Compartilhar via


Segurança do Microsoft Graph (preterido) [PRETERIDO]

O conector de Segurança do Microsoft Graph ajuda a conectar diferentes produtos e serviços de segurança da Microsoft e parceiros, usando um esquema unificado, para simplificar as operações de segurança e melhorar os recursos de proteção, detecção e resposta de ameaças. Saiba mais sobre a integração com a API de Segurança do Microsoft Graph em https://aka.ms/graphsecuritydocs (preterida)

Esse conector está disponível nos seguintes produtos e regiões:

Service Class Regions
Copilot Studio Premium Todas as regiões do Power Automate , exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Aplicativos Lógicos Standard Todas as regiões dos Aplicativos Lógicos , exceto as seguintes:
     – Regiões do Azure Governamental
     - Regiões do Azure China
     - Departamento de Defesa dos EUA (DoD)
Power Apps Premium Todas as regiões do Power Apps , exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Power Automate Premium Todas as regiões do Power Automate , exceto as seguintes:
     – Governo dos EUA (GCC)
     – Governo dos EUA (GCC High)
     - China Cloud operado pela 21Vianet
     - Departamento de Defesa dos EUA (DoD)
Contato
Nome Microsoft
URL Suporte do Microsoft LogicApps
Suporte do Microsoft Power Automate
Suporte do Microsoft Power Apps
Email sipsisgdev@microsoft.com
Metadados do conector
Publicador Microsoft
Site https://www.microsoft.com/security/business/graph-security-api

Pré-requisitos para se conectar ao conector de Segurança do Microsoft Graph

Leia mais sobre a API de Segurança do Microsoft Graph.

  1. Para usar a ação do conector de Segurança do Microsoft Graph , comece com um gatilho, como o gatilho de recorrência.

  2. Para usar o conector de segurança do Microsoft Graph, o consentimento do administrador do locatário do Microsoft Entra ID precisa ser fornecido como parte dos requisitos de Autenticação de Segurança do Microsoft Graph.

  3. A ID e o nome do aplicativo do conector de Segurança do Microsoft Graph (para a ID do Microsoft Entra) https://portal.azure.comsão os seguintes para o consentimento do administrador da ID do Microsoft Entra:

  • Nome do aplicativo – MicrosoftGraphSecurityConnector
  • ID do aplicativo - c4829704-0edc-4c3d-a347-7c4a67586f3c
  1. O administrador de locatários pode seguir as etapas descritas na concessão de consentimento do administrador do locatário para aplicativos de ID do Microsoft Entra para o aplicativo mencionado acima ou pode conceder permissões após a execução inicial de um fluxo de trabalho usando o conector de Segurança do Microsoft Graph de acordo com a experiência de consentimento do aplicativo.

Agora você está pronto para usar o conector de Segurança do Microsoft Graph!

Conector aprofundado

Para obter mais informações sobre o conector, consulte a seção detalhada.

Criando uma conexão

O conector dá suporte aos seguintes tipos de autenticação:

Default Parâmetros para criar conexão. Todas as regiões Não compartilhável

Padrão

Aplicável: todas as regiões

Parâmetros para criar conexão.

Essa não é uma conexão compartilhável. Se o aplicativo de energia for compartilhado com outro usuário, outro usuário será solicitado a criar uma nova conexão explicitamente.

Limitações

Nome Chamadas Período de renovação
Chamadas à API por conexão 100 60 segundos

Ações

Atualizar alerta (preterido) [PRETERIDO]

Atualize propriedades específicas de um alerta de segurança (preterido).

Atualizar assinatura (preterida) [PRETERIDA]

Renove uma assinatura de webhook do Microsoft Graph atualizando seu tempo de expiração (preterido).

Atualizar tiIndicator (preterido) [PRETERIDO]

Atualize propriedades específicas de um indicador de inteligência contra ameaças. Os campos necessários para o tiIndicator são: Id, expirationDateTime e targetProduct (preterido).

Atualizar vários tiIndicators (preteridos) [PRETERIDO]

Atualize propriedades específicas de vários indicadores de inteligência contra ameaças. Os campos necessários para cada tiIndicator são: Id, expirationDateTime e targetProduct (preterido).

Criar assinaturas (preteridas) [PRETERIDO]

Crie assinaturas de webhook do Microsoft Graph (preteridas).

Criar tiIndicator (preterido) [PRETERIDO]

Crie um novo indicador de inteligência contra ameaças postando na coleção tiIndicators (preterida).

Enviar vários tiIndicators (preteridos) [PRETERIDO]

Crie novos indicadores de inteligência contra ameaças postando uma coleção tiIndicators. Os campos necessários para cada tiIndicator são: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (preterido).

Excluir assinaturas (preteridas) [PRETERIDO]

Exclua a assinatura específica do Webhook do Microsoft Graph (preterida).

Excluir tiIndicator por ID (preterido) [PRETERIDO]

Exclua um indicador de inteligência contra ameaças correspondente à ID especificada (preterida).

Excluir vários tiIndicators por IDs (preterido) [PRETERIDO]

Exclua vários indicadores de inteligência contra ameaças correspondentes às IDs especificadas (preteridas).

Excluir vários tiIndicators por IDs externas (preteridas) [PRETERIDA]

Exclua vários indicadores de inteligência contra ameaças correspondentes às IDs externas especificadas (preteridas).

Obter alerta por ID (preterido) [PRETERIDO]

Obtenha um alerta de segurança correspondente à ID especificada (preterida).

Obter alertas (preteridos) [PRETERIDO]

Obtenha uma lista de alertas de segurança para este locatário da ID do Microsoft Entra. Use com parâmetros de consulta diferentes (preteridos).

Obter assinaturas ativas (preteridas) [PRETERIDAS]

Obtenha a lista de assinaturas não expiradas para este locatário da ID do Microsoft Entra (preterido).

Obter tiIndicator por ID (preterido) [PRETERIDO]

Obtenha um indicador de inteligência contra ameaças correspondente à ID especificada (preterida).

Obter tiIndicators (preterido) [PRETERIDO]

Obtenha uma lista de indicadores de inteligência contra ameaças para este locatário da ID do Microsoft Entra. Use com parâmetros de consulta diferentes (preteridos).

Atualizar alerta (preterido) [PRETERIDO]

Atualize propriedades específicas de um alerta de segurança (preterido).

Parâmetros

Nome Chave Obrigatório Tipo Description
ID do alerta
alert-id True string

Especifique a ID do alerta.

Atribuído a
assignedTo string

Especifique o nome do analista ao qual o alerta é atribuído para triagem, investigação ou correção.

DateTime Fechado
closedDateTime string

Especifique a hora em que o alerta foi fechado. O tipo Timestamp representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC.

comments
comments array of string

Comments

Etiquetas
tags array of string

Especifique quaisquer rótulos definíveis pelo usuário que possam ser aplicados a um alerta e possam servir como condições de filtro (por exemplo, "HVA", "SAW", etc.).

