Playbooki

Czym jest playbook, jak jest przypinany do detekcji i co dzieje się, gdy się uruchamia.

Czym jest playbook

Playbook to workflow złożony z bloków, uruchamiany dla alertu: wzbogaca dane, koreluje zdarzenia, prowadzi dochodzenie, podejmuje decyzję, przygotowuje lub wykonuje reakcję i wysyła powiadomienia. Playbooki budujesz w edytorze wizualnym w Detections › Workflows i przypinasz do detekcji według reguły, minimalnej ważności, źródła lub tagu.

Wyzwalacze

WyzwalaczUruchamia się dla
Przypięta regułaKażdego alertu wygenerowanego przez regułę.
Minimalna ważnośćKażdego alertu o danej lub wyższej ważności w organizacji.
ŹródłoKażdego alertu, którego zdarzenia pochodzą z danego źródła.
TagKażdego alertu z danym tagiem.
RęcznieUruchomienia zleconego przez analityka ze strony alertu.

Playbook można też wywołać z innego playbooka blokiem Run workflow.

Uruchomienie

Każde uruchomienie ma deterministyczny identyfikator wyliczony z alertu i wersji playbooka, więc ten sam alert nie uruchomi dwa razy tego samego playbooka. Kroki uruchomienia, dane wejściowe, wyniki i wszystkie akcje są zapisywane i widoczne w Response › Playbook runs oraz w karcie AI alertu. Zobacz Uruchomienia.

Tryby

Playbook działa w jednym z dwóch trybów: pre-stage (z potwierdzeniem), w którym akcje są proponowane i czekają na decyzję człowieka, albo auto, w którym akcje wykonują się same, gdy werdykt z wysoką pewnością wskazuje malicious, w ramach limitu organizacji. Zobacz Tryby i limity.

Na początek

Dla większości reguł dobrym pierwszym playbookiem jest: Enrich → Correlate → Advisory verdict → Triage note, w trybie pre-stage, bez bloku reagowania. Nie niesie żadnego ryzyka, daje werdykt przy każdym alercie i pokazuje, co zrobiłaby platforma, zanim pozwolisz jej działać samodzielnie.