Alerts - Get Subscription Level
Получение оповещения, связанного с подпиской
GET https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/locations/{ascLocation}/alerts/{alertName}?api-version=2022-01-01
Параметры URI
Имя | В | Обязательно | Тип | Описание |
---|---|---|---|---|
alert
|
path | True |
string |
Имя объекта оповещения |
asc
|
path | True |
string |
Расположение, в котором ASC хранит данные подписки. можно получить из расположений Get |
subscription
|
path | True |
string |
Идентификатор подписки Azure Шаблон регулярного выражения: |
api-version
|
query | True |
string |
Версия API для операции |
Ответы
Имя | Тип | Описание |
---|---|---|
200 OK |
ХОРОШО |
|
Other Status Codes |
Ответ на ошибку, описывающий причину сбоя операции. |
Безопасность
azure_auth
Поток OAuth2 Azure Active Directory
Тип:
oauth2
Flow:
implicit
URL-адрес авторизации:
https://login.microsoftonline.com/common/oauth2/authorize
Области
Имя | Описание |
---|---|
user_impersonation | олицетворения учетной записи пользователя |
Примеры
Get security alert on a subscription from a security data location
Образец запроса
GET https://management.azure.com/subscriptions/20ff7fc3-e762-44dd-bd96-b71116dcdc23/providers/Microsoft.Security/locations/westeurope/alerts/2518770965529163669_F144EE95-A3E5-42DA-A279-967D115809AA?api-version=2022-01-01
Пример ответа
{
"id": "/subscriptions/20ff7fc3-e762-44dd-bd96-b71116dcdc23/resourceGroups/myRg1/providers/Microsoft.Security/locations/westeurope/alerts/2518770965529163669_F144EE95-A3E5-42DA-A279-967D115809AA",
"name": "2518298467986649999_4d25bfef-2d77-4a08-adc0-3e35715cc92a",
"type": "Microsoft.Security/Locations/alerts",
"properties": {
"version": "2022-01-01",
"alertType": "VM_EICAR",
"systemAlertId": "2518298467986649999_4d25bfef-2d77-4a08-adc0-3e35715cc92a",
"productComponentName": "testName",
"alertDisplayName": "Azure Security Center test alert (not a threat)",
"description": "This is a test alert generated by Azure Security Center. No further action is needed.",
"severity": "High",
"intent": "Execution",
"startTimeUtc": "2020-02-22T00:00:00.0000000Z",
"endTimeUtc": "2020-02-22T00:00:00.0000000Z",
"resourceIdentifiers": [
{
"azureResourceId": "/subscriptions/20ff7fc3-e762-44dd-bd96-b71116dcdc23/resourceGroups/myRg1/providers/Microsoft.Compute/virtualMachines/vm1",
"type": "AzureResource"
},
{
"workspaceId": "f419f624-acad-4d89-b86d-f62fa387f019",
"workspaceSubscriptionId": "20ff7fc3-e762-44dd-bd96-b71116dcdc23",
"workspaceResourceGroup": "myRg1",
"agentId": "75724a01-f021-4aa8-9ec2-329792373e6e",
"type": "LogAnalytics"
}
],
"remediationSteps": [
"No further action is needed."
