ДокументацияАналитик12. Пошаговые сценарии

Пошаговые сценарии

Практические сквозные сценарии на основе описанных выше экранов.

Сценарий A. Разбор инцидента: от появления до закрытия

  1. Найдите кейс. Меню Cases. По умолчанию показаны статусы new и open за 30 дней. Нужен конкретный — используйте поиск или Filters (severity, owner, тип инцидента). Инциденты приходят автоматически (сбор коннектором или POST /ingest), список обновляется сам.
  2. Откройте кейс — клик по заголовку. Изучите поля в Summary (виджет Incident Info), связанные кейсы и IOC.
  3. Возьмите в работу. Edit Incident → назначьте себя владельцем/ исполнителем и при необходимости смените статус на in_progressSave Changes.
  4. Проведите триаж в War Room. Вкладка War Room: оставляйте заметки/ команды в CLI и чате, создавайте Tasks, прикладывайте файлы в Evidence, следите за Timeline.
  5. Обогатите и проверьте IOC. В таблице индикаторов кейса (или разделе Threat Intel) обогатите ключевые IOC и оцените вердикт (см. сценарий B).
  6. Запустите реагирование плейбуком (см. сценарий C); согласуйте потенциально опасные шаги в Quick Actions (Approve/Reject).
  7. Закройте кейс. Close Incident → укажите причину, классификацию (например, true positive / false positive / duplicate) и краткое резюме → Close Incident. При необходимости кейс можно Reopen.

Сценарий B. Обогащение индикатора и выставление вердикта

  1. Меню Threat Intel → найдите индикатор поиском/фильтрами (Type, Verdict, Status), откройте его карточку.
  2. Нажмите Enrich — платформа опросит настроенные источники обогащения; результаты появятся во вкладке Enrichment (карточки прогонов, агрегированный DBOT-score).
  3. При необходимости нажмите Rescore, чтобы пересчитать итоговый скоринг по текущим данным.
  4. Если нужно зафиксировать ручной вердикт — Edit (Verdict / Score / Confidence / Tags), затем Lock, чтобы автоскоринг не перезаписал решение.
  5. Массово: в списке выделите индикаторы и примените Mark as Malicious/ Suspicious/Good, Enrich или Bulk Rescore.

Сценарий C. Запуск плейбука по кейсу

  1. В карточке кейса откройте Work Plan (или Playbook Console в War Room).
  2. В Select playbook выберите плейбук и нажмите Run (▶).
  3. Следите за выполнением: разворачивайте шаги, чтобы видеть статус, логи и выходные данные.
  4. Если плейбук ждёт ввода (waiting_input) — заполните модалку и нажмите Resume.
  5. Шаги, требующие согласования, появятся в Quick Actions — одобрите (Approve) или отклоните (Reject).

Сценарий D. Совместная работа в War Room

  1. Откройте вкладку War Room кейса.
  2. Задача: в Tasks введите название, + Add task; отмечайте выполнение чекбоксом.
  3. Доказательство: в Evidence перетащите файл для загрузки; позже его можно скачать (удаление — при праве evidence.manage).
  4. Обсуждение: пишите в Comments (поддержка markdown, ветки ответов) или через CLI (/команда, !интеграция, обычный текст — сообщение в чат).
  5. Согласование: запросы на опасные действия одобряйте/отклоняйте в Quick Actions.

Сценарий E. Поиск IOC по федерации (sightings)

  1. Меню Threat IntelFederated Sightings (/indicators/sightings).
  2. Введите Value и выберите Type (ip / domain / url / hash …), нажмите Search.
  3. В результатах (Tenant, Case #, Severity, Status, First/Last seen, Sightings) кликните строку — кейс откроется на узле-тенанте в новой вкладке (SSO-редирект).