Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph
Wichtig
Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.
Hinweis
Die tiIndicator-Entität ist veraltet.
Stellt Daten dar, die zur Identifizierung böswilliger Aktivitäten verwendet werden.
Wenn Ihre organization mit Bedrohungsindikatoren arbeitet, indem sie entweder eigene Indikatoren generiert, sie aus Open Source-Feeds bezieht, mit Partnerorganisationen oder Communitys teilt oder Datenfeeds kauft, können Sie diese Indikatoren in verschiedenen Sicherheitstools zum Abgleich mit Protokolldaten verwenden. Mit der tiIndicators-Entität können Sie Ihre Bedrohungsindikatoren in Microsoft-Sicherheitstools für die Aktionen Zulassen, Blockieren oder Benachrichtigen hochladen.
Über tiIndicator hochgeladene Bedrohungsindikatoren werden mit Microsoft Threat Intelligence verwendet, um eine maßgeschneiderte Sicherheitslösung für Ihre Organization bereitzustellen. Wenn Sie die tiIndicator-Entität verwenden, geben Sie die Microsoft-Sicherheitslösung, für die Sie die Indikatoren verwenden möchten, über die targetProduct-Eigenschaft an und geben Sie die Aktion (zulassen, blockieren oder Warnung) an, auf die die Sicherheitslösung die Indikatoren über die action-Eigenschaft anwenden soll.
Derzeit unterstützt targetProduct die folgenden Produkte:
Microsoft Defender for Endpoint – Unterstützt die folgenden tiIndicators-Methoden:
Hinweis
Die folgenden Indikatortypen werden von Microsoft Defender for Endpoint targetProduct unterstützt:
- Dateien
- IP-Adressen: Microsoft Defender für Endpunkt unterstützt nur Ziel-IPv4/IPv6 – legen Sie die Eigenschaft in den Eigenschaften networkDestinationIPv4 oder networkDestinationIPv6 in der Microsoft Graph-Sicherheits-API tiIndicator fest.
- URLs/Domänen
Für Microsoft Defender for Endpoint gilt ein Grenzwert von 15.000 Indikatoren pro Mandant.
Microsoft Sentinel – Die aktuellsten und detailliertesten Anweisungen zum Senden von intelligenten Indikatoren für Bedrohungen an Microsoft Sentinel finden Sie unter Verbinden Ihrer Threat Intelligence-Plattform mit Microsoft Sentinel mithilfe der Upload-API.
Ausführliche Informationen zu den unterstützten Indikatortypen und den Beschränkungen der Indikatoranzahl pro Mandant finden Sie unter Verwalten von Indikatoren.
Methoden
| Methode | Rückgabetyp | Beschreibung |
|---|---|---|
| Get | tiIndicator | Lesen Sie Eigenschaften und Beziehungen des tiIndicator-Objekts. |
| Create | tiIndicator | Erstellen Sie einen neuen tiIndicator, indem Sie in die tiIndicators-Sammlung buchen. |
| List | tiIndicator-Sammlung | Abrufen einer tiIndicator-Objektsammlung. |
| Update | tiIndicator | tiIndicator-Objekt aktualisieren. |
| Löschen | Keine | tiIndicator-Objekt löschen. |
| Mehrere löschen | Keine | Löschen Sie mehrere tiIndicator-Objekte. |
| Mehrere nach externer ID löschen | Keine | Löschen mehrerer tiIndicator-Objekte nach der externalId Eigenschaft. |
| Mehrere übermitteln | tiIndicator-Sammlung | Erstellen Sie neue tiIndicators, indem Sie eine tiIndicators-Sammlung buchen. |
| Mehrere aktualisieren | tiIndicator-Sammlung | Aktualisieren Sie mehrere tiIndicator-Objekte. |
Von den einzelnen Zielprodukten unterstützte Methoden
| Methode | Azure Sentinel | Microsoft Defender für Endpunkt |
|---|---|---|