],
"vendorName": "Microsoft",
"status": "Active",
"extendedLinks": [
{
"Category": "threat_reports",
"Label": "Report: RDP Brute Forcing",
"Href": "https://contoso.com/reports/DisplayReport",
"Type": "webLink"
}
],
"alertUri": "https://portal.azure.com/#blade/Microsoft_Azure_Security/AlertBlade/alertId/2518298467986649999_4d25bfef-2d77-4a08-adc0-3e35715cc92a/subscriptionId/20ff7fc3-e762-44dd-bd96-b71116dcdc23/resourceGroup/myRg1/referencedFrom/alertDeepLink/location/westeurope",
"timeGeneratedUtc": "2020-02-23T13:47:58.0000000Z",
"productName": "Azure Security Center",
"processingEndTimeUtc": "2020-02-23T13:47:58.9205584Z",
"entities": [
{
"address": "192.0.2.1",
"location": {
"countryCode": "gb",
"state": "wokingham",
"city": "sonning",
"longitude": -0.909,
"latitude": 51.468,
"asn": 6584
},
"type": "ip"
}
],
"isIncident": true,
"correlationKey": "kso0LFWxzCll5tqrk5hmrBJ+MY1BX806W6q6+0s9Lk=",
"extendedProperties": {
"Property1": "Property1 information"
},
"compromisedEntity": "vm1",
"techniques": [
"T1059",
"T1053",
"T1072"
],
"subTechniques": [
"T1059.001",
"T1059.006",
"T1053.002"
],
"supportingEvidence": {
"type": "tabularEvidences",
"title": "Investigate activity test",
"columns": [
"Date",
"Activity",
"User",
"TestedText",
"TestedValue"
],
"rows": [
[
"2022-01-17T07:03:52.034Z",
"Log on",
"testUser",
"false",
false
],
[
"2022-01-17T07:03:52.034Z",
"Log on",
"testUser2",
"false",
false
],
[
"2022-01-17T07:03:52.034Z",
"Log on",
"testUser3",
"true",
true
]
]
}
}
}
Определения
Имя | Описание |
---|---|
Alert |
Оповещение системы безопасности |
Alert |
Изменение набора свойств в зависимости от типа сущности. |
alert |
Уровень риска обнаруженной угрозы. Дополнительные сведения: https://docs.microsoft.com/en-us/azure/security-center/security-center-alerts-overview#how-are-alerts-classified. |
alert |
Состояние жизненного цикла оповещения. |
Azure |
Идентификатор ресурса Azure. |
Cloud |
Распространенный ответ об ошибке для всех API Azure Resource Manager для возврата сведений об ошибке для неудачных операций. (Это также следует формату ответа об ошибках OData.). |
Cloud |
Сведения об ошибке. |
Error |
Дополнительные сведения об ошибке управления ресурсами. |
intent |
Цепочка убийств, связанная с намерением в связи с оповещением. Список поддерживаемых значений и объяснения поддерживаемых намерений цепочки убийств Центра безопасности Azure. |
Log |
Представляет идентификатор области рабочей области Log Analytics. |
Supporting |
Изменение набора свойств в зависимости от типа поддержкиEvidence. |
Alert
Оповещение системы безопасности
Имя | Тип | Описание |
---|---|---|
id |
string |
Идентификатор ресурса |
name |
string |
Имя ресурса |
properties.alertDisplayName |
string |
Отображаемое имя оповещения. |
properties.alertType |
string |
Уникальный идентификатор логики обнаружения (все экземпляры оповещений из одной логики обнаружения будут иметь один и тот же тип оповещения). |
properties.alertUri |
string |
Прямая ссылка на страницу генерации оповещений на портале Azure. |
properties.compromisedEntity |
string |
Отображаемое имя ресурса, наиболее связанного с этим оповещением. |
properties.correlationKey |
string |
Ключ для основных связанных оповещений. Оповещения с тем же ключом корреляции, которые считаются связанными. |
properties.description |
string |
Описание обнаруженного подозрительного действия. |
properties.endTimeUtc |
string |
Время в формате UTC последнего события или действия, включенного в оповещение в ISO8601 формате. |
properties.entities |
Список сущностей, связанных с оповещением. |
|
properties.extendedLinks |
object[] |
Ссылки, связанные с оповещением |
properties.extendedProperties |
object |
Настраиваемые свойства для оповещения. |
properties.intent |
Цепочка убийств, связанная с намерением в связи с оповещением. Список поддерживаемых значений и объяснения поддерживаемых намерений цепочки убийств Центра безопасности Azure. |
|
properties.isIncident |
boolean |
Это поле определяет, является ли оповещение инцидентом (составной группировкой нескольких оповещений) или одним оповещением. |
