Tipo de recurso alertEvidence

Espacio de nombres: microsoft.graph.security

Importante

Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.

Representa evidencia relacionada con una alerta.

El tipo de base alertEvidence y sus tipos de evidencia derivados proporcionan una manera de organizar y realizar un seguimiento de los datos enriquecidos sobre cada artefacto involucrado en una alerta. Por ejemplo, una alerta sobre la dirección IP de un atacante que inicia sesión en un servicio en la nube con una cuenta de usuario en peligro puede realizar el seguimiento de las siguientes pruebas:

Este recurso es el tipo base para los siguientes tipos de evidencia:

Propiedades

Propiedad Tipo Descripción
createdDateTime DateTimeOffset La fecha y hora en que se creó la evidencia y se agregó a la alerta. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
detailedRoles Colección string Descripción detallada de los roles de entidad en una alerta. Los valores son de forma libre.
remediationStatus microsoft.graph.security.evidenceRemediationStatus Estado de la acción de corrección realizada. Los valores posibles son: none, remediated, prevented, blockedpendingApprovalnotFoundactivepartiallyRemediatedunknownFutureValuedeclinedunremediatedrunning, . Use el encabezado de Prefer: include-unknown-enum-members solicitud para obtener los siguientes valores de esta enumeración evolutiva: active, pendingApproval, declined, unremediated, running, partiallyRemediated.
remediationStatusDetails Cadena Detalles sobre el estado de corrección.
roles colección microsoft.graph.security.evidenceRole Los roles que una entidad de evidencia representa en una alerta, por ejemplo, una dirección IP asociada con un atacante tiene el rol de evidencia Atacante.
tags Colección string Matriz de etiquetas personalizadas asociadas a una instancia de evidencia, por ejemplo, para indicar un grupo de dispositivos, activos de alto valor, etc.
Veredicto microsoft.graph.security.evidenceVerdict La decisión fue tomada mediante una investigación automatizada. Los valores posibles son: unknown, suspicious, malicious, noThreatsFound, unknownFutureValue.

valores de detectionSource

Valor Descripción
se detectó Se detectó un producto de la amenaza que se ejecutó.
bloqueado La amenaza se remedió en tiempo de ejecución.
no se ha podido evitar Se ha impedido que se produzca la amenaza (ejecución, descarga, etc.).
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Valores de evidenceRemediationStatus

Member Descripción
ninguno No se encontraron amenazas.
Corregido La acción de corrección se ha completado correctamente.
no se ha podido evitar Se impidió que la amenaza se ejecutara.
bloqueado La amenaza se bloqueó mientras se ejecutaba.
no encontrado No se encontró la evidencia.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.
activo La investigación se está ejecutando o pendiente y la corrección aún no se ha completado.
pendingApproval La acción de corrección está pendiente de aprobación.
rechazado Se ha rechazado la acción de corrección.
Sin corregir La investigación deshizo la corrección y se recuperó la entidad.
en ejecución La acción de corrección se está ejecutando.
parcialmente corregido La amenaza fue parcialmente remediada.

Valores de evidenceRole

Member Descripción
desconocido Se desconoce el papel de la evidencia.
plataforma de Una entidad que surgió probablemente benigna, pero se informó como un efecto secundario de la acción de un atacante; por ejemplo, el proceso de services.exe benigno se usó para iniciar un servicio malintencionado.
examinados Una entidad identificada como objetivo de acciones de detección, exploración o reconocimiento, por ejemplo, se utilizó un escáner de puerto para examinar una red.
source La entidad desde la que se originó la actividad, por ejemplo, dispositivo, usuario, dirección IP, etc.
destino La entidad a la que se envió la actividad, por ejemplo, dispositivo, usuario, dirección IP, etc.
creado La entidad se creó como resultado de las acciones de un atacante, por ejemplo, se creó una cuenta de usuario.
agregado La entidad se agregó como resultado de las acciones de un atacante. Por ejemplo, se agregó una cuenta de usuario a un grupo de permisos.
en peligro La entidad se vio comprometida y está bajo el control de un atacante. Por ejemplo, una cuenta de usuario se puso en peligro y se usó para iniciar sesión en un servicio en la nube.
edited Un atacante ha editado o cambiado la entidad. Por ejemplo, la clave del Registro de un servicio se editó para que apuntara a la ubicación de una nueva carga malintencionada.
atacado La entidad fue atacada. Por ejemplo, un dispositivo fue blanco de un ataque DDoS.
atacante La entidad representa al atacante. Por ejemplo, la dirección IP del atacante observó el inicio de sesión en un servicio en la nube con una cuenta de usuario en peligro.
commandAndControl La entidad se está utilizando para comando y control. Por ejemplo, un dominio C2 (comando y control) utilizado por malware.
cargado Un proceso bajo el control de un atacante cargó la entidad. Por ejemplo, una DLL se cargó en un proceso controlado por un atacante.
Datos sospechosos Se sospecha que la entidad es malintencionada o está controlada por un atacante, pero no ha sido incriminada.
policyViolator La entidad infringe una directiva definida por el cliente.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Valores de evidenceVerdict

Member Descripción
desconocido No se determinó ningún veredicto para la evidencia.
Datos sospechosos Acciones de corrección recomendadas en espera de aprobación.
malintencionado Se determinó que la evidencia era maliciosa.
noThreatsFound No se detectó ninguna amenaza, la evidencia es benigna.
unknownFutureValue Valor centinela de enumeración evolutiva. No usar.

Relaciones

Ninguna.

Representación JSON

La siguiente representación JSON muestra el tipo de recurso.

{
  "@odata.type": "#microsoft.graph.security.alertEvidence",
  "createdDateTime": "String (timestamp)",
  "verdict": "String",
  "remediationStatus": "String",
  "remediationStatusDetails": "String",
  "roles": [
    "String"
  ],
  "detailedRoles": [
    "String"
  ],
  "tags": [
    "String"
  ]
}