Skip to main content

Security Operations

113 endpoints.

EDR​

across connected vendors

GET /api/v1/security-operations/endpoint-security/devices​

List Edr Devices

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

Endpoint Security / CrowdStrike​

GET /api/v1/edr/crowdstrike/alerts​

List Crowd Strike Alerts

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/crowdstrike/alerts/{id}​

Get Crowd Strike Alert

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/edr/crowdstrike/devices​

List Crowd Strike Devices

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/crowdstrike/devices/search​

Search Crowd Strike Devices

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page
searchqueryyesSearch query

Responses: 200, 400, 401, 500

GET /api/v1/edr/crowdstrike/devices/{id}​

Get Crowd Strike Device

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

Endpoint Security / Carbon Black​

GET /api/v1/edr/carbonblack/alerts​

List Carbon Black Alerts

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/carbonblack/alerts/{id}​

Get Carbon Black Alert

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/edr/carbonblack/devices​

List Carbon Black Devices

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/carbonblack/devices/search​

Search Carbon Black Devices

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page
searchqueryyesSearch query

Responses: 200, 400, 401, 500

GET /api/v1/edr/carbonblack/devices/{id}​

Get Carbon Black Device

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/edr/carbonblack/vulnerabilities​

List Carbon Black Vulnerabilities

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/carbonblack/vulnerabilities/{id}​

Get Carbon Black Vulnerability

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/edr/carbonblack/watchlists​

List Carbon Black Watchlists

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/carbonblack/watchlists/{id}​

Get Carbon Black Watchlist

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

Endpoint Security / SentinelOne​

GET /api/v1/edr/sentinelone/agents​

List Sentinel One Agents

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/sentinelone/agents/search​

Search Sentinel One Agents

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page
searchqueryyesSearch query

Responses: 200, 400, 401, 500

GET /api/v1/edr/sentinelone/agents/{id}​

Get Sentinel One Agent

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/edr/sentinelone/threats​

List Sentinel One Threats

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/sentinelone/threats/{id}​

Get Sentinel One Threat

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

Endpoint Security / Microsoft Defender​

GET /api/v1/edr/defender/devices​

List Defender Devices

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/defender/devices/search​

Search Defender Devices

Search Defender devices by hostname or IP

ParameterInRequiredDescription
searchqueryyesSearch query

Responses: 200, 400, 401, 500

GET /api/v1/edr/defender/devices/{id}​

Get Defender Device

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/edr/defender/devices/{id}/vulnerabilities​

List Defender Device Vulnerabilities

ParameterInRequiredDescription
idpathyesid identifier
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/defender/recommendations​

List Defender Recommendations

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/defender/recommendations/{id}​

Get Defender Recommendation

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/edr/defender/software​

List Defender Software

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/edr/defender/software/{id}​

Get Defender Software

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/investigations/search​

Search Siem

Search SIEM logs

Request body: SiemSearchRequest

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/investigations/search/fields​

Siem Fields

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/investigations/search/log/{id}/{dataset}​

Get Siem Log By Id

ParameterInRequiredDescription
idpathyesid identifier
datasetpathyesdataset identifier

Responses: 200, 400, 401, 500

Detection / Rules​

GET /api/v1/security-operations/detection/rules/counts​

Get Rule Counts

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/rules/custom​

List Custom Rules

List custom Sigma rules

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/rules/custom​

Create Custom Rule

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/detection/rules/custom/{id}​

Delete Custom Rule

Delete a custom Sigma rule

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/rules/prepackaged​

List Pre Packaged Rules

List pre-packaged Sigma rules

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/rules/{id}/replay​

Replay Rule

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

Detection / Stats​

GET /api/v1/security-operations/detection/stats/by-hour​

Get Stats By Hour

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/stats/by-source​

Get Stats By Source

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/stats/storage​

Get Siem Storage Stats

Responses: 200, 400, 401, 500

Configuration​

per-organization SIEM tuning

GET /api/v1/security-operations/detection/configuration/alert-policies​

List Alert Policies

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/configuration/alert-policies​

Create Alert Policy

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/detection/configuration/alert-policies/{id}​

Delete Alert Policy

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/detection/configuration/alert-policies/{id}​

Update Alert Policy

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/data-sources​

List Data Sources

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/configuration/data-sources​

Create Data Source

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/detection/configuration/data-sources/{id}​

Delete Data Source

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/detection/configuration/data-sources/{id}​

Update Data Source

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/detectors​

List Detector Config

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/detection/configuration/detectors/{id}​

Delete Detector Override

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/detectors/{id}​

Get Detector Config

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/detection/configuration/detectors/{id}​

Upsert Detector Override

ParameterInRequiredDescription
idpathyesid identifier

Request body: DetectorOverrideWrite

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/configuration/detectors/{id}/preview​

Preview Detector Override

ParameterInRequiredDescription
idpathyesid identifier

Request body: HandlePreviewDetectorOverrideRequest

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/environment-objects​

List Environment Objects

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/configuration/environment-objects​

Create Environment Object

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/detection/configuration/environment-objects/{id}​

Delete Environment Object

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/detection/configuration/environment-objects/{id}​

Update Environment Object

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/configuration/legal-holds​

Create Legal Hold

Request body: LegalHoldWrite

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/detection/configuration/legal-holds/{id}​

Release Legal Hold

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/maintenance-windows​

List Maintenance Windows

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/configuration/maintenance-windows​

Create Maintenance Window

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/detection/configuration/maintenance-windows/{id}​

Delete Maintenance Window

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/detection/configuration/maintenance-windows/{id}​

Update Maintenance Window

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/overview​

Configuration Overview

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/retention​

Get Retention

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/detection/configuration/retention​

