API های زیر نسخه /بتا در نمودار مایکروسافت در معرض تغییر هستند. استفاده از این API ها در برنامه های تولید پشتیبانی نمی شود. برای تعیین اینکه آیا API در v1. 0 موجود است ، از انتخاب نسخه استفاده کنید.
شاخص های اطلاعات تهدید (TI) نشان دهنده داده هایی است که برای شناسایی فعالیت های مخرب استفاده می شود. اگر سازمان شما با شاخص های تهدید ، یا با تولید خود ، به دست آوردن آنها از فیدهای منبع باز ، به اشتراک گذاری با سازمان های شریک یا جوامع یا با خرید فیدهای داده ، ممکن است بخواهید از این شاخص ها در ابزارهای مختلف امنیتی برای تطبیق با Log استفاده کنید. داده ها. موجودیت API Tiindicators Microsoft Graph Security به شما امکان می دهد شاخص های تهدید خود را در ابزارهای امنیتی مایکروسافت برای اقدامات مجاز ، مسدود یا هشدار بارگذاری کنید.
از شاخص های تهدید بارگذاری شده از طریق tiindicators در رابطه با Microsoft Entection Intelligence برای ارائه یک راه حل امنیتی سفارشی برای سازمان شما استفاده می شود. هنگام استفاده از نهاد Tiindicators ، راه حل امنیتی Microsoft را که می خواهید از این شاخص ها از طریق ویژگی TargetProduct استفاده کنید ، مشخص می کنید و این عمل را مشخص می کنید (اجازه ، بلوک یا هشدار) را که راه حل امنیتی باید از طریق ویژگی عمل شاخص ها را اعمال کند.
پشتیبانی فعلی محصول Target شامل موارد زیر است:
- Azure Sentinel - از کلیه روشهای مستند Tiindicators ذکر شده در بخش زیر پشتیبانی می کند.
- Microsoft Defender برای Endpoint - از روشهای tiindicators زیر پشتیبانی می کند:
- tiindicator را دریافت کنید
- tiindicator ایجاد کنید
- لیست سازندگان را لیست کنید
- به روز رسانی
- حذف
پشتیبانی از روشهای فله به زودی فرا می رسد.
انواع شاخص های زیر توسط Microsoft Defender برای Endpoint Target Product پشتیبانی می شود:
- فایل ها
- آدرس های IP: Microsoft Defender برای نقطه پایانی فقط از مقصد IPv4/IPv6 پشتیبانی می کند - ویژگی های موجود در NetworkDestinationIPV4 یا NetworkDestinationipv6 را در Microsoft Graph Security API Tiindicator تنظیم کنید.
- URL/دامنه
محدودیت 15000 شاخص در هر مستاجر برای مایکروسافت مدافع برای نقطه پایانی وجود دارد.
برای جزئیات بیشتر در مورد انواع شاخص های پشتیبانی شده و محدودیت در تعداد شاخص ها در هر مستاجر ، به شاخص های مدیریت مراجعه کنید.