properties.processingEndTimeUtc |
string |
Время окончания обработки в формате UTC оповещения в ISO8601 формате. |
properties.productComponentName |
string |
Имя ценовой категории Центра безопасности Azure, которая использует это оповещение. Дополнительные сведения: https://docs.microsoft.com/en-us/azure/security-center/security-center-pricing |
properties.productName |
string |
Имя продукта, публикующего это оповещение (Microsoft Sentinel, Microsoft Defender для удостоверений, Microsoft Defender для конечной точки, Microsoft Defender для Office, Microsoft Defender для облачных приложений и т. д.). |
properties.remediationSteps |
string[] |
Элементы действий вручную, чтобы устранить оповещение. |
properties.resourceIdentifiers | ResourceIdentifier[]: |
Идентификаторы ресурсов, которые можно использовать для направления оповещения в нужную группу воздействия продукта (клиент, рабочая область, подписка и т. д.). На оповещение может быть несколько идентификаторов разных типов. |
properties.severity |
Уровень риска обнаруженной угрозы. Дополнительные сведения: https://docs.microsoft.com/en-us/azure/security-center/security-center-alerts-overview#how-are-alerts-classified. |
|
properties.startTimeUtc |
string |
Время в формате UTC первого события или действия, включенного в оповещение в ISO8601 формате. |
properties.status |
Состояние жизненного цикла оповещения. |
|
properties.subTechniques |
string[] |
Убить связанные с ней вложенные методы, связанные с оповещением. |
properties.supportingEvidence |
Изменение набора свойств в зависимости от типа поддержкиEvidence. |
|
properties.systemAlertId |
string |
Уникальный идентификатор оповещения. |
properties.techniques |
string[] |
методы, связанные с цепочкой убийств за оповещением. |
properties.timeGeneratedUtc |
string |
Время создания оповещения в формате UTC в формате ISO8601. |
properties.vendorName |
string |
Имя поставщика, который вызывает оповещение. |
properties.version |
string |
Версия схемы. |
type |
string |
Тип ресурса |
AlertEntity
Изменение набора свойств в зависимости от типа сущности.
Имя | Тип | Описание |
---|---|---|
type |
string |
Тип сущности |
alertSeverity
Уровень риска обнаруженной угрозы. Дополнительные сведения: https://docs.microsoft.com/en-us/azure/security-center/security-center-alerts-overview#how-are-alerts-classified.
Имя | Тип | Описание |
---|---|---|
High |
string |
Высокий |
Informational |
string |
Информационный |
Low |
string |
Низкий |
Medium |
string |
Терпимая |
alertStatus
Состояние жизненного цикла оповещения.
Имя | Тип | Описание |
---|---|---|
Active |
string |
Оповещение, которое не указывает значение, назначается состояние "Активный" |
Dismissed |
string |
Оповещение отклонено как ложное срабатывание |
InProgress |
string |
Оповещение, которое находится в состоянии обработки |
Resolved |
string |
Оповещение закрыто после обработки |
AzureResourceIdentifier
Идентификатор ресурса Azure.
Имя | Тип | Описание |
---|---|---|
azureResourceId |
string |
Идентификатор ресурса ARM для оповещенного облачного ресурса |
type |
string:
Azure |
Для каждого оповещения может быть несколько идентификаторов разных типов, в этом поле указывается тип идентификатора. |
CloudError
Распространенный ответ об ошибке для всех API Azure Resource Manager для возврата сведений об ошибке для неудачных операций. (Это также следует формату ответа об ошибках OData.).
Имя | Тип | Описание |
---|---|---|
error.additionalInfo |
Дополнительные сведения об ошибке. |
|
error.code |
string |
Код ошибки. |
error.details |
Сведения об ошибке. |
|
error.message |
string |
Сообщение об ошибке. |
error.target |
string |
Целевой объект ошибки. |
CloudErrorBody
Сведения об ошибке.
Имя | Тип | Описание |
---|---|---|
additionalInfo |
Дополнительные сведения об ошибке. |
|
code |
string |
Код ошибки. |
details |
Сведения об ошибке. |
|
message |
string |
Сообщение об ошибке. |
target |
string |
Целевой объект ошибки. |
ErrorAdditionalInfo
Дополнительные сведения об ошибке управления ресурсами.
