---
sourceDocument: Xanadu API リファレンス
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ja-JP/xanadu/api-reference

 Release :

    - xanadu

ft:locale :

    - ja-JP

ft:publication_title :

    - Xanadu API リファレンス

ft:clusterId :

    - crapiref

bundleId :

    - crapiref

workflow :

    - Creator


---

# TISC API

# TISC API {#ariaid-title1}

* リリースバージョン: Xanadu
* 
* 更新日 2024年08月01日
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 所要時間：47分

TISC API は、脅威インテリジェンスセキュリティセンター (TISC) アプリケーションで脅威インテリジェンスデータを追加および取得するためのエンドポイントを提供します。
この API によって取得されたデータは、セキュリティ情報イベント管理 (SIEM) システムなどの他のセキュリティツールで使用できます。SIEM システムは、この API を使用して TISC と統合し、 TISC 内の脅威に関連する観測事象を取得し、組織のネットワーク内でこれらの脅威を自動的に検出して監視できます。この API を使用すると、セキュリティツールから観測事象を双方向で共有できます。SIEM システムは、環境内の異常なアクティビティを監視し、 TISCする異常なアクティビティに関連付けられた観測事象のリストを提供できます。

この API を使用して、脅威インテリジェンスのコンテキストで SIEM アラートを強化することもできます。たとえば、IP アドレスからの異常に高いトラフィックに基づいて SIEM アラートが生成された場合、 TISC は、関連する IP アドレスまたはドメインが既知の悪意のあるアクティビティにリンクされているかどうかなどの追加情報を提供できます。この拡張データにより、セキュリティアナリストはアラートをトリアージし、コンテキスト情報を使用して効率的に修復できます。

この API には、ServiceNow Store で利用可能な 脅威インテリジェンスセキュリティセンター アプリケーションが必要です。

この API は `sn_sec_tisc` 名前空間で実行されます。

この API の現在のバージョンは `v1` です。

API 認証の詳細については、「 [REST API](https://servicenow-prod.fluidtopics.net/ldF_qFEQnejbeXLBxcUhWg "REST (REpresentational State Transfer) は、Web 上のコンピューターシステム間の標準を提供し、相互の通信を容易にするシンプルなステートレスアーキテクチャです。")」の「REST API セキュリティ」セクションを参照してください。

TISCの詳細については、「[Threat Intelligence Security Center](https://www.servicenow.com/docs/access?context=tisc-landing-page&version=xanadu&pubname=xanadu-security-management&ft:locale=en-US)」を参照してください。

## TISC API:POST/sn_sec_tisc/threat_intel_data/add_observables {#ariaid-title2}

観測事象ソースレコードを 脅威インテリジェンスセキュリティセンター (TISC) アプリケーションに追加します。
[観測事象ソースレコード](https://www.servicenow.com/docs/access?context=tisc-observables-source-records&version=xanadu&pubname=xanadu-security-management&ft:locale=en-US)は観測事象ソース \[sn_sec_tisc_observable_source\] テーブルに作成され、[TISC データフロー](https://www.servicenow.com/docs/access?context=tisc-data-processing-functional-flow&version=xanadu&pubname=xanadu-security-management&ft:locale=en-US)の重複排除と集計によって処理されます。  
注:  
このエンドポイントを使用して観測事象ソースレコードを直接更新することはできません。新規レコードのみ作成できます。したがって、更新が必要なフィールドが少ない場合でも、すべてのフィールドを要求に含める必要があります。

このエンドポイントにアクセスするには、sn_sec_tisc.api_obs_write_access ロールが必要です。このロールは、デフォルトで脅威インテリジェンスアドミンロール (sn_sec_tisc.admin) に含まれています。

### URL 形式

バージョニングされた URL: /api/sn_sec_tisc/{api_version}/threat_intel_data/add_observables

デフォルト URL: /api/sn_sec_tisc/threat_intel_data/add_observables

### サポートされている要求パラメーター

{#tisc-POST-add-observables__entry__2}{#tisc-POST-add-observables__version-RESTAPI}

| 名前 | 説明 |
|-|-|
| api_version | オプションアクセスするエンドポイントのバージョン。たとえば、<kbd class="ph userinput">v1</kbd> や <kbd class="ph userinput">v2</kbd>。最新以外のエンドポイントバージョンを使用する場合にのみ、この値を指定してください。 データタイプ：文字列 |
[表 : 1. パスパラメーター]

{#tisc-POST-add-observables__entry__6}

| 名前 | 説明 |
|-|-|
| なし |   |
[表 : 2. クエリパラメーター]