مواد و روش ها
| روش | نوع بازگشت | شرح |
| tiindicator را دریافت کنید | تنیس | خواص و روابط شیء tiindicator را بخوانید. |
| tiindicator ایجاد کنید | تنیس | با ارسال به مجموعه Tiindicators ، یک tiindicator جدید ایجاد کنید. |
| لیست سازندگان را لیست کنید | مجموعه Tiindicator | یک مجموعه شیء tiindicator دریافت کنید. |
| به روز رسانی | تنیس | شیء tiindicator را به روز کنید. |
| حذف | هیچ یک | شیء tiindicator را حذف کنید. |
| حذف کننده ها | هیچ یک | چندین اشیاء tiindicator را حذف کنید. |
| DeleteTiIndicatoratorsByextealId | هیچ یک | چندین اشیاء tiindicator را توسط خاصیت خارجی حذف کنید. |
| متقاضیان | مجموعه Tiindicator | با ارسال یک مجموعه tiindicators ، tiindicators جدید ایجاد کنید. |
| updatetiindicators | مجموعه Tiindicator | چندین اشیاء tiindicator را به روز کنید. |
روشهای پشتیبانی شده توسط هر محصول هدف
خواص
| ویژگی | نوع | شرح |
| عمل | رشته | اگر شاخص از درون ابزار امنیتی TargetProduct همخوانی داشته باشد ، اقدام به اعمال می شود. مقادیر احتمالی عبارتند از: ناشناخته ، اجازه ، بلوک ، هشدار. ضروری. |
| نام های فعالیت | مجموعه رشته | نام (های) اطلاعات تهدید سایبری برای طرفین مسئول فعالیت مخرب تحت پوشش شاخص تهدید. |
| اطلاعات اضافی | رشته | یک منطقه Catchall که در آن داده های اضافی از نشانگر تحت پوشش سایر خصوصیات tiindicator قرار نمی گیرد. داده های موجود در اطلاعات اضافی به طور معمول توسط ابزار امنیتی TargetProduct استفاده نمی شوند. |
| وابسته به برقی | رشته | هنگام مصرف نشانگر توسط سیستم مهر می شود. شناسه مستاجر Azure Active Directory از ارسال مشتری. ضروری. |
| اعتماد به نفس | int32 | یک عدد صحیح که نشان دهنده اعتماد به نفس داده های موجود در شاخص است ، رفتار مخرب را به طور دقیق مشخص می کند. مقادیر قابل قبول 0 - 100 با 100 بالاترین است. |
| شرح | رشته | توضیحات مختصر (100 کاراکتر یا کمتر) از تهدیدی که توسط شاخص نشان داده شده است. ضروری. |
| الماس | الماس | مساحت مدل الماس که در آن این شاخص وجود دارد. مقادیر احتمالی عبارتند از: ناشناخته ، دشمن ، توانایی ، زیرساخت ، قربانی. |
| زمان انقضا | مجموعه | رشته DateTime که نشان می دهد زمان منقضی شدن نشانگر است. تمام شاخص ها باید از تاریخ انقضا برخوردار باشند تا از شاخص های باقیمانده در سیستم جلوگیری شود. نوع Timestamp اطلاعات تاریخ و زمان را با استفاده از فرمت ISO 8601 نشان می دهد و همیشه در زمان UTC است. به عنوان مثال ، Midnight UTC در تاریخ 1 ژانویه 2014 2014-01-01T00: 00: 00Z است. ضروری. |
| بیرونی | رشته | یک شماره شناسایی که نشانگر را به سیستم ارائه دهنده شاخص (به عنوان مثال یک کلید خارجی) متصل می کند. |
| id | رشته | هنگام مصرف شاخص توسط سیستم ایجاد شده است. GUID/شناسه منحصر به فرد. فقط خواندنی. |
| هجوم | مجموعه | هنگام مصرف نشانگر توسط سیستم مهر می شود. نوع Timestamp اطلاعات تاریخ و زمان را با استفاده از فرمت ISO 8601 نشان می دهد و همیشه در زمان UTC است. به عنوان مثال ، Midnight UTC در تاریخ 1 ژانویه 2014 2014-01-01T00: 00: 00Z است |
