# Плейбуки в Kaspersky EDR Expert 8.1: Полное руководство

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Важно:****<span style="white-space: pre-wrap;"> Информация, приведённая в данной статье, является разработкой команды pre-sales и/или AntiAPT Community и </span>****НЕ является официальной рекомендацией вендора****.  
Официальная документация по разделу «[****Плейбуки****](https://support.kaspersky.com/help/KEDR_Expert_on_prem/8.1/ru-RU/249249.htm)».</p>

#### Источники информации

Статья основана на следующих материалах:

<table id="bkmrk-%D0%98%D1%81%D1%82%D0%BE%D1%87%D0%BD%D0%B8%D0%BA%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5%D0%9E%D1%84%D0%B8%D1%86" style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Источник

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Официальная справка Kaspersky EDR Expert 8.1****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разделы «Плейбуки», «Модель данных алерта», «Модель данных инцидента», «Действия по реагированию»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****KUMA Community****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статьи «[Триггеры в плейбуках](https://kb.kuma-community.ru/books/pleibuki/page/triggery-v-pleibukax)» и «[Действия в плейбуках](https://kb.kuma-community.ru/books/pleibuki/page/deistviia-v-pleibukax)» (https://kb.kuma-community.ru)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Предустановленные плейбуки \[KL\]****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реальные примеры алгоритмов от Лаборатории Касперского (P001–P005 и др.)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Практический опыт****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка плейбуков в реальных инфраструктурах и разбор типовых ошибок

</td></tr></tbody></table>

#### Для кого эта статья

Статья предназначена для:

- ****Аналитиков SOC****, которые хотят научиться создавать и читать плейбуки
- ****Инженеров внедрения****, настраивающих Kaspersky EDR Expert у заказчиков
- ****Руководителей SOC****, планирующих автоматизацию реагирования

#### Что вы получите после прочтения

После изучения материала вы сможете:

- ****Читать****<span style="white-space: pre-wrap;"> любой плейбук и понимать, что он делает (разбирать JSON и jq-выражения)</span>
- ****Писать****<span style="white-space: pre-wrap;"> свои плейбуки с нуля — от простого условия до сложного алгоритма</span>
- ****Отлаживать****<span style="white-space: pre-wrap;"> плейбуки, которые не работают</span>
- ****Избегать****<span style="white-space: pre-wrap;"> типичных ошибок, на которых теряют часы новички</span>
- ****Настраивать****<span style="white-space: pre-wrap;"> автоматическое реагирование на критические угрозы</span>

### Ограничения

- Синтаксис jq-выражений, модель данных и имена полей могут меняться между версиями Kaspersky EDR Expert. Всегда проверяйте актуальную документацию для вашей версии.
- <span style="white-space: pre-wrap;">Перед применением в продуктивной среде обязательно тестируйте плейбуки в режиме </span>****«Обучение»****.

---

### 1. Что такое плейбук

<details id="bkmrk-1.1.-%D0%9E%D0%BF%D1%80%D0%B5%D0%B4%D0%B5%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5%D0%9F%D0%BB%D0%B5%D0%B9"><summary></summary>

#### 1.1. Определение

****Плейбук (Playbook)****<span style="white-space: pre-wrap;"> — это объект, который реагирует на алерты или инциденты в соответствии с заданным алгоритмом. Плейбук запускает алгоритм, включающий в себя последовательность действий по реагированию, которые помогают анализировать и обрабатывать алерты или инциденты.</span>

<span style="white-space: pre-wrap;">Вы можете запустить плейбук вручную или настроить автоматический запуск нужного плейбука. Автоматический запуск выполняется в соответствии с </span>****триггером****, который вы настраиваете при создании плейбука. Триггер определяет условия, которым должен соответствовать алерт или инцидент для автоматического запуска этого плейбука.