{#tisc-POST-add-observables__entry__10}

| 名前 | Description (説明) |
|-|-|
| 観測事象 | 必須。TISCに追加する観測事象オブジェクトのアレイ。すべての検証に合格すると、観測事象オブジェクトごとに、要求本文の source パラメーターで定義されたソースを使用して観測事象ソースレコードが作成されます。 "observables": [ { "attributes": {Object}, "<field>": "String" } ] データタイプ:オブジェクトのアレイ |
| observables.attributes | 観測事象に関する属性データを含むフィールドと値のペア。属性は、IP アドレスの AS 番号やネットワークのソケットタイプなど、観測事象タイプに固有です。 すべての観測事象タイプのすべての属性がサポートされています。有効な属性の完全なリストについては、以下の「観測事象属性」セクションを参照してください。 "attributes": { "<field>": "<value>" } データタイプ: オブジェクト |
| observables.\<field\> | 観測事象に関する一般的なデータを含むフィールドと値のペア。このパラメーターで指定できるフィールドは、すべての観測事象タイプに共通で、観測事象ソース \[sn_sec_tisc_observable_source\] テーブルにあります。 \[ type \] および \[ value \] フィールドは、すべての観測事象で必須です。 注: 値を指定する際は、次のガイドラインに従ってください。 * すべての日付は、UTC タイムゾーンの ISO 形式である必要があります。 * 一部のフィールドには、指定されたテーブルの値が必要であるか、使用可能な値のリストがあります。これらのフィールドに無効な値が指定された場合でも、観測事象ソースレコードは作成されますが、無効な値はスキップされます。 {#tisc-POST-add-observables__ul_lhx_dn5_zbc} 有効なフィールド： additional_context :   観測事象に関する追加コンテキスト。 attack_phases :   攻撃フェーズ名をカンマ区切り値でリストします。有効な攻撃フェーズの完全なリストについては、キルチェーンフェーズ \[sn_sec_tisc_kill_chain_phase\] テーブルの \[ キルチェーンフェーズ名 \] フィールドを参照してください。 例： "attack_phases": "Lockheed Martin: Reconnaissance,Lockheed Martin: Installation" author :   観測事象の作成者。 信頼性 :   観測事象データの正確性に対するソースシステムの信頼性。0 〜 100 の数値である必要があります。 説明 :   観測事象の説明。 expiration_time :   観測事象レコードの有効期限。 external_source_id :   ソースシステムからの観測事象の外部 ID。 first_observed :   データが最初に確認された日付。 first_seen :   この観測事象が悪意のあるアクティビティを実行していることが最初に確認された日付。 last_observed :   データが最後に表示された日付。 last_seen :   この観測事象が悪意のあるアクティビティを実行していることが最後に確認された日付。 メモ :   観測事象に関する追加のメモ。HTML として書式設定できます。 reputation :   観測事象の評判。 可能な値： * クリア * 悪意がある * 怪しい * 不明 {#tisc-POST-add-observables__ul_qvb_bh5_zbc} source_reported_score :   ソースシステムによって報告された観測事象の悪意スコア。0 〜 100 の数値である必要があります。 tags :   タグをカンマ区切り値としてリストします。有効なタグの完全なリストについては、タグ \[sn_sec_tisc_tag\] テーブルの \[名前 \] フィールドを参照してください。指定されたタグが存在しない場合は、タグが自動的に作成され、観測事象に関連付けられます。 taxonomies :   分類をカンマ区切り値でリストします。有効な分類の完全なリストについては、分類値 \[sn_sec_tisc_taxonomy_value\] テーブルの \[ 分類値 \] フィールドを参照してください。 threat_level :   観測事象の脅威レベル。 可能な値： * 低 * medium * 高 {#tisc-POST-add-observables__ul_ojm_z35_zbc} threat_severity :   観測事象の脅威の重大度。 可能な値： * 低 * medium * 高 * 重大 {#tisc-POST-add-observables__ul_vcv_dj5_zbc} tlp :   トラフィックライトプロトコル (TLP) を使用する観測事象のデータ機密性レベル。TLP ラベル \[sn_sec_tisc_tlp_label\] テーブルの \[ラベル \] フィールドにあります。 可能な値： * CLEAR * 緑 * 琥珀色 * 琥珀色 + 厳格 (AMBER+STRICT) * 赤 {#tisc-POST-add-observables__ul_fqx_2k5_zbc} type :   必須。観測事象のタイプ。有効な観測事象タイプの完全なリストについては、観測事象タイプ \[sn_sec_tisc_observable_type\] テーブルの \[値 \] フィールド、または以下の「観測事象属性」セクションを参照してください。 usage_categories :   使用カテゴリのリスト (カンマ区切り値)。有効な使用カテゴリの完全なリストについては、使用カテゴリ \[sn_sec_tisc_usage_category\] テーブルの \[ 使用カテゴリ \] フィールドを参照してください。 値 :   必須。IP アドレスや URL など、観測事象に関連付けられた値。 データタイプ：文字列 |
| source | 必須。観測事象を最初に検出したソース (SIEM システムなど)。 ソースは、API 要求にリストされているすべての観測事象に使用されます。 要求本文で指定されたソースは、API 統合 \[sn_sec_tisc_api_integration\] テーブルに追加されます。 データタイプ：文字列 |
[表 : 3. 要求本文パラメーター (JSON)]

### ヘッダー

次のリクエストや応答ヘッダーは、この HTTP アクションにのみ適用されるか、またはこのアクションに別個の方法で適用されます。REST API で使用される一般的なヘッダーのリストについては、「 [サポートされている REST API ヘッダー](https://servicenow-prod.fluidtopics.net/ldF_qFEQnejbeXLBxcUhWg "REST (REpresentational State Transfer) は、Web 上のコンピューターシステム間の標準を提供し、相互の通信を容易にするシンプルなステートレスアーキテクチャです。")」を参照してください。
{#tisc-POST-add-observables__table_adq_224_xbc__entry__2}{#tisc-POST-add-observables__accept-JSON-only-entry-RESTAPI}{#tisc-POST-add-observables__content_type-JSON-only-entry-RESTAPI}

| ヘッダー | 説明 |
|-|-|
| 承認 | 応答本文のデータフォーマット。application/json のみをサポートします。 |
| Content-Type | 要求本文のデータ形式。application/json のみをサポートします。 |
[表 : 4. 要求ヘッダー]

{#tisc-POST-add-observables__table_adq_224_xbc} {#tisc-POST-add-observables__entry__26}

| ヘッダー | 説明 |
|-|-|
| なし |   |
[表 : 5. 応答ヘッダー]

### ステータスコード

この HTTP アクションには、次のステータスコードが適用されます。REST API で使用される可能性のあるステータスコードのリストについては、「 [REST API HTTP 応答コード](https://servicenow-prod.fluidtopics.net/ldF_qFEQnejbeXLBxcUhWg "REST (REpresentational State Transfer) は、Web 上のコンピューターシステム間の標準を提供し、相互の通信を容易にするシンプルなステートレスアーキテクチャです。")」を参照してください。
{#tisc-POST-add-observables__table_gcj_124_xbc__entry__2}{#tisc-POST-add-observables__entry-200-status-code}

| ステータスコード | 説明 |
|-|-|
| 200 | 成功。要求が正常に処理されました。 |
| 400 | 要求が正しくありません。要求パラメーターが無効であるか、要求本文 JSON に構文エラーがあります。 エラーの詳細を表示するには、応答本文の error パラメーターを参照してください。 |
| 401 | 権限がありません。ユーザー認証が無効です。ユーザー名とパスワードまたは OAuth トークンを確認してください。 |
| 403 | 禁止されました。呼び出し元ユーザーに必要なロールがありません。このエンドポイントにアクセスするには、sn_sec_tisc.api_obs_write_access ロールが必要です。 |
| 429 | 要求が多すぎます。API 要求の数が API のレート制限を超えています。デフォルトでは、制限は 1 時間あたり 100 要求です。 |
| 500 | 内部サーバーエラーエラーの詳細については、ログ \[syslog\] テーブルのアプリケーションログを確認してください。 |
[表 : 6. ステータスコード]

