Open Single Management Platform позволяет изменять инциденты вручную или с использованием плейбуков. При создании плейбука, вы можете настроить алгоритм плейбука для изменения свойств алерта.
Чтобы изменить алерт с помощью плейбука, вам должна быть присвоена одна из следующих XDR-ролей: Главный администратор, Администратор SOC, Аналитик 1-го уровня, Аналитик 2-го уровня или Администратор тенанта.
Вы не можете изменять алерты, которые имеют статус Закрыт.
Вы можете изменить следующие свойства алерта с помощью плейбука:
Исполнитель.
Статус алерта.
Комментарий.
Атрибут ExternalReference.
Дополнительный атрибут данных.
Ниже приведены примеры выражений, которые вы можете ввести в разделе Показать код визуального редактора плейбука для изменения свойств алерта.
Во время изменения исполнителя в алгоритме плейбука отображаются подсказки. Для удобства подсказки содержат строку поиска, где вы можете выполнить поиск по имени. Если вы хотите указать исполнителя инцидента, вы можете выполнить поиск соответствующей записи по имени пользователя, и этот идентификатор будет указан в алгоритме.
Во время изменения исполнителя в алгоритме плейбука отображаются подсказки. Для удобства подсказки содержат строку поиска, где вы можете выполнить поиск по имени группы пользователей. Если вы хотите указать исполнителя алерта, вы можете найти соответствующую запись по имени пользователя, и этот идентификатор будет указан в алгоритме.