| فعال است | بولی | برای غیرفعال کردن شاخص ها در سیستم استفاده می شود. به طور پیش فرض ، هر شاخص ارسال شده به صورت فعال تنظیم می شود. با این حال ، ارائه دهندگان ممکن است شاخص های موجود را با این مجموعه به "نادرست" برای غیرفعال کردن شاخص ها در سیستم ارائه دهند. |
| قاتل | مجموعه قاتل | مجموعه ای از رشته های JSON که توصیف می کند کدام نقطه یا نقاط در زنجیره کشتن این شاخص را هدف قرار می دهد. برای مقادیر دقیق "مقادیر Killchain" را در زیر مشاهده کنید. |
| شناخته شده های شناخته شده | رشته | سناریوهایی که در آن شاخص ممکن است باعث مثبت کاذب شود. این باید متن قابل خواندن انسانی باشد. |
| رفیق | مجموعه | آخرین باری که نشانگر دیده شد. نوع Timestamp اطلاعات تاریخ و زمان را با استفاده از فرمت ISO 8601 نشان می دهد و همیشه در زمان UTC است. به عنوان مثال ، Midnight UTC در تاریخ 1 ژانویه 2014 2014-01-01T00: 00: 00Z است |
| بدافزار | مجموعه رشته | نام خانوادگی بدافزار در صورت وجود با یک شاخص همراه است. مایکروسافت نام خانوادگی Microsoft Malware را ترجیح می دهد اگر اصلاً ممکن باشد که از طریق دائر ycl المعارف تهدید اطلاعات امنیتی Windows Defender یافت می شود. |
| بطور غیرعادی | بولی | تعیین می کند که آیا شاخص باید رویدادی را که برای یک کاربر نهایی قابل مشاهده است ، ایجاد کند. ابزارهای امنیتی هنگامی که روی "درست" تنظیم شده اند ، به کاربر نهایی اطلاع نمی دهند که "ضربه" رخ داده است. این اغلب به عنوان حالت حسابرسی یا حالت خاموش توسط محصولات امنیتی رفتار می شود که در آن به سادگی وارد می شوند که یک مسابقه رخ داده است اما این عمل را انجام نمی دهد. مقدار پیش فرض نادرست است. |
| شدت | int32 | یک عدد صحیح که نشان دهنده شدت رفتار مخرب مشخص شده توسط داده های موجود در شاخص است. مقادیر قابل قبول 0 - 5 است که 5 شدیدترین و صفر به هیچ وجه شدید نیست. مقدار پیش فرض 3 است. |
| برچسب ها | مجموعه رشته | مجموعه ای از رشته های JSON که برچسب ها/کلمات کلیدی دلخواه را ذخیره می کند. |
| محصول هدف | رشته | یک مقدار رشته ای که یک محصول امنیتی واحد را نشان می دهد که باید از آن استفاده شود. مقادیر قابل قبول عبارتند از: Azure Sentinel ، Microsoft Defender ATP. ضروری |
| نوع تهدید | نوع تهدید | هر شاخص باید از نوع تهدید شاخص معتبر برخوردار باشد. مقادیر احتمالی عبارتند از: Botnet ، C2 ، رمزنگاری ، Darknet ، DDOS ، مخرب ، بدافزار ، فیشینگ ، پروکسی ، PUA ، لیست تماشای. ضروری. |
| باج | باج | مقدار پروتکل چراغ راهنمایی برای شاخص. مقادیر احتمالی عبارتند از: ناشناخته ، سفید ، سبز ، کهربا ، قرمز. ضروری. |
مشاهده نشانگر - ایمیل
| ویژگی | نوع | شرح |
| پست الکترونیکی | رشته | نوع رمزگذاری متن مورد استفاده در ایمیل. |
| زبان زبانی | رشته | زبان ایمیل. |
| گیرنده ایمیل | رشته | آدرس ایمیل گیرنده. |
| ایمیل senderaddress | رشته | آدرس ایمیل مهاجم | قربانی. |
| نام خانوادگی | رشته | نام نمایشگر مهاجم | قربانی. |
| ایمیل sourcedomain | رشته | دامنه مورد استفاده در ایمیل. |
| ایمیل sourceipaddress | رشته | آدرس IP منبع ایمیل. |
| موضوع نامه الکترونیکی | رشته | خط موضوع ایمیل. |