{#tisc-POST-add-observables__table_gcj_124_xbc}

### 応答本文のパラメーター (JSON)

{#tisc-POST-add-observables__entry__44}

| 名前 | Description (説明) |
|-|-|
| エラー | エラー情報。このパラメーターは、要求が失敗した場合にのみ返されます。 "error": { "message": "String", "detail": "String" } データタイプ: オブジェクト |
| error.message | 要求が失敗した理由を含むエラーメッセージ。 データタイプ：文字列 |
| error.detail | 要求が失敗した理由に関するその他の詳細。 データタイプ：文字列 |
| error_records | TISCに追加できなかった要求に含まれる観測事象に関する詳細。 "error_records": [ { "error_message": "String", "type": "String", "value": "String" } ] データタイプ:オブジェクトのアレイ |
| error_records.error_message | 観測事象のレコードを作成できなかった理由を説明するエラーメッセージ。 データタイプ：文字列 |
| error_records.type | 観測事象のタイプ。 有効な観測事象タイプの完全なリストについては、観測事象タイプ \[sn_sec_tisc_observable_type\] テーブルの \[値 \] フィールド、または以下の「観測事象属性」セクションを参照してください。 データタイプ：文字列 |
| error_records.value | IP アドレスや URL など、観測事象に関連付けられた値。 データタイプ：文字列 |
| メタデータ | API 要求によって作成されたレコードの数に関するメタデータ。 "metadata": { "error_records": Number, "success_records": Number, "total_records": Number } データタイプ: オブジェクト |
| metadata.error_records | 要求に含まれていて、 TISCに追加できなかった観測事象の数。 データタイプ：数値 |
| metadata.success_records | TISC 年に正常に作成された観測事象レコードの数。 データタイプ：数値 |
| metadata.total_records | 要求に含まれる観測事象の合計数。 データタイプ：数値 |
| status | API 要求のステータス。 可能な値： * `success`:すべての観測事象が TISCに正常に追加されました。 * `partial_success`:一部の観測事象が TISCに正常に追加されました。 * `エラー`:観測事象が TISC に正常に追加されました。 * `failure`:不正な要求またはシステムエラーが原因で、要求が失敗しました。エラーの詳細については、応答本文の error パラメーターを参照してください。 {#tisc-POST-add-observables__ul_x4x_p4c_ybc} データタイプ：文字列 |
| success_records | 正常に作成された観測事象レコードに関する詳細。 "success_records": [ { "sys_id": "String", "type": "String", "value": "String" } ] データタイプ:オブジェクトのアレイ |
| success_records.sys_id | 観測事象レコードのSys_id。 データタイプ：文字列 |
| success_records.type | 観測事象のタイプ。 有効な観測事象タイプの完全なリストについては、観測事象タイプ \[sn_sec_tisc_observable_type\] テーブルの \[値 \] フィールド、または以下の「観測事象属性」セクションを参照してください。 データタイプ：文字列 |
| success_records.value | IP アドレスや URL など、観測事象に関連付けられた値。 データタイプ：文字列 |
[ ]

### 観測可能属性 {#tisc-POST-add-observables__section_vb2_yny_jlb}

次の表に、各観測事象タイプの有効な属性を示します。  
注:  
すべての日付は、UTC タイムゾーンの ISO 形式である必要があります。
{#tisc-POST-add-observables__table_tfq_rbn_zbc__entry__3}

