Respostas e playbooks
Configuração do playbook que reage a vereditos de ataque, aprovação ou rejeição de ações propostas e histórico de respostas.
Um playbook define a reação a um veredito de ataque do agente de análise: registrar a ação ou propô-la para aprovação. A tela Respostas reúne as ações que aguardam decisão e o histórico.
Permissões
| Papel | O que pode fazer |
|---|---|
| Tenant Admin | Ver respostas (responder.read), aprovar e executar ações (responder.actions.execute) e editar playbooks (responder.playbooks.write). |
| Tenant User | Apenas ver respostas (responder.read). |
Consulte Papéis e permissões.
Quando um playbook age
Playbooks só agem sobre vereditos Ataque de um perfil do agente em modo ativo, com confiança igual ou acima do mínimo. Um veredito com o selo Sombra não aciona playbook. Consulte Análise por IA.
Cada análise gera no máximo uma ação, apenas sobre incidentes abertos.
Ações
| Ação | Efeito |
|---|---|
| Resolver incidente | Fecha o incidente. |
| Marcar falso positivo | Marca o incidente como falso positivo. O sujeito pode voltar a alertar depois do cooldown. |
| Arquivar | Arquiva o incidente sem resolvê-lo. |
| Escalar | Publica uma notificação crítica no Advisor, Incidente escalado: seguido do nome da regra, para os usuários que podem ver incidentes. Aceita uma Nota (opcional) de até 500 caracteres. |
Antes de executar, o Advisor pede confirmação em uma caixa: Resolver o incidente?, Marcar como falso positivo?, Arquivar o incidente? ou Escalar o incidente?. Quando uma ação não está disponível, a tela mostra Indisponível neste ambiente….
Configurar o playbook
O playbook pode valer para o tenant inteiro ou para uma regra.
- Padrão do tenant: acesse Detecção de Picos > Respostas > aba Resposta padrão.
- Por regra: no detalhe da regra, aba Resposta automática. Selecione Criar playbook desta regra para definir um playbook próprio ou Remover playbook desta regra para voltar ao padrão. Sem playbook próprio, a aba mostra Vale o padrão do tenant.
Campos
| Campo | Padrão | Uso |
|---|---|---|
| Playbook ligado | Desligado | Ligado ou Desligado. |
| Modo | Só registrar | Só registrar ou Propor e aguardar aprovação. |
| Confiança mínima (%) | 80 | Confiança mínima do veredito Ataque para o playbook agir. |
| Ação | Escalar | A ação que o playbook registra ou propõe. |
| Nota do aviso (opcional) | — | Texto incluído no aviso. |
Os modos:
| Modo | O que acontece |
|---|---|
| Só registrar | Cria uma ação com status Simulada. Nada é executado. |
| Propor e aguardar aprovação | Cria uma proposta em Aguardando decisão. Ela expira em 24 horas ou quando o incidente fecha. |
A tela Respostas
Acesse Detecção de Picos > Respostas. A tela tem três abas:
- Aguardando decisão: propostas que esperam aprovação.
- Histórico: todas as ações já decididas, executadas, expiradas ou simuladas.
- Resposta padrão: o playbook padrão do tenant.
As colunas incluem a Origem da ação (Manual, Playbook ou Agente), Criada em e Expira em (nas pendentes) ou Decidida em (no histórico).
Aprovar uma ação
- Na aba Aguardando decisão, selecione Aprovar na linha da ação.
- Na caixa Aprovar: X?, confira a ação.
- Selecione Aprovar e executar. A ação é executada imediatamente.
Rejeitar uma ação
- Na aba Aguardando decisão, selecione Rejeitar na linha da ação.
- Preencha o Motivo (obrigatório), com até 500 caracteres.
- Selecione Rejeitar ação.
Status das ações
| Status | O que significa |
|---|---|
| Aguardando decisão | Proposta esperando aprovação. |
| Rejeitada | A proposta foi rejeitada. |
| Expirada | A proposta passou de 24 horas ou o incidente fechou antes da decisão. |
| Executando | A ação está em execução. |
| Executada | A ação foi concluída. |
| Falhou | A ação não pôde ser concluída. |
| Simulada | Registrada pelo modo Só registrar, sem execução. |