| ایمیل xmailer | رشته | مقدار X-mailer مورد استفاده در ایمیل. |
مشاهده نشانگر - پرونده
| ویژگی | نوع | شرح |
| رفیق | مجموعه | DateTime هنگام تهیه پرونده. نوع Timestamp اطلاعات تاریخ و زمان را با استفاده از فرمت ISO 8601 نشان می دهد و همیشه در زمان UTC است. به عنوان مثال ، Midnight UTC در تاریخ 1 ژانویه 2014 2014-01-01T00: 00: 00Z است |
| filecreateddatetime | مجموعه | DateTime هنگامی که پرونده ایجاد شد. نوع Timestamp اطلاعات تاریخ و زمان را با استفاده از فرمت ISO 8601 نشان می دهد و همیشه در زمان UTC است. به عنوان مثال ، Midnight UTC در تاریخ 1 ژانویه 2014 2014-01-01T00: 00: 00Z است |
| پرونده | رشته | نوع هش ذخیره شده در FileHashValue. مقادیر احتمالی عبارتند از: ناشناخته ، SHA1 ، SHA256 ، MD5 ، AuthentiCodeHash256 ، Lshash ، CTPH. |
| فاضلاب مقادیر | رشته | مقدار هش پرونده |
| نام خانوادگی | رشته | نام MUTEX که در تشخیص مبتنی بر پرونده استفاده می شود. |
| نام فایل | رشته | نام پرونده اگر نشانگر مبتنی بر پرونده است. نام پرونده های متعدد ممکن است توسط کاما مشخص شود. |
| با هم ضرب و شتم | رشته | Packer برای ساخت پرونده مورد نظر استفاده می شود. |
| مسیر فایل | رشته | مسیر پرونده نشانگر سازش. ممکن است یک مسیر Windows یا *nix به سبک باشد. |
| حجم فایل | int64 | اندازه پرونده در بایت. |
| نوع فایل | رشته | توضیحات متن از نوع پرونده. به عنوان مثال ، "سند کلمه" یا "باینری". |
مشاهده نشانگر - شبکه
| ویژگی | نوع | شرح |
| نام دامنه | رشته | نام دامنه مرتبط با این شاخص. باید از فرمت Subdomain. Domain. ToplevelDomain باشد (به عنوان مثال ، baddomain. domain. net) |
| شبکه | رشته | بازنمایی نماد بلوک CIDR از شبکه ارجاع شده در این شاخص. فقط در صورت عدم شناسایی منبع و مقصد استفاده کنید. |
| شبکه | int32 | شناسه سیستم خودمختار مقصد شبکه ارجاع شده در شاخص. |
| شبکه | رشته | بازنمایی نماد CIDR از شبکه مقصد در این شاخص. |
| NetworkDestinationipv4 | رشته | مقصد آدرس IP4 IP. |
| NetworkDestinationipv6 | رشته | مقصد آدرس IP4 IP. |
| شبکه | int32 | مقصد پورت TCP |
| شبکه IPv4 | رشته | آدرس IP IPv4فقط در صورتی استفاده کنید که منبع و مقصد قابل شناسایی نباشد. |
| شبکه IPv6 | رشته | آدرس IP IPv6. فقط در صورتی استفاده کنید که منبع و مقصد قابل شناسایی نباشد. |
| پورت شبکه | int32 | پورت TCPفقط در صورتی استفاده کنید که منبع و مقصد قابل شناسایی نباشد. |
| پروتکل شبکه | int32 | نمایش اعشاری فیلد پروتکل در هدر IPv4. |
| networkSourceAsn | int32 | شناسه سیستم خودمختار منبع شبکه اشاره شده در نشانگر. |
| networkSourceCidrBlock | رشته | CIDR نمایش نماد شبکه منبع را در این نشانگر بلوک می کند |
| NetworkSourceIPv4 | رشته | منبع آدرس IP IPv4. |
| منبع شبکه IPv6 | رشته | منبع آدرس IP IPv6. |
| NetworkSourcePort | int32 | منبع پورت TCP |
| آدرس اینترنتی | رشته | منبع یاب یکنواختاین URL باید با RFC 1738 مطابقت داشته باشد. |
| عامل کاربر | رشته | رشته User-Agent از یک درخواست وب که می تواند نشان دهنده سازش باشد. |
مقادیر مدل diamond
برای اطلاع از این مدل به مدل الماس مراجعه کنید.