| 観測事象タイプ | 属性 | データタイプ |
|-|-|-|
| artifact | decryption_key | 文字列 |
| artifact | encryption_algorithm | 文字列 |
| artifact | md5_hash | 文字列 |
| artifact | mime_type | 文字列 |
| artifact | sha1_hash | 文字列 |
| artifact | sha256_hash | 文字列 |
| artifact | sha512_hash | 文字列 |
| artifact | url | 文字列 |
| autonomous_system_number | name | 文字列 |
| autonomous_system_number | RIR | 文字列 |
| ディレクトリ | directory_creation_time | 日付 |
| ディレクトリ | directory_last_accessed_time | 日付 |
| ディレクトリ | directory_last_modified_time | 日付 |
| ディレクトリ | encoded_path | 文字列 |
| domain_name | is_fqdn (完全修飾ドメイン名) | ブール |
| domain_name | resolves_to | 文字列 |
| email_address | display_name | 文字列 |
| email_message | email_body | 文字列 |
| email_message | email_recipients_bcc | 文字列 |
| email_message | email_recipients_cc | 文字列 |
| email_message | email_recipients_to | 文字列 |
| email_message | email_sender | 文字列 |
| email_message | email_subject | 文字列 |
| email_message | sent_date | 日付 |
| email_subject | なし |   |
| ファイル | encoded_file_name | 文字列 |
| ファイル | file_created_time | 日付 |
| ファイル | file_last_accessed_time | 日付 |
| ファイル | file_last_modified_time | 日付 |
| ファイル | file_name | 文字列 |
| ファイル | magic_number | 文字列 |
| ファイル | md5_hash | 文字列 |
| ファイル | mime_type | 文字列 |
| ファイル | sha1_hash | 文字列 |
| ファイル | sha256_hash | 文字列 |
| ファイル | sha512_hash | 文字列 |
| ip_v4_address | as_number | 文字列 |
| ip_v4_address | mac_address | 文字列 |
| ip_v4_cidr | as_number | 文字列 |
| ip_v4_cidr | mac_address | 文字列 |
| ip_v6_address | as_number | 文字列 |
| ip_v6_address | mac_address | 文字列 |
| ip_v6_cidr | as_number | 文字列 |
| ip_v6_cidr | mac_address | 文字列 |
| mac_address | なし |   |
| md5_hash | なし |   |
| mutex_name | なし |   |
| ネットワーク | destination_bytes_count | 整数 |
| ネットワーク | destination_packets_count | 整数 |
| ネットワーク | destination_port |   |
| ネットワーク | end_time | 日付 |
| ネットワーク | http_message_body_length | 整数 |
| ネットワーク | http_request_header | 文字列 |
| ネットワーク | http_request_method | 文字列 |
| ネットワーク | http_request_value | 文字列 |
| ネットワーク | http_request_version | 文字列 |
| ネットワーク | network_source | 文字列 |
| ネットワーク | network_destination | 文字列 |
| ネットワーク | icmp_code_byte | 文字列 |
| ネットワーク | icmp_type_byte | 文字列 |
| ネットワーク | is_network_active | ブール |
| ネットワーク | is_socket_blocking | ブール |
| ネットワーク | is_socket_listening | ブール |
| ネットワーク | network_protocols | 文字列 |
| ネットワーク | socket_address_family | 文字列 可能な値： * af_unspec * af_inet * af_ipx * af_appletalk * af_netbios * af_inet6 * af_irda * af_bth {#tisc-POST-add-observables__ul_nqv_ckn_zbc} |
| ネットワーク | socket_descriptor | 整数 |
| ネットワーク | socket_handle | 整数 |
| ネットワーク | socket_options | 文字列 |
| ネットワーク | socket_type | 文字列 可能な値： * service_kernel_driver * service_file_system_driver * service_win32_own_process * service_win32_share_process {#tisc-POST-add-observables__ul_qpp_3kn_zbc} |
| ネットワーク | source_bytes_count | 整数 |
| ネットワーク | source_packets_count | 整数 |
| ネットワーク | source_port | 文字列 |
| ネットワーク | start_time | 日付 |
| ネットワーク | tcp_destination_flags | 文字列 |
| ネットワーク | tcp_source_flags | 文字列 |
| その他 | なし |   |
| process | aslr_enabled | ブール |
| process | command_line | 文字列 |
| process | CWD (現在の作業ディレクトリ) | 文字列 |
| process | dep_enabled | ブール |
| process | environment_variables | 文字列 |
| process | is_hidden | ブール |
| process | owner_sid | 文字列 |
| process | pid (プロセス ID) | 文字列 |
| process | priority | 文字列 |
| process | process_created_time | 日付 |
| process | service_descriptions | 文字列 |
| process | service_display_name | 文字列 |
| process | service_group_name | 文字列 |
| process | service_name | 文字列 |
| process | service_start_type | 文字列 可能な値： * service_auto_start * service_boot_start * service_demand_start * service_disabled * service_system_alert {#tisc-POST-add-observables__ul_x2p_rmn_zbc} |
| process | service_status | 文字列 可能な値： * service_continue_pending * service_pause_pending * service_paused * service_running * service_start_pending * service_stop_pending * service_stopped {#tisc-POST-add-observables__ul_rby_5mn_zbc} |
| process | service_type | 文字列 可能な値： * service_kernel_driver * service_file_system_driver * service_win32_own_process * service_win32_share_process {#tisc-POST-add-observables__ul_xqf_bnn_zbc} |
| process | startup_info | 文字列 |
| process | windows_integrity_level | 文字列 可能な値： * 低 * medium * 高 * システム {#tisc-POST-add-observables__ul_ob1_fnn_zbc} |
| process | window_title | 文字列 |
| sha1_hash | なし |   |
| sha256_hash | なし |   |
| sha512_hash | なし |   |
| ソフトウェア | cpe (共通プラットフォーム列挙) | 文字列 |
| ソフトウェア | supported_languages | 文字列 |
| ソフトウェア | SWID (ソフトウェアの識別) | 文字列 |
| ソフトウェア | ベンダー | 文字列 |
| ソフトウェア | version | 文字列 |
| url | なし |   |
| user_account | account_created_time | 日付 |
| user_account | account_expiry_time | 日付 |
| user_account | 口座_タイプ | 文字列 |
| user_account | can_escalate_privileges | ブール |
| user_account | credentials_last_changed_time | 日付 |
| user_account | display_name | 文字列 |
| user_account | first_login_time | 日付 |
| user_account | is_account_disabled | ブール |
| user_account | is_privileged | ブール |
| user_account | is_service_account | ブール |
| user_account | last_login_time | 日付 |
| user_account | account_login | 文字列 |
| user_account | user_id | 文字列 |
| windows_registry_key | key_modified_time | 日付 |
| windows_registry_key | registry_value | 文字列 |
| windows_registry_key | subkeys_count | 整数 |
| x509_certificate | authority_key_identifier | 文字列 |
| x509_certificate | basic_constraints | 文字列 |
| x509_certificate | certificate_policies | 文字列 |
| x509_certificate | crl_distribution_points | 文字列 |
| x509_certificate | extended_key_usage | 文字列 |
| x509_certificate | inhibit_any_policy | 文字列 |
| x509_certificate | issuer | 文字列 |
| x509_certificate | issuer_alternative_name | 文字列 |
| x509_certificate | is_self_signed | ブール |
| x509_certificate | key_usage | 文字列 |
| x509_certificate | name_constraints | 文字列 |
| x509_certificate | policy_constraints | 文字列 |
| x509_certificate | policy_mappings | 文字列 |
| x509_certificate | private_key_usage_valid_from | 日付 |
| x509_certificate | private_key_usage_valid_until | 日付 |
| x509_certificate | signature_algorithm | 文字列 |
| x509_certificate | subject | 文字列 |
| x509_certificate | subject_alternative_name | 文字列 |
| x509_certificate | subject_directory_attributes | 文字列 |
| x509_certificate | subject_key_identifier | 文字列 |
| x509_certificate | subject_public_key_algorithm | 文字列 |
| x509_certificate | subject_public_key_exponent | 整数 |
| x509_certificate | subject_public_key_modulus | 文字列 |
| x509_certificate | valid_from | 日付 |
| x509_certificate | valid_until | 日付 |
| x509_certificate | version | 文字列 |
[ ]

{#tisc-POST-add-observables__table_tfq_rbn_zbc}  

### cURL 要求

この要求例には、 TISCでレコードを作成する 3 つの観測事象が含まれています。

    curl 'http://instance.servicenow.com/api/sn_sec_tisc/v1/threat_intel_data/add_observables' \
    --request POST \
    --header 'Content-Type: application/json' \
    --header 'Authorization: Basic YWRtaW46YWRtaW4=' \
    --data '{
       "source": "Sentinel",
       "observables": [
          {
             "value": "1.2.1.45",
             "type": "ip_v4_address",
             "reputation": "malicious",
             "confidence": "90",
             "tags": "critical,important",
             "taxonomies": "MITRE: T121",
             "attack_phases": "Lockheed Martin: Reconnaissance",
             "usage_categories": "Infected Bot",
             "first_seen": "2023-10-14T18:01:34.000Z",
             "attributes": {
                "as_number": "14280"
             }
          },
          {
             "value": "https://example.com",
             "type": "url",
             "tags": "important",
             "confidence": "50",
             "reputation": "malicious"
          },
          {
             "value": "1.1.1.1",
             "type": "ip_add",
             "confidence": "50",
             "reputation": "malicious"
          }
       ]
    }'

3 つの観測事象のうち 2 つが TISC に正常に追加されました。観測事象タイプが無効なため、1 つのレコードが作成されませんでした。

    {
       "status": "partial_success",
       "metadata": {
          "total_records": 3,
          "success_records": 2,
          "error_records": 1
       },
       "success_records": [
          {
             "value": "1.2.1.45",
             "type": "ip_v4_address",
             "sys_id": "e519392643e642102164e0ea78b8f29d"
          },
          {
             "value": "https://example.com",
             "type": "url",
             "sys_id": "ad1979ae43ea42102164e0ea78b8f241"
          }
       ],
       "error_records": [
          {
             "value": "1.1.1.1",
             "type": "ip_va",
             "error_message": "The 'type' field value is invalid"
          }
       ]
    }

## TISC API - POST /sn_sec_tisc/threat_intel_data/observables {#ariaid-title3}

観測事象と他の脅威インテリジェンスデータ (構造化脅威情報表現 (STIX) オブジェクトなど) との関係を含む、観測事象データを取得します。
応答で返される観測事象は、 sys_id の昇順でソートされます。

