Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph
Wichtig
Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.
Hinweis
Die tiIndicator-Entität ist veraltet.
Aktualisieren Sie die Eigenschaften eines tiIndicator-Objekts .
Diese API ist in den folgenden nationalen Cloudbereitstellungen verfügbar.
| Weltweiter Service | US Government L4 | US Government L5 (DOD) | China, betrieben von 21Vianet |
|---|---|---|---|
| ✅ | ❌ | ❌ | ❌ |
Berechtigungen
Wählen Sie die Berechtigungen aus, die für diese API als am wenigsten privilegiert markiert sind. Verwenden Sie eine höhere Berechtigung oder Berechtigungen nur, wenn Ihre App dies erfordert. Ausführliche Informationen zu delegierten Berechtigungen und Anwendungsberechtigungen finden Sie unter Berechtigungstypen. Weitere Informationen zu diesen Berechtigungen finden Sie in der Berechtigungsreferenz.
| Berechtigungstyp | Berechtigungen mit den geringsten Berechtigungen | Berechtigungen mit höheren Berechtigungen |
|---|---|---|
| Delegiert (Geschäfts-, Schul- oder Unikonto) | ThreatIndicators.ReadWrite.OwnedBy | Nicht verfügbar. |
| Delegiert (persönliches Microsoft-Konto) | Nicht unterstützt | Nicht unterstützt |
| Application | ThreatIndicators.ReadWrite.OwnedBy | Nicht verfügbar. |
HTTP-Anforderung
PATCH /security/tiIndicators/{id}
Anforderungsheader
| Name | Beschreibung |
|---|---|
| Authorization | Bearer {code} erforderlich |
| Prefer | return=representation |
Anforderungstext
Geben Sie im Anforderungstext die Werte für die relevanten Felder an, die aktualisiert werden sollen. Vorhandene Eigenschaften, die nicht im Anforderungstext enthalten sind, behalten ihre vorherigen Werte bei oder werden basierend auf Änderungen an anderen Eigenschaftswerten neu berechnet. Geben Sie aus Gründen der Leistung vorhandene Werte, die nicht geändert wurden, nicht an. Erforderliche Felder sind: id, expirationDateTime, targetProduct.
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| Aktion | string | Die Aktion, die angewendet werden soll, wenn der Indikator innerhalb des targetProduct-Sicherheitstools abgeglichen wird. Mögliche Werte sind: unknown, allow, block, alert. |
| activityGroupNames | String collection | Die Namen der Cyberbedrohungserkennung für die Parteien, die für die böswilligen Aktivitäten verantwortlich sind, die vom Bedrohungsindikator abgedeckt werden. |
| additionalInformation | Zeichenfolge | Ein Catchall-Bereich, in den zusätzliche Daten aus dem Indikator, die nicht von den anderen tiIndicator-Eigenschaften abgedeckt werden, platziert werden können. In additionalInformation platzierte Daten werden in der Regel nicht vom targetProduct-Sicherheitstool verwendet. |
| confidence | Int32 | Eine Ganzzahl, die die Zuverlässigkeit angibt, mit der die Daten innerhalb des Indikators schädliches Verhalten genau identifizieren. Zulässige Werte sind 0 bis 100, wobei 100 der höchste Wert ist. |
| description | Zeichenfolge | Kurze Beschreibung (mind. 100 Zeichen) der durch den Indikator dargestellten Bedrohung. |
| diamondModel | diamondModel | Der Bereich des Diamantmodells, in dem dieser Indikator vorhanden ist. Mögliche Werte sind: unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | DateTime-Zeichenfolge, die angibt, wann der Indikator abläuft. Alle Indikatoren müssen ein Ablaufdatum aufweisen, um zu vermeiden, dass veraltete Indikatoren im System verbleiben. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z. |
| externalId | Zeichenfolge | Eine Identifikationsnummer, die den Indikator wieder an das System des Indikatoranbieters bindet (z. B. ein Fremdschlüssel). |
