Microsoft Graph es un modelo de programación unificado para datos de Microsoft 365, Windows y Enterprise Mobility + Security. Las API REST y los SDK usan el endpoint https://graph.microsoft.com.
Microsoft Graph Security API funciona como intermediario: distribuye una solicitud a los proveedores de seguridad aplicables, agrega sus respuestas y devuelve un esquema común. Permite correlación de alertas, transmisión a SIEM, envío de indicadores, contexto de investigación, informes y automatización SecOps.
- v1.0: superficie estable para producción.
- beta: capacidades en versión preliminar que pueden cambiar.
Búsqueda avanzada mediante Microsoft Graph
POST https://graph.microsoft.com/v1.0/security/runHuntingQuery
{
"Query": "DeviceProcessEvents | where InitiatingProcessFileName =~ "powershell.exe" | project Timestamp, FileName, InitiatingProcessFileName | order by Timestamp desc | limit 2"
}
La consulta KQL busca eventos de proceso, filtra PowerShell como proceso iniciador, selecciona tres campos, ordena del más reciente al más antiguo y devuelve dos filas.
Clave para el examen: Microsoft Graph es el modelo amplio de API; Graph Security API unifica proveedores; runHuntingQuery ejecuta búsqueda avanzada con KQL.
Lección oficialMicrosoft Security Graph