観測事象と STIX オブジェクトの詳細については、「 [IoC Repository](https://www.servicenow.com/docs/access?context=ioc-repository&version=xanadu&pubname=xanadu-security-management&ft:locale=en-US)」を参照してください。

このエンドポイントにアクセスするには、sn_sec_tisc.api_obs_read_access ロールが必要です。このロールは、デフォルトで脅威インテリジェンスアドミンロール (sn_sec_tisc.admin) に含まれています。

### URL 形式

バージョニングされた URL: /api/sn_sec_tisc/{api_version}/threat_intel_data/observables

デフォルト URL: /api/sn_sec_tisc/threat_intel_data/observables

### サポートされている要求パラメーター

{#tisc-POST-observables__entry__2}{#tisc-POST-observables__version-RESTAPI}

| 名前 | 説明 |
|-|-|
| api_version | オプションアクセスするエンドポイントのバージョン。たとえば、<kbd class="ph userinput">v1</kbd> や <kbd class="ph userinput">v2</kbd>。最新以外のエンドポイントバージョンを使用する場合にのみ、この値を指定してください。 データタイプ：文字列 |
[表 : 7. パスパラメーター]

{#tisc-POST-observables__entry__6}

| 名前 | 説明 |
|-|-|
| なし |   |
[表 : 8. クエリパラメーター]

