Akcje reagowania

Działania dostępne dla playbooków i analityków oraz konektory wymagane przez każde z nich.

Na stacji, przez agenta

AkcjaUwagi
Izolacja hostaWybierz tryb izolacji. Zobacz Izolacja sieciowa.
Wyłączenie izolacjiPrzywraca poprzedni stan firewalla.
Zabicie procesuWedług identyfikatora procesu.
Blokada aplikacjiWedług nazwy obrazu lub skrótu. Zobacz Kontrola aplikacji.
Pobranie plikuPlik trafia do dowodów sprawy.
Pobranie pakietu triageZobacz Szybki triage.

W innych systemach, przez konektory

AkcjaKonektorStatus
Wyłączenie użytkownika, unieważnienie sesjiOktaDostępne
Wyłączenie użytkownikaMicrosoft Entra IDDostępne
Blokada adresu IP na firewalluFortiGateDostępne
Kwarantanna wiadomości (przeniesienie do wiadomości-śmieci lub usunięcie nietrwałe)Microsoft 365Dostępne
Izolacja urządzenia w EDRMicrosoft Defender for EndpointWkrótce

Każda akcja wymaga konektora z poświadczeniami o odpowiednich uprawnieniach. Uprawnienia do zapisu nadawaj tylko dla akcji, z których zamierzasz korzystać. Panel integracji pokazuje, które akcje są dostępne przy danych poświadczeniach.

Nadzór

Każde wykonanie akcji, automatyczne lub potwierdzone, jest powiązane z uruchomieniem i wykonawcą oraz trafia do dziennika audytu. Stałe identyfikatory uruchomień zapobiegają dwukrotnemu wykonaniu akcji dla tego samego alertu. Przygotowane akcje wygasają, jeśli nikt ich nie potwierdzi w czasie ustawionym w Settings › AI.