Update Retention

Request body: RetentionPolicyWrite

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/settings​

Get Org Settings

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/detection/configuration/settings​

Update Org Settings

Request body: OrgSettingsWrite

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/suppressions​

List Suppressions

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/detection/configuration/suppressions​

Create Suppression

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/detection/configuration/suppressions/{id}​

Delete Suppression

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/detection/configuration/suppressions/{id}​

Update Suppression

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/detection/configuration/versions​

List Configuration Versions

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

Telemetry / Sources​

GET /api/v1/security-operations/telemetry/sources/eventhub​

List Event Hub Configs

List Event Hub consumer configs

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/telemetry/sources/eventhub​

Create Event Hub Config

Create an Event Hub consumer config

Request body: EventHubConsumerConfigCreate

Responses: 200, 400, 401, 500

DELETE /api/v1/security-operations/telemetry/sources/eventhub/{id}​

Delete Event Hub Config

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/telemetry/sources/eventhub/{id}​

Get Event Hub Config

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/telemetry/sources/eventhub/{id}​

Update Event Hub Config

ParameterInRequiredDescription
idpathyesid identifier

Request body: EventHubConsumerConfigUpdate

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/telemetry/sources/status​

Get Siem Config Status

Responses: 200, 400, 401, 500

Telemetry / Identity Activity​

identity provider and SaaS activity; Entra ID and Microsoft 365

GET /api/v1/security-operations/investigations/identity-activity/provisioning​

List Provisioning

List SCIM provisioning events (today: Entra)

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/investigations/identity-activity/risk-events​

List Risk Events

List risk-flagged auth events (today: Entra Identity Protection)

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/investigations/identity-activity/security-alerts​

List Security Alerts

List SaaS / productivity security alerts (today: M365 / Defender)

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/investigations/identity-activity/sign-ins​

List Sign Ins

List IdP sign-in events (today: Entra)

Responses: 200, 400, 401, 500

Alerts​

GET /api/v1/security-operations/monitor/soc/alerts​

List Alerts

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/monitor/soc/alerts​

Create Alert

Request body: SocAlertCreateRequest

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/alerts/assignee/{id}​

Get Alerts By Assignee

List alerts assigned to a specific user

ParameterInRequiredDescription
idpathyesid identifier
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/monitor/soc/alerts/batch​

Create Alert Batch

Request body: SocAlertBatchCreateRequest

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/alerts/my​

Get My Alerts

List alerts assigned to the current user

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/alerts/stats​

Get Alert Stats

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/alerts/{id}​

Get Alert

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/monitor/soc/alerts/{id}/assign​

Assign Alert

ParameterInRequiredDescription
idpathyesid identifier

Request body: AssignRequest

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/monitor/soc/alerts/{id}/resolve​

Resolve Alert

ParameterInRequiredDescription
idpathyesid identifier

Request body: ResolveRequest

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/monitor/soc/alerts/{id}/status​

Update Alert Status

ParameterInRequiredDescription
idpathyesid identifier

Request body: SocAlertStatusUpdate

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/assignees​

List Assignees

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/dashboard​

Get Dashboard

Responses: 200, 400, 401, 500

Incidents​

GET /api/v1/security-operations/monitor/soc/incidents​

List Incidents

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/monitor/soc/incidents​

Create Incident

Request body: SocIncidentCreateRequest

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/monitor/soc/incidents/from-logs​

Create Incident From Logs

Request body: SocIncidentFromLogsRequest

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/incidents/lead/{id}​

Get Incidents By Lead

List incidents for a specific investigation lead

ParameterInRequiredDescription
idpathyesid identifier
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/incidents/my​

Get My Incidents

List incidents where the current user is investigation lead

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/incidents/stats​

Get Incident Stats

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/incidents/{id}​

Get Incident

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/monitor/soc/incidents/{id}​

Update Incident

ParameterInRequiredDescription
idpathyesid identifier

Request body: SocIncidentUpdate

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/incidents/{id}/alerts​

Get Incident Alerts

ParameterInRequiredDescription
idpathyesid identifier
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/monitor/soc/incidents/{id}/assign​

Assign Incident Lead

ParameterInRequiredDescription
idpathyesid identifier

Request body: AssignRequest

Responses: 200, 400, 401, 500

PATCH /api/v1/security-operations/monitor/soc/incidents/{id}/status​

Update Incident Status

ParameterInRequiredDescription
idpathyesid identifier

Request body: SocIncidentStatusUpdate

Responses: 200, 400, 401, 500

Response Actions​

GET /api/v1/security-operations/monitor/soc/response-actions/pending​

List Pending Actions

ParameterInRequiredDescription
paginateFromquerynoPagination offset (0-based)
paginateSizequerynoItems per page

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/response-actions/stats​

Get Response Action Stats

Responses: 200, 400, 401, 500

GET /api/v1/security-operations/monitor/soc/response-actions/{id}​

Get Response Action

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/monitor/soc/response-actions/{id}/approve​

Approve Action

Approve a pending response action

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/monitor/soc/response-actions/{id}/reject​

Reject Action

Reject a pending response action

ParameterInRequiredDescription
idpathyesid identifier

Request body: RejectActionRequest

Responses: 200, 400, 401, 500

POST /api/v1/security-operations/monitor/soc/response-actions/{id}/rollback​

Rollback Action

Rollback an executed response action

ParameterInRequiredDescription
idpathyesid identifier

Responses: 200, 400, 401, 500

POST /api/v1/collector_communication/logs​

Collector Logs

Request body: CollectorLogBatch

Responses: 200, 400, 401, 500