Pre-stage
Playbook wykonuje wszystkie kroki poprzedzające akcję, a potem się zatrzymuje. Przygotowane akcje pojawiają się w karcie Response alertu i w powiadomieniach analityków, którzy się na nie zapisali. Człowiek potwierdza lub odrzuca każdą z nich. Po potwierdzeniu akcja jest wykonywana w imieniu analityka, który ją zatwierdził.
Auto
Akcje wykonują się bez potwierdzenia, gdy spełnione są wszystkie poniższe warunki:
- playbook jest w trybie auto;
- werdykt to malicious, jego pewność osiąga próg ustawiony w playbooku, a ocena dowodów jest nie niższa niż minimum ustawione dla wdrożenia;
- akcja mieści się w limicie automatyzacji organizacji.
Jeśli któryś warunek nie jest spełniony, akcja jest tylko przygotowana, a zapis uruchomienia wyjaśnia dlaczego.
Limit
Settings › Organizations › wybrana organizacja › Automation ustawia limit, czyli najpoważniejszą akcję, jaką playbook może automatycznie wykonać dla tej organizacji. Kolejne poziomy to: same powiadomienia, zamykanie i eskalacja, a na końcu izolacja hosta i wyłączanie kont. Dostawca usług może ustawić ostrożnemu klientowi niski limit, a klientowi, który się na to zgodził, wysoki, bez zmieniania playbooków.
Cofanie akcji
Każda automatyczna akcja jest zapisywana razem z uruchomieniem, które ją wykonało, i można ją cofnąć z poziomu alertu lub sprawy: wyłączyć izolację, odblokować aplikację albo ponownie włączyć konto, jeśli konektor to obsługuje. Cofnięcie również trafia do dziennika audytu.