# KEDR (OSMP)

# Установка и обновление

# Гайд по установке Kaspersky EDR Expert (on-premise)

> Инструкция составлена на основе [официальной документации](https://support.kaspersky.ru/kedr-expert-on-premise/8.1/307256) и опыта эксплуатации.  
> Дата исправления: 29.06.2026

#### **Часть 1. Типы установки**

<table border="1" id="bkmrk-%D0%9F%D0%B0%D1%80%D0%B0%D0%BC%D0%B5%D1%82%D1%80-%D0%A1%D1%82%D0%B0%D0%BD%D0%B4%D0%B0%D1%80%D1%82%D0%BD%D0%B0%D1%8F" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 30.9792%;"></col><col style="width: 35.269%;"></col><col style="width: 33.8384%;"></col></colgroup><tbody><tr><td class="align-center">**Параметр**</td><td class="align-center">**Стандартная конфигурация**

**(несколько узлов)**

</td><td class="align-center">**Демонстрационная конфигурация (один узел)**</td></tr><tr><td>**СУБД PostgreSQL**</td><td>Устанавливается **вне кластера Kubernetes** на отдельном сервере</td><td>Устанавливается на одном хосте с **кластером Kubernetes**</td></tr><tr><td>**Минимальное количество узлов**</td><td>1 первичный + 3 рабочих узла + сервер СУБД + 1 узел администратора (опционально)

</td><td>1 узел (все компоненты на одном устройстве) + 1 узел администратора (опционально)

</td></tr><tr><td>**Назначение**</td><td>Промышленная эксплуатация</td><td>Тестирование, демонстрация, обучение</td></tr></tbody></table>

##### **Роли узлов:**

- **Узел администратора** - устройство с утилитой KDT (Kaspersky Deployment Toolkit) для развертывания и управления компонентами OSMP.
- **Primary/master/controller/первичный рабочий узел** - узел контроллера, осуществляющий управление кластером k0s.
- **Worker/рабочий узел** - узел кластера k0s с полезной нагрузкой.
- **DB/СУБД** - сервер с СУБД для кластера OSMP.
- **KUMA services/устройство с сервисами KUMA** - устройства с установленными сервисами KUMA: коллектор, коррелятор, хранилище (в случае KEDR входят в состав Kubernetes кластера).
- **Целевые устройства** - устройства, на которых устанавливается OSMP (все вышеперечисленные узлы)

#### **Часть 2. Критические требования инфраструктуры**

##### **2.1. СУБД PostgreSQL**

<table border="1" id="bkmrk-%D0%9F%D0%B0%D1%80%D0%B0%D0%BC%D0%B5%D1%82%D1%80-%D0%A2%D1%80%D0%B5%D0%B1%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5-" style="border-collapse: collapse; width: 100%; height: 164.409px;"><colgroup><col style="width: 32.4243%;"></col><col style="width: 67.6624%;"></col></colgroup><tbody><tr style="height: 29.5227px;"><td class="align-center" style="height: 29.5227px;">**Параметр**</td><td class="align-center" style="height: 29.5227px;">**Требование**</td></tr><tr style="height: 29.5227px;"><td style="height: 29.5227px;">**Версия**</td><td style="height: 29.5227px;">15.7 или выше</td></tr><tr style="height: 29.5227px;"><td style="height: 29.5227px;">**Расположение**</td><td style="height: 29.5227px;">Вне кластера Kubernetes (стандартная конфигурация)</td></tr><tr style="height: 46.3182px;"><td style="height: 46.3182px;">**Привилегированная учётная запись**</td><td style="height: 46.3182px;">Требуется учётная запись с правами суперпользователя для создания баз данных во время развертывания</td></tr><tr style="height: 29.5227px;"><td style="height: 29.5227px;">**Поддержка кластеров**</td><td style="height: 29.5227px;">Поддерживается синхронная репликация (минимум 3 узла, максимум 15).</td></tr><tr><td>**Дисковая подсистема**</td><td>SSD/NVMe рекомендуется</td></tr></tbody></table>

##### **2.2. Сетевые требования**  


<table border="1" id="bkmrk-%D0%A2%D1%80%D0%B5%D0%B1%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5-%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5-" style="border-collapse: collapse; width: 100%; height: 164.409px;"><colgroup><col style="width: 32.4243%;"></col><col style="width: 67.6624%;"></col></colgroup><tbody><tr style="height: 29.5227px;"><td class="align-center" style="height: 29.5227px;">**Требование**</td><td class="align-center" style="height: 29.5227px;">**Описание**</td></tr><tr style="height: 29.5227px;"><td style="height: 29.5227px;">**Широковещательный домен**</td><td style="height: 29.5227px;">Все целевые устройства кластера Kubernetes **должны находиться в одном широковещательном домене** (одна L2-сеть)</td></tr><tr style="height: 29.5227px;"><td style="height: 29.5227px;">**Статические IPv4-адреса**</td><td style="height: 29.5227px;">Все узлы кластера и шлюз Kubernetes должны иметь статические IPv4-адреса в одной подсети</td></tr><tr style="height: 46.3182px;"><td style="height: 46.3182px;">**Синхронизация времени**</td><td style="height: 46.3182px;">Разница во времени между узлами не должна превышать 5 секунд (рекомендуется использовать NTP)</td></tr><tr style="height: 29.5227px;"><td style="height: 29.5227px;">**DNS**</td><td style="height: 29.5227px;">Должна быть настроена зона для домена smp\_domain (например, smp.local) с записями для всех сервисов</td></tr></tbody></table>

##### **2.3. Аппаратные требования (минимальные)**

<table border="1" id="bkmrk-%D0%9A%D0%BE%D0%BC%D0%BF%D0%BE%D0%BD%D0%B5%D0%BD%D1%82-%D0%9F%D1%80%D0%BE%D1%86%D0%B5%D1%81%D1%81%D0%BE%D1%80-" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 30.8601%;"></col><col style="width: 24.6684%;"></col><col style="width: 22.3961%;"></col><col style="width: 22.162%;"></col></colgroup><tbody><tr><td class="align-center">**Компонент**</td><td class="align-center">**Процессор**</td><td class="align-center">**ОЗУ**</td><td class="align-center">**Дисковая подсистема**</td></tr><tr><td class="align-left">Все компоненты на одном узле (демонстрационная конфигурация)</td><td class="align-center">12 ядер</td><td class="align-center">56 Гб</td><td class="align-center">1300 Гб</td></tr></tbody></table>

Для корректного развертывания решения убедитесь, что процессор целевого устройства (компонентов KEDR) поддерживает набор инструкций BMI, AVX и SSE 4.2.

##### **2.4. Программные требования**

Требования к программному обеспечению и поддерживаемым системам и платформам

<table border="1" id="bkmrk-%D0%9E%D0%BF%D0%B5%D1%80%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0%D1%8F-%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D0%B0" style="border-collapse: collapse; width: 100%; height: 663.807px;"><colgroup><col style="width: 21.3528%;"></col><col style="width: 78.7338%;"></col></colgroup><tbody><tr style="height: 243.057px;"><td style="height: 243.057px;">**Операционная система**</td><td style="height: 243.057px;"><table border="1" style="border-collapse: collapse; width: 100.191%; height: 200.852px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 100.078%;"></col></colgroup><tbody><tr style="height: 29.5114px;"><td class="align-center" style="height: 29.5114px;">**OSMP с компонентами KUMA**</td></tr><tr style="height: 171.341px;"><td style="height: 171.341px;">Поддерживаются следующие 64-разрядные версии операционных систем:

- Ubuntu Server 22.04 LTS.
- Ubuntu Server 24.04 LTS.
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.8.1).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.8.2).

<p class="callout warning">На целевых устройствах с операционными системами семейства Ubuntu версия ядра Linux должна быть 5.15.0.107 или выше.</p>

</td></tr></tbody></table>

</td></tr><tr style="height: 273.659px;"><td style="height: 273.659px;">**Платформы виртуализации**</td><td style="height: 273.659px;"><table border="1" style="border-collapse: collapse; width: 100.191%; border-width: 1px; border-style: hidden; height: 387.204px;"><colgroup><col style="width: 39.3246%;"></col><col style="width: 30.1534%;"></col><col style="width: 30.4656%;"></col></colgroup><tbody><tr style="height: 62.75px;"><td class="align-center" style="height: 62.75px;">**Название платформы виртуализации**</td><td class="align-center" style="height: 62.75px;">**OSMP**</td><td class="align-center" style="height: 62.75px;">**Sandbox**

**(опционально)**

</td></tr><tr style="height: 46.3182px;"><td style="height: 46.3182px;">**VMware ESXi 7.0;**

</td><td class="align-center" style="height: 46.3182px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)

</td><td class="align-center" style="height: 46.3182px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td></tr><tr style="height: 31.7045px;"><td style="height: 31.7045px;">**Hyper-V для Windows Server 2022;**

</td><td class="align-center" style="height: 31.7045px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td><td class="align-center" style="height: 31.7045px;">![Нет.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_no.png)</td></tr><tr style="height: 31.7045px;"><td style="height: 31.7045px;">**ПК СВ "Брест" 3.3;**

</td><td class="align-center" style="height: 31.7045px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td><td class="align-center" style="height: 31.7045px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td></tr><tr style="height: 46.3182px;"><td style="height: 46.3182px;">**"РЕД Виртуализация" 7.3;**

</td><td class="align-center" style="height: 46.3182px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td><td class="align-center" style="height: 46.3182px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td></tr><tr style="height: 31.7045px;"><td style="height: 31.7045px;">**zVirt Node 4.2 или выше**

</td><td class="align-center" style="height: 31.7045px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td><td class="align-center" style="height: 31.7045px;">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td></tr><tr><td>**Nutanix 7.3**

</td><td class="align-center">![Есть.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_yes.png)</td><td class="align-center">![Нет.](https://img.kaspersky.com/oh/XDR/2.0/ru-RU/unloc_icon_no.png)</td></tr></tbody></table>

</td></tr><tr style="height: 147.091px;"><td style="height: 147.091px;">**Система управления базами данных (СУБД)**</td><td style="height: 147.091px;">PostgreSQL 15.х 64-разрядная

PostgreSQL 16.x 64-разрядная  
PostgreSQL 17.х 64-разрядная  
PostgreSQL 18.x 64-разрядная  
Postgres Pro 15.х (все редакции) 64-разрядная  
Postgres Pro 16.х (все редакции) 64-разрядная  
Postgres Pro 17.х (все редакции) 64-разрядная  
Postgres Pro 16.х Enterprise 64-разрядная (кластер Built-in High Availability).  
Postgres Pro 17 Enterprise 64-разрядная (кластер Built-in High Availability).</td></tr></tbody></table>

#### **Часть 3. Подготовка устройств**

<p class="callout warning">Отключайте файл подкачки (swap) в продуктовых средах</p>

##### **Устройство администратора:**

- Установка обязательных пакетов на устройстве администратора:

```bash
sudo apt update
sudo apt install -y python3
```

[Установите пакет для Docker версии 23](https://docs.docker.com/engine/install/) или выше, а затем [выполните действия после установки,](https://docs.docker.com/engine/install/linux-postinstall/) чтобы настроить устройство администрирования для правильной работы с Docker.

Пример:

```bash
Для Ubuntu:
# Удалите старые версии 
sudo apt remove docker docker-engine docker.io containerd runc

# Установите зависимости 
sudo apt update 
sudo apt install ca-certificates curl gnupg lsb-release  

# Добавьте официальный GPG ключ Docker 
sudo mkdir -p /etc/apt/keyrings 
curl -fsSL https://download.docker.com/linux/ubuntu/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg  

# Добавьте репозиторий 
echo "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/ubuntu $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null  

# Установите Docker
sudo apt update 
sudo apt install docker-ce docker-ce-cli containerd.io docker-compose-plugin

# Добавьте пользователя в группу docker
sudo usermod -aG docker $USER  

# Настройте автозапуск 
sudo systemctl enable docker.service 
sudo systemctl enable containerd.service  

# Перезагрузитесь или выполните
newgrp docker
```

Ещё вариант:

```bash
apt install docker.io
```

- Генерация SSH-ключа (без парольной фразы):

```bash
ssh-keygen -t rsa -b 4096 -f ~/.ssh/id_rsa -N ""
```

Скопируйте ключ на все целевые устройства:

```bash
ssh-copy-id username@<IP_целевого_устройства>

# Проверка подключения без пароля
ssh username@<IP_целевого_устройства> "sudo whoami"
```

<p class="callout info">При установке от учётной записи **root** убедитесь, что ключ на целевых устройствах располагается по пути **/root/.ssh/authorized\_keys**</p>

##### **Целевые устройства (OSMP):**

- Проверка cgroup v2:

```bash
mount | grep cgroup 
# Должно быть: cgroup2 on /sys/fs/cgroup type cgroup2
```

- Отключите SELinux (если установлен)

```bash
# Проверка статуса 
getenforce  

# Отключение (требуется перезагрузка) 
sudo setenforce 0 sudo sed -i 's/^SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config
```

- Настройте proxy (если требуется)

```bash
# Отредактируйте /etc/environment 
sudo nano /etc/environment  

# Добавьте: 
HTTP_PROXY="http://proxy.example.com:8080" 
HTTPS_PROXY="http://proxy.example.com:8080" 
NO_PROXY="localhost,127.0.0.1,<IP_адреса_узлов_кластера>"
```

- Настройте firewall (если используется)

```bash
# Разрешите SSH
sudo ufw allow 22/tcp

# Разрешите Kubernetes порты
sudo ufw allow 6443/tcp
sudo ufw allow 2379:2380/tcp
sudo ufw allow 10250/tcp

# Разрешите PostgreSQL порты
sudo ufw allow 5432/tcp

# Включите IP forwarding для primary/worker node
sudo sed -i 's/#net.ipv4.ip_forward=1/net.ipv4.ip_forward=1/' /etc/sysctl.conf
sudo sysctl -p
```

Для отключения firewall'а выполните:

```bash
systemctl stop ufw
systemctl disable ufw
```

- Установка обязательных пакетов:

```bash
# Общие пакеты для всех узлов:
sudo apt update
sudo apt install -y sudo nfs-common tar wireguard wireguard-tools python3-apt

# Для первичного узла дополнительно:
sudo apt install -y curl

# Для рабочих узлов дополнительно (наименования могут отличаться в зависимости от выбранного дистрибутива Linux):
sudo apt install -y libnfs12 iscsi-package
```

- Настройка беспарольного sudo:

```bash
# Для пользователя, который будет использоваться KDT:
echo "username ALL=(ALL) NOPASSWD: ALL" | sudo tee -a /etc/sudoers
```

Это позволит учетной записи иметь возможность повышать привилегии (sudo) без ввода пароля

- Настройка синхронизации времени:

```bash
sudo timedatectl set-ntp true
```

- Настройка IP-переадресации (только для первичного узла с UFW):

```bash
# В файле /etc/default/ufw установите:
DEFAULT_FORWARD_POLICY="ACCEPT"

# Примените изменения:
sudo ufw reload
```

##### **СУБД PostgreSQL:**

- Установка обязательных пакетов:

```bash
sudo apt update
sudo apt install -y postgresql
```

- Настройка параметров в **postgresql.conf:**

```bash
nano /etc/postgresql/<ВЕРСИЯ>/main/postgresql.conf

# Переопределите следующие параметры:
listen_addresses = '*'
port = 5432
max_connections = 512
shared_buffers = 8GB                  # 25% от ОЗУ, минимум 3 ГБ
effective_cache_size = 24GB           # 75% от ОЗУ
temp_buffers = 24MB
work_mem = 64MB
maintenance_work_mem = 1GB
max_stack_depth = 7MB                 # Для Linux: ulimit -s минус 1 МБ
effective_io_concurrency = 200        # 200 для SSD или 2 для HDD
max_parallel_workers_per_gather = 0
wal_buffers = 64MB
max_wal_size = 4GB
min_wal_size = 1GB
random_page_cost = 1.1                # 1.1 для SSD или 4.0 для HDD
log_hostname = 1
standard_conforming_strings = on      # Обязательно должно быть 'on'
```

- Разрешение удаленного подключения к СУБД:

```bash
nano /etc/postgresql/<ВЕРСИЯ>/main/pg_hba.conf

# В секции 'IPv4 local connections' переопределите значение:
host   all   all   0.0.0.0/0    scram-sha-256
```

- Перезапуск службы:

```bash
systemctl restart postgresql
```

- Создание привилегированной учётной записи:

```mysql
# Подключитесь к PostgreSQL:
sudo -u postgres psql

# Создайте учётную запись с правами суперпользователя и базу, например:
CREATE USER <kaspersky_admin> WITH PASSWORD '<StrongPassword123!>' SUPERUSER;
CREATE DATABASE <kaspersky_admin> OWNER <kaspersky_admin>;
```

##### **Подготовка инфраструктуры:**

1\. Зарезервируйте IP-адрес из той же подсети, что и у серверов Primary/Worker. Адрес должен быть свободен и будет назначен в процессе установки (указывается в файле **param.yaml** в поле **ingress\_ip**).

2\. Добавьте в DNS-зону вашей организации (предпочтительно создать поддомен) следующие записи:

```xml
console.<smp_domain> <ingress_ip>
admsrv.<smp_domain> <ingress_ip>
api.<smp_domain> <ingress_ip>
monitoring.<smp_domain> <ingress_ip>
updater.<smp_domain> <ingress_ip>
agentserver.<smp_domain> <ingress_ip>
kuma.<smp_domain> <ingress_ip>
*.kuma.<smp_domain> <ingress_ip>
```

где, **&lt;smp\_domain&gt;** - домен или поддомен вашей организации (данный домен должен быть указан в файле параметров (param.yaml) в одноименном поле **smp\_domain**), а **&lt;ingress\_ip&gt;** - зарезервированный IP из предыдущего пункта.

<p class="callout info">Обратите внимание, что для имени **kuma** необходимо создать wildcard (\*) на DNS-сервере</p>

#### **Часть 4. Этапы установки**

##### **Подготовка файла param.yaml:**

<p class="callout warning">Для корректной работы KDT с конфигурационным файлом добавьте пустую строку в конце файла</p>

<details id="bkmrk-%D0%A4%D0%BE%D1%80%D0%BC%D0%B0%D1%82-%D1%84%D0%B0%D0%B9%D0%BB%D0%B0-%D0%B4%D0%BB%D1%8F-%D1%81%D1%82%D0%B0"><summary>Формат файла для стандартной конфигурации с сервисами KUMA внутри кластера</summary>

```yaml
schemaType: ParameterSet
schemaVersion: 1.0.1
namespace: ""
name: bootstrap
project: xdr
nodes:
  - desc: cdt-primary1
    type: primary
    host: "<IPv4_первичного_узла>"
    access:
      ssh:
        user: "<имя_пользователя>" # По умолчанию root
        key: "<путь_к_закрытому_ключу>" # По умолчанию /root/.ssh/id_rsa
  - desc: cdt-w1
    type: worker
    host: "<IPv4_рабочего_узла_1>"
    access:
      ssh:
        user: "<имя_пользователя>"
        key: "<путь_к_закрытому_ключу>"
    kind: admsrv  # Сервер администрирования будет установлен на этом узле
  - desc: cdt-w2
    type: worker
    host: "<IPv4_рабочего_узла_2>"
    access:
      ssh:
        user: "<имя_пользователя>"
        key: "<путь_к_закрытому_ключу>"
    kuma_roles: ["storage"]  # Хранилище закреплено за этим узлом
  - desc: cdt-w3
    type: worker
    host: "<IPv4_рабочего_узла_3>"
    access:
      ssh:
        user: "<имя_пользователя>"
        key: "<путь_к_закрытому_ключу>"
parameters:
  - name: psql_dsn
    source:
      value: "postgres://<dbms_username>:<password>@<fqdn_СУБД>:<порт_СУБД>" # Если пароль содержит спецсимволы, их необходимо привести к URI кодировке
  - name: ingress_ip
    source:
      value: "<IPv4_шлюза_кластера_Kubernetes>" # Ранее зарезервированный ingress_ip
  - name: ssh_pk
    source:
      path: "<путь_к_закрытому_ключу_на_устройстве_администратора>"
  - name: admin_password
    source:
      value: "<пароль_учётной_записи_admin>"
  - name: core_disk_request
    source:
      value: 100Gi
  - name: metrics_disk_request
    source:
        value: 80Gi
  - name: inventory
    source:
      value: "/dev/null"  # Все сервисы KUMA будут внутри кластера Kubernetes
  - name: license
    source:
      value: "<путь_к_лицензионному_ключу>" # Рекомендуется файл переименовать в license.key
  - name: smp_domain
    source:
      value: "<доменное_имя>"
  - name: pki_host_list
    source:
      value: "admsrv api console kuma monitoring agentserver updater"
  - name: low_resources
    source:
      value: "false"
  - name: nwc-language
    source:
      value: "ruRu"  # Или "enUS"
  - name: skip_preflight_checks
    source:
      value: "false"
  - name: openbao_ha_mode
    source:
      value: "true"
  - name: grafana_admin_user
    source:
      value: <имя_пользователя>
  - name: grafana_admin_password
    source: 
      value: "ваш_пароль"
  - name: route_permissions_dryrun
    source:
      value: "true"


```

</details><details id="bkmrk-%D0%A4%D0%BE%D1%80%D0%BC%D0%B0%D1%82-%D1%84%D0%B0%D0%B9%D0%BB%D0%B0-%D0%B4%D0%BB%D1%8F-%D0%B4%D0%B5%D0%BC"><summary>Формат файла для демонстрационной конфигурации с сервисами KUMA внутри кластера</summary>

```yaml
schemaType: ParameterSet
schemaVersion: 1.0.1
namespace: ""
name: bootstrap
project: xdr
nodes:
  - desc: cdt-1
    type: primary-worker
    host: "<IPv4_единственного_узла>"
    access:
      ssh:
        user: "<имя_пользователя>" # По умолчанию root
        key: "<путь_к_закрытому_ключу>" # По умолчанию /root/.ssh/id_rsa
parameters:
  - name: psql_dsn
    source:
      value: "postgres://<dbms_username>:<password>@<fqdn_СУБД_в_кластере>:<порт>"  # Если пароль содержит спецсимволы, их необходимо привести к URI кодировке
  - name: ingress_ip
    source:
      value: "<IPv4_шлюза_кластера_Kubernetes>" # Ранее зарезервированный ingress_ip
  - name: ssh_pk
    source:
      path: "<путь_к_закрытому_ключу>"
  - name: admin_password
    source:
      value: "<пароль_учётной_записи_admin>"
  - name: inventory
    source:
      value: "/dev/null" # Все сервисы KUMA будут внутри кластера Kubernetes
  - name: license
    source:
      value: "<путь_к_лицензионному_ключу>" # Рекомендуется файл переименовать в license.key
  - name: smp_domain
    source:
      value: "<доменное_имя>"
  - name: pki_host_list
    source:
      value: "admsrv api console kuma monitoring agentserver updater"
  - name: low_resources
    source:
      value: "true"
  - name: openbao_ha_mode
    source:
      value: "false"
  - name: default_class_replica_count
    source:
      value: 1
  - name: grafana_admin_user
    source:
      value: "<имя_пользователя>"
  - name: grafana_admin_password
    source:
      value: "<пароль_пользователя>"

```

</details>##### **Установка**

1\. Загрузите на устройство администратора следующие файлы:

- `bin.tar.gz` - архив с утилитой KDT, используется для развертывания и изменения параметров инсталляции
- `xdr-<version>.tar.gz` - транспортный архив с компонентами SMP
- `license.key` - ключ лицензии

2\. Распакуйте архив `bin.tar.gz`

```
tar -xzf bin.tar.gz
```

3\. Дайте файлу kdt права на выполнение:

```bash
chmod +x ./kdt
```

4\. Запустите установку командой:

```bash
./kdt apply -k <полный путь к транспортному архиву> -i <полный путь к файлу конфигурации param.yaml> --accept-eula
```

#### **Часть 5. Базовые действия после установки**

**Первый вход в веб-интерфейс:**

1. Откройте в браузере **https://console.&lt;smp\_domain&gt;**
2. Войдите под учётной записью **admin** с паролем из параметра **admin\_password** и завершите настройку 2FA.

**Активация лицензии:**

1. В главном окне приложения нажмите на имя Сервера администрирования. Откроется окно свойств Сервера администрирования
2. На вкладке **<span class="guicharacter">Общие</span>** выберите раздел **<span class="guicharacter">Лицензионные ключи</span>**
3. В разделе **<span class="guicharacter">Действующая лицензия</span>** нажмите на кнопку **<span class="guicharacter">Выбрать</span>**
4. <span class="guicharacter">В открывшемся окне выберите лицензионный ключ, который вы хотите использовать для активации Kaspersky EDR Expert (on-premise) 8.0. Если лицензионного ключа нет в списке, нажмите на кнопку **Добавить лицензионный ключ** и укажите новый лицензионный ключ</span>
5. Нажмите на кнопку **<span class="guicharacter">Сохранить</span>**

**Предоставление доступа к функционалу Kaspersky EDR:**

1. В главном окне приложения перейдите в **Параметры**, выберите раздел **Тенанты** и нажмите на **Root tenant**
2. На вкладке **Права доступа** нажмите на кнопку **Добавить пользователя**
3. Выберите пользователя **admin** и предоставьте ему роль **Главный администратор**
4. Нажмите кнопку **Сохранить** и далее **Сохранить и закрыть**

**Установка плагинов управления:**

1. Загрузите плагин управления конечным устройством для OSMP с расширением .tar на узел администратора
2. Выполните установку командой:

```
./kdt apply -k <полный путь к tar-архиву с плагином управления>
```

**Обновление баз Kaspersky EDR:**

1. В главном окне приложения перейдите в **Параметры**, выберите раздел **Тенанты** и нажмите на **Root tenant**
2. На вкладке **Параметры** перейдите к **Параметры сканирования** и на вкладку **Обновить базы**
3. Запустите обновление и дождитесь успешного статуса

**Подключение Sandbox:**

1. В главном окне приложения перейдите в **Параметры**, выберите раздел **Тенанты** и нажмите на **Root tenant**
2. На вкладке **Параметры** перейдите к **Серверы Sandbox** и нажмите кнопку **Добавить**
3. Укажите IP-адрес Sandbox 8 версии, получите отпечаток, задайте произвольное имя, нажмите кнопку **Добавить**
4. В браузере перейдите и авторизуйтесь в веб-консоли Sandbox и примите запрос на подключение в разделе **Авторизация**
5. В консоли OSMP дождитесь, что статус авторизации изменился на **Одобрено** и отобразились наборы виртуальных машин

**Настройка политик для подключения телеметрии с конечных устройств:**

1. В главном окне приложения перейдите в **Управление активами - Политики**
2. Создайте политику или откройте её свойства и перейдите в **Параметры приложения**
3. Раскройте ветку **Встроенные агенты** и перейдите в параметры для **Endpoint Detection and Response Expert (on-premise)**
4. Установите переключатель в статус **ВКЛЮЧЕН.** Установите переключатель замка, чтобы изменение применялось на конечном узле
5. Выберите **Endpoint Detection and Response Expert (версия 8.0 и выше)**
6. Для раздела **Подключение к серверам сбора телеметрии** нажмите кнопку **Добавить** и нажмите **Выбрать сервер**
7. <span class="guicharacter">В открывшемся окне отметьте единственный сервер коллектора и нажмите кнопку **Добавить**</span>
8. <span class="guicharacter">Ниже повторите действия для указания сервера реагирования</span>
9. <span class="guicharacter">При необходимости настройте другие пункты политики и сохраните изменения</span>

**<span class="guicharacter">Настройка политик для подключения Sandbox к конечным устройствам:</span>**

1. В главном окне приложения перейдите в **Параметры**, выберите раздел **Тенанты** и нажмите на **Root tenant**
2. На вкладке **Параметры** перейдите к **Сертификаты** и нажмите кнопку **Экспортировать** сертификат сервера и ниже сертификат Endpoint Agent, указав пароль
3. В главном окне приложения перейдите в **Управление активами - Политики**
4. Создайте политику или откройте её свойства и перейдите в **Параметры приложения**
5. Раскройте ветку **Встроенные агенты** и перейдите в параметры для **Sandbox**
6. Установите переключатель в статус **ВКЛЮЧЕН.** Установите переключатель замка, чтобы изменение применялось на конечном узле
7. Выберите режим интеграции **KATA Sandbox**
8. Для раздела **Подключение к серверам Sandbox** нажмите кнопку **Добавить** и укажите адрес сервера **agentserver.&lt;smp\_domain&gt;**
9. Нажмите **Настройки подключения** и загрузите экспортированный сертификат сервера. В этом же поле обязательно включите использование двусторонней аутентификации и подставьте сертификат Endpoint Agent с паролем, указанным при его экспорте
10. <span class="guicharacter">При необходимости настройте другие пункты политики и сохраните изменения</span>

Базовая настройка завершена. Подключите совместимые приложения KES для Windows 12.11 и выше, KES для Linux 12.4, KES для Mac 12.2.1 и приступайте к работе с Kaspersky EDR Expert (on-premise).

# Инструкции по настройке

# Оптимизация дисковой подсистемы

**Дата обновления:** 23.04.2026

[В данной статье](https://support.kaspersky.ru/xdr-expert/2.0/314034) на XDR описаны общие рекомендации, которые также применимы к функциональности KEDR. Нас интересует именно требования к дискам и хранилищам.

Перед дальнейшими изменениями можете выполнить команду на сервере СУБД и записать результаты:

```bash
fio --name=test --directory=/var/lib/postgresql/<ваша_версия>/main --rw=randrw --bs=8k --size=1G --iodepth=16 --ioengine=libaio --direct=1 --fsync=1 --runtime=60
```

**Для начала выполним быструю проверку типа диска:**

```bash
lsblk -d -o name,rota,TYPE,MODEL,SIZE
```

Ожидаемые выводы и их интерпритация:

```bash
#Пример 1: SSD
NAME    ROTA    TYPE    MODEL              SIZE
sda        0    disk    Samsung_SSD_860    500G   # ROTA=0 (SSD)

#Пример 2: HDD
NAME    ROTA    TYPE    MODEL              SIZE
sda        1    disk    WDC_WD10EZEX       1T     # ROTA=1 (HDD)

#Пример 3: Виртуальный диск (VMware)
NAME    ROTA    TYPE    MODEL              SIZE
sda        0    disk    Virtual_disk       100G   # ROTA=0 (считаем как SSD)

#Пример 4: NVMe
NAME    ROTA    TYPE    MODEL              SIZE
nvme0n1    0    disk    INTEL_SSD          500G   # NVMe (всегда SSD)
```

**Далее настроим планировщие I/O:**

Создадим udev правило и отредактируем его:

```bash
nano /etc/udev/rules.d/60-scheduler.rules
```

Для SSD (ROTA=0) вставим следующие значения:

```bash
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="0", ATTR{queue/scheduler}="mq-deadline"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="0", ATTR{queue/nr_requests}="1024"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="0", ATTR{queue/max_sectors_kb}="2048"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="0", ATTR{queue/read_ahead_kb}="128"
```

Для HDD (ROTA=1):

```bash
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="1", ATTR{queue/scheduler}="mq-deadline"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="1", ATTR{queue/nr_requests}="256"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="1", ATTR{queue/max_sectors_kb}="512"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="1", ATTR{queue/read_ahead_kb}="256"
```

Для NVMe (ROTA=0):

```bash
ACTION=="add|change", KERNEL=="nvme[0-9]*", ATTR{queue/scheduler}="none"
ACTION=="add|change", KERNEL=="nvme[0-9]*", ATTR{queue/nr_requests}="1024"
```

И применим правила:

```bash
udevadm control --reload-rules
udevadm trigger --name-match=sda #изменить имя диска, если отличается
```

**Далее настроим параметры ядра (sysctl):**

Создадим файл настроек и отредактируем его:

```bash
nano /etc/sysctl.d/99-database-tuning.conf
```

Для SSD / NVMe / Виртуальных дисков (ROTA=0):

```bash
vm.dirty_ratio = 10
vm.dirty_background_ratio = 5
vm.dirty_expire_centisecs = 3000
vm.dirty_writeback_centisecs = 500

fs.aio-max-nr = 2097152

vm.swappiness = 1
vm.vfs_cache_pressure = 50

net.core.rmem_max = 16777216
net.core.wmem_max = 16777216
net.ipv4.tcp_rmem = 4096 87380 16777216
net.ipv4.tcp_wmem = 4096 65536 16777216
```

Для HDD (ROTA=1):

```bash
vm.dirty_ratio = 30
vm.dirty_background_ratio = 10
vm.dirty_expire_centisecs = 6000
vm.dirty_writeback_centisecs = 3000

fs.aio-max-nr = 2097152

vm.swappiness = 1
vm.vfs_cache_pressure = 50

net.core.rmem_max = 16777216
net.core.wmem_max = 16777216
net.ipv4.tcp_rmem = 4096 87380 16777216
net.ipv4.tcp_wmem = 4096 65536 16777216
```

И применем настройки:

```bash
sysctl -p /etc/sysctl.d/99-database-tuning.conf
```

**Далее настроим опции файловой системы:**

Отредактируем fstab (предварительно сделайте резервную копию):

```bash
nano /etc/fstab
```

Найдём строку, как пример для ext4:

```bash
UUID=3fe51788-bb69-467d-89a9-a146c1df7fdd /                       ext4    defaults        1 1
```

Заменим на:

```bash
UUID=3fe51788-bb69-467d-89a9-a146c1df7fdd /                       ext4    rw,noatime,nodiratime,data=ordered,errors=remount-ro        1 1
```

Для xfs заменим на: **noatime,nodiratime,logbufs=8,logbsize=256k**

Далее перемонтируем корневую систему:

```bash
mount -o remount /
```

или перезагрузим систему.

Также рекомендую обновить systemd после изменения /etc/fstab:

```bash
systemctl daemon-reload
```

**Далее настроим TRIM (только для SSD):**

```bash
# Включить fstrim.timer:
systemctl enable --now fstrim.timer

# Проверить статус:
systemctl status fstrim.timer
```

**Далее перепроверим конфигуарцию postgresql.conf:**

```bash
nano /etc/postgresql/<ВЕРСИЯ>/main/postgresql.conf

# Переопределите следующие параметры:
listen_addresses = '*'
port = 5432
max_connections = 512
shared_buffers = 8GB                  # 25% от ОЗУ, минимум 3 ГБ
effective_cache_size = 24GB           # 75% от ОЗУ
temp_buffers = 24MB
work_mem = 64MB
maintenance_work_mem = 1GB
max_stack_depth = 7MB                 # Для Linux: ulimit -s минус 1 МБ
effective_io_concurrency = 200        # 200 для SSD или 2 для HDD
max_parallel_workers_per_gather = 0
wal_buffers = 64MB
max_wal_size = 4GB
min_wal_size = 1GB
random_page_cost = 1.1                # 1.1 для SSD или 4.0 для HDD
log_hostname = 1
standard_conforming_strings = on      # Обязательно должно быть 'on'
```

Повторно можете выполнить команду fio и сравнить с первоначальными результатами. Должны увидеть рост пропускной способности, уменьшение задержек, увеличение числа операций в единицу времени.

# Настройка доменной аутентификации Kerberos

**Дата обновления:** 28.04.2026

Процесс настройки доменной аутентификации описан [в официальной справке](https://support.kaspersky.ru/kedr-expert-on-premise/8.0/310242). Обратите внимание, что keytab выписывается на console.&lt;smp.domain&gt;.

Если после этого возникли проблемы с авторизацией или всплывает окно для ввода учетных данных, то:

**1) Проверка keytab файла**

Установите MIT Kerberos for Windows: [https://web.mit.edu/kerberos/dist/kfw/](https://web.mit.edu/kerberos/dist/kfw/)

И выполните:

```powershell
"C:\Program Files (x86)\MIT\Kerberos\bin\klist.exe" -k -t -e C:\<путь>\<имя>.keytab
```

Правильный вывод:

<table border="1" id="bkmrk-kvno-timestamp-princ" style="border-collapse: collapse; width: 69.4048%; height: 59.2px;"><colgroup><col style="width: 11.4504%;"></col><col style="width: 25.4453%;"></col><col style="width: 63.068%;"></col></colgroup><tbody><tr style="height: 29.6px;"><td style="height: 29.6px;">**KVNO**</td><td style="height: 29.6px;">**Timestamp**</td><td style="height: 29.6px;">**Principal**</td></tr><tr style="height: 29.6px;"><td style="height: 29.6px;">3</td><td style="height: 29.6px;">01/01/70 03:00:00</td><td style="height: 29.6px;">HTTP/console.xdr.sales.lab@SALES.LAB (AES-256 CTS...)</td></tr></tbody></table>

Частые ошибки это двойные бэкслеши **HTTP\\\\console...**, либо неправильное шифрование **etype: arcfour-hmac**, либо kvno указан иной. В этом случае, то пересоздайте keytab, указав верные данные, включая учетную запись, к который прикреплен SPN.

**2) Настройка браузера для SSO**

Быстрая локальная проверка - это запуск браузера с параметрами:

```powershell
chrome.exe --auth-server-allowlist="*.<smp.domain>"
msedge.exe --auth-server-allowlist="*.<smp.domain>"
```

Закрепить результат можно через Group Policy Management Editor (gpme.msc) перейдите в **Computer Configuration → Preferences → Windows Settings → Registry** и добавьте элемент со следующими значениями:

<table border="1" id="bkmrk-%D0%9F%D0%B0%D1%80%D0%B0%D0%BC%D0%B5%D1%82%D1%80-%D0%97%D0%BD%D0%B0%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%B4%D0%BB" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 33.3333%;"></col><col style="width: 33.3333%;"></col><col style="width: 33.3333%;"></col></colgroup><tbody><tr><td class="align-center">**Параметр**</td><td class="align-center">**Значение для Chrome**</td><td class="align-center">**Значение для Edge**</td></tr><tr><td>Action</td><td>Update</td><td>Update</td></tr><tr><td>Hive</td><td>HKEY\_LOCAL\_MACHINE</td><td>HKEY\_LOCAL\_MACHINE</td></tr><tr><td>Key Path</td><td>SOFTWARE\\Policies\\Google\\Chrome</td><td>SOFTWARE\\Policies\\Microsoft\\Edge</td></tr><tr><td>Value name</td><td>AuthServerAllowlist</td><td>AuthServerAllowlist</td></tr><tr><td>Value type</td><td>REG\_SZ</td><td>REG\_SZ</td></tr><tr><td>Value data</td><td>\*.&lt;smp.domain&gt;</td><td>\*.&lt;smp.domain&gt;</td></tr></tbody></table>

Также можно добавить изменение в локальный реестр:

```powershell
reg add "HKLM\SOFTWARE\Policies\Google\Chrome" /v AuthServerAllowlist /t REG_SZ /d "*.<smp.domain>" /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Edge" /v AuthServerAllowlist /t REG_SZ /d "*.<smp.domain>" /f
```

Для корпоративных браузеров можно использовать ADMX шаблоны.

При изменении политики на клиентском ПК необходимо выполнить:

```powershell
gpupdate /force
```

**3) Legacy способ с настройкой системной зоны**

В локальной политике или групповой политике перейти в **Computer Configuration → Administrative Templates → Windows Components → Internet Explorer → Internet Control Panel → Security Page** и для **Site to Zone Assignment List** добавить содержание **\*.&lt;smp.domain&gt;** со значением **1**.

При изменении политики на клиентском ПК необходимо выполнить:

```powershell
gpupdate /force
```

Способ устаревший и уже не применяется для браузера Mozilla Firefox!

# Процесс установки и настройки компонента Sandbox (OSMP) на базе KES Windows

### 📦 Варианты подключения

****Версия решения:****<span style="white-space: pre-wrap;"> KES 12.7+; KEDR 8.0+ (OSMP);</span>  
****Тип развёртывания:****

- Чистая установка с компонентом Sandbox
- Активация компонента Sandbox на уже установленном KES

> <span style="white-space: pre-wrap;">💡 </span>****Рекомендация****:  
> <span style="white-space: pre-wrap;">Используйте </span>****чистую установку****, если вы разворачиваете решение впервые.  
> <span style="white-space: pre-wrap;">Используйте </span>****активацию через задачу****, если KES уже развёрнут и обновлён до 12.7+.

<p class="callout danger">****ВАЖНО:****  
В этой инструкции рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0.3em 0px 1.375em; padding: 0px; border-style: hidden; border-image: initial; font: inherit; vertical-align: baseline; border-collapse: collapse; border-spacing: 0px; min-width: 100px; max-width: 100%; hyphens: auto; table-layout: fixed;"><colgroup><col style="width: 1192px;"></col><col style="width: 1182px;"></col></colgroup><tbody><tr style="height: 10px; box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline;"><th style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word;">****Компонент****

</th><th style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word;">****Минимальная версия****

</th></tr><tr style="height: 10px; box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline;"><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word;">KEDR (OSMP)

</td><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word;">8.0+

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline;"><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word;">KSC

</td><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word;">13.2+

</td></tr><tr style="height: 10px; box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline;"><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word;">KES для Windows

</td><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word;">12.7+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места
- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KES****
- <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Для работы KATA Sandbox должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше, либо XDR 2.0 + и Sandbox 8.0+.</span>

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KES 12.7+ с Sandbox через OSMP Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****OSMP Web Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KES 12.7+****

<span style="white-space: pre-wrap;">3. Перейдите в </span>****Параметры → Detection and Response****

<span style="white-space: pre-wrap;">4. Включите: </span>****Sandbox****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/dyp8kvIksU8OFmVl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/dyp8kvIksU8OFmVl-image.png)

****📸 Скриншот 1:**** Выбор компонента Sandbox c KES 12.7

<span style="white-space: pre-wrap;">5. (Рекомендуется) Включите: </span>****Настройки установки → Добавить путь к приложению в переменную окружения %PATH%****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/1bMsqRXNJcId30qi-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/1bMsqRXNJcId30qi-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2:**** <span style="white-space: pre-wrap;">Добавить путь к приложению в переменную окружения </span>****%PATH%****

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Обновить базы» → «Сохранить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/KO4vJzhUhSGaSFrd-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/KO4vJzhUhSGaSFrd-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3: Обновить базы****

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/F9IV2ODWUJxBafS7-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/F9IV2ODWUJxBafS7-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KES 12.7+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/qWyLXdoXcwarQVVQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/qWyLXdoXcwarQVVQ-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензии

<p class="callout info">Для активации KATA Sandbox вам потребуется лицензионный ключ, который включает в себе функциональность KATA или KEDR. Подробнее о доступных функциональностях см. в справке Kaspersky Anti Targeted Attack Platform.</p>

****1. Устройства → Задачи → Добавить → Добавление ключа****

<span style="white-space: pre-wrap;">2. Выберите </span>****KES 12.7+****, укажите устройства

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/FyOXLHwLm5knTHyZ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** Добавление ключа KES

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку «Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Po2EpExVgPvznfY8-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/Po2EpExVgPvznfY8-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** Использовать ключ в качестве резервного

</details>---

<details id="bkmrk-3.-%D0%90%D0%BA%D1%82%D0%B8%D0%B2%D0%B0%D1%86%D0%B8%D1%8F-edr-%D0%BD%D0%B0-"><summary>3. Активация Sandbox на уже установленном KES</summary>

### 3.1. Создание задачи

****1. Устройства → Задачи → Добавить → Изменение состава компонентов****

2\. Выберите KES 12.7+ → укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/g4AIlAETk2ME5c27-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/g4AIlAETk2ME5c27-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9****: выбор на «****Изменение состава компонентов приложения****».

<span style="white-space: pre-wrap;">3. В параметрах задачи включите: </span>****Detection and Response → Sandbox****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/jbrReOstDV25KLYv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/jbrReOstDV25KLYv-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** «****Параметры****<span style="white-space: pre-wrap;"> </span>****приложения****» и выберите компоненты «****Detection and Response****». Активируйте компонент «****Sandbox****»

4\. Внесите изменения в задачу «****Изменение состава компонентов приложения****». Добавьте данные «****Имя пользователя****» и «****Пароль****» для её выполнения, чтобы избежать проблем в процессе.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/SymAYuQnPTUYB3h4-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/SymAYuQnPTUYB3h4-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 11****: выбор на «****Изменение состава компонентов приложения****».

5\. Запустите задачу

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/NyTqnbEU3o5OJPCy-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/NyTqnbEU3o5OJPCy-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 12:**** Запустите созданную задачу****.****

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>4. Интеграция с KEDR 8+</summary>

### 4.1. Скачивание TLS-сертификата из OSMP

<span style="white-space: pre-wrap;">1. Войдите в </span>****OSMP Web Console (администратор)****

<span style="white-space: pre-wrap;">2. </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Тенанты****<span style="white-space: pre-wrap;">, нажмите на название тенанта и выберите вкладку </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Сертификаты****.

<span style="white-space: pre-wrap;">3. В разделе </span>****Сертификат Сервера****<span style="white-space: pre-wrap;"> нажмите </span>****Экспорт****.

<span style="white-space: pre-wrap;">4. В этом же разделе экспортируйте </span>****Сертификат Endpoint Agent****<span style="white-space: pre-wrap;">, выберите сертификат либо сгенерируйте новый и нажмите </span>****Экспортировать****. (<span style="color: rgb(0, 0, 0);">При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.</span>)

<span style="white-space: pre-wrap;">5. </span><span style="color: rgb(0, 0, 0);">При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.</span>

<span style="white-space: pre-wrap;">6. По итогу будут экспортированы два файла </span>`<span class="editor-theme-code">certificate.pem</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">certificate.pfx</span>`

---

### 4.2. Настройка политики

****1. Устройства → Политики → Добавить → KES 12.7+****

<span style="white-space: pre-wrap;">2. В мастере выберите </span>****стандартный режим****

<span style="white-space: pre-wrap;">3. Перейдите: </span>****Параметры приложения → Встроенные агенты → Sandbox****

4\. Включите компонент

<span style="white-space: pre-wrap;">5. Выбираем Режим интеграции: </span>****KATA Sandbox****

<span style="color: rgb(28, 29, 33); background-color: rgb(255, 255, 255); white-space: pre-wrap;">6. </span><span style="color: rgb(28, 29, 33); white-space: pre-wrap;">Выберите </span>****Тип отправки файлов на проверку****<span style="color: rgb(28, 29, 33);">.</span>

<p class="callout info"><span style="white-space: pre-wrap;">Для работы KATA Sandbox в </span>****ручном режиме****<span style="white-space: pre-wrap;"> должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше. Для работы KATA Sandbox в </span>****автоматическом режим****<span style="white-space: pre-wrap;"> должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 8.0 или выше, либо KEDR 8.0+.</span></p>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«****Подключение к серверам Sandbox****» → Настройки подключения****

<span style="white-space: pre-wrap;">- Загрузите в раздел </span>****TLS-сертификат сервера**** ранее выгруженный сертификат `<span class="editor-theme-code">certificate.pem</span>`

###### <span style="white-space: pre-wrap;">- Дополнительная защита подключения загрузите ранее выгруженный сертификат </span>`<span class="editor-theme-code">certificate.pfx</span>`<span style="white-space: pre-wrap;"> и введите заданный пароль. </span>

8.<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Укажите адрес agentserver. Его можно найти в том же разделе, где и </span>****Сертификат сервера****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/pdeyb7SgmE5RNp0z-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/pdeyb7SgmE5RNp0z-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 13:**** копируем адрес сервера

<span style="white-space: pre-wrap;">- Укажите </span>****адрес****<span style="white-space: pre-wrap;"> и </span>****порт** **443****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/u8Ogx5SoIWrIC53x-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/u8Ogx5SoIWrIC53x-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 14:**** указываем адрес сервера KEDR и порт

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Сохранить»****

<span style="white-space: pre-wrap;">7. Рекомендуется ознакомится и дополнительно настроить </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">действий по реагированию на угрозы</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/GyASEKqBW06m07dk-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 15:**** указываем адрес сервера KATA и порт

<span style="white-space: pre-wrap;">8. Детально описание доступно в </span>[онлайн-документации](https://support.kaspersky.com/help/KESWin/14.0/ru-RU/214721.htm)

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Со стороны клиента (Агента)

1\. Откройте клиент KES

2\. Перейдите в раздел «****Безопасность****<span style="white-space: pre-wrap;">». Убедиться, что должен быть добавлен компонент </span>****Network Detection and Response (KATA)****. Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/fQy3kNGHTKQMbcxh-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/fQy3kNGHTKQMbcxh-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 16:**** <span style="white-space: pre-wrap;">разделе </span>****«Безопасность»**** присутствует установленный компонент ****«Sandbox».****

<span style="white-space: pre-wrap;">3. Перейти в раздел </span>****Мониторинг → Отчеты→****<span style="white-space: pre-wrap;"> </span>****Network Detection and Response (KATA),****<span style="white-space: pre-wrap;"> либо в том же разделе </span>****Безопасность**** <span style="white-space: pre-wrap;">кликнуть по значку троеточия и выпадающем меню выбрать </span>****Открыть отчет****.

### 5.2. Со стороны консоли OSMP

<span style="color: rgb(68, 68, 68); background-color: rgb(255, 255, 255);">1. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка &lt;имя устройства&gt; → Приложения → ссылка &lt;название приложения Kaspersky Endpoint Security&gt; → Общие → Компоненты).</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/17qR5dbRri2ULEiR-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 17:**** <span style="white-space: pre-wrap;">разделе </span>****«Безопасность»**** присутствует установленный компонент ****«Sandbox».****

</details>---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KES 12.7+ с Sandbox завершено!****

# Процесс установки и настройки компонента EDR (OSMP) на базе KES Windows

### 📦 Варианты подключения

****Версия решения:****<span style="white-space: pre-wrap;"> KES 12.1+; KEDR 8+ (OSMP/XDR);</span>  
****Тип развёртывания:****

- Чистая установка с компонентом EDR
- Активация компонента EDR на уже установленном KES

> <span style="white-space: pre-wrap;">💡 </span>****Рекомендация****:  
> <span style="white-space: pre-wrap;">Используйте </span>****чистую установку****, если вы разворачиваете решение впервые.  
> <span style="white-space: pre-wrap;">Используйте </span>****активацию через задачу****, если KES уже развёрнут и обновлён до 12.1+.

<p class="callout danger">****ВАЖНО:****   
****В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.****</p>

<p class="callout info">Начиная с версии Kaspersky Endpoint Security для Windows 12.11 компонент EDR (KATA) переименован в Endpoint Detection and Response Expert (версия 8.0 и выше). В этой версии приложения компонент совместим с Kaspersky Anti Targeted Attack Platform версии 7.1 и ниже и Kaspersky Endpoint Detection and Response Expert (on-premise).</p>

<p class="callout warning">Компоненты EDR Optimum, EDR Expert и EDR (KATA) несовместимы между собой.</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px solid rgb(227, 227, 227); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.5rem; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: baseline; border-collapse: collapse; border-spacing: 0px; min-width: 100%; max-width: 100%; hyphens: auto; table-layout: fixed;"><colgroup><col></col><col></col></colgroup><tbody><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px solid rgb(227, 227, 227); font: inherit; vertical-align: baseline;"><th style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0.5rem 0.75rem; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); border-image: initial; font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: 0.875rem; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 11.25rem; overflow: auto; word-break: break-word;">****Компонент****

</th><th style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0.5rem 0.75rem; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); border-image: initial; font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: 0.875rem; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 11.25rem; overflow: auto; word-break: break-word;">****Минимальная версия****

</th></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px solid rgb(227, 227, 227); font: inherit; vertical-align: baseline;"><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0.5rem 0.75rem; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); border-image: initial; font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: 0.875rem; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 11.25rem; overflow: auto; word-break: break-word;">KEDR (OSMP/XDR)

</td><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0.5rem 0.75rem; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); border-image: initial; font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: 0.875rem; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 11.25rem; overflow: auto; word-break: break-word;">8+

</td></tr><tr style="height: 10px; box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px solid rgb(227, 227, 227); font: inherit; vertical-align: baseline;"><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0.5rem 0.75rem; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); border-image: initial; font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: 0.875rem; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 11.25rem; overflow: auto; word-break: break-word;">KSC

</td><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0.5rem 0.75rem; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); border-image: initial; font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: 0.875rem; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 11.25rem; overflow: auto; word-break: break-word;">13.2+

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px solid rgb(227, 227, 227); font: inherit; vertical-align: baseline;"><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0.5rem 0.75rem; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); border-image: initial; font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: 0.875rem; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 11.25rem; overflow: auto; word-break: break-word;">KES для Windows

</td><td style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0.5rem 0.75rem; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); border-image: initial; font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: 0.875rem; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 11.25rem; overflow: auto; word-break: break-word;">12.1+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места
- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KES****
- <span style="white-space: pre-wrap;">Лицензия </span>****KEDR****

> <span style="white-space: pre-wrap;">📌 </span><span style="color: rgb(0, 0, 0);">Обе лицензии нужно добавить отдельно, они не взаимозаменяемы. Либо можно использовать одну лицензию, которая включает функционал EDR и расширенную версию KES.</span>

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KES 12.1+ с EDR через OSMP Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****OSMP Web Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KES 12.1+****

<span style="white-space: pre-wrap;">3. Выберите </span>****режим работы**** Kaspersky Endpoint Security для Windows:

****- Стандартный -**** Это базовый режим, который используется по умолчанию. Он входит в состав EPP-решений от "Лаборатории Касперского", например, в Kaspersky Endpoint Security для бизнеса. Этот режим обеспечивает комплексную защиту рабочих станций и серверов от угроз, сетевых атак и мошенничества.

****- EDR-агент -**** EDR-агент предназначен для интеграции с решениями Detection and Response от "Лаборатории Касперского" и EPP-решениями сторонних поставщиков. Например, он работает с Kaspersky Managed Detection and Response (MDR) и Kaspersky Anti Targeted Attack Platform (KATA). Также поддерживается интеграция с SIEM-решением Kaspersky Unified Monitoring and Analysis Platform (KUMA). В этом режиме отключены стандартные компоненты защиты, такие как защита от файловых и веб-угроз. Основную защиту компьютера обеспечивает стороннее EPP-решение. EDR-агент непрерывно следит за процессами, сетевыми соединениями и изменениями файлов, взаимодействуя с решениями Detection and Response.

****- Легкий агент -**** Этот режим предназначен для защиты виртуальных сред. Легкий агент входит в состав Kaspersky Security для виртуальных и облачных сред. Он защищает виртуальные машины с гостевыми операционными системами, обеспечивая те же компоненты защиты, что и в стандартном режиме. Однако проверку на вирусы и вредоносные программы выполняет специальный компонент на отдельной виртуальной машине – SVM (Secure Virtual Machine). Таким образом, ресурсы виртуальной машины не расходуются на обеспечение безопасности.

В зависимости от вашего решения, выберите подходящий режим работы.

<span style="white-space: pre-wrap;">4. Перейдите в </span>****Параметры → Detection and Response****

<span style="white-space: pre-wrap;">5. Включите: </span>****Endpoint Detection and Response (KATA)****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/TjPdBbUohZ5q03ex-image.png)****📸 Скриншот 1:**** <span style="color: rgb(0, 0, 0);">Выбор компонента EDR до KES 12.8</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/EoM9zMTanRTb3TWn-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/EoM9zMTanRTb3TWn-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2****: Выбор компонента EDR для KES 12.8+

<span style="white-space: pre-wrap;">6. (Рекомендуется) Включите: </span>****Настройки установки → Добавить путь к приложению в переменную окружения %PATH%****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/ACjqgzPS55jAKNI1-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/ACjqgzPS55jAKNI1-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:**** <span style="white-space: pre-wrap;">Добавить путь к приложению в переменную окружения </span>****%PATH%****

<span style="white-space: pre-wrap;">7. (Опционально) Нажмите </span>****«Обновить базы» → «Сохранить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/fZ4bcaYqa8Tjcwa2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/fZ4bcaYqa8Tjcwa2-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4: Обновить базы****

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)  
[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/dDLTD2jkvpFLTm4K-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/dDLTD2jkvpFLTm4K-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KES 12.1+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/KVHNS8fnTcR6DN1n-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/KVHNS8fnTcR6DN1n-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

> <span style="white-space: pre-wrap;">⚠️ </span>****Важно****<span style="white-space: pre-wrap;">: Добавьте </span>****обе лицензии отдельно****!

#### Лицензия KES + EDR:

****1. Устройства → Задачи → Добавить → Добавление ключа****

<span style="white-space: pre-wrap;">2. Выберите </span>****KES 12.1+****, укажите устройства

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/FyOXLHwLm5knTHyZ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** Добавление ключа KES

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку** **«Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8CxmorOsGgBGxoEQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8CxmorOsGgBGxoEQ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** Использовать ключ в качестве резервного

#### Лицензия KEDR:

<span style="white-space: pre-wrap;">1. Повторите шаги выше, но выберите </span>****ключ KEDR****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/vbLuSJbhdsySswQb-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/vbLuSJbhdsySswQb-image.png)  
<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** Добавление ключа EDR

</details>---

<details id="bkmrk-3.-%D0%90%D0%BA%D1%82%D0%B8%D0%B2%D0%B0%D1%86%D0%B8%D1%8F-edr-%D0%BD%D0%B0-"><summary>3. Активация EDR на уже установленном KES</summary>

### 3.1. Создание задачи

****1. Устройства → Задачи → Добавить → Изменение состава компонентов****

2\. Выберите KES 12.1+ → укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/zcIjkwins7BOkqrJ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/zcIjkwins7BOkqrJ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 11****: выбор на «****Изменение состава компонентов приложения****».

<span style="white-space: pre-wrap;">3. В параметрах задачи включите: </span>****Detection and Response → Endpoint Detection and Response (KATA)****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/gMxZ63KQk4efe3Ec-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 12:**** «****Параметры****<span style="white-space: pre-wrap;"> </span>****приложения****» и выберите компоненты «****Detection and Response****». Активируйте компонент «****Endpoint Detection and Response (KATA)****» (<span style="color: rgb(0, 0, 0);">Выбор компонента EDR до KES 12.8)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/h3YaOoBXfuimYHO0-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/h3YaOoBXfuimYHO0-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 13****: Выбор компонента EDR для KES 12.8+

4\. Внесите изменения в задачу «****Изменение состава компонентов приложения****». Добавьте данные «****Имя пользователя****» и «****Пароль****» для её выполнения, чтобы избежать проблем в процессе.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/kd4ScTIKO01jHeu3-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/kd4ScTIKO01jHeu3-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 14****: выбор на «****Изменение состава компонентов приложения****».

5\. Запустите задачу

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/qN9OnZUDD8WDFeet-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/qN9OnZUDD8WDFeet-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 15:**** Запустите созданную задачу.

---

###   
3.3. Добавление лицензии KEDR

<span style="white-space: pre-wrap;">1. Создайте задачу </span>****«Добавление ключа»****

<span style="white-space: pre-wrap;">2. Выберите </span>****ключ KEDR****<span style="white-space: pre-wrap;"> → примените к тем же устройствам</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/99ShSWNuEFlPRQjr-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/99ShSWNuEFlPRQjr-image.png)  
[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/gQsMjkWkeD50D5Yi-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/gQsMjkWkeD50D5Yi-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 16:**** выбираем ****«Добавление ключа»****.