Comentários
feedback string

Especifique os comentários dos analistas sobre o alerta.

Situação
status string

Especifique o status para acompanhar o status do ciclo de vida do alerta (estágio).

Nome do provedor
provider True string

Provedor específico (produto/serviço – não empresa fornecedora); por exemplo, WindowsDefenderATP.

Versão do provedor
providerVersion string

Especifique a versão do provedor ou subprovidor, se existir, que gerou o alerta.

Nome do subprocurso
subProvider string

Subprovidador específico (em provedor de agregação); por exemplo, WindowsDefenderATP.SmartScreen.

Nome do fornecedor
vendor True string

Especifique o nome do fornecedor de alertas (por exemplo, Microsoft, Dell, FireEye).

Atualizar assinatura (preterida) [PRETERIDA]

Renove uma assinatura de webhook do Microsoft Graph atualizando seu tempo de expiração (preterido).

Parâmetros

Nome Chave Obrigatório Tipo Description
ID da assinatura
Subscription Id True string

Especifique a ID da assinatura do Webhook do Microsoft Graph.

Hora da data de validade
expirationDateTime string

Especifique a data e a hora, no formato UTC, de quando a assinatura do webhook do Microsoft Graph expira. O tempo máximo de expiração para alertas de segurança é de 43200 minutos (menos de 30 dias).

Retornos

Uma única entidade de assinatura retornada

Subscription
Subscription

Atualizar tiIndicator (preterido) [PRETERIDO]

Atualize propriedades específicas de um indicador de inteligência contra ameaças. Os campos necessários para o tiIndicator são: Id, expirationDateTime e targetProduct (preterido).

Parâmetros

Nome Chave Obrigatório Tipo Description
TiIndicator ID
indicator-id True string

Especifique a ID do indicador de inteligência contra ameaças.

Ação
action string

A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta).

Nomes de grupo de atividades
activityGroupNames array of string

Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça.

Informações adicionais
additionalInformation string

Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados

Confiança
confidence integer

Confiança da lógica de detecção (percentual entre 0 e 100).

Description
description string

Descrição do TiIndicator (100 charactes ou menos).

Modelo de diamante
diamondModel string

A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima).

Hora da data de validade
expirationDateTime True date-time

Hora em que o Indicador expira (formato UTC. Por exemplo, 2020-03-01T00:00:00Z).

ID externa
externalId string

Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira).

Está ativo
isActive boolean

Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema.

Cadeia de eliminação
killChain array of string

cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação).

Falsos positivos conhecidos
knownFalsePositives string

Cenários em que o indicador pode causar falsos positivos.

Hora da data do último relatório
lastReportedDateTime date-time

A última vez que o indicador foi visto (UTC).

Nomes de família de malware
malwareFamilyNames array of string

O nome da família de malware associado a um indicador se ele existir.

Somente passivo
passiveOnly boolean

Determina se o indicador deve disparar um evento visível para um usuário final.

Severity
severity integer

Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3.

Etiquetas
tags array of string
Nível de TLP
tlpLevel string

Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho.

Produto de destino
targetProduct True string

Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP.

Atualizar vários tiIndicators (preteridos) [PRETERIDO]

Atualize propriedades específicas de vários indicadores de inteligência contra ameaças. Os campos necessários para cada tiIndicator são: Id, expirationDateTime e targetProduct (preterido).

Parâmetros

Nome Chave Obrigatório Tipo Description
id
id True string

TiIndicator-id

Ação
action string

A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta).

Nomes de grupo de atividades
activityGroupNames array of string

Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça.

Informações adicionais
additionalInformation string

Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados

Confiança
confidence integer

Confiança da lógica de detecção (percentual entre 0 e 100).

Description
description string

Descrição do TiIndicator (100 charactes ou menos).

Modelo de diamante
diamondModel string

A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima).

Hora da data de validade
expirationDateTime True date-time

Hora em que o Indicador expira (UTC).

Produto de destino
targetProduct True string

Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP.

ID externa
externalId string

Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira).

Está ativo
isActive boolean

Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema.

Cadeia de eliminação
killChain array of string

cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação).

Falsos positivos conhecidos
knownFalsePositives string

Cenários em que o indicador pode causar falsos positivos.

Hora da data do último relatório
lastReportedDateTime date-time

A última vez que o indicador foi visto (UTC).

Nomes de família de malware
malwareFamilyNames array of string

O nome da família de malware associado a um indicador se ele existir.

Somente passivo
passiveOnly boolean

Determina se o indicador deve disparar um evento visível para um usuário final.

Severity
severity integer

Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3.

Etiquetas
tags array of string
Nível de TLP
tlpLevel string

Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho.

Retornos

Nome Caminho Tipo Description
TiIndicators
value array of TiIndicator

Os TiIndicators atualizados

Criar assinaturas (preteridas) [PRETERIDO]

Crie assinaturas de webhook do Microsoft Graph (preteridas).

Parâmetros

Nome Chave Obrigatório Tipo Description
URL do Recurso
resource True string

Especifique o recurso que será monitorado para alterações. Não inclua URL base (https://graph.microsoft.com/v1.0/). Inclua segurança/alertas seguidos pela consulta odata. Por exemplo, segurança/alertas?$filter=status eq New

Tipo de alteração
changeType True string

Especifique o tipo de propriedade que deve gerar uma notificação quando alterado no recurso assinado.

Estado do cliente
clientState string

Especifique o estado do cliente para confirmar a origem da notificação.

URL de notificação
notificationUrl True string

Especifique uma URL bem formada do ponto de extremidade que receberá notificações.

Hora da data de validade
expirationDateTime True date-time

Especifique a hora da data em que a assinatura do webhook expira; precisa ser uma data maior que a hora atual e dentro de 30 dias.

Retornos

Uma única entidade de assinatura retornada

Subscription
Subscription

Criar tiIndicator (preterido) [PRETERIDO]

Crie um novo indicador de inteligência contra ameaças postando na coleção tiIndicators (preterida).

Parâmetros

Nome Chave Obrigatório Tipo Description
Ação
action True string

A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta).

Nomes de grupo de atividades
activityGroupNames array of string

Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça.

Informações adicionais
additionalInformation string

Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados

ID de Locatário do Azure
azureTenantId string

A ID do locatário do Microsoft Entra ID do cliente de envio.

Confiança
confidence integer

Confiança da lógica de detecção (percentual entre 0 e 100).

Description
description True string

Descrição do TiIndicator (100 charactes ou menos).

Modelo de diamante
diamondModel string

A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima).

Hora da data de validade
expirationDateTime True date-time

Hora em que o Indicador expira (UTC).

ID externa
externalId string

Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira).

