tiIndicator-Ressourcentyp (veraltet)

Namespace: microsoft.graph

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Hinweis

Die tiIndicator-Entität ist veraltet.

Stellt Daten dar, die zur Identifizierung böswilliger Aktivitäten verwendet werden.

Wenn Ihre organization mit Bedrohungsindikatoren arbeitet, indem sie entweder eigene Indikatoren generiert, sie aus Open Source-Feeds bezieht, mit Partnerorganisationen oder Communitys teilt oder Datenfeeds kauft, können Sie diese Indikatoren in verschiedenen Sicherheitstools zum Abgleich mit Protokolldaten verwenden. Mit der tiIndicators-Entität können Sie Ihre Bedrohungsindikatoren in Microsoft-Sicherheitstools für die Aktionen Zulassen, Blockieren oder Benachrichtigen hochladen.

Über tiIndicator hochgeladene Bedrohungsindikatoren werden mit Microsoft Threat Intelligence verwendet, um eine maßgeschneiderte Sicherheitslösung für Ihre Organization bereitzustellen. Wenn Sie die tiIndicator-Entität verwenden, geben Sie die Microsoft-Sicherheitslösung, für die Sie die Indikatoren verwenden möchten, über die targetProduct-Eigenschaft an und geben Sie die Aktion (zulassen, blockieren oder Warnung) an, auf die die Sicherheitslösung die Indikatoren über die action-Eigenschaft anwenden soll.

Derzeit unterstützt targetProduct die folgenden Produkte:

  • Microsoft Defender for Endpoint – Unterstützt die folgenden tiIndicators-Methoden:

    Hinweis

    Die folgenden Indikatortypen werden von Microsoft Defender for Endpoint targetProduct unterstützt:

    • Dateien
    • IP-Adressen: Microsoft Defender für Endpunkt unterstützt nur Ziel-IPv4/IPv6 – legen Sie die Eigenschaft in den Eigenschaften networkDestinationIPv4 oder networkDestinationIPv6 in der Microsoft Graph-Sicherheits-API tiIndicator fest.
    • URLs/Domänen

    Für Microsoft Defender for Endpoint gilt ein Grenzwert von 15.000 Indikatoren pro Mandant.

  • Microsoft Sentinel – Die aktuellsten und detailliertesten Anweisungen zum Senden von intelligenten Indikatoren für Bedrohungen an Microsoft Sentinel finden Sie unter Verbinden Ihrer Threat Intelligence-Plattform mit Microsoft Sentinel mithilfe der Upload-API.

Ausführliche Informationen zu den unterstützten Indikatortypen und den Beschränkungen der Indikatoranzahl pro Mandant finden Sie unter Verwalten von Indikatoren.

Methoden

Methode Rückgabetyp Beschreibung
Get tiIndicator Lesen Sie Eigenschaften und Beziehungen des tiIndicator-Objekts.
Create tiIndicator Erstellen Sie einen neuen tiIndicator, indem Sie in die tiIndicators-Sammlung buchen.
List tiIndicator-Sammlung Abrufen einer tiIndicator-Objektsammlung.
Update tiIndicator tiIndicator-Objekt aktualisieren.
Löschen Keine tiIndicator-Objekt löschen.
Mehrere löschen Keine Löschen Sie mehrere tiIndicator-Objekte.
Mehrere nach externer ID löschen Keine Löschen mehrerer tiIndicator-Objekte nach der externalId Eigenschaft.
Mehrere übermitteln tiIndicator-Sammlung Erstellen Sie neue tiIndicators, indem Sie eine tiIndicators-Sammlung buchen.
Mehrere aktualisieren tiIndicator-Sammlung Aktualisieren Sie mehrere tiIndicator-Objekte.