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>4. Интеграция с KEDR 8+</summary>

### 4.1. Настройка политики

<span style="white-space: pre-wrap;">1. Войдите в </span>****OSMP Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите в раздел </span>****Управление активами → Политики → KES 12.1+****

<span style="white-space: pre-wrap;">3. Добавьте политику </span>****KES 12.1+****

<span style="white-space: pre-wrap;">3. Непосредственно внутри самой политики перейти в </span>****Параметры приложения → Встроенные агенты → Endpoint Detection and Response Expert (on-premise).****

<span style="white-space: pre-wrap;">4. </span><span style="color: rgb(68, 68, 68); background-color: rgb(255, 255, 255);">Включите компонент</span>

<span style="white-space: pre-wrap;">5. Выберите </span>****Endpoint Detection and Response Expert (версия 8.0 и выше)****

<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">6. В разделе </span>****Подключение к серверам сбора телеметрии**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">жмем </span>****+Добавить** **→ Выбрать сервер**** <span style="white-space: pre-wrap;">выбираем нужный нам сервер сбора телеметрии </span>****(коллектор).****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/JYR4zljTyOaqUEZB-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 17:**** <span style="white-space: pre-wrap;">в политике настраиваем </span>****Подключение к серверам сбора телеметрии****

<p class="callout warning">****Важно:** <span style="color: rgb(0, 0, 0);">Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера сбора телеметрии и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес коллектора и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.</span></p>

<span style="white-space: pre-wrap;">7. </span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Далее при необходимости измените значения в разделах </span>****Настройка передачи данных****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> и </span>****Регулирование количества запросов****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> либо оставьте по умолчанию. Более детально о каждом из пунктов описано в </span>[онлайн-документации](https://support.kaspersky.com/help/UPMP_Expert/5.0/ru-RU/314118.htm)<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. </span>

<span style="white-space: pre-wrap;">8. </span><span style="color: rgb(0, 0, 0);">В разделе «Подключение к серверам реагирования» можно настроить частоту синхронизации. Этот параметр определяет, как часто агенты будут связываться с сервером для получения телеметрии и команд. По умолчанию синхронизация происходит каждые 5 минут.</span>

<span style="color: rgb(0, 0, 0);">9. Далее в</span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> разделе </span>****Подключение к серверам реагирования**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">жмем </span>****+Добавить** **→ Выбрать сервер**** выбираем сервер реагирования****.****

<p class="callout warning">****Важно:** <span style="color: rgb(0, 0, 0);">Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера реагирования и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.</span></p>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/HRC7h2uITPrrN5Yr-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/HRC7h2uITPrrN5Yr-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 18:**** <span style="white-space: pre-wrap;">в политике настраиваем </span>****Подключение к серверам реагирования****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">10.</span> <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Жмем </span>****Сохранить и закрыть****

### 4.2. Если используется внешний сервер KSC

#### ****4.2.1. Подготовка к настройке политики****

<p class="callout warning">****Важно:** <span style="color: rgb(0, 0, 0);">Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела.</span></p>

<span style="white-space: pre-wrap;">1. Перейдите в раздел </span>****Мониторинг → Ресурсы и сервисы → Работа с сервисами → Активные сервисы****

<span style="white-space: pre-wrap;">2. </span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Выберите тот коллектор, что отвечает за сбор телеметрии, на примере это </span>****встроенный коллектор \[OOTB\] Kaspersky EDR****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. После того как выбрали нужный коллектор нажмите правой кнопкой мыши и выберите </span>****Скачать сертификат,**** <span style="color: rgb(0, 0, 0);">либо выполните как на картинке.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/MY0fGePjfr5SLdXI-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/MY0fGePjfr5SLdXI-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 19:**** <span style="white-space: pre-wrap;">разделе </span>****«Сертификат сервера»**** <span style="white-space: pre-wrap;">нажимаем </span>****«Экспортировать».****

<span style="white-space: pre-wrap;">3. Необходимо скопировать адрес </span>****сервера** **сбора телеметрии,**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">данный адрес необходимо будет указать при настройке политики как описано в предыдущем разделе </span>****4.1. Настройка политики.****<span style="white-space: pre-wrap;"> Для этого жмем</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> на коллектор </span>****встроенный коллектор \[OOTB\] Kaspersky EDR****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="white-space: pre-wrap;">правой кнопкой мыши и выбираем </span>****Развернуть.**** <span style="white-space: pre-wrap;">В открывшемся окне необходимо скопировать скопировать адрес </span>****Connection gateway URL: \*\*\*\*\*\*\*\*,**** как на примере ниже.

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/kiRoJNMufKwVNNW4-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 20:**** <span style="white-space: pre-wrap;">разделе </span>****«Сертификат сервера»**** <span style="white-space: pre-wrap;">нажимаем </span>****«Развернуть»**** и копируем адрес ****«Connection gateway».****

4\. На данном этапе был скопирован адрес Сервера сбора телеметрии (****connection gateway****<span style="white-space: pre-wrap;">) и выгружен сертификат </span>`<span class="editor-theme-code">[OOTB] Kaspersky EDR</span>`<span style="white-space: pre-wrap;"> эти данные необходимо будет указать при настройке политики на KSC не объединённом с KEDR 8+ (OMSP/XDR).</span>

<span style="white-space: pre-wrap;">5. Далее для настройки политики также понадобиться адрес </span>****Сервера реагирования****<span style="white-space: pre-wrap;"> и </span>****Сертификат Endpoint Agent.****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">6. Для этого перейдите </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Тенанты****<span style="white-space: pre-wrap;">, нажмите на название тенанта и выберите вкладку </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Сертификаты****.

<span style="white-space: pre-wrap;">7. В этом разделе </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Тенанты****<span style="white-space: pre-wrap;"> → </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Сертификаты****<span style="white-space: pre-wrap;">, в разделе </span>****Сертификат сервера****<span style="white-space: pre-wrap;"> нужно скопировать </span>****FQDN сервера агента,**** он необходим будет для настройки в политике раздела **Подключение к серверам реагирования.****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">8.</span> <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">Здесь в разделе</span> **Сертификат сервера** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">экспортировать сам сертификат сервера нажав</span> ****Экспортировать****

<span style="white-space: pre-wrap;">9. По итогу будет экспортирован файл </span>`<span class="editor-theme-code">certificate.pem</span>`

<span style="white-space: pre-wrap;">10. Ниже экспортируйте </span>****Сертификат Endpoint Agent****<span style="white-space: pre-wrap;">, выберите сертификат либо сгенерируйте новый и нажмите </span>****Экспортировать****. (<span style="color: rgb(0, 0, 0);">При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.</span><span style="white-space: pre-wrap;">) </span><span style="color: rgb(0, 0, 0);">При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.</span>

<span style="white-space: pre-wrap;">11. По итогу будет экспортирован файл </span>`<span class="editor-theme-code">certificate.pfx</span>`

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/HWecZLU4NtEpCHFF-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 21:**** <span style="white-space: pre-wrap;">разделе </span>****«Параметры**** <span style="white-space: pre-wrap;">→ </span>****Тенанты****<span style="white-space: pre-wrap;"> → </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Сертификаты»**** где показано что от куда копировать и экспортировать.

#### ****4.2.2. Настройка политики на внешнем KSC****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">1</span><span style="white-space: pre-wrap;">. Перейдите в политику, в политике в разделе </span>****Подключение к серверам сбора телеметрии****<span style="white-space: pre-wrap;"> указывается полученный адрес </span>****connection gateway**** <span style="white-space: pre-wrap;">нажав на </span>****+Добавить → Новый сервер**** и порт **443****<span style="color: rgb(224, 62, 45); white-space: pre-wrap;"></span>

<span style="white-space: pre-wrap;">2. Нажав на </span>****Настройки подключения****<span style="white-space: pre-wrap;"> </span>****→** **Сертификат сервера****<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> загружается ранее выгруженный сертификат </span>`<span class="editor-theme-code">[OOTB] Kaspersky EDR</span>` ****.**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Также рекомендуем в разделе </span>****Дополнительная защита подключения**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">указать ранее выгруженный сертификат для защиты подключения </span>`<span class="editor-theme-code">certificate.pfx</span>`****.****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">3. </span><span style="white-space: pre-wrap;">Далее в политике необходимо настроить </span>****Подключение к серверам реагирования.**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">Для этого необходимо будет добавить</span> <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">адрес сервера</span> **FQDN сервера агента** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">и в разделе</span> ****Настройки подключения**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">добавить </span>****Сертификат сервера**** `<span class="editor-theme-code">certificate.pem</span>` <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">и загрузить в раздел</span> ****Дополнительная защита**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">выгруженный ранее сертификат</span> `<span class="editor-theme-code">certificate.pfx</span>`****.****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">4. Нажимаем </span>****Сохранить и закрыть****<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> для завершения настройки политики.</span>

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Непосредственно на OSMP

<span style="white-space: pre-wrap;">1. Войдите в </span>****OSMP Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Активы (Устройства) → Анализ и реагирование****<span style="white-space: pre-wrap;"> в данном разделе так же, как и в разделе </span>****Администрирование и защита****<span style="white-space: pre-wrap;"> будут появляться все подключенные устройства. В данном разделе можно добавить колонки по которым можно отфильтровать агенты по следующему статусу:</span>

****- Телеметрия получена****

****- Статус телеметрии****

****- Статус EDR****

****- Последнее подключение к EDR****

****- Лицензия EDR****

****- Версия агента EDR****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/xHeUfHLeCzEJCmwg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/xHeUfHLeCzEJCmwg-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 22:**** <span style="white-space: pre-wrap;">разделе </span>****«Анализ и реагирование»**** <span style="white-space: pre-wrap;">начнут появляться </span>****«Агенты»**** со статусом ****«****Нормальная активность****».****

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">3. Перейдите в раздел </span>****Мониторинг** **→** **Поиск угроз****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. В конструкторе оставляете запрос по умолчанию и нажмите </span>****Выполнить запрос****<span style="color: rgb(0, 0, 0);">. Это выведет все события от всех устройств, подключенных к системе с EDR.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/5COy7fQF7z5x8xC5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/5COy7fQF7z5x8xC5-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 23:**** <span style="white-space: pre-wrap;">разделе </span>****«****Поиск угроз****»**** вывод собранной телеметрии с EDR агентов****.****

<span style="color: rgb(68, 68, 68); background-color: rgb(255, 255, 255);">4. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка &lt;имя устройства&gt; → Приложения → ссылка &lt;название приложения Kaspersky Endpoint Security&gt; → Общие → Компоненты).</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/qBfA1wB23YOCahyE-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 24:**** <span style="white-space: pre-wrap;">разделе </span>****«Безопасность»**** присутствует установленный компонент ****«Sandbox».****

---

### 5.2. Со стороны клиента (Агента)

1\. Откройте клиент KES

<span style="white-space: pre-wrap;">2. </span><span style="color: rgb(0, 0, 0);">Перейдите в раздел «</span>****Безопасность****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">». Убедиться, что должен быть добавлен компонент </span>****Endpoint Detection and Response Expert (on-premise)****<span style="color: rgb(0, 0, 0);">. Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/1NeNDgU9gawGdDi8-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 25:**** <span style="white-space: pre-wrap;">разделе </span>****«Безопасность»**** присутствует установленный компонент **«****Endpoint Detection and Response Expert (on-premise)****».****

<span style="white-space: pre-wrap;">3. Перейти в раздел </span>****Мониторинг → Отчеты→****<span style="white-space: pre-wrap;"> </span>****Endpoint Detection and Response Expert (on-premise),****<span style="white-space: pre-wrap;"> либо в том же разделе </span>****Безопасность**** <span style="white-space: pre-wrap;">кликнуть по значку троеточия и выпадающем меню выбрать </span>****Открыть отчет****.

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/u07SfIjmBt4nqU08-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 26:**** Варианты проверки статуса подключения компонента ****«****Endpoint Detection and Response Expert (on-premise)** к ****«Central Node».****

</details>---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KES 12.1+ с EDR завершено!****  
Теперь ваши конечные точки:

- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями

# Процесс установки и настройки компонента EDR (OSMP) на базе KES Linux

### 📦 Варианты подключения

****Версия решения:****<span style="white-space: pre-wrap;"> KESL 11.4+; KEDR 8+ (OSMP/XDR);</span>

<p class="callout danger">****ВАЖНО:****  
****В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.****</p>

<p class="callout info">****Примечание:****  
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента EDR, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.</p>

<p class="callout warning"><span style="white-space: pre-wrap;">Начиная с версии </span>****Kaspersky Endpoint Security 12.4 для Linux****<span style="white-space: pre-wrap;"> компонент Endpoint Detection and Response (KATA) переименован в Endpoint Detection and Response Expert (on-premise). Теперь этот компонент обеспечивает интеграцию не только с Kaspersky Endpoint Detection and Response (KATA), компонентом Kaspersky Anti Targeted Attack Platform, но и с решением Kaspersky Endpoint Detection and Response Expert (on-premise).</span></p>

<p class="callout warning">Если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред (О режимах использования приложения Kaspersky Endpoint Security, Просмотр в командной строке информации об использовании приложения в режиме Легкого агента), активация выполняется на стороне Сервера защиты (компонента решения Kaspersky Security для виртуальных сред Легкий агент) путем добавления лицензионных ключей на SVM.</p>

<p class="callout danger"><span style="white-space: pre-wrap;">Для полноценной интеграции приложения Kaspersky Endpoint Security с Kaspersky Anti Targeted Attack Platform требуется включить компонент </span>****Анализ поведения****. Если Анализ поведения выключен, необходимые данные телеметрии не передаются (кроме запросов на синхронизацию и данных об обнаружении угроз от других компонентов защиты).</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0.3em 0px 1.375em; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; border-collapse: collapse; border-spacing: 0px; min-width: 100px; max-width: 100%; hyphens: auto; table-layout: fixed; height: 118.4px; width: 813.987px;"><colgroup><col style="width: 406.587px;"></col><col style="width: 406.6px;"></col></colgroup><tbody><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">****Компонент****

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">****Минимальная версия****

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KEDR (OSMP/XDR)

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">8+

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KSC

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">13.2+

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KES для Linux

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">11.4+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****
- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KESL+EDR****

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KESL 11.4+ с EDR через OSMP Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****OSMP Web Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KESL 11.4+****

<span style="white-space: pre-wrap;">3.Перейдите в </span>****Параметры и выберите режим использования приложения:****

- ****Стандартном режим****<span style="white-space: pre-wrap;"> - Kaspersky Endpoint Security используется как автономное приложение для защиты рабочих станций и серверов под управлением операционных систем Linux.</span>
- ****Легкий агент****<span style="white-space: pre-wrap;"> - Kaspersky Security для виртуальных в составе решения. Kaspersky Endpoint Security используется как компонент решения Kaspersky Security для виртуальных сред Легкий агент для защиты виртуальных машин с гостевыми операционными системами Linux.</span>
- ****EDR-агент**** - Endpoint Detection and Response для совместной работы на защищаемых устройствах решений Detection and Response от "Лаборатории Касперского" и антивирусных приложений от сторонних поставщиков (далее также "режим Агента Endpoint Detection and Response").

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/gSUrvirKUDJrhCB5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/gSUrvirKUDJrhCB5-image.png)****📸 Скриншот 1:**** Выбор компонента Режима работы KESL 12.4+

<span style="white-space: pre-wrap;">4. Выполните дополнительные настройки в Консоли администрирования с детальным описанием можно ознакомиться в </span>[онлайн-документации](https://support.kaspersky.ru/kes-for-linux/12.4.0/298623)

<span style="white-space: pre-wrap;"></span>

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/IY0ycD6HKdbf5aSx-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/IY0ycD6HKdbf5aSx-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KESL 11.4+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/nbrGSNlWoO0La2pt-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

#### Лицензия KES + EDR:

****1. Устройства → Задачи → Добавить → Добавление ключа****

<p class="callout info">Для интеграции с компонентами Kaspersky Anti Targeted Attack Platform вам нужно активировать решение Kaspersky Anti Targeted Attack Platform (см. подробнее в справке решения). Активировать компоненты приложения Kaspersky Endpoint Security, обеспечивающие интеграцию, не требуется, основные лицензии Kaspersky Endpoint Security включают в себя эту функциональность.</p>

<span style="white-space: pre-wrap;">2. Выберите </span>****KESL 11.4+****, укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/aBOCYHocWFTxfdn2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/aBOCYHocWFTxfdn2-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Добавление ключа KESL

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку «Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/xFp8kw4ZllOHaz9o-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/xFp8kw4ZllOHaz9o-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** Использовать ключ в качестве резервного

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>3. Интеграция с KEDR 8+</summary>

### 4.1. Настройка политики

<span style="white-space: pre-wrap;">1. Войдите в </span>****OSMP Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите в раздел </span>****Управление активами → Политики → KES 12.1+****

<span style="white-space: pre-wrap;">3. Добавьте политику </span>****KES 12.1+****

<span style="white-space: pre-wrap;">3. Непосредственно внутри самой политики перейти в </span>****Параметры приложения → Встроенные агенты → Endpoint Detection and Response Expert (on-premise).****

<span style="white-space: pre-wrap;">4. </span><span style="color: rgb(68, 68, 68); background-color: rgb(255, 255, 255);">Включите компонент</span>

<span style="white-space: pre-wrap;">5. Выберите </span>****Endpoint Detection and Response Expert (версия 8.0 и выше)****

<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">6. В разделе </span>****Подключение к серверам сбора телеметрии**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">жмем </span>****+Добавить** **→ Выбрать сервер**** <span style="white-space: pre-wrap;">выбираем нужный нам сервер сбора телеметрии </span>****(коллектор).****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/JYR4zljTyOaqUEZB-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** <span style="white-space: pre-wrap;">в политике настраиваем </span>****Подключение к серверам сбора телеметрии****

<p class="callout warning">****Важно:** <span style="color: rgb(0, 0, 0);">Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера сбора телеметрии и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес коллектора и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.</span></p>

<span style="white-space: pre-wrap;">7. </span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Далее при необходимости измените значения в разделах </span>****Настройка передачи данных****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> и </span>****Регулирование количества запросов****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> либо оставьте по умолчанию. Более детально о каждом из пунктов описано в </span>[онлайн-документации](https://support.kaspersky.com/help/UPMP_Expert/5.0/ru-RU/314118.htm)<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. </span>

<span style="white-space: pre-wrap;">8. </span><span style="color: rgb(0, 0, 0);">В разделе «Подключение к серверам реагирования» можно настроить частоту синхронизации. Этот параметр определяет, как часто агенты будут связываться с сервером для получения телеметрии и команд. По умолчанию синхронизация происходит каждые 5 минут.</span>

<span style="color: rgb(0, 0, 0);">9. Далее в</span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> разделе </span>****Подключение к серверам реагирования**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">жмем </span>****+Добавить** **→ Выбрать сервер**** выбираем сервер реагирования****.****

<p class="callout warning">****Важно:** <span style="color: rgb(0, 0, 0);">Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера реагирования и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.</span></p>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/HRC7h2uITPrrN5Yr-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** <span style="white-space: pre-wrap;">в политике настраиваем </span>****Подключение к серверам реагирования****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">10.</span> <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Жмем </span>****Сохранить и закрыть****

### 4.2. Если используется внешний сервер KSC

#### ****4.2.1. Подготовка к настройке политики****

<p class="callout warning">****Важно:** <span style="color: rgb(0, 0, 0);">Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела.</span></p>

<span style="white-space: pre-wrap;">1. Перейдите в раздел </span>****Мониторинг → Ресурсы и сервисы → Работа с сервисами → Активные сервисы****

<span style="white-space: pre-wrap;">2. </span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Выберите тот коллектор, что отвечает за сбор телеметрии, на примере это </span>****встроенный коллектор \[OOTB\] Kaspersky EDR****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. После того как выбрали нужный коллектор нажмите правой кнопкой мыши и выберите </span>****Скачать сертификат,**** <span style="color: rgb(0, 0, 0);">либо выполните как на картинке.</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/MY0fGePjfr5SLdXI-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** <span style="white-space: pre-wrap;">разделе </span>****«Сертификат сервера»**** <span style="white-space: pre-wrap;">нажимаем </span>****«Экспортировать».****

<span style="white-space: pre-wrap;">3. Необходимо скопировать адрес </span>****сервера** **сбора телеметрии,**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">данный адрес необходимо будет указать при настройке политики как описано в предыдущем разделе </span>****4.1. Настройка политики.****<span style="white-space: pre-wrap;"> Для этого жмем</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> на коллектор </span>****встроенный коллектор \[OOTB\] Kaspersky EDR****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="white-space: pre-wrap;">правой кнопкой мыши и выбираем </span>****Развернуть.**** <span style="white-space: pre-wrap;">В открывшемся окне необходимо скопировать скопировать адрес </span>****Connection gateway URL: \*\*\*\*\*\*\*\*,**** как на примере ниже.

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/kiRoJNMufKwVNNW4-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** <span style="white-space: pre-wrap;">разделе </span>****«Сертификат сервера»**** <span style="white-space: pre-wrap;">нажимаем </span>****«Развернуть»**** и копируем адрес ****«Connection gateway».****

4\. На данном этапе был скопирован адрес Сервера сбора телеметрии (****connection gateway****<span style="white-space: pre-wrap;">) и выгружен сертификат </span>`<span class="editor-theme-code">[OOTB] Kaspersky EDR</span>`<span style="white-space: pre-wrap;"> эти данные необходимо будет указать при настройке политики на KSC не объединённом с KEDR 8+ (OMSP/XDR).</span>

<span style="white-space: pre-wrap;">5. Далее для настройки политики также понадобиться адрес </span>****Сервера реагирования****<span style="white-space: pre-wrap;"> и </span>****Сертификат Endpoint Agent.****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">6. Для этого перейдите </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Тенанты****<span style="white-space: pre-wrap;">, нажмите на название тенанта и выберите вкладку </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Сертификаты****.

<span style="white-space: pre-wrap;">7. В этом разделе </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Тенанты****<span style="white-space: pre-wrap;"> → </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Сертификаты****<span style="white-space: pre-wrap;">, в разделе </span>****Сертификат сервера****<span style="white-space: pre-wrap;"> нужно скопировать </span>****FQDN сервера агента,**** он необходим будет для настройки в политике раздела **Подключение к серверам реагирования.****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">8.</span> <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">Здесь в разделе</span> **Сертификат сервера** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">экспортировать сам сертификат сервера нажав</span> ****Экспортировать****

<span style="white-space: pre-wrap;">9. По итогу будет экспортирован файл </span>`<span class="editor-theme-code">certificate.pem</span>`

<span style="white-space: pre-wrap;">10. Ниже экспортируйте </span>****Сертификат Endpoint Agent****<span style="white-space: pre-wrap;">, выберите сертификат либо сгенерируйте новый и нажмите </span>****Экспортировать****. (<span style="color: rgb(0, 0, 0);">При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.</span><span style="white-space: pre-wrap;">) </span><span style="color: rgb(0, 0, 0);">При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.</span>

<span style="white-space: pre-wrap;">11. По итогу будет экспортирован файл </span>`<span class="editor-theme-code">certificate.pfx</span>`

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/HWecZLU4NtEpCHFF-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 11:**** <span style="white-space: pre-wrap;">разделе </span>****«Параметры**** <span style="white-space: pre-wrap;">→ </span>****Тенанты****<span style="white-space: pre-wrap;"> → </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Сертификаты»**** где показано что от куда копировать и экспортировать.

#### ****4.2.2. Настройка политики на внешнем KSC****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">1</span><span style="white-space: pre-wrap;">. Перейдите в политику, в политике в разделе </span>****Подключение к серверам сбора телеметрии****<span style="white-space: pre-wrap;"> указывается полученный адрес </span>****connection gateway**** <span style="white-space: pre-wrap;">нажав на </span>****+Добавить → Новый сервер**** и порт **443****<span style="color: rgb(224, 62, 45); white-space: pre-wrap;"></span>

<span style="white-space: pre-wrap;">2. Нажав на </span>****Настройки подключения****<span style="white-space: pre-wrap;"> </span>****→** **Сертификат сервера****<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> загружается ранее выгруженный сертификат </span>`<span class="editor-theme-code">[OOTB] Kaspersky EDR</span>` ****.**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Также рекомендуем в разделе </span>****Дополнительная защита подключения**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">указать ранее выгруженный сертификат для защиты подключения </span>`<span class="editor-theme-code">certificate.pfx</span>`****.****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">3. </span><span style="white-space: pre-wrap;">Далее в политике необходимо настроить </span>****Подключение к серверам реагирования.**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">Для этого необходимо будет добавить</span> <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">адрес сервера</span> **FQDN сервера агента** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">и в разделе</span> ****Настройки подключения**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">добавить </span>****Сертификат сервера**** `<span class="editor-theme-code">certificate.pem</span>` <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">и загрузить в раздел</span> ****Дополнительная защита**** <span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255);">выгруженный ранее сертификат</span> `<span class="editor-theme-code">certificate.pfx</span>`****.****

<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">4. Нажимаем </span>****Сохранить и закрыть****<span style="color: rgb(47, 48, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> для завершения настройки политики.</span>

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Непосредственно на OSMP

<span style="white-space: pre-wrap;">1. Войдите в </span>****OSMP Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Активы (Устройства) → Анализ и реагирование****<span style="white-space: pre-wrap;"> в данном разделе так же, как и в разделе </span>****Администрирование и защита****<span style="white-space: pre-wrap;"> будут появляться все подключенные устройства. В данном разделе можно добавить колонки по которым можно отфильтровать агенты по следующему статусу:</span>

****- Телеметрия получена****

****- Статус телеметрии****

****- Статус EDR****

****- Последнее подключение к EDR****

****- Лицензия EDR****

****- Версия агента EDR****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/xHeUfHLeCzEJCmwg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/xHeUfHLeCzEJCmwg-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 22:**** <span style="white-space: pre-wrap;">разделе </span>****«Анализ и реагирование»**** <span style="white-space: pre-wrap;">начнут появляться </span>****«Агенты»**** со статусом ****«****Нормальная активность****».****

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">3. Перейдите в раздел </span>****Мониторинг** **→** **Поиск угроз****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. В конструкторе оставляете запрос по умолчанию и нажмите </span>****Выполнить запрос****<span style="color: rgb(0, 0, 0);">. Это выведет все события от всех устройств, подключенных к системе с EDR.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/5COy7fQF7z5x8xC5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/5COy7fQF7z5x8xC5-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 23:**** <span style="white-space: pre-wrap;">разделе </span>****«****Поиск угроз****»**** вывод собранной телеметрии с EDR агентов****.****

<span style="color: rgb(68, 68, 68); background-color: rgb(255, 255, 255);">4. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка &lt;имя устройства&gt; → Приложения → ссылка &lt;название приложения Kaspersky Endpoint Security&gt; → Общие → Компоненты).</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/hJw856GZxYapiu17-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/hJw856GZxYapiu17-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 24:**** <span style="white-space: pre-wrap;">разделе </span>****«Безопасность»**** присутствует установленный компонент ****«Sandbox».****

---

### 5.2. Со стороны клиента (Агента)

<span style="white-space: pre-wrap;">Откройте клиент и используйте команду </span>****kesl-control --app-info****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Gs3U1nK0l4nUPLA7-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 12:**** <span style="white-space: pre-wrap;">результаты вывода команды </span>****«kesl-control»**** со статусом подключения EDR агента****.****

</details>---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KESL 11.4+ с EDR завершено!****  
Теперь ваши конечные точки:

- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями

# Процесс установки и настройки компонента Sandbox (OSMP) на базе KES Linux

### 📦 Варианты подключения

****Версия решения:****<span style="white-space: pre-wrap;"> KESL 12.2+; KEDR 8+ (OSMP/XDR);</span>

<p class="callout danger">****ВАЖНО:****  
****В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.****</p>

<p class="callout info">****Примечание:****  
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента Sandbox, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0.3em 0px 1.375em; padding: 0px; border-style: hidden; border-image: initial; font: inherit; vertical-align: baseline; border-collapse: collapse; border-spacing: 0px; min-width: 100px; max-width: 100%; hyphens: auto; table-layout: fixed; height: 118.4px; width: 813.987px;"><colgroup><col style="width: 406.587px;"></col><col style="width: 406.6px;"></col></colgroup><tbody><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">****Компонент****

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">****Минимальная версия****

</td></tr><tr style="height: 29.6px; box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KEDR (OSMP/XDR)

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">8+

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KSC

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">13.2+

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KES для Linux

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">12.2+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****
- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KESL****
- <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Для работы KATA Sandbox должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше, либо OSMP/XDR 2.0 + и Sandbox 8.0+.</span>

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KESL 12.2+ с EDR через OSMP Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****OSMP Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KESL 12.2+****

<span style="white-space: pre-wrap;">3.Перейдите в </span>****Параметры****

<span style="white-space: pre-wrap;">4. Выполните дополнительные настройки в Консоли администрирования с детальным описанием можно ознакомиться в </span>[онлайн-документации](https://support.kaspersky.ru/kes-for-linux/12.4.0/298623)

<span style="white-space: pre-wrap;"></span>

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/IY0ycD6HKdbf5aSx-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/IY0ycD6HKdbf5aSx-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 1:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KESL 12.2+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/wXHhyJ81byRWSOzc-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/wXHhyJ81byRWSOzc-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

#### Лицензия KESL:

****1. Устройства → Задачи → Добавить → Добавление ключа****

<p class="callout info"><span style="color: rgb(1, 70, 108); background-color: rgb(211, 239, 255);">Для интеграции с компонентами Kaspersky Anti Targeted Attack Platform вам нужно активировать решение Kaspersky Anti Targeted Attack Platform (см. подробнее в справке решения). Активировать компоненты приложения Kaspersky Endpoint Security, обеспечивающие интеграцию, не требуется, основные лицензии Kaspersky Endpoint Security включают в себя эту функциональность.</span></p>

<span style="white-space: pre-wrap;">2. Выберите </span>****KESL 12.2+****, укажите устройства

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/ccGiHzKmzql03wc1-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:**** Добавление ключа KESL

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку «Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/mDNSmdEY259DULWs-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/mDNSmdEY259DULWs-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Использовать ключ в качестве резервного

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>3. Интеграция с KEDR 8+ (OSMP)</summary>

### 4.1. Скачивание TLS-сертификата из OSMP

<span style="white-space: pre-wrap;">1. Войдите в </span>****OSMP Web Console (администратор)****

<span style="white-space: pre-wrap;">2. </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Тенанты****<span style="white-space: pre-wrap;">, нажмите на название тенанта и выберите вкладку </span>****Параметры**** <span style="white-space: pre-wrap;">→ </span>****Сертификаты****.

<span style="white-space: pre-wrap;">3. В разделе </span>****Сертификат Сервера****<span style="white-space: pre-wrap;"> нажмите </span>****Экспорт****.

<span style="white-space: pre-wrap;">4. В этом же разделе экспортируйте </span>****Сертификат Endpoint Agent****<span style="white-space: pre-wrap;">, выберите сертификат либо сгенерируйте новый и нажмите </span>****Экспортировать****. (<span style="color: rgb(0, 0, 0);">При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.</span>)

<span style="white-space: pre-wrap;">5. </span><span style="color: rgb(0, 0, 0);">При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.</span>

<span style="white-space: pre-wrap;">6. По итогу будут экспортированы два файла </span>`<span class="editor-theme-code">certificate.pem</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">certificate.pfx</span>`

---

### 4.2. Настройка политики

****1. Устройства → Политики → Добавить → KES 12.7+****

<span style="white-space: pre-wrap;">2. В мастере выберите </span>****стандартный режим****

<span style="white-space: pre-wrap;">3. Перейдите: </span>****Параметры приложения → Встроенные агенты → Sandbox****

4\. Включите компонент

<span style="white-space: pre-wrap;">5. Выбираем Режим интеграции: </span>****KATA Sandbox****

<span style="color: rgb(28, 29, 33); background-color: rgb(255, 255, 255); white-space: pre-wrap;">6. </span><span style="color: rgb(28, 29, 33); white-space: pre-wrap;">Выберите </span>****Тип отправки файлов на проверку****<span style="color: rgb(28, 29, 33);">.</span>

<p class="callout info"><span style="white-space: pre-wrap;">Для работы KATA Sandbox в </span>****ручном режиме****<span style="white-space: pre-wrap;"> должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше. Для работы KATA Sandbox в </span>****автоматическом режим****<span style="white-space: pre-wrap;"> должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 8.0 или выше, либо KEDR 8.0+.</span></p>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«****Подключение к серверам Sandbox****» → Настройки подключения****

<span style="white-space: pre-wrap;">- Загрузите в раздел </span>****TLS-сертификат сервера**** ранее выгруженный сертификат `<span class="editor-theme-code">certificate.pem</span>`

###### <span style="white-space: pre-wrap;">- Дополнительная защита подключения загрузите ранее выгруженный сертификат </span>`<span class="editor-theme-code">certificate.pfx</span>`<span style="white-space: pre-wrap;"> и введите заданный пароль. </span>

8.<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Укажите адрес agentserver. Его можно найти в том же разделе, где и </span>****Сертификат сервера****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/pdeyb7SgmE5RNp0z-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/pdeyb7SgmE5RNp0z-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** копируем адрес сервера

<span style="white-space: pre-wrap;">- Укажите </span>****адрес****<span style="white-space: pre-wrap;"> и </span>****порт** **443****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/u8Ogx5SoIWrIC53x-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/u8Ogx5SoIWrIC53x-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** указываем адрес сервера KEDR и порт

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Сохранить»****

<span style="white-space: pre-wrap;">7. Рекомендуется ознакомится и дополнительно настроить </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">действий по реагированию на угрозы</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/GyASEKqBW06m07dk-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** указываем адрес сервера KATA и порт

<span style="white-space: pre-wrap;">8. Детально описание доступно в </span>[онлайн-документации](https://support.kaspersky.com/help/KESWin/14.0/ru-RU/214721.htm)

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Со стороны клиента (Агента)

<span style="white-space: pre-wrap;">1. Откройте клиент и используйте команду </span>****kesl-control --app-info****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/WXKgFbp9Qd8tKE9z-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** <span style="white-space: pre-wrap;">результаты вывода команды </span>****«kesl-control»**** со статусом подключения EDR агента****.****

2\. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка &lt;имя устройства&gt; → Приложения → ссылка &lt;название приложения Kaspersky Endpoint Security&gt; → Общие → Компоненты).

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/fFRiILRDqg7Wn6MA-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** <span style="white-space: pre-wrap;">результаты вывода команды </span>****«kesl-control»**** со статусом подключения EDR агента****.****

</details>---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KESL 11.4+ с Sandbox завершено!****

# Настройка подключения агентов через промежуточный прокси-сервер

Дата обновления: **08.07.2026**

За основу написания статьи послужила страница в справке: [https://support.kaspersky.ru/kedr-expert-on-premise/8.1/322641](https://support.kaspersky.ru/kedr-expert-on-premise/8.1/322641)

Для начала создадим две А записи, которые будут доступны для агентов за пределами периметра организации:

- Запись, которую мы будем указывать в качестве сервера сбора телеметрии, например, **telemetry.&lt;example.com&gt;**
- Запись, которую мы будем указывать в качестве сервера реагирования, например, **response.&lt;example.com&gt;**

Далее подготовим рабочий каталог для сертификатов:

```bash
sudo mkdir -p /etc/nginx/mtls && cd /etc/nginx/mtls
```

Создадим самоподписанный корневой сертификат (Root CA):

```bash
openssl genrsa -out ca.key 4096

openssl req -x509 -new -nodes -key ca.key -sha256 -days 3650 \
   -subj "/C=US/O=ExampleCorp/OU=IT/CN=Example Root CA" -out ca.crt
# Укажите свои параметры владельца
```

Создадим сертификат для сервера реагирования:

```bash
openssl genrsa -out response.key 2048

openssl req -new -key response.key \
   -subj "/C=US/O=ExampleCorp/OU=IT/CN=response.<example.com>" -out response.csr
# Укажите свои параметры владельца

openssl x509 -req -in response.csr -CA ca.crt -CAkey ca.key -CAcreateserial \
   -out response.crt -days 825 -sha256 \
   -extfile <(printf "subjectAltName=DNS:response.<example.com>\nkeyUsage=digitalSignature,keyEncipherment\nextendedKeyUsage=serverAuth")
# Укажите свой SAN
```

По аналогии создадим сертификат для сервера телеметрии:

```bash
openssl genrsa -out telemetry.key 2048

openssl req -new -key telemetry.key \
   -subj "/C=US/O=ExampleCorp/OU=IT/CN=telemetry.<example.com>" -out telemetry.csr
# Укажите свои параметры владельца

openssl x509 -req -in telemetry.csr -CA ca.crt -CAkey ca.key -CAcreateserial \
   -out telemetry.crt -days 825 -sha256 \
   -extfile <(printf "subjectAltName=DNS:telemetry.<example.com>\nkeyUsage=digitalSignature,keyEncipherment\nextendedKeyUsage=serverAuth")
# Укажите свой SAN
```

Далее в OSMP экспортируем сертификат для Endpoint Agent: **Параметры --&gt; Тенанты --&gt; Root tenant --&gt; Параметры --&gt; Сертификаты** и экспортируем сертификат Endpoint Agent, который размещаем в ранее созданной директории **/etc/nginx/mtls**

Из экспортируемого pfx сертификата Endpoint Agent извлекаем данные:

```bash
openssl pkcs12 -in certificate.pfx -cacerts -nokeys -out ca-xdr.crt
openssl pkcs12 -in certificate.pfx -clcerts -nokeys -out client.crt
openssl pkcs12 -in certificate.pfx -nocerts -nodes -out client.key
```

Далее установим права доступа:

```bash
chmod 600 *.key
chown root:root *.crt *.key *.csr
```

Далее установим Nginx:

```bash
sudo apt update
sudo apt install nginx

nginx -V
# Проверьте наличие модуля http_ssl_module (по умолчанию включен в Nginx)
```

Создайте файл конфигурации nginx по пути **/etc/nginx/conf.d/asproxy.conf** и отредактируйте его:

<details id="bkmrk-%D0%9F%D1%80%D0%B8%D0%BC%D0%B5%D1%80-%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3%D1%83%D1%80%D0%B0%D1%86%D0%B8%D0%BE%D0%BD"><summary>Пример конфигурационного файла</summary>

```nginx
# Использование map для поддержки WebSocket
map $http_upgrade $connection_upgrade {
   default upgrade;
   ''      close;
}

server {
   listen 443 ssl http2;
   listen 9443 ssl;
   server_name response.<example.com>; # Укажите свой сервер

   ssl_certificate         /etc/nginx/mtls/resposne.crt;
   ssl_certificate_key     /etc/nginx/mtls/resposne.key;
   ssl_trusted_certificate /etc/nginx/mtls/ca.crt;
   ssl_client_certificate  /etc/nginx/mtls/ca-xdr.crt;
   ssl_verify_client       on;
   ssl_verify_depth        2;
   ssl_protocols           TLSv1.2 TLSv1.3;
   ssl_session_cache       shared:SSL:10m;

   proxy_set_header X-Client-Verify $ssl_client_verify;
   proxy_set_header X-Client-DN     $ssl_client_s_dn;
   proxy_set_header X-Client-Cert   $ssl_client_escaped_cert;

   proxy_http_version                 1.1;
   proxy_set_header Host              agentserver.<smp_domain>; # Укажите адрес agentserver
   proxy_set_header X-Real-IP         $remote_addr;
   proxy_set_header X-Forwarded-For   $proxy_add_x_forwarded_for;
   proxy_set_header X-Forwarded-Proto $scheme;

   proxy_connect_timeout 5s;
   proxy_send_timeout    60s;
   proxy_read_timeout    60s;
   send_timeout          60s;

   proxy_ssl_server_name on;
   proxy_ssl_name        agentserver.<smp_domain>; # Укажите адрес agentserver
   proxy_ssl_verify      off;
   proxy_ssl_protocols   TLSv1.2 TLSv1.3;

   proxy_ssl_certificate     /etc/nginx/mtls/client.crt;
   proxy_ssl_certificate_key /etc/nginx/mtls/client.key;

    location / {
     proxy_pass https://agentserver.<smp_domain>; # Укажите адрес agentserver
 }

     location ^~ /vthost/sessions {
     proxy_pass https://agentserver.<smp_domain>:9443; # Укажите адрес agentserver

     proxy_set_header Upgrade    $http_upgrade;
     proxy_set_header Connection $connection_upgrade;

     proxy_read_timeout  3600s;
     proxy_send_timeout  3600s;

     proxy_request_buffering off;
     proxy_buffering         off;
 }

   access_log /var/log/nginx/response.access.log;
   error_log  /var/log/nginx/response.error.log warn;

   error_page 495 496 497 = /__mtls_error;
   location = /__mtls_error { return 403; }
}
server {
   listen 443 ssl http2;
   server_name telemetry.<example.com>; # Укажите свой сервер

   ssl_certificate         /etc/nginx/mtls/telemetry.crt;
   ssl_certificate_key     /etc/nginx/mtls/telemetry.key;
   ssl_trusted_certificate /etc/nginx/mtls/ca.crt;
   ssl_client_certificate  /etc/nginx/mtls/ca-xdr.crt;
   ssl_verify_client       on;
   ssl_verify_depth        2;
   ssl_protocols           TLSv1.2 TLSv1.3;
   ssl_session_cache       shared:SSL:10m;

   proxy_set_header X-Client-Verify $ssl_client_verify;
   proxy_set_header X-Client-DN     $ssl_client_s_dn;
   proxy_set_header X-Client-Cert   $ssl_client_escaped_cert;

   proxy_http_version                 1.1;
   proxy_set_header Host              in.ehoqhrjot93jdnmw23jqkxyfq.kuma.<smp_domain>; # Укажите свой адрес коллектора EDR
   proxy_set_header X-Real-IP         $remote_addr;
   proxy_set_header X-Forwarded-For   $proxy_add_x_forwarded_for;
   proxy_set_header X-Forwarded-Proto $scheme;

   proxy_connect_timeout 10s;
   proxy_send_timeout    300s;
   proxy_read_timeout    300s;
   send_timeout          300s;

   proxy_ssl_server_name on;
   proxy_ssl_name        in.ehoqhrjot93jdnmw23jqkxyfq.kuma.<smp_domain>; # Укажите свой адрес коллектора EDR
   proxy_ssl_verify      off;
   proxy_ssl_protocols   TLSv1.2 TLSv1.3;


   proxy_ssl_certificate     /etc/nginx/mtls/client.crt;
   proxy_ssl_certificate_key /etc/nginx/mtls/client.key;

   proxy_request_buffering off;
   proxy_buffering         off;

   location / {
     proxy_pass https://in.ehoqhrjot93jdnmw23jqkxyfq.kuma.<smp_domain>:443; # Укажите свой адрес коллектора EDR
   }

   access_log /var/log/nginx/telemetry.access.log;
   error_log  /var/log/nginx/telemetry.error.log warn;

   error_page 495 496 497 = /__mtls_error;
   location = /__mtls_error { return 403; }
}
```

</details>Далее в политике для KES'ов в настройках Endpoint Detection and Response Expert (on-premise) указываем в качестве сервера сбора телеметрии - **https://telemetry.&lt;example.com&gt;** на 443 порту, а в настройках подключения указываем созданный сертификат **telemetry.crt**, и для дополнительной защиты подставляем ранее экспортируемый с OSMP pfx сертификат для Endpoint Agent. Для сервера реагирования указываем - **response.&lt;example.com&gt;** на 443 порту, а в настройках подключения - созданный сертификат **response.crt**, и для дополнительной защиты всё тот же pfx сертификат для Endpoint Agent.

# Руководство по утилите KDT

**Дата обновления:** 14.07.2026

**<span class="qwen-markdown-text">KDT (Kaspersky Deployment Tool)</span>**<span class="qwen-markdown-text"> - это основной инструмент командной строки для установки, обновления, настройки и обслуживания компонентов Kaspersky XDR Expert в кластере Kubernetes.</span>

---

### <span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i6.275b55fbOQI302">1. Основы и глобальное поведение</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%9F%D1%80%D0%B5%D0%B6%D0%B4%D0%B5-%D1%87%D0%B5%D0%BC-%D0%B7%D0%B0%D0%BF%D1%83%D1%81%D0%BA%D0%B0%D1%82%D1%8C"><span class="qwen-markdown-text">Прежде чем запускать команды, важно понимать, как работает KDT. Глобальные флаги указываются </span>**<span class="qwen-markdown-text">перед</span>**<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i7.275b55fbOQI302"> основной командой:</span></div>```bash
./kdt [ГЛОБАЛЬНЫЕ_ФЛАГИ] <команда> [ФЛАГИ_КОМАНДЫ]
```

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%9F%D0%BE%D0%BB%D0%B5%D0%B7%D0%BD%D1%8B%D0%B5-%D0%B3%D0%BB%D0%BE%D0%B1%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D0%B5-">**<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i9.275b55fbOQI302">Полезные глобальные флаги:</span>**</div>- `-v`<span class="qwen-markdown-text"> (</span>`--version`<span class="qwen-markdown-text">): Показать версию и завершить работу.</span>
- `-p`<span class="qwen-markdown-text"> (</span>`--keep-log`<span class="qwen-markdown-text">): Сохранить временные файлы логов (полезно для отладки).</span>
- `--no-progress`<span class="qwen-markdown-text">: Скрыть индикатор прогресса (удобно для CI/CD пайплайнов).</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%92%D0%B0%D0%B6%D0%BD%D1%8B%D0%B5-%D0%BE%D1%81%D0%BE%D0%B1%D0%B5%D0%BD%D0%BD%D0%BE%D1%81%D1%82%D0%B8%3A">**<span class="qwen-markdown-text">Важные особенности:</span>**</div>1. **<span class="qwen-markdown-text">Предварительные проверки</span>**<span class="qwen-markdown-text">: Перед выполнением большинства команд KDT проверяет аппаратное обеспечение, ОС, сеть и наличие установленного Bootstrap.</span>
2. **<span class="qwen-markdown-text">Коды возврата</span>**<span class="qwen-markdown-text">:</span>
    - `0`<span class="qwen-markdown-text"> — успех.</span>
    - `1`<span class="qwen-markdown-text"> — общая ошибка или провал валидации.</span>
    - `2`<span class="qwen-markdown-text"> — прерывание по сигналу SIGINT (Ctrl+C). </span>*<span class="qwen-markdown-text">Обратите внимание: в KDT используется код </span>`2`<span class="qwen-markdown-text">, а не стандартный </span>`130`*<span class="qwen-markdown-text">.</span>
    - `12`<span class="qwen-markdown-text"> — ошибка драйвера выполнения контейнеров.</span>

---

### <span class="qwen-markdown-text">2. Сценарий первоначального развертывания</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%A0%D0%B5%D0%BA%D0%BE%D0%BC%D0%B5%D0%BD%D0%B4%D1%83%D0%B5%D0%BC%D1%8B%D0%B9-%D0%BF%D1%83%D1%82%D1%8C-%D1%83"><span class="qwen-markdown-text">Рекомендуемый путь установки состоит из двух этапов: генерация конфигурации и ее применение.</span></div><div class="qwen-markdown-space" id="bkmrk--2">  
</div>#### <span class="qwen-markdown-text">Шаг 1: Интерактивный мастер (</span>`wizard`<span class="qwen-markdown-text">)</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%92%D0%BC%D0%B5%D1%81%D1%82%D0%BE-%D1%80%D1%83%D1%87%D0%BD%D0%BE%D0%B3%D0%BE-%D0%BD%D0%B0%D0%BF%D0%B8%D1%81" style="text-align: justify;"><span class="qwen-markdown-text">Вместо ручного написания YAML-файла используйте встроенный мастер. Он задаст все необходимые вопросы: от топологии узлов (primary/worker) и SSH-ключей до строки подключения к PostgreSQL и требований к паролю администратора.</span></div>```bash
./kdt wizard -k xdr-2.1.tar -o deployment.yaml
```

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%A2%D1%80%D0%B5%D0%B1%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F-%D0%BA-%D0%BF%D0%B0%D1%80%D0%BE%D0%BB%D1%8E-" style="text-align: justify;">*<span class="qwen-markdown-text">Требования к паролю администратора XDR:</span>*<span class="qwen-markdown-text"> 10–256 символов, минимум 3 категории (верхний/нижний регистр, цифры, спецсимволы), без пробелов и комбинации </span>`.@`<span class="qwen-markdown-text">.</span></div><div class="qwen-markdown-space" id="bkmrk--3">  
</div>#### <span class="qwen-markdown-text">Шаг 2: Применение конфигурации (</span>`apply`<span class="qwen-markdown-text">)</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D0%B3%D0%B5%D0%BD%D0%B5%D1%80%D0%B0%D1%86%D0%B8%D0%B8-%D1%84%D0%B0%D0%B9%D0%BB" style="text-align: justify;"><span class="qwen-markdown-text">После генерации файла запустите развертывание. Флаг </span>`--accept-eula`<span class="qwen-markdown-text"> позволяет выполнить установку в полностью автоматическом (неинтерактивном) режиме.</span></div>```bash
./kdt apply -k xdr-2.1.tar -i deployment.yaml --accept-eula
```

---

### <span class="qwen-markdown-text">3. Повседневное администрирование</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D1%83%D1%81%D0%BF%D0%B5%D1%88%D0%BD%D0%BE%D0%B9-%D1%83%D1%81%D1%82%D0%B0%D0%BD"><span class="qwen-markdown-text">После успешной установки вам потребуются команды для управления состоянием системы.</span></div><div class="qwen-markdown-space" id="bkmrk--5">  
</div>#### <span class="qwen-markdown-text">Проверка состояния и логи</span>

- **<span class="qwen-markdown-text">Список компонентов</span>**<span class="qwen-markdown-text">: </span>`./kdt state --list`<span class="qwen-markdown-text"> (или короткий алиас </span>`./kdt s --list`<span class="qwen-markdown-text">). Добавьте </span>`--with-deps`<span class="qwen-markdown-text">, чтобы увидеть зависимости.</span>
- **<span class="qwen-markdown-text">Детальный лог компонента</span>**<span class="qwen-markdown-text">: </span>`./kdt state --log backup-operator`
- **<span class="qwen-markdown-text">Получение логов контейнеров</span>**<span class="qwen-markdown-text">:</span>```bash
    ./kdt logs get --app kuma --last 24h --destination ./kuma_logs.txt
    # или короткий алиас: ./kdt l --app kuma --last 24h
    ```

#### <span class="qwen-markdown-text">Выполнение действий над компонентами (</span>`invoke`<span class="qwen-markdown-text">)</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%9A%D0%BE%D0%BC%D0%B0%D0%BD%D0%B4%D0%B0-invoke-%D0%BF%D0%BE%D0%B7%D0%B2%D0%BE" style="text-align: justify;"><span class="qwen-markdown-text">Команда </span>`invoke`<span class="qwen-markdown-text"> позволяет вызывать специфичные для компонентов действия (например, изменение размера дисков, настройка бэкапов, смена IP).</span></div><div class="qwen-markdown-space" id="bkmrk--6">  
</div><div class="qwen-markdown-paragraph" id="bkmrk-%D0%9F%D1%80%D0%B8%D0%BC%D0%B5%D1%80%D1%8B%3A">**<span class="qwen-markdown-text">Примеры:</span>**</div>```bash
# Настроить NFS-хранилище для бэкапов
./kdt invoke backup-operator -a setBackupStore --param backup_target_url="nfs://storage.local:/backups"

# Создать ручной бэкап с хранением 5 копий
./kdt invoke backup-operator -a createBackup --param backup_retain=5

# Изменить ingress-IP шлюза
./kdt invoke gateway -a changeIngressIP --param ingress_ip="192.168.1.100"

# Увеличить диск KUMA Core
./kdt invoke kuma -a setCorePvcSize --param core_disk_request="500Gi"
```

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%A7%D1%82%D0%BE%D0%B1%D1%8B-%D1%83%D0%B7%D0%BD%D0%B0%D1%82%D1%8C%2C-%D0%BA%D0%B0%D0%BA%D0%B8%D0%B5-">*<span class="qwen-markdown-text">Чтобы узнать, какие действия доступны для компонента, используйте:</span>* `./kdt describe <имя_компонента>`<span class="qwen-markdown-text"> (алиас </span>`./kdt d`<span class="qwen-markdown-text">).</span></div><div class="qwen-markdown-space" id="bkmrk--7">  
</div>#### <span class="qwen-markdown-text">Резервное копирование и восстановление состояния (</span>`state`<span class="qwen-markdown-text">)</span>

<div class="qwen-markdown-paragraph" id="bkmrk-kdt-%D0%BF%D0%BE%D0%B7%D0%B2%D0%BE%D0%BB%D1%8F%D0%B5%D1%82-%D0%B4%D0%B5%D0%BB%D0%B0%D1%82%D1%8C"><span class="qwen-markdown-text">KDT позволяет делать снапшоты внутренней базы данных состояний:</span></div>```bash
# Создание бэкапа состояния
./kdt state --backup state_backup.tar

# Восстановление состояния (с опциональной очисткой старых данных)
./kdt state --restore --from-backup state_backup.tar --wipe

# Ротация ключа шифрования statedb
./kdt state --rotate-secret
```

---

### <span class="qwen-markdown-text">4. Работа в изолированных контурах (Air-Gap)</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%94%D0%BB%D1%8F-%D1%81%D1%80%D0%B5%D0%B4-%D0%B1%D0%B5%D0%B7-%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%D0%B0" style="text-align: justify;"><span class="qwen-markdown-text">Для сред без доступа к интернету используется отдельная утилита </span>`kdt-airgap-preparation`<span class="qwen-markdown-text">. Процесс состоит из трех четких этапов:</span></div><div class="qwen-markdown-space" id="bkmrk--9">  
</div>1. **<span class="qwen-markdown-text">Сканирование (</span>`scan`<span class="qwen-markdown-text">)</span>**<span class="qwen-markdown-text">: Выполняется на целевом изолированном узле. Создает файл инвентаризации с перечнем недостающих пакетов.</span>```bash
    kdt-airgap-preparation scan -k ~/.ssh/id_rsa -c config.yaml --airgap -i nodes-airgap.yaml
    ```
2. **<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i19.275b55fbOQI302">Загрузка (</span>`pull`<span class="qwen-markdown-text">)</span>**<span class="qwen-markdown-text">: Файл </span>`nodes-airgap.yaml`<span class="qwen-markdown-text"> переносится на машину </span>**<span class="qwen-markdown-text">с интернетом</span>**<span class="qwen-markdown-text">. Утилита скачивает все зависимости и упаковывает их в TAR-архив.</span>```bash
    kdt-airgap-preparation pull -n nodes-airgap.yaml -a airgap-packages.tar
    ```
3. **<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i20.275b55fbOQI302">Установка (</span>`install`<span class="qwen-markdown-text">)</span>**<span class="qwen-markdown-text">: Архив переносится обратно в изолированный контур и развертывается на целевых узлах через SSH.</span>```bash
    kdt-airgap-preparation install -a airgap-packages.tar -k ~/.ssh/id_rsa
    ```

<div class="qwen-markdown-paragraph" data-spm-anchor-id="a2ty_o01.29997173.0.i21.275b55fbOQI302" id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D1%8D%D1%82%D0%BE%D0%B3%D0%BE-%D0%BC%D0%BE%D0%B6%D0%BD%D0%BE-%D0%B7%D0%B0"><span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i22.275b55fbOQI302">После этого можно запускать стандартный </span>`./kdt apply`<span class="qwen-markdown-text">.</span></div>---

### <span class="qwen-markdown-text">5. Продвинутые возможности и отладка</span>

#### <span class="qwen-markdown-text">Управление контекстами (</span>`ctx`<span class="qwen-markdown-text">)</span>

<div class="qwen-markdown-paragraph" data-spm-anchor-id="a2ty_o01.29997173.0.i21.275b55fbOQI302" id="bkmrk-%D0%95%D1%81%D0%BB%D0%B8-%D0%B2%D1%8B-%D0%BE%D0%B1%D1%81%D0%BB%D1%83%D0%B6%D0%B8%D0%B2%D0%B0%D0%B5%D1%82%D0%B5"><div class="qwen-markdown-paragraph" style="text-align: justify;"><span class="qwen-markdown-text">Если вы обслуживаете несколько кластеров XDR, KDT позволяет переключаться между ними, подобно </span>`kubectl config use-context`<span class="qwen-markdown-text">:</span></div></div>```bash
./kdt ctx                  # Показать список и активный контекст
./kdt ctx prod-cluster     # Переключиться на prod
./kdt ctx new-cluster --create # Создать новый (завершится после apply)
```

#### <span class="qwen-markdown-text">Распределенная трассировка (</span>`traces`<span class="qwen-markdown-text">)</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%94%D0%BB%D1%8F-%D0%B3%D0%BB%D1%83%D0%B1%D0%BE%D0%BA%D0%BE%D0%B9-%D0%B4%D0%B8%D0%B0%D0%B3%D0%BD%D0%BE%D1%81"><span class="qwen-markdown-text">Для глубокой диагностики проблем производительности можно запросить трассировки:</span></div>```bash
./kdt traces find --output traces.json --service-name kuma --min-duration 100ms --num-traces 10
```

#### <span class="qwen-markdown-text">Экспорт текущей конфигурации</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%9E%D1%82%D0%BB%D0%B8%D1%87%D0%BD%D1%8B%D0%B9-%D1%81%D0%BF%D0%BE%D1%81%D0%BE%D0%B1-%D0%B7%D0%B0%D0%B4%D0%BE"><span class="qwen-markdown-text">Отличный способ задокументировать текущее состояние кластера или подготовить базу для миграции:</span></div>```bash
./kdt export-config --filename current_config.yaml
# или короткий алиас:
./kdt ec -e current_config.yaml
```

---

### <span class="qwen-markdown-text">6. Полезные переменные окружения</span>

<div class="qwen-markdown-paragraph" id="bkmrk-%D0%9F%D0%BE%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5-kdt-%D0%BC%D0%BE%D0%B6%D0%BD%D0%BE-"><span class="qwen-markdown-text">Поведение KDT можно гибко настраивать без изменения командной строки:</span></div><div class="qwen-markdown-paragraph" id="bkmrk-%D0%9F%D0%B5%D1%80%D0%B5%D0%BC%D0%B5%D0%BD%D0%BD%D0%B0%D1%8F-%D0%97%D0%BD%D0%B0%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-"><table border="1" style="border-collapse: collapse; width: 100%; height: 267.813px;"><colgroup><col style="width: 33.3333%;"></col><col style="width: 33.3333%;"></col><col style="width: 33.3333%;"></col></colgroup><tbody><tr style="height: 29.7969px;"><td style="height: 29.7969px;">**Переменная**</td><td style="height: 29.7969px;">**Значение по умолчанию**</td><td style="height: 29.7969px;">**Описание**</td></tr><tr style="height: 63.7031px;"><td style="height: 63.7031px;">KDT\_YES</td><td style="height: 63.7031px;">(не задана)</td><td style="height: 63.7031px;"><span class="qwen-markdown-text">Установите </span>`1`<span class="qwen-markdown-text"> для автоматического подтверждения всех запросов (идеально для Ansible/CI/CD).</span></td></tr><tr style="height: 46.5938px;"><td style="height: 46.5938px;">KDT\_HOME</td><td style="height: 46.5938px;">~/.kdt</td><td style="height: 46.5938px;">Позволяет изменить домашнюю директорию утилиты.</td></tr><tr style="height: 46.5938px;"><td style="height: 46.5938px;">KDT\_PARALLELS\_LIMIT</td><td style="height: 46.5938px;">`-1`<span class="qwen-markdown-text"> (авто)</span></td><td style="height: 46.5938px;">Ограничение на количество параллельных операций.</td></tr></tbody></table>

---

</div>**<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i46.275b55fbOQI302">Рекомендация:</span>**<span class="qwen-markdown-text"> Всегда используйте команду </span>`./kdt describe`<span class="qwen-markdown-text"> перед вызовом новых действий через </span>`invoke`<span class="qwen-markdown-text">, чтобы убедиться в правильности передаваемых параметров, и регулярно экспортируйте конфигурацию (</span>`export-config`<span class="qwen-markdown-text">) после внесения значимых изменений в кластер.</span>

# Диагностика и решение проблем

# KEDR Expert on-premise: общие рекомендации по диагностике и устранению неполадок

**<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i15.369755fbw1C4t0">Версия продукта</span>**<span class="qwen-markdown-text">: KEDR Expert on-premise 8.0</span>  
**<span class="qwen-markdown-text">Актуальный список ограничений</span>**<span class="qwen-markdown-text">: </span>[<span class="qwen-markdown-text">support.kaspersky.ru/kedr-expert-on-premise/8.0/303912</span>](https://support.kaspersky.ru/kedr-expert-on-premise/8.0/303912)

**1. Проверка основных компонентов KUMA (вне Kubernetes кластере):**

```bash
systemctl status kuma-collector-<id>.service
systemctl status kuma-correlator-<id>.service
systemctl status kuma-storage-<id>.service
```

