Playbooki i reagowanie

Automatyzuj swoje procesy. Na Twoich zasadach.

Playbook przypięty do detekcji uruchamia się przy każdym jej wyzwoleniu: zbiera kontekst, porównuje fakty i działa. Z potwierdzeniem analityka albo automatycznie, w limicie ustalonym dla danego klienta.

Zrzut konsoli XenXDR działającej na danych demonstracyjnych.

Bloki

13 rodzajów bloków.

Playbooki budujesz w edytorze wizualnym, a każde uruchomienie jest zapisywane krok po kroku.

BlokCo robi
WzbogaćReputacja i kontekst dla adresów IP, hashy, kont i domen.
KorelujZnajdź powiązane alerty i zdarzenia między źródłami i w czasie.
Zapytanie do telemetriiUruchom zapisane zapytanie do bazy i dołącz wynik.
Dochodzenie AIAgent AI zbiera kontekst, koreluje zdarzenia i odtwarza przebieg ataku.
Zbierz plikPobierz plik ze stacji jako dowód.
Historia podobnych alertówSprawdź, jak rozwiązywano podobne alerty w przeszłości.
PorównajPorównaj zebrane fakty ze wzorcem.
Warunek i rozgałęzienieKontynuuj tylko, gdy warunek jest spełniony.
Uruchom workflowWywołaj inny playbook jako krok.
Werdykt AIPoproś model o werdykt z oceną pewności i dowodów.
Notatka triageZapisz notatkę w alercie lub sprawie.
Przygotuj reakcjęPrzygotuj akcję do potwierdzenia albo wykonaj ją automatycznie.
Powiadom lub zgłośWyślij do Slacka, Teams, e-maila, Jiry, TheHive lub webhooka.

Tryby

Z potwierdzeniem albo automatycznie.

  • Z potwierdzeniem: playbook proponuje akcje, a człowiek potwierdza je z poziomu alertu.
  • Automatycznie: akcje wykonują się tylko wtedy, gdy werdykt jednoznacznie wskazuje zagrożenie, i tylko w limicie automatyzacji ustawionym dla danej organizacji.
  • Każde wykonanie jest przypisane do operatora i/lub playbooka i trafia do logów audytowych.
  • Każda akcja wykonuje się dokładnie raz dla danego alertu.

Akcje

Dostępne akcje.

Izolacja hosta

Odcięcie hosta od sieci.

Terminacja procesu

Na hoście, według procesu, hasha lub pliku wykonywalnego.

Zbierz pakiet triage

Jednorazowy zrzut kluczowych informacji z hosta.

Wyłącz konto

W Okta lub Microsoft Entra ID.

Zablokuj IP na zaporze

Dodaj adres do grupy blokującej na FortiGate.

Poddaj e-mail kwarantannie

Przenieś wiadomość lub usuń ją z możliwością odzyskania w Microsoft 365.

Izoluj urządzenie w EDR

Microsoft Defender for Endpoint.

Powiadomienia

Kanały powiadomień.

  • Webhook z podpisem HMAC, Slack, Discord, Microsoft Teams, e-mail.
  • Jira i TheHive dla zespołów, które prowadzą zgłoszenia w innych systemach.
  • Przekazywanie alertów do nadrzędnego SIEM.

Zobacz XenXDR w działaniu.

30 minut prezentacji na fikcyjnych danych, potem pilotaż w Twoim środowisku. Bez slajdów i bez presji.