Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph.security
Importante
Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.
Representa evidencia relacionada con una alerta.
El tipo de base alertEvidence y sus tipos de evidencia derivados proporcionan una manera de organizar y realizar un seguimiento de los datos enriquecidos sobre cada artefacto involucrado en una alerta. Por ejemplo, una alerta sobre la dirección IP de un atacante que inicia sesión en un servicio en la nube con una cuenta de usuario en peligro puede realizar el seguimiento de las siguientes pruebas:
-
Evidencia de propiedad intelectual con los roles de
attackerysource, estado de corrección derunningy veredicto demalicious. -
Evidencia de aplicación en la nube con el rol de
contextual. -
Evidencia del buzón de la cuenta de usuario pirateada con el rol de
compromised.
Este recurso es el tipo base para los siguientes tipos de evidencia:
- activeDirectoryDomainEvidence
- aiAgentEvidence
- amazonResourceEvidence
- analyzedMessageEvidence
- azureResourceEvidence
- blobContainerEvidence
- blobEvidence
- cloudApplicationEvidence
- cloudLogonRequestEvidence
- cloudLogonSessionEvidence
- containerEvidence
- containerImageEvidence
- containerRegistryEvidence
- deviceEvidence
- dnsEvidence
- fileEvidence
- fileHashEvidence
- gitHubOrganizationEvidence
- gitHubRepoEvidence
- gitHubUserEvidence
- googleCloudResourceEvidence
- hostLogonSessionEvidence
- ioTDeviceEvidence
- ipEvidence
- kubernetesClusterEvidence
- kubernetesControllerEvidence
- kubernetesNamespaceEvidence
- kubernetesPodEvidence
- kubernetesSecretEvidence
- kubernetesServiceAccountEvidence
- kubernetesServiceEvidence
- mailboxConfigurationEvidence
- mailboxEvidence
- mailClusterEvidence
- malwareEvidencia
- networkConnectionEvidence
- nicEvidence
- oauthApplicationEvidence
- processEvidence
- registryKeyEvidence
- registryValueEvidence
- sasTokenEvidence
- securityGroupEvidence
- servicePrincipalEvidence
- submissionMailEvidence
- teamsMessageEvidence
- urlEvidencia
- userEvidence
Propiedades
| Propiedad | Tipo | Descripción |
|---|---|---|
| createdDateTime | DateTimeOffset | La fecha y hora en que se creó la evidencia y se agregó a la alerta. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. |
| detailedRoles | Colección string | Descripción detallada de los roles de entidad en una alerta. Los valores son de forma libre. |
| remediationStatus | microsoft.graph.security.evidenceRemediationStatus | Estado de la acción de corrección realizada. Los valores posibles son: none, remediated, prevented, blockedpendingApprovalnotFoundactivepartiallyRemediatedunknownFutureValuedeclinedunremediatedrunning, . Use el encabezado de Prefer: include-unknown-enum-members solicitud para obtener los siguientes valores de esta enumeración evolutiva: active, pendingApproval, declined, unremediated, running, partiallyRemediated. |
| remediationStatusDetails | Cadena | Detalles sobre el estado de corrección. |
| roles | colección microsoft.graph.security.evidenceRole | Los roles que una entidad de evidencia representa en una alerta, por ejemplo, una dirección IP asociada con un atacante tiene el rol de evidencia Atacante. |
| tags | Colección string | Matriz de etiquetas personalizadas asociadas a una instancia de evidencia, por ejemplo, para indicar un grupo de dispositivos, activos de alto valor, etc. |
| Veredicto | microsoft.graph.security.evidenceVerdict | La decisión fue tomada mediante una investigación automatizada. Los valores posibles son: unknown, suspicious, malicious, noThreatsFound, unknownFutureValue. |
valores de detectionSource
| Valor | Descripción |
|---|---|
| se detectó | Se detectó un producto de la amenaza que se ejecutó. |
| bloqueado | La amenaza se remedió en tiempo de ejecución. |
| no se ha podido evitar | Se ha impedido que se produzca la amenaza (ejecución, descarga, etc.). |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Valores de evidenceRemediationStatus