| عضو | ارزش | شرح |
| ناشناخته | 0 |
| حریف | 1 | اندیکاتور حریف را توصیف می کند. |
| قابلیت | 2 | اندیکاتور توانایی حریف است. |
| زیر ساخت | 3 | این اندیکاتور زیرساخت های دشمن را توصیف می کند. |
| قربانی | 4 | شاخص قربانی دشمن را توصیف می کند. |
| unknownFutureValue | 127 |
ارزش killChain
| عضو | شرح |
| اقدامات | نشان می دهد که مهاجم از سیستم در معرض خطر برای انجام اقداماتی مانند حمله انکار سرویس توزیع شده استفاده می کند. |
| C2 | نشان دهنده کانال کنترلی است که توسط آن یک سیستم در معرض خطر دستکاری می شود. |
| تحویل | فرآیند توزیع کد سوء استفاده برای قربانیان (به عنوان مثال USB، ایمیل، وب سایت ها). |
| بهره برداری | کد اکسپلویت با بهره گیری از آسیب پذیری ها (به عنوان مثال، اجرای کد). |
| نصب و راه اندازی | نصب بدافزار پس از سوء استفاده از یک آسیب پذیری. |
| شناسایی | نشانگر شواهدی از جمع آوری اطلاعات یک گروه فعالیت برای استفاده در حمله آینده است. |
| اسلحه سازی | تبدیل یک آسیب پذیری به کد اکسپلویت (به عنوان مثال، بدافزار). |
مقادیر نوع تهدید
| عضو | شرح |
| بات نت | نشانگر جزئیات یک گره/عضو بات نت را نشان می دهد. |
| C2 | نشانگر جزئیات یک گره Command & Control یک بات نت را نشان می دهد. |
| CryptoMining | ترافیک مربوط به این آدرس شبکه / URL نشانه ای از CyrptoMining / سوء استفاده از منابع است. |
| تاریک نت | نشانگر گره/شبکه Darknet است. |
| DDoS | شاخص های مربوط به یک کمپین فعال یا آتی DDoS. |
| MaliciousUrl | نشانی اینترنتی که در حال ارائه بدافزار است. |
| بد افزار | شاخصی که یک فایل یا فایل های مخرب را توصیف می کند. |
| فیشینگ | شاخص های مربوط به یک کمپین فیشینگ. |
| پروکسی | نشانگر خدمات پروکسی است. |
| پوزخند | برنامه بالقوه ناخواسته. |
| لیست نظارتی | این سطل عمومی است که شاخص ها در آن قرار می گیرند که دقیقاً مشخص شود که این تهدید چیست یا به تفسیر دستی نیاز دارد. این به طور معمول نباید توسط شرکای ارسال داده به سیستم استفاده شود. |
مقادیر tlplevel
هر شاخص نیز باید هنگام ارسال ، دارای مقدار پروتکل چراغ راهنمایی باشد. این مقدار نشان دهنده حساسیت و دامنه اشتراک یک شاخص معین است.
| عضو | شرح |
| سفید | دامنه اشتراک: نامحدود. شاخص ها می توانند آزادانه و بدون محدودیت به اشتراک گذاشته شوند. |
| سبز | دامنه اشتراک: جامعه. شاخص ها ممکن است با جامعه امنیتی به اشتراک گذاشته شوند. |
| عنبر | دامنه اشتراک: محدود. این تنظیم پیش فرض برای شاخص ها است و به اشتراک گذاری فقط با کسانی که دارای "نیاز به دانستن" هستند 1) خدمات و اپراتورهای خدماتی که اطلاعات تهدید 2 را اجرا می کنند 2) مشتریانی که سیستم (ها) آنها رفتار مطابق با شاخص دارند. |
| قرمز | دامنه اشتراک: شخصی. این شاخص ها فقط مستقیماً و ترجیحاً به صورت حضوری به اشتراک گذاشته می شوند. به طور معمول ، شاخص های قرمز TLP به دلیل محدودیت های از پیش تعریف شده آنها مصرف نمی شوند. اگر شاخص های قرمز TLP ارسال شود ، باید خاصیت "Passiveonly" نیز به درستی تنظیم شود. |
روابط
نمایندگی JSON
در زیر نمایشی JSON از منبع است.
پرسش و پاسخ بورس...
ما را در سایت پرسش و پاسخ بورس دنبال می کنید
برچسب :
نویسنده : ماندانا اصلانی
بازدید : <-PostHit->
تاريخ : يکشنبه
12 شهريور
1402 ساعت: 18:24