Два переключателя на типе инцидента
Оба живут в Settings → Objects Setup → Incidents → (выбрать тип) → Edit. Это рубильник включения и предохранитель для всего вышеописанного.
2.1. Auto-orchestrate (чекбокс: «MITRE techniques dispatch playbooks per phase»). Главный рубильник. Когда выкл — оркестратор никогда не диспатчит фазовые плейбуки для кейсов этого типа, workbook остаётся полностью ручным. Когда вкл — оркестрации фаз выше начинают действовать.
2.2. Default autonomy level (дропдаун: L1 / L2 / L3). Шкала. Решает, на каждый диспатч фазы и каждый авто-запуск, применять ли approval-гейт. Кейс может переопределить дефолт типа из cockpit'а расследования на кейсе («прыжок» аналитика между уровнями). Эффективный уровень:
эффективный = override кейса ?? дефолт типа инцидента ?? L1
Примечание. «Run playbook automatically» (отдельный, более старый чекбокс) запускает дефолтный плейбук типа при создании кейса. К workbook-циклу отношения не имеет — не путайте с Auto-orchestrate.