Data/hora ingerida
ingestedDateTime date-time

Hora em que o Indicador é ingerido (UTC).

Está ativo
isActive boolean

Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema.

Cadeia de eliminação
killChain array of string

cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação).

Falsos positivos conhecidos
knownFalsePositives string

Cenários em que o indicador pode causar falsos positivos.

Hora da data do último relatório
lastReportedDateTime date-time

A última vez que o indicador foi visto (UTC).

Nomes de família de malware
malwareFamilyNames array of string

O nome da família de malware associado a um indicador se ele existir.

Somente passivo
passiveOnly boolean

Determina se o indicador deve disparar um evento visível para um usuário final.

Severity
severity integer

Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3.

Etiquetas
tags array of string
Produto de destino
targetProduct True string

Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP.

Tipo de ameaça
threatType string

Cada indicador deve ter um tipo de ameaça de indicador válido. Os valores possíveis são: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Nível de TLP
tlpLevel string

Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho.

Codificação de email
emailEncoding string

O tipo de codificação de texto usado no email.

Idioma do email
emailLanguage string

O idioma do email.

Destinatário de email
emailRecipient string

Endereço de e-mail do destinatário.

Endereço do remetente de email
emailSenderAddress string

Endereço de email do invasor|vítima.

Nome do remetente de email
emailSenderName string

Nome exibido do invasor|vítima.

Domínio de origem de email
emailSourceDomain string

Domínio usado no email.

Endereço Ip de origem de email
emailSourceIpAddress string

Endereço IP de origem do email.

Assunto do email
emailSubject string

Linha de assunto de email.

Email XMailer
emailXMailer string

Valor do X-Mailer usado no email.

Hora da data da compilação do arquivo
fileCompileDateTime date-time

DateTime quando o arquivo foi compilado.

Data/hora criada pelo arquivo
fileCreatedDateTime date-time

DateTime quando o arquivo foi criado.

Tipo de hash de arquivo
fileHashType string

O tipo de hash armazenado no fileHashValue. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Valor de hash do arquivo
fileHashValue string

O valor de hash do arquivo.

Nome do mutex do arquivo
fileMutexName string

Nome mutex usado em detecções baseadas em arquivo.

Nome do arquivo
fileName string

Nome do arquivo se o indicador for baseado em arquivo.

Empacotador de arquivos
filePacker string

O empacotador usado para criar o arquivo em questão.

Caminho do arquivo
filePath string

Caminho do arquivo que indica o comprometimento. Pode ser um caminho de estilo do Windows ou *nix.

Tamanho do arquivo
fileSize integer

Tamanho do arquivo em bytes.

Tipo de arquivo
fileType string

Descrição do texto do tipo de arquivo. Por exemplo, "Documento do Word" ou "Binário".

Nome de domínio
domainName string

Nome de domínio associado a esse indicador.

Bloco de cidr de rede
networkCidrBlock string

Representação de notação de bloco CIDR da rede referenciada neste indicador.

Asn de destino de rede
networkDestinationAsn integer

O identificador do sistema autônomo de destino da rede referenciada no indicador.

Bloco de cidr de destino de rede
networkDestinationCidrBlock string

Representação de notação de bloco CIDR da rede de destino neste indicador.

IPv4 de destino de rede
networkDestinationIPv4 string

Destino do endereço IP IPv4.

IPv6 de destino de rede
networkDestinationIPv6 string

Destino do endereço IP IPv6.

Porta de destino de rede
networkDestinationPort integer

Destino da porta TCP.

IPv4 de rede
networkIPv4 string

Endereço IP IPv4.

IPv6 de rede
networkIPv6 string

Endereço IP IPv6.

Porta de rede
networkPort integer

Porta TCP.

Protocolo de rede
networkProtocol integer

Representação decimal do campo de protocolo no cabeçalho IPv4.

Asn de origem de rede
networkSourceAsn integer

O identificador do sistema autônomo de origem da rede referenciada no indicador.

Bloco de cidr de origem de rede
networkSourceCidrBlock string

Representação de notação de bloco CIDR da rede de origem neste indicador.

IPv4 de origem de rede
networkSourceIPv4 string

Origem do endereço IP IPv4.

IPv6 de destino de rede
networkSourceIPv6 string

Origem do endereço IP IPv6.

Porta de origem de rede
networkSourcePort integer

Origem da porta TCP.

URL
url string

Localizador de Recursos Uniformes.

Agente de usuário
userAgent string

User-Agent cadeia de caracteres de uma solicitação da Web que pode indicar comprometimento.

Retornos

Uma única entidade TiIndicator retornada

TiIndicator
TiIndicator

Enviar vários tiIndicators (preteridos) [PRETERIDO]

Crie novos indicadores de inteligência contra ameaças postando uma coleção tiIndicators. Os campos necessários para cada tiIndicator são: action, azureTenantId, description, expirationDateTime, targetProduct, threatType, tlpLevel (preterido).

Parâmetros

Nome Chave Obrigatório Tipo Description
Ação
action True string

A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta).

Nomes de grupo de atividades
activityGroupNames array of string

Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça.

Informações adicionais
additionalInformation string

Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados

ID de Locatário do Azure
azureTenantId string

A ID do locatário do Microsoft Entra ID do cliente de envio.

Confiança
confidence integer

Confiança da lógica de detecção (percentual entre 0 e 100).

Description
description True string

Descrição do TiIndicator (100 charactes ou menos).

Modelo de diamante
diamondModel string

A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima).

Hora da data de validade
expirationDateTime True date-time

Hora em que o Indicador expira (UTC).

ID externa
externalId string

Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira).

Data/hora ingerida
ingestedDateTime date-time

Hora em que o Indicador é ingerido (UTC).

Está ativo
isActive boolean

Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema.

Cadeia de eliminação
killChain array of string

cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação).

Falsos positivos conhecidos
knownFalsePositives string

Cenários em que o indicador pode causar falsos positivos.

Hora da data do último relatório
lastReportedDateTime date-time

A última vez que o indicador foi visto (UTC).

Nomes de família de malware
malwareFamilyNames array of string

O nome da família de malware associado a um indicador se ele existir.

Somente passivo
passiveOnly boolean

Determina se o indicador deve disparar um evento visível para um usuário final.

Severity
severity integer

Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3.

Etiquetas
tags array of string
Produto de destino
targetProduct True string

Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP.

Tipo de ameaça
threatType string

Cada indicador deve ter um tipo de ameaça de indicador válido. Os valores possíveis são: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Nível de TLP
tlpLevel string

Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho.

Codificação de email
emailEncoding string

O tipo de codificação de texto usado no email.

Idioma do email
emailLanguage string

O idioma do email.

Destinatário de email
emailRecipient string

Endereço de e-mail do destinatário.

Endereço do remetente de email
emailSenderAddress string

Endereço de email do invasor|vítima.

