gerada pelo provedor/calculada da conta de usuário. |
|
Tipo de conta de usuário
|
userStates.userAccountType | string |
Tipo de conta de usuário (associação de grupo), de acordo com a definição do Windows. Os valores possíveis são: desconhecido, padrão, potência, administrador. |
|
Nome Principal do Usuário
|
userStates.userPrincipalName | string |
Nome de entrada do usuário – formato da Internet: <nome> da conta de usuário@<nome> de domínio DNS da conta de usuário. |
|
Estados de vulnerabilidade
|
vulnerabilityStates | array of object |
Inteligência contra ameaças relativa a uma ou mais vulnerabilidades relacionadas a esse alerta. |
|
Cve
|
vulnerabilityStates.cve | string |
CVE (Vulnerabilidades e Exposições Comuns) para a vulnerabilidade. |
|
Estava em execução
|
vulnerabilityStates.wasRunning | boolean |
Indica se a vulnerabilidade detectada (arquivo) estava em execução no momento da detecção ou se o arquivo foi detectado em repouso no disco. |
|
Severity
|
vulnerabilityStates.severity | string |
Pontuação de severidade do CVSS (Sistema comum de pontuação de vulnerabilidades) base para essa vulnerabilidade. |
Subscription
Uma única entidade de assinatura retornada
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
ID
|
id | string |
Identificador exclusivo para a assinatura. |
|
Resource
|
resource | string |
Especifica o recurso que será monitorado para alterações. |
|
ID do aplicativo
|
applicationId | string |
Identificador do aplicativo usado para criar a assinatura. |
|
Tipo de alteração
|
changeType | string |
Indica o tipo de alteração no recurso assinado que gerará uma notificação. |
|
Estado do cliente
|
clientState | string |
Especifica o valor da propriedade clientState enviada pelo serviço em cada notificação. O comprimento máximo é de 128 caracteres. O cliente pode verificar se a notificação veio do serviço comparando o valor da propriedade clientState enviada com a assinatura com o valor da propriedade clientState recebida com cada notificação. |
|
URL de notificação
|
notificationUrl | string |
A URL do ponto de extremidade que receberá as notificações. Essa URL deve usar o protocolo HTTPS. |
|
Hora da data de validade
|
expirationDateTime | string |
Especifica a data e a hora em que a assinatura do webhook expira (UTC). |
|
ID do criador
|
creatorId | string |
Identificador do usuário ou entidade de serviço que criou a assinatura. Se o aplicativo usou permissões delegadas para criar a assinatura, esse campo conterá a ID do usuário conectado do qual o aplicativo chamou em nome. Se o aplicativo tiver usado permissões de aplicativo, esse campo conterá a ID da entidade de serviço correspondente ao aplicativo. |
TiIndicator
Uma única entidade TiIndicator retornada
| Nome | Caminho | Tipo | Description |
|---|---|---|---|
|
Ação
|
action | string |
A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta). |
|
Nomes de grupo de atividades
|
activityGroupNames | array of string |
Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça. |
|
Informações adicionais
|
additionalInformation | string |
Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados |
|
ID de Locatário do Azure
|
azureTenantId | string |
A ID do locatário do Microsoft Entra ID do cliente de envio. |
|
Confiança
|
confidence | integer |
Confiança da lógica de detecção (percentual entre 0 e 100). |
|
Description
|
description | string |
Descrição do TiIndicator (100 charactes ou menos). |
|
Modelo de diamante
|
diamondModel | string |
A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima). |
|
Hora da data de validade
|
expirationDateTime | date-time |
Hora em que o Indicador expira (UTC). |
|
ID externa
|
externalId | string |
Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira). |
|
ID
|
id | string |
Criado pelo sistema quando o indicador é ingerido. Identificador guid/exclusivo gerado. |
|
Data/hora ingerida
|
ingestedDateTime | date-time |
Hora em que o Indicador é ingerido (UTC). |
|
Está ativo
|
isActive | boolean |
Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema. |
|
Cadeia de eliminação
|
killChain | array of string |
cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação). |
|
Falsos positivos conhecidos
|
knownFalsePositives | string |
Cenários em que o indicador pode causar falsos positivos. |
|
Hora da data do último relatório
|
lastReportedDateTime | date-time |
A última vez que o indicador foi visto (UTC). |
|
Nomes de família de malware
|
malwareFamilyNames | array of string |
