Пошаговые сценарии
Практические сквозные сценарии на основе описанных выше экранов.
Сценарий A. Разбор инцидента: от появления до закрытия
- Найдите кейс. Меню Cases. По умолчанию показаны статусы new и open
за 30 дней. Нужен конкретный — используйте поиск или Filters (severity,
owner, тип инцидента). Инциденты приходят автоматически (сбор коннектором или
POST /ingest), список обновляется сам. - Откройте кейс — клик по заголовку. Изучите поля в Summary (виджет Incident Info), связанные кейсы и IOC.
- Возьмите в работу. Edit Incident → назначьте себя владельцем/ исполнителем и при необходимости смените статус на in_progress → Save Changes.
- Проведите триаж в War Room. Вкладка War Room: оставляйте заметки/ команды в CLI и чате, создавайте Tasks, прикладывайте файлы в Evidence, следите за Timeline.
- Обогатите и проверьте IOC. В таблице индикаторов кейса (или разделе Threat Intel) обогатите ключевые IOC и оцените вердикт (см. сценарий B).
- Запустите реагирование плейбуком (см. сценарий C); согласуйте потенциально опасные шаги в Quick Actions (Approve/Reject).
- Закройте кейс. Close Incident → укажите причину, классификацию (например, true positive / false positive / duplicate) и краткое резюме → Close Incident. При необходимости кейс можно Reopen.
Сценарий B. Обогащение индикатора и выставление вердикта
- Меню Threat Intel → найдите индикатор поиском/фильтрами (Type, Verdict, Status), откройте его карточку.
- Нажмите Enrich — платформа опросит настроенные источники обогащения; результаты появятся во вкладке Enrichment (карточки прогонов, агрегированный DBOT-score).
- При необходимости нажмите Rescore, чтобы пересчитать итоговый скоринг по текущим данным.
- Если нужно зафиксировать ручной вердикт — Edit (Verdict / Score / Confidence / Tags), затем Lock, чтобы автоскоринг не перезаписал решение.
- Массово: в списке выделите индикаторы и примените Mark as Malicious/ Suspicious/Good, Enrich или Bulk Rescore.
Сценарий C. Запуск плейбука по кейсу
- В карточке кейса откройте Work Plan (или Playbook Console в War Room).
- В Select playbook выберите плейбук и нажмите Run (▶).
- Следите за выполнением: разворачивайте шаги, чтобы видеть статус, логи и выходные данные.
- Если плейбук ждёт ввода (waiting_input) — заполните модалку и нажмите Resume.
- Шаги, требующие согласования, появятся в Quick Actions — одобрите (Approve) или отклоните (Reject).
Сценарий D. Совместная работа в War Room
- Откройте вкладку War Room кейса.
- Задача: в Tasks введите название, + Add task; отмечайте выполнение чекбоксом.
- Доказательство: в Evidence перетащите файл для загрузки; позже его
можно скачать (удаление — при праве
evidence.manage). - Обсуждение: пишите в Comments (поддержка markdown, ветки ответов) или
через CLI (
/команда,!интеграция, обычный текст — сообщение в чат). - Согласование: запросы на опасные действия одобряйте/отклоняйте в Quick Actions.
Сценарий E. Поиск IOC по федерации (sightings)
- Меню Threat Intel → Federated Sightings (
/indicators/sightings). - Введите Value и выберите Type (ip / domain / url / hash …), нажмите Search.
- В результатах (Tenant, Case #, Severity, Status, First/Last seen, Sightings) кликните строку — кейс откроется на узле-тенанте в новой вкладке (SSO-редирект).