Nome do remetente de email
emailSenderName string

Nome exibido do invasor|vítima.

Domínio de origem de email
emailSourceDomain string

Domínio usado no email.

Endereço Ip de origem de email
emailSourceIpAddress string

Endereço IP de origem do email.

Assunto do email
emailSubject string

Linha de assunto de email.

Email XMailer
emailXMailer string

Valor do X-Mailer usado no email.

Hora da data da compilação do arquivo
fileCompileDateTime date-time

DateTime quando o arquivo foi compilado.

Data/hora criada pelo arquivo
fileCreatedDateTime date-time

DateTime quando o arquivo foi criado.

Tipo de hash de arquivo
fileHashType string

O tipo de hash armazenado no fileHashValue. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Valor de hash do arquivo
fileHashValue string

O valor de hash do arquivo.

Nome do mutex do arquivo
fileMutexName string

Nome mutex usado em detecções baseadas em arquivo.

Nome do arquivo
fileName string

Nome do arquivo se o indicador for baseado em arquivo.

Empacotador de arquivos
filePacker string

O empacotador usado para criar o arquivo em questão.

Caminho do arquivo
filePath string

Caminho do arquivo que indica o comprometimento. Pode ser um caminho de estilo do Windows ou *nix.

Tamanho do arquivo
fileSize integer

Tamanho do arquivo em bytes.

Tipo de arquivo
fileType string

Descrição do texto do tipo de arquivo. Por exemplo, "Documento do Word" ou "Binário".

Nome de domínio
domainName string

Nome de domínio associado a esse indicador.

Bloco de cidr de rede
networkCidrBlock string

Representação de notação de bloco CIDR da rede referenciada neste indicador.

Asn de destino de rede
networkDestinationAsn integer

O identificador do sistema autônomo de destino da rede referenciada no indicador.

Bloco de cidr de destino de rede
networkDestinationCidrBlock string

Representação de notação de bloco CIDR da rede de destino neste indicador.

IPv4 de destino de rede
networkDestinationIPv4 string

Destino do endereço IP IPv4.

IPv6 de destino de rede
networkDestinationIPv6 string

Destino do endereço IP IPv6.

Porta de destino de rede
networkDestinationPort integer

Destino da porta TCP.

IPv4 de rede
networkIPv4 string

Endereço IP IPv4.

IPv6 de rede
networkIPv6 string

Endereço IP IPv6.

Porta de rede
networkPort integer

Porta TCP.

Protocolo de rede
networkProtocol integer

Representação decimal do campo de protocolo no cabeçalho IPv4.

Asn de origem de rede
networkSourceAsn integer

O identificador do sistema autônomo de origem da rede referenciada no indicador.

Bloco de cidr de origem de rede
networkSourceCidrBlock string

Representação de notação de bloco CIDR da rede de origem neste indicador.

IPv4 de origem de rede
networkSourceIPv4 string

Origem do endereço IP IPv4.

IPv6 de destino de rede
networkSourceIPv6 string

Origem do endereço IP IPv6.

Porta de origem de rede
networkSourcePort integer

Origem da porta TCP.

URL
url string

Localizador de Recursos Uniformes.

Agente de usuário
userAgent string

User-Agent cadeia de caracteres de uma solicitação da Web que pode indicar comprometimento.

Retornos

Nome Caminho Tipo Description
TiIndicators
value array of TiIndicator

Os TiIndicators enviados

Excluir assinaturas (preteridas) [PRETERIDO]

Exclua a assinatura específica do Webhook do Microsoft Graph (preterida).

Parâmetros

Nome Chave Obrigatório Tipo Description
ID da assinatura
Subscription Id True string

Especifique a ID da assinatura do Webhook do Microsoft Graph.

Excluir tiIndicator por ID (preterido) [PRETERIDO]

Exclua um indicador de inteligência contra ameaças correspondente à ID especificada (preterida).

Parâmetros

Nome Chave Obrigatório Tipo Description
TiIndicator ID
indicator-id True string

Especificar a ID do indicador de inteligência contra ameaças

Excluir vários tiIndicators por IDs (preterido) [PRETERIDO]

Exclua vários indicadores de inteligência contra ameaças correspondentes às IDs especificadas (preteridas).

Parâmetros

Nome Chave Obrigatório Tipo Description
value
value array of string

Retornos

Nome Caminho Tipo Description
value
value array of object
codificar
value.code integer

O código de resultado

mensagem
value.message string

A mensagem

subcódigo
value.subcode integer

O sub-código de resultado

Excluir vários tiIndicators por IDs externas (preteridas) [PRETERIDA]

Exclua vários indicadores de inteligência contra ameaças correspondentes às IDs externas especificadas (preteridas).

Parâmetros

Nome Chave Obrigatório Tipo Description
value
value array of string

Retornos

Nome Caminho Tipo Description
value
value array of object
codificar
value.code integer

O código de resultado

mensagem
value.message string

A mensagem

subcódigo
value.subcode integer

O sub-código de resultado

Obter alerta por ID (preterido) [PRETERIDO]

Obtenha um alerta de segurança correspondente à ID especificada (preterida).

Parâmetros

Nome Chave Obrigatório Tipo Description
ID do alerta
alert-id True string

Especifique a ID do alerta.

Retornos

Uma única entidade de alerta retornada

Alerta
Alert

Obter alertas (preteridos) [PRETERIDO]

Obtenha uma lista de alertas de segurança para este locatário da ID do Microsoft Entra. Use com parâmetros de consulta diferentes (preteridos).

Parâmetros

Nome Chave Obrigatório Tipo Description
Filtrar alertas
$filter string

Especifique a condição de filtragem para alertas como Severidade eq "Alta".

Principais alertas
$top integer

Especifique o número mais recente de alertas a serem recuperados de cada provedor.

Selecionar propriedades de alerta
$select string

Especifique as propriedades de alerta a serem incluídas nos resultados.

Ordem de classificação
$orderby string

Especifique a ordem de classificação para os resultados.

Ignora os resultados de "n"
$skip integer

Especifique o número de resultados a serem ignoradas. Útil para paginação.

Incluir contagem de alertas retornados
$count string

Especificar para incluir o número de alertas retornados na resposta

Retornos

Nome Caminho Tipo Description
Contagem de alertas
@odata.count integer

O número de alertas retornados

Alerts
value array of Alert

Os alertas retornados

Próximo link
@odata.nextLink string

Um link para obter os próximos resultados caso haja mais resultados do que o solicitado

Obter assinaturas ativas (preteridas) [PRETERIDAS]

Obtenha a lista de assinaturas não expiradas para este locatário da ID do Microsoft Entra (preterido).

