Извлечь расширенные свойства из Microsoft Graph Security API?

Я пытаюсь вытащить базовые события, связанные с предупреждением no Sentinel через API, однако API Graph Security действительно мало что возвращает. Я не вижу отображенных объектов или расширенных свойств.

Я пробовал использовать опцию «развернуть» в URL-адресе, чтобы расширить свойства, но безуспешно. Честно говоря, я действительно не вижу в Graph API много информации, которую я обычно видел бы при поиске.

Кроме того, есть ли способ найти базовые события поиска по идентификатору предупреждения?

https://graph.microsoft.com/v1.0/security/alerts/ {идентификатор оповещения}? $ expand = extendedproperties

https://graph.microsoft.com/v1.0/security/alerts/ {идентификатор оповещения}? $ expand = extended

https://graph.microsoft.com/v1.0/security/alerts/ {идентификатор оповещения}? $ expand = properties

https://graph.microsoft.com/v1.0/security/alerts/ {идентификатор оповещения}? $ expand = extensions

введите здесь описание изображения


person Jay    schedule 04.06.2020    source источник
comment
Могу я узнать, какие дополнительные свойства вы ищете?   -  person Nishant    schedule 04.06.2020
comment
Поле расширенных свойств на снимке экрана (после запуска собственного поиска в графическом интерфейсе Log Analytics) содержит идентификатор правила аналитики и запрос, связанный с предупреждением безопасности. Я в основном хочу, чтобы это поле запроса возвращалось API.   -  person Jay    schedule 06.06.2020


Ответы (1)


Свойства предупреждений, включая расширенные свойства от нескольких поставщиков безопасности (одним из них является Azure Sentinel), сопоставляются с общей схемой Graph Security API. Подробная информация о поле запроса в Azure Sentinel может отображаться под разными полями в предупреждении Graph Security. Если какое-либо из полей отсутствует, они будут добавлены в дорожную карту продукта, поскольку мы продолжаем обогащать контекстную информацию предупреждений.

person Chi    schedule 08.06.2020