| Member | Descripción |
|---|---|
| ninguno | No se encontraron amenazas. |
| Corregido | La acción de corrección se ha completado correctamente. |
| no se ha podido evitar | Se impidió que la amenaza se ejecutara. |
| bloqueado | La amenaza se bloqueó mientras se ejecutaba. |
| no encontrado | No se encontró la evidencia. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
| activo | La investigación se está ejecutando o pendiente y la corrección aún no se ha completado. |
| pendingApproval | La acción de corrección está pendiente de aprobación. |
| rechazado | Se ha rechazado la acción de corrección. |
| Sin corregir | La investigación deshizo la corrección y se recuperó la entidad. |
| en ejecución | La acción de corrección se está ejecutando. |
| parcialmente corregido | La amenaza fue parcialmente remediada. |
Valores de evidenceRole
| Member | Descripción |
|---|---|
| desconocido | Se desconoce el papel de la evidencia. |
| plataforma de | Una entidad que surgió probablemente benigna, pero se informó como un efecto secundario de la acción de un atacante; por ejemplo, el proceso de services.exe benigno se usó para iniciar un servicio malintencionado. |
| examinados | Una entidad identificada como objetivo de acciones de detección, exploración o reconocimiento, por ejemplo, se utilizó un escáner de puerto para examinar una red. |
| source | La entidad desde la que se originó la actividad, por ejemplo, dispositivo, usuario, dirección IP, etc. |
| destino | La entidad a la que se envió la actividad, por ejemplo, dispositivo, usuario, dirección IP, etc. |
| creado | La entidad se creó como resultado de las acciones de un atacante, por ejemplo, se creó una cuenta de usuario. |
| agregado | La entidad se agregó como resultado de las acciones de un atacante. Por ejemplo, se agregó una cuenta de usuario a un grupo de permisos. |
| en peligro | La entidad se vio comprometida y está bajo el control de un atacante. Por ejemplo, una cuenta de usuario se puso en peligro y se usó para iniciar sesión en un servicio en la nube. |
| edited | Un atacante ha editado o cambiado la entidad. Por ejemplo, la clave del Registro de un servicio se editó para que apuntara a la ubicación de una nueva carga malintencionada. |
| atacado | La entidad fue atacada. Por ejemplo, un dispositivo fue blanco de un ataque DDoS. |
| atacante | La entidad representa al atacante. Por ejemplo, la dirección IP del atacante observó el inicio de sesión en un servicio en la nube con una cuenta de usuario en peligro. |
| commandAndControl | La entidad se está utilizando para comando y control. Por ejemplo, un dominio C2 (comando y control) utilizado por malware. |
| cargado | Un proceso bajo el control de un atacante cargó la entidad. Por ejemplo, una DLL se cargó en un proceso controlado por un atacante. |
| Datos sospechosos | Se sospecha que la entidad es malintencionada o está controlada por un atacante, pero no ha sido incriminada. |
| policyViolator | La entidad infringe una directiva definida por el cliente. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Valores de evidenceVerdict
| Member | Descripción |
|---|---|
| desconocido | No se determinó ningún veredicto para la evidencia. |
| Datos sospechosos | Acciones de corrección recomendadas en espera de aprobación. |
| malintencionado | Se determinó que la evidencia era maliciosa. |
| noThreatsFound | No se detectó ninguna amenaza, la evidencia es benigna. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Relaciones
Ninguna.
Representación JSON
La siguiente representación JSON muestra el tipo de recurso.
{
"@odata.type": "#microsoft.graph.security.alertEvidence",
"createdDateTime": "String (timestamp)",
"verdict": "String",
"remediationStatus": "String",
"remediationStatusDetails": "String",
"roles": [
"String"
],
"detailedRoles": [
"String"
],
"tags": [
"String"
]
}