Поделиться через


Incidents - List

Возвращает все инциденты.

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents?api-version=2024-03-01
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents?api-version=2024-03-01&$filter={$filter}&$orderby={$orderby}&$top={$top}&$skipToken={$skipToken}

Параметры URI

Имя В Обязательно Тип Описание
resourceGroupName
path True

string

Имя группы ресурсов. Регистр букв в имени не учитывается.

subscriptionId
path True

string

uuid

Идентификатор целевой подписки. Значение должно быть UUID.

workspaceName
path True

string

имя рабочей области;

Regex pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$

api-version
query True

string

Версия API, используемая для данной операции.

$filter
query

string

Фильтрует результаты на основе логического условия. Необязательный элемент.

$orderby
query

string

Сортирует результаты. Необязательный элемент.

$skipToken
query

string

Skiptoken используется, только если предыдущая операция вернула частичный результат. Если предыдущий ответ содержит элемент nextLink, значение элемента nextLink будет включать параметр skiptoken, указывающий начальную точку для последующих вызовов. Необязательный элемент.

$top
query

integer

int32

Возвращает только первые n результатов. Необязательный элемент.

Ответы

Имя Тип Описание
200 OK

IncidentList

ОК, операция успешно завершена

Other Status Codes

CloudError

Ответ об ошибке, описывающий причину сбоя операции.

Безопасность

azure_auth

Поток OAuth2 в Azure Active Directory

Type: oauth2
Flow: implicit
Authorization URL: https://login.microsoftonline.com/common/oauth2/authorize

Scopes

Имя Описание
user_impersonation олицетворения учетной записи пользователя

Примеры

Get all incidents.

Sample Request

GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents?api-version=2024-03-01&$orderby=properties/createdTimeUtc desc&$top=1

Sample Response

{
  "value": [
    {
      "id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
      "name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
      "type": "Microsoft.SecurityInsights/incidents",
      "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
      "properties": {
        "lastModifiedTimeUtc": "2019-01-01T13:15:30Z",
        "createdTimeUtc": "2019-01-01T13:15:30Z",
        "lastActivityTimeUtc": "2019-01-01T13:05:30Z",
        "firstActivityTimeUtc": "2019-01-01T13:00:30Z",
        "description": "This is a demo incident",
        "title": "My incident",
        "owner": {
          "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
          "email": "john.doe@contoso.com",
          "userPrincipalName": "john@contoso.com",
          "assignedTo": "john doe"
        },
        "severity": "High",
        "classification": "FalsePositive",
        "classificationComment": "Not a malicious activity",
        "classificationReason": "IncorrectAlertLogic",
        "status": "Closed",
        "incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
        "incidentNumber": 3177,
        "labels": [],
        "providerName": "Azure Sentinel",
        "providerIncidentId": "3177",
        "relatedAnalyticRuleIds": [
          "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7",
          "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/8deb8303-e94d-46ff-96e0-5fd94b33df1a"
        ],
        "additionalData": {
          "alertsCount": 0,
          "bookmarksCount": 0,
          "commentsCount": 3,
          "alertProductNames": [],
          "tactics": [
            "Persistence"
          ]
        }
      }
    }
  ]
}

Определения

Имя Описание
AttackTactic

Серьезность для оповещений, созданных этим правилом генерации оповещений.

CloudError

Структура ответа на ошибку.

CloudErrorBody

Сведения об ошибке.

createdByType

Тип удостоверения, создавшего ресурс.

Incident

Представляет инцидент в Azure Security Insights.

IncidentAdditionalData

Дополнительный контейнер данных инцидента.

IncidentClassification

Причина закрытия инцидента

IncidentClassificationReason

Причина классификации инцидента была закрыта

IncidentLabel

Представляет метку инцидента

IncidentLabelType

Тип метки

IncidentList

Перечисление всех инцидентов.

IncidentOwnerInfo

Сведения о пользователе, которому назначен инцидент

IncidentSeverity

Серьезность инцидента

IncidentStatus

Состояние инцидента

OwnerType

Тип владельца, которому назначен инцидент.

systemData

Метаданные, относящиеся к созданию и последнему изменению ресурса.

AttackTactic

Серьезность для оповещений, созданных этим правилом генерации оповещений.

Имя Тип Описание
Collection

string

CommandAndControl

string

CredentialAccess

string

DefenseEvasion

string

Discovery

string

Execution

string

Exfiltration

string

Impact

string

ImpairProcessControl

string

InhibitResponseFunction

string

InitialAccess

string

LateralMovement

string

Persistence

string

PreAttack

string

PrivilegeEscalation

string

Reconnaissance

string

ResourceDevelopment

string

CloudError

Структура ответа на ошибку.

Имя Тип Описание
error

CloudErrorBody

Данные об ошибках

CloudErrorBody

Сведения об ошибке.

Имя Тип Описание
code

string

Идентификатор ошибки. Коды инвариантны и предназначены для программного использования.

message

string

Сообщение с описанием ошибки, предназначенное для отображения в пользовательском интерфейсе.

createdByType

Тип удостоверения, создавшего ресурс.

Имя Тип Описание
Application

string

Key

string

ManagedIdentity

string

User

string

Incident

Представляет инцидент в Azure Security Insights.

