Opis bloków

Trzynaście rodzajów bloków wraz z ich danymi wejściowymi i wynikami.

BlokWejścieWynik
EnrichEncje z alertuReputacja i kontekst dla adresów, skrótów, użytkowników i domen ze skonfigurowanych usług wzbogacania i bazy threat intelligence.
CorrelateAlertPowiązane alerty i zdarzenia z różnych źródeł i okresów oraz korelacja, do której należy alert.
Query telemetryZapisane zapytanie z polami alertu jako parametramiWiersze dołączone do uruchomienia.
AI investigateAlert i to, co zebrały wcześniejsze blokiDodatkowy kontekst z ograniczonych zapytań tylko do odczytu, z listą wykonanych zapytań.
Collect fileŚcieżka na hoście alertuPlik zapisany jako dowód.
Similar-alert historyReguła i encja alertuJak wcześniej rozwiązywano podobne alerty i ile to trwało.
CompareZebrane fakty, wzorzecWynik porównania wraz z faktami, które o nim przesądziły.
Branch / gateWarunek dotyczący dowolnego wcześniejszego wynikuPrzejście do wybranej ścieżki albo zatrzymanie.
Run workflowInny playbookWyniki tamtego playbooka.
Advisory verdictWszystko, co zebranoWerdykt, pewność, rekomendacja, ocena dowodów, podsumowanie.
Triage noteWerdykt i faktyNotatka zapisana w alercie, oznaczona jako napisana przez AI, gdy wygenerował ją model.
Stage responseAkcja i jej celW trybie pre-stage przygotowana akcja czekająca na potwierdzenie; w trybie auto akcja wykonana, gdy pozwalają na to werdykt i limit.
Notify / ticketKanał i szablon wiadomościDostarczone powiadomienie lub otwarte zgłoszenie.

Wynik końcowy

Każdy playbook kończy się jednym z wyników: przekazaniem alertu do kolejki analityka (domyślnie), rekomendacją zamknięcia, eskalacją do sprawy lub izolacją hosta. Zamknięcie i eskalacja wykonują się automatycznie tylko w trybie auto przy werdykcie o wysokiej pewności. W trybie pre-stage są wyświetlane jako rekomendacje.