Retornos

Nome Caminho Tipo Description
Contagem de subcrições existentes
@odata.count integer

O número de subcrições retornadas

Subscription
value array of Subscription

As entidades de assinatura retornadas

Próximo link
@odata.nextLink string

Um link para obter os próximos resultados caso haja mais resultados do que o solicitado

Obter tiIndicator por ID (preterido) [PRETERIDO]

Obtenha um indicador de inteligência contra ameaças correspondente à ID especificada (preterida).

Parâmetros

Nome Chave Obrigatório Tipo Description
TiIndicator ID
indicator-id True string

Especificar a ID do indicador de inteligência contra ameaças

Retornos

Uma única entidade TiIndicator retornada

TiIndicator
TiIndicator

Obter tiIndicators (preterido) [PRETERIDO]

Obtenha uma lista de indicadores de inteligência contra ameaças para este locatário da ID do Microsoft Entra. Use com parâmetros de consulta diferentes (preteridos).

Parâmetros

Nome Chave Obrigatório Tipo Description
Filtrar tiIndicators
$filter string

Especificar a condição de filtragem para indicadores de inteligência contra ameaças, como threatType eq 'WatchList'

TiIndicators superiores
$top integer

Especifique o número superior recente de indicadores de inteligência contra ameaças a serem recuperados

Selecionar propriedades tiIndicator
$select string

Especifique as propriedades do indicador de inteligência contra ameaças a serem incluídas nos resultados.

Incluir contagem de tiIndicators retornados
$count string

Especificar para incluir o número de indicadores de inteligência contra ameaças retornados na resposta

Ignora os resultados de "n"
$skip integer

Especifique o número de resultados a serem ignoradas. Útil para paginação.

Ordem de classificação
$orderby string

Especifique a ordem de classificação para os resultados.

Retornos

Nome Caminho Tipo Description
Contagem de TiIndicator
@odata.count integer

O número de TiIndicator retornado

TiIndicators
value array of TiIndicator

O TiIndicator retornado

Próximo link
@odata.nextLink string

Um link para obter os próximos resultados caso haja mais resultados do que o solicitado

Gatilhos

Em novos alertas de alta gravidade (preteridos) [PRETERIDO]

Gatilhos em novos alertas de alta gravidade (preteridos)

Em todos os novos alertas (preteridos) [PRETERIDO]

Gatilhos em todos os novos alertas (preteridos)

Em novos alertas de alta gravidade (preteridos) [PRETERIDO]

Gatilhos em novos alertas de alta gravidade (preteridos)

Retornos

Nome Caminho Tipo Description
Contagem de alertas
@odata.count integer

O número de alertas retornados

Alerts
value array of Alert

Os alertas retornados

Próximo link
@odata.nextLink string

Um link para obter os próximos resultados caso haja mais resultados do que o solicitado

Em todos os novos alertas (preteridos) [PRETERIDO]

Gatilhos em todos os novos alertas (preteridos)

Retornos

Nome Caminho Tipo Description
Contagem de alertas
@odata.count integer

O número de alertas retornados

Alerts
value array of Alert

Os alertas retornados

Próximo link
@odata.nextLink string

Um link para obter os próximos resultados caso haja mais resultados do que o solicitado

Definições

Alerta

Uma única entidade de alerta retornada

Nome Caminho Tipo Description
ID de assinatura do Azure
azureSubscriptionId string

A ID da assinatura do Azure apresentará se esse alerta está relacionado a um recurso do Azure.

Etiquetas
tags array of string

Rótulos definíveis pelo usuário que podem ser aplicados a um alerta e podem servir como condições de filtro (por exemplo, "HVA", "SAW", etc.).

ID
id string

Identificador GUID/exclusivo gerado pelo provedor.

ID do cliente do Azure
azureTenantId string

ID do locatário da ID do Microsoft Entra.

Nome do grupo de atividades
activityGroupName string

Nome ou alias do grupo de atividades (invasor) ao qual esse alerta é atribuído.

Atribuído a
assignedTo string

Nome do analista ao qual o alerta é atribuído para triagem, investigação ou correção.

Categoria
category string

Categoria do alerta (por exemplo, credentialTheft, ransomware etc.).

Hora da data de fechamento
closedDateTime date-time

Hora em que o alerta foi fechado (UTC).

Comments
comments array of string

Comentários fornecidos pelo cliente sobre alerta (para gerenciamento de alertas do cliente).

Confiança
confidence integer

Confiança da lógica de detecção (percentual entre 1 e 100).

Data e hora de criação
createdDateTime date-time

Hora em que o alerta foi criado (UTC).

Description
description string

Descrição de alerta.

IDs de detecção
detectionIds array of string

Conjunto de alertas relacionados a essa entidade de alerta.

Hora da data do evento
eventDateTime date-time

Hora em que os eventos que serviram como gatilhos para gerar o alerta ocorreram (UTC).

Comentários
feedback string

Comentários de analistas sobre o alerta. Os valores possíveis são: desconhecido, truePositive, falsePositive, benignPositive.

Hora da última modificação
lastModifiedDateTime date-time

Hora em que a entidade de alerta foi modificada pela última vez (UTC).

Ações recomendadas
recommendedActions array of string

As ações recomendadas por fornecedor/provedor para executar como resultado do alerta (por exemplo, isolar computador, enforce2FA, host de imagem nova etc.).

Severity
severity string

Severidade do alerta – definida pelo fornecedor/provedor. Valores: (alto, médio, baixo, informativo) em que "informativo" infere que o alerta não é acionável.

Materiais de origem
sourceMaterials array of string

Hiperlinks (URIs) para o material de origem relacionado ao alerta, por exemplo, interface do usuário de investigação do provedor, etc.

Situação
status string

Status do ciclo de vida do alerta (estágio). Valores: (desconhecido, newAlert, inProgress, resolvido).

Title
title string

Título do alerta.

Nome do provedor
vendorInformation.provider string

Provedor específico (produto/serviço – não empresa fornecedora); por exemplo, WindowsDefenderATP.

Versão do provedor
vendorInformation.providerVersion string

Versão do provedor ou subprovidor.

Nome do subprocurso
vendorInformation.subProvider string

Subprovidador específico (em provedor de agregação); por exemplo, WindowsDefenderATP.SmartScreen.

Nome do fornecedor
vendorInformation.vendor string

Nome do fornecedor de alertas (por exemplo, Microsoft, Dell, FireEye).

Estados do aplicativo de nuvem
cloudAppStates array of object

Informações com estado relacionadas à segurança geradas pelo provedor sobre os aplicativos de nuvem relacionados a esse alerta.

IP do serviço de destino
cloudAppStates.destinationServiceIp string

Endereço IP de destino da conexão com o aplicativo/serviço de nuvem.

Nome do serviço de destino
cloudAppStates.destinationServiceName string

Nome do serviço/aplicativo de nuvem de destino.

Pontuação de risco
cloudAppStates.riskScore string

Pontuação de risco gerado pelo provedor/calculado do Aplicativo/Serviço de Nuvem.