Von den einzelnen Zielprodukten unterstützte Methoden

Methode Azure Sentinel Microsoft Defender für Endpunkt
Create tiIndicator Erforderliche Felder sind: action, azureTenantId, description, expirationDateTime, targetProduct, threatTypetlpLevel, , und mindestens eine E-Mail-, Netzwerk- oder Dateibeobachtungsdatei. Erforderliche Felder sind: action, und einer der folgenden Werte: domainName, url, networkDestinationIPv4, networkDestinationIPv6fileHashValue , (muss im Falle von angegeben fileHashType werdenfileHashValue).
Submit tiIndicators Beziehen Sie sich auf die Methode tiIndicator erstellen für die erforderlichen Felder für jeden tiIndicator. Es gibt ein Limit von 100 tiIndicators pro Anforderung. Beziehen Sie sich auf die Methode tiIndicator erstellen für die erforderlichen Felder für jeden tiIndicator. Es gibt ein Limit von 100 tiIndicators pro Anforderung.
Update tiIndicator Erforderliche Felder sind: id, expirationDateTime, targetProduct.
Bearbeitbare Felder sind: action, activityGroupNames, additionalInformation, confidencedescriptiondiamondModelexpirationDateTimeexternalIdisActivekillChainknownFalsePositiveslastReportedDateTimemalwareFamilyNamespassiveOnlyseveritytagstlpLevel
Erforderliche Felder sind: id, expirationDateTime, targetProduct.
Bearbeitbare Felder sind: expirationDateTime, severity, description.
TI-Indikatoren aktualisieren Siehe die Methode tiIndicator aktualisieren für erforderliche und bearbeitbare Felder für jeden tiIndicator.

Dateiproblem

Delete tiIndicator Pflichtfeld ist: id. Pflichtfeld ist: id.
TI-Indikatoren löschen Siehe die Methode tiIndicator löschen oben für das Pflichtfeld für jeden tiIndicator.

Dateiproblem

Eigenschaften

Eigenschaft Typ Beschreibung
Aktion string Die Aktion, die angewendet werden soll, wenn der Indikator innerhalb des targetProduct-Sicherheitstools abgeglichen wird. Mögliche Werte sind: unknown, allow, block, alert. Erforderlich.
activityGroupNames Zeichenfolgensammlung Die Namen der Cyberbedrohungserkennung für die Parteien, die für die böswilligen Aktivitäten verantwortlich sind, die vom Bedrohungsindikator abgedeckt werden.
additionalInformation Zeichenfolge Ein Catchall-Bereich für zusätzliche Daten aus dem Indikator, die nicht speziell von anderen tiIndicator-Eigenschaften abgedeckt werden. Das von targetProduct angegebene Sicherheitstool verwendet diese Daten normalerweise nicht.
azureTenantId String Wird vom System gestempelt, wenn die Anzeige aufgenommen wird. Die Microsoft Entra-Mandanten-ID des übermittelnden Clients. Erforderlich.
confidence Int32 Eine Ganzzahl, die die Zuverlässigkeit angibt, mit der die Daten innerhalb des Indikators schädliches Verhalten genau identifizieren. Zulässige Werte sind 0 bis 100, wobei 100 der höchste Wert ist.
description Zeichenfolge Kurze Beschreibung (mind. 100 Zeichen) der durch den Indikator dargestellten Bedrohung. Erforderlich.
diamondModel diamondModel Der Bereich des Diamantmodells, in dem dieser Indikator vorhanden ist. Mögliche Werte sind: unknown, adversary, capability, infrastructure, victim.
expirationDateTime DateTimeOffset DateTime-Zeichenfolge, die angibt, wann der Indikator abläuft. Alle Indikatoren müssen ein Ablaufdatum aufweisen, um zu vermeiden, dass veraltete Indikatoren im System verbleiben. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z. Erforderlich.
externalId Zeichenfolge Eine Identifikationsnummer, die den Indikator wieder an das System des Indikatoranbieters bindet (z. B. ein Fremdschlüssel).
id Zeichenfolge Wird vom System erstellt, wenn der Indikator aufgenommen wird. Generierte GUID/eindeutiger Bezeichner. Schreibgeschützt.
ingestedDateTime DateTimeOffset Wird vom System gestempelt, wenn die Anzeige aufgenommen wird. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z
isActive Boolean Wird verwendet, um Indikatoren innerhalb des Systems zu deaktivieren. Standardmäßig wird jeder übermittelte Indikator als aktiv festgelegt. Anbieter können jedoch vorhandene Indikatoren mit dieser Einstellung auf "False" übermitteln, um Indikatoren im System zu deaktivieren.
killChain killChain-Sammlung Ein JSON-Zeichenfolgenarray, das beschreibt, auf welchen Punkt oder welche Punkte in der Kill Chain dieser Indikator abzielt. Die genauen Werte finden Sie unten unter "killChain-Werte".
knownFalsePositives Zeichenfolge Szenarien, in denen der Indikator falsch positive Ergebnisse verursachen kann. Dieser Text sollte für Menschen lesbar sein.
lastReportedDateTime DateTimeOffset Der Zeitpunkt, zu dem die Anzeige zuletzt angezeigt wurde. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z
malwareFamilyNames String collection Der Familienname der Schadsoftware, der einem Indikator zugeordnet ist, sofern vorhanden. Microsoft bevorzugt nach Möglichkeit den Familiennamen der Microsoft-Schadsoftware, der über die Windows Defender Security Intelligence-Bedrohungslexikon gefunden werden kann.
passiveOnly Boolean Bestimmt, ob der Indikator ein Ereignis auslösen soll, das für einen Endbenutzer sichtbar ist. Wenn diese Option auf "true" festgelegt ist, benachrichtigen Sicherheitstools den Endbenutzer nicht darüber, dass ein "Treffer" aufgetreten ist. Dies wird von Sicherheitsprodukten meist als Überwachungs- oder stiller Modus behandelt, da sie lediglich protokollieren, dass eine Übereinstimmung aufgetreten ist, die Aktion jedoch nicht ausgeführt wird. Standardwert ist "false".
Schweregrad Int32 Eine ganze Zahl, die den Schweregrad des bösartigen Verhaltens darstellt, das anhand der Daten innerhalb des Indikators identifiziert wird. Zulässige Werte sind 0 bis 5, wobei 5 der schwerwiegendste Wert und Null überhaupt nicht schwerwiegend ist. Der Standardwert ist 3.
tags Zeichenfolgenauflistung Ein JSON-Zeichenfolgenarray zum Speichern beliebiger Tags/Schlüsselwörter.
targetProduct Zeichenfolge Ein Zeichenfolgenwert, der ein einzelnes Wertpapierprodukt darstellt, auf das der Indikator angewendet werden soll. Zulässige Werte sind: Azure Sentinel, Microsoft Defender ATP. Erforderlich
Bedrohungstyp Bedrohungstyp Jeder Indikator muss über einen gültigen Bedrohungstyp für den Indikator verfügen. Die möglichen Werte sind: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrlPUAMalwareProxyPhishingWatchList. Erforderlich.
tlpLevel tlpLevel Traffic Light Protocol-Wert für die Anzeige. Mögliche Werte sind: unknown, white, green, amber, red. Erforderlich.

