ДокументацияАвто-расследование1. Строительные блоки

Строительные блоки

Пять элементов работают вместе. Понять, как они связаны, — и есть вся картина.

1.1. Маппинг тип инцидента → workbook. Каждый тип инцидента можно замапить на один investigation workbook. При создании кейса этого типа workbook инстанцируется для кейса («инстанс»). Пример: тип Phishing замаплен на workbook Phishing Incident Response.

1.2. Workbook = шаги, сгруппированные по фазам. Workbook — это машина состояний. Он держит шаги (у каждого стабильный stepKey), сгруппированные по фазам, в фиксированном порядке:

triage → enrichment → investigation → containment → eradication → recovery → notification

У каждого шага есть статус: locked → ready → in_progress → completed (или skipped / blocked). Фаза «готова к переходу», когда выполнена её completion policy (например, все шаги разрешены или разрешено выбранное подмножество).

1.3. Оркестрации фаз (по одной на фазу). У каждой фазы есть режим триггера, который решает, как диспатчатся её плейбуки:

Режим триггера Смысл
manual Аналитик стартует фазу руками.
auto_when_phase_ready Фаза диспатчится автоматически, когда шаги предыдущей фазы разрешены.
after_approval Фаза ждёт человеческого approval перед запуском (для деструктивных фаз).

1.4. Назначения шаг → плейбук. У шага может быть один или несколько плейбуков, у каждого — режим запуска и шаг завершения: тот шаг workbook'а, который плейбук закрывает при успешном завершении:

Режим запуска Смысл
analyst_manual Аналитик жмёт «Run playbook» на шаге.
auto_when_ready Плейбук стартует автоматически в момент готовности шага (под гейтом шкалы автономии).
suggested_only Показывается как подсказка; сам не запускается.

1.5. Investigation patterns (техника → плейбук). Паттерн — это одно правило: «для этого типа инцидента, в этой фазе (опционально: только когда на кейсе подтверждена техника T-xxxx) → запустить такой-то плейбук». Подтверждённые на кейсе техники MITRE выбирают, какие паттерны срабатывают, — так ATT&CK «собирает» реагирование.

Подтверждённые техники добавляют шаги (P4). Когда вы подтверждаете технику, её технико-специфичные паттерны, которых ещё нет в workbook'е, появляются как новые видимые шаги под соответствующей фазой (помечены ⚡ с тегом из T-xxxx). Они запускают свой плейбук под той же шкалой автономии и закрываются сами; dismiss техники снова скипает их. Паттерны, уже подкрепляющие template-шаг, и universal-паттерны шаг не добавляют.

Условные паттерны (P6). Паттерн может нести condition — правило по данным кейса (напр. только если у инцидента есть URL). Такой паттерн срабатывает/добавляет шаг только когда условие истинно для кейса; иначе безопасно пропускается. Условия задаёт админ на паттерне; вы можете прогнать их в симуляторе.

В одном предложении: тип инцидента говорит какой workbook и насколько автономно; workbook — это план (шаги/фазы); оркестрации и назначения — автоматизация, привязанная к плану; паттерны — MITRE-правила, выбирающие плейбуки.