| Create tiIndicator | Erforderliche Felder sind: action, azureTenantId, description, expirationDateTime, targetProduct, threatTypetlpLevel, , und mindestens eine E-Mail-, Netzwerk- oder Dateibeobachtungsdatei. |
Erforderliche Felder sind: action, und einer der folgenden Werte: domainName, url, networkDestinationIPv4, networkDestinationIPv6fileHashValue , (muss im Falle von angegeben fileHashType werdenfileHashValue). |
| Submit tiIndicators | Beziehen Sie sich auf die Methode tiIndicator erstellen für die erforderlichen Felder für jeden tiIndicator. Es gibt ein Limit von 100 tiIndicators pro Anforderung. | Beziehen Sie sich auf die Methode tiIndicator erstellen für die erforderlichen Felder für jeden tiIndicator. Es gibt ein Limit von 100 tiIndicators pro Anforderung. |
| Update tiIndicator | Erforderliche Felder sind: id, expirationDateTime, targetProduct. Bearbeitbare Felder sind: action, activityGroupNames, additionalInformation, confidencedescriptiondiamondModelexpirationDateTimeexternalIdisActivekillChainknownFalsePositiveslastReportedDateTimemalwareFamilyNamespassiveOnlyseveritytagstlpLevel |
Erforderliche Felder sind: id, expirationDateTime, targetProduct. Bearbeitbare Felder sind: expirationDateTime, severity, description. |
| TI-Indikatoren aktualisieren | Siehe die Methode tiIndicator aktualisieren für erforderliche und bearbeitbare Felder für jeden tiIndicator. | |
| Delete tiIndicator | Pflichtfeld ist: id. |
Pflichtfeld ist: id. |
| TI-Indikatoren löschen | Siehe die Methode tiIndicator löschen oben für das Pflichtfeld für jeden tiIndicator. |
Eigenschaften
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| Aktion | string | Die Aktion, die angewendet werden soll, wenn der Indikator innerhalb des targetProduct-Sicherheitstools abgeglichen wird. Mögliche Werte sind: unknown, allow, block, alert.
Erforderlich. |
| activityGroupNames | Zeichenfolgensammlung | Die Namen der Cyberbedrohungserkennung für die Parteien, die für die böswilligen Aktivitäten verantwortlich sind, die vom Bedrohungsindikator abgedeckt werden. |
| additionalInformation | Zeichenfolge | Ein Catchall-Bereich für zusätzliche Daten aus dem Indikator, die nicht speziell von anderen tiIndicator-Eigenschaften abgedeckt werden. Das von targetProduct angegebene Sicherheitstool verwendet diese Daten normalerweise nicht. |
| azureTenantId | String | Wird vom System gestempelt, wenn die Anzeige aufgenommen wird. Die Microsoft Entra-Mandanten-ID des übermittelnden Clients. Erforderlich. |
| confidence | Int32 | Eine Ganzzahl, die die Zuverlässigkeit angibt, mit der die Daten innerhalb des Indikators schädliches Verhalten genau identifizieren. Zulässige Werte sind 0 bis 100, wobei 100 der höchste Wert ist. |
| description | Zeichenfolge | Kurze Beschreibung (mind. 100 Zeichen) der durch den Indikator dargestellten Bedrohung. Erforderlich. |
| diamondModel | diamondModel | Der Bereich des Diamantmodells, in dem dieser Indikator vorhanden ist. Mögliche Werte sind: unknown, adversary, capability, infrastructure, victim. |
| expirationDateTime | DateTimeOffset | DateTime-Zeichenfolge, die angibt, wann der Indikator abläuft. Alle Indikatoren müssen ein Ablaufdatum aufweisen, um zu vermeiden, dass veraltete Indikatoren im System verbleiben. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z.
