Playbooki i reagowanie
Automatyzuj swoje procesy. Na Twoich zasadach.
Playbook przypięty do detekcji uruchamia się przy każdym jej wyzwoleniu: zbiera kontekst, porównuje fakty i działa. Z potwierdzeniem analityka albo automatycznie, w limicie ustalonym dla danego klienta.
Bloki
13 rodzajów bloków.
Playbooki budujesz w edytorze wizualnym, a każde uruchomienie jest zapisywane krok po kroku.
| Blok | Co robi |
|---|---|
| Wzbogać | Reputacja i kontekst dla adresów IP, hashy, kont i domen. |
| Koreluj | Znajdź powiązane alerty i zdarzenia między źródłami i w czasie. |
| Zapytanie do telemetrii | Uruchom zapisane zapytanie do bazy i dołącz wynik. |
| Dochodzenie AI | Agent AI zbiera kontekst, koreluje zdarzenia i odtwarza przebieg ataku. |
| Zbierz plik | Pobierz plik ze stacji jako dowód. |
| Historia podobnych alertów | Sprawdź, jak rozwiązywano podobne alerty w przeszłości. |
| Porównaj | Porównaj zebrane fakty ze wzorcem. |
| Warunek i rozgałęzienie | Kontynuuj tylko, gdy warunek jest spełniony. |
| Uruchom workflow | Wywołaj inny playbook jako krok. |
| Werdykt AI | Poproś model o werdykt z oceną pewności i dowodów. |
| Notatka triage | Zapisz notatkę w alercie lub sprawie. |
| Przygotuj reakcję | Przygotuj akcję do potwierdzenia albo wykonaj ją automatycznie. |
| Powiadom lub zgłoś | Wyślij do Slacka, Teams, e-maila, Jiry, TheHive lub webhooka. |
Tryby
Z potwierdzeniem albo automatycznie.
- Z potwierdzeniem: playbook proponuje akcje, a człowiek potwierdza je z poziomu alertu.
- Automatycznie: akcje wykonują się tylko wtedy, gdy werdykt jednoznacznie wskazuje zagrożenie, i tylko w limicie automatyzacji ustawionym dla danej organizacji.
- Każde wykonanie jest przypisane do operatora i/lub playbooka i trafia do logów audytowych.
- Każda akcja wykonuje się dokładnie raz dla danego alertu.
Akcje
Dostępne akcje.
Izolacja hosta
Odcięcie hosta od sieci.
Terminacja procesu
Na hoście, według procesu, hasha lub pliku wykonywalnego.
Zbierz pakiet triage
Jednorazowy zrzut kluczowych informacji z hosta.
Wyłącz konto
W Okta lub Microsoft Entra ID.
Zablokuj IP na zaporze
Dodaj adres do grupy blokującej na FortiGate.
Poddaj e-mail kwarantannie
Przenieś wiadomość lub usuń ją z możliwością odzyskania w Microsoft 365.
Izoluj urządzenie w EDR
Microsoft Defender for Endpoint.
Powiadomienia
Kanały powiadomień.
- Webhook z podpisem HMAC, Slack, Discord, Microsoft Teams, e-mail.
- Jira i TheHive dla zespołów, które prowadzą zgłoszenia w innych systemach.
- Przekazywanie alertów do nadrzędnego SIEM.
W dokumentacji
Zobacz XenXDR w działaniu.
30 minut prezentacji na fikcyjnych danych, potem pilotaż w Twoim środowisku. Bez slajdów i bez presji.