Na stacji, przez agenta
| Akcja | Uwagi |
|---|---|
| Izolacja hosta | Wybierz tryb izolacji. Zobacz Izolacja sieciowa. |
| Wyłączenie izolacji | Przywraca poprzedni stan firewalla. |
| Zabicie procesu | Według identyfikatora procesu. |
| Blokada aplikacji | Według nazwy obrazu lub skrótu. Zobacz Kontrola aplikacji. |
| Pobranie pliku | Plik trafia do dowodów sprawy. |
| Pobranie pakietu triage | Zobacz Szybki triage. |
W innych systemach, przez konektory
| Akcja | Konektor | Status |
|---|---|---|
| Wyłączenie użytkownika, unieważnienie sesji | Okta | Dostępne |
| Wyłączenie użytkownika | Microsoft Entra ID | Dostępne |
| Blokada adresu IP na firewallu | FortiGate | Dostępne |
| Kwarantanna wiadomości (przeniesienie do wiadomości-śmieci lub usunięcie nietrwałe) | Microsoft 365 | Dostępne |
| Izolacja urządzenia w EDR | Microsoft Defender for Endpoint | Wkrótce |
Każda akcja wymaga konektora z poświadczeniami o odpowiednich uprawnieniach. Uprawnienia do zapisu nadawaj tylko dla akcji, z których zamierzasz korzystać. Panel integracji pokazuje, które akcje są dostępne przy danych poświadczeniach.
Nadzór
Każde wykonanie akcji, automatyczne lub potwierdzone, jest powiązane z uruchomieniem i wykonawcą oraz trafia do dziennika audytu. Stałe identyfikatory uruchomień zapobiegają dwukrotnemu wykonaniu akcji dla tego samego alertu. Przygotowane akcje wygasają, jeśli nikt ich nie potwierdzi w czasie ustawionym w Settings › AI.