tiIndicator aktualisieren (veraltet)

Namespace: microsoft.graph

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Hinweis

Die tiIndicator-Entität ist veraltet.

Aktualisieren Sie die Eigenschaften eines tiIndicator-Objekts .

Diese API ist in den folgenden nationalen Cloudbereitstellungen verfügbar.

Weltweiter Service US Government L4 US Government L5 (DOD) China, betrieben von 21Vianet

Berechtigungen

Wählen Sie die Berechtigungen aus, die für diese API als am wenigsten privilegiert markiert sind. Verwenden Sie eine höhere Berechtigung oder Berechtigungen nur, wenn Ihre App dies erfordert. Ausführliche Informationen zu delegierten Berechtigungen und Anwendungsberechtigungen finden Sie unter Berechtigungstypen. Weitere Informationen zu diesen Berechtigungen finden Sie in der Berechtigungsreferenz.

Berechtigungstyp Berechtigungen mit den geringsten Berechtigungen Berechtigungen mit höheren Berechtigungen
Delegiert (Geschäfts-, Schul- oder Unikonto) ThreatIndicators.ReadWrite.OwnedBy Nicht verfügbar.
Delegiert (persönliches Microsoft-Konto) Nicht unterstützt Nicht unterstützt
Application ThreatIndicators.ReadWrite.OwnedBy Nicht verfügbar.

HTTP-Anforderung

PATCH /security/tiIndicators/{id}

Anforderungsheader

Name Beschreibung
Authorization Bearer {code} erforderlich
Prefer return=representation

Anforderungstext

Geben Sie im Anforderungstext die Werte für die relevanten Felder an, die aktualisiert werden sollen. Vorhandene Eigenschaften, die nicht im Anforderungstext enthalten sind, behalten ihre vorherigen Werte bei oder werden basierend auf Änderungen an anderen Eigenschaftswerten neu berechnet. Geben Sie aus Gründen der Leistung vorhandene Werte, die nicht geändert wurden, nicht an. Erforderliche Felder sind: id, expirationDateTime, targetProduct.