Erforderlich. |
| externalId | Zeichenfolge | Eine Identifikationsnummer, die den Indikator wieder an das System des Indikatoranbieters bindet (z. B. ein Fremdschlüssel). |
| id | Zeichenfolge | Wird vom System erstellt, wenn der Indikator aufgenommen wird. Generierte GUID/eindeutiger Bezeichner. Schreibgeschützt. |
| ingestedDateTime | DateTimeOffset | Wird vom System gestempelt, wenn die Anzeige aufgenommen wird. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z |
| isActive | Boolean | Wird verwendet, um Indikatoren innerhalb des Systems zu deaktivieren. Standardmäßig wird jeder übermittelte Indikator als aktiv festgelegt. Anbieter können jedoch vorhandene Indikatoren mit dieser Einstellung auf "False" übermitteln, um Indikatoren im System zu deaktivieren. |
| killChain | killChain-Sammlung | Ein JSON-Zeichenfolgenarray, das beschreibt, auf welchen Punkt oder welche Punkte in der Kill Chain dieser Indikator abzielt. Die genauen Werte finden Sie unten unter "killChain-Werte". |
| knownFalsePositives | Zeichenfolge | Szenarien, in denen der Indikator falsch positive Ergebnisse verursachen kann. Dieser Text sollte für Menschen lesbar sein. |
| lastReportedDateTime | DateTimeOffset | Der Zeitpunkt, zu dem die Anzeige zuletzt angezeigt wurde. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z |
| malwareFamilyNames | String collection | Der Familienname der Schadsoftware, der einem Indikator zugeordnet ist, sofern vorhanden. Microsoft bevorzugt nach Möglichkeit den Familiennamen der Microsoft-Schadsoftware, der über die Windows Defender Security Intelligence-Bedrohungslexikon gefunden werden kann. |
| passiveOnly | Boolean | Bestimmt, ob der Indikator ein Ereignis auslösen soll, das für einen Endbenutzer sichtbar ist. Wenn diese Option auf "true" festgelegt ist, benachrichtigen Sicherheitstools den Endbenutzer nicht darüber, dass ein "Treffer" aufgetreten ist. Dies wird von Sicherheitsprodukten meist als Überwachungs- oder stiller Modus behandelt, da sie lediglich protokollieren, dass eine Übereinstimmung aufgetreten ist, die Aktion jedoch nicht ausgeführt wird. Standardwert ist "false". |
| Schweregrad | Int32 | Eine ganze Zahl, die den Schweregrad des bösartigen Verhaltens darstellt, das anhand der Daten innerhalb des Indikators identifiziert wird. Zulässige Werte sind 0 bis 5, wobei 5 der schwerwiegendste Wert und Null überhaupt nicht schwerwiegend ist. Der Standardwert ist 3. |
| tags | Zeichenfolgenauflistung | Ein JSON-Zeichenfolgenarray zum Speichern beliebiger Tags/Schlüsselwörter. |
| targetProduct | Zeichenfolge | Ein Zeichenfolgenwert, der ein einzelnes Wertpapierprodukt darstellt, auf das der Indikator angewendet werden soll. Zulässige Werte sind: Azure Sentinel, Microsoft Defender ATP.
Erforderlich |
| Bedrohungstyp | Bedrohungstyp | Jeder Indikator muss über einen gültigen Bedrohungstyp für den Indikator verfügen. Die möglichen Werte sind: Botnet, C2, CryptoMining, Darknet, DDoS, MaliciousUrlPUAMalwareProxyPhishingWatchList.
Erforderlich. |
| tlpLevel | tlpLevel | Traffic Light Protocol-Wert für die Anzeige. Mögliche Werte sind: unknown, white, green, amber, red.
Erforderlich. |
Indikatorobservables – E-Mail
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| emailEncoding | Zeichenfolge | Der in der E-Mail verwendete Textcodierungstyp. |
| emailLanguage | Zeichenfolge | Die Sprache der E-Mail. |
| emailRecipient | Zeichenfolge | E-Mail-Adresse des Empfängers. |
| emailSenderAddress | Zeichenfolge | E-Mail-Adresse des Angreifers|Opfers. |
| emailSenderName | Zeichenfolge | Angezeigter Name des Angreifers|Opfers. |
| emailSourceDomain | Zeichenfolge | In der E-Mail verwendete Domäne. |
| emailSourceIpAddress | Zeichenfolge | IP-Adresse der E-Mail-Adresse. |
| emailSubject | Zeichenfolge | Betreffzeile der E-Mail. |
| emailXMailer | Zeichenfolge | In der E-Mail verwendeter X-Mailer-Wert. |
Indikatorobservablen – Datei
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| fileCompileDateTime | DateTimeOffset | DateTime, wann die Datei kompiliert wurde. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z |