ID компонента можно скопировать из консоли OSMP (Ресурсы и сервисы - Активные сервисы)

<table border="1" id="bkmrk-" style="border-collapse: collapse; width: 63.5714%; height: 312px;"><colgroup><col style="width: 100%;"></col></colgroup><tbody><tr><td>[![{3ABA65D2-104B-4854-A580-14D7609B56BB}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/YSmwaQhFSSNuTHeU-3aba65d2-104b-4854-a580-14d7609b56bb.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/YSmwaQhFSSNuTHeU-3aba65d2-104b-4854-a580-14d7609b56bb.png)

</td></tr></tbody></table>

Работа с логами через системное журналирование:

```bash
journalctl -xe
journalctl -xe | grep "<component-name-with-id>"
journalctl -u "<component-name-with-id>" -e
```

Работа с логами коллекторов, корреляторов и хранилищ:

```bash
less /opt/kaspersky/kuma/collector/<collector_id>/log/collector
less /opt/kaspersky/kuma/correlator/<correlator_id>/log/correlator
less /opt/kaspersky/kuma/storage/<storage_id>/log/storage
tail -n 100 /opt/Kaspersky/kuma/storage/<storage_id>/log/storage 
systemctl list-units | grep kuma-<name service>
```

Проверить открыт ли удаленный порт:

```bash
telnet <host-ip> <port>
nc -uzv <host-ip> <port>
nmap <host-ip> -p <port>
```

Проверить открытые порты:

```bash
firewall-cmd --list-ports
```

Открыть порт на firewall:

```
firewall-cmd --add-port=7210/tcp --permanent
firewall-cmd --reload
```

Проверка входящих подключений через tcpdump:

```bash
tcpdump -i any port 5144 -A
```

**2. Полезные команды для работы с Kubernetes**

**Для Kubernetes k0s Cluster**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-task-command-view-cl" style="width: 640px; margin-left: -4.75pt; border-collapse: collapse; border-image: initial; border: medium none currentcolor;" width="1050"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td style="width: 233.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt;" valign="top" width="600">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Task</span>**

</td><td style="width: 405.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt;" valign="top" width="450">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Command</span>**

</td></tr><tr style="mso-yfti-irow: 1;"><td style="width: 233.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" valign="top" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">View cluster info</span>

</td><td style="width: 405.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" valign="top" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl cluster-info</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td style="width: 233.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" valign="top" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">View nodes</span>

</td><td style="width: 405.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" valign="top" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get nodes</span>

</td></tr><tr style="mso-yfti-irow: 3;"><td style="width: 233.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" valign="top" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">View node details</span>

</td><td style="width: 405.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" valign="top" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl describe node &lt;node-name&gt;</span>

</td></tr><tr style="mso-yfti-irow: 4; mso-yfti-lastrow: yes;"><td style="width: 233.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Check k0s status</span>

</td><td style="width: 405.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s status</span>

</td></tr></tbody></table>

**Для Kubernetes k0s Pods**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-task-command-list-al" style="width: 641px; margin-left: -4.75pt; border-collapse: collapse; border-image: initial; height: 131.542px; border: medium none currentcolor;" width="1050"><tbody><tr style="height: 18.7917px;"><td style="width: 231.208px; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="600">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Task</span>**

</td><td style="width: 408.458px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="450">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Command</span>**

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.208px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List all pods</span>

</td><td style="width: 408.458px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt; height: 18.7917px;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get pods -A</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.208px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List all pods changes in real-time</span>

</td><td style="width: 408.458px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt; height: 18.7917px;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get pods -A --watch</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.208px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List pods in a namespace</span>

</td><td style="width: 408.458px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt; height: 18.7917px;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get pods -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.208px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Pod details</span>

</td><td style="width: 408.458px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt; height: 18.7917px;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl describe pod &lt;pod-name&gt; -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.208px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Delete pod</span>

</td><td style="width: 408.458px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt; height: 18.7917px;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl delete pod &lt;pod-name&gt; -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.208px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Exec into a pod</span>

</td><td style="width: 408.458px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt; height: 18.7917px;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl exec -it &lt;pod-name&gt; -n &lt;namespace&gt; -- /bin/sh</span>

</td></tr></tbody></table>

<span style="color: rgb(0, 0, 0);">**Для Kubernetes k0s Namespace**</span>

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-task-command-list-na" style="width: 641px; margin-left: -4.75pt; border-collapse: collapse; border-image: initial; height: 131.542px; border: medium none currentcolor;" width="1050"><tbody><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="600"><span style="color: rgb(0, 0, 0);">**<span style="font-family: 'Kaspersky Sans Display', sans-serif;">Task</span>**</span>

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="450"><span style="color: rgb(0, 0, 0);">**<span style="font-family: 'Kaspersky Sans Display', sans-serif;">Command</span>**</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display', sans-serif; color: rgb(0, 0, 0);">List namespaces</span>

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display', sans-serif; color: rgb(0, 0, 0);">k0s kubectl get namespaces -A</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display', sans-serif; color: rgb(0, 0, 0);">Get all resources in namespace</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display', sans-serif; color: rgb(0, 0, 0);">k0s kubectl get all -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display', sans-serif; color: rgb(0, 0, 0);">Delete namespace</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display', sans-serif; color: rgb(0, 0, 0);">k0s kubectl delete namespace &lt;name&gt;</span>

</td></tr></tbody></table>

**Для Kubernetes k0s Secrets &amp; ConfigMaps**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-task-command-list-al-1" style="width: 641px; margin-left: -4.75pt; border-collapse: collapse; border-image: initial; height: 131.542px; border: medium none currentcolor;" width="1050"><tbody><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="600">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Task</span>**

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="450">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Command</span>**

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List all secrets</span>

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get secrets -A</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List secrets in a namespace</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get secret<span style="mso-spacerun: yes;"> </span>-n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">View secret (base64 encoded)</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get secret &lt;name&gt; -n &lt;namespace&gt; -o yaml</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Decode secret</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get secret -o jsonpath=”{.data.}” -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List configmaps</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get configmap</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">View configmap</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl describe configmap &lt;name&gt;</span>

</td></tr></tbody></table>

**Для Kubernetes k0s Logs**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-task-command-view-lo" style="width: 641px; margin-left: -4.75pt; border-collapse: collapse; height: 131.542px; border-image: initial; border: medium none currentcolor;" width="1050"><tbody><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="600">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Task</span>**

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="450">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Command</span>**

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">View logs of a pod</span>

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl logs &lt;pod-name&gt; -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Get logs of a pod in a real time</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl logs -f &lt;pod-name&gt; -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Save a specific log to the file</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl logs -f &lt;pod-name&gt; -n &lt;namespace&gt; &gt; log.txt</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Stream logs</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl logs -f &lt;pod-name&gt; -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">View logs of previous run</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl logs --previous &lt;pod-name&gt; -n &lt;namespace&gt;</span>

</td></tr></tbody></table>

**Для Kubernetes k0s Deployments &amp; Services**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-task-command-list-al-2" style="width: 641px; margin-left: -4.75pt; border-collapse: collapse; height: 131.542px; border-image: initial; border: medium none currentcolor;" width="1050"><tbody><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="600">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Task</span>**

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="450">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Command</span>**

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List all deployments</span>

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get deployments -A</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List deployments in a namespace</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get deployments -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List services</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get svc</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">View deployment status</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl rollout status deployment/&lt;name&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Restart deployment</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl rollout restart deployment &lt;name&gt;</span>

</td></tr></tbody></table>

**Для Kubernetes k0s PVC**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-task-command-list-al-3" style="width: 641px; margin-left: -4.75pt; border-collapse: collapse; border-image: initial; height: 131.542px; border: medium none currentcolor;" width="1050"><tbody><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="600">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Task</span>**

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt; height: 18.7917px;" valign="top" width="450">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Command</span>**

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border: 1pt solid windowtext; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List all PV</span>

</td><td style="width: 408.469px; border-width: 1pt 1pt 1pt medium; border-style: solid solid solid none; border-color: windowtext windowtext windowtext currentcolor; border-image: initial; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">K0s kubectl get pvc -A</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List PVCs in a namespace</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get pvc -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">PVC details</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl describe pvc &lt;pvc-name&gt; -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">Edit a PVC in a namespace</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl edit pvc -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List all PV</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">K0s kubectl get pv -A</span>

</td></tr><tr><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">List PVCs in a namespace</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl get pv -n &lt;namespace&gt;</span>

</td></tr><tr style="height: 18.7917px;"><td style="width: 231.198px; border-width: medium 1pt 1pt; border-style: none solid solid; border-color: currentcolor windowtext windowtext; border-image: initial; padding: 0cm 5.4pt;" width="600"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">PVC details</span>

</td><td style="width: 408.469px; border-width: medium 1pt 1pt medium; border-style: none solid solid none; border-color: currentcolor windowtext windowtext currentcolor; padding: 0cm 5.4pt;" width="450"><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-themecolor: text1; mso-fareast-language: JA; mso-bidi-language: RU;">k0s kubectl describe pv &lt;pvc-name&gt; -n &lt;namespace&gt;</span>

</td></tr></tbody></table>

**<span style="color: rgb(0, 0, 0);">3. Получение диагностической информации о KEDR (XDR) компонентах</span>**

Утилита KDT позволяет получать диагностическую информацию о компонентах KEDR (XDR), устранять неполадки самостоятельно или с помощью службы технической поддержки Kaspersky.  
1\) После установки вы можете выполнить следующую команду, чтобы просмотреть список всех установленных компонентов:

```bash
./kdt state
```

2\) Отобразится список установленных компонентов. Правильно установленные компоненты имеют статус "Succeeded". Если установка компонента завершилась неудачно, этот компонент имеет статус "Failed".  
3\) Чтобы просмотреть полный журнал установки некорректно установленного компонента, выполните следующую команду:

```bash
./kdt state -l <имя_компонента>
```

4\) Чтобы получить диагностическую информацию о компонентах и веб-плагинах управления на хосте администратора, где расположена утилита KDT, выполните следующую команду и укажите необходимый флаг:

```bash
./kdt logs get <флаг>
```

a. Где &lt;флаги&gt; - это параметры команды, которая позволяет настроить результат ведения журнала.  
b. Вы можете указать следующие параметры ведения журнала:

- Период регистрации, например, все журналы за последние 12 часов:

```bash
./kdt logs get --to-archive --last=12h
```

- Вы можете получить диагностическую информацию за период от 2 минут до 7 дней. Если период регистрации не указан, вы получите его за максимальное время.
- Путь к целевому файлу и каталог для сохранения диагностической информации:

```bash
./kdt logs get -D ./path_to_folder/ --last=12h
```

5\) Чтобы просмотреть доступные флаги, выполните одну из следующих команд:

```bash
./kdt logs get -h
./kdt logs get --help
```

6\) Логи также можно загрузить непосредственно из pod'ов. Для этого выполните команды (не забудьте изменить namespace):

```bash
k0s kubectl get pods -A
k0s kubectl get pods -n irp 
k0s kubectl logs interpreter-58c5856f7c-hfd87 -n irp  
```

Где имя **interpreter-58c5856f7c-hfd87** должно быть изменено на уникальное имя вашего pod'а

# Очистка событий в хранилище (освобождение места)

**Вариант 1: Автоматическая ротация через политику хранения**

- Перейдите в **Ресурсы и сервисы - Активные сервисы**
- Нажмите на имя нужного сервиса хранилища
- Измените условие хранения:

<table border="1" id="bkmrk-" style="border-collapse: collapse; width: 92.619%; height: 589px;"><colgroup><col style="width: 100%;"></col></colgroup><tbody><tr><td>[![{4A3C719D-F847-4F01-9991-E328FBF68A45}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/lz4D8LNWoSHUfrSV-4a3c719d-f847-4f01-9991-e328fbf68a45.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/lz4D8LNWoSHUfrSV-4a3c719d-f847-4f01-9991-e328fbf68a45.png)

</td></tr></tbody></table>

**<span style="color: rgb(224, 62, 45);">Примечание:</span>** Изменения применяются в течение ~1 часа. Устаревшие разделы будут удалены автоматически.

**Вариант 2: Ручная очистка разделов**

- Перейдите в Ресурсы и сервисы - Активные сервисы
- Нажмите правой кнопкой на имя нужного сервиса хранилища
- Перейдите в просмотр разделов и вручную удалите выбранные разделы (место на диске будет увеличено сразу)

<table border="1" id="bkmrk--1" style="border-collapse: collapse; width: 62.8571%; height: 211.521px;"><colgroup><col style="width: 100%;"></col></colgroup><tbody><tr style="height: 211.521px;"><td style="height: 211.521px;">[![{769E21C7-C7E1-41BB-A836-44CDB31CC16E}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/xDTlfZZohaQsTHH6-769e21c7-c7e1-41bb-a836-44cdb31cc16e.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/xDTlfZZohaQsTHH6-769e21c7-c7e1-41bb-a836-44cdb31cc16e.png)

</td></tr></tbody></table>

# Плейбуки

# Плейбуки в Kaspersky EDR Expert 8.1: Полное руководство

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Важно:****<span style="white-space: pre-wrap;"> Информация, приведённая в данной статье, является разработкой команды pre-sales и/или AntiAPT Community и </span>****НЕ является официальной рекомендацией вендора****.  
Официальная документация по разделу «[****Плейбуки****](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/249249.htm)».</p>

#### Источники информации

Статья основана на следующих материалах:

<table id="bkmrk-%D0%98%D1%81%D1%82%D0%BE%D1%87%D0%BD%D0%B8%D0%BA%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5%D0%9E%D1%84%D0%B8%D1%86" style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Источник

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Официальная справка Kaspersky EDR Expert 8.1****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разделы «Плейбуки», «Модель данных алерта», «Модель данных инцидента», «Действия по реагированию»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****KUMA Community****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статьи «[Триггеры в плейбуках](https://kb.kuma-community.ru/books/pleibuki/page/triggery-v-pleibukax)» и «[Действия в плейбуках](https://kb.kuma-community.ru/books/pleibuki/page/deistviia-v-pleibukax)» (https://kb.kuma-community.ru)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Предустановленные плейбуки \[KL\]****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реальные примеры алгоритмов от Лаборатории Касперского (P001–P005 и др.)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Практический опыт****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка плейбуков в реальных инфраструктурах и разбор типовых ошибок

</td></tr></tbody></table>

#### Для кого эта статья

Статья предназначена для:

- ****Аналитиков SOC****, которые хотят научиться создавать и читать плейбуки
- ****Инженеров внедрения****, настраивающих Kaspersky EDR Expert у заказчиков
- ****Руководителей SOC****, планирующих автоматизацию реагирования

#### Что вы получите после прочтения

После изучения материала вы сможете:

- ****Читать****<span style="white-space: pre-wrap;"> любой плейбук и понимать, что он делает (разбирать JSON и jq-выражения)</span>
- ****Писать****<span style="white-space: pre-wrap;"> свои плейбуки с нуля — от простого условия до сложного алгоритма</span>
- ****Отлаживать****<span style="white-space: pre-wrap;"> плейбуки, которые не работают</span>
- ****Избегать****<span style="white-space: pre-wrap;"> типичных ошибок, на которых теряют часы новички</span>
- ****Настраивать****<span style="white-space: pre-wrap;"> автоматическое реагирование на критические угрозы</span>

### Ограничения

- Синтаксис jq-выражений, модель данных и имена полей могут меняться между версиями Kaspersky EDR Expert. Всегда проверяйте актуальную документацию для вашей версии.
- <span style="white-space: pre-wrap;">Перед применением в продуктивной среде обязательно тестируйте плейбуки в режиме </span>****«Обучение»****.

---

### 1. Что такое плейбук

<details id="bkmrk-1.1.-%D0%9E%D0%BF%D1%80%D0%B5%D0%B4%D0%B5%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5%D0%9F%D0%BB%D0%B5%D0%B9"><summary></summary>

#### 1.1. Определение

****Плейбук (Playbook)****<span style="white-space: pre-wrap;"> — это объект, который реагирует на алерты или инциденты в соответствии с заданным алгоритмом. Плейбук запускает алгоритм, включающий в себя последовательность действий по реагированию, которые помогают анализировать и обрабатывать алерты или инциденты.</span>

<span style="white-space: pre-wrap;">Вы можете запустить плейбук вручную или настроить автоматический запуск нужного плейбука. Автоматический запуск выполняется в соответствии с </span>****триггером****, который вы настраиваете при создании плейбука. Триггер определяет условия, которым должен соответствовать алерт или инцидент для автоматического запуска этого плейбука.

#### 1.2. Режимы работы плейбука

Плейбук может выполняться в одном из трёх режимов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Как работает

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Участие аналитика

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук автоматически запускается при обнаружении соответствующих алертов или инцидентов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Не требуется

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Обучение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук запрашивает разрешение пользователя на запуск при обнаружении соответствующих алертов или инцидентов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требуется подтверждение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручной****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук можно запустить только вручную

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль

</td></tr></tbody></table>

#### 1.3. Зачем нужны плейбуки

Плейбуки решают три ключевые задачи SOC:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Задача

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Скорость реагирования****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук выполняет последовательность действий автоматически, сокращая время обработки алертов и инцидентов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Стандартизация****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Один и тот же тип инцидента обрабатывается одинаково, независимо от того, кто дежурит в смену

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Разгрузка аналитиков****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рутинные действия автоматизируются, и аналитик может сосредоточиться на расследовании

</td></tr></tbody></table>

#### 1.4. Область применения

Плейбуки используются в следующих сценариях:

- ****Автоматическое реагирование на критические угрозы****<span style="white-space: pre-wrap;"> — ransomware, sandbox-детекты, компрометация учётных записей</span>
- ****Автоматическое обогащение данных****<span style="white-space: pre-wrap;"> — отправка наблюдаемых объектов (IP, хеши, домены, URL) в Kaspersky Threat Intelligence Portal через действие </span>`<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;"> для получения дополнительной информации об угрозах</span>
- ****Ручное реагирование****<span style="white-space: pre-wrap;"> — аналитик выбирает инцидент и запускает плейбук</span>
- ****Расследование****<span style="white-space: pre-wrap;"> — сбор дампов памяти, образов дисков, ключей реестра</span>

#### 1.5. Перечень возможностей плейбуков

Плейбуки в Kaspersky EDR Expert 8.1 предоставляют следующие возможности:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический запуск****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук срабатывает по триггеру при обнаружении соответствующих алертов/инцидентов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручной запуск****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик сам выбирает объекты и запускает плейбук

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггеры на jq****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Гибкая фильтрация по свойствам, активам, наблюдаемым объектам, событиям

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****19 действий по реагированию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">От сбора форензики до изоляции хостов и блокировки учётных записей

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Визуальный редактор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создание алгоритмов без написания JSON вручную

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Тестовый режим****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Эмуляция запуска без выполнения реальных действий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручное подтверждение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требование одобрения перед опасными действиями

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Версионирование****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматическое сохранение истории изменений с возможностью отката

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Наследование тенантов****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбуки автоматически доступны дочерним тенантам

</td></tr></tbody></table>

---

</details>---

### 2. Типы плейбуков и область действия

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5"><summary></summary>

В этом разделе разберём, какие бывают плейбуки в Kaspersky EDR Expert, как выбрать область действия и какие архитектурные ограничения нужно учитывать при проектировании сценариев реагирования.

---

#### 2.1. Два типа плейбуков

<span style="white-space: pre-wrap;">В Kaspersky EDR Expert 8.1 существует два типа плейбуков: </span>****предустановленные****<span style="white-space: pre-wrap;"> (от Лаборатории Касперского) и </span>****пользовательские****<span style="white-space: pre-wrap;"> (созданные администраторами SOC).</span>

##### 2.1.1. Предустановленные плейбуки \[KL\]

<span style="white-space: pre-wrap;">Предустановленные плейбуки созданы специалистами «Лаборатории Касперского» и отмечены префиксом </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> в названии. Они основаны на правилах корреляции KUMA и закрывают типовые сценарии реагирования на угрозы.</span>

****Список предустановленных плейбуков:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Область действия

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P001</span>`<span style="white-space: pre-wrap;"> "Creation of executable files by office applications"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на фишинг через офисные приложения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P002</span>`<span style="white-space: pre-wrap;"> "Windows Event Log was cleared"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка учётной записи при очистке журналов Windows

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P003</span>`<span style="white-space: pre-wrap;"> "Suspicious child process from wmiprvse.exe"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Завершение подозрительных процессов и AV-проверка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P004</span>`<span style="white-space: pre-wrap;"> "Sandbox Medium Detect"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файлов с уровнем важности «Средний» из Sandbox

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P005</span>`<span style="white-space: pre-wrap;"> "Sandbox High Detect"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файлов с уровнем важности «Высокий» из Sandbox

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] "Playbook for checking external IP addresses"</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение внешних IP через Kaspersky TIP и изоляция хостов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] "Playbook for isolating a device where an infected file is detected"</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изоляция устройства с заражённым файлом

</td></tr></tbody></table>

****Особенности предустановленных плейбуков:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Операция

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступна

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Комментарий

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просмотр

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полная информация о триггере и алгоритме

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение режима работы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Можно переключить между Автоматическим / Обучение / Ручной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение триггера

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Можно адаптировать условие срабатывания

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение алгоритма

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">JSON-код алгоритма заблокирован для редактирования

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Предустановленные плейбуки нельзя удалить

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дублирование

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Можно создать копию и модифицировать её

</td></tr></tbody></table>

****Как модифицировать предустановленный плейбук:****

Поскольку алгоритм предустановленного плейбука нельзя изменить напрямую, необходимо:

1. <span style="white-space: pre-wrap;">Открыть плейбук </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> в Консоли OSMP (Мониторинг → Плейбуки).</span>
2. <span style="white-space: pre-wrap;">Нажать кнопку </span>****«Дублировать и изменить»****.
3. <span style="white-space: pre-wrap;">Система создаст копию плейбука с новым именем (например, </span>`<span class="editor-theme-code">My P003 Custom</span>`).
4. В копии можно изменять алгоритм, триггер и все параметры.
5. <span style="white-space: pre-wrap;">Оригинальный плейбук </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> остаётся неизменным.</span>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Перед дублированием убедитесь, что настроены интеграции, необходимые для работы плейбука (Active Directory для </span>`<span class="editor-theme-code">blockLDAPAccount</span>`<span style="white-space: pre-wrap;">, Kaspersky TIP для </span>`<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;">, KASAP для </span>`<span class="editor-theme-code">assignKasapGroup</span>`).</p>

##### 2.1.2. Пользовательские плейбуки

Пользовательские плейбуки создаются администраторами SOC под конкретные задачи инфраструктуры. В отличие от предустановленных, они предоставляют полный контроль над всеми компонентами.

****Обязательные параметры при создании пользовательского плейбука:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Область действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт или Инцидент (определяет синтаксис jq-выражений)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггер****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение, определяющее условия автоматического запуска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Алгоритм****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">JSON-код, описывающий последовательность действий

</td></tr></tbody></table>

****Дополнительные возможности:****

- <span style="white-space: pre-wrap;">Импорт/экспорт через </span>****XDR REST API****<span style="white-space: pre-wrap;"> для переноса плейбуков между тенантами</span>
- Полное управление версиями (сравнение, восстановление)
- Настройка ручного подтверждения для опасных действий
- Использование любых из 19 действий по реагированию

---

#### 2.2. Область действия (критическое ограничение)

<p class="callout warning">****Критическое ограничение архитектуры:****<span style="white-space: pre-wrap;"> Область действия одного плейбука ограничена </span>****только алертами****<span style="white-space: pre-wrap;"> или </span>****только инцидентами****. Нельзя создать плейбук, который обрабатывает оба типа объектов одновременно.</p>

##### 2.2.1. Как это влияет на синтаксис

<span style="white-space: pre-wrap;">Выбранная область действия определяет, </span>****какое ключевое слово****<span style="white-space: pre-wrap;"> используется в jq-выражениях триггера и алгоритма:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Элемент

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для области «Алерт»

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для области «Инцидент»

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ключевое слово****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к активам****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к наблюдаемым объектам****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Observables[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к событиям****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.BaseEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].BaseEvents[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к исходным событиям****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.OriginalEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].OriginalEvents[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к просканированным файлам****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.ScannedFiles[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].ScannedFiles[]</span>`

</td></tr></tbody></table>

##### 2.2.2. Почему структура различается

Различие в синтаксисе связано с моделью данных:

- ****Алерт****<span style="white-space: pre-wrap;"> — самостоятельный объект. Его активы, наблюдаемые объекты и события лежат непосредственно в корне: </span>`<span class="editor-theme-code">alert.Assets[]</span>`.
- ****Инцидент****<span style="white-space: pre-wrap;"> — агрегатор нескольких алертов. У инцидента </span>****нет собственных активов****<span style="white-space: pre-wrap;"> — все данные находятся внутри вложенных алертов: </span>`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`.

##### 2.2.3. Примеры для разных областей действия

****Пример 1: Извлечение ID хостов****

Для плейбука с областью «Алерт»:

```
[alert.Assets[] | select(.Type == "host") | .ID]
```

Для плейбука с областью «Инцидент»:

```
[incident.Alerts[].Assets[] | select(.Type == "host") | .ID]
```

****Пример 2: Извлечение хешей SHA256****

Для плейбука с областью «Алерт»:

```
[alert.Observables[] | select(.Type == "sha256") | .Value]
```

Для плейбука с областью «Инцидент»:

```
[incident.Alerts[].Observables[] | select(.Type == "sha256") | .Value]
```

##### 2.2.4. Ошибка при несоответствии области действия

<span style="white-space: pre-wrap;">Если в плейбуке с областью «Алерт» использовать ключевое слово </span>`<span class="editor-theme-code">incident</span>`<span style="white-space: pre-wrap;"> (или наоборот), система выдаст ошибку:</span>

```
Expression does not match the selected scope
```

****Типичные ошибки:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Область плейбука

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильное выражение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное выражение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Severity</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Severity</span>`

</td></tr></tbody></table>

##### 2.2.5. Как выбрать область действия

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Критерий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выбирайте «Алерт»

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выбирайте «Инцидент»

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Сценарий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на одиночное событие

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на расследование из нескольких связанных алертов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Пример****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Sandbox-детект одного файла

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Компрометация учётной записи с несколькими алертами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Данные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Все данные в одном объекте

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нужно агрегировать данные из нескольких алертов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Предустановленные плейбуки****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">P001, P003, P004, P005

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">P002, External IP, Infected file

</td></tr></tbody></table>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Если сценарий реагирования требует анализа нескольких связанных событий (например, фишинг + запуск вредоноса + очистка журналов), выбирайте область «Инцидент». Для точечных детектов (один файл, один процесс) достаточно области «Алерт».</span></p>

---

#### 2.3. Дочерние инциденты (ограничение автозапуска)

<p class="callout warning">****Ограничение:****<span style="white-space: pre-wrap;"> Плейбуки </span>****не могут быть запущены автоматически****<span style="white-space: pre-wrap;"> для дочерних инцидентов. Для дочерних инцидентов плейбук можно запустить </span>****только вручную****.</p>

##### 2.3.1. Что такое дочерние инциденты

<span style="white-space: pre-wrap;">В Kaspersky EDR Expert поддерживается </span>****сегментация****<span style="white-space: pre-wrap;"> — разделение инфраструктуры на логические сегменты (тенанты). При срабатывании правила корреляции может создаваться:</span>

- ****Родительский инцидент****<span style="white-space: pre-wrap;"> — в корневом тенанте</span>
- ****Дочерние инциденты****<span style="white-space: pre-wrap;"> — в дочерних тенантах (копии родительского для каждого сегмента)</span>

##### 2.3.2. Почему автоматический запуск не работает

<span style="white-space: pre-wrap;">Автоматические плейбуки срабатывают только для </span>****родительского инцидента****. Это архитектурное ограничение, связанное с тем, что:

- Дочерние инциденты создаются системой автоматически при сегментации
- Автоматический запуск плейбука на каждом дочернем инциденте привёл бы к дублированию действий (например, многократной изоляции одного и того же хоста)
- Аналитик должен вручную оценить, какие действия применять к дочерним инцидентам

##### 2.3.3. Как работать с дочерними инцидентами

****Способ 1: Ручной запуск****

1. Открыть дочерний инцидент в Консоли OSMP (Мониторинг → Инциденты → XDR-инциденты).
2. <span style="white-space: pre-wrap;">Нажать </span>****«Выбрать плейбук»****.
3. Выбрать нужный плейбук из списка.
4. При необходимости выбрать целевые активы и наблюдаемые объекты.
5. <span style="white-space: pre-wrap;">Нажать </span>****«Запустить»****.

****Способ 2: Настройка сегментации****

Если критично, чтобы плейбук срабатывал автоматически, можно настроить сегментацию так, чтобы критичные инциденты не становились дочерними. Это требует планирования на этапе проектирования SOC.

****Способ 3: Реагирование через родительский инцидент****

<span style="white-space: pre-wrap;">Если плейбук работает с родительским инцидентом, его действия (например, </span>`<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;"> с </span>`<span class="editor-theme-code">selector: execution-tenant</span>`<span style="white-space: pre-wrap;">) применяются ко </span>****всем хостам в тенанте****, включая дочерние. Это позволяет централизованно реагировать на угрозу.

---

#### 2.4. Наследование тенантов

<span style="white-space: pre-wrap;">Плейбук принадлежит </span>****одному тенанту****<span style="white-space: pre-wrap;"> и </span>****автоматически наследуется****<span style="white-space: pre-wrap;"> всеми дочерними тенантами.</span>

##### 2.4.1. Как работает наследование

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Событие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Результат

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создан плейбук в корневом тенанте

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически доступен во всех существующих дочерних тенантах

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Добавлен новый дочерний тенант

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук автоматически наследуется новым тенантом

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменён плейбук в корневом тенанте

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменения применяются во всех дочерних тенантах

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дочерний тенант дублировал плейбук

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Копия становится локальной и не зависит от родительской версии

</td></tr></tbody></table>

##### 2.4.2. Как отключить наследование

Если плейбук специфичен для конкретного тенанта (например, использует уникальные интеграции, локальные скрипты или специфичные пути к файлам), наследование можно отключить:

1. Открыть плейбук для создания или изменения.
2. <span style="white-space: pre-wrap;">В настройках плейбука снять флажок </span>****«Наследовать дочерними тенантами»****.
3. Сохранить изменения.

После этого плейбук будет доступен только в том тенанте, где был создан.

##### 2.4.3. Практические рекомендации

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует стандартные действия (`<span class="editor-theme-code">deleteFile</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">isolateHost</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">addFilePreventionRules</span>`)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Оставить наследование включённым

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует интеграцию с локальным скриптом

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Отключить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук обращается к специфичному пути в файловой системе

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Отключить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует интеграцию с Active Directory, доступной во всех тенантах

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Оставить наследование включённым

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует Kaspersky TIP (лицензия только в корневом тенанте)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Отключить наследование

</td></tr></tbody></table>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> При создании нового плейбука всегда оценивайте, нужен ли он во всех тенантах. Если есть сомнения — отключите наследование. Включить его позже можно в любой момент.</span></p>

---

</details>---

### 3. Архитектура плейбука

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-1"><summary></summary>

В этом разделе разберём структуру плейбука: из каких компонентов он состоит, какие параметры обязательны, как устроен алгоритм и как система выполняет шаги.

---

## 3.1. Три компонента плейбука

Согласно официальной документации, плейбук состоит из трёх основных компонентов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Компонент

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Где настраивается

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параметры плейбука****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Определение свойств плейбука (имя, область действия, режим работы)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В интерфейсе Консоли OSMP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггер плейбука****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Определение условий автоматического запуска

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В интерфейсе Консоли OSMP (jq-выражение)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Алгоритм плейбука****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Определение последовательности действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В интерфейсе Консоли OSMP (JSON-код или визуальный редактор)

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span></p>

---

## 3.2. Параметры плейбука

При создании плейбука в Консоли OSMP настраиваются следующие параметры:

### 3.2.1. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требования

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Имя****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Уникально в рамках тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Область действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип объекта, с которым работает плейбук

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Алерт</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">Инцидент</span>`<span style="white-space: pre-wrap;"> (выбирается один)</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Версия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****dslSpecVersion****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия схемы DSL

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****actionsSpecVersion****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия спецификации действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****executionFlow****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив шагов выполнения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум один шаг

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 3.2.2. Дополнительные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение по умолчанию

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Описание****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текстовое описание плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Режим работы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматический / Обучение / Ручной

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обучение (для предустановленных)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Теги****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Метки для фильтрации (до 30 тегов)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****playbookRunTimeout****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Максимальное время выполнения плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">24h</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****timeouts****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Политики тайм-аута для шагов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****input****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для преобразования входящих данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****output****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для изменения вывода плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 249267 «Создание плейбуков» и 267548 «Алгоритм плейбука».</span></p>

---

## 3.3. Режимы работы плейбука

Плейбук может выполняться в одном из трёх режимов. Режим выбирается при создании плейбука и может быть изменён позже.

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Как работает

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук автоматически запускается при обнаружении алертов или инцидентов, соответствующих триггеру

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для отработанных сценариев реагирования

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Обучение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук находит соответствующие алерты/инциденты, но запрашивает разрешение пользователя на запуск

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для тестирования новых плейбуков

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручной****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук можно запустить только вручную через интерфейс Консоли OSMP

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для специфичных расследований

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span></p>

### 3.3.1. Поведение при одновременном запуске (для автоматического режима)

Если плейбук в автоматическом режиме уже выполняется и появляется новый алерт/инцидент, соответствующий триггеру, можно настроить одно из трёх поведений:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поведение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Добавить в очередь****<span style="white-space: pre-wrap;"> (по умолчанию)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый запуск добавляется в очередь и выполняется после завершения текущего

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Завершить текущий и запустить новый****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текущий запуск прерывается, начинается новый

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Не запускать новые****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый запуск не выполняется, продолжается текущий

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span></p>

---

## 3.4. Алгоритм плейбука (executionFlow)

Алгоритм плейбука описывается в формате JSON и определяет последовательность шагов выполнения.

### 3.4.1. Структура JSON алгоритма

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "playbookRunTimeout": "24h",
  "executionFlow": [
    /* шаги выполнения */
  ]
}
```

****Обязательные поля:****

- `<span class="editor-theme-code">version</span>`<span style="white-space: pre-wrap;"> — версия плейбука</span>
- `<span class="editor-theme-code">dslSpecVersion</span>`<span style="white-space: pre-wrap;"> — версия схемы DSL</span>
- `<span class="editor-theme-code">actionsSpecVersion</span>`<span style="white-space: pre-wrap;"> — версия спецификации действий</span>
- `<span class="editor-theme-code">executionFlow</span>`<span style="white-space: pre-wrap;"> — массив шагов выполнения</span>

****Опциональные поля:****

- `<span class="editor-theme-code">playbookRunTimeout</span>`<span style="white-space: pre-wrap;"> — максимальное время выполнения (по умолчанию </span>`<span class="editor-theme-code">24h</span>`<span style="white-space: pre-wrap;">, максимум </span>`<span class="editor-theme-code">48h</span>`)
- `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> — jq-выражение для преобразования входящих данных</span>
- `<span class="editor-theme-code">output</span>`<span style="white-space: pre-wrap;"> — jq-выражение для изменения вывода плейбука</span>
- `<span class="editor-theme-code">timeouts</span>`<span style="white-space: pre-wrap;"> — политики тайм-аута для шагов</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 3.4.2. Типы шагов выполнения

<span style="white-space: pre-wrap;">Массив </span>`<span class="editor-theme-code">executionFlow</span>`<span style="white-space: pre-wrap;"> содержит шаги, которые выполняются в порядке, указанном в массиве. Существует пять типов шагов:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип шага

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обязательные параметры

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действие (ResponseFunction)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнение действия по реагированию

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">assets</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Цикл (Loop)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Повторение набора шагов для каждого элемента массива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">steps</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параллель (Parallel)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параллельное выполнение нескольких веток шагов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">branches</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">aggregate</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ветвление (Decision)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Условное выполнение шагов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">conditions</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Обновление данных (UpdateData)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сохранение промежуточных данных в операционные данные

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">filter</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">output</span>`

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 270357, 270351, 270352, 270354, 270355.</span></p>

### 3.4.3. Пример: шаг типа «Действие»

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] P003****<span style="white-space: pre-wrap;"> "Suspicious child process from wmiprvse.exe" (область действия — Алерт):</span>

```json
{
  "action": {
    "function": {
      "type": "blockLDAPAccount",
      "assets": "${[ alert.Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
    }
  },
  "onError": "stop"
}
```

****Разбор:****

- `<span class="editor-theme-code">type: "blockLDAPAccount"</span>`<span style="white-space: pre-wrap;"> — действие блокировки учётной записи в Active Directory</span>
- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — jq-выражение, извлекающее ID пользователей-атакующих из алерта</span>
- `<span class="editor-theme-code">onError: "stop"</span>`<span style="white-space: pre-wrap;"> — при ошибке прервать выполнение плейбука</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 3.4.4. Пример: шаг типа «Цикл»

<span style="white-space: pre-wrap;">Из того же плейбука </span>****\[KL\] P003****:

```json
{
  "loop": {
    "batchSize": 1,
    "input": "${ [alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != \"\")][] | .DestinationProcessName] }",
    "mode": "parallel",
    "onError": "stop",
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}",
            "params": {
              "path": "${ .[0] }"
            }
          }
        }
      }
    ]
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> — jq-выражение, извлекающее имена процессов из исходных событий алерта</span>
- `<span class="editor-theme-code">batchSize: 1</span>`<span style="white-space: pre-wrap;"> — обрабатывать по одному элементу за итерацию</span>
- `<span class="editor-theme-code">mode: "parallel"</span>`<span style="white-space: pre-wrap;"> — выполнять итерации параллельно</span>
- `<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> — внутри шагов цикла текущий элемент доступен через </span>`<span class="editor-theme-code">.[0]</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 3.4.5. Пример: шаг типа «Ветвление»

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] "Playbook for checking external IP addresses"****<span style="white-space: pre-wrap;"> (область действия — Инцидент):</span>

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${[.details.observableData[] | select(.status == \"ok\" and .ipObservableData.ipGeneralInfo.threatScore > 80)] | length > 0}",
        "name": "Condition 1",
        "steps": [
          /* шаги, выполняемые при истинности условия */
        ]
      }
    ]
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">condition</span>`<span style="white-space: pre-wrap;"> — jq-выражение, возвращающее </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">false</span>`
- `<span class="editor-theme-code">name</span>`<span style="white-space: pre-wrap;"> — название условия (для удобства чтения)</span>
- `<span class="editor-theme-code">steps</span>`<span style="white-space: pre-wrap;"> — шаги, выполняемые, если условие истинно</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

### 3.4.6. Обработка ошибок

<span style="white-space: pre-wrap;">Каждый шаг может содержать параметр </span>`<span class="editor-theme-code">onError</span>`, определяющий поведение при ошибке:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поведение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">stop</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать выполнение плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">continue</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пропустить шаг и продолжить выполнение

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

---

## 3.5. Визуальный редактор vs JSON

Алгоритм плейбука можно создавать двумя способами:

### 3.5.1. Визуальный редактор

****Преимущества:****

- Не требует знания синтаксиса JSON
- Автоматическая проверка синтаксиса
- Подсказки по полям при вводе jq-выражений
- Наглядное отображение потока выполнения

****Недостатки:****

- Ограниченная гибкость по сравнению с ручным написанием JSON
- Сложность при отладке больших алгоритмов

### 3.5.2. Ручное написание JSON

****Преимущества:****

- Полный контроль над структурой
- Возможность копирования алгоритмов из других плейбуков
- Удобство при работе с системами контроля версий

****Недостатки:****

- Требует знания синтаксиса JSON и jq
- Риск синтаксических ошибок

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303486 «Настройка шагов выполнения плейбука в визуальном редакторе».</span></p>

---

## 3.6. Статусы плейбуков

Плейбук может находиться в одном из следующих статусов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Активный****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук готов к использованию

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Черновик****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук создан, но не активирован. Нельзя запустить, но можно изменить

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Удалено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук удалён. Доступен только для просмотра и копирования

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Недоступно****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует недоступный веб-плагин или действия не по лицензии

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264606 «Таблица плейбуков».</span></p>

---

</details>---

### 4. Модель данных: Алерт vs Инцидент

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-2"><summary></summary>

В этом разделе разберём, как Kaspersky EDR Expert хранит информацию об угрозах, какие данные доступны в плейбуках и как правильно к ним обращаться в зависимости от контекста выполнения.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 269125 «Модель данных алерта»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 269168 «Модель данных инцидента»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука»
- Примеры из предустановленных плейбуков \[KL\]

---

## 4.1. Модель данных алерта

****Алерт****<span style="white-space: pre-wrap;"> — это объект, создаваемый правилом корреляции KUMA при обнаружении события, соответствующего условиям правила. Алерт содержит информацию об обнаруженной угрозе, включая связанные активы, наблюдаемые объекты и события.</span>

### 4.1.1. Ключевые поля алерта

Согласно официальной документации (раздел 269125), алерт содержит следующие основные поля:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название алерта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Важность алерта (`<span class="editor-theme-code">critical</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">high</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">medium</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">low</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Status</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус алерта (`<span class="editor-theme-code">new</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">inProgress</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">inIncident</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">closed</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">DetectSource</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Источник обнаружения (`<span class="editor-theme-code">KES</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">KATA</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">KUMA</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">CreatedAt</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время создания алерта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Assets</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активы, связанные с алертом (хосты, пользователи)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Observables</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наблюдаемые объекты (хеши, IP, URL, пути к файлам)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">BaseEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нормализованные события

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">OriginalEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Исходные события

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">ScannedFiles</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просканированные файлы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">DetectionTechnologies</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Технологии обнаружения (`<span class="editor-theme-code">SB</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">IOC</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">ML</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">AV</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">MITRETactics</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тактики MITRE ATT&amp;CK

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">MITRETechniques</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Техники MITRE ATT&amp;CK

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269125 «Модель данных алерта».</span></p>

### 4.1.2. Структура элементов массива Assets

<span style="white-space: pre-wrap;">Каждый элемент массива </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> содержит информацию об активе:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">ID</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Уникальный идентификатор актива (UUID)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя актива (имя хоста или учётной записи)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип актива (`<span class="editor-theme-code">host</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">user</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">IsAttacker</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Является ли актив атакующим

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">IsVictim</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Является ли актив жертвой

</td></tr></tbody></table>

****Пример из документации (\[KL\] P003):****

```
[ alert.Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

Это jq-выражение извлекает ID всех пользователей-атакующих из алерта.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 4.1.3. Структура элементов массива Observables

<span style="white-space: pre-wrap;">Каждый элемент массива </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;"> содержит информацию о наблюдаемом объекте:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип наблюдаемого объекта (`<span class="editor-theme-code">sha256</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">md5</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">ip</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">fileFullName</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">fileName</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">url</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">domain</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Value</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение наблюдаемого объекта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Details</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дополнительные сведения (например, путь к файлу для хеша)

</td></tr></tbody></table>

****Пример из документации (\[KL\] P004):****

```
[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == "SB"; .)) | .Hashes | map(.Value)] | flatten
```

Это jq-выражение извлекает хеши файлов, обнаруженных через Sandbox.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

## 4.2. Модель данных инцидента

****Инцидент****<span style="white-space: pre-wrap;"> — это объект, объединяющий несколько связанных алертов в одно расследование. Инцидент создаётся либо автоматически (по правилам сегментации или корреляции), либо вручную аналитиком.</span>

### 4.2.1. Ключевые поля инцидента

Согласно официальной документации (раздел 269168), инцидент содержит следующие основные поля:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Важность инцидента (`<span class="editor-theme-code">critical</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">high</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">medium</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">low</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Priority</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Приоритет инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Status</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">CreatedAt</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время создания инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Alerts</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерты, входящие в инцидент

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269168 «Модель данных инцидента».</span></p>

### 4.2.2. Вложенная структура инцидента

****Критически важно:****<span style="white-space: pre-wrap;"> У инцидента </span>****нет собственных активов, наблюдаемых объектов и событий****<span style="white-space: pre-wrap;">. Все эти данные находятся внутри вложенных алертов в массиве </span>`<span class="editor-theme-code">Alerts</span>`.

```
incident
├── Name, Severity, Priority, Status, CreatedAt
└── Alerts[]                  ← массив алертов
    ├── Name, Severity, Status, DetectSource
    ├── Assets[]              ← активы каждого алерта
    ├── Observables[]         ← наблюдаемые объекты каждого алерта
    ├── BaseEvents[]          ← нормализованные события каждого алерта
    ├── OriginalEvents[]      ← исходные события каждого алерта
    └── ScannedFiles[]        ← просканированные файлы каждого алерта
```

### 4.2.3. Как обращаться к данным инцидента

<span style="white-space: pre-wrap;">Чтобы получить доступ к активам, наблюдаемым объектам или событиям инцидента, необходимо сначала обратиться к массиву </span>`<span class="editor-theme-code">Alerts</span>`:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Данные

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное обращение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильное обращение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активы инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наблюдаемые объекты инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Observables[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Базовые события инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].BaseEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.BaseEvents[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Исходные события инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].OriginalEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.OriginalEvents[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просканированные файлы инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].ScannedFiles[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.ScannedFiles[]</span>`

</td></tr></tbody></table>

****Пример из документации (\[KL\] P002):****

```
[ incident.Alerts[] | select(.OriginalEvents[] | .ExternalID == "R050") | .Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

<span style="white-space: pre-wrap;">Это jq-выражение извлекает ID пользователей-атакующих из алертов инцидента, у которых исходные события содержат </span>`<span class="editor-theme-code">ExternalID == "R050"</span>`.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

---

## 4.3. Три типа данных в плейбуке

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 267548), в плейбуке используются </span>****три типа данных****:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип данных

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обращение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступ

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Глобальные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.*</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.*</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Только чтение

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Содержат информацию об алерте или инциденте

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Операционные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.input.*</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Чтение и запись

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Передаются между шагами алгоритма

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Локальные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В рамках шага

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Чтение и запись

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ограничены одним шагом

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 4.3.1. Глобальные данные

****Определение из документации:****

<p class="callout success">«Глобальные данные содержат информацию об алерте или инциденте. Доступны только для чтения на любом шаге.»</p>

****Как обращаться:****

- <span style="white-space: pre-wrap;">Для плейбука с областью действия «Алерт»: </span>`<span class="editor-theme-code">alert.Assets[]</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">alert.Observables[]</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">alert.Severity</span>`
- <span style="white-space: pre-wrap;">Для плейбука с областью действия «Инцидент»: </span>`<span class="editor-theme-code">incident.Alerts[]</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">incident.Severity</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">incident.Priority</span>`

****Особенности:****

- Доступны на любом шаге алгоритма
- Нельзя изменить через плейбук
- <span style="white-space: pre-wrap;">Ключевые слова </span>`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">incident</span>`<span style="white-space: pre-wrap;"> используются без точки в начале</span>

****Пример из документации (\[KL\] P003):****

```
[ alert.Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука» и 271611 «\[KL\] P003».</span></p>

### 4.3.2. Операционные данные

****Определение из документации:****

<p class="callout success"><span style="white-space: pre-wrap;">«Операционные данные передаются между шагами алгоритма. Обращение через контекст </span>`<span class="editor-theme-code">.input</span>`.»</p>

****Как обращаться:****

- <span style="white-space: pre-wrap;">Через префикс </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">.input.hashes</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.input.hostIds</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.input.assets</span>`

****Особенности:****

- <span style="white-space: pre-wrap;">Создаются и изменяются шагами </span>`<span class="editor-theme-code">updateData</span>`
- Доступны на любом шаге после сохранения
- В операционных данных имена полей задаются разработчиком плейбука

****Пример из документации (\[KL\] "Playbook for isolating a device where an infected file is detected"):****

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${((.input.assets // []) | length) > 0 and ([.input.observables[] | select(.type == \"md5\" or .type == \"sha256\" and .value != null and .value != \"\")] | length) > 0}",
        "name": "has input data"
      }
    ]
  }
}
```

<span style="white-space: pre-wrap;">В этом примере используются операционные данные </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`, которые передаются плейбуку при ручном запуске с выбором целевых объектов.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933 «\[KL\] Playbook for isolating a device where an infected file is detected».</span></p>

### 4.3.3. Локальные данные

<span style="white-space: pre-wrap;">Локальные данные ограничены одним шагом выполнения. Они создаются через параметр </span>`<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> шага и преобразуются в операционные данные через параметр </span>`<span class="editor-theme-code">output</span>`.

****Пример из документации (\[KL\] P003) — шаг Loop:****

```json
{
  "loop": {
    "input": "${ [alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != \"\")][] | .DestinationProcessName] }",
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "params": {
              "path": "${ .[0] }"
            }
          }
        }
      }
    ]
  }
}
```

В этом примере:

- `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> шага loop — jq-выражение, возвращающее массив имён процессов</span>
- <span style="white-space: pre-wrap;">Внутри шагов цикла текущий элемент доступен через </span>`<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> (локальные данные)</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

## 4.4. Контекст выполнения: триггер vs алгоритм

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 273327), синтаксис обращения к данным зависит от того, </span>****где****<span style="white-space: pre-wrap;"> пишется jq-выражение — в триггере или в алгоритме.</span>

### 4.4.1. В триггере плейбука

****Определение из документации:****

<p class="callout success">«Триггер плейбука — это фильтр, позволяющий выбрать алерты или инциденты, для которых необходимо запустить плейбук. Фильтр применяется к каждому объекту (алерту или инциденту) индивидуально.»</p>

****Контекст триггера****<span style="white-space: pre-wrap;"> — это сам алерт или инцидент, поэтому обращение идёт </span>****без префикса****:

****Примеры из документации:****

Триггер плейбука \[KL\] P001 (область «Алерт»):

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

Триггер плейбука \[KL\] P002 (область «Инцидент»):

```
[.Alerts[] | .OriginalEvents[] | .ExternalID == "R050"] | any
```

Триггер плейбука \[KL\] P004 (область «Алерт»):

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 271609–271772 (предустановленные плейбуки \[KL\]).</span></p>

### 4.4.2. В алгоритме плейбука (executionFlow)

****Определение из документации:****

<p class="callout info">«Алгоритм плейбука описывается в формате JSON и состоит из шагов выполнения.»</p>

<span style="white-space: pre-wrap;">В алгоритме используются </span>****полные пути****<span style="white-space: pre-wrap;"> с ключевыми словами </span>`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident</span>`:

****Пример из документации (\[KL\] P002):****

```
[ incident.Alerts[] | select(.OriginalEvents[] | .ExternalID == "R050") | .Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

### 4.4.3. Сравнительная таблица

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Контекст

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обращение к важности

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обращение к активам

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обращение к наблюдаемым объектам

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггер (алерт)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггер (инцидент)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Alerts[].Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Алгоритм (алерт)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Алгоритм (инцидент)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Observables[]</span>`

</td></tr></tbody></table>

---

## 4.5. Визуальная шпаргалка

```
┌─────────────────────────────────────────────────────────────┐
│                     ПЛЕЙБУК (Playbook)                      │
├─────────────────────────────────────────────────────────────┤
│  ТРИГГЕР                                                    │
│  Контекст: сам алерт/инцидент                               │
│  Обращение: .Severity, .Name, .Alerts[], .Assets[]          │
│  (без префикса alert. или incident.)                        │
├─────────────────────────────────────────────────────────────┤
│  АЛГОРИТМ (executionFlow)                                   │
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │ ГЛОБАЛЬНЫЕ ДАННЫЕ (read-only)                       │   │
│  │ Для алерта:  alert.Assets[]                         │   │
│  │              alert.Observables[]                    │   │
│  │              alert.Severity                         │   │
│  │ Для инцидента: incident.Alerts[].Assets[]           │   │
│  │                incident.Alerts[].Observables[]      │   │
│  │                incident.Severity                    │   │
│  └─────────────────────────────────────────────────────┘   │
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │ ОПЕРАЦИОННЫЕ ДАННЫЕ (read/write)                    │   │
│  │ .input.hashes                                       │   │
│  │ .input.hostIds                                      │   │
│  │ .input.assets                                       │   │
│  │ (обновляются через updateData)                      │   │
│  └─────────────────────────────────────────────────────┘   │
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │ ЛОКАЛЬНЫЕ ДАННЫЕ (в рамках шага)                    │   │
│  │ .[0] — текущий элемент в цикле                      │   │
│  │ . — текущий контекст                                │   │
│  └─────────────────────────────────────────────────────┘   │
│                                                             │
│  Шаги: action → decision → loop → parallel → updateData     │
└─────────────────────────────────────────────────────────────┘
```

---

</details>---

### 5. Чувствительность к регистру (КРИТИЧНО)

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-3"><summary></summary>

В этом разделе разберём, почему регистр символов критически важен в jq-выражениях плейбуков, какие ошибки возникают при неправильном регистре и как их избежать.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука»
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)
- Практический опыт команды pre-sales и AntiAPT Community

---

## 5.1. Почему регистр имеет значение

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 267548), jq-выражения в плейбуках </span>****чувствительны к регистру символов****<span style="white-space: pre-wrap;">. Это означает, что </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — это </span>****два разных поля****, и система обрабатывает их по-разному.

****Причина:****<span style="white-space: pre-wrap;"> Модель данных Kaspersky EDR Expert использует строгую типизацию с фиксированными именами полей. Имена полей в модели данных алерта и инцидента зафиксированы в документации и не могут быть изменены.</span>

<p class="callout warning">****Критически важно:****<span style="white-space: pre-wrap;"> Даже одна буква в неправильном регистре приведёт к ошибке выполнения плейбука или к тому, что jq-выражение вернёт пустой результат.</span></p>

---

## 5.2. Примеры ошибок из-за регистра

### 5.2.1. Ошибка 1: Неправильный регистр ключевого слова

****Неправильно:****

```
Alert.Assets[]
```

****Правильно:****

```
alert.Assets[]
```

****Объяснение:****<span style="white-space: pre-wrap;"> Ключевое слово </span>`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> всегда пишется строчными буквами. </span>`<span class="editor-theme-code">Alert</span>`<span style="white-space: pre-wrap;"> с заглавной буквы система не распознает.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Примеры из официальной документации (\[KL\] P001–P005).</span></p>

---

### 5.2.2. Ошибка 2: Неправильный регистр имени поля

****Неправильно:****

```
alert.assets[]
```

****Правильно:****

```
alert.Assets[]
```

****Объяснение:****<span style="white-space: pre-wrap;"> Имя поля </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> в модели данных алерта пишется с заглавной буквы </span>`<span class="editor-theme-code">A</span>`<span style="white-space: pre-wrap;">. Строчное </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> не существует в модели данных.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269125 «Модель данных алерта».</span></p>

---

### 5.2.3. Ошибка 3: Неправильный регистр значения поля Type

****Неправильно:****

```
alert.Assets[] | select(.type == "host")
```

****Правильно:****

```
alert.Assets[] | select(.Type == "host")
```

****Объяснение:****<span style="white-space: pre-wrap;"> Поле </span>`<span class="editor-theme-code">Type</span>`<span style="white-space: pre-wrap;"> в элементе массива </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> пишется с заглавной буквы </span>`<span class="editor-theme-code">T</span>`<span style="white-space: pre-wrap;">. Строчное </span>`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;"> не существует.</span>

<p class="callout info">ℹ️ Источник: Пример из официальной документации (\[KL\] P003):</p>

```
[ alert.Assets[] | select(.Type == "host") | .ID]
```

### 5.2.4. Ошибка 4: Неправильный регистр значения поля Value

****Неправильно:****

```
alert.Observables[] | select(.Type == "sha256") | .value
```

****Правильно:****

```
alert.Observables[] | select(.Type == "sha256") | .Value
```

****Объяснение:****<span style="white-space: pre-wrap;"> Поле </span>`<span class="editor-theme-code">Value</span>`<span style="white-space: pre-wrap;"> в элементе массива </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;"> пишется с заглавной буквы </span>`<span class="editor-theme-code">V</span>`.

<p class="callout info">ℹ️ Источник: Пример из официальной документации (\[KL\] P004):</p>

```
[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == "SB"; .)) | .Hashes | map(.Value)] | flatten
```

### 5.2.5. Ошибка 5: Неправильный регистр в операционных данных

****Неправильно:****

```
.input.Assets[]
```

****Правильно:****

```
.input.assets[]
```

****Объяснение:****<span style="white-space: pre-wrap;"> В операционных данных (</span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;">) имена полей задаются разработчиком плейбука. В примере из документации (\[KL\] "Playbook for isolating a device where an infected file is detected") используется строчное </span>`<span class="editor-theme-code">.input.assets</span>`:

```
((.input.assets // []) | length) > 0
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933.</span></p>

---

## 5.3. Таблица правильных написаний полей

### 5.3.1. Для алертов (alert)

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное написание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильные варианты

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.assets\[\], alert.ASSETS\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наблюдаемые объекты

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Observables[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.observables\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Базовые события

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.BaseEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.baseEvents\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Исходные события

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.OriginalEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.originalEvents\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просканированные файлы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.ScannedFiles[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.scannedFiles\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Технологии обнаружения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.DetectionTechnologies[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.detectionTechnologies\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тактики MITRE

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.MITRETactics[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.mitretactics\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Техники MITRE

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.MITRETechniques[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.mitretechniques\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Важность

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.severity

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.name

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Status</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.status

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Источник обнаружения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.DetectSource</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.detectSource

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269125 «Модель данных алерта».</span></p>

### 5.3.2. Для инцидентов (incident)

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное написание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильные варианты

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерты инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.alerts\[\], Incident.Alerts\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активы через алерты

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.Alerts\[\].assets\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наблюдаемые через алерты

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Observables[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.Alerts\[\].observables\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Важность инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.severity

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Приоритет инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Priority</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.priority

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.name

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Status</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.status

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269168 «Модель данных инцидента».</span></p>

### 5.3.3. Для элементов массивов

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное написание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильные варианты

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип актива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.type, .TYPE

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение наблюдаемого

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Value</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.value, .VALUE

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">ID актива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.ID</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.id, .Id

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя актива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.name

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Является ли атакующим

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.IsAttacker</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.isAttacker, .isattacker

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Является ли жертвой

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.IsVictim</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.isVictim

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дополнительные сведения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Details</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.details

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 269125 и 269168.</span></p>

---

## 5.4. Разный регистр в глобальных и операционных данных

### 5.4.1. Глобальные данные (alert/incident)

<span style="white-space: pre-wrap;">В глобальных данных имена полей </span>****зафиксированы в модели данных****<span style="white-space: pre-wrap;"> и пишутся с заглавных букв:</span>

```
alert.Assets[]
alert.Observables[]
select(.Type == "host")
.Value
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 5.4.2. Операционные данные (.input)

<span style="white-space: pre-wrap;">В операционных данных имена полей </span>****задаются разработчиком плейбука****<span style="white-space: pre-wrap;"> через шаг </span>`<span class="editor-theme-code">updateData</span>`<span style="white-space: pre-wrap;">. В примерах из официальной документации используется </span>****строчный регистр****:

```
.input.assets[]
.input.observables[]
select(.type == "host")
.value
```

****Пример из документации (\[KL\] "Playbook for isolating a device where an infected file is detected"):****

```
((.input.assets // []) | length) > 0 and ([.input.observables[] | select(.type == "md5" or .type == "sha256")] | length) > 0
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933.</span></p>

### 5.4.3. Почему разный регистр?

****Глобальные данные****<span style="white-space: pre-wrap;"> — это часть модели данных KUMA, где имена полей стандартизированы и пишутся с заглавных букв (CamelCase).</span>

****Операционные данные****<span style="white-space: pre-wrap;"> — это "переменные", которые создаёт разработчик плейбука. В примерах от Лаборатории Касперского используется соглашение: когда в </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;"> сохраняются те же данные, что были в </span>`<span class="editor-theme-code">alert.Assets[]</span>`, разработчики используют строчные буквы для визуального различия.