{#tisc-POST-observables__entry__10}

| 名前 | Description (説明) |
|-|-|
| included_fields | 応答内の観測事象、観測事象参照、および STIX オブジェクトに対して返されるフィールド。観測事象、参照、および STIX オブジェクトのタイプごとに異なるフィールドを返すことができます。 ServiceNow システムフィールド (sys_created_on、sys_updated_on、および sys_id を除く) は、応答で返されません。 "included_fields": { "observable": {Object}, "reference": {Object}, "<stix_object>": {Object} } データタイプ: オブジェクト |
| included_fields.observable | 観測事象に対して返されるフィールド。 "observable": { "attributes": {Object}, "common_fields": {Object} } データタイプ: オブジェクト デフォルト:すべての観測事象タイプのフィールドsyd_id、タイプ、および値を返します。 |
| included_fields.observable.attributes | 指定された観測事象タイプに対して返されるフィールドを含むオブジェクト。 "attributes": { "<observable_type>": {Object} } データタイプ: オブジェクト デフォルト:観測事象タイプに固有のフィールドは返されません。フィールド syd_id、タイプ、および値のみが返されます。 |
| included_fields.observable.attributes.\<observable_type\> | 観測事象タイプに対して返されるフィールドを含むオブジェクト。 "<observable_type>": { "include_all_fields": Boolean, "values": [Array] } `<observable_type> を`観測事象タイプの名前 (`アーティファクト`など) に置き換えます。有効な観測事象タイプの完全なリストについては、観測事象タイプ \[sn_sec_tisc_observable_type\] テーブルの \[値 \] フィールドを参照してください。 データタイプ: オブジェクト |
| included_fields.observable.attributes.\<observable_type\>.include_all_fields | 観測事象タイプで利用可能なすべてのフィールドを返すかどうかを示すフラグ。 有効な値： * true:観測事象タイプのすべてのフィールドを返します。 * false:観測事象タイプの values パラメーターで指定されたフィールドのみを返します。 {#tisc-POST-observables__ul_kjw_wzd_t1c} データタイプ：ブーリアン |
| included_fields.observable.attributes.\<observable_type\>.values | 観測事象タイプに対して返されるフィールドのリスト。このパラメーターは、 include_all_fields の値が false の場合にのみ使用してください。 "values": [ "String" ] 指定されたフィールドは、観測事象タイプのテーブルからcolumn_namesする必要があります。次のテーブルは、観測事象タイプに使用されます。 * アーティファクト \[sn_sec_tisc_artifact\] * AS 番号 \[sn_sec_tisc_as_number\] * ディレクトリ \[sn_sec_tisc_directory\] * ドメイン名 \[sn_sec_tisc_domain_name\] * メールアドレス \[sn_sec_tisc_email_address\] * メールメッセージ \[sn_sec_tisc_email_message\] * 電子メールの件名 \[sn_sec_tisc_email_subject\] * ファイル \[sn_sec_tisc_file\] * IPv4 \[アドレス sn_sec_tisc_ipv4_address\] * IPv4 CIDR \[sn_sec_tisc_ipv4_cidr\] * IPv6 アドレス \[sn_sec_tisc_ipv6_address\] * IPv6 CIDR \[sn_sec_tisc_ipv6_cidr\] * MAC アドレス \[sn_sec_tisc_mac_address\] * MD5 ハッシュ \[sn_sec_tisc_md5_hash\] * ミューテックス名 \[sn_sec_tisc_mutex_name\] * ネットワーク \[sn_sec_tisc_network\] * その他の観測事象 \[sn_sec_tisc_other_observable\] * プロセス \[sn_sec_tisc_process\] * SHA1 ハッシュ \[sn_sec_tisc_sha1_hash\] * SHA256 ハッシュ \[sn_sec_tisc_sha256_hash\] * SHA512 ハッシュ \[sn_sec_tisc_sha512_hash\] * ソフトウェア \[sn_sec_tisc_software\] * URL \[sn_sec_tisc_url\] * ユーザーアカウント \[sn_sec_tisc_user_account\] * Windows レジストリ キー \[sn_sec_tisc_windows_registry_key\] * X.509 証明書 \[sn_sec_tisc_x_509_certificate\] {#tisc-POST-observables__ul_rhz_522_t1c} データタイプ：アレイ |
| included_fields.observable.common_fields | すべての観測事象タイプに対して返されるフィールドを含むオブジェクト。 フィールドはすべての観測事象タイプに共通である必要があるため、観測事象 \[sn_sec_tisc_observable\] テーブルからのものである必要があります。 "common_fields": { "include_all_fields": Boolean, "values": [Array] } データタイプ: オブジェクト デフォルト:すべての観測事象タイプのフィールドsyd_id、タイプ、および値を返します。 |
| included_fields.observable.common_fields.include_all_fields | すべての観測事象タイプの観測事象 \[sn_sec_tisc_observable\] テーブルからすべてのフィールドを返すかどうかを示すフラグ。 有効な値： * true:観測事象 \[sn_sec_tisc_observable\] テーブルのすべてのフィールドを返します。 * false: common_fields.values パラメーターで指定されたフィールドのみを返します。 {#tisc-POST-observables__ul_mfn_dtq_t1c} データタイプ：ブーリアン |
| included_fields.observable.common_fields.values | すべての観測事象タイプに対して返されるフィールドのリスト。このパラメーターは、 common_fields.include_all_fields の値が false の場合にのみ使用してください。 "values": [ "String" ] 指定されたフィールドは、観測事象 \[sn_sec_tisc_observable\] テーブルからcolumn_namesする必要があります。 データタイプ：アレイ |
| included_fields.参照 | 観測事象参照に対して返されるフィールド。観測事象参照は、STIX の外部で表される情報へのポインターを記述するために使用される外部参照です。 "reference": { "include_all_fields": Boolean, "values": [Array] } データタイプ: オブジェクト デフォルト:フィールド reference_source、sys_id、URL を返します。 |
| included_fields.reference.include_all_fields | 観測事象参照で利用可能なすべてのフィールドを返すかどうかを示すフラグ。 有効な値： * true:観測事象参照のすべてのフィールドを返します。 * false: reference.values パラメーターで指定されたフィールドのみを返します。 {#tisc-POST-observables__ul_xpk_t5q_t1c} データタイプ：ブーリアン |
| included_fields.reference.values | 観測事象参照に対して返されるフィールドのリスト。このパラメーターは、 reference.include_all_fields の値が false の場合にのみ使用してください。 "values": [ "String" ] 指定されたフィールドは、観測事象参照 \[sn_sec_tisc_observable_reference\] テーブルからcolumn_namesされている必要があります。 データタイプ：アレイ |
| included_fields.\<stix_object\> | STIX オブジェクトタイプに対して返されるフィールドを含むオブジェクト。 "<stix_object>": { "include_all_fields": Boolean, "values": [Array] } `<stix_object> を``STIX` オブジェクトタイプの名前 (attack_pattern など) に置き換えます。 有効な STIX オブジェクトタイプ: * attack_pattern * キャンペーン * course_of_action * data_component * data_source * グルーピング * identity * インシデント * インジケーター * インフラ * intrusion_set * 場所 * マルウェア * malware_analysis * note * observed_data * 意見 * レポート * threat_actor * ツール * 脆弱性 {#tisc-POST-observables__ul_vwr_5h2_t1c} データタイプ: オブジェクト デフォルト:id、name、sys_id フィールドを返します。 |
| included_fields.\<stix_object\>.include_all_fields | STIX オブジェクトタイプで使用可能なすべてのフィールドを返すかどうかを示すフラグ。 有効な値： * true:STIX オブジェクトタイプのすべてのフィールドを返します。 * false:STIX オブジェクトタイプの values パラメーターで指定されたフィールドのみを返します。 {#tisc-POST-observables__ul_orc_4vq_t1c} データタイプ：ブーリアン |
| included_fields.\<stix_object\>.values | STIX オブジェクトタイプに対して返されるフィールドのリスト。このパラメーターは、 include_all_fields の値が false の場合にのみ使用してください。 "values": [ "String" ] 指定されたフィールドは、STIX オブジェクトタイプのテーブルからcolumn_namesする必要があります。STIX オブジェクトには、次のテーブルが使用されます。 * 攻撃パターン \[sn_sec_tisc_attack_pattern\] * キャンペーン \[sn_sec_tisc_campaign\] * 対処措置 \[sn_sec_tisc_course_of_action\] * データコンポーネント \[sn_sec_tisc_aggregated_data_component\] * データソース \[sn_sec_tisc_aggregated_data_source\] * グループ化 \[sn_sec_tisc_threat_grouping\] * ID \[sn_sec_tisc_identity\] * インシデント \[sn_sec_tisc_threat_event\] * インジケーター \[sn_sec_tisc_indicator\] * インフラストラクチャ \[sn_sec_tisc_infrastructure\] * 侵入セット \[sn_sec_tisc_intrusion_set\] * 場所 \[sn_sec_tisc_location\] * マルウェア \[sn_sec_tisc_malware\] * マルウェア分析 \[sn_sec_tisc_malware_analysis\] * 注記 \[sn_sec_tisc_threat_note\] * 観測データ \[sn_sec_tisc_observed_data\] * 意見 \[sn_sec_tisc_threat_opinion\] * レポート \[sn_sec_tisc_threat_report\] * 攻撃者 \[sn_sec_tisc_threat_actor\] * ツール \[sn_sec_tisc_tool\] * 脆弱性 \[sn_sec_tisc_vulnerability\] {#tisc-POST-observables__ul_j45_d32_t1c} データタイプ：アレイ |
| observable_filters | 観測事象に適用するフィルター。フィルター基準に一致する観測事象のみが応答で返されます。 "observable_filters": { "boolean_operator": "String", "filters": [Array] } データタイプ: オブジェクト デフォルト:空のオブジェクト (フィルターが適用されていません) |
| observable_filters.boolean_operator | フィルター条件に使用するブール演算子。 有効な値： * AND:すべてのフィルター条件を満たす観測事象を返します。 * OR - 少なくとも 1 つのフィルター条件を満たす観測事象を返します。 {#tisc-POST-observables__ul_cg1_4vg_s1c} データタイプ：文字列 |
| observable_filters.フィルター | 観測事象に適用するフィルターのアレイ。 各フィルター オブジェクトは、単純なものにも複雑なものにすることもできます。 * 簡易フィルターには、フィールド名、演算子、および値が含まれます。 * 複合フィルターには、ブール演算子と単純なフィルターの配列が含まれます。ブール演算子は、単純なフィルターの配列に適用されます。 {#tisc-POST-observables__ul_vvt_p1x_hbc} "filters": [ //Simple filter { "field_name": "String", "operator": "String", "field_value": "String" }, //Complex filter { "boolean_operator": "String", "filters": [ { "field_name": "String", "operator": "String", "field_value": "String" } ] } ] データタイプ：アレイ |
| observable_filters.filters.field_name | 観測事象をフィルタリングするために使用するフィールドの名前。 有効な値： * 信頼性 * reputation * security_type * status * sys_created_on * sys_updated_on * threat_score * type * 値 * watch_list {#tisc-POST-observables__ul_wfy_wxq_t1c} データタイプ：文字列 |
| observable_filters.filters.operator | フィルターに使用する演算子。 演算子の詳細については、「[Operators available for filters and queries](https://www.servicenow.com/docs/access?context=r_OpAvailableFiltersQueries&version=xanadu&pubname=xanadu-platform-user-interface&ft:locale=en-US)」を参照してください。 フィルターフィールドのデータ型によって、有効な演算子が決まります。次の演算子は、データ型ごとに有効です。 ブール :   適用フィールド:watch_list * != * = * ISEMPTY * ISNOTEMPTY {#tisc-POST-observables__ul_j5d_whx_t1c} 選択肢 :   適用可能なフィールド:評判、security_type、ステータス * != * = * ENDSWITH * IN * LIKE * NOT IN * NOT LIKE * STARTSWITH {#tisc-POST-observables__ul_fnt_mhx_t1c} 日付-時刻 :   適用フィールド:sys_created_on * \< * \<= * \> * \>= * ISEMPTY * ISNOTEMPTY * ノートン * オン {#tisc-POST-observables__ul_z42_13x_t1c} 番号 :   適用可能なフィールド:信頼性、threat_score * != * \<= * = * \>= * ISEMPTY * ISNOTEMPTY {#tisc-POST-observables__ul_vgy_2hx_t1c} 参照 :   適用フィールド:タイプ * != * = * IN * ISEMPTY * ISNOTEMPTY {#tisc-POST-observables__ul_bgy_k3x_t1c} 文字列 :   適用フィールド:値 * != * \<= * = * \>= * ENDSWITH * IN * ISEMPTY * ISNOTEMPTY * LIKE * NOT LIKE * STARTSWITH {#tisc-POST-observables__ul_jhb_mgx_t1c} データタイプ：文字列 |
| observable_filters.filters.field_value | フィールドの値です。 選択フィールドの場合、値は表示値ではなく内部値である必要があります。日付/時刻フィールドの場合、値は UTC タイムゾーンの ISO 形式である必要があります。 注: このパラメーターは、ISEMPTY または ISNOTEMPTY 演算子を使用する場合には必要ありません。 データタイプ：文字列 |
| page_size | API 応答で返される観測事象の数を制限します。ページネーションに使用されます。 データタイプ：文字列 デフォルト：100 最大値:1000 |
| page_token | 現在のページの観測事象データを取得するために使用されます。 最初のページを取得するには、このパラメーターを省略するか、このパラメーターの値を空の文字列にする必要があります。次の要求で次のページを取得するには、応答本文の next_page_token 値をこのパラメーターの値として使用します。 データタイプ：文字列 デフォルト:空の文字列 |
| relationships | 応答内の観測事象ごとに返される関係タイプのアレイ。 関係には、別の観測事象、観測事象参照、または構造化脅威情報表現 (STIX) オブジェクトを含めることができます。 有効な値： * attack_pattern * キャンペーン * course_of_action * data_component * data_source * グルーピング * identity * インシデント * インジケーター * インフラ * intrusion_set * 場所 * マルウェア * malware_analysis * note * 観測可能項目 * observed_data * 意見 * reference * レポート * threat_actor * ツール * 脆弱性 {#tisc-POST-observables__ul_ljy_rnl_r1c} たとえば、配列 `["observable", "threat_actor"]` を渡すと、応答内の各観測事象に関連するすべての観測事象と脅威アクターが返されます。 データタイプ：アレイ デフォルト:空のアレイ (関係は返されません) |
[表 : 9. 要求本文パラメーター (JSON)]