Estados de arquivo
fileStates array of object

Informações com estado relacionadas à segurança geradas pelo provedor sobre os arquivos relacionados a esse alerta.

Nome
fileStates.name string

Nome do Arquivo (sem caminho).

Caminho
fileStates.path string

Caminho de arquivo completo do arquivo/imageFile.

Pontuação de risco
fileStates.riskScore string

Pontuação de risco gerado/calculado do provedor do arquivo de alerta.

Tipo
fileStates.fileHash.type string

Tipo de hash de arquivo. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256.

Value
fileStates.fileHash.value string

Valor do hash do arquivo.

Estados de host
hostStates array of object

Informações com estado relacionadas à segurança geradas pelo provedor sobre os hostes relacionados a esse alerta.

Nome de domínio totalmente qualificado
hostStates.fqdn string

FQDN do host (nome de domínio totalmente qualificado).

É ingressado no azureAd
hostStates.isAzureAdJoined boolean

True se o host for ingressado no domínio do Microsoft Entra ID Domain Services.

O azureAd está registrado
hostStates.isAzureAdRegistered boolean

True se o host registrado com o Registro de Dispositivo da ID do Microsoft Entra (por exemplo, BYOD) – não totalmente gerenciado pela empresa.

É ingressado no domínio híbrido do Azure
hostStates.isHybridAzureDomainJoined boolean

True se o host for ingressado no domínio de um domínio local do Microsoft Entra ID.

Nome do bios net
hostStates.netBiosName string

Nome do host local sem o nome de domínio DNS.

Nome do sistema operacional
hostStates.os string

Sistema operacional de host.

Endereço IP privado
hostStates.privateIpAddress string

Endereço IPv4 ou IPv6 privado (não roteável) no momento do alerta.

Endereço IP público
hostStates.publicIpAddress string

Endereço IPv4 ou IPv6 roteável publicamente no momento do alerta.

Pontuação de risco
hostStates.riskScore string

Pontuação de risco gerada pelo provedor/calculada do host.

Estados de malware
malwareStates array of object

Informações com estado relacionadas à segurança geradas pelo provedor sobre o malware relacionado a esse alerta.

Categoria
malwareStates.category string

Categoria de malware gerada pelo provedor (por exemplo, trojan, ransomware etc.).

Família
malwareStates.family string

Família de malware gerada pelo provedor (por exemplo, "wannacry", "notpetya", etc.).

Nome
malwareStates.name string

Nome de variante de malware gerado pelo provedor (por exemplo, Trojan:Win32/Powessere.H).

Severity
malwareStates.severity string

Gravidade determinada pelo provedor desse malware.

Estava em execução
malwareStates.wasRunning boolean

Indica se o arquivo detectado (malware/vulnerabilidade) estava em execução no momento da detecção ou se foi detectado em repouso no disco.

Conexões de rede
networkConnections array of object

Informações com estado relacionadas à segurança geradas pelo provedor sobre os arquivos relacionados a esse alerta.

Nome do aplicativo
networkConnections.applicationName string

Nome do aplicativo que gerencia a conexão de rede (por exemplo, Facebook, SMTP etc.).

Endereço de destino
networkConnections.destinationAddress string

Endereço IP de destino da conexão de rede.

Domínio de destino
networkConnections.destinationDomain string

Parte do domínio de destino da URL de destino. (por exemplo, "www.contoso.com").

Porta de destino
networkConnections.destinationPort string

Porta de destino da conexão de rede.

URL de destino
networkConnections.destinationUrl string

Cadeia de caracteres de URL/URI de conexão de rede – excluindo parâmetros.

Direção
networkConnections.direction string

Direção da conexão de rede. Os valores possíveis são: desconhecido, de entrada, de saída.

DateTime registrado no domínio
networkConnections.domainRegisteredDateTime date-time

Data em que o domínio de destino foi registrado (UTC).

Nome do dns local
networkConnections.localDnsName string

A resolução de nome DNS local como aparece no cache DNS local do host (por exemplo, caso o arquivo "hosts" tenha sido adulterado).

Endereço de destino nat
networkConnections.natDestinationAddress string

Endereço IP de destino da Conversão de Endereços de Rede.

Porta de destino nat
networkConnections.natDestinationPort string

Porta de destino de Conversão de Endereço de Rede.

Endereço de origem nat
networkConnections.natSourceAddress string

Endereço IP de origem da Conversão de Endereços de Rede.

Porta de origem nat
networkConnections.natSourcePort string

Porta de origem da Conversão de Endereço de Rede.

Protocolo
networkConnections.protocol string

Protocolo de rede. Os valores possíveis são: desconhecido, ip, icmp, igmp, ggp, ipv4, tcp, pup, udp, idp, ipv6, ipv6RoutingHeader, ipv6FragmentHeader, ipSecEncapsulatingSecurityPayload, ipSecAuthenticationHeader, icmpV6, ipv6NoNextHeader, ipv6DestinationOptionOptions, nd, raw, ipx, spx, spxII.

Pontuação de risco
networkConnections.riskScore string

Pontuação de risco gerado/calculado do provedor da conexão de rede.

Endereço de origem
networkConnections.sourceAddress string

Endereço IP de origem (ou seja, origem) da conexão de rede.

Porta de origem
networkConnections.sourcePort string

Porta IP de origem (ou seja, origem) da conexão de rede.

Situação
networkConnections.status string

Status da conexão de rede. Os valores possíveis são: desconhecido, tentativa, êxito, bloqueado, com falha.

Parâmetros de URL
networkConnections.urlParameters string

Parâmetros (sufixo) da URL de destino como uma cadeia de caracteres.

Processes
processes array of object

Informações com estado relacionadas à segurança geradas pelo provedor sobre o processo ou os processos relacionados a esse alerta.

Nome da conta
processes.accountName string

Identificador de conta de usuário (contexto de conta de usuário em que o processo foi executado), por exemplo, AccountName, SID etc.

Linha de comando
processes.commandLine string

A linha de comando de invocação de processo completo, incluindo todos os parâmetros.

Data e hora de criação
processes.createdDateTime date-time

DateTime no qual o processo pai foi iniciado (UTC).

Nível de integridade
processes.integrityLevel string

O nível de integridade do processo. Os valores possíveis são: desconhecido, não confiável, baixo, médio, alto, sistema.

É elevado
processes.isElevated boolean

True se o processo for elevado.

Nome
processes.name string

O nome do arquivo de imagem do processo.

Data/hora criada pelo processo pai
processes.parentProcessCreatedDateTime date-time

Hora em que o processo foi iniciado (UTC).

ID do processo pai
processes.parentProcessId integer

A ID do processo (PID) do processo pai.

Nome do processo pai
processes.parentProcessName string

O nome do arquivo de imagem do processo pai.

Caminho
processes.path string

Caminho completo, incluindo nome de arquivo.

