| Blok | Wejście | Wynik |
|---|---|---|
| Enrich | Encje z alertu | Reputacja i kontekst dla adresów, skrótów, użytkowników i domen ze skonfigurowanych usług wzbogacania i bazy threat intelligence. |
| Correlate | Alert | Powiązane alerty i zdarzenia z różnych źródeł i okresów oraz korelacja, do której należy alert. |
| Query telemetry | Zapisane zapytanie z polami alertu jako parametrami | Wiersze dołączone do uruchomienia. |
| AI investigate | Alert i to, co zebrały wcześniejsze bloki | Dodatkowy kontekst z ograniczonych zapytań tylko do odczytu, z listą wykonanych zapytań. |
| Collect file | Ścieżka na hoście alertu | Plik zapisany jako dowód. |
| Similar-alert history | Reguła i encja alertu | Jak wcześniej rozwiązywano podobne alerty i ile to trwało. |
| Compare | Zebrane fakty, wzorzec | Wynik porównania wraz z faktami, które o nim przesądziły. |
| Branch / gate | Warunek dotyczący dowolnego wcześniejszego wyniku | Przejście do wybranej ścieżki albo zatrzymanie. |
| Run workflow | Inny playbook | Wyniki tamtego playbooka. |
| Advisory verdict | Wszystko, co zebrano | Werdykt, pewność, rekomendacja, ocena dowodów, podsumowanie. |
| Triage note | Werdykt i fakty | Notatka zapisana w alercie, oznaczona jako napisana przez AI, gdy wygenerował ją model. |
| Stage response | Akcja i jej cel | W trybie pre-stage przygotowana akcja czekająca na potwierdzenie; w trybie auto akcja wykonana, gdy pozwalają na to werdykt i limit. |
| Notify / ticket | Kanał i szablon wiadomości | Dostarczone powiadomienie lub otwarte zgłoszenie. |
Wynik końcowy
Każdy playbook kończy się jednym z wyników: przekazaniem alertu do kolejki analityka (domyślnie), rekomendacją zamknięcia, eskalacją do sprawy lub izolacją hosta. Zamknięcie i eskalacja wykonują się automatycznie tylko w trybie auto przy werdykcie o wysokiej pewności. W trybie pre-stage są wyświetlane jako rekomendacje.