Utilizar as APIs do Microsoft Graph para o Microsoft Threat Intelligence

As organizações que realizam a análise da infraestrutura de ameaças e recolhem informações sobre ameaças podem utilizar as APIs de Informações sobre Ameaças da Microsoft no Microsoft Graph para simplificar a triagem, a resposta a incidentes, a investigação de ameaças, a gestão de vulnerabilidades e os fluxos de trabalho dos analistas de informações sobre ameaças cibernéticas. Estas APIs fornecem informações sobre ameaças de classe mundial que ajudam a proteger a sua organização contra ameaças cibernéticas modernas. Pode identificar adversários e as respetivas operações, acelerar a deteção e a remediação e melhorar os seus investimentos e fluxos de trabalho de segurança.

Estas APIs de informações sobre ameaças permitem-lhe operacionalizar as informações encontradas na IU. Isto inclui informações concluídas nas formas de artigos e perfis de informações, machine intelligence, incluindo indicadores de compromisso (IoCs) e veredictos de reputação e, por fim, dados de melhoramento, incluindo DNS passivo, cookies, componentes e controladores.

Observação

As APIs do Microsoft Threat Intelligence estão disponíveis para todos os clientes com uma licença Microsoft Defender XDR e/ou Microsoft Sentinel. Não é necessária nenhuma licença separada para aceder a estas APIs.

Authorization

Para chamar as APIs de informações sobre ameaças no Microsoft Graph, a sua aplicação tem de adquirir um token de acesso. Para obter detalhes sobre tokens de acesso, confira Obter tokens de acesso para chamar o Microsoft Graph. A sua aplicação também precisa das permissões adequadas. Para obter mais informações, veja Permissões de informações sobre ameaças.

Permissões obrigatórias

São necessárias as seguintes permissões para aceder às APIs do Microsoft Threat Intelligence:

Tipo de permissão Permissões
Delegada (conta corporativa ou de estudante) ThreatIntelligence.Read
Application ThreatIntelligence.Read.All

Além disso, o utilizador que chama tem de ter, no mínimo, a função Leitor de Segurança atribuída.

Casos de uso comuns

As APIs de informações sobre ameaças enquadram-se em algumas categorias principais:

A tabela seguinte lista alguns casos de utilização comuns para as APIs de informações sobre ameaças.

Casos de uso Recursos REST Confira também
Leia artigos sobre informações sobre ameaças. artigo Métodos do artigo
Leia informações sobre um anfitrião que está atualmente ou estava anteriormente disponível na Internet e que o Microsoft Threat Intelligence detetou. Pode obter mais detalhes sobre um anfitrião, incluindo cookies associados, entradas de DNS passivas, reputação e muito mais. anfitrião,
hostCookie,
passiveDnsRecord,
hostReputation
Métodos do anfitrião
Leia informações sobre componentes Web observados num anfitrião. hostComponent Métodos de hostComponent
Leia informações sobre cookies observados num anfitrião. hostCookie Métodos de hostCookie
Descubra pares de anfitriões referenciais observados sobre um anfitrião. Os pares de anfitriões incluem detalhes como informações sobre redirecionamentos HTTP, consumo de CSS ou imagens de um anfitrião e muito mais. hostPair Métodos de hostPair
Descubra informações sobre as portas que o Microsoft Threat Intelligence observou num anfitrião, incluindo componentes nessas portas, o número de vezes que uma porta foi observada e o que cada resposta de faixa de porta de anfitrião contém. hostPort,
hostPortComponent,
hostPortBanner
Métodos de hostPort
Leia os dados do certificado SSL observadores num anfitrião. Estes dados incluem informações sobre o certificado SSL e a relação entre o anfitrião e o certificado SSL. hostSslCertificate,
sslCertificate
Métodos de hostSslCertificate
Ler controladores de Internet observados num anfitrião. hostTracker Métodos do hosttracker
Leia perfis de inteligência sobre atores de ameaças e ferramentas comuns de compromisso. intelligenceProfile,
intelligenceProfileIndicator
Métodos de intelligenceProfile
Ler registos DNS passivos (PDNS) sobre um anfitrião. passiveDnsRecord Métodos de passiveDnsRecord
Leia os dados do certificado SSL. Estas informações são autónomas dos detalhes sobre como o certificado SSL se relaciona com um anfitrião. sslCertificate Métodos de sslCertificate
Leia os detalhes do subdomínio de um anfitrião. subdomínio Métodos de subdomínio
Leia os detalhes sobre uma vulnerabilidade. vulnerabilidade Métodos de vulnerabilidade
Leia os detalhes da WHOIS de um anfitrião. whoisRecord Métodos de whoisRecord

Próximas etapas

As APIs de informações sobre ameaças no Microsoft Graph podem ajudar a proteger a sua organização contra ameaças cibernéticas modernas. Para saber mais:

  • Examine os métodos e as propriedades dos recursos mais úteis para o seu cenário.
  • Experimente a API no Explorador do Graph.