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Это </span>****соглашение****<span style="white-space: pre-wrap;">, а не требование системы. Вы можете назвать поле в </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;"> как угодно (например, </span>`<span class="editor-theme-code">.input.MyCustomField</span>`), но для совместимости с примерами из документации рекомендуется использовать строчные буквы.</p>

---

## 5.5. Практические рекомендации

### 5.5.1. Используйте подсказки интерфейса

При вводе jq-выражений в Консоли OSMP система автоматически показывает подсказки с правильными именами полей:

- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">alert.</span>`<span style="white-space: pre-wrap;"> → появится список полей с правильным регистром</span>
- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">incident.</span>`<span style="white-space: pre-wrap;"> → появится список полей с правильным регистром</span>
- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">"</span>`<span style="white-space: pre-wrap;"> (кавычку) → появится список допустимых значений для полей</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303486 «Настройка шагов выполнения плейбука в визуальном редакторе».</span></p>

### 5.5.2. Копируйте примеры из документации

Вместо того чтобы писать имена полей по памяти, копируйте их из:

- Официальной документации (разделы 269125, 269168)
- Предустановленных плейбуков \[KL\] (разделы 271609–324934)
- Этой статьи (таблицы 5.3.1–5.3.3)

### 5.5.3. Проверяйте регистр при возникновении ошибок

Если плейбук не работает или возвращает пустой результат:

1. Проверьте, что все имена полей написаны с правильным регистром
2. Сравните с таблицами 5.3.1–5.3.3
3. Убедитесь, что в глобальных данных используется заглавный регистр, а в операционных — строчный (если следуете соглашению)

### 5.5.4. Создайте шпаргалку для команды

Распечатайте или сохраните таблицы 5.3.1–5.3.3 как шпаргалку для аналитиков SOC. Это сократит количество ошибок при создании плейбуков.

---

</details>---

### 6. Создание плейбука в интерфейсе

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-4"><summary></summary>

В этом разделе разберём, как создать плейбук в Консоли OSMP: какие роли необходимы, какие шаги нужно выполнить, какие параметры настроить и как сохранить результат.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264606 «Таблица плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков»

---

## 6.1. Необходимые роли

Для создания плейбука пользователь должен обладать одной из следующих ролей в Kaspersky EDR Expert:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность создания

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Главный администратор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор тенанта****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 1-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 2-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Менеджер SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подтверждающий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аудитор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span></p>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Если в вашей организации действует принцип минимальных привилегий, назначайте роль «Аналитик 1-го уровня» или «Аналитик 2-го уровня» только тем сотрудникам, которые действительно создают плейбуки. Остальным аналитикам достаточно роли «Аудитор» для просмотра.</span></p>

---

## 6.2. Пошаговая инструкция создания

Согласно официальной документации, процесс создания плейбука состоит из следующих шагов:

### Шаг 1. Открытие мастера создания

1. Войдите в Консоль OSMP под учётной записью с необходимой ролью.
2. <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Мониторинг → Плейбуки****.
3. <span style="white-space: pre-wrap;">Нажмите кнопку </span>****«Создать»****.

Откроется мастер создания плейбука с тремя основными областями:

```
┌─────────────────────────────────────────────────────────────┐
│                    МАСТЕР СОЗДАНИЯ ПЛЕЙБУКА                 │
├────────────────────┬────────────────────────────────────────┤
│                    │                                        │
│   НАВИГАЦИЯ        │         РАБОЧАЯ ОБЛАСТЬ                │
│                    │                                        │
│   • Параметры      │   (зависит от выбранного пункта)       │
│   • Триггер        │                                        │
│   • Алгоритм       │                                        │
│                    │                                        │
│                    │                                        │
├────────────────────┴────────────────────────────────────────┤
│          [ Сохранить как черновик ]  [ Опубликовать ]       │
└─────────────────────────────────────────────────────────────┘
```

### Шаг 2. Настройка параметров плейбука

<span style="white-space: pre-wrap;">В разделе </span>****«Параметры»****<span style="white-space: pre-wrap;"> заполните обязательные поля:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требования

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Имя****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Уникально в рамках тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Область действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип объекта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">🔘 Алерт / 🔘 Инцидент

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Режим работы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Способ запуска

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">🔘 Автоматический / 🔘 Обучение / 🔘 Ручной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Версия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****dslSpecVersion****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия схемы DSL

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****actionsSpecVersion****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия спецификации действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум 1 символ

</td></tr></tbody></table>

****Дополнительные поля:****

- ****Описание****<span style="white-space: pre-wrap;"> — текстовое описание плейбука (опционально)</span>
- ****Теги****<span style="white-space: pre-wrap;"> — до 30 тегов для фильтрации (опционально)</span>
- ****playbookRunTimeout****<span style="white-space: pre-wrap;"> — максимальное время выполнения (по умолчанию </span>`<span class="editor-theme-code">24h</span>`<span style="white-space: pre-wrap;">, максимум </span>`<span class="editor-theme-code">48h</span>`)

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span></p>

### Шаг 3. Настройка триггера

<span style="white-space: pre-wrap;">Перейдите в раздел </span>****«Триггер»****<span style="white-space: pre-wrap;"> и введите jq-выражение, определяющее условия автоматического запуска плейбука.</span>

****Пример простого триггера для алерта:****

```
.Severity == "critical" and event.new
```

****Пример триггера для инцидента:****

```
[.Alerts[] | .Severity == "critical"] | any and event.new
```

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Подробнее про синтаксис jq — в Разделе 7.****<span style="white-space: pre-wrap;"> Сейчас достаточно понимать, что триггер — это условие, которое возвращает </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">false</span>`<span style="white-space: pre-wrap;"> для каждого алерта/инцидента.</span></p>

### Шаг 4. Построение алгоритма

<span style="white-space: pre-wrap;">Перейдите в раздел </span>****«Алгоритм»****<span style="white-space: pre-wrap;"> и создайте последовательность шагов выполнения. Это можно сделать двумя способами:</span>

****Способ 1: Визуальный редактор****

- Используйте интерфейс drag-and-drop
- Добавляйте шаги через кнопку «+»
- Настраивайте каждый шаг в правой панели

****Способ 2: Ручное написание JSON****

- Переключитесь в режим редактирования JSON
- Введите код алгоритма вручную

****Пример простейшего алгоритма:****

```
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "isolateHost",
          "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}"
        }
      },
      "onError": "stop"
    }
  ]
}
```

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Подробнее про построение алгоритма — в Разделе 8.****</p>

### Шаг 5. Сохранение

После настройки всех компонентов выберите один из двух вариантов сохранения:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Вариант

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Сохранить как черновик****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук сохраняется, но не активируется

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для продолжения работы позже

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Опубликовать****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук активируется и готов к запуску

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда все настройки завершены

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span></p>

---

## 6.3. Настройка одновременного запуска

<span style="white-space: pre-wrap;">Если плейбук работает в </span>****автоматическом режиме****, необходимо настроить поведение при одновременном запуске нескольких экземпляров.

### Когда это актуально

Если плейбук уже выполняется, и появляется новый алерт/инцидент, соответствующий триггеру, система должна решить, как поступить.

### Варианты поведения

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поведение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Добавить в очередь****<span style="white-space: pre-wrap;"> (по умолчанию)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый запуск добавляется в очередь и выполняется после завершения текущего

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для большинства сценариев

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Завершить текущий и запустить новый****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текущий запуск прерывается, начинается новый

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда актуальна только последняя информация

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Не запускать новые****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый запуск не выполняется, продолжается текущий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда важно не прерывать текущую работу

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span></p>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Для сценариев реагирования на критические угрозы (ransomware, компрометация учётных записей) используйте вариант </span>****«Завершить текущий и запустить новый»****<span style="white-space: pre-wrap;">, чтобы обеспечить реакцию на самую актуальную информацию. Для сценариев сбора форензики используйте </span>****«Добавить в очередь»****, чтобы не прерывать уже начатый сбор данных.</p>

---

## 6.4. Наследование тенантов

При создании плейбука можно настроить, будет ли он наследоваться дочерними тенантами.

### Как работает наследование

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Результат

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Наследование включено****<span style="white-space: pre-wrap;"> (по умолчанию)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук автоматически доступен во всех существующих и будущих дочерних тенантах

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Наследование отключено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук доступен только в том тенанте, где был создан

</td></tr></tbody></table>

### Когда отключать наследование

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует стандартные действия (`<span class="editor-theme-code">deleteFile</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">isolateHost</span>`)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Оставить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует интеграцию с локальным скриптом

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отключить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук обращается к специфичному пути в файловой системе

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отключить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует Kaspersky TIP (лицензия только в корневом тенанте)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отключить наследование

</td></tr></tbody></table>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Подробнее про наследование — в Разделе 2.4.****</p>

---

## 6.5. Статусы плейбуков

После создания плейбук получает один из статусов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступные действия

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Активный****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук готов к использованию

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск, изменение, удаление

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Черновик****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук создан, но не активирован

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Изменение, публикация, удаление. </span>****Запуск невозможен****

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Удалено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук удалён

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Просмотр, копирование. </span>****Изменение и запуск невозможны****

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Недоступно****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует недоступный веб-плагин или действия не по лицензии

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Просмотр. </span>****Запуск и изменение невозможны****

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264606 «Таблица плейбуков».</span></p>

### Переходы между статусами

```
[Создание] → Черновик → [Публикация] → Активный
                             ↓
                        [Удаление] → Удалено

[Создание] → Черновик → [Удаление] → Удалено

Любой статус → [Потеря лицензии/веб-плагина] → Недоступно
```

---

## 6.6. Таблица плейбуков

После создания плейбук появляется в общей таблице плейбуков (****Мониторинг → Плейбуки****). Таблица содержит следующие столбцы:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Столбец

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Имя****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука (кликабельно — открывает детали)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Область действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт или Инцидент

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Режим работы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматический / Обучение / Ручной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Статус****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активный / Черновик / Удалено / Недоступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Версия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текущая версия плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Тенант****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тенант, которому принадлежит плейбук

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Теги****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Теги, назначенные плейбуку

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Кнопки: Изменить, Дублировать, Удалить, Просмотреть историю

</td></tr></tbody></table>

### Фильтрация и поиск

В таблице плейбуков доступны следующие фильтры:

- По имени (текстовый поиск)
- По области действия (Алерт / Инцидент)
- По режиму работы (Автоматический / Обучение / Ручной)
- По статусу (Активный / Черновик / Удалено / Недоступно)
- По тегам (до 30 тегов)
- По тенанту

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264606 «Таблица плейбуков».</span></p>

---

</details>---

### 7. Настройка триггера

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-5"><summary></summary>

В этом разделе разберём, как настроить триггер плейбука: что это такое, когда он срабатывает, как писать jq-выражения, какие поля нельзя использовать и как проверить корректность триггера.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков»
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)

---

## 7.1. Что такое триггер

Согласно официальной документации (раздел 273327):

<p class="callout success">«Триггер плейбука — это фильтр, позволяющий выбрать алерты или инциденты, для которых необходимо запустить плейбук. Фильтр применяется к каждому объекту (алерту или инциденту) индивидуально.»</p>

****Ключевые характеристики триггера:****

- <span style="white-space: pre-wrap;">Использует выражения языка </span>****jq****<span style="white-space: pre-wrap;"> (реализация </span>****gojq****<span style="white-space: pre-wrap;"> на языке Go)</span>
- <span style="white-space: pre-wrap;">Применяется к каждому алерту или инциденту </span>****индивидуально****
- <span style="white-space: pre-wrap;">Возвращает </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> (запустить плейбук) или </span>`<span class="editor-theme-code">false</span>`<span style="white-space: pre-wrap;"> (не запускать)</span>
- <span style="white-space: pre-wrap;">Настраивается </span>****только****<span style="white-space: pre-wrap;"> для плейбуков в режимах «Автоматический» и «Обучение»</span>
- Для плейбуков в режиме «Ручной» триггер не настраивается

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 7.2. Когда срабатывает триггер

Согласно официальной документации (раздел 273327), триггер проверяется при следующих событиях:

### 7.2.1. Создание нового алерта или инцидента

<span style="white-space: pre-wrap;">При создании нового алерта или инцидента система проверяет триггер всех плейбуков с соответствующей областью действия. Если триггер возвращает </span>`<span class="editor-theme-code">true</span>`, плейбук запускается.

### 7.2.2. Изменение существующего алерта

Триггер проверяется при следующих изменениях алерта:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Событие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение или удаление аналитика

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение ответственного за алерт

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение статуса алерта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Переход между статусами (`<span class="editor-theme-code">new</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">inProgress</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">inIncident</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">closed</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение базовых событий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Добавление или удаление связанных событий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Связывание или удаление связи алерта с инцидентом

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Присоединение алерта к инциденту или отвязка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Изменение значения в поле </span>`<span class="editor-theme-code">ExternalReference</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обновление внешней ссылки

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.2.3. Изменение существующего инцидента

Триггер проверяется при следующих изменениях инцидента:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Событие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение или удаление аналитика

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение ответственного за инцидент

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение статуса инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Переход между статусами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение приоритета инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обновление приоритета

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объединение инцидентов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Слияние нескольких инцидентов в один

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение базовых событий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Добавление или удаление связанных событий

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span>

### 7.2.4. Ручной запуск с опцией «Запустить для всех соответствующих»

<span style="white-space: pre-wrap;">При ручном запуске плейбука можно выбрать опцию «Запустить для всех соответствующих алертов/инцидентов». В этом случае система применяет триггер ко всем существующим алертам/инцидентам и запускает плейбук для тех, для которых триггер возвращает </span>`<span class="editor-theme-code">true</span>`.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 7.3. Синтаксис jq (gojq)

<span style="white-space: pre-wrap;">Триггеры плейбуков используют язык </span>****jq****<span style="white-space: pre-wrap;"> в реализации </span>****gojq****<span style="white-space: pre-wrap;"> (на языке Go). Реализация gojq совместима со стандартным jq, но имеет некоторые улучшения:</span>

- Более точные математические функции
- Улучшенная работа с целыми числами

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука». Ссылка на документацию gojq: https://github.com/itchyny/gojq</span></p>

### 7.3.1. Базовые конструкции jq

****Точка (.)****<span style="white-space: pre-wrap;"> — текущий объект (алерт или инцидент):</span>

```
.
```

****Обращение к полю:****

```
.Severity
.Name
.Status
```

****Сравнение значений:****

```
.Severity == "critical"
.Severity != "low"
```

****Логические операторы:****

```
(.Severity == "critical") and (.DetectSource == "KES")
(.Severity == "high") or (.Severity == "critical")
not (.Status == "closed")
```

****Итерация по массиву:****

```
.Assets[]
.Observables[]
.MITRETactics[]
```

****Фильтрация через select:****

```
.Assets[] | select(.Type == "host")
.Observables[] | select(.Type == "sha256")
```

****Обёртка в массив:****

```
[.Assets[] | select(.Type == "host") | .ID]
```

****Проверка наличия подстроки:****

```
jq1.Name | contains("Ransomware")
```

****Проверка соответствия регулярному выражению:****

```
.Name | test("Ransomware.*")
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука». Полное руководство по jq: https://jqlang.org/manual/</span></p>

### 7.3.2. Работа с массивами — критически важно

Это самая частая причина ошибок в триггерах. Рассмотрим пример:

****Неправильно:****

```
.DetectionTechnologies[] == "SB"
```

<span style="white-space: pre-wrap;">Это выражение вернёт </span>****несколько значений****<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">false</span>`<span style="white-space: pre-wrap;"> (по одному для каждого элемента массива). jq не сможет интерпретировать результат как единое условие.</span>

****Правильно (вариант 1):****

```
[.DetectionTechnologies[] | . == "SB"] | any
```

Разбор:

- `<span class="editor-theme-code">.DetectionTechnologies[]</span>`<span style="white-space: pre-wrap;"> — взять каждую технологию обнаружения</span>
- `<span class="editor-theme-code">| . == "SB"</span>`<span style="white-space: pre-wrap;"> — проверить, равна ли она "SB"</span>
- `<span class="editor-theme-code">[...]</span>`<span style="white-space: pre-wrap;"> — собрать результаты в массив (например, </span>`<span class="editor-theme-code">[false, false, true]</span>`)
- `<span class="editor-theme-code">| any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;">, если хотя бы один элемент массива </span>`<span class="editor-theme-code">true</span>`

****Правильно (вариант 2, более короткий):****

```
any(.DetectionTechnologies[]; . == "SB")
```

---

<p class="callout info">ℹ️ Источник: Примеры из официальной документации (\[KL\] P004, P005)</p>

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

---

### 7.3.3. Проверка наличия элементов в массиве

<span style="white-space: pre-wrap;">Чтобы проверить, содержит ли массив хотя бы один элемент, используйте функцию </span>`<span class="editor-theme-code">length</span>`:

```
[.Assets[] | select(.Type == "host")] | length > 0
```

<span style="white-space: pre-wrap;">Это выражение возвращает </span>`<span class="editor-theme-code">true</span>`, если в алерте есть хотя бы один хост.

---

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Пример из официальной документации (\[KL\] P001):</span></p>

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

---

### 7.3.4. Использование переменных

Если одно и то же выражение используется несколько раз, его можно сохранить в переменную:

```
.Severity == "critical" as $is_critical |
$is_critical and ([.Assets[] | select(.Type == "host")] | length > 0)
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.3.5. Работа с датами

<span style="white-space: pre-wrap;">Для работы с датами в jq доступны функции </span>`<span class="editor-theme-code">now</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">todate</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">fromdate</span>`:

```
now
now | todate
.CreatedAt | split(".")[0] + "Z" | fromdate
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 7.4. Функция event для отслеживания изменений

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 273327), в триггере доступен специальный объект </span>`<span class="editor-theme-code">event</span>`, который содержит информацию о том, что именно произошло с алертом или инцидентом.

### 7.4.1. Структура объекта event

```
{
  "new": true,
  "manual": true,
  "updateOperations": [
    "alertChangedToNew",
    "alertLinkedWithIncidentBySystem"
  ]
}
```

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">new</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">true</span>`, если алерт/инцидент только что создан

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">manual</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">true</span>`, если изменение сделано вручную (не системой)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">updateOperations</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив строк

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Список операций, которые были выполнены

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.4.2. Примеры использования функции event

****Пример 1: Срабатывать только для новых алертов****

```
event.new
```

<span style="white-space: pre-wrap;">Это выражение возвращает </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> только при создании нового алерта/инцидента.</span>

---

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Пример из официальной документации (\[KL\] P004):</span></p>

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

---

****Пример 2: Срабатывать только при ручном переоткрытии алерта****

```
event.manual and ([event.updateOperations[] | . == "alertReopened"] | any)
```

****Пример 3: Срабатывать только при автоматическом связывании с инцидентом****

```
[event.updateOperations[] | . == "alertLinkedWithIncidentBySystem"] | any
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.4.3. Список операций updateOperations

<span style="white-space: pre-wrap;">Согласно официальной документации, объект </span>`<span class="editor-theme-code">event.updateOperations</span>`<span style="white-space: pre-wrap;"> может содержать следующие значения:</span>

****Для алертов:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Операция

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertChangedToNew</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение статуса на «New»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertReopened</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Повторное открытие алерта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertLinkedWithIncidentBySystem</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматическое связывание с инцидентом

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertUnlinkedFromIncident</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отвязка от инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertAssignedToAnalyst</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение аналитика

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertUnassignedFromAnalyst</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление аналитика

</td></tr></tbody></table>

****Для инцидентов:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Операция

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentChangedToNew</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение статуса на «New»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentPriorityChanged</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение приоритета

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentMerged</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объединение инцидентов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentAssignedToAnalyst</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение аналитика

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentUnassignedFromAnalyst</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление аналитика

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 7.5. Ограничения: что НЕЛЬЗЯ использовать в триггерах

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 273327), </span>****не рекомендуется****<span style="white-space: pre-wrap;"> использовать в триггерах следующие поля из-за их большого объёма, что может привести к деградации производительности:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Причина ограничения

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">OriginalEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Очень большой объём данных (исходные события)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Observables</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Может содержать тысячи элементов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Extra</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дополнительная информация, может быть огромной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> (для инцидентов)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив алертов может быть очень большим

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.5.1. Почему это важно

<span style="white-space: pre-wrap;">Триггер проверяется для </span>****каждого****<span style="white-space: pre-wrap;"> алерта или инцидента в системе. Если в триггере используются «тяжёлые» поля, система вынуждена загружать и обрабатывать большие объёмы данных для каждого объекта. Это приводит к:</span>

- Увеличению времени проверки триггера
- Повышенной нагрузке на сервер
- Возможным задержкам в запуске плейбуков

### 7.5.2. Альтернативы

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Вместо этого

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Используйте

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">OriginalEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">BaseEvents</span>`<span style="white-space: pre-wrap;"> или обогащённые поля</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Observables</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">ScannedFiles</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">DetectionTechnologies</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Extra</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Основные поля алерта/инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> (для инцидентов)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Агрегированные поля инцидента

</td></tr></tbody></table>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Если необходимо использовать «тяжёлое» поле в триггере, тщательно протестируйте производительность на реальных данных перед внедрением в продуктивную среду.</span></p>

---

## 7.6. Примеры триггеров из официальной документации

Разберём реальные триггеры из предустановленных плейбуков \[KL\].

### 7.6.1. Триггер плейбука \[KL\] P001

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

****Разбор:****

- `<span class="editor-theme-code">.OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям алерта</span>
- `<span class="editor-theme-code">| .ExternalID == "R350"</span>`<span style="white-space: pre-wrap;"> — проверить, соответствует ли событие правилу корреляции R350</span>
- `<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если хотя бы одно событие соответствует

****Назначение:****<span style="white-space: pre-wrap;"> Срабатывает для алертов, созданных правилом корреляции R350 «Creation of executable files by office applications».</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P001».</span></p>

### 7.6.2. Триггер плейбука \[KL\] P002

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Триггер:****

```
[.Alerts[] | .OriginalEvents[] | .ExternalID == "R050"] | any
```

****Разбор:****

- `<span class="editor-theme-code">.Alerts[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем алертам инцидента</span>
- `<span class="editor-theme-code">| .OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям каждого алерта</span>
- `<span class="editor-theme-code">| .ExternalID == "R050"</span>`<span style="white-space: pre-wrap;"> — проверить, соответствует ли событие правилу корреляции R050</span>
- `<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если хотя бы одно событие в любом алерте соответствует

****Назначение:****<span style="white-space: pre-wrap;"> Срабатывает для инцидентов, содержащих алерты от правила корреляции R050 «Windows Event Log was cleared».</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

### 7.6.3. Триггер плейбука \[KL\] P003

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
[.OriginalEvents[] | .ExternalID == "R297"] | any
```

****Разбор:****<span style="white-space: pre-wrap;"> Аналогично P001, но для правила корреляции R297 «Suspicious child process from wmiprvse.exe».</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 7.6.4. Триггер плейбука \[KL\] P004

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

****Разбор:****

- `<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> — только для новых алертов</span>
- `<span class="editor-theme-code">.Severity == "medium"</span>`<span style="white-space: pre-wrap;"> — важность «medium»</span>
- `<span class="editor-theme-code">any(.DetectionTechnologies[] == "SB"; .)</span>`<span style="white-space: pre-wrap;"> — хотя бы одна технология обнаружения — Sandbox</span>

****Назначение:****<span style="white-space: pre-wrap;"> Срабатывает для новых алертов с важностью «medium», обнаруженных через Sandbox.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

### 7.6.5. Триггер плейбука \[KL\] P005

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
event.new and .Severity == "high" and any(.DetectionTechnologies[] == "SB"; .)
```

****Разбор:****<span style="white-space: pre-wrap;"> Аналогично P004, но для важности «high».</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] P005».</span></p>

### 7.6.6. Триггер плейбука \[KL\] "Playbook for checking external IP addresses"

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Триггер:****

```
event.new and ([ .Alerts[] | .Observables[] | select(.Value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not) | .Value ] | length > 0)
```

****Разбор:****

- `<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> — только для новых инцидентов</span>
- `<span class="editor-theme-code">.Alerts[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем алертам инцидента</span>
- `<span class="editor-theme-code">.Observables[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем наблюдаемым объектам</span>
- `<span class="editor-theme-code">select(.Value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not)</span>`<span style="white-space: pre-wrap;"> — оставить только те, значение которых НЕ соответствует приватным IP-диапазонам</span>
- `<span class="editor-theme-code">[...] | length > 0</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если есть хотя бы один внешний IP

****Назначение:****<span style="white-space: pre-wrap;"> Срабатывает для новых инцидентов, содержащих хотя бы один внешний IP-адрес.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318590 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

## 7.7. Проверка триггера через кнопку «Найти»

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 249267), в интерфейсе создания плейбука доступна кнопка </span>****«Найти»****, которая позволяет проверить корректность триггера.

### Как работает кнопка «Найти»

1. Введите jq-выражение в поле триггера.
2. <span style="white-space: pre-wrap;">Нажмите кнопку </span>****«Найти»****.
3. Система применит выражение ко всем существующим алертам/инцидентам (в зависимости от выбранной области действия).
4. <span style="white-space: pre-wrap;">Отобразится список алертов/инцидентов, для которых триггер возвращает </span>`<span class="editor-theme-code">true</span>`.

### Что это даёт

- Проверка синтаксиса jq-выражения
- Проверка логики триггера (возвращает ли он ожидаемые объекты)
- Оценка объёма объектов, на которые сработает триггер
- Выявление ошибок до публикации плейбука

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span></p>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Всегда используйте кнопку «Найти» перед публикацией плейбука. Это позволяет убедиться, что триггер срабатывает на ожидаемые объекты и не захватывает лишние.</span></p>

---

## 7.8. Практические рекомендации

### 7.8.1. Начинайте с простых триггеров

Не пытайтесь сразу написать сложный триггер. Начните с простого условия и постепенно добавляйте проверки:

****Шаг 1:****<span style="white-space: pre-wrap;"> Простая проверка важности</span>

```
.Severity == "critical"
```

****Шаг 2:****<span style="white-space: pre-wrap;"> Добавление проверки источника</span>

```
.Severity == "critical" and .DetectSource == "KES"
```

****Шаг 3:****<span style="white-space: pre-wrap;"> Добавление проверки технологий обнаружения</span>

```
.Severity == "critical" and .DetectSource == "KES" and any(.DetectionTechnologies[] == "SB"; .)
```

****Шаг 4:****<span style="white-space: pre-wrap;"> Добавление проверки через event</span>

```
event.new and .Severity == "critical" and .DetectSource == "KES" and any(.DetectionTechnologies[] == "SB"; .)
```

### <span style="white-space: pre-wrap;">7.8.2. Всегда используйте </span>`<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> для автоматических плейбуков</span>

<span style="white-space: pre-wrap;">Если плейбук должен срабатывать только при создании нового алерта/инцидента, добавьте </span>`<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> в триггер. Это предотвратит повторные срабатывания при изменении алерта/инцидента.</span>

### <span style="white-space: pre-wrap;">7.8.3. Оборачивайте итераторы в </span>`<span class="editor-theme-code">[...] | any</span>`

Это критически важно для корректной работы с массивами. Без обёртки jq вернёт несколько значений, и система не сможет интерпретировать результат как условие.

### 7.8.4. Избегайте «тяжёлых» полей

<span style="white-space: pre-wrap;">Не используйте </span>`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Extra</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> в триггерах без крайней необходимости. Если они необходимы, тщательно тестируйте производительность.</span>

### 7.8.5. Проверяйте синтаксис через кнопку «Найти»

Перед публикацией плейбука всегда проверяйте триггер через кнопку «Найти». Это позволяет выявить ошибки синтаксиса и логики до запуска в продуктивной среде.

### 7.8.6. Используйте подсказки интерфейса

При вводе jq-выражений в Консоли OSMP система автоматически показывает подсказки:

- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">.</span>`<span style="white-space: pre-wrap;"> → появится список доступных полей</span>
- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">"</span>`<span style="white-space: pre-wrap;"> (кавычку) → появится список допустимых значений</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303486 «Настройка шагов выполнения плейбука в визуальном редакторе».</span></p>

---

</details>---

### 8. Построение алгоритма (executionFlow)

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-6"><summary></summary>

В этом разделе разберём, как построить алгоритм плейбука: из чего состоит JSON-документ, какие типы шагов выполнения существуют, как извлекать данные, обрабатывать ошибки и настраивать таймауты.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука»
- Официальная справка Kaspersky EDR Expert 8.1, разделы 270351–270357 (описания типов шагов)
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)

---

## 8.1. Структура JSON алгоритма

Согласно официальной документации (раздел 267548), алгоритм плейбука описывается в формате JSON и состоит из двух основных частей:

### 8.1.1. Общая информация о плейбуке

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "playbookRunTimeout": "24h",
  "executionFlow": [
    /* шаги выполнения */
  ]
}
```

****Обязательные поля:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требования

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">version</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">dslSpecVersion</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия схемы DSL

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">actionsSpecVersion</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия спецификации действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">executionFlow</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Шаги выполнения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум один шаг

</td></tr></tbody></table>

****Опциональные поля:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение по умолчанию

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">playbookRunTimeout</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Максимальное время выполнения плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">24h</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">input</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для преобразования входящих данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">output</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для изменения вывода плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">timeouts</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Политики тайм-аута для шагов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 8.1.2. Массив executionFlow

<span style="white-space: pre-wrap;">Массив </span>`<span class="editor-theme-code">executionFlow</span>`<span style="white-space: pre-wrap;"> содержит шаги, которые выполняются </span>****в порядке, указанном в массиве****. Каждый шаг — это объект с определённой структурой в зависимости от типа шага.

****Типы шагов выполнения:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип шага

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ключевое поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действие (ResponseFunction)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">action</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнение действия по реагированию

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Цикл (Loop)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">loop</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Повторение набора шагов для каждого элемента массива

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параллель (Parallel)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">parallel</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параллельное выполнение нескольких веток шагов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ветвление (Decision)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">decision</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Условное выполнение шагов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Обновление данных (UpdateData)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">updateData</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сохранение промежуточных данных

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 270351–270357.</span></p>

---

## 8.2. Шаг 1: Action (Действие)

Согласно официальной документации (раздел 270357), шаг типа «Действие» выполняет конкретное действие по реагированию.

### 8.2.1. Структура шага Action

```
{
  "action": {
    "function": {
      "type": "deleteFile",
      "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}",
      "params": {
        "path": "${alert.Observables[] | select(.Type == \"filepath\") | .Value}"
      }
    }
  },
  "onError": "stop",
  "timeout": {
    "scheduleToCloseTimeout": "24h"
  },
  "output": {
    "action": "merge",
    "filter": "${.}"
  },
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

### 8.2.2. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Тип действия (например, </span>`<span class="editor-theme-code">deleteFile</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">isolateHost</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">blockLDAPAccount</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">assets</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение, возвращающее массив ID активов

</td></tr></tbody></table>

### 8.2.3. Опциональные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">params</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дополнительные параметры действия (зависят от типа действия)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">onError</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Обработка ошибок: </span>`<span class="editor-theme-code">stop</span>`<span style="white-space: pre-wrap;"> (прервать) или </span>`<span class="editor-theme-code">continue</span>`<span style="white-space: pre-wrap;"> (пропустить)</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">timeout</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Таймаут выполнения действия

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">output</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение выходных данных через jq-выражение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">manualApprove</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект/Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка ручного подтверждения

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 270357 «Действие».</span></p>

### 8.2.4. Пример из документации: \[KL\] P003

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] P003****<span style="white-space: pre-wrap;"> "Suspicious child process from wmiprvse.exe":</span>

```
{
  "action": {
    "function": {
      "type": "blockLDAPAccount",
      "assets": "${[ alert.Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
    }
  },
  "onError": "stop"
}
```

****Разбор:****

- `<span class="editor-theme-code">type: "blockLDAPAccount"</span>`<span style="white-space: pre-wrap;"> — действие блокировки учётной записи в Active Directory</span>
- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — jq-выражение извлекает ID пользователей-атакующих из алерта:</span>
    - `<span class="editor-theme-code">alert.Assets[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем активам алерта</span>
    - `<span class="editor-theme-code">select(.Type == "user" and .IsAttacker)</span>`<span style="white-space: pre-wrap;"> — оставить только пользователей-атакующих</span>
    - `<span class="editor-theme-code">.ID</span>`<span style="white-space: pre-wrap;"> — извлечь ID каждого пользователя</span>
- `<span class="editor-theme-code">onError: "stop"</span>`<span style="white-space: pre-wrap;"> — при ошибке прервать выполнение плейбука</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 8.2.5. Пример из документации: \[KL\] P004

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] P004****<span style="white-space: pre-wrap;"> "Sandbox Medium Detect":</span>

```
{
  "loop": {
    "input": "${[alert.OriginalEvents[] | .DestinationProcessName]}",
    "batchSize": 1,
    "mode": "parallel",
    "onError": "stop",
    "aggregate": "${.}",
    "output": {
      "action": "merge",
      "filter": "${.}"
    },
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}",
            "params": {
              "path": "${.[0]}"
            }
          }
        }
      }
    ]
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">type: "addFilePreventionRules"</span>`<span style="white-space: pre-wrap;"> — создание правила запрета на запуск файла</span>
- `<span class="editor-theme-code">assets: ["selector": "execution-tenant"]</span>`<span style="white-space: pre-wrap;"> — </span>****специальный селектор****, применяющий правило ко всему тенанту (не jq-выражение!)
- `<span class="editor-theme-code">params.files</span>`<span style="white-space: pre-wrap;"> — jq-выражение извлекает хеши файлов, обнаруженных через Sandbox:</span>
    - `<span class="editor-theme-code">alert.ScannedFiles[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем просканированным файлам</span>
    - `<span class="editor-theme-code">select(any(.DetectionTechnologies[] == "SB"; .))</span>`<span style="white-space: pre-wrap;"> — оставить только файлы, обнаруженные через Sandbox</span>
    - `<span class="editor-theme-code">.Hashes | map(.Value)</span>`<span style="white-space: pre-wrap;"> — извлечь значения хешей</span>
    - `<span class="editor-theme-code">| flatten</span>`<span style="white-space: pre-wrap;"> — преобразовать в плоский массив</span>
- `<span class="editor-theme-code">params.notify: true</span>`<span style="white-space: pre-wrap;"> — отправить уведомление о создании правила</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

## 8.3. Шаг 2: Loop (Цикл)

Согласно официальной документации (раздел 270351), шаг типа «Цикл» повторяет набор шагов для каждого элемента массива.

### 8.3.1. Структура шага Loop

```
{
  "loop": {
    "input": "${[alert.OriginalEvents[] | .DestinationProcessName]}",
    "batchSize": 1,
    "mode": "parallel",
    "onError": "stop",
    "aggregate": "${.}",
    "output": {
      "action": "merge",
      "filter": "${.}"
    },
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}",
            "params": {
              "path": "${.[0]}"
            }
          }
        }
      }
    ]
  }
}
```

### 8.3.2. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">input</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение, возвращающее массив для итерации

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">steps</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Шаги, выполняемые для каждого элемента

</td></tr></tbody></table>

### 8.3.3. Опциональные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение по умолчанию

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">batchSize</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Число

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Количество элементов за одну итерацию

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">1</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">mode</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Режим выполнения: </span>`<span class="editor-theme-code">sequential</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">parallel</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">sequential</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">onError</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Обработка ошибок: </span>`<span class="editor-theme-code">stop</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">continue</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">stop</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">aggregate</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для агрегирования результатов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">${.}</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">output</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение выходных данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr></tbody></table>

### 8.3.4. Доступ к текущему элементу

<span style="white-space: pre-wrap;">Внутри шагов цикла текущий элемент (или группа элементов, если </span>`<span class="editor-theme-code">batchSize > 1</span>`) доступен через:

- `<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> — первый элемент</span>
- `<span class="editor-theme-code">.[1]</span>`<span style="white-space: pre-wrap;"> — второй элемент</span>
- и т.д.

### 8.3.5. Пример из документации: \[KL\] P003

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] P003****:

```
{
  "loop": {
    "batchSize": 1,
    "input": "${ [alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != \"\")][] | .DestinationProcessName] }",
    "mode": "parallel",
    "onError": "stop",
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}",
            "params": {
              "path": "${ .[0] }"
            }
          }
        }
      }
    ]
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> — jq-выражение извлекает имена процессов из исходных событий:</span>
    - `<span class="editor-theme-code">alert.OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям</span>
    - `<span class="editor-theme-code">select(.DestinationProcessName != null and .DestinationProcessName != "")</span>`<span style="white-space: pre-wrap;"> — оставить только события с непустым именем процесса</span>
    - `<span class="editor-theme-code">.DestinationProcessName</span>`<span style="white-space: pre-wrap;"> — извлечь имя процесса</span>
- `<span class="editor-theme-code">batchSize: 1</span>`<span style="white-space: pre-wrap;"> — обрабатывать по одному процессу за итерацию</span>
- `<span class="editor-theme-code">mode: "parallel"</span>`<span style="white-space: pre-wrap;"> — выполнять итерации параллельно</span>
- `<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> — внутри шага текущий элемент (имя процесса) доступен через </span>`<span class="editor-theme-code">.[0]</span>`
- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — применить действие ко всем хостам из алерта</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

## 8.4. Шаг 3: Parallel (Параллель)

Согласно официальной документации (раздел 270352), шаг типа «Параллель» выполняет несколько веток шагов одновременно с одними и теми же входными данными.

### 8.4.1. Структура шага Parallel

```
{
  "parallel": {
    "input": "${[incident.Alerts[].Assets[] | select(.Type == \"host\") | .ID]}",
    "aggregate": "${.}",
    "output": {
      "action": "merge",
      "filter": "${.}"
    },
    "onError": "continue",
    "branches": [
      {
        "name": "isolate_hosts",
        "steps": [
          {
            "action": {
              "function": {
                "type": "isolateHost",
                "assets": "${.}"
              }
            }
          }
        ]
      },
      {
        "name": "collect_forensics",
        "steps": [
          {
            "action": {
              "function": {
                "type": "getForensics",
                "assets": "${.}"
              }
            }
          }
        ]
      }
    ]
  }
}
```

### 8.4.2. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">branches</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Ветки выполнения (каждая ветка — объект с </span>`<span class="editor-theme-code">name</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">steps</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">aggregate</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для агрегирования результатов

</td></tr></tbody></table>

### 8.4.3. Опциональные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">input</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для входных данных

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">output</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Как применить выходные данные: </span>`<span class="editor-theme-code">merge</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">overwrite</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">onError</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">stop</span>`<span style="white-space: pre-wrap;"> (завершить все ветки) или </span>`<span class="editor-theme-code">continue</span>`<span style="white-space: pre-wrap;"> (остановить только сбойную)</span>

</td></tr></tbody></table>

### 8.4.4. Структура ветки

```
{
  "name": "имя_ветки",
  "steps": [ /* массив шагов */ ]
}
```

### 8.4.5. Отличие от Loop

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Характеристика

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Loop

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Parallel

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Входные данные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разные элементы массива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одни и те же данные

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Выполнение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Последовательное или параллельное

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Всегда параллельное

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Назначение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обработать каждый элемент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнить разные действия с одними данными

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 270352 «Параллель».</span></p>

---

## 8.5. Шаг 4: Decision (Ветвление)

Согласно официальной документации (раздел 270354), шаг типа «Ветвление» выполняет шаги условно, в зависимости от jq-выражений.

### 8.5.1. Структура шага Decision

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${incident.Severity == \"Critical\"}",
        "name": "Critical severity",
        "steps": [
          {
            "action": {
              "function": {
                "type": "isolateHost",
                "assets": "${[incident.Alerts[].Assets[] | select(.Type == \"host\") | .ID]}"
              }
            }
          }
        ]
      },
      {
        "condition": "${incident.Severity == \"High\"}",
        "name": "High severity",
        "steps": [
          {
            "action": {
              "function": {
                "type": "addComment",
                "params": {
                  "comment": "High severity incident detected"
                }
              }
            }
          }
        ]
      },
      {
        "condition": "${true}",
        "name": "Default case",
        "steps": [
          {
            "action": {
              "function": {
                "type": "addComment",
                "params": {
                  "comment": "Low or medium severity"
                }
              }
            }
          }
        ]
      }
    ]
  }
}
```

### 8.5.2. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">conditions</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Условия выполнения

</td></tr></tbody></table>

### 8.5.3. Структура условия

```
{
  "condition": "${jq-выражение}",
  "name": "название_условия",
  "steps": [ /* массив шагов */ ]
}
```

### 8.5.4. Особенности

- <span style="white-space: pre-wrap;">Выполняется только </span>****первое****<span style="white-space: pre-wrap;"> сработавшее условие (как </span>`<span class="editor-theme-code">if-else if-else</span>`)
- <span style="white-space: pre-wrap;">Условие </span>`<span class="editor-theme-code">${true}</span>`<span style="white-space: pre-wrap;"> используется как "else" (случай по умолчанию)</span>
- <span style="white-space: pre-wrap;">Можно вкладывать </span>`<span class="editor-theme-code">decision</span>`<span style="white-space: pre-wrap;"> внутрь </span>`<span class="editor-theme-code">decision</span>`

### 8.5.5. Пример из документации: \[KL\] "Playbook for checking external IP addresses"

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] "Playbook for checking external IP addresses"****:

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${[.details.observableData[] | select(.status == \"ok\" and .ipObservableData.ipGeneralInfo.threatScore > 80)] | length > 0}",
        "name": "Condition 1",
        "steps": [
          {
            "decision": {
              "conditions": [
                {
                  "condition": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | length > 0}",
                  "name": "alert has host(s)",
                  "steps": [
                    {
                      "action": {
                        "function": {
                          "type": "getForensics",
                          "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
                          "params": {
                            "processes": {"collect": true},
                            "autoruns": {"collect": false}
                          }
                        }
                      }
                    },
                    {
                      "action": {
                        "function": {
                          "type": "netIsolateOn",
                          "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}"
                        }
                      }
                    }
                  ]
                }
              ]
            }
          }
        ]
      }
    ]
  }
}
```

****Разбор:****

- <span style="white-space: pre-wrap;">Внешнее условие проверяет, есть ли наблюдаемые объекты с </span>`<span class="editor-theme-code">threatScore > 80</span>`
- <span style="white-space: pre-wrap;">Если да — выполняется вложенное </span>`<span class="editor-theme-code">decision</span>`, которое проверяет наличие хостов
- Если хосты есть — выполняется сбор форензики и изоляция

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

## 8.6. Шаг 5: UpdateData (Обновление данных)

Согласно официальной документации (раздел 270355), шаг типа «Обновление данных» сохраняет промежуточные данные в операционные данные (`<span class="editor-theme-code">.input</span>`).

### 8.6.1. Способ 1: jq-скрипт

```
{
  "updateData": "${.input | .hashes = [incident.Alerts[].Observables[] | select(.Type == \"sha256\") | .Value]}"
}
```

### 8.6.2. Способ 2: Объект Output

```json
{
  "updateData": {
    "action": "merge",
    "filter": "${[incident.Alerts[].Observables[] | select(.Type == \"sha256\") | .Value]}",
    "key": "hashes"
  }
}
```

### 8.6.3. Параметры (Способ 2)

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">action</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">merge</span>`<span style="white-space: pre-wrap;"> (объединить) или </span>`<span class="editor-theme-code">overwrite</span>`<span style="white-space: pre-wrap;"> (перезаписать)</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">filter</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для извлечения данных

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">key</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Имя поля в </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;"> (опционально)</span>

</td></tr></tbody></table>

### 8.6.4. Пример из документации

Из плейбука, который мы разбирали ранее:

```json
{
  "updateData": {
    "action": "merge",
    "filter": "${{
      \"filePath\": ([incident.Alerts[] | .Observables[]? | select(.Type == \"fileFullName\" and (.Value | contains(\"update.exe\"))) | .Value][0] // \"\"),
      \"hashes\": ([incident.Alerts[] | .Observables[]? | select((.Type == \"md5\" or .Type == \"sha256\") and .Details != null and .Details != \"\" and (.Details | contains(\"update.exe\"))) | .Value] | unique),
      \"assets\": ([incident.Alerts[] | .Assets[]? | select(.Type == \"host\") | .ID] | unique)
    }}"
  }
}
```

****Разбор:****

- <span style="white-space: pre-wrap;">Сохраняет три поля в операционные данные: </span>`<span class="editor-theme-code">filePath</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">hashes</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">assets</span>`
- Каждое поле извлекается через jq-выражение из инцидента
- <span style="white-space: pre-wrap;">Дальше эти данные можно использовать как </span>`<span class="editor-theme-code">.input.filePath</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.input.hashes</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.input.assets</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 270355 «Обновление данных».</span></p>

---

## 8.7. Обработка ошибок

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 267548), каждый шаг может содержать параметр </span>`<span class="editor-theme-code">onError</span>`, определяющий поведение при ошибке.

### 8.7.1. Значения onError

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поведение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">stop</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать выполнение плейбука

</td></tr><tr style="height: 10px; margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">continue</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пропустить шаг и продолжить выполнение

</td></tr></tbody></table>

### 8.7.2. Когда использовать stop

<span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">onError: "stop"</span>`<span style="white-space: pre-wrap;"> для критичных действий, без которых дальнейшее выполнение плейбука не имеет смысла:</span>

- Блокировка учётной записи атакующего
- Создание правила запрета
- Изоляция хоста

### 8.7.3. Когда использовать continue

<span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">onError: "continue"</span>`<span style="white-space: pre-wrap;"> для некритичных действий, которые можно пропустить:</span>

- Удаление файла (если файл уже удалён)
- Сбор форензики (если не удалось собрать)
- Добавление комментария

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

---

## 8.8. Таймауты

Согласно официальной документации (раздел 267548), можно настроить таймауты выполнения плейбука и отдельных шагов.

### 8.8.1. Таймаут плейбука

```
{
  "playbookRunTimeout": "24h"
}
```

****Значения:****

- <span style="white-space: pre-wrap;">По умолчанию: </span>`<span class="editor-theme-code">24h</span>`
- <span style="white-space: pre-wrap;">Максимум: </span>`<span class="editor-theme-code">48h</span>`
- Формат: число + единица измерения (`<span class="editor-theme-code">h</span>`<span style="white-space: pre-wrap;"> — часы, </span>`<span class="editor-theme-code">m</span>`<span style="white-space: pre-wrap;"> — минуты, </span>`<span class="editor-theme-code">s</span>`<span style="white-space: pre-wrap;"> — секунды)</span>

### 8.8.2. Таймаут шага

```
{
  "action": {
    "function": {
      "type": "getForensics"
    }
  },
  "timeout": {
    "scheduleToCloseTimeout": "24h"
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

---

## 8.9. Практические рекомендации

### 8.9.1. Начинайте с простых алгоритмов

Не пытайтесь сразу создать сложный плейбук. Начните с одного действия и постепенно добавляйте шаги.

### 8.9.2. Используйте updateData для сложных вычислений

<span style="white-space: pre-wrap;">Если одно и то же jq-выражение используется несколько раз, вычислите его один раз и сохраните в </span>`<span class="editor-theme-code">.input</span>`:

```
{
  "updateData": {
    "action": "merge",
    "filter": "${{
      \"hostIds\": [incident.Alerts[].Assets[] | select(.Type == \"host\") | .ID]
    }}"
  }
}
```

<span style="white-space: pre-wrap;">Дальше используйте </span>`<span class="editor-theme-code">${.input.hostIds}</span>`<span style="white-space: pre-wrap;"> вместо повторного вычисления.</span>

### 8.9.3. Настраивайте playbookRunTimeout

Для длительных операций (сбор форензики, антивирусная проверка) увеличьте таймаут:

```
{
  "playbookRunTimeout": "48h"
}
```

### 8.9.4. Тестируйте в режиме «Обучение»

Перед переводом в «Автоматический» протестируйте плейбук в режиме «Обучение». Это позволит проверить логику без риска выполнить деструктивные действия.

### 8.9.5. Проверяйте jq-выражения

Используйте кнопку «Найти» в триггере и тестируйте jq-выражения в алгоритме перед публикацией.

---

</details>---

### 9. Действия по реагированию

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-7"><summary></summary>

В этом разделе разберём, какие действия доступны в плейбуках Kaspersky EDR Expert, как их классифицировать, как правильно извлекать активы и параметры для действий, и как применять глобальные правила.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 314454 «Действия по реагированию, доступные в плейбуках»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264315 «Действия по реагированию KATA/KEDR»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 261323 «Действия по реагированию через Active Directory»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 265935 «Назначение курса обучения KASAP»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 265824 «Выполнение скриптов»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Обогащение данных через Kaspersky TIP»
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)

---

## 9.1. Полный список действий по реагированию

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 314454), в Kaspersky EDR Expert 8.1 доступно </span>****19 действий по реагированию****, которые можно использовать в плейбуках.

### 9.1.1. Сводная таблица действий

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">№

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить файл с хоста

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getForensics</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Собрать форензику (дампы, ключи реестра, процессы)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getRegistryKey</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить ключ реестра Windows

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getNTFSMetaFiles</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить метафайлы NTFS

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">5

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getProcessMemoryDump</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить дамп памяти процесса

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">6

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getDiskImage</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить образ диска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">7

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getMemoryDump</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить дамп памяти

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">8

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">killProcess</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Завершить процесс

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">9

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">deleteFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удалить файл

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">10

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">quarantineFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поместить файл на карантин

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">11

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">deleteQuarantinedFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удалить файл из карантина

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">12

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">restoreQuarantinedFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Восстановить файл из карантина

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">13

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">isolateHost</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изолировать хост (сетевая изоляция)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">14

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">runYaraScan</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запустить YARA-проверку

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">15

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">runIOCScan</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запустить IOC-проверку

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">16

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">manageServices</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управлять службами Windows

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">17

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">executeApplication</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнить приложение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">18

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">addFilePreventionRules</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создать правило запрета на запуск файла

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">19

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">deleteFilePreventionRules</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удалить правило запрета

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">20

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">blockLDAPAccount</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Active Directory

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировать учётную запись

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">21

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">unblockLDAPAccount</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Active Directory

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разблокировать учётную запись

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">22

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">resetLDAPPassword</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Active Directory

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сбросить пароль учётной записи

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">23

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">assignKasapGroup</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KASAP

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначить курс обучения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">24

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">updateBases</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обновление баз

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обновить антивирусные базы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">25

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">executeCustomScript</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнение скриптов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнить пользовательский скрипт

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">26

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">iocsEnrichment</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогатить данные через Kaspersky TIP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">27

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">moveDeviceToGroup</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление объектами

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Переместить устройство в другую группу администрирования

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 314454 «Действия по реагированию, доступные в плейбуках».</span></p>

---

## 9.2. Классификация действий по группам

### 9.2.1. Действия KATA/KEDR (19 действий)

Действия для работы с файлами, процессами, хостами и сбора форензики. Требуют наличия агента Kaspersky Endpoint Security (KES) или Kaspersky Anti Targeted Attack (KATA) на целевом хосте.

****Подкатегории:****

****Сбор данных и форензика (7 действий):****

- `<span class="editor-theme-code">getFile</span>`<span style="white-space: pre-wrap;"> — получить файл с хоста</span>
- `<span class="editor-theme-code">getForensics</span>`<span style="white-space: pre-wrap;"> — собрать форензику (дампы памяти, образы дисков, ключи реестра, список процессов)</span>
- `<span class="editor-theme-code">getRegistryKey</span>`<span style="white-space: pre-wrap;"> — получить значение ключа реестра Windows</span>
- `<span class="editor-theme-code">getNTFSMetaFiles</span>`<span style="white-space: pre-wrap;"> — получить метафайлы NTFS ($MFT, $LogFile и т.д.)</span>
- `<span class="editor-theme-code">getProcessMemoryDump</span>`<span style="white-space: pre-wrap;"> — получить дамп памяти конкретного процесса</span>
- `<span class="editor-theme-code">getDiskImage</span>`<span style="white-space: pre-wrap;"> — получить образ диска</span>
- `<span class="editor-theme-code">getMemoryDump</span>`<span style="white-space: pre-wrap;"> — получить полный дамп оперативной памяти</span>

****Работа с файлами (4 действия):****

- `<span class="editor-theme-code">deleteFile</span>`<span style="white-space: pre-wrap;"> — удалить файл с хоста</span>
- `<span class="editor-theme-code">quarantineFile</span>`<span style="white-space: pre-wrap;"> — поместить файл на карантин</span>
- `<span class="editor-theme-code">deleteQuarantinedFile</span>`<span style="white-space: pre-wrap;"> — удалить файл из карантина</span>
- `<span class="editor-theme-code">restoreQuarantinedFile</span>`<span style="white-space: pre-wrap;"> — восстановить файл из карантина</span>

****Работа с процессами (1 действие):****

- `<span class="editor-theme-code">killProcess</span>`<span style="white-space: pre-wrap;"> — завершить процесс по пути или PID</span>

****Изоляция хоста (1 действие):****

- `<span class="editor-theme-code">isolateHost</span>`<span style="white-space: pre-wrap;"> — включить сетевую изоляцию хоста</span>

****Проверки (2 действия):****

- `<span class="editor-theme-code">runYaraScan</span>`<span style="white-space: pre-wrap;"> — запустить проверку по YARA-правилам</span>
- `<span class="editor-theme-code">runIOCScan</span>`<span style="white-space: pre-wrap;"> — запустить проверку по IOC (Indicators of Compromise)</span>

****Управление службами (1 действие):****

- `<span class="editor-theme-code">manageServices</span>`<span style="white-space: pre-wrap;"> — запустить/остановить/перезапустить службу Windows</span>

****Выполнение приложений (1 действие):****

- `<span class="editor-theme-code">executeApplication</span>`<span style="white-space: pre-wrap;"> — выполнить приложение на хосте</span>

****Правила запрета (2 действия):****

- `<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;"> — создать правило запрета на запуск файла по хешу</span>
- `<span class="editor-theme-code">deleteFilePreventionRules</span>`<span style="white-space: pre-wrap;"> — удалить правило запрета</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264315 «Действия по реагированию KATA/KEDR».</span></p>

### 9.2.2. Действия Active Directory (3 действия)

Действия для управления учётными записями в Active Directory. Требуют настроенной интеграции с Active Directory.

- `<span class="editor-theme-code">blockLDAPAccount</span>`<span style="white-space: pre-wrap;"> — блокировать учётную запись пользователя</span>
- `<span class="editor-theme-code">unblockLDAPAccount</span>`<span style="white-space: pre-wrap;"> — разблокировать учётную запись</span>
- `<span class="editor-theme-code">resetLDAPPassword</span>`<span style="white-space: pre-wrap;"> — сбросить пароль учётной записи</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 261323 «Действия по реагированию через Active Directory».</span></p>

### 9.2.3. Действие KASAP (1 действие)

Действие для назначения курсов обучения через Kaspersky Automated Security Awareness Platform (KASAP).

- `<span class="editor-theme-code">assignKasapGroup</span>`<span style="white-space: pre-wrap;"> — назначить пользователю курс обучения по информационной безопасности</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 265935 «Назначение курса обучения KASAP».</span></p>

### 9.2.4. Действие обновления баз (1 действие)

- `<span class="editor-theme-code">updateBases</span>`<span style="white-space: pre-wrap;"> — инициировать обновление антивирусных баз на хосте</span>

### 9.2.5. Действие выполнения скриптов (1 действие)

- `<span class="editor-theme-code">executeCustomScript</span>`<span style="white-space: pre-wrap;"> — выполнить пользовательский скрипт (PowerShell, Bash, Python и т.д.) на хосте</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 265824 «Выполнение скриптов».</span></p>

### 9.2.6. Действие обогащения данных (1 действие)

- `<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;"> — отправить наблюдаемые объекты (IP, хеши, домены, URL) в Kaspersky Threat Intelligence Portal для получения дополнительной информации</span>

****Требования:****

- Настроена интеграция с Kaspersky TIP или Kaspersky OpenTIP
- Лицензия на использование TIP

****Поддерживаемые типы наблюдаемых объектов:****

- `<span class="editor-theme-code">domain</span>`
- `<span class="editor-theme-code">url</span>`
- `<span class="editor-theme-code">ip</span>`
- `<span class="editor-theme-code">md5</span>`
- `<span class="editor-theme-code">sha256</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Обогащение данных через Kaspersky TIP».</span></p>

### 9.2.7. Действие управления объектами (1 действие)

- `<span class="editor-theme-code">moveDeviceToGroup</span>`<span style="white-space: pre-wrap;"> — переместить устройство в другую группу администрирования</span>

---

## 9.3. Как извлекать активы для действий

<span style="white-space: pre-wrap;">Большинство действий требуют параметр </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — jq-выражение, возвращающее массив ID активов, к которым применяется действие.</span>

### 9.3.1. Извлечение ID хостов

****Для плейбука с областью «Алерт»:****

```
[alert.Assets[] | select(.Type == "host") | .ID]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Assets[] | select(.Type == "host") | .ID]
```

****Пример из документации (\[KL\] P003):****

```json
{
  "action": {
    "function": {
      "type": "killProcess",
      "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}"
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 9.3.2. Извлечение ID пользователей

****Для плейбука с областью «Алерт»:****

```
[alert.Assets[] | select(.Type == "user") | .ID]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Assets[] | select(.Type == "user") | .ID]
```

****Пример из документации (\[KL\] P001):****

```json
{
  "action": {
    "function": {
      "type": "resetLDAPPassword",
      "assets": "${[ alert.Assets[] | select(.Type == \"user\") | .ID]}"
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P001».</span></p>

### 9.3.3. Извлечение ID пользователей-атакующих

****Для плейбука с областью «Алерт»:****

```
[alert.Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

****Пример из документации (\[KL\] P003):****

```json
{
  "action": {
    "function": {
      "type": "blockLDAPAccount",
      "assets": "${[ alert.Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 9.3.4. Извлечение ID пользователей-жертв

****Для плейбука с областью «Алерт»:****

```
[alert.Assets[] | select(.Type == "user" and .IsVictim) | .ID]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Assets[] | select(.Type == "user" and .IsVictim) | .ID]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Пример из официальной документации (\[KL\] P001).</span></p>

---

## 9.4. Как извлекать параметры для действий

### 9.4.1. Извлечение хешей файлов

****Извлечение хешей SHA256:****

****Для плейбука с областью «Алерт»:****

```
[alert.Observables[] | select(.Type == "sha256") | .Value]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Observables[] | select(.Type == "sha256") | .Value]
```

****Пример из документации (\[KL\] P004):****

```json
{
  "action": {
    "function": {
      "type": "addFilePreventionRules",
      "assets": ["selector": "execution-tenant"],
      "params": {
        "files": "${[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == \"SB\"; .)) | .Hashes | map(.Value)] | flatten}"
      }
    }
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">alert.ScannedFiles[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем просканированным файлам</span>
- `<span class="editor-theme-code">select(any(.DetectionTechnologies[] == "SB"; .))</span>`<span style="white-space: pre-wrap;"> — оставить только файлы, обнаруженные через Sandbox</span>
- `<span class="editor-theme-code">.Hashes | map(.Value)</span>`<span style="white-space: pre-wrap;"> — извлечь значения хешей</span>
- `<span class="editor-theme-code">| flatten</span>`<span style="white-space: pre-wrap;"> — преобразовать в плоский массив</span>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span>

### 9.4.2. Извлечение путей к файлам

****Для плейбука с областью «Алерт»:****

```
[alert.Observables[] | select(.Type == "fileFullName") | .Value]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Observables[] | select(.Type == "fileFullName") | .Value]
```

****Пример из плейбука, который мы разбирали ранее:****