Имя Тип Описание
etag

string

Etag ресурса Azure

id

string

Полный идентификатор ресурса. Пример : /subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}

name

string

Имя ресурса.

properties.additionalData

IncidentAdditionalData

Дополнительные данные об инциденте

properties.classification

IncidentClassification

Причина закрытия инцидента

properties.classificationComment

string

Описывает причину закрытия инцидента

properties.classificationReason

IncidentClassificationReason

Причина классификации инцидента была закрыта

properties.createdTimeUtc

string

Время создания инцидента

properties.description

string

Описание инцидента

properties.firstActivityTimeUtc

string

Время первого действия в инциденте

properties.incidentNumber

integer

Последовательное число

properties.incidentUrl

string

URL-адрес прямой ссылки на инцидент в портал Azure

properties.labels

IncidentLabel[]

Список меток, относящихся к этому инциденту

properties.lastActivityTimeUtc

string

Время последнего действия в инциденте

properties.lastModifiedTimeUtc

string

Время последнего обновления инцидента

properties.owner

IncidentOwnerInfo

Описывает пользователя, которому назначен инцидент

properties.providerIncidentId

string

Идентификатор инцидента, назначенный поставщиком инцидентов

properties.providerName

string

Имя поставщика источника, создавшего инцидент.

properties.relatedAnalyticRuleIds

string[]

Список идентификаторов ресурсов правил аналитики, связанных с инцидентом

properties.severity

IncidentSeverity

Серьезность инцидента

properties.status

IncidentStatus

Состояние инцидента

properties.title

string

Название инцидента

systemData

systemData

Azure Resource Manager метаданные, содержащие сведения о createdBy и modifiedBy.

type

string

Тип ресурса. Например, "Microsoft.Compute/virtualMachines" или "Microsoft.Storage/storageAccounts"

IncidentAdditionalData

Дополнительный контейнер данных инцидента.

Имя Тип Описание
alertProductNames

string[]

Список названий продуктов оповещений в инциденте

alertsCount

integer

Количество оповещений в инциденте

bookmarksCount

integer

Количество закладок в инциденте

commentsCount

integer

Количество комментариев в инциденте

providerIncidentUrl

string

URL-адрес инцидента поставщика на портале Microsoft 365 Defender

tactics

AttackTactic[]

Тактика, связанная с инцидентом

IncidentClassification

Причина закрытия инцидента

Имя Тип Описание
BenignPositive

string

Инцидент был доброкачественным положительным

FalsePositive

string

Инцидент был ложноположительным

TruePositive

string

Инцидент был действительно положительным

Undetermined

string

Классификация инцидентов не определена

IncidentClassificationReason

Причина классификации инцидента была закрыта

Имя Тип Описание
InaccurateData

string

Причина классификации — неточные данные

IncorrectAlertLogic

string

Причина классификации — неправильная логика оповещений

SuspiciousActivity

string

Причина классификации — подозрительное действие

SuspiciousButExpected

string

Причина классификации была подозрительной, но ожидаемой

IncidentLabel

Представляет метку инцидента

Имя Тип Описание
labelName

string

Имя метки

labelType

IncidentLabelType

Тип метки

IncidentLabelType

Тип метки

Имя Тип Описание
AutoAssigned

string

Метка автоматически создается системой

User

string

Метка, созданная пользователем вручную

IncidentList

Перечисление всех инцидентов.

Имя Тип Описание
nextLink

string

URL-адрес для получения следующего набора инцидентов.

value

Incident[]

Массив инцидентов.

IncidentOwnerInfo

Сведения о пользователе, которому назначен инцидент

Имя Тип Описание
assignedTo

string

Имя пользователя, которому назначен инцидент.

email

string

Адрес электронной почты пользователя, которому назначен инцидент.

objectId

string

Идентификатор объекта пользователя, которому назначен инцидент.

ownerType

OwnerType

Тип владельца, которому назначен инцидент.

userPrincipalName

string

Имя участника-пользователя, которому назначен инцидент.

IncidentSeverity

Серьезность инцидента

Имя Тип Описание
High

string

Высокая серьезность

Informational

string

Информационная серьезность

Low

string

Низкая серьезность

Medium

string

Средняя серьезность

IncidentStatus

Состояние инцидента

Имя Тип Описание
Active

string

Активный инцидент, который обрабатывается

Closed

string

Неактивный инцидент

New

string

Активный инцидент, который в настоящее время не обрабатывается

OwnerType

Тип владельца, которому назначен инцидент.

Имя Тип Описание
Group

string

Тип владельца инцидента — это группа AAD.

Unknown

string

Неизвестный тип владельца инцидента

User

string

Тип владельца инцидента — пользователь AAD

systemData

Метаданные, относящиеся к созданию и последнему изменению ресурса.

Имя Тип Описание
createdAt

string

Метка времени создания ресурса (UTC).

createdBy

string

Удостоверение, создающее ресурс.

createdByType

createdByType

Тип удостоверения, создавшего ресурс.

lastModifiedAt

string

Метка времени последнего изменения ресурса (UTC)

lastModifiedBy

string

Удостоверение, которое в последний раз изменял ресурс.

lastModifiedByType

createdByType

Тип удостоверения, изменяющего ресурс в последний раз.