| fileCreatedDateTime | DateTimeOffset | DateTime, als die Datei erstellt wurde. Der Timestamp-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z |
| fileHashType | string | Der in fileHashValue gespeicherte Hash-Typ. Mögliche Werte sind: unknown, sha1, sha256, md5, authenticodeHash256, lsHash, ctph. |
| fileHashValue | Zeichenfolge | Der Hashwert der Datei. |
| fileMutexName | Zeichenfolge | Mutex-Name, der bei dateibasierten Erkennungen verwendet wird. |
| fileName | Zeichenfolge | Name der Datei, wenn der Indikator dateibasiert ist. Mehrere Dateinamen können durch Kommas getrennt werden. |
| filePacker | Zeichenfolge | Der Packer, mit dem die betreffende Datei erstellt wurde. |
| Dateipfad | Zeichenfolge | Pfad der Kompromittierung. Kann ein Windows- oder *nix-Pfad sein. |
| Dateigröße | Int64 | Die Größe der Datei in Bytes. |
| Dateityp | Zeichenfolge | Textbeschreibung des Dateityps. Zum Beispiel "Word-Dokument" oder "Binär". |
Observablen des Indikators – Netzwerk
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| Domänname | Zeichenfolge | Diesem Indikator zugeordneter Domänenname. Muss das Format subdomain.domain.topleveldomain haben (z. B. baddomain.domain.net) |
| networkCidrBlock | Zeichenfolge | CIDR-Blocknotation Darstellung des Netzwerks, auf das in diesem Indikator verwiesen wird. Verwenden Sie diese Option nur, wenn Quelle und Ziel nicht identifiziert werden können. |
| networkDestinationAsn | Int32 | Der Bezeichner des autonomen Zielsystems des Netzwerks, auf das im Indikator verwiesen wird. |
| networkDestinationCidrBlock | Zeichenfolge | CIDR-Blocknotation Darstellung des Zielnetzwerks in diesem Indikator. |
| networkDestinationIPv4 | Zeichenfolge | IPv4-IP-Adressziel. |
| networkDestinationIPv6 | Zeichenfolge | IPv6-IP-Adressziel. |
| networkDestinationPort | Int32 | TCP-Portziel. |
| networkIPv4 | Zeichenfolge | IPv4-IP-Adresse. Verwenden Sie diese Option nur, wenn Quelle und Ziel nicht identifiziert werden können. |
| networkIPv6 | Zeichenfolge | IPv6-IP-Adresse. Verwenden Sie diese Option nur, wenn Quelle und Ziel nicht identifiziert werden können. |
| networkPort | Int32 | TCP-Port. Verwenden Sie diese Option nur, wenn Quelle und Ziel nicht identifiziert werden können. |
| networkProtocol | Int32 | Dezimale Darstellung des Protokollfelds im IPv4-Header. |
| networkSourceAsn | Int32 | Der Quellbezeichner des autonomen Systems des Netzwerks, auf das im Indikator verwiesen wird. |
| networkSourceCidrBlock | Zeichenfolge | CIDR-Blocknotation Darstellung des Quellnetzwerks in diesem Indikator |
| networkSourceIPv4 | Zeichenfolge | IPv4-IP-Adresse Quelle. |
| networkSourceIPv6 | Zeichenfolge | IPv6-IP-Adresse Quelle. |
| networkSourcePort | Int32 | TCP-Portquelle. |
| url | Zeichenfolge | Uniform Resource Locator. Diese URL muss RFC 1738 entsprechen. |
| userAgent | Zeichenfolge | User-Agent Zeichenfolge aus einer Webanforderung, die auf eine Kompromittierung hinweisen könnte. |
diamondModel-Werte
Informationen zu diesem Modell finden Sie unter Das Diamantmodell.
| Element | Wert | Beschreibung |
|---|---|---|
| unknown | 0 | |
| Angreifer | 1 | Der Indikator beschreibt den Gegner. |
| Fähigkeit | 2 | Indikator ist eine Fähigkeit des Gegners. |
| Infrastruktur | 3 | Der Indikator beschreibt die Infrastruktur des Gegners. |
| Opfer | 4 | Der Indikator beschreibt das Opfer des Gegners. |
| unknownFutureValue | 127 |
killChain-Werte
| Member | Beschreibung |
|---|---|
| Actions | Gibt an, dass der Angreifer das kompromittierte System nutzt, um Aktionen wie einen verteilten Denial-of-Service-Angriff durchzuführen. |
| C2 | Stellt den Kontrollkanal dar, über den ein kompromittiertes System manipuliert wird. |
| Übermittlung | Der Prozess der Verteilung des Exploit-Codes an die Opfer (z. B. USB, E-Mail, Websites). |
| Ausbeutung | Der Exploit-Code, der Sicherheitsrisiken ausnutzt (z. B. Codeausführung). |
| Installation | Installieren von Schadsoftware nach dem Ausnutzen einer Sicherheitsanfälligkeit. |
| Reconnaissance | Der Indikator ist ein Beweis dafür, dass eine Aktivitätsgruppe Informationen sammelt, die bei einem zukünftigen Angriff verwendet werden sollen. |