#### 1.2. Режимы работы плейбука

Плейбук может выполняться в одном из трёх режимов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Как работает

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Участие аналитика

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук автоматически запускается при обнаружении соответствующих алертов или инцидентов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Не требуется

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Обучение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук запрашивает разрешение пользователя на запуск при обнаружении соответствующих алертов или инцидентов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требуется подтверждение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручной****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук можно запустить только вручную

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль

</td></tr></tbody></table>

#### 1.3. Зачем нужны плейбуки

Плейбуки решают три ключевые задачи SOC:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Задача

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Скорость реагирования****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук выполняет последовательность действий автоматически, сокращая время обработки алертов и инцидентов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Стандартизация****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Один и тот же тип инцидента обрабатывается одинаково, независимо от того, кто дежурит в смену

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Разгрузка аналитиков****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рутинные действия автоматизируются, и аналитик может сосредоточиться на расследовании

</td></tr></tbody></table>

#### 1.4. Область применения

Плейбуки используются в следующих сценариях:

- ****Автоматическое реагирование на критические угрозы****<span style="white-space: pre-wrap;"> — ransomware, sandbox-детекты, компрометация учётных записей</span>
- ****Автоматическое обогащение данных****<span style="white-space: pre-wrap;"> — отправка наблюдаемых объектов (IP, хеши, домены, URL) в Kaspersky Threat Intelligence Portal через действие </span>`<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;"> для получения дополнительной информации об угрозах</span>
- ****Ручное реагирование****<span style="white-space: pre-wrap;"> — аналитик выбирает инцидент и запускает плейбук</span>
- ****Расследование****<span style="white-space: pre-wrap;"> — сбор дампов памяти, образов дисков, ключей реестра</span>

#### 1.5. Перечень возможностей плейбуков

Плейбуки в Kaspersky EDR Expert 8.1 предоставляют следующие возможности:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический запуск****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук срабатывает по триггеру при обнаружении соответствующих алертов/инцидентов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручной запуск****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик сам выбирает объекты и запускает плейбук

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггеры на jq****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Гибкая фильтрация по свойствам, активам, наблюдаемым объектам, событиям

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****19 действий по реагированию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">От сбора форензики до изоляции хостов и блокировки учётных записей

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Визуальный редактор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создание алгоритмов без написания JSON вручную

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Тестовый режим****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Эмуляция запуска без выполнения реальных действий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручное подтверждение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требование одобрения перед опасными действиями

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Версионирование****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматическое сохранение истории изменений с возможностью отката

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Наследование тенантов****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбуки автоматически доступны дочерним тенантам

</td></tr></tbody></table>

---

</details>---

### 2. Типы плейбуков и область действия

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5"><summary></summary>

В этом разделе разберём, какие бывают плейбуки в Kaspersky EDR Expert, как выбрать область действия и какие архитектурные ограничения нужно учитывать при проектировании сценариев реагирования.

---

#### 2.1. Два типа плейбуков

<span style="white-space: pre-wrap;">В Kaspersky EDR Expert 8.1 существует два типа плейбуков: </span>****предустановленные****<span style="white-space: pre-wrap;"> (от Лаборатории Касперского) и </span>****пользовательские****<span style="white-space: pre-wrap;"> (созданные администраторами SOC).</span>

##### 2.1.1. Предустановленные плейбуки \[KL\]

<span style="white-space: pre-wrap;">Предустановленные плейбуки созданы специалистами «Лаборатории Касперского» и отмечены префиксом </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> в названии. Они основаны на правилах корреляции KUMA и закрывают типовые сценарии реагирования на угрозы.</span>

****Список предустановленных плейбуков:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Область действия

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P001</span>`<span style="white-space: pre-wrap;"> "Creation of executable files by office applications"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на фишинг через офисные приложения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P002</span>`<span style="white-space: pre-wrap;"> "Windows Event Log was cleared"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка учётной записи при очистке журналов Windows

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P003</span>`<span style="white-space: pre-wrap;"> "Suspicious child process from wmiprvse.exe"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Завершение подозрительных процессов и AV-проверка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P004</span>`<span style="white-space: pre-wrap;"> "Sandbox Medium Detect"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файлов с уровнем важности «Средний» из Sandbox