### ヘッダー

次のリクエストや応答ヘッダーは、この HTTP アクションにのみ適用されるか、またはこのアクションに別個の方法で適用されます。REST API で使用される一般的なヘッダーのリストについては、「 [サポートされている REST API ヘッダー](https://servicenow-prod.fluidtopics.net/ldF_qFEQnejbeXLBxcUhWg "REST (REpresentational State Transfer) は、Web 上のコンピューターシステム間の標準を提供し、相互の通信を容易にするシンプルなステートレスアーキテクチャです。")」を参照してください。
{#tisc-POST-observables__entry__60}{#tisc-POST-observables__accept-JSON-only-entry-RESTAPI}{#tisc-POST-observables__content_type-JSON-only-entry-RESTAPI}

| ヘッダー | 説明 |
|-|-|
| 承認 | 応答本文のデータフォーマット。application/json のみをサポートします。 |
| Content-Type | 要求本文のデータ形式。application/json のみをサポートします。 |
[表 : 10. 要求ヘッダー]

{#tisc-POST-observables__entry__66}

| ヘッダー | 説明 |
|-|-|
| なし |   |
[表 : 11. 応答ヘッダー]

### ステータスコード

この HTTP アクションには、次のステータスコードが適用されます。REST API で使用される可能性のあるステータスコードのリストについては、「 [REST API HTTP 応答コード](https://servicenow-prod.fluidtopics.net/ldF_qFEQnejbeXLBxcUhWg "REST (REpresentational State Transfer) は、Web 上のコンピューターシステム間の標準を提供し、相互の通信を容易にするシンプルなステートレスアーキテクチャです。")」を参照してください。
{#tisc-POST-observables__entry__70}{#tisc-POST-observables__entry-200-status-code}

| ステータスコード | 説明 |
|-|-|
| 200 | 成功。要求が正常に処理されました。 |
| 400 | 要求が正しくありません。要求パラメーターが無効であるか、要求本文 JSON に構文エラーがあります。 エラーの詳細を表示するには、応答本文の error パラメーターを参照してください。 |
| 401 | 権限がありません。ユーザー認証が無効です。ユーザー名とパスワードまたは OAuth トークンを確認してください。 |
| 403 | 禁止されました。呼び出し元ユーザーに必要なロールがありません。このエンドポイントにアクセスするには、sn_sec_tisc.api_obs_read_access ロールが必要です。 |
| 429 | 要求が多すぎます。API 要求の数が API のレート制限を超えています。デフォルトでは、制限は 1 時間あたり 500 要求です。 |
| 500 | 内部サーバーエラーエラーの詳細については、ログ \[syslog\] テーブルのアプリケーションログを確認してください。 |
[表 : 12. ステータスコード]