Indikatorobservables – E-Mail

Eigenschaft Typ Beschreibung
emailEncoding Zeichenfolge Der in der E-Mail verwendete Textcodierungstyp.
emailLanguage Zeichenfolge Die Sprache der E-Mail.
emailRecipient Zeichenfolge E-Mail-Adresse des Empfängers.
emailSenderAddress Zeichenfolge E-Mail-Adresse des Angreifers|Opfers.
emailSenderName Zeichenfolge Angezeigter Name des Angreifers|Opfers.
emailSourceDomain Zeichenfolge In der E-Mail verwendete Domäne.
emailSourceIpAddress Zeichenfolge IP-Adresse der E-Mail-Adresse.
emailSubject Zeichenfolge Betreffzeile der E-Mail.
emailXMailer Zeichenfolge In der E-Mail verwendeter X-Mailer-Wert.

Indikatorobservablen – Datei

Eigenschaft Typ Beschreibung
fileCompileDateTime DateTimeOffset DateTime, wann die Datei kompiliert wurde. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z
fileCreatedDateTime DateTimeOffset DateTime, als die Datei erstellt wurde. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z
fileHashType string Der in fileHashValue gespeicherte Hash-Typ. Mögliche Werte sind: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph.
fileHashValue Zeichenfolge Der Hashwert der Datei.
fileMutexName Zeichenfolge Mutex-Name, der bei dateibasierten Erkennungen verwendet wird.
fileName Zeichenfolge Name der Datei, wenn der Indikator dateibasiert ist. Mehrere Dateinamen können durch Kommas getrennt werden.
filePacker Zeichenfolge Der Packer, mit dem die betreffende Datei erstellt wurde.
Dateipfad Zeichenfolge Pfad der Kompromittierung. Kann ein Windows- oder *nix-Pfad sein.
Dateigröße Int64 Die Größe der Datei in Bytes.
Dateityp Zeichenfolge Textbeschreibung des Dateityps. Zum Beispiel "Word-Dokument" oder "Binär".

