Co robi
Blok playbooka AI investigate pozwala modelowi przeszukać bazę przed wydaniem werdyktu, na przykład: co jeszcze ten host robił w ostatniej godzinie, czy ten użytkownik logował się już z tego adresu, gdzie jeszcze pojawił się ten skrót. Model zamienia takie pytania na zapytania, wykonuje je i uwzględnia wyniki przy wydawaniu werdyktu.
Ograniczenia
- Tylko odczyt. Agent jedynie wykonuje zapytania. Zamykanie, przypisywanie, izolowanie i powiadamianie należą do ludzi i playbooków.
- Zabezpieczone zapytania. Każde zapytanie podlega tym samym ograniczeniom co zapytanie analityka: organizacji, zakresu czasu, liczby wierszy i pól ze słownika.
- Limit zapytań. Maksymalną liczbę zapytań na jedno dochodzenie ustawiasz w Settings › AI. Po wyczerpaniu limitu werdykt powstaje na podstawie zebranych danych.
- Przejrzystość. Każde zapytanie i liczba zwróconych wierszy są wymienione w karcie AI alertu.
Kiedy go używać
Dodawaj go do detekcji, w których kontekst wpływa na ocenę: anomalii uwierzytelniania, nietypowych procesów nadrzędnych, adresów docelowych widzianych pierwszy raz. Gdy werdykt wynika wprost ze zdarzenia, pomiń ten blok i oszczędzaj limit zapytań.