Docs

Digite pelo menos 2 letras.

    Respostas e playbooks

    Configuração do playbook que reage a vereditos de ataque, aprovação ou rejeição de ações propostas e histórico de respostas.

    Atualizado em Ver como Markdown

    Um playbook define a reação a um veredito de ataque do agente de análise: registrar a ação ou propô-la para aprovação. A tela Respostas reúne as ações que aguardam decisão e o histórico.

    Permissões

    Papel O que pode fazer
    Tenant Admin Ver respostas (responder.read), aprovar e executar ações (responder.actions.execute) e editar playbooks (responder.playbooks.write).
    Tenant User Apenas ver respostas (responder.read).

    Consulte Papéis e permissões.

    Quando um playbook age

    Playbooks só agem sobre vereditos Ataque de um perfil do agente em modo ativo, com confiança igual ou acima do mínimo. Um veredito com o selo Sombra não aciona playbook. Consulte Análise por IA.

    Cada análise gera no máximo uma ação, apenas sobre incidentes abertos.

    Ações

    Ação Efeito
    Resolver incidente Fecha o incidente.
    Marcar falso positivo Marca o incidente como falso positivo. O sujeito pode voltar a alertar depois do cooldown.
    Arquivar Arquiva o incidente sem resolvê-lo.
    Escalar Publica uma notificação crítica no Advisor, Incidente escalado: seguido do nome da regra, para os usuários que podem ver incidentes. Aceita uma Nota (opcional) de até 500 caracteres.

    Antes de executar, o Advisor pede confirmação em uma caixa: Resolver o incidente?, Marcar como falso positivo?, Arquivar o incidente? ou Escalar o incidente?. Quando uma ação não está disponível, a tela mostra Indisponível neste ambiente….

    Configurar o playbook

    O playbook pode valer para o tenant inteiro ou para uma regra.

    • Padrão do tenant: acesse Detecção de Picos > Respostas > aba Resposta padrão.
    • Por regra: no detalhe da regra, aba Resposta automática. Selecione Criar playbook desta regra para definir um playbook próprio ou Remover playbook desta regra para voltar ao padrão. Sem playbook próprio, a aba mostra Vale o padrão do tenant.

    Campos

    Campo Padrão Uso
    Playbook ligado Desligado Ligado ou Desligado.
    Modo Só registrar Só registrar ou Propor e aguardar aprovação.
    Confiança mínima (%) 80 Confiança mínima do veredito Ataque para o playbook agir.
    Ação Escalar A ação que o playbook registra ou propõe.
    Nota do aviso (opcional) — Texto incluído no aviso.

    Os modos:

    Modo O que acontece
    Só registrar Cria uma ação com status Simulada. Nada é executado.
    Propor e aguardar aprovação Cria uma proposta em Aguardando decisão. Ela expira em 24 horas ou quando o incidente fecha.

    A tela Respostas

    Acesse Detecção de Picos > Respostas. A tela tem três abas:

    • Aguardando decisão: propostas que esperam aprovação.
    • Histórico: todas as ações já decididas, executadas, expiradas ou simuladas.
    • Resposta padrão: o playbook padrão do tenant.

    As colunas incluem a Origem da ação (Manual, Playbook ou Agente), Criada em e Expira em (nas pendentes) ou Decidida em (no histórico).

    Aprovar uma ação

    1. Na aba Aguardando decisão, selecione Aprovar na linha da ação.
    2. Na caixa Aprovar: X?, confira a ação.
    3. Selecione Aprovar e executar. A ação é executada imediatamente.

    Rejeitar uma ação

    1. Na aba Aguardando decisão, selecione Rejeitar na linha da ação.
    2. Preencha o Motivo (obrigatório), com até 500 caracteres.
    3. Selecione Rejeitar ação.

    Status das ações

    Status O que significa
    Aguardando decisão Proposta esperando aprovação.
    Rejeitada A proposta foi rejeitada.
    Expirada A proposta passou de 24 horas ou o incidente fechou antes da decisão.
    Executando A ação está em execução.
    Executada A ação foi concluída.
    Falhou A ação não pôde ser concluída.
    Simulada Registrada pelo modo Só registrar, sem execução.