Плейбуки позволяют автоматизировать рабочие процессы и сокращать время, необходимое для обработки алертов и инцидентов.
Чтобы просматривать плейбуки, вам должна быть присвоена одна из следующих ролей: Главный администратор, Администратор SOC, Аналитик 1-го уровня, Аналитик 2-го уровня, Менеджер SOC, Подтверждающий, Аудитор, Администратор тенанта.
Чтобы просмотреть свойства плейбука:
Открывшееся окно содержит информацию о плейбуке.
Справа в панели Параметры плейбука отображается следующая общая информация:
Если режим выбран режим работы плейбука Автоматический, отображается поле При одновременном запуске нескольких экземпляров плейбука. Возможные значения: Не запускать новые экземпляры плейбука, Завершить текущее выполнение и запустить новый экземпляр, Добавить экземпляры плейбука в очередь.
В рабочей области визуального редактора слева отображаются триггер и алгоритм плейбука (шаги выполнения плейбука).
Вы можете изменить свойства плейбука, если у вас есть одна из следующих ролей: Главный администратор, Администратор SOC, Аналитик 1-го уровня, Аналитик 2-го уровня, Администратор тенанта.
Вы можете просмотреть историю действий по реагированию на плейбук, нажав на кнопку Просмотреть историю реагирований в панели инструментов. Откроется список всех плейбуков или действий по реагированию, запущенных в рамках плейбука. Вы можете прервать запущенные плейбуки или действия по реагированию, нажав на кнопку Прервать.
Если необходимо вы можете группировать и фильтровать данные в таблице следующим образом:
Если вы применяете фильтр для столбца Статус, таблица отображает вручную запущенные действия по реагированию, статус которых содержит выбранное значение, и плейбуки, которые включают действия по реагированию, статус которых содержит выбранное значение. В этом случае будут отображаться только те действия по реагированию плейбука, которые соответствуют критерию фильтра.
Отобразится отфильтрованная таблица плейбуков.
Таблица содержит следующие столбцы:
По умолчанию этот столбец скрыт. Чтобы отобразить столбец, нажмите на значок параметров () и выберите столбец Подтверждающий.
По умолчанию этот столбец скрыт. Чтобы отобразить столбец, нажмите на значок параметров () и выберите столбец Время подтверждения.
Вы можете нажать на значение Статус, чтобы открыть окно с результатом запуска плейбуков. Идентификатор запуска может использоваться Службой технической поддержки для загрузки данных, необходимых для анализа в случае ошибок выполнения. По умолчанию данные хранятся 72 часа.
Если статус плейбука равен В обработке, вы можете просмотреть идентификатор запуска, наведя курсор мыши на значок рядом со статусом.
Вы также можете просмотреть историю действий по реагированию в разделе История реагирований или в деталях алерта или инцидента.
В начало