```
([incident.Alerts[] | .Observables[]? | select(.Type == "fileFullName" and (.Value | contains("update.exe"))) | .Value][0] // "")
```

****Разбор:****

- <span style="white-space: pre-wrap;">Извлекает путь к файлу с именем </span>`<span class="editor-theme-code">update.exe</span>`
- `<span class="editor-theme-code">[0]</span>`<span style="white-space: pre-wrap;"> — берёт первый элемент (если файлов несколько)</span>
- `<span class="editor-theme-code">// ""</span>`<span style="white-space: pre-wrap;"> — возвращает пустую строку, если ничего не найдено</span>

### 9.4.3. Извлечение IP-адресов

****Для плейбука с областью «Алерт»:****

```
[alert.Observables[] | select(.Type == "ip") | .Value]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Observables[] | select(.Type == "ip") | .Value]
```

****Пример из документации (\[KL\] "Playbook for checking external IP addresses"):****

```
[incident.Alerts[] | .Observables[] | {"type": .Type, "value": .Value} | select(.type == "ip" and (.value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not))]
```

****Разбор:****

- Извлекает все IP-адреса из наблюдаемых объектов инцидента
- Фильтрует только внешние IP (исключает приватные диапазоны через регулярное выражение)
- <span style="white-space: pre-wrap;">Приватные диапазоны: </span>`<span class="editor-theme-code">10.0.0.0/8</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">172.16.0.0/12</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">192.168.0.0/16</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">127.0.0.0/8</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

### 9.4.4. Извлечение имён процессов

****Для плейбука с областью «Алерт»:****

```
[alert.OriginalEvents[] | .DestinationProcessName]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].OriginalEvents[] | .DestinationProcessName]
```

****Пример из документации (\[KL\] P003):****

```
[alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != "")][] | .DestinationProcessName]
```

****Разбор:****

- Извлекает имена процессов из исходных событий
- Фильтрует только непустые значения

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

## 9.5. Глобальные правила (selector: execution-tenant)

<span style="white-space: pre-wrap;">Некоторые действия (например, </span>`<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;">) могут применяться не к конкретным хостам, а </span>****ко всему тенанту****. Для этого используется специальный селектор.

### 9.5.1. Как использовать selector

<span style="white-space: pre-wrap;">Вместо jq-выражения в параметре </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> указывается объект с селектором:</span>

```json
{
  "assets": {
    "selector": "execution-tenant"
  }
}
```

### 9.5.2. Когда использовать

<span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">selector: execution-tenant</span>`<span style="white-space: pre-wrap;">, когда нужно применить правило ко </span>****всем хостам****<span style="white-space: pre-wrap;"> в тенанте, а не к конкретным активам из алерта/инцидента.</span>

****Типичные сценарии:****

- Создание правила запрета на запуск файла по хешу (чтобы файл не запустился ни на одном хосте)
- Применение YARA-правил ко всем хостам
- Глобальная блокировка IOC

### 9.5.3. Пример из документации (\[KL\] P004)

```json
{
  "action": {
    "function": {
      "type": "addFilePreventionRules",
      "assets": {
        "selector": "execution-tenant"
      },
      "params": {
        "files": "${[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == \"SB\"; .)) | .Hashes | map(.Value)] | flatten}",
        "notify": true
      }
    }
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">assets: {"selector": "execution-tenant"}</span>`<span style="white-space: pre-wrap;"> — применить правило ко всему тенанту</span>
- `<span class="editor-theme-code">params.files</span>`<span style="white-space: pre-wrap;"> — массив хешей для блокировки</span>
- `<span class="editor-theme-code">params.notify: true</span>`<span style="white-space: pre-wrap;"> — отправить уведомление о создании правила</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

## 9.6. Разбор 5 самых частых действий

### 9.6.1. deleteFile — Удаление файла

****Назначение:****<span style="white-space: pre-wrap;"> Удаление вредоносного файла с хоста.</span>

****Параметры:****

- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — массив ID хостов</span>
- `<span class="editor-theme-code">params.path</span>`<span style="white-space: pre-wrap;"> — путь к файлу для удаления</span>

****Пример:****

```json
{
  "action": {
    "function": {
      "type": "deleteFile",
      "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}",
      "params": {
        "path": "${alert.Observables[] | select(.Type == \"filepath\") | .Value}"
      }
    }
  },
  "onError": "continue"
}
```

****Особенности:****

- Требует наличия агента KES на хосте
- Файл удаляется безвозвратно
- <span style="white-space: pre-wrap;">Рекомендуется </span>`<span class="editor-theme-code">onError: "continue"</span>`, чтобы не прерывать плейбук, если файл уже удалён

### 9.6.2. isolateHost — Изоляция хоста

****Назначение:****<span style="white-space: pre-wrap;"> Включение сетевой изоляции хоста (блокировка всех сетевых соединений, кроме связи с сервером управления).</span>

****Параметры:****

- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — массив ID хостов</span>
- `<span class="editor-theme-code">params.exclusions</span>`<span style="white-space: pre-wrap;"> — список исключений (IP-адреса, с которыми разрешена связь)</span>
- `<span class="editor-theme-code">params.exclusionsConflictBehavior</span>`<span style="white-space: pre-wrap;"> — поведение при конфликте: </span>`<span class="editor-theme-code">replace</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">merge</span>`
- `<span class="editor-theme-code">params.isolationTimeoutSec</span>`<span style="white-space: pre-wrap;"> — таймаут изоляции в секундах</span>

****Пример из документации (\[KL\] "Playbook for checking external IP addresses"):****

```json
{
  "action": {
    "function": {
      "type": "netIsolateOn",
      "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
      "params": {
        "exclusions": [],
        "exclusionsConflictBehavior": "replace",
        "isolationTimeoutSec": 28800
      }
    }
  },
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">isolationTimeoutSec: 28800</span>`<span style="white-space: pre-wrap;"> — изоляция на 8 часов (28800 секунд)</span>
- `<span class="editor-theme-code">manualApprove</span>`<span style="white-space: pre-wrap;"> — требуется ручное подтверждение аналитика</span>
- `<span class="editor-theme-code">emailNotifications</span>`<span style="white-space: pre-wrap;"> — отправить email-уведомление с задержкой 10 минут</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

### 9.6.3. addFilePreventionRules — Создание правила запрета

****Назначение:****<span style="white-space: pre-wrap;"> Создание правила, запрещающего запуск файлов с указанными хешами.</span>

****Параметры:****

- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — массив ID хостов или </span>`<span class="editor-theme-code">{"selector": "execution-tenant"}</span>`<span style="white-space: pre-wrap;"> для применения ко всему тенанту</span>
- `<span class="editor-theme-code">params.files</span>`<span style="white-space: pre-wrap;"> — массив хешей (MD5 или SHA256)</span>
- `<span class="editor-theme-code">params.notify</span>`<span style="white-space: pre-wrap;"> — отправлять ли уведомление (true/false)</span>

****Пример из документации (\[KL\] P004):****

```json
{
  "action": {
    "function": {
      "type": "addFilePreventionRules",
      "assets": {
        "selector": "execution-tenant"
      },
      "params": {
        "files": "${[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == \"SB\"; .)) | .Hashes | map(.Value)] | flatten}",
        "notify": true
      }
    }
  },
  "onError": "stop"
}
```

****Особенности:****

- Поддерживаются хеши MD5 и SHA256
- <span style="white-space: pre-wrap;">Рекомендуется использовать </span>`<span class="editor-theme-code">selector: execution-tenant</span>`<span style="white-space: pre-wrap;"> для глобального применения</span>
- <span style="white-space: pre-wrap;">Рекомендуется </span>`<span class="editor-theme-code">onError: "stop"</span>`, чтобы прервать плейбук, если правило не создано

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

### 9.6.4. blockLDAPAccount — Блокировка учётной записи

****Назначение:****<span style="white-space: pre-wrap;"> Блокировка учётной записи пользователя в Active Directory.</span>

****Параметры:****

- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — массив ID пользователей</span>

****Пример из документации (\[KL\] P002):****

```json
{
  "action": {
    "function": {
      "type": "blockLDAPAccount",
      "assets": "${[ incident.Alerts[] | select(.OriginalEvents[] | .ExternalID == \"R050\") | .Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
    }
  },
  "onError": "stop"
}
```

****Разбор:****

- Извлекает ID пользователей-атакующих из алертов инцидента
- Фильтрует только алерты от правила корреляции R050 (очистка журналов Windows)
- Блокирует учётные записи атакующих

****Требования:****

- Настроена интеграция с Active Directory

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

### 9.6.5. iocsEnrichment — Обогащение через Kaspersky TIP

****Назначение:****<span style="white-space: pre-wrap;"> Отправка наблюдаемых объектов в Kaspersky Threat Intelligence Portal для получения дополнительной информации об угрозах.</span>

****Параметры:****

- `<span class="editor-theme-code">params.observables</span>`<span style="white-space: pre-wrap;"> — массив наблюдаемых объектов в формате </span>`<span class="editor-theme-code">[{"type": "ip", "value": "1.2.3.4"}, ...]</span>`
- `<span class="editor-theme-code">params.fullEnrichment</span>`<span style="white-space: pre-wrap;"> — запрашивать все записи (</span>`<span class="editor-theme-code">true</span>`) или только 100 самых популярных (`<span class="editor-theme-code">false</span>`)

****Пример из документации (\[KL\] "Playbook for checking external IP addresses"):****

```json
{
  "action": {
    "function": {
      "type": "iocsEnrichment",
      "params": {
        "fullEnrichment": true,
        "observables": "${[incident.Alerts[] | .Observables[] | {\"type\": .Type, \"value\": .Value} | select(.type == \"ip\" and (.value | test(\"^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)\") | not))] | unique_by(.value)}"
      }
    }
  },
  "onError": "stop",
  "timeout": {
    "scheduleToCloseTimeout": "24h"
  }
}
```

****Разбор:****

- Извлекает все внешние IP-адреса из наблюдаемых объектов инцидента
- Отправляет их в Kaspersky TIP
- `<span class="editor-theme-code">fullEnrichment: true</span>`<span style="white-space: pre-wrap;"> — запрашивать все записи</span>
- `<span class="editor-theme-code">unique_by(.value)</span>`<span style="white-space: pre-wrap;"> — оставить только уникальные IP</span>

****Требования:****

- Настроена интеграция с Kaspersky TIP или OpenTIP
- Лицензия на использование TIP

****Результат:****

- Обогащённые данные сохраняются в инциденте
- Доступны в деталях алерта/инцидента
- <span style="white-space: pre-wrap;">Можно использовать для принятия решений (например, изоляция хоста при </span>`<span class="editor-theme-code">threatScore > 80</span>`)

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Обогащение данных через Kaspersky TIP» и 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

## 9.7. Практические рекомендации

### 9.7.1. Выбирайте правильное действие для сценария

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендуемое действие

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление вредоносного файла

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">deleteFile</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файла по хешу

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;"> с </span>`<span class="editor-theme-code">selector: execution-tenant</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изоляция заражённого хоста

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">isolateHost</span>`<span style="white-space: pre-wrap;"> с </span>`<span class="editor-theme-code">manualApprove</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка учётной записи атакующего

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">blockLDAPAccount</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сбор доказательств для расследования

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getForensics</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение данных о внешних IP

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">iocsEnrichment</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Завершение подозрительного процесса

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">killProcess</span>`

</td></tr></tbody></table>

### 9.7.2. Настраивайте обработку ошибок

- <span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">onError: "stop"</span>`<span style="white-space: pre-wrap;"> для критичных действий (блокировка учётной записи, создание правила запрета)</span>
- <span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">onError: "continue"</span>`<span style="white-space: pre-wrap;"> для некритичных действий (удаление файла, сбор форензики)</span>

### 9.7.3. Требуйте подтверждения для опасных действий

<span style="white-space: pre-wrap;">Для деструктивных действий (изоляция хоста, блокировка учётной записи) настраивайте </span>`<span class="editor-theme-code">manualApprove</span>`:

```json
{
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

### 9.7.4. Используйте глобальные правила для массовых блокировок

<span style="white-space: pre-wrap;">Если нужно заблокировать файл на всех хостах, используйте </span>`<span class="editor-theme-code">selector: execution-tenant</span>`:

```json
{
  "assets": {
    "selector": "execution-tenant"
  }
}
```

### 9.7.5. Проверяйте требования к интеграциям

Перед использованием действий проверьте, что настроены необходимые интеграции:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требования

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">blockLDAPAccount</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">unblockLDAPAccount</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">resetLDAPPassword</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Интеграция с Active Directory

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">assignKasapGroup</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Интеграция с KASAP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">iocsEnrichment</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Интеграция с Kaspersky TIP или OpenTIP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действия KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наличие агента KES/KATA на хосте

</td></tr></tbody></table>

---

</details>---

### 10. Тестирование и отладка

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-8"><summary></summary>

В этом разделе разберём, как безопасно протестировать плейбук перед переводом в продуктивную среду: какие режимы тестирования доступны, где смотреть результаты выполнения, как интерпретировать статусы и как прервать работу плейбука.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Прерывание работы плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий»

---

## 10.1. Режим «Обучение» — безопасный тест

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 249249), режим </span>****«Обучение»****<span style="white-space: pre-wrap;"> — это специальный режим работы плейбука, при котором система находит соответствующие алерты или инциденты, но </span>****не выполняет****<span style="white-space: pre-wrap;"> действия по реагированию автоматически.</span>

### 10.1.1. Как работает режим «Обучение»

1. Плейбук находит алерт или инцидент, соответствующий триггеру.
2. <span style="white-space: pre-wrap;">Вместо выполнения действий плейбук создаёт </span>****«Запрос на подтверждение»****<span style="white-space: pre-wrap;"> для аналитика.</span>
3. Аналитик просматривает, какие действия планировалось выполнить, и принимает решение:
    - ****Подтвердить****<span style="white-space: pre-wrap;"> — плейбук выполнит действия</span>
    - ****Отклонить****<span style="white-space: pre-wrap;"> — запуск отменяется</span>

### 10.1.2. Когда использовать режим «Обучение»

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тестирование нового плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Проверка корректности триггера

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отладка jq-выражений в алгоритме

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Проверка перед переводом в «Автоматический»

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Продуктивная эксплуатация отработанного сценария

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Автоматический»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разовое расследование

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Ручной»

</td></tr></tbody></table>

### 10.1.3. Преимущества режима «Обучение»

- ****Безопасность:****<span style="white-space: pre-wrap;"> деструктивные действия (удаление файлов, изоляция хостов) не выполняются автоматически</span>
- ****Визуализация:****<span style="white-space: pre-wrap;"> аналитик видит, какие действия планировалось выполнить и с какими параметрами</span>
- ****Обучение:****<span style="white-space: pre-wrap;"> новые аналитики могут изучать работу плейбуков без риска повлиять на инфраструктуру</span>
- ****Отладка:****<span style="white-space: pre-wrap;"> можно проверить корректность jq-выражений и логику алгоритма</span>

### 10.1.4. Время ожидания подтверждения

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 249275), по умолчанию запрос на подтверждение действует </span>****60 минут****<span style="white-space: pre-wrap;">. Если аналитик не подтверждает запуск в течение этого времени, запрос автоматически отменяется со статусом </span>****«Истекло время подтверждения»****.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

---

## 10.2. Тестовый режим (эмуляция запуска плейбука)

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 303867), </span>****тестовый режим****<span style="white-space: pre-wrap;"> — это способ проверки плейбука, при котором система обрабатывает выбранные алерты или инциденты, но </span>****не выполняет****<span style="white-space: pre-wrap;"> действия по реагированию с активами.</span>

### 10.2.1. Отличие от режима «Обучение»

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Характеристика

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тестовый режим (эмуляция)

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический запуск****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да (при срабатывании триггера)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет (запускается вручную)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Создание запроса на подтверждение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Выполнение действий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">После подтверждения — да

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Никогда

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Назначение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тестирование в продуктивной среде

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отладка логики плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Где сохраняются результаты****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В «История реагирований» общего раздела

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В «История реагирований» СВОЙСТВ плейбука

</td></tr></tbody></table>

### 10.2.2. Роли для запуска в тестовом режиме

Согласно официальной документации (раздел 303867), запускать плейбук в тестовом режиме могут пользователи со следующими ролями:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность запуска

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)».</span></p>

### 10.2.3. Процесс запуска в тестовом режиме

Согласно официальной документации, процесс состоит из следующих шагов:

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Выбрать плейбук и нажать кнопку </span>****«Запустить в тестовом режиме»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Выбрать алерт или инцидент, на котором будет выполняться эмуляция.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Опционально: включить опцию </span>****«Выберите целевые объекты»****<span style="white-space: pre-wrap;"> для выбора конкретных активов и наблюдаемых объектов.</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> Нажать </span>****«Запустить»****.

****Шаг 6.****<span style="white-space: pre-wrap;"> Просмотреть результат в </span>****«История реагирований»****<span style="white-space: pre-wrap;"> свойств плейбука.</span>

### 10.2.4. Критическое отличие в сохранении результатов

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Согласно официальной документации (раздел 303867), результаты тестового режима сохраняются в </span>****«История реагирований» СВОЙСТВ плейбука****<span style="white-space: pre-wrap;"> и </span>****НЕ отображаются****<span style="white-space: pre-wrap;"> в общем разделе </span>****«История реагирований»****<span style="white-space: pre-wrap;"> (Мониторинг → История реагирований).</span></p>

Это означает, что для просмотра результатов эмуляции необходимо:

1. Открыть свойства плейбука
2. Перейти в раздел «История реагирований» внутри свойств плейбука
3. Просмотреть результаты там

### 10.2.5. Назначение тестового режима

Согласно официальной документации, тестовый режим используется для:

- <span style="white-space: pre-wrap;">Проверки логики плейбука </span>****без выполнения реальных действий****<span style="white-space: pre-wrap;"> с активами</span>
- Отладки jq-выражений в алгоритме
- Проверки алгоритмов и триггеров перед переводом в продуктивную среду

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)».</span></p>

---

## 10.3. История реагирований

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 249273), </span>****«История реагирований»****<span style="white-space: pre-wrap;"> — это раздел, в котором отображаются результаты всех запусков плейбуков и действий по реагированию.</span>

### 10.3.1. Где находится «История реагирований»

<span style="white-space: pre-wrap;">В системе есть </span>****два места****<span style="white-space: pre-wrap;"> для просмотра истории:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Место

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Путь

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Что отображается

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Общий раздел****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Мониторинг → История реагирований

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Результаты всех запусков плейбуков в продуктивном режиме

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Свойства плейбука****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбуки → \[выбрать плейбук\] → История реагирований

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Результаты запусков конкретного плейбука, </span>****включая тестовый режим****

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований».</span></p>

### 10.3.2. Структура таблицы «История реагирований»

Согласно официальной документации, таблица содержит следующие столбцы:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Столбец

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название действия по реагированию

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параметры реагирования****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметры, переданные в действие

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Начало****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время начала выполнения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Конец****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время завершения выполнения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****ID алерта или инцидента****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ссылка на детали алерта/инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Запущено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя пользователя, запустившего плейбук

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подтверждающий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя пользователя, подтвердившего запуск (скрыт по умолчанию)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Время подтверждения****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время подтверждения/отклонения (скрыт по умолчанию)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Статус****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус выполнения

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований».</span></p>

### 10.3.3. Статусы выполнения

Согласно официальной документации, плейбук может находиться в одном из следующих статусов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ожидание подтверждения****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук ожидает одобрения аналитика

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****В обработке****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнение действий в процессе

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Успешно****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Все действия выполнены успешно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Предупреждение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнено с предупреждениями

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ошибка****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнено с ошибками

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Прервано****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь прервал выполнение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Истекло время подтверждения****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Время ожидания подтверждения истекло

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Отклонено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь отклонил запуск

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований».</span></p>

### 10.3.4. Просмотр деталей запуска

Согласно официальной документации:

- <span style="white-space: pre-wrap;">Можно нажать на </span>****статус****, чтобы открыть окно с результатом запуска
- ****Идентификатор запуска****<span style="white-space: pre-wrap;"> используется техподдержкой для анализа проблем</span>
- <span style="white-space: pre-wrap;">Данные в «История реагирований» хранятся </span>****72 часа****

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований».</span></p>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Если нужно сохранить информацию о запуске для дальнейшего анализа (например, для отправки в техподдержку), сделайте это в течение 72 часов, так как данные будут автоматически удалены.</span></p>

---

## 10.4. Прерывание работы плейбуков

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 264288), пользователь может прервать выполнение плейбука, находящегося в статусе </span>****«В обработке»****<span style="white-space: pre-wrap;"> или </span>****«Ожидание подтверждения»****.

### 10.4.1. Как прервать выполнение

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → История реагирований****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти плейбук в статусе «В обработке» или «Ожидание подтверждения».</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажать кнопку </span>****«Прервать»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Подтвердить прерывание.</span>

<span style="white-space: pre-wrap;">После прерывания плейбук получает статус </span>****«Прервано»****.

### 10.4.2. Когда прерывать выполнение

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук выполняется слишком долго

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обнаружена ошибка в алгоритме

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт/инцидент оказался ложным

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нужно запустить другую версию плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук успешно выполняется

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Не прерывать

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Прерывание работы плейбуков».</span></p>

---

## 10.5. Типичные сценарии отладки

### 10.5.1. Сценарий 1: Плейбук не срабатывает автоматически

****Симптом:****<span style="white-space: pre-wrap;"> Плейбук в режиме «Автоматический» не запускается при появлении алерта/инцидента.</span>

****Диагностика:****

1. <span style="white-space: pre-wrap;">Проверьте, что плейбук </span>****опубликован****<span style="white-space: pre-wrap;"> (не в статусе «Черновик»).</span>
2. Проверьте, что область действия плейбука соответствует типу объекта (алерт или инцидент).
3. <span style="white-space: pre-wrap;">Проверьте синтаксис триггера через кнопку </span>****«Найти»****.
4. Убедитесь, что алерт/инцидент соответствует условиям триггера.
5. Проверьте, что плейбук не прерывается из-за ошибки в алгоритме.

****Решение:****

- Исправить синтаксис триггера
- Проверить, что алерт/инцидент соответствует условиям
- Перевести плейбук в режим «Обучение» для тестирования

### 10.5.2. Сценарий 2: Плейбук запускается, но не выполняет действия

****Симптом:****<span style="white-space: pre-wrap;"> Плейбук запускается, но в «История реагирований» отображается статус «Ошибка».</span>

****Диагностика:****

1. <span style="white-space: pre-wrap;">Открыть </span>****«История реагирований»****<span style="white-space: pre-wrap;"> и найти проблемный запуск.</span>
2. <span style="white-space: pre-wrap;">Нажать на статус </span>****«Ошибка»****<span style="white-space: pre-wrap;"> для просмотра деталей.</span>
3. Проверить текст ошибки.
4. Проверить jq-выражения в алгоритме.

****Типичные причины:****

- <span style="white-space: pre-wrap;">Неправильный регистр в jq-выражениях (например, </span>`<span class="editor-theme-code">alert.assets[]</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">alert.Assets[]</span>`)
- Пустой массив активов (нет хостов в алерте/инциденте)
- Ошибка в параметрах действия
- Отсутствие необходимых интеграций (Active Directory, Kaspersky TIP)

****Решение:****

- Исправить jq-выражения с учётом регистра
- Добавить проверки на пустые массивы
- Настроить необходимые интеграции

### 10.5.3. Сценарий 3: Плейбук выполняется, но не на тех объектах

****Симптом:****<span style="white-space: pre-wrap;"> Плейбук запускается, но действия применяются к другим хостам или пользователям.</span>

****Диагностика:****

1. <span style="white-space: pre-wrap;">Проверить jq-выражение в параметре </span>`<span class="editor-theme-code">assets</span>`.
2. Убедиться, что выражение извлекает правильные ID.
3. Проверить, что используется правильный ключевой слово (`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident</span>`).

****Типичные причины:****

- <span style="white-space: pre-wrap;">Использование </span>`<span class="editor-theme-code">alert.Assets[]</span>`<span style="white-space: pre-wrap;"> в плейбуке с областью «Инцидент» (или наоборот)</span>
- <span style="white-space: pre-wrap;">Неправильная фильтрация по </span>`<span class="editor-theme-code">.Type</span>`<span style="white-space: pre-wrap;"> (например, </span>`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">Type</span>`)
- <span style="white-space: pre-wrap;">Отсутствие фильтрации по </span>`<span class="editor-theme-code">.IsAttacker</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">.IsVictim</span>`

****Решение:****

- Исправить ключевое слово в соответствии с областью действия
- Проверить регистр полей
- Добавить правильные фильтры

### 10.5.4. Сценарий 4: Время подтверждения истекло

****Симптом:****<span style="white-space: pre-wrap;"> Плейбук в режиме «Обучение» не выполняется, статус «Истекло время подтверждения».</span>

****Диагностика:****

1. Проверить, что аналитик получил уведомление о необходимости подтверждения.
2. Проверить, что у аналитика есть необходимая роль для подтверждения.
3. Проверить настройки email-уведомлений.

****Решение:****

- Увеличить время ожидания подтверждения в настройках плейбука
- Настроить email-уведомления для быстрого реагирования
- Назначить ответственных аналитиков для подтверждения

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

---

## 10.6. Чек-лист перед переводом в продуктивную среду

Перед переводом плейбука из режима «Обучение» в «Автоматический» рекомендуется выполнить следующие проверки:

### 10.6.1. Проверка триггера

- Триггер проходит проверку синтаксиса (нет красной подсветки)
- Кнопка «Найти» возвращает ожидаемые алерты/инциденты
- Триггер не использует «тяжёлые» поля (`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Extra</span>`) без необходимости
- <span style="white-space: pre-wrap;">Для автоматических плейбуков добавлено </span>`<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> (если нужно срабатывать только на новых объектах)</span>

### 10.6.2. Проверка алгоритма

- Алгоритм содержит все необходимые действия
- jq-выражения используют правильный регистр (проверка по таблицам из Раздела 5)
- jq-выражения возвращают непустые массивы (проверка через тестовый режим)
- <span style="white-space: pre-wrap;">Для критичных действий настроено </span>`<span class="editor-theme-code">onError: "stop"</span>`
- <span style="white-space: pre-wrap;">Для некритичных действий настроено </span>`<span class="editor-theme-code">onError: "continue"</span>`
- <span style="white-space: pre-wrap;">Для опасных действий настроено </span>`<span class="editor-theme-code">manualApprove</span>`

### 10.6.3. Проверка в тестовом режиме

- Плейбук запущен в тестовом режиме на реальном алерте/инциденте
- Результаты в «История реагирований» свойств плейбука показывают ожидаемое поведение
- Все jq-выражения возвращают корректные данные
- Действия применяются к правильным объектам

### 10.6.4. Проверка в режиме «Обучение»

- Плейбук переведён в режим «Обучение»
- При появлении соответствующего алерта/инцидента создаётся запрос на подтверждение
- После подтверждения плейбук выполняется успешно
- В «История реагирований» отображается статус «Успешно»

### 10.6.5. Проверка интеграций

- Для действий Active Directory настроена интеграция с AD
- <span style="white-space: pre-wrap;">Для действия </span>`<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;"> настроена интеграция с Kaspersky TIP</span>
- <span style="white-space: pre-wrap;">Для действия </span>`<span class="editor-theme-code">assignKasapGroup</span>`<span style="white-space: pre-wrap;"> настроена интеграция с KASAP</span>
- На целевых хостах установлены агенты KES/KATA

### 10.6.6. Проверка ролей

- У аналитиков есть необходимые роли для запуска плейбука
- <span style="white-space: pre-wrap;">У аналитиков есть необходимые роли для подтверждения (если настроено </span>`<span class="editor-theme-code">manualApprove</span>`)

---

</details>---

### 11. Запуск и управление

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-9"><summary></summary>

В этом разделе разберём, как запускать плейбуки вручную, как настраивать ручное подтверждение для опасных действий, как управлять версиями плейбуков и как изменять или удалять плейбуки.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий»
- Официальная справка Kaspersky EDR Expert 8.1, разделы 302860, 303374, 303375 (управление версиями)
- Официальная справка Kaspersky EDR Expert 8.1, разделы 249268, 249270 (изменение и удаление)

---

## 11.1. Способы запуска плейбуков

Согласно официальной документации (раздел 249249), в Kaspersky EDR Expert существует несколько способов запуска плейбуков:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Способ

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический запуск****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук срабатывает по триггеру при обнаружении соответствующих алертов/инцидентов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для отработанных сценариев

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручной запуск для алерта/инцидента****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик вручную выбирает алерт/инцидент и запускает плейбук

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для разовых операций

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Запуск для выбранных объектов****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук запускается для конкретных активов и наблюдаемых объектов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для точечных операций

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Тестовый режим (эмуляция)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук обрабатывает объекты, но не выполняет действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для отладки

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span>

---

## 11.2. Ручной запуск для алерта или инцидента

Согласно официальной документации (раздел 249272), ручной запуск позволяет аналитику выбрать конкретный алерт или инцидент и запустить для него плейбук.

### 11.2.1. Роли для ручного запуска

Согласно официальной документации, запускать плейбуки вручную могут пользователи со следующими ролями:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность запуска

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную».</span></p>

### 11.2.2. Запуск для алерта

Согласно официальной документации, процесс состоит из следующих шагов:

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Алерты****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти нужный алерт и нажать на его идентификатор для открытия деталей.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> В панели действий выбрать пункт </span>****«Выбрать плейбук»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Выбрать плейбук из списка доступных.</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> Нажать </span>****«Запустить»****.

****Шаг 6.****<span style="white-space: pre-wrap;"> Плейбук запускается, статус отображается в разделе </span>****«История реагирований»****<span style="white-space: pre-wrap;"> со статусом </span>****«В обработке»****.

### 11.2.3. Запуск для инцидента

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Инциденты → XDR-инциденты****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти нужный инцидент и нажать на его идентификатор.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> В панели действий выбрать </span>****«Выбрать плейбук»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Выбрать плейбук из списка.</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> Нажать </span>****«Запустить»****.

### 11.2.4. Поведение при уже запущенном плейбуке

Согласно официальной документации (раздел 249272), если для алерта/инцидента уже запущен плейбук, система предлагает три варианта:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Вариант

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подождите и запустите****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый экземпляр плейбука запускается после завершения текущего

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда важно дождаться завершения текущего запуска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Прервать и запустить новый****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текущий запуск прерывается, начинается новый

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда актуальна только последняя информация

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Закрыть****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск отменяется

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда запуск был ошибочным

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную».</span></p>

---

## 11.3. Запуск для выбранных объектов

Согласно официальной документации (раздел 281686), плейбук можно запустить для конкретных активов и наблюдаемых объектов, выбранных аналитиком.

### 11.3.1. Требования к плейбуку

Для запуска плейбука для выбранных объектов необходимо:

1. <span style="white-space: pre-wrap;">Плейбук должен иметь область действия </span>****«Алерт»****<span style="white-space: pre-wrap;"> или </span>****«Инцидент»****.
2. <span style="white-space: pre-wrap;">Плейбук должен работать в режиме </span>****«Ручной»****.
3. <span style="white-space: pre-wrap;">В алгоритме плейбука должны использоваться jq-выражения для обращения к входным данным через </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

### 11.3.2. Структура входных данных

Согласно официальной документации, при запуске для выбранных объектов плейбук получает входные данные в следующем формате:

```json
{
  "input": {
    "observables": [
      {"type": "ip", "value": "127.0.0.1"},
      {"type": "ip", "value": "127.0.0.2"},
      {"type": "md5", "value": "29f975b01f762f1a6d2fe1b33b8e3e6e"}
    ],
    "assets": [
      {
        "ID": "c13a6983-0c40-4986-ab30-e85e49f98114",
        "Name": "VIM-W10-64-01",
        "Type": "host"
      }
    ]
  }
}
```

****Ключевые особенности:****

- <span style="white-space: pre-wrap;">Наблюдаемые объекты доступны через </span>`<span class="editor-theme-code">.input.observables[]</span>`
- <span style="white-space: pre-wrap;">Активы доступны через </span>`<span class="editor-theme-code">.input.assets[]</span>`
- <span style="white-space: pre-wrap;">В операционных данных используется </span>****строчный регистр****<span style="white-space: pre-wrap;"> (</span>`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">value</span>`<span style="white-space: pre-wrap;">, а не </span>`<span class="editor-theme-code">Type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Value</span>`)

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

### 11.3.3. Пример jq-выражения для работы с выбранными объектами

Согласно официальной документации, пример jq-выражения для извлечения IP-адресов из выбранных наблюдаемых объектов:

```
${ "-ip " + ([.input.observables[] | select(.type == "ip")] | map(.value) | join(",")) }
```

****Разбор:****

- `<span class="editor-theme-code">.input.observables[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем наблюдаемым объектам</span>
- `<span class="editor-theme-code">select(.type == "ip")</span>`<span style="white-space: pre-wrap;"> — оставить только IP-адреса</span>
- `<span class="editor-theme-code">map(.value)</span>`<span style="white-space: pre-wrap;"> — извлечь значения</span>
- `<span class="editor-theme-code">join(",")</span>`<span style="white-space: pre-wrap;"> — объединить в строку через запятую</span>

****Результат:****<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">-ip 127.0.0.1,127.0.0.2</span>`

### 11.3.4. Пример использования в действии

<span style="white-space: pre-wrap;">Согласно официальной документации, пример действия </span>`<span class="editor-theme-code">executeCustomScript</span>`, использующего выбранные объекты:

```json
{
  "action": {
    "function": {
      "type": "executeCustomScript",
      "params": {
        "commandLine": "./script.py",
        "commandLineParameters": "${ \"-ip \" + ([.input.observables[] | select(.type == \"ip\")] | map(.value) | join(\",\")) }",
        "workingDirectory": "/folder/with/script"
      }
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

### 11.3.5. Критическое предупреждение

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Согласно официальной документации (раздел 281686), если объекты не указаны в алгоритме плейбука через jq-выражения, они будут </span>****проигнорированы****<span style="white-space: pre-wrap;">. Это означает, что даже если аналитик выбрал объекты при запуске, плейбук их не использует, если в алгоритме нет обращения к </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">.input.observables</span>`.</p>

### 11.3.6. Процесс запуска

****Шаг 1.****<span style="white-space: pre-wrap;"> Создать плейбук с областью действия «Алерт» или «Инцидент» и режимом «Ручной».</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> В алгоритме использовать jq-выражения для обращения к </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`.

****Шаг 3.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Алерты****<span style="white-space: pre-wrap;"> (или </span>****Инциденты****).

****Шаг 4.****<span style="white-space: pre-wrap;"> Выбрать алерт/инцидент и нажать </span>****«Выбрать плейбук»****.

****Шаг 5.****<span style="white-space: pre-wrap;"> Включить опцию </span>****«Выберите целевые объекты»****.

****Шаг 6.****<span style="white-space: pre-wrap;"> Выбрать активы и наблюдаемые объекты.</span>

****Шаг 7.****<span style="white-space: pre-wrap;"> Нажать </span>****«Запустить»****.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

---

## 11.4. Настройка ручного подтверждения

Согласно официальной документации (раздел 249275), для опасных действий можно настроить требование ручного подтверждения перед выполнением.

### 11.4.1. Когда использовать ручное подтверждение

Согласно официальной документации, ручное подтверждение рекомендуется для следующих действий:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Причина

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Перемещение устройств в другую группу администрирования

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение структуры управления

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Помещение файлов на карантин

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Потенциальная потеря данных

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Включение/выключение сетевой изоляции

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка сетевых соединений

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на учётные записи через Active Directory

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка пользователей

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Длительные операции

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

### 11.4.2. Настройка в JSON-алгоритме

<span style="white-space: pre-wrap;">Согласно официальной документации, ручное подтверждение настраивается через параметр </span>`<span class="editor-theme-code">manualApprove</span>`<span style="white-space: pre-wrap;"> в шаге действия.</span>

****Пример 1: Включить подтверждение (по умолчанию 60 минут)****

```json
{
  "action": {
    "function": {
      "type": "isolateHost",
      "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}"
    }
  },
  "manualApprove": true
}
```

****Пример 2: Настраиваемое время подтверждения****

```json
{
  "action": {
    "function": {
      "type": "isolateHost"
    }
  },
  "manualApprove": {
    "timeout": "20h"
  }
}
```

****Пример 3: Время с минутами****

```json
{
  "manualApprove": {
    "timeout": "2h30m"
  }
}
```

### 11.4.3. Настройка email-уведомлений

Согласно официальной документации, можно настроить отправку email-уведомлений о необходимости подтверждения.

****Пример 4: Включить email-уведомления****

```json
{
  "manualApprove": {
    "emailNotifications": {
      "enabled": true
    }
  }
}
```

****Пример 5: Email-уведомление с задержкой****

```json
{
  "manualApprove": {
    "emailNotifications": {
      "enabled": true,
      "delay": "20m"
    }
  }
}
```

****Параметры email-уведомлений:****

- `<span class="editor-theme-code">enabled</span>`<span style="white-space: pre-wrap;"> — включить уведомления (true/false)</span>
- `<span class="editor-theme-code">delay</span>`<span style="white-space: pre-wrap;"> — задержка перед отправкой (например, </span>`<span class="editor-theme-code">20m</span>`<span style="white-space: pre-wrap;"> — 20 минут)</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

### 11.4.4. Полный пример из документации

Согласно официальной документации (\[KL\] "Playbook for checking external IP addresses"), полный пример настройки ручного подтверждения:

```json
{
  "action": {
    "function": {
      "type": "netIsolateOn",
      "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
      "params": {
        "exclusions": [],
        "exclusionsConflictBehavior": "replace",
        "isolationTimeoutSec": 28800
      }
    }
  },
  "onError": "stop",
  "timeout": {
    "scheduleToCloseTimeout": "24h"
  },
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">manualApprove.timeout: "60m"</span>`<span style="white-space: pre-wrap;"> — время ожидания подтверждения 60 минут</span>
- `<span class="editor-theme-code">emailNotifications.enabled: true</span>`<span style="white-space: pre-wrap;"> — включить email-уведомления</span>
- `<span class="editor-theme-code">emailNotifications.delay: "10m"</span>`<span style="white-space: pre-wrap;"> — отправить email через 10 минут после создания запроса</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

## 11.5. Подтверждение и отклонение плейбуков

Согласно официальной документации (раздел 264272), после запуска плейбука или действия с ручным подтверждением аналитик должен подтвердить или отклонить запуск.

### 11.5.1. Роли для подтверждения

Согласно официальной документации, подтверждать плейбуки и действия могут пользователи со следующими ролями:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект подтверждения

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роли

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Плейбуки****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор, Аналитик 1-го уровня, Аналитик 2-го уровня, Администратор тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действия по реагированию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор, Подтверждающий, Администратор тенанта

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий».</span></p>

### 11.5.2. Процесс подтверждения

****Шаг 1.****<span style="white-space: pre-wrap;"> Получить уведомление в верхней части консоли OSMP или по email.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Нажать на уведомление или перейти в раздел </span>****«Запросы о подтверждении»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Выбрать плейбук или действие из списка.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Просмотреть параметры запуска (какие действия, для каких объектов).</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> Нажать </span>****«Одобрить»****<span style="white-space: pre-wrap;"> или </span>****«Отклонить»****.

### 11.5.3. Таблица «Запросы о подтверждении»

Согласно официальной документации, таблица содержит следующие столбцы:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Столбец

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Время запроса****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время создания запроса

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Срок утверждения****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дедлайн для подтверждения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Плейбук****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действие по реагированию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название действия (если подтверждается конкретное действие)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Активы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Количество активов, для которых выполняется действие

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параметры реагирования****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметры, переданные в действие

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****ID алерта или инцидента****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ссылка на детали алерта/инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Тенант****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тенант, к которому относится запрос

</td></tr></tbody></table>

### 11.5.4. Поведение при истечении времени

Согласно официальной документации:

- Если время подтверждения истекло, запуск автоматически отменяется
- <span style="white-space: pre-wrap;">Статус в «История реагирований» — </span>****«Истекло время подтверждения»****
- Действия не выполняются

### 11.5.5. Подтверждение для конкретных активов

Согласно официальной документации, при подтверждении действий по реагированию можно выбрать, для каких именно активов выполнять действие:

1. Открыть запрос на подтверждение.
2. В списке активов снять галочки с тех, для которых действие не нужно.
3. <span style="white-space: pre-wrap;">Нажать </span>****«Одобрить»****.

Действие выполнится только для выбранных активов.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий».</span></p>

---

## 11.6. Управление версиями плейбуков

Согласно официальной документации (раздел 302860), Kaspersky EDR Expert автоматически хранит историю версий плейбуков.

### 11.6.1. Когда создаётся новая версия

Согласно официальной документации, новая версия создаётся автоматически в следующих случаях:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Событие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Результат

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создание плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создаётся версия 1

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сохранение изменений в существующем плейбуке

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создаётся новая версия с инкрементом номера

</td></tr></tbody></table>

### 11.6.2. Просмотр истории версий

Согласно официальной документации, для просмотра истории версий:

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Выбрать плейбук.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> В правой панели нажать </span>****«История версий»****.

Отобразится список всех версий с датами и авторами изменений.

### 11.6.3. Сравнение версий

Согласно официальной документации (раздел 303374), можно сравнить две версии плейбука, чтобы увидеть различия.

****Процесс:****

****Шаг 1.****<span style="white-space: pre-wrap;"> Открыть историю версий плейбука.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Выбрать две версии для сравнения (удерживая Ctrl или Shift).</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажать </span>****«Сравнить»****.

Система отобразит различия в параметрах, триггере и алгоритме.

### 11.6.4. Восстановление предыдущей версии

Согласно официальной документации (раздел 303375), можно восстановить предыдущую версию плейбука в любое время.

****Процесс:****

****Шаг 1.****<span style="white-space: pre-wrap;"> Открыть историю версий плейбука.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти нужную версию.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажать </span>****«Восстановить»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Подтвердить восстановление.</span>

Система создаст новую версию с содержимым выбранной старой версии.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 302860, 303374, 303375.</span></p>

---

## 11.7. Изменение плейбуков

Согласно официальной документации (раздел 249268), изменять плейбуки могут пользователи с соответствующими ролями.

### 11.7.1. Роли для изменения

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность изменения

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span></p>

### 11.7.2. Что можно изменить

Согласно официальной документации, можно изменить:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текстовое описание

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим работы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматический / Обучение / Ручной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Теги

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Метки для фильтрации

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Триггер

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для автоматического запуска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алгоритм

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">JSON-код выполнения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">playbookRunTimeout

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Максимальное время выполнения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройки наследования

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступность в дочерних тенантах

</td></tr></tbody></table>

### 11.7.3. Процесс изменения

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти плейбук и нажать </span>****«Изменить»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Внести изменения в параметры, триггер или алгоритм.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Нажать </span>****«Сохранить»****.

Система автоматически создаст новую версию плейбука.

### 11.7.4. Ограничения для предустановленных плейбуков \[KL\]

Согласно официальной документации, для предустановленных плейбуков \[KL\]:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Операция

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступна

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение режима работы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение триггера

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение алгоритма

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение имени

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет

</td></tr></tbody></table>

<span style="white-space: pre-wrap;">Для модификации алгоритма необходимо </span>****дублировать****<span style="white-space: pre-wrap;"> плейбук.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span></p>

---

## 11.8. Удаление плейбуков

Согласно официальной документации (раздел 249270), удалять плейбуки могут пользователи с соответствующими ролями.

### 11.8.1. Роли для удаления

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность удаления

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249270 «Удаление плейбуков».</span></p>

### 11.8.2. Процесс удаления

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти плейбук и нажать </span>****«Удалить»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Подтвердить удаление.</span>

<span style="white-space: pre-wrap;">Плейбук получает статус </span>****«Удалено»****.

### 11.8.3. Поведение удалённых плейбуков

Согласно официальной документации:

- <span style="white-space: pre-wrap;">Удалённые плейбуки </span>****нельзя запустить****
- <span style="white-space: pre-wrap;">Удалённые плейбуки </span>****нельзя изменить****
- <span style="white-space: pre-wrap;">Удалённые плейбуки можно </span>****просматривать****<span style="white-space: pre-wrap;"> и </span>****копировать****
- Удалённые плейбуки отображаются в таблице с фильтром по статусу «Удалено»

### 11.8.4. Ограничения для предустановленных плейбуков \[KL\]

<span style="white-space: pre-wrap;">Согласно официальной документации, предустановленные плейбуки \[KL\] </span>****нельзя удалить****.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249270 «Удаление плейбуков».</span></p>

---

## 11.9. Практические рекомендации

### 11.9.1. Когда использовать ручной запуск

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разовое расследование конкретного инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ручной запуск

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тестирование плейбука на реальном объекте

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ручной запуск

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Применение действий к выбранным объектам

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск для выбранных объектов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массовая обработка типовых угроз

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматический запуск

</td></tr></tbody></table>

### 11.9.2. Когда использовать ручное подтверждение

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изоляция хоста

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ручное подтверждение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка учётной записи

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ручное подтверждение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление файла

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">По ситуации (если файл критичен)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создание правила запрета

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически (если сценарий отработан)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сбор форензики

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически

</td></tr></tbody></table>

### 11.9.3. Управление версиями

- ****Регулярно просматривайте историю версий****<span style="white-space: pre-wrap;"> перед внесением изменений</span>
- ****Сравнивайте версии****<span style="white-space: pre-wrap;"> перед восстановлением</span>
- ****Документируйте изменения****<span style="white-space: pre-wrap;"> в описании плейбука</span>
- ****Тестируйте изменения****<span style="white-space: pre-wrap;"> в режиме «Обучение» перед публикацией</span>

### 11.9.4. Работа с выбранными объектами

- ****Всегда проверяйте jq-выражения****<span style="white-space: pre-wrap;"> в алгоритме на обращение к </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`
- ****Используйте строчный регистр****<span style="white-space: pre-wrap;"> для полей в </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;"> (</span>`<span class="editor-theme-code">.type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.value</span>`<span style="white-space: pre-wrap;">, а не </span>`<span class="editor-theme-code">.Type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.Value</span>`)
- ****Тестируйте в тестовом режиме****<span style="white-space: pre-wrap;"> перед запуском в продуктивной среде</span>

---

</details>---

### 12. Предустановленные плейбуки \[KL\]

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-10"><summary></summary>

В этом разделе разберём готовые плейбуки от Лаборатории Касперского: что это, какие требования для их работы, как они устроены внутри и как их модифицировать под свои задачи.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P001 Creation of executable files by office applications»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003 Suspicious child process from wmiprvse.exe»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004 Sandbox Medium Detect»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] P005 Sandbox High Detect»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 318590 «\[KL\] Playbook for checking external IP addresses»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 324933 «\[KL\] Playbook for isolating a device where an infected file is detected»

---

## 12.1. Что такое предустановленные плейбуки

<span style="white-space: pre-wrap;">Согласно официальной документации, предустановленные плейбуки — это сценарии реагирования, созданные специалистами «Лаборатории Касперского» на основе правил корреляции KUMA. Они отмечены префиксом </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> в названии и тегом </span>`<span class="editor-theme-code">Predefined</span>`.

### 12.1.1. Особенности предустановленных плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Характеристика

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Лаборатория Касперского

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Основа****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правила корреляции KUMA

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Изменение алгоритма****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Недоступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Изменение триггера****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Изменение режима работы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Удаление****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Недоступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Дублирование****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Наследование****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически наследуются дочерними тенантами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Режим по умолчанию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обучение

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span></p>

### 12.1.2. Список предустановленных плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">№

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Область действия

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P001</span>`<span style="white-space: pre-wrap;"> "Creation of executable files by office applications"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на фишинг через офисные приложения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P002</span>`<span style="white-space: pre-wrap;"> "Windows Event Log was cleared"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка учётной записи при очистке журналов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P003</span>`<span style="white-space: pre-wrap;"> "Suspicious child process from wmiprvse.exe"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Завершение процессов и AV-проверка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P004</span>`<span style="white-space: pre-wrap;"> "Sandbox Medium Detect"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файлов с уровнем «Средний»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">5

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P005</span>`<span style="white-space: pre-wrap;"> "Sandbox High Detect"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файлов с уровнем «Высокий»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">6

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] Playbook for checking external IP addresses</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение IP через Kaspersky TIP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">7

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] Playbook for isolating a device where an infected file is detected</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изоляция устройства с заражённым файлом

</td></tr></tbody></table>

---

## 12.2. Требования перед использованием

Согласно официальной документации, перед использованием предустановленных плейбуков необходимо выполнить ряд предварительных настроек.

### 12.2.1. Настройка обогащения событий в KUMA

Для работы плейбуков, использующих информацию об атакующих и атакуемых пользователях, необходимо настроить правила обогащения в KUMA:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требуемое обогащение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P001</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">VictimUserID</span>`<span style="white-space: pre-wrap;"> — идентификатор атакуемого пользователя</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P002</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">AttackerUserID</span>`<span style="white-space: pre-wrap;"> — идентификатор атакующего пользователя</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P003</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">AttackerUserID</span>`<span style="white-space: pre-wrap;"> — идентификатор атакующего пользователя</span>

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 271609–271611.</span></p>

### 12.2.2. Настройка интеграций

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требуемая интеграция

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P001</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KASAP (для назначения курса обучения)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P002</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">[KL] P003</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Active Directory (для блокировки учётных записей)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] Playbook for checking external IP addresses</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Kaspersky TIP или OpenTIP (для обогащения данных)

</td></tr></tbody></table>

### 12.2.3. Настройка получения журналов событий Windows

<span style="white-space: pre-wrap;">Для работы плейбуков, анализирующих исходные события (например, </span>`<span class="editor-theme-code">[KL] P002</span>`), необходимо настроить получение журналов событий Windows в KUMA.

### 12.2.4. Настройка правил сегментации

Для плейбуков, работающих с инцидентами (`<span class="editor-theme-code">[KL] P002</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">[KL] Playbook for checking external IP addresses</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">[KL] Playbook for isolating a device</span>`), необходимо настроить правила сегментации, которые определяют, какие алерты объединяются в инциденты.

---

## 12.3. Разбор плейбуков

### 12.3.1. \[KL\] P001 "Creation of executable files by office applications"

****Назначение:****<span style="white-space: pre-wrap;"> Предотвращение использования офисных приложений для фишинговых атак. Сценарий: заражённый документ создаёт и выполняет исполняемый файл.</span>

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

****Разбор триггера:****

- `<span class="editor-theme-code">.OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям алерта</span>
- `<span class="editor-theme-code">.ExternalID == "R350"</span>`<span style="white-space: pre-wrap;"> — проверить, соответствует ли событие правилу корреляции R350</span>
- `<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если хотя бы одно событие соответствует

****Алгоритм:****

```json
{
  "dslSpecVersion": "1.1.0",
  "version": "1",
  "actionSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "resetLDAPPassword",
          "assets": "${[ alert.Assets[] | select(.Type == \"user\") | .ID]}"
        }
      },
      "onError": "stop"
    },
    {
      "action": {
        "function": {
          "type": "assignKasapGroup",
          "assets": "${[ alert.Assets[] | select(.Type == \"user\") | .ID]}",
          "params": {
            "groupId": "SET KASAP GROUP ID"
          }
        }
      },
      "onError": "continue"
    }
  ]
}
```

****Разбор алгоритма:****

1. ****Шаг 1:****<span style="white-space: pre-wrap;"> Сброс паролей всех пользователей из алерта через </span>`<span class="editor-theme-code">resetLDAPPassword</span>`
2. ****Шаг 2:****<span style="white-space: pre-wrap;"> Назначение курса обучения через </span>`<span class="editor-theme-code">assignKasapGroup</span>`

****Особенности:****

- <span style="white-space: pre-wrap;">Содержит действие </span>`<span class="editor-theme-code">assignKasapGroup</span>`<span style="white-space: pre-wrap;">, требующее указания </span>`<span class="editor-theme-code">groupId</span>`<span style="white-space: pre-wrap;"> (необходимо заменить </span>`<span class="editor-theme-code">"SET KASAP GROUP ID"</span>`<span style="white-space: pre-wrap;"> на реальный ID группы в KASAP)</span>
- <span style="white-space: pre-wrap;">По умолчанию работает со </span>****всеми пользователями****<span style="white-space: pre-wrap;"> в алерте</span>
- <span style="white-space: pre-wrap;">Для работы только с атакуемым пользователем необходимо дублировать плейбук и добавить </span>`<span class="editor-theme-code">and .IsVictim</span>`<span style="white-space: pre-wrap;"> в селектор активов</span>
- Требует настроенной интеграции с KASAP

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P001».</span></p>

---

### 12.3.2. \[KL\] P002 "Windows Event Log was cleared"

****Назначение:****<span style="white-space: pre-wrap;"> Предотвращение очистки журнала событий Windows атакующим. Журнал содержит критическую телеметрию для расследования.</span>

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Режим по умолчанию:****<span style="white-space: pre-wrap;"> Ручной (не рекомендуется переключать в Автоматический или Обучение)</span>

****Триггер:****

```
[.Alerts[] | .OriginalEvents[] | .ExternalID == "R050"] | any
```

****Разбор триггера:****

- `<span class="editor-theme-code">.Alerts[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем алертам инцидента</span>
- `<span class="editor-theme-code">.OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям каждого алерта</span>
- `<span class="editor-theme-code">.ExternalID == "R050"</span>`<span style="white-space: pre-wrap;"> — проверить, соответствует ли событие правилу корреляции R050 (очистка журналов Windows)</span>
- `<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если хотя бы одно событие в любом алерте соответствует

****Алгоритм:****

```json
{
  "dslSpecVersion": "1.1.0",
  "version": "1",
  "actionSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "blockLDAPAccount",
          "assets": "${[ incident.Alerts[] | select(.OriginalEvents[] | .ExternalID == \"R050\") | .Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
        }
      },
      "onError": "stop"
    }
  ]
}
```

****Разбор алгоритма:****

- <span style="white-space: pre-wrap;">Блокировка учётной записи атакующего пользователя через </span>`<span class="editor-theme-code">blockLDAPAccount</span>`
- <span style="white-space: pre-wrap;">jq-выражение извлекает ID пользователей-атакующих из алертов инцидента, у которых исходные события содержат </span>`<span class="editor-theme-code">ExternalID == "R050"</span>`

****Особенности:****

- <span style="white-space: pre-wrap;">Работает с </span>****инцидентами****<span style="white-space: pre-wrap;"> (не алертами)</span>
- Требует настройки правил сегментации для создания инцидентов
- Если алерт создан другим правилом корреляции — плейбук не применяется
- <span style="white-space: pre-wrap;">Требует обогащения </span>`<span class="editor-theme-code">AttackerUserID</span>`<span style="white-space: pre-wrap;"> в KUMA</span>
- Требует настроенной интеграции с Active Directory

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

---

### 12.3.3. \[KL\] P003 "Suspicious child process from wmiprvse.exe"

****Назначение:****<span style="white-space: pre-wrap;"> Обнаружение и блокировка подозрительных дочерних процессов от </span>`<span class="editor-theme-code">wmiprvse.exe</span>`.

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
[.OriginalEvents[] | .ExternalID == "R297"] | any
```

****Алгоритм:****

```json
{
  "dslSpecVersion": "1.1.0",
  "version": "1",
  "actionSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "blockLDAPAccount",
          "assets": "${[ alert.Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
        }
      },
      "onError": "stop"
    },
    {
      "loop": {
        "input": "${ [alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != \"\")][] | .DestinationProcessName] }",
        "batchSize": 1,
        "mode": "parallel",
        "onError": "stop",
        "steps": [
          {
            "action": {
              "function": {
                "type": "killProcess",
                "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}",
                "params": {
                  "path": "${ .[0] }"
                }
              }
            }
          }
        ]
      }
    },
    {
      "action": {
        "function": {
          "type": "avScan",
          "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}",
          "params": {
            "scope": {
              "area": "full",
              "allowScanNetworkDrives": false
            },
            "wait": false
          }
        }
      },
      "onError": "stop"
    }
  ]
}
```

****Разбор алгоритма:****

1. ****Шаг 1:****<span style="white-space: pre-wrap;"> Блокировка учётной записи атакующего через </span>`<span class="editor-theme-code">blockLDAPAccount</span>`
2. ****Шаг 2:****<span style="white-space: pre-wrap;"> Завершение подозрительных процессов через </span>`<span class="editor-theme-code">killProcess</span>`<span style="white-space: pre-wrap;"> в цикле:</span>
    - `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> — извлекает имена процессов из исходных событий</span>
    - `<span class="editor-theme-code">batchSize: 1</span>`<span style="white-space: pre-wrap;"> — обрабатывает по одному процессу за итерацию</span>
    - `<span class="editor-theme-code">mode: "parallel"</span>`<span style="white-space: pre-wrap;"> — выполняет итерации параллельно</span>
    - `<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> — текущий элемент (имя процесса)</span>
3. ****Шаг 3:****<span style="white-space: pre-wrap;"> Полная антивирусная проверка через </span>`<span class="editor-theme-code">avScan</span>`:
    - `<span class="editor-theme-code">area: "full"</span>`<span style="white-space: pre-wrap;"> — полная проверка</span>
    - `<span class="editor-theme-code">allowScanNetworkDrives: false</span>`<span style="white-space: pre-wrap;"> — не проверять сетевые диски</span>
    - `<span class="editor-theme-code">wait: false</span>`<span style="white-space: pre-wrap;"> — асинхронная проверка</span>

****Особенности:****

- <span style="white-space: pre-wrap;">Использует </span>****цикл****<span style="white-space: pre-wrap;"> для завершения нескольких процессов</span>
- <span style="white-space: pre-wrap;">По умолчанию </span>****не проверяет сетевые диски****<span style="white-space: pre-wrap;"> (</span>`<span class="editor-theme-code">allowScanNetworkDrives: false</span>`)
- <span style="white-space: pre-wrap;">Для проверки сетевых дисков необходимо дублировать плейбук и установить </span>`<span class="editor-theme-code">allowScanNetworkDrives: true</span>`
- <span style="white-space: pre-wrap;">Требует обогащения </span>`<span class="editor-theme-code">AttackerUserID</span>`<span style="white-space: pre-wrap;"> в KUMA</span>
- Требует настроенной интеграции с Active Directory

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

### 12.3.4. \[KL\] P004 "Sandbox Medium Detect"

****Назначение:****<span style="white-space: pre-wrap;"> Создание правила блокировки для файлов, которым Sandbox назначил уровень важности </span>****«Средний»****.

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

****Разбор триггера:****

- `<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> — только для новых алертов</span>
- `<span class="editor-theme-code">.Severity == "medium"</span>`<span style="white-space: pre-wrap;"> — важность «medium»</span>
- `<span class="editor-theme-code">any(.DetectionTechnologies[] == "SB"; .)</span>`<span style="white-space: pre-wrap;"> — хотя бы одна технология обнаружения — Sandbox</span>

****Алгоритм:****

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "addFilePreventionRules",
          "assets": ["selector": "execution-tenant"],
          "params": {
            "files": "${[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == \"SB\"; .)) | .Hashes | map(.Value)] | flatten}",
            "notify": true
          }
        }
      },
      "onError": "stop"
    }
  ]
}
```

****Разбор алгоритма:****

- `<span class="editor-theme-code">type: "addFilePreventionRules"</span>`<span style="white-space: pre-wrap;"> — создание правила запрета на запуск файла</span>
- `<span class="editor-theme-code">assets: ["selector": "execution-tenant"]</span>`<span style="white-space: pre-wrap;"> — применение правила ко всему тенанту</span>
- `<span class="editor-theme-code">params.files</span>`<span style="white-space: pre-wrap;"> — jq-выражение извлекает хеши файлов, обнаруженных через Sandbox:</span>
    - `<span class="editor-theme-code">alert.ScannedFiles[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем просканированным файлам</span>
    - `<span class="editor-theme-code">select(any(.DetectionTechnologies[] == "SB"; .))</span>`<span style="white-space: pre-wrap;"> — оставить только файлы, обнаруженные через Sandbox</span>
    - `<span class="editor-theme-code">.Hashes | map(.Value)</span>`<span style="white-space: pre-wrap;"> — извлечь значения хешей</span>
    - `<span class="editor-theme-code">| flatten</span>`<span style="white-space: pre-wrap;"> — преобразовать в плоский массив</span>
- `<span class="editor-theme-code">params.notify: true</span>`<span style="white-space: pre-wrap;"> — отправить уведомление о создании правила</span>

****Особенности:****

- <span style="white-space: pre-wrap;">Использует </span>**`<strong class="editor-theme-bold editor-theme-code">selector: execution-tenant</strong>`**<span style="white-space: pre-wrap;"> для создания глобального правила на весь тенант</span>
- <span style="white-space: pre-wrap;">Извлекает хеши из </span>`<span class="editor-theme-code">alert.ScannedFiles[]</span>`
- Фильтрует только файлы, обнаруженные через Sandbox (`<span class="editor-theme-code">DetectionTechnologies[] == "SB"</span>`)

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

### 12.3.5. \[KL\] P005 "Sandbox High Detect"

****Назначение:****<span style="white-space: pre-wrap;"> Создание правила блокировки для файлов, которым Sandbox назначил уровень важности </span>****«Высокий»****.