| isActive | Boolean | Wird verwendet, um Indikatoren innerhalb des Systems zu deaktivieren. Standardmäßig wird jeder übermittelte Indikator als aktiv festgelegt. Anbieter können jedoch vorhandene Indikatoren mit dieser Einstellung auf "False" übermitteln, um Indikatoren im System zu deaktivieren. |
| killChain | killChain-Sammlung | Ein JSON-Zeichenfolgenarray, das beschreibt, auf welchen Punkt oder welche Punkte in der Kill Chain dieser Indikator abzielt. Die genauen Werte finden Sie unten unter "killChain-Werte". |
| knownFalsePositives | Zeichenfolge | Szenarien, in denen der Indikator falsch positive Ergebnisse verursachen kann. Dieser Text sollte für Menschen lesbar sein. |
| lastReportedDateTime | DateTimeOffset | Der Zeitpunkt, zu dem die Anzeige zuletzt angezeigt wurde. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z. |
| malwareFamilyNames | String collection | Der Familienname der Schadsoftware, der einem Indikator zugeordnet ist, sofern vorhanden. Microsoft bevorzugt nach Möglichkeit den Familiennamen der Microsoft-Schadsoftware, der über die Windows Defender Security Intelligence-Bedrohungslexikon gefunden werden kann. |
| passiveOnly | Boolean | Bestimmt, ob der Indikator ein Ereignis auslösen soll, das für einen Endbenutzer sichtbar ist. Wenn diese Option auf "true" festgelegt ist, benachrichtigen Sicherheitstools den Endbenutzer nicht darüber, dass ein "Treffer" aufgetreten ist. Dies wird von Sicherheitsprodukten meist als Überwachungsmodus oder stiller Modus behandelt, bei dem sie protokollieren, dass eine Übereinstimmung aufgetreten ist, die Aktion jedoch nicht ausgeführt wird. Standardwert ist "false". |
| Schweregrad | Int32 | Eine ganze Zahl, die den Schweregrad des bösartigen Verhaltens darstellt, das anhand der Daten innerhalb des Indikators identifiziert wird. Zulässige Werte sind 0 bis 5, wobei 5 der schwerwiegendste Wert und Null überhaupt nicht schwerwiegend ist. Der Standardwert ist 3. |
| tags | Zeichenfolgenauflistung | Ein JSON-Zeichenfolgenarray zum Speichern beliebiger Tags/Schlüsselwörter. |
| tlpLevel | tlpLevel | Traffic Light Protocol-Wert für die Anzeige. Mögliche Werte sind: unknown, white, green, amber, red. |
Antwort
Wenn die Methode erfolgreich verläuft, wird der Antwortcode 204 No Content zurückgegeben.
Wenn der optionale Anforderungsheader verwendet wird, gibt die Methode einen 200 OK Antwortcode und das aktualisierte tiIndicator-Objekt im Antworttext zurück.
Beispiele
Beispiel 1: Anforderung ohne Prefer-Header
Anforderung
Das folgende Beispiel zeigt eine Anforderung ohne den Header Prefer .
PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
{
"description": "description-updated",
}
Antwort
Das folgende Beispiel zeigt die Antwort.
HTTP/1.1 204 No Content
Beispiel 2: Anforderung mit Prefer-Header
Anforderung
Das folgende Beispiel zeigt eine Anforderung, die den Prefer Header enthält.
PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
Prefer: return=representation
{
"additionalInformation": "additionalInformation-after-update",
"confidence": 42,
"description": "description-after-update",
}
Antwort
Das folgende Beispiel zeigt die Antwort.
Hinweis
Das hier gezeigte Antwortobjekt wird möglicherweise zur besseren Lesbarkeit verkürzt.
HTTP/1.1 200 OK
Content-type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#Security/tiIndicators/$entity",
"id": "e58c072b-c9bb-a5c4-34ce-eb69af44fb1e",
"azureTenantId": "XXXXXXXXXXXXXXXXXXXXXXXXX",
"action": null,
"additionalInformation": "additionalInformation-after-update",
"activityGroupNames": [],
"confidence": 42,
"description": "description-after-update",
}