Czym jest playbook
Playbook to workflow złożony z bloków, uruchamiany dla alertu: wzbogaca dane, koreluje zdarzenia, prowadzi dochodzenie, podejmuje decyzję, przygotowuje lub wykonuje reakcję i wysyła powiadomienia. Playbooki budujesz w edytorze wizualnym w Detections › Workflows i przypinasz do detekcji według reguły, minimalnej ważności, źródła lub tagu.
Wyzwalacze
| Wyzwalacz | Uruchamia się dla |
|---|---|
| Przypięta reguła | Każdego alertu wygenerowanego przez regułę. |
| Minimalna ważność | Każdego alertu o danej lub wyższej ważności w organizacji. |
| Źródło | Każdego alertu, którego zdarzenia pochodzą z danego źródła. |
| Tag | Każdego alertu z danym tagiem. |
| Ręcznie | Uruchomienia zleconego przez analityka ze strony alertu. |
Playbook można też wywołać z innego playbooka blokiem Run workflow.
Uruchomienie
Każde uruchomienie ma deterministyczny identyfikator wyliczony z alertu i wersji playbooka, więc ten sam alert nie uruchomi dwa razy tego samego playbooka. Kroki uruchomienia, dane wejściowe, wyniki i wszystkie akcje są zapisywane i widoczne w Response › Playbook runs oraz w karcie AI alertu. Zobacz Uruchomienia.
Tryby
Playbook działa w jednym z dwóch trybów: pre-stage (z potwierdzeniem), w którym akcje są proponowane i czekają na decyzję człowieka, albo auto, w którym akcje wykonują się same, gdy werdykt z wysoką pewnością wskazuje malicious, w ramach limitu organizacji. Zobacz Tryby i limity.
Na początek
Dla większości reguł dobrym pierwszym playbookiem jest: Enrich → Correlate → Advisory verdict → Triage note, w trybie pre-stage, bez bloku reagowania. Nie niesie żadnego ryzyka, daje werdykt przy każdym alercie i pokazuje, co zrobiłaby platforma, zanim pozwolisz jej działać samodzielnie.