Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As organizações que realizam a análise da infraestrutura de ameaças e recolhem informações sobre ameaças podem utilizar as APIs de Informações sobre Ameaças da Microsoft no Microsoft Graph para simplificar a triagem, a resposta a incidentes, a investigação de ameaças, a gestão de vulnerabilidades e os fluxos de trabalho dos analistas de informações sobre ameaças cibernéticas. Estas APIs fornecem informações sobre ameaças de classe mundial que ajudam a proteger a sua organização contra ameaças cibernéticas modernas. Pode identificar adversários e as respetivas operações, acelerar a deteção e a remediação e melhorar os seus investimentos e fluxos de trabalho de segurança.
Estas APIs de informações sobre ameaças permitem-lhe operacionalizar as informações encontradas na IU. Isto inclui informações concluídas nas formas de artigos e perfis de informações, machine intelligence, incluindo indicadores de compromisso (IoCs) e veredictos de reputação e, por fim, dados de melhoramento, incluindo DNS passivo, cookies, componentes e controladores.
Observação
As APIs do Microsoft Threat Intelligence estão disponíveis para todos os clientes com uma licença Microsoft Defender XDR e/ou Microsoft Sentinel. Não é necessária nenhuma licença separada para aceder a estas APIs.
Authorization
Para chamar as APIs de informações sobre ameaças no Microsoft Graph, a sua aplicação tem de adquirir um token de acesso. Para obter detalhes sobre tokens de acesso, confira Obter tokens de acesso para chamar o Microsoft Graph. A sua aplicação também precisa das permissões adequadas. Para obter mais informações, veja Permissões de informações sobre ameaças.
Permissões obrigatórias
São necessárias as seguintes permissões para aceder às APIs do Microsoft Threat Intelligence:
| Tipo de permissão | Permissões |
|---|---|
| Delegada (conta corporativa ou de estudante) | ThreatIntelligence.Read |
| Application | ThreatIntelligence.Read.All |
Além disso, o utilizador que chama tem de ter, no mínimo, a função Leitor de Segurança atribuída.
Casos de uso comuns
As APIs de informações sobre ameaças enquadram-se em algumas categorias principais:
- Detalhes escritos sobre uma ameaça ou ator de ameaças, como artigo e intelligenceProfile.
- Propriedades sobre um anfitrião, como hostCookie, passiveDns ou whois.
A tabela seguinte lista alguns casos de utilização comuns para as APIs de informações sobre ameaças.
| Casos de uso | Recursos REST | Confira também |
|---|---|---|
| Leia artigos sobre informações sobre ameaças. | artigo | Métodos do artigo |
| Leia informações sobre um anfitrião que está atualmente ou estava anteriormente disponível na Internet e que o Microsoft Threat Intelligence detetou. Pode obter mais detalhes sobre um anfitrião, incluindo cookies associados, entradas de DNS passivas, reputação e muito mais. |
anfitrião, hostCookie, passiveDnsRecord, hostReputation |
Métodos do anfitrião |
| Leia informações sobre componentes Web observados num anfitrião. | hostComponent | Métodos de hostComponent |
| Leia informações sobre cookies observados num anfitrião. | hostCookie | Métodos de hostCookie |
| Descubra pares de anfitriões referenciais observados sobre um anfitrião. Os pares de anfitriões incluem detalhes como informações sobre redirecionamentos HTTP, consumo de CSS ou imagens de um anfitrião e muito mais. | hostPair | Métodos de hostPair |
| Descubra informações sobre as portas que o Microsoft Threat Intelligence observou num anfitrião, incluindo componentes nessas portas, o número de vezes que uma porta foi observada e o que cada resposta de faixa de porta de anfitrião contém. |
hostPort, hostPortComponent, hostPortBanner |
Métodos de hostPort |
| Leia os dados do certificado SSL observadores num anfitrião. Estes dados incluem informações sobre o certificado SSL e a relação entre o anfitrião e o certificado SSL. |
hostSslCertificate, sslCertificate |
Métodos de hostSslCertificate |
| Ler controladores de Internet observados num anfitrião. | hostTracker | Métodos do hosttracker |
| Leia perfis de inteligência sobre atores de ameaças e ferramentas comuns de compromisso. |
intelligenceProfile, intelligenceProfileIndicator |
Métodos de intelligenceProfile |
| Ler registos DNS passivos (PDNS) sobre um anfitrião. | passiveDnsRecord | Métodos de passiveDnsRecord |
| Leia os dados do certificado SSL. Estas informações são autónomas dos detalhes sobre como o certificado SSL se relaciona com um anfitrião. | sslCertificate | Métodos de sslCertificate |
| Leia os detalhes do subdomínio de um anfitrião. | subdomínio | Métodos de subdomínio |
| Leia os detalhes sobre uma vulnerabilidade. | vulnerabilidade | Métodos de vulnerabilidade |
| Leia os detalhes da WHOIS de um anfitrião. | whoisRecord | Métodos de whoisRecord |
Próximas etapas
As APIs de informações sobre ameaças no Microsoft Graph podem ajudar a proteger a sua organização contra ameaças cibernéticas modernas. Para saber mais:
- Examine os métodos e as propriedades dos recursos mais úteis para o seu cenário.
- Experimente a API no Explorador do Graph.