O nome da família de malware associado a um indicador se ele existir. |
|
Somente passivo
|
passiveOnly | boolean |
Determina se o indicador deve disparar um evento visível para um usuário final. |
|
Severity
|
severity | integer |
Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3. |
|
Etiquetas
|
tags | array of string | |
|
Produto de destino
|
targetProduct | string |
Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP. |
|
Tipo de ameaça
|
threatType | string |
Cada indicador deve ter um tipo de ameaça de indicador válido. Os valores possíveis são: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList. |
|
Nível de TLP
|
tlpLevel | string |
Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho. |
|
Codificação de email
|
emailEncoding | string |
O tipo de codificação de texto usado no email. |
|
Idioma do email
|
emailLanguage | string |
O idioma do email. |
|
Destinatário de email
|
emailRecipient | string |
Endereço de e-mail do destinatário. |
|
Endereço do remetente de email
|
emailSenderAddress | string |
Endereço de email do invasor|vítima. |
|
Nome do remetente de email
|
emailSenderName | string |
Nome exibido do invasor|vítima. |
|
Domínio de origem de email
|
emailSourceDomain | string |
Domínio usado no email. |
|
Endereço Ip de origem de email
|
emailSourceIpAddress | string |
Endereço IP de origem do email. |
|
Assunto do email
|
emailSubject | string |
Linha de assunto de email. |
|
Email XMailer
|
emailXMailer | string |
Valor do X-Mailer usado no email. |
|
Hora da data da compilação do arquivo
|
fileCompileDateTime | date-time |
DateTime quando o arquivo foi compilado. |
|
Data/hora criada pelo arquivo
|
fileCreatedDateTime | date-time |
DateTime quando o arquivo foi criado. |
|
Tipo de hash de arquivo
|
fileHashType | string |
O tipo de hash armazenado no fileHashValue. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
|
Valor de hash do arquivo
|
fileHashValue | string |
O valor de hash do arquivo. |
|
Nome do mutex do arquivo
|
fileMutexName | string |
Nome mutex usado em detecções baseadas em arquivo. |
|
Nome do arquivo
|
fileName | string |
Nome do arquivo se o indicador for baseado em arquivo. |
|
Empacotador de arquivos
|
filePacker | string |
O empacotador usado para criar o arquivo em questão. |
|
Caminho do arquivo
|
filePath | string |
Caminho do arquivo que indica o comprometimento. Pode ser um caminho de estilo do Windows ou *nix. |
|
Tamanho do arquivo
|
fileSize | integer |
Tamanho do arquivo em bytes. |
|
Tipo de arquivo
|
fileType | string |
Descrição do texto do tipo de arquivo. Por exemplo, "Documento do Word" ou "Binário". |
|
Nome de domínio
|
domainName | string |
Nome de domínio associado a esse indicador. |
|
Bloco de cidr de rede
|
networkCidrBlock | string |
Representação de notação de bloco CIDR da rede referenciada neste indicador. |
|
Asn de destino de rede
|
networkDestinationAsn | integer |
O identificador do sistema autônomo de destino da rede referenciada no indicador. |
|
Bloco de cidr de destino de rede
|
networkDestinationCidrBlock | string |
Representação de notação de bloco CIDR da rede de destino neste indicador. |
|
IPv4 de destino de rede
|
networkDestinationIPv4 | string |
Destino do endereço IP IPv4. |
|
IPv6 de destino de rede
|
networkDestinationIPv6 | string |
Destino do endereço IP IPv6. |
|
Porta de destino de rede
|
networkDestinationPort | integer |
Destino da porta TCP. |
|
IPv4 de rede
|
networkIPv4 | string |
Endereço IP IPv4. |
|
IPv6 de rede
|
networkIPv6 | string |
Endereço IP IPv6. |
|
Porta de rede
|
networkPort | integer |
Porta TCP. |
|
Protocolo de rede
|
networkProtocol | integer |
Representação decimal do campo de protocolo no cabeçalho IPv4. |
|
Asn de origem de rede
|
networkSourceAsn | integer |
O identificador do sistema autônomo de origem da rede referenciada no indicador. |
|
Bloco de cidr de origem de rede
|
networkSourceCidrBlock | string |
Representação de notação de bloco CIDR da rede de origem neste indicador. |
|
IPv4 de origem de rede
|
networkSourceIPv4 | string |
Origem do endereço IP IPv4. |
|
IPv6 de destino de rede
|
networkSourceIPv6 | string |
Origem do endereço IP IPv6. |
|
Porta de origem de rede
|
networkSourcePort | integer |
Origem da porta TCP. |
|
URL
|
url | string |
Localizador de Recursos Uniformes. |
|
Agente de usuário
|
userAgent | string |
User-Agent cadeia de caracteres de uma solicitação da Web que pode indicar comprometimento. |