Строительные блоки
Пять элементов работают вместе. Понять, как они связаны, — и есть вся картина.
1.1. Маппинг тип инцидента → workbook. Каждый тип инцидента можно замапить на один investigation workbook. При создании кейса этого типа workbook инстанцируется для кейса («инстанс»). Пример: тип Phishing замаплен на workbook Phishing Incident Response.
1.2. Workbook = шаги, сгруппированные по фазам. Workbook — это машина
состояний. Он держит шаги (у каждого стабильный stepKey), сгруппированные по
фазам, в фиксированном порядке:
triage → enrichment → investigation → containment → eradication → recovery → notification
У каждого шага есть статус: locked → ready → in_progress → completed (или
skipped / blocked). Фаза «готова к переходу», когда выполнена её completion
policy (например, все шаги разрешены или разрешено выбранное подмножество).
1.3. Оркестрации фаз (по одной на фазу). У каждой фазы есть режим триггера, который решает, как диспатчатся её плейбуки:
| Режим триггера | Смысл |
|---|---|
manual |
Аналитик стартует фазу руками. |
auto_when_phase_ready |
Фаза диспатчится автоматически, когда шаги предыдущей фазы разрешены. |
after_approval |
Фаза ждёт человеческого approval перед запуском (для деструктивных фаз). |
1.4. Назначения шаг → плейбук. У шага может быть один или несколько плейбуков, у каждого — режим запуска и шаг завершения: тот шаг workbook'а, который плейбук закрывает при успешном завершении:
| Режим запуска | Смысл |
|---|---|
analyst_manual |
Аналитик жмёт «Run playbook» на шаге. |
auto_when_ready |
Плейбук стартует автоматически в момент готовности шага (под гейтом шкалы автономии). |
suggested_only |
Показывается как подсказка; сам не запускается. |
1.5. Investigation patterns (техника → плейбук). Паттерн — это одно правило: «для этого типа инцидента, в этой фазе (опционально: только когда на кейсе подтверждена техника T-xxxx) → запустить такой-то плейбук». Подтверждённые на кейсе техники MITRE выбирают, какие паттерны срабатывают, — так ATT&CK «собирает» реагирование.
Подтверждённые техники добавляют шаги (P4). Когда вы подтверждаете технику, её технико-специфичные паттерны, которых ещё нет в workbook'е, появляются как новые видимые шаги под соответствующей фазой (помечены ⚡ с тегом
из T-xxxx). Они запускают свой плейбук под той же шкалой автономии и закрываются сами; dismiss техники снова скипает их. Паттерны, уже подкрепляющие template-шаг, и universal-паттерны шаг не добавляют.
Условные паттерны (P6). Паттерн может нести
condition— правило по данным кейса (напр. только если у инцидента есть URL). Такой паттерн срабатывает/добавляет шаг только когда условие истинно для кейса; иначе безопасно пропускается. Условия задаёт админ на паттерне; вы можете прогнать их в симуляторе.
В одном предложении: тип инцидента говорит какой workbook и насколько автономно; workbook — это план (шаги/фазы); оркестрации и назначения — автоматизация, привязанная к плану; паттерны — MITRE-правила, выбирающие плейбуки.