Eigenschaft Typ Beschreibung
Aktion string Die Aktion, die angewendet werden soll, wenn der Indikator innerhalb des targetProduct-Sicherheitstools abgeglichen wird. Mögliche Werte sind: unknown, allow, block, alert.
activityGroupNames String collection Die Namen der Cyberbedrohungserkennung für die Parteien, die für die böswilligen Aktivitäten verantwortlich sind, die vom Bedrohungsindikator abgedeckt werden.
additionalInformation Zeichenfolge Ein Catchall-Bereich, in den zusätzliche Daten aus dem Indikator, die nicht von den anderen tiIndicator-Eigenschaften abgedeckt werden, platziert werden können. In additionalInformation platzierte Daten werden in der Regel nicht vom targetProduct-Sicherheitstool verwendet.
confidence Int32 Eine Ganzzahl, die die Zuverlässigkeit angibt, mit der die Daten innerhalb des Indikators schädliches Verhalten genau identifizieren. Zulässige Werte sind 0 bis 100, wobei 100 der höchste Wert ist.
description Zeichenfolge Kurze Beschreibung (mind. 100 Zeichen) der durch den Indikator dargestellten Bedrohung.
diamondModel diamondModel Der Bereich des Diamantmodells, in dem dieser Indikator vorhanden ist. Mögliche Werte sind: unknown, adversary, capability, infrastructure, victim.
expirationDateTime DateTimeOffset DateTime-Zeichenfolge, die angibt, wann der Indikator abläuft. Alle Indikatoren müssen ein Ablaufdatum aufweisen, um zu vermeiden, dass veraltete Indikatoren im System verbleiben. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z.
externalId Zeichenfolge Eine Identifikationsnummer, die den Indikator wieder an das System des Indikatoranbieters bindet (z. B. ein Fremdschlüssel).
isActive Boolean Wird verwendet, um Indikatoren innerhalb des Systems zu deaktivieren. Standardmäßig wird jeder übermittelte Indikator als aktiv festgelegt. Anbieter können jedoch vorhandene Indikatoren mit dieser Einstellung auf "False" übermitteln, um Indikatoren im System zu deaktivieren.
killChain killChain-Sammlung Ein JSON-Zeichenfolgenarray, das beschreibt, auf welchen Punkt oder welche Punkte in der Kill Chain dieser Indikator abzielt. Die genauen Werte finden Sie unten unter "killChain-Werte".
knownFalsePositives Zeichenfolge Szenarien, in denen der Indikator falsch positive Ergebnisse verursachen kann. Dieser Text sollte für Menschen lesbar sein.
lastReportedDateTime DateTimeOffset Der Zeitpunkt, zu dem die Anzeige zuletzt angezeigt wurde. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z.
malwareFamilyNames String collection Der Familienname der Schadsoftware, der einem Indikator zugeordnet ist, sofern vorhanden. Microsoft bevorzugt nach Möglichkeit den Familiennamen der Microsoft-Schadsoftware, der über die Windows Defender Security Intelligence-Bedrohungslexikon gefunden werden kann.
passiveOnly Boolean Bestimmt, ob der Indikator ein Ereignis auslösen soll, das für einen Endbenutzer sichtbar ist. Wenn diese Option auf "true" festgelegt ist, benachrichtigen Sicherheitstools den Endbenutzer nicht darüber, dass ein "Treffer" aufgetreten ist. Dies wird von Sicherheitsprodukten meist als Überwachungsmodus oder stiller Modus behandelt, bei dem sie protokollieren, dass eine Übereinstimmung aufgetreten ist, die Aktion jedoch nicht ausgeführt wird. Standardwert ist "false".
Schweregrad Int32 Eine ganze Zahl, die den Schweregrad des bösartigen Verhaltens darstellt, das anhand der Daten innerhalb des Indikators identifiziert wird. Zulässige Werte sind 0 bis 5, wobei 5 der schwerwiegendste Wert und Null überhaupt nicht schwerwiegend ist. Der Standardwert ist 3.
tags Zeichenfolgenauflistung Ein JSON-Zeichenfolgenarray zum Speichern beliebiger Tags/Schlüsselwörter.
tlpLevel tlpLevel Traffic Light Protocol-Wert für die Anzeige. Mögliche Werte sind: unknown, white, green, amber, red.

Antwort

Wenn die Methode erfolgreich verläuft, wird der Antwortcode 204 No Content zurückgegeben.

Wenn der optionale Anforderungsheader verwendet wird, gibt die Methode einen 200 OK Antwortcode und das aktualisierte tiIndicator-Objekt im Antworttext zurück.

Beispiele

Beispiel 1: Anforderung ohne Prefer-Header

Anforderung

Das folgende Beispiel zeigt eine Anforderung ohne den Header Prefer .

PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json

{
  "description": "description-updated",
}

Antwort

Das folgende Beispiel zeigt die Antwort.

HTTP/1.1 204 No Content

Beispiel 2: Anforderung mit Prefer-Header

Anforderung

Das folgende Beispiel zeigt eine Anforderung, die den Prefer Header enthält.

PATCH https://graph.microsoft.com/beta/security/tiIndicators/{id}
Content-type: application/json
Prefer: return=representation

{
  "additionalInformation": "additionalInformation-after-update",
  "confidence": 42,
  "description": "description-after-update",
}

Antwort

Das folgende Beispiel zeigt die Antwort.

Hinweis

Das hier gezeigte Antwortobjekt wird möglicherweise zur besseren Lesbarkeit verkürzt.

HTTP/1.1 200 OK
Content-type: application/json

{
    "@odata.context": "https://graph.microsoft.com/beta/$metadata#Security/tiIndicators/$entity",
    "id": "e58c072b-c9bb-a5c4-34ce-eb69af44fb1e",
    "azureTenantId": "XXXXXXXXXXXXXXXXXXXXXXXXX",
    "action": null,
    "additionalInformation": "additionalInformation-after-update",
    "activityGroupNames": [],
    "confidence": 42,
    "description": "description-after-update",
}