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
event.new and .Severity == "high" and any(.DetectionTechnologies[] == "SB"; .)
```

****Алгоритм:****<span style="white-space: pre-wrap;"> Аналогичен P004, отличается только фильтром по </span>`<span class="editor-theme-code">.Severity == "high"</span>`.

****Особенности:****

- <span style="white-space: pre-wrap;">Аналогично P004, но для </span>****высокого****<span style="white-space: pre-wrap;"> уровня важности</span>
- <span style="white-space: pre-wrap;">Использует тот же механизм </span>`<span class="editor-theme-code">selector: execution-tenant</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] P005».</span></p>

---

### 12.3.6. \[KL\] "Playbook for checking external IP addresses"

****Назначение:****<span style="white-space: pre-wrap;"> Проверка внешних IP-адресов через Kaspersky TIP и изоляция хостов при высокой угрозе.</span>

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Триггер:****

```
event.new and ([ .Alerts[] | .Observables[] | select(.Value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not) | .Value ] | length > 0)
```

****Разбор триггера:****

- `<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> — только для новых инцидентов</span>
- `<span class="editor-theme-code">.Alerts[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем алертам инцидента</span>
- `<span class="editor-theme-code">.Observables[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем наблюдаемым объектам</span>
- `<span class="editor-theme-code">select(.Value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not)</span>`<span style="white-space: pre-wrap;"> — оставить только те, значение которых НЕ соответствует приватным IP-диапазонам</span>
- `<span class="editor-theme-code">[...] | length > 0</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если есть хотя бы один внешний IP

****Приватные диапазоны, которые исключаются:****

- `<span class="editor-theme-code">10.0.0.0/8</span>`
- `<span class="editor-theme-code">172.16.0.0/12</span>`
- `<span class="editor-theme-code">192.168.0.0/16</span>`
- `<span class="editor-theme-code">127.0.0.0/8</span>`

****Алгоритм (упрощённо):****

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "playbookRunTimeout": "24h",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "iocsEnrichment",
          "params": {
            "fullEnrichment": true,
            "observables": "${[incident.Alerts[] | .Observables[] | {\"type\": .Type, \"value\": .Value} | select(.type == \"ip\" and (.value | test(\"^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)\") | not))] | unique_by(.value)}"
          }
        },
        "onError": "stop",
        "timeout": {"scheduleToCloseTimeout": "24h"},
        "output": {"filter": "${.}", "action": "overwrite"}
      }
    },
    {
      "decision": {
        "conditions": [
          {
            "condition": "${[.details.observableData[] | select(.status == \"ok\" and .ipObservableData.ipGeneralInfo.threatScore > 80)] | length > 0}",
            "name": "Condition 1",
            "steps": [
              {
                "decision": {
                  "conditions": [
                    {
                      "condition": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | length > 0}",
                      "name": "alert has host(s)",
                      "steps": [
                        {
                          "action": {
                            "function": {
                              "type": "getForensics",
                              "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
                              "params": {
                                "processes": {"collect": true},
                                "autoruns": {"collect": false}
                              }
                            }
                          }
                        },
                        {
                          "action": {
                            "function": {
                              "type": "netIsolateOn",
                              "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
                              "params": {
                                "exclusions": [],
                                "exclusionsConflictBehavior": "replace",
                                "isolationTimeoutSec": 28800
                              }
                            },
                            "manualApprove": {
                              "timeout": "60m",
                              "emailNotifications": {
                                "enabled": true,
                                "delay": "10m"
                              }
                            }
                          }
                        }
                      ]
                    }
                  ]
                }
              }
            ]
          }
        ]
      }
    }
  ]
}
```

****Разбор алгоритма:****

1. ****Шаг 1:****<span style="white-space: pre-wrap;"> Обогащение внешних IP через </span>`<span class="editor-theme-code">iocsEnrichment</span>`:
    - Извлекает все внешние IP из наблюдаемых объектов инцидента
    - Отправляет их в Kaspersky TIP
    - `<span class="editor-theme-code">fullEnrichment: true</span>`<span style="white-space: pre-wrap;"> — запрашивать все записи</span>
    - `<span class="editor-theme-code">unique_by(.value)</span>`<span style="white-space: pre-wrap;"> — оставить только уникальные IP</span>
2. ****Шаг 2:****<span style="white-space: pre-wrap;"> Ветвление </span>`<span class="editor-theme-code">decision</span>`:
    - <span style="white-space: pre-wrap;">Проверяет, есть ли наблюдаемые объекты с </span>`<span class="editor-theme-code">threatScore > 80</span>`
    - Если да — проверяет наличие хостов в инциденте
    - Если хосты есть — выполняет сбор форензики (`<span class="editor-theme-code">getForensics</span>`) и изоляцию (`<span class="editor-theme-code">netIsolateOn</span>`)
3. ****Шаг 3:****<span style="white-space: pre-wrap;"> Изоляция хоста через </span>`<span class="editor-theme-code">netIsolateOn</span>`:
    - `<span class="editor-theme-code">isolationTimeoutSec: 28800</span>`<span style="white-space: pre-wrap;"> — изоляция на 8 часов</span>
    - `<span class="editor-theme-code">manualApprove</span>`<span style="white-space: pre-wrap;"> — требуется ручное подтверждение аналитика (60 минут)</span>
    - `<span class="editor-theme-code">emailNotifications</span>`<span style="white-space: pre-wrap;"> — отправить email-уведомление с задержкой 10 минут</span>

****Особенности:****

- ****Сложный алгоритм****<span style="white-space: pre-wrap;"> с вложенными </span>`<span class="editor-theme-code">decision</span>`
- <span style="white-space: pre-wrap;">Проверяет </span>****внешние IP****<span style="white-space: pre-wrap;"> (исключает приватные диапазоны через regex)</span>
- <span style="white-space: pre-wrap;">Использует </span>****Kaspersky TIP****<span style="white-space: pre-wrap;"> для обогащения</span>
- <span style="white-space: pre-wrap;">Изолирует хосты только если </span>****threatScore &gt; 80****
- ****Требует ручного подтверждения****<span style="white-space: pre-wrap;"> для </span>`<span class="editor-theme-code">netIsolateOn</span>`<span style="white-space: pre-wrap;"> (60 минут)</span>
- <span style="white-space: pre-wrap;">Отправляет </span>****email-уведомления****<span style="white-space: pre-wrap;"> с задержкой 10 минут</span>
- Требует настройки интеграции с Kaspersky TIP

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

### 12.3.7. \[KL\] "Playbook for isolating a device where an infected file is detected"

****Назначение:****<span style="white-space: pre-wrap;"> Изоляция устройства после обнаружения заражённого файла.</span>

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Триггер:****<span style="white-space: pre-wrap;"> </span>****Отсутствует****<span style="white-space: pre-wrap;"> (ручной запуск)</span>

****Алгоритм (упрощённо):****

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "playbookRunTimeout": "24h",
  "executionFlow": [
    {
      "decision": {
        "conditions": [
          {
            "condition": "${((.input.assets // []) | length) > 0 and ([.input.observables[] | select(.type == \"md5\" or .type == \"sha256\" and .value != null and .value != \"\")] | length) > 0}",
            "name": "has input data",
            "steps": [
              {
                "loop": {
                  "input": "${[(.input.observables | map(select(.type == \"md5\" or .type == \"sha256\") | select(.value != null and .value != \"\") | .value))[] as $hash | [incident.Alerts[] | .Observables[]? | select((.Type == \"md5\" or .Type == \"sha256\") and .Value == $hash and .Details != \"\")][0] | {\"path\": .Details, \"hash\":.Value}]}",
                  "steps": [
                    {
                      "decision": {
                        "conditions": [
                          {
                            "condition": "${.[0].path? | length > 0}",
                            "name": "hash with path",
                            "steps": [
                              {
                                "updateData": {
                                  "action": "merge",
                                  "filter": "${.[0]}"
                                }
                              },
                              {
                                "action": {
                                  "function": {
                                    "type": "getFile",
                                    "asset": "${([incident.Alerts[] | .Assets[]? | select(.Type == \"host\")][0].ID // (.assets[0] // \"\"))}",
                                    "params": {
                                      "path": "${.path}"
                                    }
                                  },
                                  "onError": "continue",
                                  "timeout": {"scheduleToCloseTimeout": "24h"},
                                  "output": {
                                    "action": "merge",
                                    "filter": "${{\"fileID\": (.details[0].details.file.id // null), \"scanResult\": null}}"
                                  }
                                }
                              },
                              {
                                "decision": {
                                  "conditions": [
                                    {
                                      "condition": "${.fileID != null and .fileID != \"\"}",
                                      "name": "fileID exists",
                                      "steps": [
                                        {
                                          "action": {
                                            "function": {
                                              "type": "serverScan",
                                              "params": {
                                                "file": {
                                                  "id": "${.fileID}"
                                                }
                                              }
                                            },
                                            "onError": "continue",
                                            "timeout": {"scheduleToCloseTimeout": "24h"},
                                            "output": {
                                              "action": "merge",
                                              "filter": "${{\"scanResult\": .}}"
                                            }
                                          }
                                        },
                                        {
                                          "decision": {
                                            "conditions": [
                                              {
                                                "condition": "${[.scanResult.details.scanResult.technologies[] | .result] | contains([\"Infected\"])}",
                                                "name": "infected",
                                                "steps": [
                                                  {
                                                    "action": {
                                                      "function": {
                                                        "type": "addFilePreventionRules",
                                                        "assets": ["selector": "execution-tenant"],
                                                        "params": {
                                                          "files": "${[.hash]}"
                                                        }
                                                      },
                                                      "onError": "stop",
                                                      "timeout": {"scheduleToCloseTimeout": "24h"},
                                                      "manualApprove": true
                                                    }
                                                  },
                                                  {
                                                    "updateData": {
                                                      "action": "overwrite",
                                                      "filter": "${{\"isInfected\": true}}"
                                                    }
                                                  }
                                                ]
                                              }
                                            ]
                                          }
                                        }
                                      ]
                                    }
                                  ]
                                }
                              }
                            ]
                          }
                        ]
                      }
                    }
                  ],
                  "onError": "continue",
                  "batchSize": 1,
                  "aggregate": "${.}",
                  "output": {"filter": "${{\"scanResult\": .}}"}
                }
              },
              {
                "decision": {
                  "conditions": [
                    {
                      "condition": "${.scanResult | map(.isInfected) | any}",
                      "name": "isInfected",
                      "steps": [
                        {
                          "action": {
                            "function": {
                              "type": "netIsolateOn",
                              "assets": "${.input.assets | map(select(.Type == \"host\") | .ID)}",
                              "params": {
                                "exclusions": [],
                                "exclusionsConflictBehavior": "replace",
                                "isolationTimeoutSec": 28800
                              }
                            },
                            "onError": "stop",
                            "timeout": {"scheduleToCloseTimeout": "24h"}
                          }
                        }
                      ]
                    }
                  ]
                }
              }
            ]
          }
        ]
      }
    }
  ]
}
```

****Разбор алгоритма:****

1. ****Шаг 1:****<span style="white-space: pre-wrap;"> Проверка наличия входных данных (активы и наблюдаемые объекты)</span>
2. ****Шаг 2:****<span style="white-space: pre-wrap;"> Цикл по хешам:</span>
    - <span style="white-space: pre-wrap;">Извлекает хеши MD5 и SHA256 из </span>`<span class="editor-theme-code">.input.observables</span>`
    - Для каждого хеша находит путь к файлу в наблюдаемых объектах инцидента
    - <span style="white-space: pre-wrap;">Получает файл с хоста через </span>`<span class="editor-theme-code">getFile</span>`
    - <span style="white-space: pre-wrap;">Проверяет файл на сервере через </span>`<span class="editor-theme-code">serverScan</span>`
    - Если обнаружена угроза (`<span class="editor-theme-code">Infected</span>`):
        - <span style="white-space: pre-wrap;">Добавляет правило запрета на весь тенант через </span>`<span class="editor-theme-code">addFilePreventionRules</span>`
        - Требует ручного подтверждения (`<span class="editor-theme-code">manualApprove: true</span>`)
        - <span style="white-space: pre-wrap;">Устанавливает флаг </span>`<span class="editor-theme-code">isInfected: true</span>`
3. ****Шаг 3:****<span style="white-space: pre-wrap;"> Если хотя бы один файл заражён — изолирует все выбранные хосты через </span>`<span class="editor-theme-code">netIsolateOn</span>`

****Особенности:****

- ****Ручной запуск****<span style="white-space: pre-wrap;"> — нет триггера</span>
- <span style="white-space: pre-wrap;">Требует </span>****выбора целевых объектов****<span style="white-space: pre-wrap;"> (активы и наблюдаемые объекты)</span>
- <span style="white-space: pre-wrap;">Работает с хешами </span>****MD5****<span style="white-space: pre-wrap;"> и </span>****SHA256****
- <span style="white-space: pre-wrap;">Использует </span>****цикл****<span style="white-space: pre-wrap;"> для обработки нескольких хешей</span>
- Получает файл, проверяет его, и если обнаружена угроза:
    - Добавляет правило запрета на весь тенант
    - Изолирует все выбранные хосты
- ****Требует ручного подтверждения****<span style="white-space: pre-wrap;"> для </span>`<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">netIsolateOn</span>`
- <span style="white-space: pre-wrap;">Очень </span>****сложный алгоритм****<span style="white-space: pre-wrap;"> с множеством вложенных </span>`<span class="editor-theme-code">decision</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">loop</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933 «\[KL\] Playbook for isolating a device where an infected file is detected».</span></p>

---

## 12.4. Как дублировать и модифицировать предустановленные плейбуки

Согласно официальной документации, поскольку алгоритм предустановленных плейбуков нельзя изменить напрямую, необходимо создать копию.

### 12.4.1. Процесс дублирования

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти предустановленный плейбук </span>`<span class="editor-theme-code">[KL]</span>`.

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажать кнопку </span>****«Дублировать»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Система создаст копию плейбука с новым именем (например, </span>`<span class="editor-theme-code">My P003 Custom</span>`).

****Шаг 5.****<span style="white-space: pre-wrap;"> В копии можно изменять:</span>

- Алгоритм
- Триггер
- Все параметры

****Шаг 6.****<span style="white-space: pre-wrap;"> Оригинальный плейбук </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> остаётся неизменным.</span>

### 12.4.2. Типичные модификации

****Модификация 1: Изменение области действия в селекторе активов****

Оригинал (P001):

```
[ alert.Assets[] | select(.Type == "user") | .ID]
```

Модификация (только атакуемый пользователь):

```
[ alert.Assets[] | select(.Type == "user" and .IsVictim) | .ID]
```

****Модификация 2: Включение проверки сетевых дисков (P003)****

Оригинал:

```json
"params": {
  "scope": {
    "area": "full",
    "allowScanNetworkDrives": false
  }
}
```

Модификация:

```json
"params": {
  "scope": {
    "area": "full",
    "allowScanNetworkDrives": true
  }
}
```

****Модификация 3: Изменение времени изоляции****

Оригинал:

```json
"params": {
  "isolationTimeoutSec": 28800
}
```

Модификация (24 часа):

```json
"params": {
  "isolationTimeoutSec": 86400
}
```

****Модификация 4: Указание реального groupId для KASAP (P001)****

Оригинал:

```json
"params": {
  "groupId": "SET KASAP GROUP ID"
}
```

Модификация:

```json
"params": {
  "groupId": "actual-kasap-group-id-from-kasap"
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span></p>

---

## 12.5. Практические рекомендации

### 12.5.1. Когда использовать предустановленные плейбуки

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Типовая угроза, описанная в \[KL\]

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Использовать предустановленный плейбук

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требуется модификация алгоритма

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дублировать и модифицировать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет настроенных интеграций (AD, KASAP, TIP)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Не использовать плейбук, требующий интеграции

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Специфичная инфраструктура

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дублировать и адаптировать

</td></tr></tbody></table>

### 12.5.2. Проверка готовности к использованию

Перед включением предустановленного плейбука проверьте:

- Настроены правила обогащения в KUMA (VictimUserID, AttackerUserID)
- Настроена интеграция с Active Directory (для P002, P003)
- Настроена интеграция с KASAP (для P001)
- Настроена интеграция с Kaspersky TIP (для Playbook for checking external IP addresses)
- Настроены правила сегментации (для плейбуков, работающих с инцидентами)
- Настроено получение журналов событий Windows (для P002)
- <span style="white-space: pre-wrap;">Указан реальный </span>`<span class="editor-theme-code">groupId</span>`<span style="white-space: pre-wrap;"> для KASAP (для P001)</span>

### 12.5.3. Тестирование предустановленных плейбуков

1. ****Переведите плейбук в режим «Обучение»****<span style="white-space: pre-wrap;"> (если он не в этом режиме)</span>
2. ****Дождитесь срабатывания триггера****<span style="white-space: pre-wrap;"> на реальном алерте/инциденте</span>
3. ****Проверьте запрос на подтверждение****<span style="white-space: pre-wrap;"> — какие действия планируются, для каких объектов</span>
4. ****Подтвердите запуск****<span style="white-space: pre-wrap;"> и проверьте результат в «История реагирований»</span>
5. ****При необходимости дублируйте****<span style="white-space: pre-wrap;"> и модифицируйте плейбук</span>

### 12.5.4. Отключение наследования

Если модифицированный плейбук специфичен для конкретного тенанта:

1. Откройте модифицированный плейбук
2. <span style="white-space: pre-wrap;">Снимите флажок </span>****«Наследовать дочерними тенантами»****
3. Сохраните изменения

---

</details>---

### 13. Ролевая модель и права доступа

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-11"><summary></summary>

В этом разделе разберём, какие роли в Kaspersky EDR Expert имеют доступ к операциям с плейбуками, как назначать роли аналитикам и какие рекомендации по организации прав доступа.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249270 «Удаление плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)»

---

## 13.1. Роли в Kaspersky EDR Expert

Согласно официальной документации, в системе существует 9 основных ролей, которые определяют права доступа пользователей к различным функциям, включая работу с плейбуками.

### 13.1.1. Список ролей

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">№

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Главный администратор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный доступ ко всем функциям системы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор тенанта****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление конкретным тенантом

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администрирование центра мониторинга безопасности

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Анализ инцидентов и реагирование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">5

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 1-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка алертов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">6

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 2-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Углублённый анализ инцидентов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">7

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Менеджер SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление процессами SOC

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">8

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подтверждающий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждение опасных действий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">9

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аудитор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просмотр и аудит без права изменения

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел «Ролевая модель».</span>

---

## 13.2. Таблица прав доступа к плейбукам

Согласно официальной документации, права доступа к операциям с плейбуками распределены следующим образом:

### 13.2.1. Создание плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность создания

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span>

### 13.2.2. Изменение плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность изменения

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span>

### 13.2.3. Удаление плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность удаления

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249270 «Удаление плейбуков».</span>

### 13.2.4. Ручной запуск плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность запуска

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную».</span>

### 13.2.5. Запуск в тестовом режиме (эмуляция)

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность запуска

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)».</span>

### 13.2.6. Подтверждение плейбуков и действий

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект подтверждения

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роли с правом подтверждения

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Плейбуки****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор, Аналитик 1-го уровня, Аналитик 2-го уровня, Администратор тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действия по реагированию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор, Подтверждающий, Администратор тенанта

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий».</span>

---

## 13.3. Сводная таблица прав доступа

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col style="width: 127px;"></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создание и изменение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск и подтверждение плейбуков

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждение опасных действий

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Главный администратор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор тенанта****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 1-го / 2-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор SOC / Аналитик SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подтверждающий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Менеджер SOC / Аудитор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 249267, 249268, 249270, 249272, 264272, 303867.</span></p>

### Ключевые выводы

1. ****Только администраторы****<span style="white-space: pre-wrap;"> (Главный администратор и Администратор тенанта) могут удалять плейбуки.</span>
2. ****Аналитики 1-го и 2-го уровня****<span style="white-space: pre-wrap;"> — самая сбалансированная роль: могут создавать, запускать и подтверждать плейбуки, но не удалять их.</span>
3. ****Администратор SOC и Аналитик SOC****<span style="white-space: pre-wrap;"> могут настраивать плейбуки, но </span>****не могут их запускать****. Если нужен запуск — назначьте роль «Аналитик 1-го уровня».
4. ****Роль «Подтверждающий»****<span style="white-space: pre-wrap;"> создана для разделения ответственности: аналитик запускает, подтверждающий одобряет опасные действия (изоляция хоста, блокировка учётной записи).</span>

### Практические рекомендации

- ****Принцип минимальных привилегий:****<span style="white-space: pre-wrap;"> назначайте только необходимые права.</span>
- ****Разделение ответственности:****<span style="white-space: pre-wrap;"> для опасных действий используйте роль «Подтверждающий», отдельную от аналитика.</span>
- ****Частая ошибка:****<span style="white-space: pre-wrap;"> назначение роли «Аналитик SOC» вместо «Аналитик 1-го уровня» — первая не даёт прав на запуск плейбуков.</span>

---

## 13.4. Описание ролей и их назначение

### 13.4.1. Главный администратор

****Назначение:****<span style="white-space: pre-wrap;"> Полный контроль над системой Kaspersky EDR Expert.</span>

****Права в контексте плейбуков:****

- Может выполнять все операции: создание, изменение, удаление, запуск, подтверждение
- Имеет доступ ко всем тенантам
- Может назначать роли другим пользователям

****Когда назначать:****

- Руководител SOC
- Главному инженеру по безопасности
- Администратору с полным доступом

### 13.4.2. Администратор тенанта

****Назначение:****<span style="white-space: pre-wrap;"> Управление конкретным тенантом (организацией или подразделением).</span>

****Права в контексте плейбуков:****

- Может создавать, изменять, удалять плейбуки в своём тенанте
- Может запускать плейбуки вручную и в тестовом режиме
- Может подтверждать плейбуки и действия

****Когда назначать:****

- Администратору конкретного подразделения
- Инженеру, отвечающему за конкретный тенант

### 13.4.3. Администратор SOC

****Назначение:****<span style="white-space: pre-wrap;"> Администрирование центра мониторинга безопасности.</span>

****Права в контексте плейбуков:****

- Может создавать и изменять плейбуки
- ****Не может удалять****<span style="white-space: pre-wrap;"> плейбуки</span>
- ****Не может запускать****<span style="white-space: pre-wrap;"> плейбуки вручную или в тестовом режиме</span>
- ****Не может подтверждать****<span style="white-space: pre-wrap;"> плейбуки или действия</span>

****Когда назначать:****

- Техническому специалисту, отвечающему за настройку системы
- Инженеру внедрения

****Особенность:****<span style="white-space: pre-wrap;"> Эта роль имеет ограниченную функциональность по сравнению с аналитиками. Если нужно, чтобы администратор SOC мог запускать плейбуки, рассмотрите назначение роли «Аналитик 1-го уровня» или «Аналитик 2-го уровня».</span>

### 13.4.4. Аналитик SOC

****Назначение:****<span style="white-space: pre-wrap;"> Анализ инцидентов и реагирование на угрозы.</span>

****Права в контексте плейбуков:****

- Может создавать и изменять плейбуки
- ****Не может удалять****<span style="white-space: pre-wrap;"> плейбуки</span>
- ****Не может запускать****<span style="white-space: pre-wrap;"> плейбуки вручную или в тестовом режиме</span>
- ****Не может подтверждать****<span style="white-space: pre-wrap;"> плейбуки или действия</span>

****Когда назначать:****

- Аналитику, который создаёт плейбуки, но не запускает их
- Специалисту по разработке сценариев реагирования

****Особенность:****<span style="white-space: pre-wrap;"> Аналогично администратору SOC, эта роль не имеет прав на запуск. Если аналитику нужно запускать плейбуки, назначьте роль «Аналитик 1-го уровня» или «Аналитик 2-го уровня».</span>

### 13.4.5. Аналитик 1-го уровня

****Назначение:****<span style="white-space: pre-wrap;"> Первичная обработка алертов и инцидентов.</span>

****Права в контексте плейбуков:****

- Может создавать и изменять плейбуки
- ****Не может удалять****<span style="white-space: pre-wrap;"> плейбуки</span>
- ****Может запускать****<span style="white-space: pre-wrap;"> плейбуки вручную и в тестовом режиме</span>
- ****Может подтверждать****<span style="white-space: pre-wrap;"> плейбуки (но не действия по реагированию)</span>

****Когда назначать:****

- Аналитику первой линии поддержки
- Оператору SOC, обрабатывающему алерты
- Инженеру, тестирующему плейбуки

****Особенность:****<span style="white-space: pre-wrap;"> Это одна из самых сбалансированных ролей для аналитиков — позволяет создавать, запускать и подтверждать плейбуки, но не удалять их.</span>

### 13.4.6. Аналитик 2-го уровня

****Назначение:****<span style="white-space: pre-wrap;"> Углублённый анализ инцидентов и расследование сложных угроз.</span>

****Права в контексте плейбуков:****

- Аналогичны роли «Аналитик 1-го уровня»
- Может создавать, изменять, запускать, подтверждать плейбуки
- ****Не может удалять****<span style="white-space: pre-wrap;"> плейбуки</span>
- ****Не может подтверждать****<span style="white-space: pre-wrap;"> действия по реагированию</span>

****Когда назначать:****

- Опытному аналитику
- Специалисту по расследованию инцидентов
- Старшему аналитику SOC

### 13.4.7. Менеджер SOC

****Назначение:****<span style="white-space: pre-wrap;"> Управление процессами SOC, отчётность, координация работы аналитиков.</span>

****Права в контексте плейбуков:****

- ****Не имеет никаких прав****<span style="white-space: pre-wrap;"> на работу с плейбуками</span>
- Не может создавать, изменять, удалять, запускать или подтверждать

****Когда назначать:****

- Руководителю смены SOC
- Менеджеру по безопасности
- Специалисту по отчётности

****Особенность:****<span style="white-space: pre-wrap;"> Эта роль предназначена для управленческих задач и не предполагает работу с плейбуками. Если менеджеру нужен доступ к плейбукам (например, для просмотра), назначьте роль «Аудитор».</span>

### 13.4.8. Подтверждающий

****Назначение:****<span style="white-space: pre-wrap;"> Подтверждение опасных действий по реагированию.</span>

****Права в контексте плейбуков:****

- ****Может подтверждать только действия по реагированию****<span style="white-space: pre-wrap;"> (не плейбуки)</span>
- Не может создавать, изменять, удалять, запускать плейбуки
- Не может подтверждать плейбуки

****Когда назначать:****

- Специалисту по безопасности, который одобряет деструктивные действия
- Руководителю, утверждающему изоляцию хостов или блокировку учётных записей
- Сотруднику службы безопасности, ответственному за критические решения

****Особенность:****<span style="white-space: pre-wrap;"> Эта роль создана специально для разделения ответственности. Например, аналитик запускает плейбук, а подтверждающий одобряет опасные действия (изоляция хоста, блокировка учётной записи).</span>

### 13.4.9. Аудитор

****Назначение:****<span style="white-space: pre-wrap;"> Просмотр и аудит без права изменения.</span>

****Права в контексте плейбуков:****

- ****Не имеет никаких прав****<span style="white-space: pre-wrap;"> на работу с плейбуками</span>
- Может только просматривать информацию (в зависимости от настроек)

****Когда назначать:****

- Аудитору безопасности
- Внешнему консультанту
- Сотруднику, которому нужен только просмотр без права изменения

****Особенность:****<span style="white-space: pre-wrap;"> Самая ограниченная роль. Подходит для ситуаций, когда нужно предоставить доступ на просмотр, но исключить возможность изменения или запуска.</span>

---

## 13.5. Практические рекомендации по назначению ролей

### 13.5.1. Принцип минимальных привилегий

<span style="white-space: pre-wrap;">Согласно лучшим практикам информационной безопасности, назначайте пользователям </span>****минимально необходимые права****<span style="white-space: pre-wrap;"> для выполнения их задач.</span>

****Примеры:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендуемая роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обоснование

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик только просматривает плейбуки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Не нужно право изменения или запуска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик создаёт плейбуки, но не запускает

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Достаточно прав на создание и изменение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик создаёт и тестирует плейбуки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нужны права на запуск в тестовом режиме

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик запускает плейбуки в продуктивной среде

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня или 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нужны права на ручной запуск

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик подтверждает опасные действия

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Специализированная роль для подтверждения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор управляет тенантом

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль в рамках тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Руководитель SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный доступ ко всем функциям

</td></tr></tbody></table>

### 13.5.2. Разделение ответственности

<span style="white-space: pre-wrap;">Для критических операций рекомендуется использовать </span>****разделение ответственности****:

****Пример 1: Изоляция хоста****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Этап

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1\. Обнаружение угрозы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск плейбука для изоляции

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2\. Подтверждение изоляции

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одобрение опасного действия

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3\. Выполнение изоляции

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Система

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматическое выполнение после подтверждения

</td></tr></tbody></table>

****Пример 2: Блокировка учётной записи****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Этап

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1\. Обнаружение компрометации

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск плейбука для блокировки

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2\. Подтверждение блокировки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одобрение блокировки учётной записи

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3\. Выполнение блокировки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Система

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматическое выполнение после подтверждения

</td></tr></tbody></table>

### 13.5.3. Типовые конфигурации ролей

****Конфигурация 1: Малый SOC (3-5 человек)****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обоснование

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Руководитель SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Старший аналитик

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня + Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Анализ и подтверждение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка

</td></tr></tbody></table>

****Конфигурация 2: Средний SOC (10-15 человек)****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обоснование

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Руководитель SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка системы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Старшие аналитики (2-3 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Углублённый анализ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитики (5-7 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающие (2 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одобрение опасных действий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Внешний аудит

</td></tr></tbody></table>

****Конфигурация 3: Крупный SOC (20+ человек)****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обоснование

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Руководитель SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администраторы тенантов (по тенантам)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление тенантами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администраторы SOC (2-3 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка системы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Старшие аналитики (5-7 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Углублённый анализ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитики 1-й линии (10-15 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающие (3-5 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одобрение опасных действий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджеры SOC (2-3 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление процессами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудиторы (2-3 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Внешний аудит

</td></tr></tbody></table>

### 13.5.4. Частые ошибки при назначении ролей

****Ошибка 1: Назначение роли «Аналитик SOC» вместо «Аналитик 1-го уровня»****

****Проблема:****<span style="white-space: pre-wrap;"> Аналитик не может запускать плейбуки вручную или в тестовом режиме.</span>

****Решение:****<span style="white-space: pre-wrap;"> Если аналитику нужно запускать плейбуки, назначьте роль «Аналитик 1-го уровня» или «Аналитик 2-го уровня».</span>

****Ошибка 2: Назначение роли «Главный администратор» всем пользователям****

****Проблема:****<span style="white-space: pre-wrap;"> Нарушение принципа минимальных привилегий, риск случайного удаления плейбуков или изменения критичных настроек.</span>

****Решение:****<span style="white-space: pre-wrap;"> Назначайте роль «Главный администратор» только тем, кому действительно нужен полный доступ.</span>

****Ошибка 3: Отсутствие роли «Подтверждающий»****

****Проблема:****<span style="white-space: pre-wrap;"> Аналитики сами подтверждают опасные действия, что создаёт риск ошибочных решений.</span>

****Решение:****<span style="white-space: pre-wrap;"> Назначьте роль «Подтверждающий» независимому специалисту или руководителю для разделения ответственности.</span>

****Ошибка 4: Назначение роли «Менеджер SOC» аналитикам****

****Проблема:****<span style="white-space: pre-wrap;"> Аналитики не имеют доступа к плейбукам вообще.</span>

****Решение:****<span style="white-space: pre-wrap;"> Роль «Менеджер SOC» предназначена для управленческих задач. Для аналитиков используйте «Аналитик 1-го уровня» или «Аналитик 2-го уровня».</span>

---

## 13.6. Проверка прав доступа

### 13.6.1. Как проверить права пользователя

****Шаг 1.****<span style="white-space: pre-wrap;"> Войти в Консоль OSMP под учётной записью администратора.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Администрирование → Пользователи****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Найти нужного пользователя и открыть его свойства.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Проверить назначенные роли в разделе «Роли».</span>

### 13.6.2. Как назначить роль

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Администрирование → Пользователи****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Выбрать пользователя и нажать </span>****«Изменить»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> В разделе «Роли» выбрать необходимые роли.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Нажать </span>****«Сохранить»****.

### 13.6.3. Как проверить доступ к плейбукам

****Шаг 1.****<span style="white-space: pre-wrap;"> Войти в Консоль OSMP под учётной записью проверяемого пользователя.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Проверить доступные действия:</span>

- Видна ли кнопка «Создать»?
- Видна ли кнопка «Изменить»?
- Видна ли кнопка «Удалить»?
- Можно ли запустить плейбук вручную?
- Можно ли запустить в тестовом режиме?

---

</details>---

### 14. Типичные ошибки и их решение

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-12"><summary></summary>

В этом разделе разберём наиболее частые ошибки, возникающие при создании и эксплуатации плейбуков в Kaspersky EDR Expert. Информация основана на официальной документации и практическом опыте команды pre-sales и AntiAPT Community.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, разделы 267548, 273327
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)
- Практический опыт команды pre-sales и AntiAPT Community

---

## 14.1. Сводная таблица типичных ошибок

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col style="width: 10px;"></col><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">№

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Симптом

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Причина

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Решение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Несоответствие области действия

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка валидации jq-выражения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Используется </span>`<span class="editor-theme-code">alert.*</span>`<span style="white-space: pre-wrap;"> в плейбуке с областью «Инцидент» (или наоборот)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Использовать ключевое слово, соответствующее области действия

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильный регистр полей

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пустой результат или ошибка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">Type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Использовать регистр из официальной документации

</td></tr><tr style="height: 10px; margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Отсутствие </span>`<span class="editor-theme-code">any()</span>`<span style="white-space: pre-wrap;"> для массивов</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка выполнения триггера

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Сравнение с массивом без обёртки </span>`<span class="editor-theme-code">[...] | any</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Обернуть выражение в </span>`<span class="editor-theme-code">[...] | any</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Префикс в триггере

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка валидации

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Использование </span>`<span class="editor-theme-code">alert.</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.</span>`<span style="white-space: pre-wrap;"> в триггере</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">В триггере обращаться без префикса: </span>`<span class="editor-theme-code">.Severity</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">5

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отсутствие префикса в алгоритме

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка выполнения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Обращение к </span>`<span class="editor-theme-code">.Severity</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">alert.Severity</span>`<span style="white-space: pre-wrap;"> в алгоритме</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">В алгоритме использовать полные пути: </span>`<span class="editor-theme-code">alert.Severity</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">6

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тяжёлые поля в триггере

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Деградация производительности

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Использование </span>`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;"> в триггере</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Использовать лёгкие поля или выносить проверку в алгоритм

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">7

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пустой массив активов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие не выполняется

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В алерте/инциденте нет хостов или пользователей

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Добавить проверку </span>`<span class="editor-theme-code">length > 0</span>`<span style="white-space: pre-wrap;"> перед действием</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">8

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Истечение времени подтверждения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус «Истекло время подтверждения»

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик не подтвердил запуск вовремя

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Увеличить </span>`<span class="editor-theme-code">timeout</span>`<span style="white-space: pre-wrap;"> или настроить email-уведомления</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">9

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объекты игнорируются при ручном запуске

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие выполняется без выбранных объектов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">В алгоритме нет обращения к </span>`<span class="editor-theme-code">.input.assets</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Добавить jq-выражения для </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">10

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Синтаксические ошибки JSON

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка парсинга алгоритма

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Незакрытые скобки, неэкранированные кавычки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Проверить JSON через валидатор

</td></tr></tbody></table>

---

## 14.2. Ошибка 1: Несоответствие области действия

### Симптом

При сохранении плейбука система выдаёт ошибку валидации jq-выражения. Либо плейбук сохраняется, но не выполняется.

### Причина

<span style="white-space: pre-wrap;">В плейбуке с областью действия «Алерт» используется ключевое слово </span>`<span class="editor-theme-code">incident</span>`, или наоборот.

****Пример неправильного кода:****

Плейбук с областью «Алерт», но в алгоритме:

```
incident.Alerts[].Assets[]
```

### Решение

Использовать ключевое слово, соответствующее области действия:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Область действия

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ключевое слово

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident</span>`

</td></tr></tbody></table>

****Правильный код:****

Для плейбука с областью «Алерт»:

```
alert.Assets[]
```

Для плейбука с областью «Инцидент»:

```
incident.Alerts[].Assets[]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

---

## 14.3. Ошибка 2: Неправильный регистр полей

### Симптом

jq-выражение выполняется без ошибок, но возвращает пустой результат. Или система выдаёт ошибку «Поле не найдено».

### Причина

<span style="white-space: pre-wrap;">Kaspersky EDR Expert чувствителен к регистру. </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — это разные поля.</span>

****Пример неправильного кода:****

```
alert.assets[]
select(.type == "host")
.Observables[].value
```

### Решение

Использовать регистр из официальной документации:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильно

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильно

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.type == "host"</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Type == "host"</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.value</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Value</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.alerts[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.id</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.ID</span>`

</td></tr></tbody></table>

****Правильный код:****

```
alert.Assets[] | select(.Type == "host") | .ID
```

### Особый случай: операционные данные

В операционных данных (`<span class="editor-theme-code">.input</span>`) имена полей задаются разработчиком плейбука. В примерах документации обычно используется строчный регистр:

```
.input.assets[]
.input.observables[]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 269125, 269168.</span></p>

---

## <span style="white-space: pre-wrap;">14.4. Ошибка 3: Отсутствие </span>`<span class="editor-theme-code">any()</span>`<span style="white-space: pre-wrap;"> для массивов</span>

### Симптом

Триггер не срабатывает или система выдаёт ошибку: «Ожидается булево значение, получен массив».

### Причина

При сравнении элемента массива со значением jq возвращает несколько результатов (по одному для каждого элемента). Система не может интерпретировать это как условие.

****Пример неправильного кода:****

```
.DetectionTechnologies[] == "SB"
```

<span style="white-space: pre-wrap;">Это выражение вернёт </span>`<span class="editor-theme-code">[false, true, false]</span>`<span style="white-space: pre-wrap;"> для массива из трёх элементов, а не одно булево значение.</span>

### Решение

<span style="white-space: pre-wrap;">Обернуть выражение в </span>`<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> или использовать функцию </span>`<span class="editor-theme-code">any(...; ...)</span>`:

****Вариант 1:****

```
[.DetectionTechnologies[] | . == "SB"] | any
```

****Вариант 2 (более короткий):****

```
any(.DetectionTechnologies[]; . == "SB")
```

****Пример из документации (\[KL\] P004):****

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

## 14.5. Ошибка 4: Префикс в триггере

### Симптом

Ошибка валидации: «Выражение не соответствует выбранной области действия».

### Причина

<span style="white-space: pre-wrap;">В триггере используется префикс </span>`<span class="editor-theme-code">alert.</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.</span>`, хотя в триггере контекстом является сам алерт/инцидент, и префикс не нужен.

****Пример неправильного кода:****

Триггер для плейбука с областью «Алерт»:

```
alert.Severity == "critical"
```

### Решение

В триггере обращаться к полям без префикса:

****Правильный код:****

```
.Severity == "critical"
```

****Примеры из документации:****

Триггер \[KL\] P001 (область «Алерт»):

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

Триггер \[KL\] P002 (область «Инцидент»):

```
[.Alerts[] | .OriginalEvents[] | .ExternalID == "R050"] | any
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 14.6. Ошибка 5: Отсутствие префикса в алгоритме

### Симптом

Ошибка выполнения: «Поле не найдено» или «Неизвестное ключевое слово».

### Причина

<span style="white-space: pre-wrap;">В алгоритме (executionFlow) используется обращение без префикса, хотя в алгоритме нужно явно указывать </span>`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident</span>`.

****Пример неправильного кода:****

Алгоритм плейбука с областью «Алерт»:

```
.Assets[] | select(.Type == "host") | .ID
```

### Решение

В алгоритме использовать полные пути с префиксом:

****Правильный код:****

```
alert.Assets[] | select(.Type == "host") | .ID
```

****Пример из документации (\[KL\] P003):****

```json
{
  "action": {
    "function": {
      "type": "killProcess",
      "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}"
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

## 14.7. Ошибка 6: Тяжёлые поля в триггере

### Симптом

Плейбук работает, но система испытывает высокую нагрузку. Проверка триггера занимает много времени.

### Причина

<span style="white-space: pre-wrap;">В триггере используются поля с большим объёмом данных: </span>`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Extra</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> (для инцидентов).</span>

### Решение

Согласно официальной документации, не рекомендуется использовать эти поля в триггерах. Вместо этого:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тяжёлое поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Альтернатива

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">OriginalEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">BaseEvents</span>`<span style="white-space: pre-wrap;"> или обогащённые поля</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Observables</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">ScannedFiles</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">DetectionTechnologies</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Extra</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Основные поля алерта/инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> (для инцидентов)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Агрегированные поля инцидента

</td></tr></tbody></table>

Если тяжёлое поле необходимо, тщательно тестируйте производительность на реальных данных.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 14.8. Ошибка 7: Пустой массив активов

### Симптом

Действие не выполняется. В «История реагирований» статус «Успешно», но действие не применено ни к одному объекту.

### Причина

<span style="white-space: pre-wrap;">В алерте или инциденте нет хостов или пользователей, соответствующих фильтру. jq-выражение возвращает пустой массив </span>`<span class="editor-theme-code">[]</span>`.

****Пример:****

```
[alert.Assets[] | select(.Type == "host") | .ID]
```

<span style="white-space: pre-wrap;">Если в алерте нет хостов, результат будет </span>`<span class="editor-theme-code">[]</span>`, и действие не применится.

### Решение

Добавить проверку на непустоту массива перед выполнением действия:

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${[alert.Assets[] | select(.Type == \"host\") | .ID] | length > 0}",
        "name": "has hosts",
        "steps": [
          {
            "action": {
              "function": {
                "type": "isolateHost",
                "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}"
              }
            }
          }
        ]
      }
    ]
  }
}
```

****Пример из документации (\[KL\] "Playbook for isolating a device where an infected file is detected"):****

```
((.input.assets // []) | length) > 0
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933.</span></p>

---

## 14.9. Ошибка 8: Истечение времени подтверждения

### Симптом

<span style="white-space: pre-wrap;">Плейбук в режиме «Обучение» или с </span>`<span class="editor-theme-code">manualApprove</span>`<span style="white-space: pre-wrap;"> не выполняется. Статус в «История реагирований» — «Истекло время подтверждения».</span>

### Причина

Аналитик не подтвердил запуск в течение заданного времени (по умолчанию 60 минут).

### Решение

****Вариант 1: Увеличить время подтверждения****

```json
{
  "manualApprove": {
    "timeout": "4h"
  }
}
```

****Вариант 2: Настроить email-уведомления****

```json
{
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

****Вариант 3: Назначить ответственных аналитиков****

Убедиться, что у аналитиков есть необходимая роль для подтверждения (Аналитик 1-го уровня, Аналитик 2-го уровня, Администратор тенанта, Главный администратор).

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

---

## 14.10. Ошибка 9: Объекты игнорируются при ручном запуске

### Симптом

Плейбук запускается вручную с выбранными объектами, но действие применяется ко всем объектам из алерта/инцидента, а не к выбранным.

### Причина

<span style="white-space: pre-wrap;">В алгоритме плейбука нет обращения к </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`. Плейбук использует глобальные данные (`<span class="editor-theme-code">alert.Assets[]</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`), игнорируя выбранные объекты.

### Решение

Использовать jq-выражения для обращения к операционным данным:

****Пример из документации:****

```json
${ "-ip " + ([.input.observables[] | select(.type == "ip")] | map(.value) | join(",")) }
```

****Важно:****<span style="white-space: pre-wrap;"> в операционных данных используется строчный регистр (</span>`<span class="editor-theme-code">.type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.value</span>`), а не заглавный (`<span class="editor-theme-code">.Type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.Value</span>`).

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

---

## 14.11. Ошибка 10: Синтаксические ошибки JSON

### Симптом

Ошибка парсинга алгоритма: «Invalid JSON» или «Unexpected token».

### Причина

Незакрытые скобки, неэкранированные кавычки, пропущенные запятые в JSON-коде алгоритма.

****Пример неправильного кода:****

```json
{
  "action": {
    "function": {
      "type": "deleteFile",
      "assets": "${[alert.Assets[] | select(.Type == "host") | .ID]}"
    }
  }
}
```

Здесь кавычки внутри jq-выражения не экранированы.

### Решение

Экранировать кавычки внутри jq-выражений:

****Правильный код:****

```json
{
  "action": {
    "function": {
      "type": "deleteFile",
      "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}"
    }
  }
}
```

****Проверка JSON:****

- Использовать валидатор JSON (например, https://jsonlint.com)
- Проверить все скобки на парность
- Убедиться, что все строки в кавычках
- Проверить экранирование кавычек внутри jq-выражений (`<span class="editor-theme-code">\"</span>`)

---

## 14.12. Чек-лист для самопроверки

Перед публикацией плейбука выполните следующие проверки:

### Проверка синтаксиса

- Все jq-выражения проходят проверку синтаксиса (нет красной подсветки)
- JSON-код алгоритма проходит валидацию
- Все скобки парные
- Все кавычки внутри jq-выражений экранированы (`<span class="editor-theme-code">\"</span>`)

### Проверка области действия

- В триггере используется обращение без префикса (`<span class="editor-theme-code">.Severity</span>`<span style="white-space: pre-wrap;">, а не </span>`<span class="editor-theme-code">alert.Severity</span>`)
- В алгоритме используется префикс, соответствующий области действия (`<span class="editor-theme-code">alert.*</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.*</span>`)
- <span style="white-space: pre-wrap;">Для инцидента используется </span>`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`<span style="white-space: pre-wrap;">, а не </span>`<span class="editor-theme-code">incident.Assets[]</span>`

### Проверка регистра

- Все имена полей написаны с правильным регистром (проверка по таблицам из Раздела 5)
- В глобальных данных используется заглавный регистр (`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Value</span>`)
- В операционных данных используется строчный регистр (если следуете соглашению)

### Проверка работы с массивами

- <span style="white-space: pre-wrap;">Все сравнения с элементами массивов обёрнуты в </span>`<span class="editor-theme-code">[...] | any</span>`
- Добавлены проверки на непустоту массивов перед выполнением действий
- <span style="white-space: pre-wrap;">Используется </span>`<span class="editor-theme-code">| unique</span>`<span style="white-space: pre-wrap;"> для дедупликации, если нужно</span>

### Проверка производительности

- В триггере не используются тяжёлые поля (`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Extra</span>`) без необходимости
- <span style="white-space: pre-wrap;">Для длительных операций увеличен </span>`<span class="editor-theme-code">playbookRunTimeout</span>`
- Протестирована производительность на реальных данных

### Проверка в тестовом режиме

- Плейбук запущен в тестовом режиме на реальном алерте/инциденте
- Результаты в «История реагирований» свойств плейбука показывают ожидаемое поведение
- Все jq-выражения возвращают корректные данные
- Действия применяются к правильным объектам

### Проверка в режиме «Обучение»

- Плейбук переведён в режим «Обучение»
- При появлении соответствующего алерта/инцидента создаётся запрос на подтверждение
- После подтверждения плейбук выполняется успешно
- В «История реагирований» отображается статус «Успешно»

### Проверка интеграций

- Для действий Active Directory настроена интеграция с AD
- <span style="white-space: pre-wrap;">Для действия </span>`<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;"> настроена интеграция с Kaspersky TIP</span>
- <span style="white-space: pre-wrap;">Для действия </span>`<span class="editor-theme-code">assignKasapGroup</span>`<span style="white-space: pre-wrap;"> настроена интеграция с KASAP и указан реальный </span>`<span class="editor-theme-code">groupId</span>`
- На целевых хостах установлены агенты KES/KATA

### Проверка ролей

- У аналитиков есть необходимые роли для запуска плейбука
- <span style="white-space: pre-wrap;">У аналитиков есть необходимые роли для подтверждения (если настроено </span>`<span class="editor-theme-code">manualApprove</span>`)
- Настроены email-уведомления для быстрого подтверждения

---

</details>---

# Миграция

# Миграция данных с KATA/KEDR 7.1 на KEDR Expert 8+

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Информация:****  
  
Приведенная на данной странице информация подготовлена на основании документации Kaspersky EDR Expert 8.1 и практического опыта внедрения решений Kaspersky.  
Материал не является официальной инструкцией производителя и предназначен для упрощения планирования и выполнения миграции.  
  
<span style="white-space: pre-wrap;">Официальная документация: </span>[****Kaspersky EDR Expert 8.1****](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/320010.htm)</p>

<span style="white-space: pre-wrap;">Переход с </span>****KEDR 7.1****<span style="white-space: pre-wrap;"> на </span>****Kaspersky EDR Expert 8.1****<span style="white-space: pre-wrap;"> представляет собой полноценную процедуру миграции, позволяющую перенести накопленные данные и основные объекты конфигурации в новую инфраструктуру.</span>

Перед началом миграции рекомендуется ознакомиться с перечнем переносимых данных. Это позволит заранее определить, какие объекты сохранятся автоматически, какие требуют дополнительных действий после переноса, а какие потребуется настроить заново.

<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">При обновлении и переходе с KEDR 7.1 на Kaspersky EDR Expert 8.1 переносятся следующие данные:</span>

<details id="bkmrk-%D0%9F%D0%B5%D1%80%D0%B5%D0%BD%D0%BE%D1%81%D0%B8%D1%82%D1%81%D1%8F%D0%9D%D0%B0-%D1%82%D0%B5%D0%BA%D1%83%D1%89%D0%B8"><summary>Настройка SSH-доступа между серверами (для сценария без внешнего хранилища)</summary>

На текущий момент документация указывает, что автоматически переносятся следующие объекты:

- ****Данные алертов****
- ****Дополнительные данные алертов****
    - Хранилище Sandbox.
    - Обнаруженное файловое хранилище.
- ****IOC-правила****
- ****Пользовательские IOA-правила****
- ****Исключения IOA****
- ****Пользовательские YARA-правила****
- ****Пользовательские правила отправки объектов в Kaspersky Sandbox****
    - Правила проверки файлов.
    - Правила проверки ссылок.
    - Список пользовательских образов.
    - Список образов, входящих в набор Sandbox по умолчанию.
- ****Хранилище артефактов расследования****
    - Загруженные вручную файлы.
    - <span style="white-space: pre-wrap;">Файлы, полученные с помощью задачи </span>`<span class="editor-theme-code">get</span>`.
    - Результаты проверки Anti-Malware Engine.
    - Результаты проверки YARA.
    - Результаты проверки Sandbox.
- ****Правила запрета****
- ****Пароли архивов****, используемые при проверке Anti-Malware и Kaspersky Sandbox.
- ****Активные пользователи системы****
- ****Шаблоны уведомлений по электронной почте****
- ****Информация об Endpoint Agent****
- ****База данных телеметрии поиска угроз****
    - <span style="white-space: pre-wrap;">Переносится </span>****только при явном запуске Этапа 3 (перенос телеметрии). В базовую миграцию (Этапы 1 и 2) не входит.****

<p class="callout info">****ℹ️ Примечание:****  
****Полный перечень переносимых атрибутов для каждого объекта приведен в**** [****официальной документации Kaspersky EDR Expert 8.1****](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/320267.htm)****.****</p>

### Переносится с особенностями

****Некоторые данные поддерживаются при миграции, однако требуют дополнительных действий или имеют ограничения.****

- ****Endpoint Agent****
    - Перед началом миграции необходимо обновить Endpoint Agent до версии, поддерживаемой Kaspersky EDR Expert 8.1.
- ****Историческая телеметрия****
    - Переносится отдельным этапом и не входит в основной процесс миграции.
- ****Исключения IOA****
    - <span style="white-space: pre-wrap;">Экспортируются в отдельный файл </span>`<span class="editor-theme-code">excludes.json</span>`<span style="white-space: pre-wrap;"> и импортируются после завершения миграции. Исключения можно импортировать как в общие исключения, так и в исключения для конкретных типов событий. Если импортированное исключение отсутствует в одном разделе, проверьте другой раздел политики Endpoint Agent.</span>
- ****Алерты****
    - Рекомендуется переносить только алерты со статусом «Закрыто».
- ****Активные пользователи системы****
    - Пользователи Active Directory не переносятся.
- ****Шаблоны уведомлений по электронной почте****
    - Не экспортируются шаблоны, использующие критерии, не поддерживаемые OSMP (например, IDS).
- ****IOC-алерты****
    - Переносятся только правила, полностью соответствующие стандартам OpenIOC 1.0 и OpenIOC 1.1.
    
    IOC-алерты, связанные с правилами, не соответствующими этим стандартам, не переносятся. Информация о таких алертах отображается в журнале ошибок миграции.

---

### Не переносится

На момент подготовки статьи документация указывает, что автоматически не переносятся:

- Данные раздела ****«Карантин».****

</details><p class="callout info">****ℹ️ Важно:**** Переход на Kaspersky EDR Expert 8.1 ****не является обновлением "поверх" существующей установки KEDR 7.1.**** Процесс выполняется путем экспорта данных из существующей системы и их последующего импорта в новую инфраструктуру.</p>

## Поддерживаемые сценарии миграции

Документация рассматривает несколько вариантов переноса данных:

- [Переход с использованием того же сервера;](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/320256.htm)<span style="white-space: pre-wrap;"> - Существующий сервер KEDR 7.1 переиспользуется для установки Kaspersky EDR Expert 8.1.</span>
- [Переход с использованием отдельного сервера;](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/320232.htm)<span style="white-space: pre-wrap;"> - Разворачивается новый сервер с Kaspersky EDR Expert 8.1, после чего выполняется перенос данных из KEDR 7.1.</span>
- [Переход в распределенной инфраструктуре;](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/320258.htm)<span style="white-space: pre-wrap;"> - Используется, если KEDR 7.1 уже развернут как распределенное решение. В этом случае миграция выполняется с сохранением распределенной архитектуры.</span>
- [Разделение KATA и Kaspersky EDR Expert;](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/320324.htm)<span style="white-space: pre-wrap;"> - Этот сценарий предназначен для случаев, когда вместо единой платформы необходимо получить два отдельных решения:</span>
    - KATA 8.0;
    - Kaspersky EDR Expert 8.1.

Независимо от выбранного варианта перехода документация рассматривает два способа переноса исторической телеметрии:

- [С использованием внешнего хранилища;](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/323381.htm)
- [Без использования внешнего хранилища;](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/320260.htm)

---

## Предварительная подготовка

<span style="white-space: pre-wrap;">1. Перед началом миграции рекомендуется обновить </span>****Endpoint Agent**** до последних поддерживаемых версий.

<p class="callout warning">****Важно:**** Поддержка передачи телеметрии, необходимой для работы Kaspersky EDR Expert 8.1, реализована только в актуальных версиях Endpoint Agent начиная с KES 12.12 и KESL 12.4. Использование устаревших версий может привести к некорректной работе решения после миграции.</p>

2\. Запросить в технической поддержке файлы инсталляционных пакетов и набор пакетов для переноса данных с KATA/KEDR 7.1 состоящий из:

- ****Набор пакетов для инсталляции:****
    - Пакет развёртывания (KDT): bin.tar.gz
    - <span style="white-space: pre-wrap;">Сборка KEDR 8+: xdr-2.+-ru.tar (Обратите внимание, что дистрибутив (файл вида </span><span style="color: black; background-color: white;">xdr-2.0.6xx-yy.tar</span>) отличается в зависимости от локализации).
    - Дистрибутив Sandbox
    - Образы Sandbox
    - ****Плагины:****
        - KES Mac CNAB plugin
        - KES Linux CNAB plugin
        - MDR (по запросу)
        - KICS for Nodes (по запросу)
- ****Набор пакетов для миграции:****
    - img\_kata\_osmp\_migrate.tar
    - img\_kata\_osmp\_migration\_importer.tar
    - kata-osmp-export.sh
    - kata-osmp-import.sh
    - gateway-migration\_v2.0.+.tar

<p class="callout info"><span style="white-space: pre-wrap;">Обратите внимание, что перенос данных (настройки, правила, алерты, телеметрия) с предыдущей версии KEDR Expert 7.1 в KEDR Expert 8 возможен только на версию 8.0.1 и выше с помощью утилиты миграции. Для переноса телеметрии необходима временная лицензия на XDR! (запрашивается через саппорт), подробнее по </span>[****ссылке****](https://support.kaspersky.ru/kata/8.0/install/16223)****.****</p>

<span style="white-space: pre-wrap;">3. Определить </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">минимально требуемый размер диска</span><span style="white-space: pre-wrap;"> </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">для временного хранения данных в процессе переноса полученных при экспорте данных.</span>

<details id="bkmrk-%D0%A2%D1%80%D0%B5%D0%B1%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F-%D0%BA-%D0%B0%D0%BF%D0%BF%D0%B0%D1%80%D0%B0%D1%82"><summary>Требования к аппаратному обеспечению для переноса данных</summary>

Перед запуском скриптов экспорта и импорта необходимо рассчитать требуемые ресурсы и дисковое пространство. Ошибка на этом этапе приведет к прерыванию процесса миграции из-за нехватки места или перегрузки процессора.

### Состав переносимых данных

Данные в KATA/KEDR 7.1 разделены на три логических слоя. Базовая миграция (Этапы 1 и 2) переносит только алерты, инциденты и объекты из S3. Сырая телеметрия переносится только при явном запуске Этапа 3.

---

### 1. Расчет места на внешнем диске (Базовая миграция)

Внешний диск (Transport Storage) используется для временного хранения данных при переносе между серверами.

****Формула расчета:****