ID do processo
processes.processId integer

A ID do processo (PID) do processo.

Tipo
processes.fileHash.type string

Tipo de hash de arquivo. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph, peSha1, peSha256.

Value
processes.fileHash.value string

Valor do hash do arquivo.

Estados de chave do Registro
registryKeyStates array of object

Informações com estado relacionadas à segurança geradas pelo provedor sobre as chaves do Registro relacionadas a esse alerta.

Processo
registryKeyStates.process string

ID do processo (PID) do processo que modificou a chave do Registro (os detalhes do processo serão exibidos na coleção "processos" de alerta).

Operation
registryKeyStates.operation string

Operação que alterou o nome da chave do Registro e/ou o valor (adicionar, modificar, excluir).

Tipo de valor
registryKeyStates.valueType string

Tipo de valor de chave do Registro. Os valores possíveis são: desconhecido, binário, dword, dwordLittleEndian, dwordBigEndian, expandSz, link, multiSz, none, qword, qwordlittleEndian, sz.

Hive do Registro
registryKeyStates.hive string

Hive do Registro do Windows. Os valores possíveis são: unknown, currentConfig, currentUser, localMachineSam, localMachineSamSoftware, localMachineSystem, usersDefault.

Key
registryKeyStates.key string

Chave do Registro atual (ou seja, alterada) (exclui HIVE).

Nome do valor
registryKeyStates.valueName string

Nome do valor da chave do Registro atual (ou seja, alterado).

Dados do valor
registryKeyStates.valueData string

Dados atuais (ou seja, alterados) do valor da chave do Registro (conteúdo).

Chave antiga
registryKeyStates.oldKey string

Chave do Registro anterior (ou seja, antes de alterada) do Registro (exclui HIVE).

Nome do valor antigo
registryKeyStates.oldValueName string

Anterior (ou seja, antes de alterado) nome do valor da chave do Registro.

Dados de valor antigos
registryKeyStates.oldValueData string

Dados anteriores (ou seja, antes de alterados) do valor da chave do Registro (conteúdo).

Triggers
triggers array of object

Informações relacionadas à segurança sobre as propriedades específicas que dispararam o alerta (propriedades que aparecem no alerta). Os alertas podem conter informações sobre vários usuários, hosts, arquivos, endereços IP. Esse campo indica quais propriedades dispararam a geração de alertas.

Nome
triggers.name string

Nome da propriedade que serve como um gatilho de detecção.

Tipo
triggers.type string

Tipo do atributo no par key:value para interpretação, por exemplo, Cadeia de caracteres, booliano etc.

Value
triggers.value string

Valor do atributo que serve como um gatilho de detecção.

Estados do usuário
userStates array of object

Informações com estado relacionadas à segurança geradas pelo provedor sobre o usuário conectado ou usuários relacionados a esse alerta.

ID de usuário do Microsoft Entra ID
userStates.aadUserId string

GUID (Identificador de objeto de usuário) do Microsoft Entra ID – representa a entidade de usuário física/de várias contas.

Nome da conta
userStates.accountName string

Nome da conta de usuário (sem Domínio de ID do Microsoft Entra ou Domínio DNS) – (também chamado de "mailNickName").

Nome de domínio
userStates.domainName string

NetBIOS/Microsoft Entra ID Domínio da conta de usuário (ou seja, domínio\formato de conta).

Função de email
userStates.emailRole string

Para alertas relacionados a email – função de email da conta de usuário.

É Vpn
userStates.isVpn boolean

Indica se o usuário fez logon por meio de uma VPN.

Hora da data do logon
userStates.logonDateTime date-time

Hora em que o logon ocorreu (UTC).

Logon ID
userStates.logonId string

ID de entrada do usuário.

Logon IP
userStates.logonIp string

Endereço IP do qual a solicitação de logon foi orginada.

Local de logon
userStates.logonLocation string

Local (por mapeamento de endereço IP) associado a um evento de entrada do usuário por esse usuário.

Tipo de logon
userStates.logonType string

Método de entrada do usuário. Os valores possíveis são: desconhecido, interativo, remoteInteractive, rede, lote, serviço.

Identificador de segurança local
userStates.onPremisesSecurityIdentifier string

Identificador de segurança (SID) do usuário (Identificador de Segurança) do Microsoft Entra ID (local).

Pontuação de risco
userStates.riskScore string

Pontuação de risco gerada pelo provedor/calculada da conta de usuário.

Tipo de conta de usuário
userStates.userAccountType string

Tipo de conta de usuário (associação de grupo), de acordo com a definição do Windows. Os valores possíveis são: desconhecido, padrão, potência, administrador.

Nome Principal do Usuário
userStates.userPrincipalName string

Nome de entrada do usuário – formato da Internet: <nome> da conta de usuário@<nome> de domínio DNS da conta de usuário.

Estados de vulnerabilidade
vulnerabilityStates array of object

Inteligência contra ameaças relativa a uma ou mais vulnerabilidades relacionadas a esse alerta.

Cve
vulnerabilityStates.cve string

CVE (Vulnerabilidades e Exposições Comuns) para a vulnerabilidade.

Estava em execução
vulnerabilityStates.wasRunning boolean

Indica se a vulnerabilidade detectada (arquivo) estava em execução no momento da detecção ou se o arquivo foi detectado em repouso no disco.

Severity
vulnerabilityStates.severity string

Pontuação de severidade do CVSS (Sistema comum de pontuação de vulnerabilidades) base para essa vulnerabilidade.

Subscription

Uma única entidade de assinatura retornada

Nome Caminho Tipo Description
ID
id string

Identificador exclusivo para a assinatura.

Resource
resource string

Especifica o recurso que será monitorado para alterações.

ID do aplicativo
applicationId string

Identificador do aplicativo usado para criar a assinatura.

Tipo de alteração
changeType string

Indica o tipo de alteração no recurso assinado que gerará uma notificação.

Estado do cliente
clientState string

Especifica o valor da propriedade clientState enviada pelo serviço em cada notificação. O comprimento máximo é de 128 caracteres. O cliente pode verificar se a notificação veio do serviço comparando o valor da propriedade clientState enviada com a assinatura com o valor da propriedade clientState recebida com cada notificação.

URL de notificação
notificationUrl string

A URL do ponto de extremidade que receberá as notificações. Essa URL deve usar o protocolo HTTPS.

Hora da data de validade
expirationDateTime string

Especifica a data e a hora em que a assinatura do webhook expira (UTC).

ID do criador
creatorId string

Identificador do usuário ou entidade de serviço que criou a assinatura. Se o aplicativo usou permissões delegadas para criar a assinatura, esse campo conterá a ID do usuário conectado do qual o aplicativo chamou em nome. Se o aplicativo tiver usado permissões de aplicativo, esse campo conterá a ID da entidade de serviço correspondente ao aplicativo.