### 応答本文のパラメーター (JSON)

{#tisc-POST-observables__entry__84}

| 名前 | Description (説明) |
|-|-|
| エラー | エラー情報。このパラメーターは、要求が失敗した場合にのみ返されます。 "error": { "message": "String", "detail": "String" } データタイプ: オブジェクト |
| error.message | 要求が失敗した理由を含むエラーメッセージ。 データタイプ：文字列 |
| error.detail | 要求が失敗した理由に関するその他の詳細。 データタイプ：文字列 |
| is_last_page | これが観測事象データの最後のページであるかどうかを示すフラグ。 有効な値： * true:この応答にはデータの最後のページが含まれます。 * false:返される追加のページがあります。 {#tisc-POST-observables__ul_idb_5dc_t1c} データタイプ：ブーリアン |
| next_page_token | 次の API 要求でこの値を使用して、観測事象データの次のページを取得します。この値は、要求本文の page_token パラメーターで指定します。 データタイプ：文字列 |
| 観測事象 | 観測事象オブジェクトのアレイ。 "observables": [ { "attributes": {Object}, "relationships": {Object}, "sys_id": "String", "type": "String", "value": "String" } ] 各観測事象オブジェクトには、要求本文の included_fields.observable.common_fields パラメーターで指定されたフィールドも含まれます。 データタイプ：アレイ |
| observables.attributes | 要求本文の included_fields.observable.attributes.\<observable_type\> パラメーターで指定されたフィールドのフィールドと値のペアを含むオブジェクト。 "attributes": { "<field>": "<value>" } データタイプ: オブジェクト |
| observables.relationships | 観測事象の関係を含むオブジェクト。返されるリレーションシップのタイプは要求本文の relationships パラメーターで指定され、各リレーションシップに対して返されるフィールドは要求本体の included_fields パラメーターで指定されます。 この例は、このパラメーターの基本構造を示しています。ただし、返される関係タイプとフィールドは、要求本文のパラメーターによって異なります。 "relationships": { "observable": [ { "sys_id": "String", "type": "String", "value": "String" } ], "indicator": [ { "id": "String", "name": "String", "sys_id": "String" } ], "attack_pattern": [ { "name": "String", "sys_id": "String", "id": "String" } ] } データタイプ: オブジェクト |
| observables.sys_id | 観測事象のSys_id。観測事象 \[sn_sec_tisc_observable\] テーブルにあります。 データタイプ：文字列 |
| observables.type | 観測事象のタイプ。有効な観測事象タイプの完全なリストについては、観測事象タイプ \[sn_sec_tisc_observable_type\] テーブルの \[値 \] フィールドを参照してください。 データタイプ：文字列 |
| observables.value | IP アドレスや URL など、観測事象に関連付けられた値。 データタイプ：文字列 |
| origin | 応答の作成元アプリケーション ( 脅威インテリジェンスセキュリティセンター (TISC)。このパラメーターの値は `sn_sec_tisc` です。 API 応答を消費する SIEM はオプションでこの値を使用して、 TISC からのインテリジェンスによってセキュリティインシデントが作成されたかどうかを追跡できます。 データタイプ：文字列 |
| page_size | 応答で返される観測事象の最大数。ページネーションに使用されます。 データタイプ：文字列 |
| status | API 要求のステータス。 可能な値： * success * 失敗 {#tisc-POST-observables__ul_ttk_y1c_t1c} 要求が失敗した場合は、応答本文の error パラメーターでエラーの詳細を参照してください。 データタイプ：文字列 |
[ ]

### cURL 要求

この例では、観測事象データの最初のページを返します。observable_filtersパラメーターは、`ステータス = アクティブ AND [threat_score >= 70 OR 信頼度 >= 50]` の条件に一致する観測事象のみを返すように指定します。

    curl 'http://instance.servicenow.com/api/sn_sec_tisc/v1/threat_intel_data/observables' \
    --request POST \
    --header 'Content-Type: application/json' \
    --header 'Authorization: Basic YWRtaW46YWRtaW4=' \
    --data '{
       "page_size": "100",
       "page_token": "",
       "relationships": [
          "observable",
          "threat_actor",
          "indicator",
          "reference",
          "attack_pattern"
       ],
       "included_fields": {
          "observable": {
             "common_fields": {
                "include_all_fields": false,
                "values": [
                   "value",
                   "reputation",
                   "confidence"
                ]
             },
             "attributes": {
                "ip_v4_address": {
                   "include_all_fields": false,
                   "values": [
                      "as_number"
                   ]
                },
                "artifact": {
                   "include_all_fields": false,
                   "values": [
                      "mime_type",
                      "encryption_algorithm"
                   ]
                }
             }
          },
          "threat_actor": {
             "include_all_fields": false,
             "values": [
                "name",
                "aliases",
                "description",
                "threat_actor_roles"
             ]
          },
          "attack_pattern": {
             "include_all_fields": true
          },
          "indicator": {
             "include_all_fields": false,
             "values": [
                "name",
                "pattern",
                "pattern_type",
                "indicator_types"
             ]
          },
          "reference": {
             "include_all_fields": true,
             "values": [
                "description"
             ]
          }
       },
       "observable_filters": {
          "boolean_operator": "AND",
          "filters": [
             {
                "field_name": "status",
                "operator": "=",
                "field_value": "active"
             },
             {
                "boolean_operator": "OR",
                "filters": [
                   {
                      "field_name": "threat_score",
                      "operator": ">=",
                      "field_value": "70"
                   },
                   {
                      "field_name": "confidence",
                      "operator": ">=",
                      "field_value": "50"
                   }
                ]
             }
          ]
       }
    }'

応答本文。

    {
       "status": "success",
       "observables": [
          {
             "sys_id": "792e3d1543a0421060eee0ea78b8f227",
             "type": "url",
             "value": "https://www.example.com",
             "confidence": "60",
             "reputation": "",
             "relationships": {
                "observable": [
                   {
                      "sys_id": "ccadb19143a0421060eee0ea78b8f25a",
                      "type": "ip_v4_address",
                      "value": "1.1.1.1",
                      "confidence": "20",
                      "reputation": "malicious"
                   }
                ],
                "indicator": [
                   {
                      "id": "indicator--294d97754364c21060eee0ea78b8f2ae",
                      "indicator_types": "",
                      "name": "Poison Ivy",
                      "pattern": "",
                      "pattern_type": "sigma",
                      "sys_id": "a54d97754364c21060eee0ea78b8f2ae",
                      "type": "indicator"
                   }
                ],
                "attack_pattern": [
                   {
                      "name": "Phishing",
                      "sys_id": "010d5bf14364c21060eee0ea78b8f2ac",
                      "id": "attack-pattern--810d5bf14364c21060eee0ea78b8f2ac",
                      "type": "attack-pattern"
                   }
                ],
                "reference": [
                   {
                      "description": "phishing",
                      "reference_source": "CAPEC-98",
                      "sys_created_on": "2024-02-25T03:34:45.000Z",
                      "sys_id": "a42d97354364c21060eee0ea78b8f28c",
                      "sys_updated_on": "2024-02-25T03:34:45.000Z",
                      "url": " https://capec.mitre.org/data/98.html "
                   }
                ]
             },
             "attributes": {
                "encryption_algorithm": "mime-type-indicated",
                "mime_type": "application/zip"
             }
          },
          {
             "sys_id": "ccadb19143a0421060eee0ea78b8f2242",
             "type": "ip_v4_address",
             "value": "1.2.2.1",
             "confidence": "70",
             "reputation": "",
             "relationships": {}
          },
          {
             "sys_id": "7ccd359143a0421060eee0ea78b8f264",
             "type": "artifact",
             "value": "pom.xml",
             "confidence": "",
             "reputation": "",
             "relationships": {}
          }
       ],
       "page_size": "100",
       "next_page_token": "drejvfgbresg|7ccd359143a0421060eee0ea78b8f264",
       "is_last_page": true,
       "origin": "sn_sec_tisc"
    }