Имя | Тип | Описание |
---|---|---|
info |
object |
Дополнительные сведения. |
type |
string |
Дополнительный тип сведений. |
intent
Цепочка убийств, связанная с намерением в связи с оповещением. Список поддерживаемых значений и объяснения поддерживаемых намерений цепочки убийств Центра безопасности Azure.
Имя | Тип | Описание |
---|---|---|
Collection |
string |
Коллекция состоит из методов, используемых для идентификации и сбора данных, таких как конфиденциальные файлы, из целевой сети до кражи. |
CommandAndControl |
string |
Тактика управления и команды представляет, как злоумышленники взаимодействуют с системами под их контролем в целевой сети. |
CredentialAccess |
string |
Доступ к учетным данным представляет методы, которые приводят к доступу к системе, домену или учетным данным службы, используемым в корпоративной среде. |
DefenseEvasion |
string |
Оборона неуваждения состоит из методов, которые злоумышленник может использовать для уклонения от обнаружения или предотвращения других оборон. |
Discovery |
string |
Обнаружение состоит из методов, позволяющих злоумышленнику получить знания о системе и внутренней сети. |
Execution |
string |
Тактика выполнения представляет методы, которые приводят к выполнению управляемого злоумышленником кода на локальной или удаленной системе. |
Exfiltration |
string |
Эксфильтрация относится к методам и атрибутам, которые приводят к удалению файлов и сведений злоумышленника из целевой сети. |
Exploitation |
string |
Эксплуатация — это этап, в котором злоумышленник управляет получением колонтитула на атакуемый ресурс. Этот этап относится к вычислительным узлам и ресурсам, таким как учетные записи пользователей, сертификаты и т. д. |
Impact |
string |
События влияния в основном пытаются напрямую уменьшить доступность или целостность системы, службы или сети; включая манипуляции с данными, чтобы повлиять на бизнес-процесс или рабочий процесс. |
InitialAccess |
string |
InitialAccess — это этап, в котором злоумышленник управляет получением колонтитула на атакуемый ресурс. |
LateralMovement |
string |
Боковое движение состоит из методов, позволяющих злоумышленнику получать доступ к удаленным системам в сети и управлять ими, но не обязательно включать выполнение средств на удаленных системах. |
Persistence |
string |
Сохраняемость — это любое изменение доступа, действия или конфигурации в системе, которая предоставляет субъекту угроз постоянное присутствие в этой системе. |
PreAttack |
string |
PreAttack может быть либо попыткой доступа к определенному ресурсу независимо от злонамеренного намерения, либо неудачной попытки получить доступ к целевой системе для сбора информации до эксплуатации. Этот шаг обычно обнаруживается как попытка, исходящая извне сети, чтобы проверить целевую систему и найти способ. Дополнительные сведения о стадии preAttack можно прочитать в MITRE Pre-Att&матрицы ck. |
PrivilegeEscalation |
string |
Эскалация привилегий — это результат действий, позволяющих злоумышленнику получить более высокий уровень разрешений в системе или сети. |
Probing |
string |
Проверка может быть либо попыткой доступа к определенному ресурсу независимо от злонамеренного намерения, либо неудачной попытки получить доступ к целевой системе для сбора информации до эксплуатации. |
Unknown |
string |
Неизвестный |
LogAnalyticsIdentifier
Представляет идентификатор области рабочей области Log Analytics.
Имя | Тип | Описание |
---|---|---|
agentId |
string |
(необязательно) Идентификатор агента LogAnalytics, сообщающий о событии, на основе этого оповещения. |
type |
string:
Log |
Для каждого оповещения может быть несколько идентификаторов разных типов, в этом поле указывается тип идентификатора. |
workspaceId |
string |
Идентификатор рабочей области LogAnalytics, в которой хранится это оповещение. |
workspaceResourceGroup |
string |
Группа ресурсов Azure для рабочей области LogAnalytics, в котором хранится это оповещение |
workspaceSubscriptionId |
string |
Идентификатор подписки Azure для рабочей области LogAnalytics, в котором хранится это оповещение. |
SupportingEvidence
Изменение набора свойств в зависимости от типа поддержкиEvidence.
Имя | Тип | Описание |
---|---|---|
type |
string |
Тип поддержкиEvidence |