TiIndicator

Uma única entidade TiIndicator retornada

Nome Caminho Tipo Description
Ação
action string

A ação a ser aplicada se o indicador for correspondido de dentro da ferramenta de segurança targetProduct. Valores: (desconhecido, permitir, bloquear, alerta).

Nomes de grupo de atividades
activityGroupNames array of string

Os nomes de inteligência contra ameaças cibernéticas para as partes responsáveis pela atividade mal-intencionada coberta pelo indicador de ameaça.

Informações adicionais
additionalInformation string

Dados extras do indicador não coberto pelas outras propriedades tiIndicator podem ser colocados

ID de Locatário do Azure
azureTenantId string

A ID do locatário do Microsoft Entra ID do cliente de envio.

Confiança
confidence integer

Confiança da lógica de detecção (percentual entre 0 e 100).

Description
description string

Descrição do TiIndicator (100 charactes ou menos).

Modelo de diamante
diamondModel string

A área do Modelo de Diamante na qual esse indicador existe. Valores: (desconhecido, adversário, capacidade, infraestrutura, vítima).

Hora da data de validade
expirationDateTime date-time

Hora em que o Indicador expira (UTC).

ID externa
externalId string

Um número de identificação que vincula o indicador de volta ao sistema do provedor de indicadores (por exemplo, uma chave estrangeira).

ID
id string

Criado pelo sistema quando o indicador é ingerido. Identificador guid/exclusivo gerado.

Data/hora ingerida
ingestedDateTime date-time

Hora em que o Indicador é ingerido (UTC).

Está ativo
isActive boolean

Por padrão, qualquer indicador enviado é definido como ativo. No entanto, os provedores podem enviar indicadores existentes com esse conjunto como 'False' para desativar indicadores no sistema.

Cadeia de eliminação
killChain array of string

cadeias de caracteres que descrevem qual ponto ou pontos no Kill Chain este indicador é direcionado. Valores: (Ações, C2, Entrega, Exploração, Instalação, Reconhecimento, Armação).

Falsos positivos conhecidos
knownFalsePositives string

Cenários em que o indicador pode causar falsos positivos.

Hora da data do último relatório
lastReportedDateTime date-time

A última vez que o indicador foi visto (UTC).

Nomes de família de malware
malwareFamilyNames array of string

O nome da família de malware associado a um indicador se ele existir.

Somente passivo
passiveOnly boolean

Determina se o indicador deve disparar um evento visível para um usuário final.

Severity
severity integer

Gravidade do comportamento mal-intencionado identificado pelos dados dentro do indicador. Os valores são de 0 a 5, sendo 5 mais graves. O valor padrão é 3.

Etiquetas
tags array of string
Produto de destino
targetProduct string

Produto de segurança única ao qual o indicador deve ser aplicado. Os valores aceitáveis são: Azure Sentinel, Microsoft Defender ATP.

Tipo de ameaça
threatType string

Cada indicador deve ter um tipo de ameaça de indicador válido. Os valores possíveis são: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrl, Malware, Phishing, Proxy, PUA, WatchList.

Nível de TLP
tlpLevel string

Valor do Protocolo de Semáforo para o indicador. Os valores possíveis são: desconhecido, branco, verde, âmbar, vermelho.

Codificação de email
emailEncoding string

O tipo de codificação de texto usado no email.

Idioma do email
emailLanguage string

O idioma do email.

Destinatário de email
emailRecipient string

Endereço de e-mail do destinatário.

Endereço do remetente de email
emailSenderAddress string

Endereço de email do invasor|vítima.

Nome do remetente de email
emailSenderName string

Nome exibido do invasor|vítima.

Domínio de origem de email
emailSourceDomain string

Domínio usado no email.

Endereço Ip de origem de email
emailSourceIpAddress string

Endereço IP de origem do email.

Assunto do email
emailSubject string

Linha de assunto de email.

Email XMailer
emailXMailer string

Valor do X-Mailer usado no email.

Hora da data da compilação do arquivo
fileCompileDateTime date-time

DateTime quando o arquivo foi compilado.

Data/hora criada pelo arquivo
fileCreatedDateTime date-time

DateTime quando o arquivo foi criado.

Tipo de hash de arquivo
fileHashType string

O tipo de hash armazenado no fileHashValue. Os valores possíveis são: desconhecido, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.

Valor de hash do arquivo
fileHashValue string

O valor de hash do arquivo.

Nome do mutex do arquivo
fileMutexName string

Nome mutex usado em detecções baseadas em arquivo.

Nome do arquivo
fileName string

Nome do arquivo se o indicador for baseado em arquivo.

Empacotador de arquivos
filePacker string

O empacotador usado para criar o arquivo em questão.

Caminho do arquivo
filePath string

Caminho do arquivo que indica o comprometimento. Pode ser um caminho de estilo do Windows ou *nix.

Tamanho do arquivo
fileSize integer

Tamanho do arquivo em bytes.

Tipo de arquivo
fileType string

Descrição do texto do tipo de arquivo. Por exemplo, "Documento do Word" ou "Binário".

Nome de domínio
domainName string

Nome de domínio associado a esse indicador.

Bloco de cidr de rede
networkCidrBlock string

Representação de notação de bloco CIDR da rede referenciada neste indicador.

Asn de destino de rede
networkDestinationAsn integer

O identificador do sistema autônomo de destino da rede referenciada no indicador.

Bloco de cidr de destino de rede
networkDestinationCidrBlock string

Representação de notação de bloco CIDR da rede de destino neste indicador.

IPv4 de destino de rede
networkDestinationIPv4 string

Destino do endereço IP IPv4.

IPv6 de destino de rede
networkDestinationIPv6 string

Destino do endereço IP IPv6.

Porta de destino de rede
networkDestinationPort integer

Destino da porta TCP.

IPv4 de rede
networkIPv4 string

Endereço IP IPv4.

IPv6 de rede
networkIPv6 string

Endereço IP IPv6.

Porta de rede
networkPort integer

Porta TCP.

Protocolo de rede
networkProtocol integer

Representação decimal do campo de protocolo no cabeçalho IPv4.

Asn de origem de rede
networkSourceAsn integer

O identificador do sistema autônomo de origem da rede referenciada no indicador.

Bloco de cidr de origem de rede
networkSourceCidrBlock string

Representação de notação de bloco CIDR da rede de origem neste indicador.

IPv4 de origem de rede
networkSourceIPv4 string

Origem do endereço IP IPv4.

IPv6 de destino de rede
networkSourceIPv6 string

Origem do endereço IP IPv6.

Porta de origem de rede
networkSourcePort integer

Origem da porta TCP.

URL
url string

Localizador de Recursos Uniformes.

Agente de usuário
userAgent string

User-Agent cadeia de caracteres de uma solicitação da Web que pode indicar comprometimento.