Observablen des Indikators – Netzwerk

Eigenschaft Typ Beschreibung
Domänname Zeichenfolge Diesem Indikator zugeordneter Domänenname. Muss das Format subdomain.domain.topleveldomain haben (z. B. baddomain.domain.net)
networkCidrBlock Zeichenfolge CIDR-Blocknotation Darstellung des Netzwerks, auf das in diesem Indikator verwiesen wird. Verwenden Sie diese Option nur, wenn Quelle und Ziel nicht identifiziert werden können.
networkDestinationAsn Int32 Der Bezeichner des autonomen Zielsystems des Netzwerks, auf das im Indikator verwiesen wird.
networkDestinationCidrBlock Zeichenfolge CIDR-Blocknotation Darstellung des Zielnetzwerks in diesem Indikator.
networkDestinationIPv4 Zeichenfolge IPv4-IP-Adressziel.
networkDestinationIPv6 Zeichenfolge IPv6-IP-Adressziel.
networkDestinationPort Int32 TCP-Portziel.
networkIPv4 Zeichenfolge IPv4-IP-Adresse. Verwenden Sie diese Option nur, wenn Quelle und Ziel nicht identifiziert werden können.
networkIPv6 Zeichenfolge IPv6-IP-Adresse. Verwenden Sie diese Option nur, wenn Quelle und Ziel nicht identifiziert werden können.
networkPort Int32 TCP-Port. Verwenden Sie diese Option nur, wenn Quelle und Ziel nicht identifiziert werden können.
networkProtocol Int32 Dezimale Darstellung des Protokollfelds im IPv4-Header.
networkSourceAsn Int32 Der Quellbezeichner des autonomen Systems des Netzwerks, auf das im Indikator verwiesen wird.
networkSourceCidrBlock Zeichenfolge CIDR-Blocknotation Darstellung des Quellnetzwerks in diesem Indikator
networkSourceIPv4 Zeichenfolge IPv4-IP-Adresse Quelle.
networkSourceIPv6 Zeichenfolge IPv6-IP-Adresse Quelle.
networkSourcePort Int32 TCP-Portquelle.
url Zeichenfolge Uniform Resource Locator. Diese URL muss RFC 1738 entsprechen.
userAgent Zeichenfolge User-Agent Zeichenfolge aus einer Webanforderung, die auf eine Kompromittierung hinweisen könnte.

diamondModel-Werte

Informationen zu diesem Modell finden Sie unter Das Diamantmodell.

Element Wert Beschreibung
unknown 0
Angreifer 1 Der Indikator beschreibt den Gegner.
Fähigkeit 2 Indikator ist eine Fähigkeit des Gegners.
Infrastruktur 3 Der Indikator beschreibt die Infrastruktur des Gegners.
Opfer 4 Der Indikator beschreibt das Opfer des Gegners.
unknownFutureValue 127

killChain-Werte

Member Beschreibung
Actions Gibt an, dass der Angreifer das kompromittierte System nutzt, um Aktionen wie einen verteilten Denial-of-Service-Angriff durchzuführen.
C2 Stellt den Kontrollkanal dar, über den ein kompromittiertes System manipuliert wird.
Übermittlung Der Prozess der Verteilung des Exploit-Codes an die Opfer (z. B. USB, E-Mail, Websites).
Ausbeutung Der Exploit-Code, der Sicherheitsrisiken ausnutzt (z. B. Codeausführung).
Installation Installieren von Schadsoftware nach dem Ausnutzen einer Sicherheitsanfälligkeit.
Reconnaissance Der Indikator ist ein Beweis dafür, dass eine Aktivitätsgruppe Informationen sammelt, die bei einem zukünftigen Angriff verwendet werden sollen.
Bewaffnung Umwandlung einer Sicherheitsanfälligkeit in Exploit-Code (z. B. Schadsoftware).