| Bewaffnung | Umwandlung einer Sicherheitsanfälligkeit in Exploit-Code (z. B. Schadsoftware). |
threatType-Werte
| Member | Beschreibung |
|---|---|
| Botnet | Der Indikator zeigt einen Botnet-Knoten bzw. ein Botnet-Mitglied an. |
| C2 | Der Indikator beschreibt einen Befehls- & Kontrollknoten eines Botnets. |
| CryptoMining | Datenverkehr, der diese Netzwerkadresse / URL betrifft, ist ein Hinweis auf CyrptoMining / Ressourcenmissbrauch. |
| Darknet | Indikator ist der eines Darknet-Knotens/-Netzwerks. |
| DDoS | Indikatoren, die sich auf eine aktive oder bevorstehende DDoS-Kampagne beziehen. |
| MaliciousUrl | URL, die Schadsoftware bereitstellt. |
| Schadsoftware | Indikator, der eine oder mehrere schädliche Dateien beschreibt. |
| Phishing | Indikatoren im Zusammenhang mit einer Phishing-Kampagne. |
| Proxy | Indikator ist der eines Proxy-Dienstes. |
| PUA | Potenziell unerwünschte Anwendung. |
| WatchList | Dies ist der generische Bucket für Indikatoren, für die die Bedrohung nicht bestimmt werden kann oder die manuell interpretiert werden müssen. Partner, die Daten an das System übermitteln, sollten diese Eigenschaft nicht verwenden. |
tlpLevel-Werte
Jeder Indikator muss außerdem einen Traffic Light Protocol-Wert aufweisen, wenn er übermittelt wird. Dieser Wert stellt die Vertraulichkeit und den Freigabebereich eines bestimmten Indikators dar.
| Member | Beschreibung |
|---|---|
| Weiß | Freigabebereich: Unbegrenzt. Indikatoren können frei und ohne Einschränkungen geteilt werden. |
| Grün | Freigabebereich: Community. Indikatoren können mit der Sicherheitscommunity geteilt werden. |
| Amber | Freigabebereich: Begrenzt. Dies ist die Standardeinstellung für Indikatoren und beschränkt die Freigabe auf diejenigen mit einem "Need-to-know": 1) Dienste und Servicebetreiber, die Threat Intelligence implementieren, 2) Kunden, deren Systeme ein Verhalten zeigen, das mit dem Indikator übereinstimmt. |
| Rot | Freigabebereich: Persönlich. Diese Indikatoren sollen nur direkt und vorzugsweise persönlich mitgeteilt werden. In der Regel werden rote TLP-Indikatoren aufgrund ihrer vordefinierten Einschränkungen nicht aufgenommen. Wenn TLP Red-Indikatoren übermittelt werden, sollte die Eigenschaft "PassiveOnly" ebenfalls festgelegt True werden. |
Beziehungen
Keine.
JSON-Darstellung
Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.
{
"action": "string",
"activityGroupNames": ["String"],
"additionalInformation": "String",
"azureTenantId": "String",
"confidence": 1024,
"description": "String",
"diamondModel": "string",
"domainName": "String",
"emailEncoding": "String",
"emailLanguage": "String",
"emailRecipient": "String",
"emailSenderAddress": "String",
"emailSenderName": "String",
"emailSourceDomain": "String",
"emailSourceIpAddress": "String",
"emailSubject": "String",
"emailXMailer": "String",
"expirationDateTime": "String (timestamp)",
"externalId": "String",
"fileCompileDateTime": "String (timestamp)",
"fileCreatedDateTime": "String (timestamp)",
"fileHashType": "string",
"fileHashValue": "String",
"fileMutexName": "String",
"fileName": "String",
"filePacker": "String",
"filePath": "String",
"fileSize": 1024,
"fileType": "String",
"id": "String (identifier)",
"ingestedDateTime": "String (timestamp)",
"isActive": true,
"killChain": ["String"],
"knownFalsePositives": "String",
"lastReportedDateTime": "String (timestamp)",
"malwareFamilyNames": ["String"],
"networkCidrBlock": "String",
"networkDestinationAsn": 1024,
"networkDestinationCidrBlock": "String",
"networkDestinationIPv4": "String",
"networkDestinationIPv6": "String",
"networkDestinationPort": 1024,
"networkIPv4": "String",
"networkIPv6": "String",
"networkPort": 1024,
"networkProtocol": 1024,
"networkSourceAsn": 1024,
"networkSourceCidrBlock": "String",
"networkSourceIPv4": "String",
"networkSourceIPv6": "String",
"networkSourcePort": 1024,
"passiveOnly": true,
"severity": 1024,
"tags": ["String"],
"targetProduct": "String",
"threatType": "String",
"tlpLevel": "string",
"url": "String",
"userAgent": "String"
}