Сквозной сценарий (phishing)
- Подготовка (админ). На типе Phishing: отметить Auto-orchestrate, поставить Default autonomy level = L2, Save (§6).
- Создать/заингестить phishing-кейс. На кейсе инстанцируется workbook
Phishing Incident Response; triage-шаги в
ready. - Отработать triage. Закройте triage-шаги (вытянуть письмо/заголовки, сохранить evidence, оценить получателей, классифицировать) — как руками.
- Смотреть, как enrichment идёт сам. Enrichment диспатчится автоматически; его плейбуки (репутация URL/домена, IP, хеша файла и т. д.) отрабатывают и при завершении закрывают свои шаги. Без кликов.
- Investigation каскадирует. Как только enrichment разрешён, investigation диспатчится сам (активность аккаунта, поиск кампании/SIEM).
- Containment встаёт на approval. Фаза containment паркуется в awaiting approval. Проверьте и одобрите — containment-шаги выполнятся.
- Notification авто-запускается, и кейс доходит до разрешённого состояния.
По ходу поднятие Autonomy кейса до L3 (с выверенным allowlist) позволило бы одобренным деструктивным плейбукам выполниться без паузы; kill-switch возвращает всё в L1.