```
Disk_size_GB = 2 * ( (N_ioa_alerts + N_ioc_alerts) * 0.00005 + N_ext_alerts * 0.2 + 0.8 * Storage_GB + 1 )
```

**Коэффициент* `<em class="editor-theme-code editor-theme-italic">2</em>` *в начале формулы резервирует место для временного архива, создаваемого скриптом экспорта.**

<p class="callout info">****Альтернатива:****<span style="white-space: pre-wrap;"> Если вы выбираете сценарий переноса телеметрии без внешнего хранилища (напрямую через сеть), требования к внешнему SSD-массиву не применяются. Вместо этого потребуются дополнительные ресурсы CPU/RAM на целевом сервере OSMP (см. раздел 4 ниже).</span></p>

****Где взять переменные:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; min-width: 100%; border-spacing: 0px; line-height: 1.5rem; border: 0px solid rgb(227, 227, 227);"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Переменная****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Описание****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Источник данных****

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">Storage_GB</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Размер хранилища объектов (S3).

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Веб-интерфейс KATA 7.1: значение, указанное в поле «Хранилище, ГБ» при настройке Central Node.

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">N_ioa_alerts</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Количество поведенческих алертов (IOA).

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Запрос к PostgreSQL: </span>`<span class="editor-theme-code">SELECT count(*) FROM ioa_alerts;</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">N_ioc_alerts</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Количество алертов по IOC.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Запрос к PostgreSQL: </span>`<span class="editor-theme-code">SELECT count(*) FROM ioc_scan_ep_alert;</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">N_ext_alerts</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Количество внешних алертов (SIEM/TI).

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Запрос к БД. Если интеграций нет — значение </span>`<span class="editor-theme-code">0</span>`.

</td></tr></tbody></table>

****Пример расчета:****  
**Вводные:**<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">Storage_GB</span>`<span style="white-space: pre-wrap;"> = 200, </span>`<span class="editor-theme-code">N_ioa_alerts</span>`<span style="white-space: pre-wrap;"> = 40 000, </span>`<span class="editor-theme-code">N_ioc_alerts</span>`<span style="white-space: pre-wrap;"> = 10 000, </span>`<span class="editor-theme-code">N_ext_alerts</span>`<span style="white-space: pre-wrap;"> = 0.</span>  
**Расчет:**<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">2 * ( (50000 * 0.00005) + 0 + (0.8 * 200) + 1 ) = 2 * ( 2.5 + 160 + 1 ) = 327 ГБ</span>`.  
**Результат:**<span style="white-space: pre-wrap;"> Требуется внешний диск объемом не менее 330 ГБ.</span>

---

### 2. Требования к целевому серверу (OSMP)

На время выполнения скрипта импорта целевой сервер Kaspersky EDR Expert 8.1 должен иметь свободные ресурсы для распаковки архивов и записи в БД.

****Необходимо временно зарезервировать:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; min-width: 100%; border-spacing: 0px; line-height: 1.5rem; border: 0px solid rgb(227, 227, 227);"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Ресурс****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Значение****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Назначение****

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****CPU****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">4 ядра

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Обработка скрипта импорта.

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****RAM****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">4 ГБ

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Буферы обработки потоков данных.

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Disk****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">Storage_GB</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Свободное место для записи объектов S3.

</td></tr></tbody></table>

<p class="callout warning">****Правило масштабирования:**** При планировании постоянного дискового пространства на новом сервере выделите вдвое больше места, чем рассчитано по «[****Руководству по масштабированию****](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/303904.htm)». Это необходимо для стабильной работы баз данных и сервисов KUMA после завершения импорта.</p>

<p class="callout info">****Важно:**** Указанные 4 ядра CPU и 4 ГБ RAM — это базовые требования для импорта конфигурации и истории. Если вы планируете перенос телеметрии, необходимо дополнительно зарезервировать ресурсы согласно разделу 4 (от +6 до +18 ядер CPU и от +4 до +12 ГБ RAM в зависимости от выбранного сценария).</p>

---

### 3. Требования для переноса телеметрии

Если требуется перенести сырую телеметрию (Этап 3), необходимо рассчитать эффективное количество хостов и подготовить высокоскоростное хранилище.

#### Шаг 1. Расчет эффективного количества хостов (K)

Разные ОС генерируют разный объем телеметрии. Для расчета используется формула приведения к единому знаменателю:

```
K = A + 3*B + 3*C + 20*D
```

- A — рабочие станции и терминальные серверы Windows.
- B — рабочие станции и терминальные серверы Linux.
- C — рабочие станции и терминальные серверы macOS.
- D — серверы (физические или виртуальные, любая ОС).

#### Шаг 2. Расчет объема данных и места на диске

Объем данных, выгружаемых из Elasticsearch, рассчитывается по формуле:

```
ES_Data_Volume = (K / 15000) * (460GB * <период хранения в днях>) / 0.65
```

**Параметр* `<em class="editor-theme-code editor-theme-italic"><период хранения в днях></em>` *соответствует значению* `<em class="editor-theme-code editor-theme-italic">telemetry-keep-days</em>` *при запуске скрипта экспорта.**

Требуемый размер внешнего диска для телеметрии:

```
Disk_size_Telemetry = ES_Data_Volume * 2.6
```

Требования к внешнему диску для телеметрии:

- Тип: SSD.
- Конфигурация: RAID 0.
- Производительность: 200 ROPS (чтение), 200 WOPS (запись), пропускная способность ~1 ГБ/сек.

Пример расчета:  
**Вводные:**<span style="white-space: pre-wrap;"> Парк: 2000 Win (A), 100 Lin (B), 0 Mac (C), 50 Серверов (D). Период хранения: 14 дней.</span>

1. **Считаем K:**<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">2000 + (3*100) + (3*0) + (20*50) = 3300</span>`.
2. **Считаем ES\_Data:**<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">(3300 / 15000) * (460 * 14) / 0.65 ≈ 2180 ГБ</span>`.
3. **Считаем Диск:**<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">2180 * 2.6 ≈ 5668 ГБ</span>`.  
    **Результат:**<span style="white-space: pre-wrap;"> Требуется внешний SSD-массив объемом не менее 5,7 ТБ.</span>

---

### 4. Выбор способа переноса телеметрии: с внешним хранилищем или без него

Если вы планируете переносить сырую телеметрию (Этап 3), необходимо заранее выбрать один из двух архитектурных сценариев. От этого выбора зависят требования к оборудованию, время миграции и даже выбор основного сценария перехода.

#### Сравнительная таблица сценариев переноса телеметрии

<table style="margin: 0px; padding: 0px; box-sizing: border-box; min-width: 100%; border-spacing: 0px; line-height: 1.5rem; border: 0px solid rgb(227, 227, 227);"><colgroup><col></col><col style="width: 300px;"></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Параметр****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Сценарий А: С внешним хранилищем****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Сценарий Б: Без внешнего хранилища****

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Суть процесса****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Телеметрия выгружается в </span>`<span class="editor-theme-code">.dump</span>`<span style="white-space: pre-wrap;"> файлы на внешний SSD, затем импортируется через коллектор KUMA типа </span>`<span class="editor-theme-code">file</span>`.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Телеметрия передаётся напрямую из старого Elasticsearch в новый через коллектор KUMA типа </span>`<span class="editor-theme-code">elastic</span>`<span style="white-space: pre-wrap;"> по сети.</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Требования к внешнему диску****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Высокие. SSD RAID 0, ~1 ГБ/сек, объем = </span>`<span class="editor-theme-code">ES_Data_Volume * 2.6</span>`.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Низкие. Диск нужен только для базовой миграции (алерты + S3).

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Доп. ресурсы CPU/RAM на OSMP****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">+18 ядер, +12 ГБ RAM (при скорости 40 000 EPS).

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">От +6 до +12 ядер, от +4 до +8 ГБ RAM (зависит от числа индексов).

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Требования к сети****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Не критичны.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Высокая пропускная способность между старым KATA и новым OSMP.

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Настройка старого KATA****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Не требуется.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Необходимо открыть внешний порт Elasticsearch.

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Совместимость со Сценарием 1 (Тот же сервер)****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Совместимо.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">НЕСОВМЕСТИМО. Развертывание OSMP на том же сервере, где был KEDR 7.1, невозможно.

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Когда выбирать****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Большой парк, медленная сеть, есть быстрый SSD-массив.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Быстрая сеть (10 Гбит/с+), нет свободного SSD, готовность выделить CPU/RAM.

</td></tr></tbody></table>

#### Дополнительные ресурсы для Сценария Б (Без внешнего хранилища)

Если выбран сценарий без внешнего хранилища, необходимо зарезервировать дополнительные ресурсы на целевом сервере OSMP в зависимости от количества индексов Elasticsearch:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; min-width: 100%; border-spacing: 0px; line-height: 1.5rem; border: 0px solid rgb(227, 227, 227);"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Количество индексов****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Скорость передачи****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Доп. CPU на OSMP****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Доп. RAM на OSMP****

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****1 индекс****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">9 000 EPS

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">\+ 6 ядер

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">\+ 4 ГБ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****5 индексов****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">20 000 EPS

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">\+ 12 ядер

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">\+ 8 ГБ

</td></tr></tbody></table>

<p class="callout warning">****Критическое ограничение:**** Если выбран сценарий переноса телеметрии без внешнего хранилища, развертывание Kaspersky EDR Expert 8.1 на том же сервере, где ранее был развернут KEDR 7.1 (Сценарий 1), невозможно. Старый сервер KATA должен оставаться в сети на протяжении всего процесса импорта телеметрии, а в Сценарии 1 сервер KEDR 7.1 удаляется до начала импорта.  
  
****Решение:**** Если вы хотите использовать Сценарий 1 (экономия железа) — выбирайте перенос телеметрии с внешним хранилищем.</p>

---

### 5. Ограничения и запреты

Что НЕ переносится автоматически:

- Файлы из карантина.
- Завершенные задачи (если результат не сохранен в хранилище).
- Неактивные пользователи Active Directory.
- <span style="white-space: pre-wrap;">Исключения IOA (требуют ручного импорта из файла </span>`<span class="editor-theme-code">excludes.json</span>`<span style="white-space: pre-wrap;"> после миграции).</span>

Запрещенные действия во время экспорта и импорта:  
До завершения процесса импорта категорически запрещено:

1. Выполнять действия с образами ОС в Sandbox или менять правила Sandbox.
2. Добавлять, изменять или удалять правила запрета, IOC, IOA, YARA и исключения IOA.
3. Добавлять или удалять Endpoint Agent, менять их группы и теги.
4. Изменять список паролей архивов.

Особенности для распределенных решений (Кластер KATA):  
Если инфраструктура состоит из нескольких узлов (PCN + SCN), для переноса данных должен использоваться строго один внешний диск. Скрипт экспорта запускается последовательно на каждом узле, диск физически перемещается между серверами. Все данные накапливаются на одном носителе.

</details>4\. Выбор способа переноса телеметрии: с внешним хранилищем или без него

**Подробный разбор обоих сценариев приведён в* ****разделе 4**** *выше (внутри блока «*****Требования к аппаратному обеспечению*****»).**

<span style="white-space: pre-wrap;">5. </span><span style="color: rgb(29, 29, 31); background-color: rgb(255, 255, 255);">Настройка SSH-доступа между серверами</span>

<details id="bkmrk-%D0%95%D1%81%D0%BB%D0%B8-%D0%B2%D1%8B-%D0%B2%D1%8B%D0%B1%D1%80%D0%B0%D0%BB%D0%B8-%D0%A1%D1%86%D0%B5%D0%BD"><summary>Настройка SSH-доступа между серверами (для сценария без внешнего хранилища)</summary>

<span style="white-space: pre-wrap;">Если вы выбрали </span>****Сценарий Б: Перенос телеметрии без внешнего хранилища****<span style="white-space: pre-wrap;"> и планируете добавить отдельный сервер в кластер KUMA для установки коллектора, необходимо заранее настроить SSH-доступ без пароля между сервером управления KUMA и целевыми серверами.</span>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Этот шаг </span>****обязателен****<span style="white-space: pre-wrap;"> для выполнения команд </span>`<span class="editor-theme-code">./kdt invoke kuma --action addHosts</span>`<span style="white-space: pre-wrap;"> и установки коллектора на удаленные серверы. Без настроенного SSH-доступа эти команды не выполнятся, и вы получите ошибку аутентификации.</span></p>

#### 5.1. Когда требуется этот шаг

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="height: 10px; margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Сценарий

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Требуется настройка SSH?

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Сценарий А: Телеметрия с внешним хранилищем

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Не требуется

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Сценарий Б: Телеметрия без внешнего хранилища (коллектор на отдельном сервере)

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Обязательно****

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Сценарий Б: Телеметрия без внешнего хранилища (коллектор на OSMP)

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Не требуется

</td></tr></tbody></table>

#### 5.2. Генерация SSH-ключа (без парольной фразы)

На сервере управления KUMA выполните команду:

```bash
ssh-keygen -t rsa -b 4096 -f ~/.ssh/id_rsa -N ""
```

****Параметры команды:****

- `<span class="editor-theme-code">-t rsa</span>`<span style="white-space: pre-wrap;"> — тип ключа RSA</span>
- `<span class="editor-theme-code">-b 4096</span>`<span style="white-space: pre-wrap;"> — длина ключа 4096 бит (рекомендуется для безопасности)</span>
- `<span class="editor-theme-code">-f ~/.ssh/id_rsa</span>`<span style="white-space: pre-wrap;"> — путь к файлу ключа</span>
- `<span class="editor-theme-code">-N ""</span>`<span style="white-space: pre-wrap;"> — </span>****пустая парольная фраза****<span style="white-space: pre-wrap;"> (обязательно для автоматизированных операций KUMA)</span>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Примечание:****<span style="white-space: pre-wrap;"> Если ключ уже существует, команда предложит перезаписать его — ответьте </span>`<span class="editor-theme-code">n</span>`, чтобы сохранить существующий ключ. В этом случае переходите сразу к шагу 5.3.</p>

#### 5.3. Копирование ключа на целевые устройства

Скопируйте публичный ключ на все целевые серверы, которые будут добавлены в кластер KUMA:

```bash
ssh-copy-id username@<IP_целевого_устройства>
```

**Повторите команду для каждого целевого сервера.**

---

<p class="callout success">💡 Пример: Если у вас есть два целевых сервера с IP 192.168.1.10 и 192.168.1.11, выполните:</p>

```bash
ssh-copy-id admin@192.168.1.10
ssh-copy-id admin@192.168.1.11
```

---

#### 5.4. Проверка подключения без пароля

Убедитесь, что подключение работает без запроса пароля:

```bash
ssh username@<IP_целевого_устройства> "sudo whoami"
```

<span style="white-space: pre-wrap;">Если команда выполнилась </span>****без запроса пароля****<span style="white-space: pre-wrap;"> и вернула имя пользователя (например, </span>`<span class="editor-theme-code">root</span>`) — настройка успешна.

#### 5.5. Особые случаи

****При установке от учётной записи root:****

<span style="white-space: pre-wrap;">Если команды KUMA выполняются от имени пользователя </span>`<span class="editor-theme-code">root</span>`, убедитесь, что публичный ключ на целевых устройствах располагается по пути:

```bash
/root/.ssh/authorized_keys
```

Проверьте права доступа к файлу:

```bash
chmod 600 /root/.ssh/authorized_keys
chmod 700 /root/.ssh
```

<p class="callout danger">****Критически важно:****<span style="white-space: pre-wrap;"> Неправильные права доступа к файлу </span>`<span class="editor-theme-code">authorized_keys</span>`<span style="white-space: pre-wrap;"> приведут к отказу SSH в подключении. Файл должен принадлежать пользователю </span>`<span class="editor-theme-code">root</span>`<span style="white-space: pre-wrap;"> и иметь права </span>`<span class="editor-theme-code">600</span>`.</p>

****Для закрытых контуров (Astra Linux SE):****

Если целевые серверы работают в изолированном сегменте без доступа к интернету, убедитесь, что:

- <span style="white-space: pre-wrap;">На целевых серверах установлен пакет </span>`<span class="editor-theme-code">openssh-server</span>`
- <span style="white-space: pre-wrap;">Служба SSH запущена: </span>`<span class="editor-theme-code">sudo systemctl status ssh</span>`
- Файрвол разрешает подключения на порт 22

****Проверка установки openssh-server:****

```bash
dpkg -l | grep openssh-server
```

Если пакет не установлен, установите его из локального репозитория:

```bash
sudo apt install openssh-server
sudo systemctl enable ssh
sudo systemctl start ssh
```

#### 5.6. Чек-лист проверки

Перед переходом к Этапу 2 убедитесь, что выполнены следующие действия:

- SSH-ключ сгенерирован на сервере управления KUMA
- Публичный ключ скопирован на все целевые серверы
- Подключение без пароля проверено для каждого сервера
- <span style="white-space: pre-wrap;">Права доступа к файлам </span>`<span class="editor-theme-code">authorized_keys</span>`<span style="white-space: pre-wrap;"> корректны (</span>`<span class="editor-theme-code">600</span>`)
- Служба SSH запущена на всех целевых серверах
- Файрвол разрешает подключения на порт 22

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Сохраните приватный ключ (</span>`<span class="editor-theme-code">~/.ssh/id_rsa</span>`) в безопасном месте. Он понадобится для повторного добавления серверов в кластер KUMA в случае необходимости.</p>

---

</details><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">6. Определите сценарий миграции:</span>

<details id="bkmrk-%D0%92%D1%8B%D0%B1%D0%BE%D1%80-%D1%81%D1%86%D0%B5%D0%BD%D0%B0%D1%80%D0%B8%D1%8F-%D0%BC%D0%B8%D0%B3%D1%80%D0%B0"><summary>Выбор сценария миграции</summary>

Официальная документация Kaspersky EDR Expert 8.1 выделяет четыре сценария перехода с KATA/KEDR 7.1. Выбор сценария зависит от доступных аппаратных ресурсов, текущей архитектуры и допустимого времени простоя (Downtime).

### ****Сводная таблица сценариев****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; min-width: 100%; border-spacing: 0px; line-height: 1.5rem; border: 0px solid rgb(227, 227, 227);"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Сценарий****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Суть процесса****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Преимущества****

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Недостатки и влияние на простой****

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****1. Тот же сервер****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">OSMP развертывается на существующем сервере KEDR 7.1 после завершения экспорта. Старый KEDR 7.1 удаляется с диска.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Экономия аппаратных ресурсов (не нужна новая VM).

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Существенный простой. Сервер недоступен на время экспорта, удаления и установки. </span><span style="color: rgb(220, 53, 69);">Несовместим с переносом телеметрии без внешнего хранилища</span><span style="white-space: pre-wrap;"> (см. раздел 3.4).</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****2. Отдельный сервер**** *****(Рекомендуемый)*****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Экспорт данных со старого сервера и импорт на новый (заранее развернутый) сервер OSMP.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Минимальный простой. Старый сервер продолжает работать, пока идет импорт.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Требует выделения отдельного сервера/VM под OSMP.

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****3. Распределенное решение****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Миграция кластера (PCN + SCN + Embedded SCN) с сохранением распределенной архитектуры.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Сохранение кластерной топологии и иерархии данных.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Сложность. Требуется маппинг тенантов между узлами и строгая очередность.

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border: 0px solid rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****4. Разделение на два решения****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Переход с единого KATA/KEDR 7.1 на KATA 8.0 (платформа) + Kaspersky EDR Expert 8.1 (EDR).

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Архитектурное разделение функций SIEM и EDR.

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Требует развертывания двух систем и перераспределения ресурсов (в т.ч. Sandbox).

</td></tr></tbody></table>

---

### Детальный разбор сценариев

#### Сценарий 1: Использование того же сервера (Экономия ресурсов, максимальный простой)

<span style="white-space: pre-wrap;">Этот сценарий допускает повторное использование оборудования, но требует существенного простоя сервера. OSMP развертывается непосредственно на существующем сервере KATA/KEDR 7.1 </span>**после**<span style="white-space: pre-wrap;"> этапа экспорта данных.</span>

Критическая особенность:

<p class="callout warning">Важно: Даже если вы используете тот же сервер для развертывания OSMP, для запуска скрипта импорта (`<span class="editor-theme-code">kata-osmp-import.sh</span>`) все равно потребуется дополнительное устройство Linux. Скрипт импорта не может выполняться на том же узле, где работает OSMP.</p>

<p class="callout warning">****Критическое ограничение по телеметрии:****<span style="white-space: pre-wrap;"> Если вы планируете переносить телеметрию без использования внешнего хранилища (напрямую через elastic-коннектор), Сценарий 1 недоступен. Старый сервер KATA должен оставаться в сети на протяжении всего процесса импорта телеметрии, а в этом сценарии он удаляется до начала импорта.</span>  
  
****Альтернативы:****  
• Использовать Сценарий 2 (Отдельный сервер) + телеметрия без внешнего хранилища.  
<span style="white-space: pre-wrap;">• Использовать Сценарий 1 + телеметрия с внешним хранилищем (предварительно выгрузив </span>`<span class="editor-theme-code">.dump</span>`<span style="white-space: pre-wrap;"> файлы до удаления KEDR 7.1).</span></p>

Оценка времени простоя:

- Без телеметрии: до 6 часов.
- С телеметрией: зависит от объема данных. Около 24 часов для конфигурации с 5000 агентов Endpoint Agent и глубиной хранения 30 дней.

Высокоуровневый алгоритм (Фазы):

1. <span style="white-space: pre-wrap;">Фаза Экспорта (на старом KEDR 7.1): Подключение внешнего диска ➔ Запуск </span>`<span class="editor-theme-code">kata-osmp-export.sh --step first</span>`<span style="white-space: pre-wrap;"> ➔ Отключение интеграций и агентов ➔ Запуск </span>`<span class="editor-theme-code">--step second</span>`<span style="white-space: pre-wrap;"> ➔ (Опционально) </span>`<span class="editor-theme-code">--step third</span>`<span style="white-space: pre-wrap;"> для телеметрии ➔ Отключение диска.</span>
2. Фаза Разрушения и Создания: Удаление KEDR 7.1 с диска ➔ Развертывание OSMP на этом же "железе".
3. <span style="white-space: pre-wrap;">Фаза Импорта (на временном Linux-сервере): Подключение диска к временному Linux-серверу с Docker ➔ Запуск </span>`<span class="editor-theme-code">kata-osmp-import.sh --step first</span>`<span style="white-space: pre-wrap;"> ➔ Ручной импорт исключений IOA и переключение агентов через KSC ➔ Запуск </span>`<span class="editor-theme-code">--step second</span>`.
4. Финал: Перенос телеметрии (отдельным сценарием).

---

#### ****Сценарий 2: Использование отдельного сервера (Минимизация простоя)****

Этот сценарий следует использовать, если в инфраструктуре достаточно ресурсов и основной задачей является минимизация времени недоступности функций EDR.

Логика минимизации простоя:  
Процесс разделен на этапы, чтобы старый KEDR 7.1 продолжал защищать периметр как можно дольше:

1. Сохранение данных Этапа 1 (конфигурации, правила) и их импорт в новый OSMP.
2. Переключение агентов Endpoint Agent на новый сервер через политики Kaspersky Security Center. Именно этот период считается временем простоя.
3. Перенос исторических данных (Этап 2) и телеметрии (Этап 3). На этом этапе OSMP уже полноценно работает, а старый сервер можно выводить из эксплуатации.

---

#### ****Сценарий 3: Миграция распределенного решения (Кластер KATA)****

Применяется, если текущая инфраструктура развернута в виде кластера (Primary Central Node, Secondary Central Node, Embedded SCN). Главная цель — перенести данные так, чтобы сохранить изоляцию и иерархию тенантов в новой OSMP.

<p class="callout success">****Подробное руководство:****<span style="white-space: pre-wrap;"> Пошаговая инструкция по маппингу тенантов, включая узнавание структуры кластера KATA, создание тенантов в OSMP, правила маппинга, частые ошибки и чек-лист, приведена в разделе </span>****Этап 2 → подраздел 2.4.1.4 "Добавление тенантов"****. Рекомендуем ознакомиться с ней перед началом миграции кластера.</p>

****Специфика и жесткие ограничения:****

1. Один диск на всех. Для переноса данных должен использоваться строго один внешний диск. Скрипт экспорта последовательно запускается на каждом узле кластера, диск физически перемещается между ними.
2. Маппинг тенантов. Перед импортом необходимо вручную создать тенанты в OSMP и составить JSON-файл конфигурации (`<span class="editor-theme-code">tenant_config.json</span>`), сопоставляя узлы SCN с тенантами OSMP (строго 1-к-1).
3. <span style="white-space: pre-wrap;">Импорт через корень. Импорт всегда начинается через узел OSMP, содержащий </span>**корневой тенант**. Данные со SCN распределяются по иерархии автоматически.
4. Нюанс с глобальными правилами. Глобальные YARA-правила или пароли для архивов, созданные на SCN, при миграции всегда переносятся в корневой тенант сервера OSMP.

*****Пример файла**** **`<strong class="editor-theme-bold editor-theme-code editor-theme-italic">tenant_config.json</strong>`******:*****

```
{
  "globalTenantName": "Root tenant",
  "tenants": [
    { "scnName": "embedded_scn", "xdrTenantName": "embedded_scn" },
    { "scnName": "scn", "xdrTenantName": "scn" },
    { "scnName": "scn_2", "xdrTenantName": "scn_2" }
  ]
}
```

<p class="callout warning">****Важно:**** <span style="white-space: pre-wrap;">Тенант с именем </span>`<span class="editor-theme-code">embedded_scn</span>`<span style="white-space: pre-wrap;"> в этом файле всегда указывает на главный сервер управления — Primary Central Node (PCN).</span></p>

---

#### ****Сценарий 4: Разделение на KATA 8.0 и Kaspersky EDR Expert 8.1****

Начиная с версии 8.1, функциональность KEDR становится частью Kaspersky EDR Expert, а KATA остается отдельным решением. Этот сценарий описывает переход с единого решения на два независимых продукта.

****Порядок действий:****

1. Развертывание нового сервера Kaspersky EDR Expert 8.1.
2. Перенос данных EDR из KATA 7.1 в новый Kaspersky EDR Expert 8.1.
3. Обновление старой KATA 7.1 до версии 8.0.<p class="callout danger">****Критически важно:****<span style="white-space: pre-wrap;"> После обновления KATA до 8.0 функциональность и данные KEDR на этом сервере станут недоступны.</span></p>
4. Переключение серверов Sandbox. В связи с переносом функционала EDR, общее потребное количество серверов Sandbox должно перераспределиться между двумя системами.

****Ограничения для кластера в этом сценарии:****

- Обновите KATA до версии 8.0 только ПОСЛЕ развертывания всех узлов Kaspersky EDR Expert и переноса всех данных KEDR.
- Поэтапный перенос данных (от узла к узлу) не поддерживается. Скрипт переноса должен сначала экспортировать данные со всех серверов и только после этого импортировать их.

---

### ****Итоговый алгоритм принятия решения****

****Используйте эту инструкцию для выбора целевого сценария:****

****Шаг 1. Оценка текущей архитектуры****

- Если у вас развернут кластер (PCN + SCN) ➔ Выбирайте Сценарий 3.
- Если у вас один узел (Central Node) ➔ Переходите к Шагу 2.

****Шаг 2.1. Если планируется перенос телеметрии — выберите способ передачи:****

- Если есть быстрый SSD-массив (RAID 0, ~1 ГБ/сек) или сеть медленная ➔ Телеметрия с внешним хранилищем (доступны все 4 сценария миграции).
- Если нет SSD, но есть быстрая сеть (10 Гбит/с+) и готовы выделить CPU/RAM ➔ Телеметрия без внешнего хранилища (<span style="color: rgb(220, 53, 69);">Сценарий 1 недоступен</span>, выбирайте Сценарий 2, 3 или 4).

****Шаг 2. Оценка аппаратных ресурсов и требований бизнеса****

- Если нужно минимизировать простой и есть ресурсы ➔ Выбирайте Сценарий 2 (Отдельный сервер).
- Если нет ресурсов на новый сервер ➔ Выбирайте Сценарий 1 (Тот же сервер). Закладывайте окно простоя на выходные.
- Если бизнес требует архитектурно разделить SIEM (KATA) и EDR ➔ Выбирайте Сценарий 4 (Разделение на два решения).

---

### Универсальные ограничения (Запрет на изменения)

Независимо от выбранного сценария, до завершения процесса экспорта категорически запрещено вносить следующие изменения в KATA/KEDR 7.1:

1. Добавлять, изменять или удалять пользователей.
2. Выполнять действия с образами ОС в Sandbox или менять правила Sandbox.
3. Добавлять, изменять или удалять правила запрета.
4. Добавлять, изменять или удалять IOC, IOA-правила, YARA-правила, исключения IOA и расписание проверки IOC.
5. Добавлять или удалять Endpoint Agent, менять их группы и теги.
6. Изменять список паролей архивов.

> ****Что НЕ переносится автоматически:****- История алертов (переносятся только специфические метаданные).
> - Завершенные задачи (если результат не сохранен в хранилище).
> - Неактивные пользователи и учетные записи, связанные с Active Directory.
> - Файлы из карантина.

</details><span style="white-space: pre-wrap;">7. </span><span style="color: rgb(29, 29, 31); background-color: rgb(255, 255, 255);">Подготовка внешнего хранилища и выбор между Физическим диском или Сетевым хранилищем.</span>

<details id="bkmrk-%D0%92%D1%8B%D0%B1%D0%BE%D1%80%D0%B0-%D0%B2%D0%B0%D1%80%D0%B8%D0%B0%D0%BD%D1%82%D0%B0-%D1%85%D1%80%D0%B0%D0%BD"><summary>Выбора варианта хранилища</summary>

<span style="white-space: pre-wrap;">Все действия по монтированию внешних дисков и запуску скриптов миграции должны выполняться строго в режиме </span>****Technical Support Mode****. Этот режим останавливает основные службы записи KATA и делает снятие слепков данных безопасным.

<p class="callout warning">****Критическое правило:**** Все действия по монтированию/размонтированию внешних дисков, а также запуск скриптов миграции (`<span class="editor-theme-code">kata-osmp-export.sh</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">kata-osmp-import.sh</span>`<span style="white-space: pre-wrap;">) должны выполняться строго в режиме </span>****Technical Support Mode****. Как войти в этот режим — используйте штатные средства обслуживания KATA (см. документацию по эксплуатации вашей версии).</p>

#### ****Вариант А: Физический диск (USB / SATA)****

**Подходит, если у вас физический сервер (Bare Metal) или к виртуальной машине проброшен RAW-диск.**

##### ****Инструкции по монтированию и размонтированию физического диска****

****Чтобы монтировать физический диск:****

1. Подключите физический жесткий диск к хосту и установите его системное имя.
2. Найдите диск по размеру с помощью вывода команды:```
    lsblk
    sudo fdisk -l
    ```
    
    *****Пример найденного устройства:**** **`<strong class="editor-theme-bold editor-theme-code editor-theme-italic">/dev/sdb1</strong>`***
3. Смените формат устройства на файловую систему Ext4, чтобы подготовить диск к записе данных:```
    sudo mkfs.ext4 /dev/<disk>
    ```
    
    <p class="callout warning">****ВНИМАНИЕ:****<span style="white-space: pre-wrap;"> Эта команда полностью удалит все данные с диска!</span></p>
4. Чтобы создать точку монтирования, создайте пустую директорию, в которую будет монтироваться диск:```
    sudo mkdir -p /mnt/external_disk
    ```
5. Выполните следующую команду (зависит от файловой системы диска):```
    sudo mount /dev/<диск> /mnt/external_disk
    ```

****Чтобы размонтировать физический диск после выполнения необходимых операций, выполните следующую команду:****

```
sudo umount /mnt/external_disk
```

<p class="callout warning">****Важно:**** Настоятельно рекомендуется выполнить эту команду перед физическим отключением кабеля, чтобы избежать потери данных.</p>

---

#### ****Вариант Б: Сетевая папка (Samba / Windows Share)****

**Самый популярный сценарий для виртуальных сред (VMware, Hyper-V, KVM), где нет возможности подключить USB-накопитель.**

##### ****Инструкции по созданию общего ресурса****

****Чтобы создать общий ресурс Samba (на отдельном Linux-сервере):****

1. Установите Samba:```
    sudo apt update
    sudo apt install samba samba-common-bin
    ```
2. Добавьте пользователя Samba с созданием домашней папки для этого пользователя. Эта папка будет служить общей папкой.  
    <p class="callout warning">****Важно:**** Не создавайте общую папку вручную от имени текущего пользователя. Это необходимо сделать с помощью следующей команды:</p>
    
    ```
    sudo useradd -m -d /home/<SHARE_FOLDER> -s /bin/bash <USER_NAME>
    ```
3. Задайте пароль и активируйте пользователя:  
    ```
    sudo smbpasswd -a <USER_NAME>
    sudo smbpasswd -e <USER_NAME>
    ```
4. <span style="white-space: pre-wrap;">Добавьте следующий блок в файл конфигурации </span>`<span class="editor-theme-code">/etc/samba/smb.conf</span>`:```
    [<SHARE_FOLDER>]
    comment = Сетевой ресурс
    path = /home/<SHARE_FOLDER>
    read only = no
    browseable = yes
    guest ok = no
    ```
    
    **где* `<em class="editor-theme-code editor-theme-italic">SHARE_FOLDER</em>` *– имя общей директории.**
5. Перезапустите сервис:```
    sudo systemctl restart smbd nmbd
    ```

****Чтобы создать общий ресурс Windows (cmd / PowerShell):****

1. Убедитесь, что консоль запущена от имени администратора.
2. Создайте пользователя и задайте пароль:```
    net user <USER_NAME> <PASSWORD> /add /expires:never
    ```
3. Создайте папку и установите общий доступ к ней:```
    mkdir <SHARE_FOLDER>
    icacls <SHARE_FOLDER> /inheritance:r
    icacls <SHARE_FOLDER> /grant "Everyone:(OI)(CI)F"
    ```
4. Создайте общий ресурс для пользователя:```
    net share <SHARE_NAME>=<SHARE_FOLDER> /grant:<USER_NAME>,full
    ```

---

##### ****Инструкции по монтированию и размонтированию сетевого ресурса****

**Этот метод предназначен для SMB/CIFS (Windows Share / Samba). Он подходит для разового подключения. После перезагрузки системы соединение будет потеряно.**

****Чтобы монтировать сетевой ресурс:****

1. Скачайте и установите следующие три пакета:
    - `<span class="editor-theme-code">libtalloc2_2.4.2-1~bpo12+1_amd64.deb</span>`
    - `<span class="editor-theme-code">libwbclient0_4.9.5+dfsg-5+deb10u3astra.ce4_amd64.deb</span>`
    - `<span class="editor-theme-code">cifs-utils_6.8-2+deb10u1+ci202212062128+astra2_amd64.deb</span>`
    
    <p class="callout info">****ℹ️ Примечание для закрытых контуров (Astra Linux):**** <span style="white-space: pre-wrap;">Не изменяйте файл </span>`<span class="editor-theme-code">source.list</span>`<span style="white-space: pre-wrap;">. Чтобы установить программное обеспечение, скачайте необходимые пакеты </span>`<span class="editor-theme-code">.deb</span>`<span style="white-space: pre-wrap;"> из общедоступных репозиториев или из частных репозиториев, поддерживаемых вашей организацией.</span></p>
2. Создайте точку монтирования:```
    sudo mkdir -p <PATH_FOLDER>
    ```
3. Монтируйте сетевой ресурс:```
    sudo mount -t cifs //<SERVER>/<SHARE_FOLDER> /<PATH_FOLDER> -o username=<NAME>,password=<PASSWORD>,vers=2.1
    ```
    
      
    ****Где:****
    - `<span class="editor-theme-code">SERVER</span>`<span style="white-space: pre-wrap;"> – IP-адрес сервера или его сетевое имя.</span>
    - `<span class="editor-theme-code">SHARE_FOLDER</span>`<span style="white-space: pre-wrap;"> – имя общей директории.</span>
    - `<span class="editor-theme-code">PATH_FOLDER</span>`<span style="white-space: pre-wrap;"> – локальный путь к точке монтирования.</span>
    - `<span class="editor-theme-code">NAME</span>`<span style="white-space: pre-wrap;"> – имя пользователя в Windows/Samba.</span>
    - `<span class="editor-theme-code">PASSWORD</span>`<span style="white-space: pre-wrap;"> – пароль пользователя.</span>
    - `<span class="editor-theme-code">2.1</span>`<span style="white-space: pre-wrap;"> – рекомендуемая версия протокола.</span>
    
    Пример команды:  
    ```
    sudo mount -t cifs //<IP-адрес>/Share /mnt/share -o username=<имя пользователя>,password=<пароль>,vers=2.1
    ```

Чтобы отключить сетевой ресурс, выполните следующую команду:

```
sudo umount <PATH_FOLDER>
```

<span style="white-space: pre-wrap;">После завершения переноса данных рекомендуется удалить пакет </span>`<span class="editor-theme-code">cifs-utils</span>`<span style="white-space: pre-wrap;"> и его зависимости.</span>

<span style="white-space: pre-wrap;">Чтобы удалить пакет </span>`<span class="editor-theme-code">cifs-utils</span>`<span style="white-space: pre-wrap;"> и его зависимости, выполните следующую команду:</span>

```
sudo apt remove --purge cifs-utils && sudo apt autoremove -y
```

---

</details><span style="white-space: pre-wrap;">8. Подготовка к переносу телеметрии без внешнего хранилища </span>****(опционально)****

<details id="bkmrk-%D0%A1%D1%86%D0%B5%D0%BD%D0%B0%D1%80%D0%B8%D0%B9-%D0%91%3A-%D0%9F%D0%B5%D1%80%D0%B5%D0%BD%D0%BE%D1%81-"><summary>Сценарий Б: Перенос телеметрии без внешнего хранилища (напрямую через сеть)</summary>

<span style="white-space: pre-wrap;">Если вы планируете переносить сырую телеметрию (Этап 3) и выбрали </span>****Сценарий Б: Перенос телеметрии без внешнего хранилища****<span style="white-space: pre-wrap;"> (напрямую через сеть), необходимо заранее учесть дополнительные требования. Этот сценарий предполагает прямое чтение телеметрии из старого Elasticsearch сервера KATA/KEDR 7.1 через сеть с использованием коллектора KUMA.</span>

<p class="callout danger">****Критическое ограничение:****<span style="white-space: pre-wrap;"> Если выбран сценарий переноса телеметрии </span>****без внешнего хранилища****, развертывание Kaspersky EDR Expert 8.1 на том же сервере, где был развернут KEDR 7.1 (****Сценарий 1 миграции****<span style="white-space: pre-wrap;">), </span>****невозможно****. Старый сервер KATA должен оставаться в сети на протяжении всего процесса импорта телеметрии.</p>

#### 7.1. Предварительные условия

Для успешного выполнения этого сценария убедитесь, что выполнены следующие условия:

- <span style="white-space: pre-wrap;">У вас есть </span>****два отдельных сервера****: KEDR 7.1 на платформе KATA и Kaspersky EDR Expert 8.1 на OSMP.
- <span style="white-space: pre-wrap;">Между серверами обеспечена </span>****высокая пропускная способность сети****<span style="white-space: pre-wrap;"> (рекомендуется 10 Гбит/с и выше).</span>
- <span style="white-space: pre-wrap;">У вас есть </span>****временная лицензия****<span style="white-space: pre-wrap;"> на XDR, дающая право на настройку коннекторов импорта (запрашивается через Службу технической поддержки).</span>
- <span style="white-space: pre-wrap;">Вы понимаете, что </span>****коллектор KUMA нельзя разворачивать в кластере Kubernetes****<span style="white-space: pre-wrap;"> OSMP.</span>
- <span style="white-space: pre-wrap;">У вас есть </span>****отдельный Linux-сервер****<span style="white-space: pre-wrap;"> для установки коллектора KUMA (рекомендуется) или достаточно ресурсов на узле OSMP.</span>
- <span style="white-space: pre-wrap;">DNS-сервер настроен корректно: запись </span>`<span class="editor-theme-code">*.kuma_host.smp_domain</span>`<span style="white-space: pre-wrap;"> существует и правильно настроена.</span>
- На сервере KATA установлено и работает решение KATA/KEDR 7.1 с накопленной телеметрией.

#### 7.2. Понимание индексов Elasticsearch

<span style="white-space: pre-wrap;">Прежде чем планировать ресурсы, необходимо понять, что такое </span>****индексы Elasticsearch****<span style="white-space: pre-wrap;"> в контексте KATA/KEDR и как определить их количество в вашей системе.</span>

##### 7.2.1. Что такое индексы Elasticsearch?

<span style="white-space: pre-wrap;">В KATA/KEDR 7.1 телеметрия хранится в базе данных Elasticsearch. </span>****Индекс****<span style="white-space: pre-wrap;"> — это логическая единица хранения данных, аналогичная таблице в реляционной базе данных. Каждый индекс содержит телеметрию за определенный период времени или определенного типа.</span>

****Типичная структура индексов в KATA/KEDR 7.1:****

- Индексы создаются автоматически по мере накопления телеметрии
- Обычно каждый индекс соответствует определенному периоду (например, день или неделя)
- <span style="white-space: pre-wrap;">Имена индексов имеют формат: </span>`<span class="editor-theme-code">kaspersky_edr_events_YYYY.MM.DD</span>`<span style="white-space: pre-wrap;"> или подобный</span>
- Количество индексов зависит от:
    - ****Глубины хранения телеметрии****<span style="white-space: pre-wrap;"> (параметр </span>`<span class="editor-theme-code">telemetry-keep-days</span>`)
    - ****Периода ротации индексов****<span style="white-space: pre-wrap;"> (настройки Elasticsearch)</span>
    - ****Объема накопленной телеметрии****

##### 7.2.2. Как определить количество индексов в вашей системе

Чтобы узнать точное количество индексов в вашем KATA/KEDR 7.1, выполните следующие действия:

****Шаг 1.****<span style="white-space: pre-wrap;"> Подключитесь к серверу KATA по SSH.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Выполните команду для получения списка индексов:</span>

```
docker exec -t $(docker ps -q -f name=elasticsearch.1) curl localhost:9200/_cat/indices?h=index,store.size
```

****Шаг 3.****<span style="white-space: pre-wrap;"> Проанализируйте вывод команды. Пример вывода:</span>

```
12345
```

****Шаг 4.****<span style="white-space: pre-wrap;"> Подсчитайте количество строк (индексов) в выводе. Это и есть количество индексов, которые нужно будет импортировать.</span>

##### 7.2.3. Типичные сценарии

****Сценарий 1: Небольшая инфраструктура (1-5 индексов)****

- Глубина хранения: 7-14 дней
- Количество конечных точек: до 1000
- ****Ресурсы:****<span style="white-space: pre-wrap;"> Отдельный сервер с 5-10 ядер CPU, 1 ГБ RAM</span>
- ****Время импорта:****<span style="white-space: pre-wrap;"> Несколько часов</span>

****Сценарий 2: Средняя инфраструктура (5-20 индексов)****

- Глубина хранения: 14-30 дней
- Количество конечных точек: 1000-5000
- ****Ресурсы:****<span style="white-space: pre-wrap;"> Отдельный сервер с 10-20 ядер CPU, 2-4 ГБ RAM</span>
- ****Время импорта:****<span style="white-space: pre-wrap;"> 1-3 дня (импорт партиями по 5 индексов)</span>

****Сценарий 3: Крупная инфраструктура (20+ индексов)****

- Глубина хранения: 30+ дней
- Количество конечных точек: 5000+
- ****Ресурсы:****<span style="white-space: pre-wrap;"> Отдельный сервер с 20+ ядер CPU, 4+ ГБ RAM</span>
- ****Время импорта:****<span style="white-space: pre-wrap;"> Несколько дней (импорт партиями по 5 индексов)</span>

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Если у вас более 5 индексов, не пытайтесь импортировать их все одновременно. Импортируйте партиями по 5 индексов, дождавшись завершения каждой партии перед началом следующей.</span>

#### 7.3. Требования к ресурсам

После определения количества индексов в вашей системе, используйте следующие таблицы для планирования ресурсов.

****Требования к ресурсам отдельного Linux-сервера для коллектора:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Количество индексов Elasticsearch

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Скорость передачи

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Ресурсы для отдельного хоста

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">1 индекс

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">9 000 EPS

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">5 ядер CPU, 1 ГБ RAM

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">5 индексов

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">20 000 EPS

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">10 ядер CPU, 1 ГБ RAM

</td></tr></tbody></table>

****Дополнительные требования к ресурсам OSMP при использовании отдельного хоста:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Количество индексов Elasticsearch

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Доп. CPU на OSMP

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Доп. RAM на OSMP

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">1 индекс

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">\+ 2 ядра

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">\+ 4 ГБ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">5 индексов

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">\+ 4 ядра

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">\+ 8 ГБ

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Если вы не хотите выделять отдельный сервер, можно установить коллектор прямо на узел OSMP. Но тогда требования к ресурсам OSMP возрастают: </span>****+6 ядер CPU / +4 ГБ RAM****<span style="white-space: pre-wrap;"> для 1 индекса или </span>****+12 ядер CPU / +8 ГБ RAM****<span style="white-space: pre-wrap;"> для 5 индексов.</span>

#### 7.4. Ограничения и рекомендации

- ****Рекомендуется использовать не более пяти коннекторов одновременно.****<span style="white-space: pre-wrap;"> Если требуется импортировать более пяти индексов, дождитесь завершения текущего импорта в коллектор, замените индексы следующим набором (до пяти), обновите конфигурацию коннектора и запустите его снова.</span>
- <span style="white-space: pre-wrap;">Импорт телеметрии занимает много времени (может длиться несколько часов или дней в зависимости от объема данных), но </span>****не влияет на работу Kaspersky EDR Expert****<span style="white-space: pre-wrap;"> — система уже полноценно функционирует и обрабатывает новые события.</span>
- После завершения импорта коннектор можно удалить, а отдельный сервер (если он использовался) можно убрать из кластера KUMA.

#### 7.5. Пошаговая инструкция

Детальная пошаговая инструкция по выполнению переноса телеметрии без внешнего хранилища разделена на два этапа:

- ****Этап 1. Подготовка архива к экспорту из KEDR 7.1****<span style="white-space: pre-wrap;"> — подраздел «Подготовка сервера KATA для переноса телеметрии без внешнего хранилища» (открытие порта Elasticsearch, получение учетных данных).</span>
- ****Этап 2. Импорт данных в Kaspersky EDR Expert 8.1****<span style="white-space: pre-wrap;"> — подраздел «Импорт телеметрии без внешнего хранилища» (настройка коллектора KUMA, мониторинг, завершение миграции).</span>

---

</details>9\. Поместите на хост с KATA/KEDR 7.1 необходимые файлы:

- архив<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> содержащего образ Docker для экспорта </span>`<span class="editor-theme-code">img_kata_osmp_migrate.tar</span>`
- <span style="white-space: pre-wrap;">скрипт экспорта данных </span>`<span class="editor-theme-code">kata-osmp-export.sh</span>`

<p class="callout warning">****Рекомендация:****<span style="white-space: pre-wrap;"> Также рекомендуется завершить активные расследования и переносить преимущественно алерты со статусом «</span>****Закрыто****», что позволит избежать несогласованности данных и упростит последующую проверку результатов миграции.</p>

---

## Этап 1. Экспорт данных из KATA/KEDR 7.1

На этом этапе мы подготовим архив миграции, содержащий все необходимые данные из старого решения KATA/KEDR 7.1. Этот архив будет использоваться на Этапе 2 для импорта в новый Kaspersky EDR Expert 8.1.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Важно:****<span style="white-space: pre-wrap;"> Процесс экспорта разделен на три этапа (steps), что позволяет минимизировать риски, правильно подготовить инфраструктуру к переключению и при необходимости перенести историческую телеметрию.</span></p>

---

#### 1.1. Предварительные требования

<details id="bkmrk-%D0%9F%D0%B5%D1%80%D0%B5%D0%B4-%D0%BD%D0%B0%D1%87%D0%B0%D0%BB%D0%BE%D0%BC-%D1%8D%D0%BA%D1%81%D0%BF%D0%BE%D1%80"><summary></summary>

Перед началом экспорта убедитесь, что выполнены следующие условия:

- <span style="white-space: pre-wrap;">Завершен раздел </span>****«Предварительная подготовка»****<span style="white-space: pre-wrap;"> (обновлены Endpoint Agent, получены пакеты, рассчитаны ресурсы, выбран сценарий миграции).</span>
- Внешнее хранилище подготовлено и смонтировано (см. раздел 6 «Подготовка внешнего хранилища»).
- <span style="white-space: pre-wrap;">Сервер KATA/KEDR 7.1 переведен в режим </span>****Technical Support Mode****.
- У вас есть необходимые файлы из набора пакетов для миграции:
    - `<span class="editor-theme-code">kata-osmp-export.sh</span>`
    - `<span class="editor-theme-code">img_kata_osmp_migrate.tar</span>`
    - `<span class="editor-theme-code">gateway-migration_v2.0.+.tar</span>`<span style="white-space: pre-wrap;"> (для сценария с внешним хранилищем)</span>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Во время процесса экспорта </span>****категорически запрещено****<span style="white-space: pre-wrap;"> вносить изменения в KATA/KEDR 7.1:</span></p>

- Добавлять, изменять или удалять пользователей
- Выполнять действия с образами ОС в Sandbox или менять правила Sandbox
- Добавлять, изменять или удалять правила запрета, IOC, IOA, YARA
- Добавлять или удалять Endpoint Agent, менять их группы и теги
- Изменять список паролей архивов

</details>---

#### 1.2. Размещение скриптов и Docker-образов на сервере KATA/KEDR

<details id="bkmrk-%D0%9D%D0%B0%D1%85%D0%BE%D0%B4%D1%8F%D1%81%D1%8C-%D0%B2-%D1%80%D0%B5%D0%B6%D0%B8%D0%BC%D0%B5-te"><summary></summary>

Находясь в режиме Technical Support Mode, поместите в рабочую директорию на сервере KATA следующие файлы из набора пакетов для миграции:

- `<span class="editor-theme-code">kata-osmp-export.sh</span>`<span style="white-space: pre-wrap;"> — скрипт экспорта</span>
- `<span class="editor-theme-code">img_kata_osmp_migrate.tar</span>`<span style="white-space: pre-wrap;"> — архив TAR, содержащий Docker-образ для экспорта</span>

Убедитесь, что скрипт имеет права на выполнение. Если нет, назначьте их командой:

```
chmod +x kata-osmp-export.sh
```

---

</details>---

#### 1.3. Запуск экспорта первого этапа (Step First)

<details id="bkmrk-%D0%9D%D0%B0-%D1%8D%D1%82%D0%BE%D0%BC-%D1%88%D0%B0%D0%B3%D0%B5-%D1%8D%D0%BA%D1%81%D0%BF%D0%BE%D1%80%D1%82"><summary></summary>

На этом шаге экспортируются данные, необходимые для запуска OSMP и репликации рабочего состояния KEDR 7.1 (конфигурация, правила, списки агентов).

#### Что экспортируется на этом шаге:

- Список активных (включенных) пользователей
- Список имен образов, включенных в набор данных Sandbox, и пользовательские правила Sandbox
- Правила запрета, IOC-правила, пользовательские IOA-правила, пользовательские YARA-правила
- Пароли к архивам, используемые при проверке антивирусом и Sandbox
- Расписание IOC-проверок
- Список Endpoint Agent, их группы и теги

#### Команда для запуска:

```
./kata-osmp-export.sh --step first --migration-dir /mnt/external_disk
```

**Где* `<em class="editor-theme-code editor-theme-italic">/mnt/external_disk</em>` *— путь к точке монтирования вашего внешнего хранилища.**

> <span style="white-space: pre-wrap;">💡 </span>****Важное замечание про IOA:****<span style="white-space: pre-wrap;"> Скрипт автоматически экспортирует исключения IOA в отдельный файл </span>`<span class="editor-theme-code">excludes.json</span>`<span style="white-space: pre-wrap;"> в формате, совместимом с политиками Endpoint Agent. Этот файл будет находиться среди экспортированных данных в директории </span>`<span class="editor-theme-code">ioa</span>`. Его нужно будет вручную импортировать в политики KES после миграции (см. Этап 2).

Дождитесь уведомления скрипта об успешном завершении первого этапа.

---

</details>---

#### 1.4. Подготовка ко второму этапу экспорта

<details id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D1%83%D1%81%D0%BF%D0%B5%D1%88%D0%BD%D0%BE%D0%B3%D0%BE-%D0%B7%D0%B0%D0%B2%D0%B5"><summary></summary>

После успешного завершения первого этапа экспорта данных необходимо «отвязать» агентов и внешние системы, чтобы зафиксировать состояние периметра перед выгрузкой истории.

#### Выполните следующие действия:

1. ****Отключите KEDR 7.1 от всех внешних интеграций****<span style="white-space: pre-wrap;"> (SIEM, TI, сторонние API).</span>
2. ****Отключите Endpoint Agent в параметрах политики:****
    - Удалите сертификаты Endpoint Agent
    - Включите проверку подлинности сертификатов
    
    **После этого Endpoint Agent на конечных точках не сможет подключиться к старому серверу KEDR 7.1.**

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> После выполнения этих действий старые агенты перестанут отправлять данные на старый сервер. Это необходимо для корректного переноса истории алертов.</span></p>

---

</details>---

#### 1.5. Запуск экспорта второго этапа (Step Second)

<details id="bkmrk-%D0%9D%D0%B0-%D1%8D%D1%82%D0%BE%D0%BC-%D1%88%D0%B0%D0%B3%D0%B5-%D1%8D%D0%BA%D1%81%D0%BF%D0%BE%D1%80%D1%82-1"><summary></summary>

На этом шаге экспортируются исторические данные и дополнительные параметры.

#### Что экспортируется на этом шаге:

- База данных алертов
- Дополнительные данные, связанные с алертами
- <span style="white-space: pre-wrap;">Хранилище (данные для расследования, загруженные вручную файлы и файлы, полученные с помощью задачи </span>`<span class="editor-theme-code">get</span>`)
- Шаблоны уведомлений по электронной почте

#### Команда для запуска:

```bash
./kata-osmp-export.sh --step second --migration-dir /mnt/external_disk
```

Дождитесь уведомления скрипта об успешном завершении второго этапа.

---

</details>---

#### <span style="white-space: pre-wrap;">1.6. Запуск экспорта третьего этапа (Step Third) — </span>****Опционально****

<details id="bkmrk-%D0%AD%D1%82%D0%BE%D1%82-%D1%88%D0%B0%D0%B3-%D0%B2%D1%8B%D0%BF%D0%BE%D0%BB%D0%BD%D1%8F%D0%B5%D1%82%D1%81%D1%8F"><summary></summary>

<span style="white-space: pre-wrap;">Этот шаг выполняется </span>****только если вы планируете перенести историческую телеметрию****<span style="white-space: pre-wrap;"> и выбрали соответствующий сценарий в разделе 4.</span>

#### Для кого этот шаг:

- Для администраторов, которым необходимо сохранить историческую телеметрию за определенный период
- Для организаций с требованиями compliance, требующими хранения истории событий

#### Что экспортируется на этом шаге:

- Сырая телеметрия из Elasticsearch за указанный период

#### Команда для запуска:

```
./kata-osmp-export.sh --step third --migration-dir /mnt/external_disk
```

**Дополнительно можно указать параметры:**

- `<span class="editor-theme-code">--telemetry-max-processes <количество></span>`<span style="white-space: pre-wrap;"> — ограничение количества процессов</span>
- `<span class="editor-theme-code">--telemetry-keep-days <количество дней></span>`<span style="white-space: pre-wrap;"> — глубина выгрузки телеметрии</span>

<span style="white-space: pre-wrap;">Данные телеметрии будут размещены по пути </span>`<span class="editor-theme-code">migration-dir/nodes/[GUID узла]/archive_source/elasticsearch/</span>`<span style="white-space: pre-wrap;"> в файлах </span>`<span class="editor-theme-code">.dump</span>`.

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Для определения оптимального значения </span>`<span class="editor-theme-code">--telemetry-keep-days</span>`<span style="white-space: pre-wrap;"> используйте формулу расчета из раздела «</span>****Требования для переноса телеметрии****».

---

</details>---

#### 1.7. Отключение внешнего диска от сервера KEDR 7.1

<details id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D1%83%D1%81%D0%BF%D0%B5%D1%88%D0%BD%D0%BE%D0%B3%D0%BE-%D0%B7%D0%B0%D0%B2%D0%B5-1"><summary></summary>

После успешного завершения всех необходимых этапов экспорта, в режиме Technical Support Mode безопасно отключите (размонтируйте) внешний диск или сетевой ресурс от сервера KEDR 7.1.

### Для физического диска:

```
sudo umount /mnt/external_disk
```

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Настоятельно рекомендуется выполнить эту команду </span>****перед физическим отключением кабеля****, чтобы избежать потери данных.</p>

### Для сетевого ресурса (Samba/Windows Share):

```
sudo umount /mnt/external_disk
```

<span style="white-space: pre-wrap;">После завершения миграции рекомендуется удалить пакет </span>`<span class="editor-theme-code">cifs-utils</span>`<span style="white-space: pre-wrap;"> в целях безопасности:</span>

```
sudo apt remove --purge cifs-utils && sudo apt autoremove -y
```

---

</details>---

#### 1.8. Подготовка сервера KATA для переноса телеметрии без внешнего хранилища (****опционально****)

<details id="bkmrk-%D0%95%D1%81%D0%BB%D0%B8-%D0%B2%D1%8B-%D0%B2%D1%8B%D0%B1%D1%80%D0%B0%D0%BB%D0%B8-%D0%A1%D1%86%D0%B5%D0%BD-1"><summary></summary>

<span style="white-space: pre-wrap;">Если вы выбрали </span>****Сценарий Б: Перенос телеметрии без внешнего хранилища****<span style="white-space: pre-wrap;"> (напрямую через сеть), необходимо подготовить старый сервер KATA/KEDR 7.1 для прямого чтения телеметрии через сеть.</span>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Этот подраздел выполняется </span>****вместо****<span style="white-space: pre-wrap;"> шагов 1.7 (только если вы не используете внешнее хранилище для телеметрии) или </span>****после****<span style="white-space: pre-wrap;"> шага 1.7 (если внешнее хранилище использовалось для базовой миграции, но телеметрия будет передаваться напрямую).</span></p>

### 1.8.1. Проверка необходимых файлов

Убедитесь, что на сервере KATA существуют следующие файлы:

```
ls -l /etc/kaspersky/node.json
ls -l /home/swarm_user/.ssh/id_rsa
```

Если файлы отсутствуют, обратитесь в Службу технической поддержки.

### 1.8.2. Создание директории для скрипта

Выполните следующую команду, чтобы создать корневую директорию для скрипта и других объектов:

```
mkdir /home/admin/elastic_script_dir
```

### 1.8.3. Загрузка Docker-образа

<span style="white-space: pre-wrap;">Скопируйте на сервер архив TAR, содержащий образ Docker </span>`<span class="editor-theme-code">kata_osmp_migrate</span>`, и выполните следующую команду:

```
docker load -i ./img_kata_osmp_migrate.tar
```

<span style="white-space: pre-wrap;">Скопируйте значение </span>`<span class="editor-theme-code">Loaded image</span>`<span style="white-space: pre-wrap;"> в выводе команды (например, </span>`<span class="editor-theme-code">registry.kata.zvx.com:5000/kaspersky/kata/management/kata_osmp_migrate:d0a217b</span>`<span style="white-space: pre-wrap;">), которое затем будет необходимо использовать на следующем шаге вместо </span>`<span class="editor-theme-code">migrate_image:tag</span>`.

### 1.8.4. Генерация скрипта и получение учетных данных

Запустите образ в режиме генерации скрипта:

```
sudo docker run --rm \
 -v /home/admin/elastic_script_dir:/elastic_script_dir \
 -v /etc/kaspersky:/etc/kaspersky \
 -v /home/swarm_user/.ssh:/home/swarm_user/.ssh \
 --network kata_prod_network \
 migrate_image:tag \
 generate-elastic-script \
 --elastic-script-dir /elastic_script_dir
```

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Замените </span>`<span class="editor-theme-code">migrate_image:tag</span>`<span style="white-space: pre-wrap;"> на значение, полученное на предыдущем шаге (например, </span>`<span class="editor-theme-code">registry.kata.zvx.com:5000/kaspersky/kata/management/kata_osmp_migrate:d0a217b</span>`).</p>

После генерации скрипта в консоль выводятся данные, необходимые для коллектора KUMA:

- ****Конечная точка Elasticsearch****<span style="white-space: pre-wrap;"> (endpoint)</span>
- ****Пользователь Elasticsearch****
- ****Пароль Elasticsearch****
- ****SSL-сертификат Elasticsearch****

SSL-сертификат будет расположен по адресу:

```
/home/admin/elastic_script_dir/conf.d/elastic.crt
```

<p class="callout danger">****Критически важно:****<span style="white-space: pre-wrap;"> Сохраните учетные данные надежным образом, поскольку в дальнейшем скопировать или просмотреть их будет невозможно. Чтобы изменить учетные данные, повторите шаг генерации скрипта.</span></p>

### 1.8.5. Открытие внешнего доступа

Выполните следующую команду, чтобы перейти в каталог скрипта:

```
cd /home/admin/elastic_script_dir
```

<span style="white-space: pre-wrap;">Запустите скрипт в режиме </span>`<span class="editor-theme-code">open</span>`:

```
sudo ./kata-elastic-access.sh open
```

В результате выполнения этой команды открывается внешний порт Elasticsearch. Сервер KATA готов к переносу телеметрии.

****Elasticsearch будет доступен по адресу:****

```
https://<host>:8888/kata/elastic/
```

****Индексы Elasticsearch будут доступны по адресу:****

```
https://<host>:8888/kata/elastic/_cat/indices?v&s=index:desc
```

### 1.8.6. Получение списка индексов

Для получения списка индексов с указанием их размера выполните команду:

```
docker exec -t $(docker ps -q -f name=elasticsearch.1) curl localhost:9200/_cat/indices?h=index,store.size
```

****После выполнения этих действий сервер KATA готов к приему запросов от коллектора KUMA. Переходите к Этапу 2 для настройки импорта.****

---

</details>---

#### Итоговый чек-лист Этапа 1

Перед переходом к Этапу 2 убедитесь, что выполнены следующие действия:

#### Для сценария с внешним хранилищем:

- Скрипты и Docker-образы размещены на сервере KATA
- Выполнен экспорт первого этапа (Step First)
- Отключены внешние интеграции и Endpoint Agent
- Выполнен экспорт второго этапа (Step Second)
- (Опционально) Выполнен экспорт третьего этапа (Step Third)
- Внешнее хранилище безопасно отключено

#### Для сценария без внешнего хранилища (телеметрия):

- Все вышеперечисленные действия выполнены
- Проверены необходимые файлы на сервере KATA
- <span style="white-space: pre-wrap;">Создана директория </span>`<span class="editor-theme-code">/home/admin/elastic_script_dir</span>`
- <span style="white-space: pre-wrap;">Загружен Docker-образ </span>`<span class="editor-theme-code">kata_osmp_migrate</span>`
- Сгенерирован скрипт и получены учетные данные Elasticsearch
- Открыт внешний доступ к Elasticsearch
- Получен список индексов для последующего импорта

---

## Этап 2. Импорт данных в Kaspersky EDR Expert 8.1

На этом этапе мы импортируем данные из архива миграции в новый Kaspersky EDR Expert 8.1 (OSMP). Процесс импорта выполняется с помощью отдельного Linux-сервера, который выступает в роли «шлюза» между архивом и целевой системой.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Важно:****<span style="white-space: pre-wrap;"> Процесс импорта, как и экспорт, разделен на этапы (steps), что позволяет минимизировать время простоя и правильно переключить агентов Endpoint Agent на новую систему.</span></p>

<p class="callout danger">****Критическое правило:****<span style="white-space: pre-wrap;"> Скрипт импорта (</span>`<span class="editor-theme-code">kata-osmp-import.sh</span>`<span style="white-space: pre-wrap;">) </span>****не может выполняться на том же сервере, где развернут Kaspersky EDR Expert 8.1****<span style="white-space: pre-wrap;">. Вам потребуется </span>****отдельный Linux-сервер****<span style="white-space: pre-wrap;"> с установленным Docker для выполнения импорта.</span></p>

---

#### 2.1. Предварительные требования

<details id="bkmrk-%D0%9F%D0%B5%D1%80%D0%B5%D0%B4-%D0%BD%D0%B0%D1%87%D0%B0%D0%BB%D0%BE%D0%BC-%D0%B8%D0%BC%D0%BF%D0%BE%D1%80%D1%82"><summary></summary>

Перед началом импорта убедитесь, что выполнены следующие условия:

- <span style="white-space: pre-wrap;">Завершен </span>****Этап 1****<span style="white-space: pre-wrap;"> (экспорт данных из KATA/KEDR 7.1)</span>
- <span style="white-space: pre-wrap;">Развернут новый сервер </span>****Kaspersky EDR Expert 8.1****<span style="white-space: pre-wrap;"> на OSMP (для Сценария 2) </span>****ИЛИ****<span style="white-space: pre-wrap;"> удален старый KEDR 7.1 и установлена OSMP на том же сервере (для Сценария 1)</span>
- <span style="white-space: pre-wrap;">Подготовлен </span>****отдельный Linux-сервер****<span style="white-space: pre-wrap;"> для импорта (или используется старый KEDR 7.1, если он еще не удален)</span>
- <span style="white-space: pre-wrap;">На сервере импорта установлен </span>****Docker****
- Внешнее хранилище с архивом миграции доступно для сервера импорта
- <span style="white-space: pre-wrap;">Получена </span>****временная лицензия на XDR****<span style="white-space: pre-wrap;"> (если планируется перенос телеметрии)</span>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Если вы используете </span>****Сценарий 1 (Тот же сервер)****, последовательность действий следующая:</p>

1. Выполнить экспорт (Этап 1)
2. Удалить KEDR 7.1 с диска
3. Развернуть OSMP на этом же сервере
4. <span style="white-space: pre-wrap;">Подготовить </span>****отдельный временный Linux-сервер****<span style="white-space: pre-wrap;"> для импорта</span>
5. Выполнить импорт (Этап 2)

---

</details>---

#### 2.2. Подготовка сервера Linux для импорта

<details id="bkmrk-%D0%92%D0%B0%D0%BC-%D0%BF%D0%BE%D1%82%D1%80%D0%B5%D0%B1%D1%83%D0%B5%D1%82%D1%81%D1%8F-%D0%BE%D1%82%D0%B4%D0%B5"><summary></summary>

Вам потребуется отдельный Linux-сервер для выполнения скрипта импорта. Это может быть:

- ****Вариант А:****<span style="white-space: pre-wrap;"> Отдельная виртуальная или физическая машина</span>
- ****Вариант Б:****<span style="white-space: pre-wrap;"> Старый сервер KEDR 7.1 (если он еще не удален и на нем установлен Docker)</span>

##### Требования к серверу импорта:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col style="width: 269px;"></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Ресурс

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Минимальное значение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****ОС****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Linux (рекомендуется Astra Linux, Ubuntu, Debian)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Docker****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Установлен и запущен

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****CPU****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">4 ядра (для базового импорта)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****RAM****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">4 ГБ (для базового импорта)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Диск****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Свободное место, равное размеру архива миграции

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Если вы используете старый сервер KEDR 7.1 в качестве сервера импорта, Docker на нем уже установлен. Это самый быстрый вариант — не нужно разворачивать новую машину.</span>

##### Проверка установки Docker:

```
docker --version
```

Если Docker не установлен, обратитесь к документации вашей ОС для установки.

---

</details>---

#### 2.3. Размещение скриптов импорта на сервере Linux

<details id="bkmrk-%D0%9D%D0%B0-%D1%81%D0%B5%D1%80%D0%B2%D0%B5%D1%80%D0%B5-%D0%B8%D0%BC%D0%BF%D0%BE%D1%80%D1%82%D0%B0-%D1%81"><summary></summary>

На сервере импорта создайте рабочую директорию и поместите в нее следующие файлы из набора пакетов для миграции:

- `<span class="editor-theme-code">kata-osmp-import.sh</span>`<span style="white-space: pre-wrap;"> — скрипт импорта</span>
- `<span class="editor-theme-code">img_kata_osmp_migration_importer.tar</span>`<span style="white-space: pre-wrap;"> — архив TAR, содержащий Docker-образ для импорта</span>

Убедитесь, что скрипт имеет права на выполнение:

```bash
chmod +x kata-osmp-import.sh
```

---

</details>---

#### 2.4. Подключение внешнего хранилища к серверу импорта

<details id="bkmrk-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B8%D1%82%D0%B5-%D0%B2%D0%BD%D0%B5%D1%88%D0%BD%D0%B5%D0%B5-%D1%85"><summary></summary>

Подключите внешнее хранилище с архивом миграции к серверу импорта. Используйте те же команды монтирования, что и на Этапе 1 (раздел 6 «Подготовка внешнего хранилища»).

##### Для физического диска:

```
sudo mkdir -p /mnt/external_disk
sudo mount /dev/sdX /mnt/external_disk
```

##### Для сетевого ресурса (Samba/Windows Share):

```
sudo mkdir -p /mnt/external_disk
sudo mount -t cifs //<SERVER>/<SHARE_FOLDER> /mnt/external_disk -o username=<USER>,password=<PASS>,vers=2.1
```

Убедитесь, что архив миграции доступен:

```
ls -la /mnt/external_disk
```

<span style="white-space: pre-wrap;">Вы должны увидеть директорию </span>`<span class="editor-theme-code">migration-dir</span>`<span style="white-space: pre-wrap;"> с экспортированными данными.</span>

---

#### 2.4.1. Подготовка к запуску импорта

Перед запуском скрипта импорта необходимо выполнить ряд критически важных действий на сервере Kaspersky EDR Expert 8.1. Без этих шагов импорт не запустится.

#### 2.4.1.1. Установка cnab gateway-migration

Gateway-migration — это шлюз импорта данных, который создает необходимые сертификаты для безопасного взаимодействия между сервером импорта и OSMP.

****Шаг 1.****<span style="white-space: pre-wrap;"> Подключитесь к серверу Kaspersky EDR Expert 8.1 по SSH.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Проверьте, установлен ли gateway-migration:</span>

```
./bin/kdt state -l gateway-migration
```

****Шаг 3.****<span style="white-space: pre-wrap;"> Если gateway-migration не установлен, выполните установку из архива TAR:</span>

```
./bin/kdt apply -k gateway-migration_<версия>.tar
./bin/kdt invoke gateway-migration -a start
```

> 💡 Пример: Если у вас файл gateway-migration\_v2.0.123.tar, команда будет:

```
./bin/kdt apply -k gateway-migration_v2.0.123.tar
./bin/kdt invoke gateway-migration -a start
```

****Шаг 4.**** После запуска шлюза будут созданы три сертификата, которые необходимо сохранить на отдельном сервере Linux (сервере импорта):

- `<span class="editor-theme-code">YYYY-MM-DDThh_mm_ss-ca.crt</span>`<span style="white-space: pre-wrap;"> — CA-сертификат</span>
- `<span class="editor-theme-code">tls.crt</span>`<span style="white-space: pre-wrap;"> — TLS-сертификат</span>
- `<span class="editor-theme-code">tls.key</span>`<span style="white-space: pre-wrap;"> — TLS-ключ</span>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Сертификаты создаются в директории, где запущен gateway-migration. Найдите их и скопируйте на сервер импорта в отдельную директорию, например </span>`<span class="editor-theme-code">/home/admin/certs/</span>`.</p>

```bash
# На сервере OSMP - найдите сертификаты
find / -name "*.crt" -path "*/gateway-migration/*" 2>/dev/null
find / -name "*.key" -path "*/gateway-migration/*" 2>/dev/null

# Скопируйте на сервер импорта
scp /path/to/certs/*.crt user@import-server:/home/admin/certs/
scp /path/to/certs/*.key user@import-server:/home/admin/certs/
```

#### 2.4.1.2. Получение API-токена Kaspersky EDR Expert

API-токен требуется для импорта определенных объектов (например, пользователей, шаблонов уведомлений).

****Шаг 1.****<span style="white-space: pre-wrap;"> Откройте веб-интерфейс Kaspersky EDR Expert 8.1.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Перейдите в раздел </span>****Настройки****<span style="white-space: pre-wrap;"> → </span>****API-токены****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажмите на кнопку </span>****Добавить токен****<span style="white-space: pre-wrap;"> и укажите имя токена (например, </span>`<span class="editor-theme-code">migration-token</span>`).

****Шаг 4.****<span style="white-space: pre-wrap;"> В поле </span>****Срок действия****<span style="white-space: pre-wrap;"> укажите минимально достаточный срок (например, 7 дней).</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> В разделе </span>****Методы API****<span style="white-space: pre-wrap;"> установите флажки для следующих методов:</span>

- `<span class="editor-theme-code">GET:/api/v1/tenants</span>`
- `<span class="editor-theme-code">GET:/api/v1/notifications/incident/template/default</span>`
- `<span class="editor-theme-code">POST:/api/v1/notifications/incident/template</span>`
- `<span class="editor-theme-code">POST:/api/v3/kuma/resources/*/create</span>`
- `<span class="editor-theme-code">POST:KEDR Migration</span>`

****Шаг 6.****<span style="white-space: pre-wrap;"> Нажмите </span>****Создать****<span style="white-space: pre-wrap;">, затем </span>****Копировать и закрыть****.

<p class="callout danger">****Критически важно:****<span style="white-space: pre-wrap;"> Токен будет показан </span>****только один раз****<span style="white-space: pre-wrap;"> и скопирован в буфер обмена. Сохраните его в надежном месте на сервере импорта, например в файле </span>`<span class="editor-theme-code">/home/admin/api-token.txt</span>`. В дальнейшем скопировать его будет невозможно!</p>

#### 2.4.1.3. Создание migration-url

Migration-url — это специальный URL для доменного имени (FQDN) хоста Kaspersky EDR Expert. Он используется скриптом импорта для подключения к OSMP.

****Шаг 1.****<span style="white-space: pre-wrap;"> Определите FQDN вашего сервера Kaspersky EDR Expert 8.1:</span>

```
hostname -f
```

**Пример вывода:* `<em class="editor-theme-code editor-theme-italic">xdr.company.local</em>`*

****Шаг 2.****<span style="white-space: pre-wrap;"> Сформируйте migration-url. Он </span>****должен начинаться с** `<strong class="editor-theme-bold editor-theme-code">https://migrate.</strong>`**:

```
https://migrate.<FQDN>
```

**Пример: для* `<em class="editor-theme-code editor-theme-italic">fqdn=xdr.company.local</em>` *→* `<em class="editor-theme-code editor-theme-italic">--migration-url https://migrate.xdr.company.local</em>`*

****Шаг 3.****<span style="white-space: pre-wrap;"> Добавьте соответствующую DNS-запись на вашем DNS-сервере:</span>

- ****Тип записи:****<span style="white-space: pre-wrap;"> A или CNAME</span>
- ****Имя:****<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">migrate</span>`<span style="white-space: pre-wrap;"> (или </span>`<span class="editor-theme-code">migrate.xdr.company.local</span>`)
- ****Значение:****<span style="white-space: pre-wrap;"> IP-адрес сервера Kaspersky EDR Expert 8.1</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Проверьте доступность migration-url с сервера импорта:</span>

```bash
curl -k https://migrate.xdr.company.local
```

> 💡 Совет: Если у вас нет возможности настроить DNS, можно временно добавить запись в файл /etc/hosts на сервере импорта:

```
echo "<IP-адрес-OSMP> migrate.xdr.company.local" >> /etc/hosts
```

#### 2.4.1.4. Добавление тенантов

Перед импортом необходимо создать тенанты в Kaspersky EDR Expert 8.1, в которые будут импортированы данные из KATA/KEDR 7.1.

#### Для режима одного узла (Single Node)

Если у вас был развернут одиночный узел KATA/KEDR 7.1 (без кластера PCN + SCN), выполните следующие действия:

****Шаг 1.****<span style="white-space: pre-wrap;"> Откройте веб-интерфейс Kaspersky EDR Expert 8.1.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Перейдите в раздел </span>****Настройки****<span style="white-space: pre-wrap;"> → </span>****Тенанты****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Выберите </span>****Корневой тенант****<span style="white-space: pre-wrap;">, нажмите на кнопку </span>****Добавить****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Укажите имя тенанта (например, </span>`<span class="editor-theme-code">Root tenant</span>`<span style="white-space: pre-wrap;">) и нажмите </span>****Добавить****.

<span style="white-space: pre-wrap;">При запуске скрипта импорта используйте параметр </span>`<span class="editor-theme-code">--tenant-name</span>`:

```bash
--tenant-name "Root tenant"
```

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Если имя тенанта содержит пробел, его необходимо заключить в кавычки.</span>

---

#### Для режима мультитенантности (кластер KATA)

Если у вас был развернут кластер KATA (PCN + SCN), необходимо выполнить маппинг тенантов — сопоставить узлы старого кластера с тенантами в новой OSMP.

##### Шаг 1. Узнайте структуру кластера KATA 7.1

Подключитесь к серверу KATA 7.1 и выполните команду для получения списка узлов:

```bash
kubectl get nodes
```

****Пример вывода:****

```
NAME              STATUS   ROLES    AGE
pcn-node          Ready    master   365d
scn-node-1        Ready    worker   365d
scn-node-2        Ready    worker   365d
```

<span style="white-space: pre-wrap;">Запомните имена узлов — они понадобятся для составления </span>`<span class="editor-theme-code">tenant_config.json</span>`.

##### Шаг 2. Определите тенанты на каждом узле

****В веб-интерфейсе KATA 7.1:****

1. <span style="white-space: pre-wrap;">Перейдите в </span>****Настройки****<span style="white-space: pre-wrap;"> → </span>****Тенанты****.
2. Для каждого узла (PCN и SCN) посмотрите, какие тенанты на нем размещены.

****Пример структуры кластера KATA 7.1:****

```
PCN (pcn-node):
  ├── Root tenant (корневой)
  └── Finance

SCN-1 (scn-node-1):
  ├── HR
  └── IT

SCN-2 (scn-node-2):
  └── Sales
```

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Составьте таблицу соответствия "узел → тенанты" — это упростит создание </span>`<span class="editor-theme-code">tenant_config.json</span>`.

##### Шаг 3. Создайте тенанты в OSMP

****В веб-интерфейсе Kaspersky EDR Expert 8.1:****

1. <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Настройки****<span style="white-space: pre-wrap;"> → </span>****Тенанты****.
2. <span style="white-space: pre-wrap;">Создайте тенанты с </span>****точно такими же именами****, как в KATA 7.1.

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Имена тенантов должны </span>****совпадать точно****<span style="white-space: pre-wrap;"> (включая регистр букв и пробелы). Например, </span>`<span class="editor-theme-code">Finance</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">finance</span>`<span style="white-space: pre-wrap;"> — это разные тенанты.</span></p>

Создайте тенанты согласно вашей структуре:

- `<span class="editor-theme-code">Root tenant</span>`<span style="white-space: pre-wrap;"> (корневой, создается автоматически при установке OSMP)</span>
- `<span class="editor-theme-code">Finance</span>`
- `<span class="editor-theme-code">HR</span>`
- `<span class="editor-theme-code">IT</span>`
- `<span class="editor-theme-code">Sales</span>`

##### Шаг 4. Составьте файл tenant\_config.json

<span style="white-space: pre-wrap;">Создайте файл </span>`<span class="editor-theme-code">tenant_config.json</span>`<span style="white-space: pre-wrap;"> с маппингом узлов KATA на тенанты OSMP.</span>

****Пример файла конфигурации:****

```json
{
  "globalTenantName": "Root tenant",
  "tenants": [
    {
      "scnName": "embedded_scn",
      "xdrTenantName": "Root tenant"
    },
    {
      "scnName": "embedded_scn",
      "xdrTenantName": "Finance"
    },
    {
      "scnName": "scn-node-1",
      "xdrTenantName": "HR"
    },
    {
      "scnName": "scn-node-1",
      "xdrTenantName": "IT"
    },
    {
      "scnName": "scn-node-2",
      "xdrTenantName": "Sales"
    }
  ]
}
```

****Разбор полей:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Поле

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">globalTenantName</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Имя корневого тенанта в OSMP (обычно </span>`<span class="editor-theme-code">"Root tenant"</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">tenants</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Массив сопоставлений узлов KATA с тенантами OSMP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">scnName</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Имя узла в KATA 7.1 (или специальное значение </span>`<span class="editor-theme-code">embedded_scn</span>`<span style="white-space: pre-wrap;"> для PCN)</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">xdrTenantName</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Имя соответствующего тенанта в OSMP

</td></tr></tbody></table>

##### Правила маппинга тенантов

****Правило 1. PCN всегда обозначается как** `<strong class="editor-theme-bold editor-theme-code">embedded_scn</strong>`**

<span style="white-space: pre-wrap;">Это зарезервированное имя для главного узла управления (Primary Central Node). Не используйте реальное имя PCN (например, </span>`<span class="editor-theme-code">pcn-node</span>`) — скрипт импорта его не распознает.

****Неправильно:****

```json
{
  "scnName": "pcn-node",
  "xdrTenantName": "Root tenant"
}
```

****Правильно:****

```json
{
  "scnName": "embedded_scn",
  "xdrTenantName": "Root tenant"
}
```

****Правило 2. Один SCN может иметь несколько тенантов****

<span style="white-space: pre-wrap;">Если на одном узле SCN размещено несколько тенантов, создайте </span>****отдельную запись****<span style="white-space: pre-wrap;"> для каждого тенанта:</span>

```json
{
  "scnName": "scn-node-1",
  "xdrTenantName": "HR"
},
{
  "scnName": "scn-node-1",
  "xdrTenantName": "IT"
}
```

****Правило 3. Имена должны совпадать точно****

<span style="white-space: pre-wrap;">Имена </span>`<span class="editor-theme-code">scnName</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">xdrTenantName</span>`<span style="white-space: pre-wrap;"> должны </span>****в точности****<span style="white-space: pre-wrap;"> соответствовать именам узлов в KATA 7.1 и тенантов в OSMP, включая регистр букв и пробелы.</span>

****Неправильно:****

```json
{
  "scnName": "SCN-Node-1",
  "xdrTenantName": "finance"
}
```

****Правильно:****

```json
{
  "scnName": "scn-node-1",
  "xdrTenantName": "Finance"
}
```

##### Частые ошибки

****Ошибка 1. Забыли указать** `<strong class="editor-theme-bold editor-theme-code">embedded_scn</strong>` **для PCN****

<span style="white-space: pre-wrap;">Если вместо </span>`<span class="editor-theme-code">embedded_scn</span>`<span style="white-space: pre-wrap;"> использовать реальное имя PCN (например, </span>`<span class="editor-theme-code">pcn-node</span>`), данные с главного узла не импортируются.

****Решение:****<span style="white-space: pre-wrap;"> Всегда используйте </span>`<span class="editor-theme-code">embedded_scn</span>`<span style="white-space: pre-wrap;"> для PCN.</span>

****Ошибка 2. Не создали тенанты в OSMP****

<span style="white-space: pre-wrap;">Если в </span>`<span class="editor-theme-code">tenant_config.json</span>`<span style="white-space: pre-wrap;"> указан тенант, которого нет в OSMP, импорт завершится с ошибкой.</span>

****Решение:****<span style="white-space: pre-wrap;"> Создайте все тенанты в OSMP </span>****до****<span style="white-space: pre-wrap;"> запуска скрипта импорта.</span>

****Ошибка 3. Неправильные имена SCN****

<span style="white-space: pre-wrap;">Если имя </span>`<span class="editor-theme-code">scnName</span>`<span style="white-space: pre-wrap;"> в </span>`<span class="editor-theme-code">tenant_config.json</span>`<span style="white-space: pre-wrap;"> не совпадает с реальным именем узла в KATA 7.1, данные с этого узла не импортируются.</span>

****Решение:****<span style="white-space: pre-wrap;"> Проверьте имена узлов командой </span>`<span class="editor-theme-code">kubectl get nodes</span>`<span style="white-space: pre-wrap;"> в KATA.</span>

****Ошибка 4. Неправильный регистр или пробелы****

<span style="white-space: pre-wrap;">JSON чувствителен к регистру. </span>`<span class="editor-theme-code">Finance</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">finance</span>`<span style="white-space: pre-wrap;"> — это разные тенанты.</span>

****Решение:****<span style="white-space: pre-wrap;"> Копируйте имена тенантов из веб-интерфейса KATA 7.1 и OSMP, чтобы избежать опечаток.</span>

##### Чек-лист маппинга тенантов

Перед запуском скрипта импорта убедитесь, что выполнены следующие действия:

- <span style="white-space: pre-wrap;">Узнал структуру кластера KATA 7.1 (PCN + SCN) командой </span>`<span class="editor-theme-code">kubectl get nodes</span>`
- Определил тенанты на каждом узле через веб-интерфейс KATA
- <span style="white-space: pre-wrap;">Создал все тенанты в OSMP с </span>****точно такими же именами****
- <span style="white-space: pre-wrap;">Составил файл </span>`<span class="editor-theme-code">tenant_config.json</span>`
- <span style="white-space: pre-wrap;">Использовал </span>`<span class="editor-theme-code">embedded_scn</span>`<span style="white-space: pre-wrap;"> для PCN (а не реальное имя узла)</span>
- Создал отдельные записи для каждого тенанта на SCN
- Проверил, что имена совпадают точно (регистр, пробелы)
- <span style="white-space: pre-wrap;">Проверил JSON-файл на корректность синтаксиса (например, через </span>[jsonlint.com](https://jsonlint.com/))
- Сохранил файл в надежном месте (понадобится при импорте)

##### Использование файла при импорте

<span style="white-space: pre-wrap;">При запуске скрипта импорта используйте параметр </span>`<span class="editor-theme-code">--tenant-config-path</span>`:

```bash
--tenant-config-path /path/to/tenant_config.json
```

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Сохраните файл </span>`<span class="editor-theme-code">tenant_config.json</span>`<span style="white-space: pre-wrap;"> в директории </span>`<span class="editor-theme-code">/home/admin/</span>`<span style="white-space: pre-wrap;"> на сервере импорта, чтобы не указывать длинный путь.</span>

#### 2.4.1.5. Подготовка сервера импорта

На сервере импорта создайте директорию для сертификатов и API-токена:

```
mkdir -p /home/admin/certs
```

Скопируйте в эту директорию:

- Три сертификата из шага 2.4.1.1 (`<span class="editor-theme-code">ca.crt</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">tls.crt</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">tls.key</span>`)
- Файл с API-токеном (`<span class="editor-theme-code">api-token.txt</span>`)

Убедитесь, что права доступа корректны:

```
chmod 600 /home/admin/certs/*
chmod 600 /home/admin/api-token.txt
```

---

</details>---

#### 2.5. Запуск импорта первого этапа (Step First)

<details id="bkmrk-%D0%9D%D0%B0-%D1%8D%D1%82%D0%BE%D0%BC-%D1%88%D0%B0%D0%B3%D0%B5-%D0%B8%D0%BC%D0%BF%D0%BE%D1%80%D1%82%D0%B8"><summary></summary>

На этом шаге импортируются данные конфигурации, правила и списки агентов. После этого шага новый Kaspersky EDR Expert 8.1 будет готов к приему агентов.

#### Команда для запуска (одиночный узел):

```
./kata-osmp-import.sh \
  --step first \
  --migration-dir /mnt/external_disk \
  --migration-url https://migrate.xdr.company.local \
  --api-token $(cat /home/admin/api-token.txt) \
  --ca-cert /home/admin/certs/ca.crt \
  --tls-cert /home/admin/certs/tls.crt \
  --tls-key /home/admin/certs/tls.key \
  --tenant-name "Root tenant"
```

**Где:**

- `<span class="editor-theme-code">/mnt/external_disk</span>`<span style="white-space: pre-wrap;"> — путь к точке монтирования внешнего хранилища</span>
- `<span class="editor-theme-code">https://migrate.xdr.company.local</span>`<span style="white-space: pre-wrap;"> — migration-url из шага 2.4.1.3</span>
- `<span class="editor-theme-code">/home/admin/api-token.txt</span>`<span style="white-space: pre-wrap;"> — файл с API-токеном из шага 2.4.1.2</span>
- `<span class="editor-theme-code">/home/admin/certs/</span>`<span style="white-space: pre-wrap;"> — директория с сертификатами из шага 2.4.1.1</span>

#### Для кластера KATA (распределенное решение):

<span style="white-space: pre-wrap;">Если вы мигрируете кластер KATA (PCN + SCN), используйте параметр </span>`<span class="editor-theme-code">--tenant-config-path</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">--tenant-name</span>`:

```bash
./kata-osmp-import.sh \
  --step first \
  --migration-dir /mnt/external_disk \
  --migration-url https://migrate.xdr.company.local \
  --api-token $(cat /home/admin/api-token.txt) \
  --ca-cert /home/admin/certs/ca.crt \
  --tls-cert /home/admin/certs/tls.crt \
  --tls-key /home/admin/certs/tls.key \
  --tenant-config-path /path/to/tenant_config.json
```

> ****Напоминание:****<span style="white-space: pre-wrap;"> Файл </span>`<span class="editor-theme-code">tenant_config.json</span>`<span style="white-space: pre-wrap;"> должен быть создан заранее. Подробная пошаговая инструкция по маппингу тенантов (узнавание структуры кластера, создание тенантов в OSMP, правила маппинга, частые ошибки) приведена в подразделе </span>****2.4.1.4 "Добавление тенантов" → раздел "Для режима мультитенантности (кластер KATA)"****.

Дождитесь уведомления скрипта об успешном завершении первого этапа импорта.

---

</details>---

#### 2.6. Действия после первичного импорта

<details id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D1%83%D1%81%D0%BF%D0%B5%D1%88%D0%BD%D0%BE%D0%B3%D0%BE-%D0%B7%D0%B0%D0%B2%D0%B5-2"><summary></summary>

<span style="white-space: pre-wrap;">После успешного завершения импорта первого этапа необходимо выполнить ряд критически важных действий. </span>****Именно в этот момент происходит переключение агентов, и это считается временем простоя.****

#### 2.6.1. Обновление агентов Endpoint Agent (если необходимо)

Если версии агентов Endpoint Agent слишком ранние и не обеспечивают совместимость с Kaspersky EDR Expert 8.1, их необходимо обновить.

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Поддержка передачи телеметрии реализована только в актуальных версиях Endpoint Agent (начиная с </span>****KES 12.12****<span style="white-space: pre-wrap;"> и </span>****KESL 12.4****).</p>

#### 2.6.2. Ручной импорт исключений IOA

<span style="white-space: pre-wrap;">Скрипт экспорта автоматически выгрузил исключения IOA в файл </span>`<span class="editor-theme-code">excludes.json</span>`<span style="white-space: pre-wrap;">, но они </span>****не импортируются автоматически****. Необходимо выполнить ручной импорт.

****Шаг 1.****<span style="white-space: pre-wrap;"> Найдите файл </span>`<span class="editor-theme-code">excludes.json</span>`<span style="white-space: pre-wrap;"> в архиве миграции:</span>

```bash
find /mnt/external_disk -name "excludes.json"
```

<span style="white-space: pre-wrap;">Обычно он расположен по пути: </span>`<span class="editor-theme-code">/mnt/external_disk/migration-dir/ioa/excludes.json</span>`

****Шаг 2.****<span style="white-space: pre-wrap;"> Откройте веб-интерфейс Kaspersky EDR Expert 8.1.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> Перейдите в раздел </span>****Политики****<span style="white-space: pre-wrap;"> → выберите политику Endpoint Agent.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> В разделе </span>****Исключения IOA****<span style="white-space: pre-wrap;"> нажмите </span>****Импорт****<span style="white-space: pre-wrap;"> и загрузите файл </span>`<span class="editor-theme-code">excludes.json</span>`.

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Исключения можно импортировать как в </span>****общие исключения****<span style="white-space: pre-wrap;">, так и в </span>****исключения для конкретных типов событий****. Если импортированное исключение отсутствует в одном разделе, проверьте другой раздел политики Endpoint Agent.

#### 2.6.3. Переключение агентов Endpoint Agent

<span style="white-space: pre-wrap;">Это </span>****критический момент****<span style="white-space: pre-wrap;"> — именно сейчас происходит переключение агентов со старого сервера на новый. </span>****Это и есть время простоя.****

****Шаг 1.****<span style="white-space: pre-wrap;"> Откройте консоль </span>****Kaspersky Security Center (KSC)****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Перейдите в раздел </span>****Управляемые устройства****<span style="white-space: pre-wrap;"> → выберите группу с агентами Endpoint Agent.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> Откройте свойства группы и перейдите на вкладку </span>****Политики****.

****Шаг 4.****<span style="white-space: pre-wrap;"> В политике Endpoint Agent измените адрес сервера управления:</span>

- <span style="white-space: pre-wrap;">Укажите адрес нового сервера </span>****Kaspersky EDR Expert 8.1****
- Сохраните изменения

****Шаг 5.****<span style="white-space: pre-wrap;"> Дождитесь, когда агенты получат новую политику и подключатся к новому серверу.</span>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> После переключения агенты начнут отправлять данные на новый сервер Kaspersky EDR Expert 8.1. Старый сервер KEDR 7.1 больше не будет получать данные от агентов.</span></p>

#### 2.6.4. Проверка подключения агентов

Убедитесь, что агенты успешно подключились к новому серверу:

1. Откройте веб-интерфейс Kaspersky EDR Expert 8.1
2. <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Устройства****<span style="white-space: pre-wrap;"> → </span>****Endpoint Agent****
3. <span style="white-space: pre-wrap;">Проверьте, что агенты отображаются в списке и имеют статус </span>****Онлайн****

---

</details>---

#### 2.7. Запуск импорта второго этапа (Step Second)

<details id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D0%BF%D0%B5%D1%80%D0%B5%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D1%8F-%D0%B0"><summary></summary>

После переключения агентов можно продолжить импорт исторических данных. На этом шаге импортируются алерты, хранилище объектов и дополнительные данные.

#### Команда для запуска:

```
./kata-osmp-import.sh \
  --step second \
  --migration-dir /mnt/external_disk \
  --migration-url https://migrate.xdr.company.local \
  --api-token $(cat /home/admin/api-token.txt) \
  --ca-cert /home/admin/certs/ca.crt \
  --tls-cert /home/admin/certs/tls.crt \
  --tls-key /home/admin/certs/tls.key \
  --tenant-name "Root tenant"
```

Дождитесь уведомления скрипта об успешном завершении второго этапа импорта.

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Импорт исторических данных может занять продолжительное время (от нескольких минут до нескольких часов в зависимости от объема данных). Однако на этом этапе </span>****Kaspersky EDR Expert 8.1 уже полноценно работает****<span style="white-space: pre-wrap;"> и обрабатывает новые события от агентов.</span>

---

</details>---

#### <span style="white-space: pre-wrap;">2.8. Импорт телеметрии с использованием внешнего хранилища </span>****(опционально)****

<details id="bkmrk-%D0%95%D1%81%D0%BB%D0%B8-%D0%B2%D1%8B-%D0%B2%D1%8B%D0%B1%D1%80%D0%B0%D0%BB%D0%B8-%D0%A1%D1%86%D0%B5%D0%BD-2"><summary></summary>

<span style="white-space: pre-wrap;">Если вы выбрали </span>****Сценарий А: Перенос телеметрии с внешним хранилищем****<span style="white-space: pre-wrap;"> и выполнили экспорт третьего этапа (Step Third) на Этапе 1, необходимо выполнить импорт телеметрии.</span>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Для импорта телеметрии требуется </span>****временная лицензия на XDR****, дающая право на настройку коннекторов импорта. Если у вас нет такой лицензии, обратитесь в Службу технической поддержки.</p>

#### 2.8.1. Подготовка дампов телеметрии

Убедитесь, что на внешнем хранилище присутствуют файлы дампов телеметрии:

```
ls -la /mnt/external_disk/migration-dir/nodes/*/archive_source/elasticsearch/
```

<span style="white-space: pre-wrap;">Вы должны увидеть файлы с расширением </span>`<span class="editor-theme-code">.dump</span>`.

#### 2.8.2. Настройка коллектора KUMA

<span style="white-space: pre-wrap;">Для импорта телеметрии необходимо настроить коллектор KUMA типа </span>`<span class="editor-theme-code">file</span>`<span style="white-space: pre-wrap;"> на сервере OSMP.</span>

****Шаг 1.****<span style="white-space: pre-wrap;"> Откройте веб-интерфейс Kaspersky EDR Expert 8.1.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Перейдите в раздел </span>****Мониторинг****<span style="white-space: pre-wrap;"> → </span>****Ресурсы и сервисы****<span style="white-space: pre-wrap;"> → </span>****Конфигурация сервисов****<span style="white-space: pre-wrap;"> → </span>****Коллекторы****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Найдите коллектор </span>`<span class="editor-theme-code">[OOTB] Kaspersky EDR events migration file</span>`<span style="white-space: pre-wrap;"> и нажмите на него.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> На вкладке </span>****Транспорт****<span style="white-space: pre-wrap;"> укажите путь к дампу телеметрии:</span>

```
/mnt/external_disk/migration-dir/nodes/<GUID узла>/archive_source/elasticsearch/
```

****Шаг 5.****<span style="white-space: pre-wrap;"> На вкладке </span>****Парсинг событий****<span style="white-space: pre-wrap;"> выберите нормализатор:</span>

```
[OOTB] Normalizer for KEDR events migration
```

****Шаг 6.****<span style="white-space: pre-wrap;"> На вкладке </span>****Маршрутизация****<span style="white-space: pre-wrap;"> убедитесь, что в качестве точки назначения указано </span>`<span class="editor-theme-code">[OOTB] OSMP Storage</span>`.

****Шаг 7.****<span style="white-space: pre-wrap;"> Сохраните конфигурацию и запустите коллектор.</span>

> <span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Настоятельно рекомендуется установить коллектор KUMA на </span>****отдельный сервер****<span style="white-space: pre-wrap;"> и включить этот сервер в кластер KUMA. Это снижает требования к ресурсам на основном узле OSMP.</span>

#### 2.8.3. Мониторинг импорта телеметрии

Отслеживайте прогресс импорта через веб-интерфейс KUMA:

1. <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Мониторинг****<span style="white-space: pre-wrap;"> → </span>****Ресурсы и сервисы****<span style="white-space: pre-wrap;"> → </span>****Активные сервисы****
2. Найдите коллектор в списке
3. <span style="white-space: pre-wrap;">Проверьте статус (должен быть 🟢 </span>****зелёный****)
4. Отслеживайте использование CPU и памяти

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Импорт телеметрии может занять много времени (от нескольких часов до нескольких дней в зависимости от объема данных). Однако </span>****Kaspersky EDR Expert 8.1 уже полноценно работает****<span style="white-space: pre-wrap;"> и обрабатывает новые события.</span>

#### 2.8.4. Завершение импорта телеметрии

После завершения импорта телеметрии:

1. Остановите коллектор KUMA
2. Удалите коллектор из конфигурации KUMA
3. Отключите внешнее хранилище от сервера импорта

---

</details>---

#### <span style="white-space: pre-wrap;">2.9. Импорт телеметрии без внешнего хранилища </span>****(опционально)****

<details id="bkmrk-%D0%95%D1%81%D0%BB%D0%B8-%D0%B2%D1%8B-%D0%B2%D1%8B%D0%B1%D1%80%D0%B0%D0%BB%D0%B8-%D0%A1%D1%86%D0%B5%D0%BD-3"><summary></summary>

<span style="white-space: pre-wrap;">Если вы выбрали </span>****Сценарий Б: Перенос телеметрии без внешнего хранилища****<span style="white-space: pre-wrap;"> и выполнили подготовку сервера KATA (подраздел 1.8), необходимо настроить коллектор KUMA для импорта телеметрии напрямую из старого Elasticsearch.</span>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Этот подраздел выполняется </span>****только если****<span style="white-space: pre-wrap;"> вы выбрали сценарий без внешнего хранилища и выполнили все шаги из подраздела 1.8.</span></p>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Перед выполнением этого шага убедитесь, что настроен SSH-доступ без пароля между сервером управления KUMA и целевым сервером. Инструкция по настройке приведена в разделе </span>****"Предварительная подготовка" → пункт 5 "Настройка SSH-доступа между серверами"****<span style="white-space: pre-wrap;">. Без этого шага команда </span>`<span class="editor-theme-code">./kdt invoke kuma --action addHosts</span>`<span style="white-space: pre-wrap;"> не выполнится и вернет ошибку аутентификации.</span></p>

#### 2.9.1. Добавление отдельного сервера в кластер KUMA (рекомендуется)

****Настоятельно рекомендуется****<span style="white-space: pre-wrap;"> установить коллектор KUMA на </span>****отдельный сервер****<span style="white-space: pre-wrap;"> и включить этот сервер в кластер KUMA. Это существенно снижает требования к дополнительным ядрам и процессорам на основном узле OSMP.</span>

На сервере управления KUMA выполните следующие действия:

****Шаг 1.****<span style="white-space: pre-wrap;"> Создайте файл </span>`<span class="editor-theme-code">expand.inventory.yml</span>`<span style="white-space: pre-wrap;"> со следующим содержимым:</span>

```yaml
kuma_collector:
  hosts:
    - 192.168.1.100  # IP-адрес или FQDN сервера для коллектора
kuma_correlator:
  hosts: []           # ⬅️ Оставляем пустым (коррелятор уже есть в кластере)
kuma_storage:
  hosts: []           # ⬅️ Оставляем пустым (хранилище уже есть в кластере)
```

****Почему оставляем пустым:****

- <span style="white-space: pre-wrap;">Коррелятор и хранилище </span>****уже развернуты****<span style="white-space: pre-wrap;"> в вашем кластере KUMA (на основном сервере OSMP)</span>
- <span style="white-space: pre-wrap;">Вы добавляете </span>****отдельный сервер только для коллектора****, чтобы разгрузить основной сервер
- Это стандартная практика для масштабирования KUMA

****Шаг 2.****<span style="white-space: pre-wrap;"> Выполните команду подготовки инфраструктуры:</span>

```
./kdt invoke kuma --action addHosts --param host_inventory='<путь к файлу expand.inventory.yml>'
```

****Шаг 3.****<span style="white-space: pre-wrap;"> Дождитесь завершения выполнения команды и убедитесь, что сервер успешно добавлен в кластер KUMA.</span>

#### 2.9.2. Создание коннекторов elastic в KUMA

<span style="white-space: pre-wrap;">Вы можете создать собственный коллектор или воспользоваться встроенным коллектором </span>`<span class="editor-theme-code">[OOTB] Kaspersky EDR events migration Elasticsearch</span>`<span style="white-space: pre-wrap;">. </span>****Рекомендуется использовать встроенный коллектор.****

****Шаг 1. Открытие мастера настройки коллектора****

1. <span style="white-space: pre-wrap;">В главном меню перейдите в раздел </span>****Мониторинг****<span style="white-space: pre-wrap;"> → </span>****Ресурсы и сервисы****<span style="white-space: pre-wrap;"> → </span>****Конфигурация сервисов****<span style="white-space: pre-wrap;"> и нажмите </span>****Коллекторы****.
2. <span style="white-space: pre-wrap;">В списке коллекторов найдите коллектор с именем </span>`<span class="editor-theme-code">[OOTB] Kaspersky EDR events migration Elasticsearch</span>`<span style="white-space: pre-wrap;"> и нажмите на него.</span>
3. <span style="white-space: pre-wrap;">Откроется мастер </span>****Изменение коллектора****.

****Шаг 2. Настройка вкладки "Транспорт"****

<span style="white-space: pre-wrap;">На вкладке </span>****Транспорт****<span style="white-space: pre-wrap;"> в разделе </span>****Подключение****<span style="white-space: pre-wrap;"> укажите следующие параметры:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Параметр

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Значение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****URL****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">https://<KATA_server_ip>:8888/kata/elastic/</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Индекс****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Имя индекса в Elasticsearch (из списка </span>`<span class="editor-theme-code">_cat/indices</span>`, полученного в шаге 1.8.6)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Запрос****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">{"query": {"match_all": {}}, "size": 10000, "sort": {"_doc": "asc"}}</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Учетные данные Elastic****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Создать новый секрет с user/password, полученными в шаге 1.8.4

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">****Elastic fingerprint****

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;"><span style="white-space: pre-wrap;">Создать новый секрет типа </span>`<span class="editor-theme-code">certificate</span>`<span style="white-space: pre-wrap;"> и загрузить </span>`<span class="editor-theme-code">elastic.crt</span>`<span style="white-space: pre-wrap;"> из шага 1.8.4</span>

</td></tr></tbody></table>

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Чтобы избежать проблем с производительностью KUMA и Elasticsearch, рекомендуется указывать значение </span>`<span class="editor-theme-code">size</span>`<span style="white-space: pre-wrap;"> не более </span>****10 000****.</p>

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Для импорта данных можно создавать и использовать несколько подключений. Каждое соединение соответствует одному индексу в Elasticsearch. </span>****Рекомендуется использовать не более пяти коннекторов одновременно.****<span style="white-space: pre-wrap;"> Если у вас более 5 индексов, импортируйте партиями.</span>

****Шаг 3. Настройка вкладки "Парсинг событий"****

<span style="white-space: pre-wrap;">На вкладке </span>****Парсинг событий****<span style="white-space: pre-wrap;"> выберите нормализатор:</span>

```
[OOTB] Normalizer for KEDR events migration
```

****Шаг 4. Настройка вкладки "Маршрутизация"****

1. <span style="white-space: pre-wrap;">На вкладке </span>****Маршрутизация****<span style="white-space: pre-wrap;"> удалите встроенное хранилище </span>`<span class="editor-theme-code">[OOTB] OSMP Storage</span>`.
2. <span style="white-space: pre-wrap;">Нажмите на кнопку </span>****Добавить****<span style="white-space: pre-wrap;"> и выберите </span>****Создать****<span style="white-space: pre-wrap;"> в поле </span>****Назначение****.
3. <span style="white-space: pre-wrap;">Выберите вариант </span>****хранилище****<span style="white-space: pre-wrap;"> в поле </span>****Тип****.
4. <span style="white-space: pre-wrap;">Выберите </span>`<span class="editor-theme-code">[OOTB] OSMP Storage (Kubernetes gateway)</span>`<span style="white-space: pre-wrap;"> в поле </span>****URL****.
5. Введите URL в следующем формате:

```
https://api.<id>.kuma_host.smp_domain:443
```

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Убедитесь, что запись </span>`<span class="editor-theme-code">*.kuma_host.smp_domain</span>`<span style="white-space: pre-wrap;"> существует и правильно настроена на вашем DNS-сервере.</span></p>

****Шаг 5. Сохранение конфигурации****

1. <span style="white-space: pre-wrap;">Нажмите на кнопку </span>****Сохранить****.
2. <span style="white-space: pre-wrap;">На шаге проверки параметров нажмите </span>****Создать и сохранить сервис****.
3. <span style="white-space: pre-wrap;">Будет отображена </span>****рекомендуемая команда для установки коллектора****.

<p class="callout danger">****Критически важно:****<span style="white-space: pre-wrap;"> Эта команда содержит </span>****уникальные параметры****<span style="white-space: pre-wrap;"> (</span>`<span class="editor-theme-code">--id</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">--api.port</span>`<span style="white-space: pre-wrap;">), которые генерируются автоматически для каждого коллектора. </span>****Обязательно скопируйте именно эту команду****, а не используйте шаблон из документации.</p>

4. ****Скопируйте рекомендуемую команду****<span style="white-space: pre-wrap;"> в буфер обмена (нажмите на иконку копирования в правом нижнем углу блока с командой).</span>
5. <span style="white-space: pre-wrap;">Нажмите </span>****Сохранить****.

****Пример рекомендуемой команды из веб-интерфейса:****

```bash
/opt/kaspersky/kuma/kuma collector --core https://kuma.xdr.sales.lab:7210 --id 8e134eb2-9e64-4826-b880-9cb05e4cff2a --api.port 7231 --install
```

> <span style="white-space: pre-wrap;">💡 </span>****Обратите внимание:****<span style="white-space: pre-wrap;"> В этой команде уже заполнены все необходимые параметры:</span>- `<span class="editor-theme-code">--core https://kuma.xdr.sales.lab:7210</span>`<span style="white-space: pre-wrap;"> — FQDN сервера Ядра KUMA и порт</span>
> - `<span class="editor-theme-code">--id 8e134eb2-9e64-4826-b880-9cb05e4cff2a</span>`<span style="white-space: pre-wrap;"> — уникальный идентификатор сервиса (генерируется автоматически)</span>
> - `<span class="editor-theme-code">--api.port 7231</span>`<span style="white-space: pre-wrap;"> — порт для связи с коллектором (генерируется автоматически)</span>
> - `<span class="editor-theme-code">--install</span>`<span style="white-space: pre-wrap;"> — флаг установки</span>

****Сохраните эту команду в текстовый файл на сервере импорта****<span style="white-space: pre-wrap;"> (например, </span>`<span class="editor-theme-code">/home/admin/install-collector.txt</span>`), чтобы не потерять её и иметь возможность скопировать позже.

#### 2.9.3. Установка коллектора на отдельном сервере

<span style="white-space: pre-wrap;">Выполните </span>****скопированную из веб-интерфейса команду****<span style="white-space: pre-wrap;"> через </span>`<span class="editor-theme-code">sudo</span>`<span style="white-space: pre-wrap;"> на сервере, на котором будут установлены сервисы KUMA:</span>

```bash
sudo /opt/kaspersky/kuma/kuma collector --core https://kuma.xdr.sales.lab:7210 --id 8e134eb2-9e64-4826-b880-9cb05e4cff2a --api.port 7231 --install
```

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Используйте </span>****именно ту команду, которую вы скопировали из веб-интерфейса KUMA****<span style="white-space: pre-wrap;"> на Шаге 5 раздела 2.9.2. Не пытайтесь заполнить параметры вручную — это приведет к ошибке установки или созданию некорректного сервиса.</span></p>

****Разбор параметров команды:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Параметр

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Значение

</th><th class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">--core</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">https://kuma.xdr.sales.lab:7210</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">FQDN сервера Ядра KUMA и порт для внутренних коммуникаций

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">--id</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">8e134eb2-9e64-4826-b880-9cb05e4cff2a</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Уникальный идентификатор сервиса коллектора (генерируется автоматически)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">--api.port</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">7231</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Порт API коллектора для связи с другими компонентами (генерируется автоматически)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">`<span class="editor-theme-code">--install</span>`

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">—

</td><td class="align-left" style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem; text-align: left;">Флаг установки сервиса

</td></tr></tbody></table>

****После выполнения команды:****

1. Дождитесь завершения установки (обычно занимает 30-60 секунд).
2. Проверьте, что установка завершилась успешно — вы увидите сообщение:

```bash
Collector service installed successfully.
Service ID: 8e134eb2-9e64-4826-b880-9cb05e4cff2a
API port: 7231
```

****Проверка статуса коллектора:****

```bash
systemctl status kuma-collector-8e134eb2-9e64-4826-b880-9cb05e4cff2a
```

<span style="white-space: pre-wrap;">Если статус </span>****active (running)****<span style="white-space: pre-wrap;"> — коллектор успешно установлен и запущен:</span>

```bash
● kuma-collector-8e134eb2-9e64-4826-b880-9cb05e4cff2a.service - KUMA Collector Service
   Loaded: loaded (/etc/systemd/system/kuma-collector-8e134eb2-9e64-4826-b880-9cb05e4cff2a.service; enabled)
   Active: active (running) since Thu 2024-01-15 10:30:45 UTC; 5min ago
```

---

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Если коллектор не запустился автоматически, запустите его вручную:</span>

```bash
sudo systemctl start kuma-collector-8e134eb2-9e64-4826-b880-9cb05e4cff2a
sudo systemctl enable kuma-collector-8e134eb2-9e64-4826-b880-9cb05e4cff2a
```

---

****Проверка логов коллектора:****

Если коллектор не запустился, проверьте логи:

```
journalctl -u kuma-collector-8e134eb2-9e64-4826-b880-9cb05e4cff2a -f
```

Или посмотрите логи в файле:

```bash
tail -f /var/log/kuma/collector/8e134eb2-9e64-4826-b880-9cb05e4cff2a/collector.log
```

<span style="white-space: pre-wrap;">После успешной установки коллектора переходите к разделу </span>****2.9.4 "Мониторинг и проверка импорта"****.

#### 2.9.4. Мониторинг и проверка импорта

****Проверка статуса коллектора через веб-интерфейс****

1. <span style="white-space: pre-wrap;">В главном меню перейдите в раздел </span>****Мониторинг****<span style="white-space: pre-wrap;"> → </span>****Ресурсы и сервисы****<span style="white-space: pre-wrap;"> → </span>****Активные сервисы****.
2. Найдите ваш коллектор в таблице.
3. <span style="white-space: pre-wrap;">Проверьте колонку </span>****Статус****:
    - <span style="white-space: pre-wrap;">🟢 </span>****Зелёный****<span style="white-space: pre-wrap;"> — сервис работает корректно</span>
    - <span style="white-space: pre-wrap;">🟡 </span>****Жёлтый****<span style="white-space: pre-wrap;"> — сервис работает с предупреждениями</span>
    - <span style="white-space: pre-wrap;">🔴 </span>****Красный****<span style="white-space: pre-wrap;"> — сервис не работает</span>
4. <span style="white-space: pre-wrap;">Отслеживайте использование </span>****CPU****<span style="white-space: pre-wrap;"> и </span>****Памяти****<span style="white-space: pre-wrap;"> в реальном времени.</span>

****Проверка через поиск событий****

<span style="white-space: pre-wrap;">Передаваемые данные телеметрии можно проверить путем </span>****поиска по ним в созданном коллекторе****:

1. <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Мониторинг****<span style="white-space: pre-wrap;"> → </span>****События****.
2. Выберите ваш коллектор в фильтре.
3. Убедитесь, что события начинают поступать.

****Команды диагностики****

На сервере KUMA выполните команды для проверки состояния:

```bash
# Список всех компонентов и их статусов
./kdt state

# Полный журнал событий для конкретного компонента
./kdt state -l <название_компонента>
```

****Как понять, что импорт завершен****

Импорт телеметрии считается завершенным, когда:

- Все индексы из старого Elasticsearch обработаны
- В новом Kaspersky EDR Expert 8.1 появились исторические события за указанный период
- <span style="white-space: pre-wrap;">Статус коллектора в веб-интерфейсе KUMA — </span>****зелёный****
- Использование CPU и памяти коллектора стабилизировалось на низком уровне

> <span style="white-space: pre-wrap;">💡 </span>****Совет:****<span style="white-space: pre-wrap;"> Импорт телеметрии занимает много времени (может длиться несколько часов или даже дней в зависимости от объема данных), но </span>****не влияет на работу Kaspersky EDR Expert****<span style="white-space: pre-wrap;"> — система уже полноценно функционирует и обрабатывает новые события.</span>

#### 2.9.5. Закрытие доступа к Elasticsearch

После завершения импорта телеметрии необходимо закрыть доступ к Elasticsearch на сервере KATA.

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Описываемые ниже действия необходимо выполнить на сервере KATA в режиме </span>****Technical Support Mode****.</p>

Выполните следующую команду, чтобы перейти в каталог скрипта:

```
cd /home/admin/elastic_script_dir
```

<span style="white-space: pre-wrap;">Запустите скрипт в режиме </span>`<span class="editor-theme-code">close</span>`:

```
sudo ./kata-elastic-access.sh close
```

В результате выполнения этой команды внешний порт Elasticsearch будет закрыт, и сервер KATA вернется в безопасное состояние.

#### 2.9.6. Завершение миграции телеметрии

****Удаление коннекторов****

После завершения переноса данных коннекторы можно удалить:

1. <span style="white-space: pre-wrap;">В главном меню перейдите в раздел </span>****Мониторинг****<span style="white-space: pre-wrap;"> → </span>****Ресурсы и сервисы****<span style="white-space: pre-wrap;"> → </span>****Активные сервисы****.
2. Найдите коллекторы, созданные для импорта телеметрии.
3. <span style="white-space: pre-wrap;">Щелкните правой кнопкой мыши на коллекторе и выберите </span>****Удалить****.
4. Подтвердите удаление.

****Удаление сервера из кластера KUMA (если использовался отдельный сервер)****

Если вы использовали отдельный Linux-сервер для коллектора, его можно убрать из кластера KUMA:

1. <span style="white-space: pre-wrap;">В главном меню перейдите в раздел </span>****Мониторинг****<span style="white-space: pre-wrap;"> → </span>****Ресурсы и сервисы****<span style="white-space: pre-wrap;"> → </span>****Устройства****.
2. Найдите сервер, который использовался для коллектора.
3. <span style="white-space: pre-wrap;">Щелкните правой кнопкой мыши и выберите </span>****Удалить из кластера****.
4. Подтвердите удаление.

****Очистка временных файлов****

На сервере KATA выполните очистку временных файлов:

```bash
# Удаление директории со скриптами
sudo rm -rf /home/admin/elastic_script_dir

# Удаление Docker-образа (опционально)
docker rmi <имя_образа>
```

---

</details>---

#### 2.10. Отключение внешнего хранилища

<details id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D0%B7%D0%B0%D0%B2%D0%B5%D1%80%D1%88%D0%B5%D0%BD%D0%B8%D1%8F-%D0%B2%D1%81%D0%B5"><summary></summary>

После завершения всех этапов импорта (включая телеметрию, если она переносилась) безопасно отключите внешнее хранилище от сервера импорта.

#### Для физического диска:

```
sudo umount /mnt/external_disk
```

#### Для сетевого ресурса:

```
sudo umount /mnt/external_disk
```

<span style="white-space: pre-wrap;">После завершения миграции рекомендуется удалить пакет </span>`<span class="editor-theme-code">cifs-utils</span>`<span style="white-space: pre-wrap;"> в целях безопасности:</span>

```
sudo apt remove --purge cifs-utils && sudo apt autoremove -y
```

---

####   


</details>---

#### Итоговый чек-лист Этапа 2

Перед завершением миграции убедитесь, что выполнены следующие действия:

#### Базовая миграция (обязательно):

- Подготовлен сервер Linux для импорта с установленным Docker
- Скрипты импорта размещены на сервере
- Внешнее хранилище подключено к серверу импорта
- ****Установлен cnab gateway-migration на сервере OSMP****
- ****Получены три сертификата (ca.crt, tls.crt, tls.key) и скопированы на сервер импорта****
- ****Создан API-токен с необходимыми методами и сохранен на сервере импорта****
- ****Создан migration-url (https://migrate.&lt;FQDN&gt;) и добавлена DNS-запись****
- ---
- ****Созданы тенанты в OSMP (или подготовлен tenant\_config.json)****
- <span style="white-space: pre-wrap;">Выполнен импорт первого этапа (Step First) </span>****с новыми параметрами****
- <span style="white-space: pre-wrap;">Импортированы исключения IOA из файла </span>`<span class="editor-theme-code">excludes.json</span>`
- ****Переключены агенты Endpoint Agent на новый сервер****<span style="white-space: pre-wrap;"> (время простоя)</span>
- Проверено подключение агентов к новому серверу
- <span style="white-space: pre-wrap;">Выполнен импорт второго этапа (Step Second) </span>****с новыми параметрами****
- Внешнее хранилище отключено

#### Для сценария с внешним хранилищем (телеметрия):

- <span style="white-space: pre-wrap;">Настроен коллектор KUMA типа </span>`<span class="editor-theme-code">file</span>`
- Указан путь к дампу телеметрии
- <span style="white-space: pre-wrap;">Выбран нормализатор </span>`<span class="editor-theme-code">[OOTB] Normalizer for KEDR events migration</span>`
- Запущен коллектор и проверен статус (🟢 зелёный)
- Дождитесь завершения импорта телеметрии
- Проверьте, что исторические события появились в Kaspersky EDR Expert 8.1
- Остановите коллектор KUMA
- Удалите коллектор из конфигурации KUMA
- Отключите внешнее хранилище от сервера импорта

#### Для сценария без внешнего хранилища (телеметрия):

- Добавлен отдельный сервер в кластер KUMA (рекомендуется)
- Созданы коннекторы elastic в KUMA (до 5 одновременно)
- <span style="white-space: pre-wrap;">Настроен нормализатор </span>`<span class="editor-theme-code">[OOTB] Normalizer for KEDR events migration</span>`
- <span style="white-space: pre-wrap;">Настроена маршрутизация на </span>`<span class="editor-theme-code">[OOTB] OSMP Storage (Kubernetes gateway)</span>`
- Установлен коллектор на отдельном сервере
- Проверен статус коллектора (🟢 зелёный)
- Убедились, что события поступают в новый Kaspersky EDR Expert 8.1
- Дождитесь завершения импорта всех индексов
- Закрыт доступ к Elasticsearch (`<span class="editor-theme-code">kata-elastic-access.sh close</span>`)
- Удалены коннекторы из KUMA
- Удалён сервер из кластера KUMA (если использовался)
- Очищены временные файлы на сервере KATA

---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)