threatType-Werte

Member Beschreibung
Botnet Der Indikator zeigt einen Botnet-Knoten bzw. ein Botnet-Mitglied an.
C2 Der Indikator beschreibt einen Befehls- & Kontrollknoten eines Botnets.
CryptoMining Datenverkehr, der diese Netzwerkadresse / URL betrifft, ist ein Hinweis auf CyrptoMining / Ressourcenmissbrauch.
Darknet Indikator ist der eines Darknet-Knotens/-Netzwerks.
DDoS Indikatoren, die sich auf eine aktive oder bevorstehende DDoS-Kampagne beziehen.
MaliciousUrl URL, die Schadsoftware bereitstellt.
Schadsoftware Indikator, der eine oder mehrere schädliche Dateien beschreibt.
Phishing Indikatoren im Zusammenhang mit einer Phishing-Kampagne.
Proxy Indikator ist der eines Proxy-Dienstes.
PUA Potenziell unerwünschte Anwendung.
WatchList Dies ist der generische Bucket für Indikatoren, für die die Bedrohung nicht bestimmt werden kann oder die manuell interpretiert werden müssen. Partner, die Daten an das System übermitteln, sollten diese Eigenschaft nicht verwenden.

tlpLevel-Werte

Jeder Indikator muss außerdem einen Traffic Light Protocol-Wert aufweisen, wenn er übermittelt wird. Dieser Wert stellt die Vertraulichkeit und den Freigabebereich eines bestimmten Indikators dar.

Member Beschreibung
Weiß Freigabebereich: Unbegrenzt. Indikatoren können frei und ohne Einschränkungen geteilt werden.
Grün Freigabebereich: Community. Indikatoren können mit der Sicherheitscommunity geteilt werden.
Amber Freigabebereich: Begrenzt. Dies ist die Standardeinstellung für Indikatoren und beschränkt die Freigabe auf diejenigen mit einem "Need-to-know": 1) Dienste und Servicebetreiber, die Threat Intelligence implementieren, 2) Kunden, deren Systeme ein Verhalten zeigen, das mit dem Indikator übereinstimmt.
Rot Freigabebereich: Persönlich. Diese Indikatoren sollen nur direkt und vorzugsweise persönlich mitgeteilt werden. In der Regel werden rote TLP-Indikatoren aufgrund ihrer vordefinierten Einschränkungen nicht aufgenommen. Wenn TLP Red-Indikatoren übermittelt werden, sollte die Eigenschaft "PassiveOnly" ebenfalls festgelegt True werden.

Beziehungen

Keine.

JSON-Darstellung

Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.

{
  "action": "string",
  "activityGroupNames": ["String"],
  "additionalInformation": "String",
  "azureTenantId": "String",
  "confidence": 1024,
  "description": "String",
  "diamondModel": "string",
  "domainName": "String",
  "emailEncoding": "String",
  "emailLanguage": "String",
  "emailRecipient": "String",
  "emailSenderAddress": "String",
  "emailSenderName": "String",
  "emailSourceDomain": "String",
  "emailSourceIpAddress": "String",
  "emailSubject": "String",
  "emailXMailer": "String",
  "expirationDateTime": "String (timestamp)",
  "externalId": "String",
  "fileCompileDateTime": "String (timestamp)",
  "fileCreatedDateTime": "String (timestamp)",
  "fileHashType": "string",
  "fileHashValue": "String",
  "fileMutexName": "String",
  "fileName": "String",
  "filePacker": "String",
  "filePath": "String",
  "fileSize": 1024,
  "fileType": "String",
  "id": "String (identifier)",
  "ingestedDateTime": "String (timestamp)",
  "isActive": true,
  "killChain": ["String"],
  "knownFalsePositives": "String",
  "lastReportedDateTime": "String (timestamp)",
  "malwareFamilyNames": ["String"],
  "networkCidrBlock": "String",
  "networkDestinationAsn": 1024,
  "networkDestinationCidrBlock": "String",
  "networkDestinationIPv4": "String",
  "networkDestinationIPv6": "String",
  "networkDestinationPort": 1024,
  "networkIPv4": "String",
  "networkIPv6": "String",
  "networkPort": 1024,
  "networkProtocol": 1024,
  "networkSourceAsn": 1024,
  "networkSourceCidrBlock": "String",
  "networkSourceIPv4": "String",
  "networkSourceIPv6": "String",
  "networkSourcePort": 1024,
  "passiveOnly": true,
  "severity": 1024,
  "tags": ["String"],
  "targetProduct": "String",
  "threatType": "String",
  "tlpLevel": "string",
  "url": "String",
  "userAgent": "String"
}