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P005</span>`<span style="white-space: pre-wrap;"> "Sandbox High Detect"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файлов с уровнем важности «Высокий» из Sandbox

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] "Playbook for checking external IP addresses"</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение внешних IP через Kaspersky TIP и изоляция хостов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] "Playbook for isolating a device where an infected file is detected"</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изоляция устройства с заражённым файлом

</td></tr></tbody></table>

****Особенности предустановленных плейбуков:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Операция

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступна

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Комментарий

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просмотр

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полная информация о триггере и алгоритме

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение режима работы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Можно переключить между Автоматическим / Обучение / Ручной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение триггера

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Можно адаптировать условие срабатывания

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение алгоритма

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">JSON-код алгоритма заблокирован для редактирования

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Предустановленные плейбуки нельзя удалить

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дублирование

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Можно создать копию и модифицировать её

</td></tr></tbody></table>

****Как модифицировать предустановленный плейбук:****

Поскольку алгоритм предустановленного плейбука нельзя изменить напрямую, необходимо:

1. <span style="white-space: pre-wrap;">Открыть плейбук </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> в Консоли OSMP (Мониторинг → Плейбуки).</span>
2. <span style="white-space: pre-wrap;">Нажать кнопку </span>****«Дублировать и изменить»****.
3. <span style="white-space: pre-wrap;">Система создаст копию плейбука с новым именем (например, </span>`<span class="editor-theme-code">My P003 Custom</span>`).
4. В копии можно изменять алгоритм, триггер и все параметры.
5. <span style="white-space: pre-wrap;">Оригинальный плейбук </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> остаётся неизменным.</span>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Перед дублированием убедитесь, что настроены интеграции, необходимые для работы плейбука (Active Directory для </span>`<span class="editor-theme-code">blockLDAPAccount</span>`<span style="white-space: pre-wrap;">, Kaspersky TIP для </span>`<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;">, KASAP для </span>`<span class="editor-theme-code">assignKasapGroup</span>`).</p>

##### 2.1.2. Пользовательские плейбуки

Пользовательские плейбуки создаются администраторами SOC под конкретные задачи инфраструктуры. В отличие от предустановленных, они предоставляют полный контроль над всеми компонентами.

****Обязательные параметры при создании пользовательского плейбука:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Область действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт или Инцидент (определяет синтаксис jq-выражений)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггер****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение, определяющее условия автоматического запуска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Алгоритм****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">JSON-код, описывающий последовательность действий

</td></tr></tbody></table>

****Дополнительные возможности:****

- <span style="white-space: pre-wrap;">Импорт/экспорт через </span>****XDR REST API****<span style="white-space: pre-wrap;"> для переноса плейбуков между тенантами</span>
- Полное управление версиями (сравнение, восстановление)
- Настройка ручного подтверждения для опасных действий
- Использование любых из 19 действий по реагированию

---

#### 2.2. Область действия (критическое ограничение)

<p class="callout warning">****Критическое ограничение архитектуры:****<span style="white-space: pre-wrap;"> Область действия одного плейбука ограничена </span>****только алертами****<span style="white-space: pre-wrap;"> или </span>****только инцидентами****. Нельзя создать плейбук, который обрабатывает оба типа объектов одновременно.</p>

##### 2.2.1. Как это влияет на синтаксис

<span style="white-space: pre-wrap;">Выбранная область действия определяет, </span>****какое ключевое слово****<span style="white-space: pre-wrap;"> используется в jq-выражениях триггера и алгоритма:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Элемент

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для области «Алерт»

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для области «Инцидент»

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ключевое слово****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к активам****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к наблюдаемым объектам****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Observables[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к событиям****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.BaseEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].BaseEvents[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к исходным событиям****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.OriginalEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].OriginalEvents[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Доступ к просканированным файлам****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.ScannedFiles[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].ScannedFiles[]</span>`

</td></tr></tbody></table>

##### 2.2.2. Почему структура различается

Различие в синтаксисе связано с моделью данных:

- ****Алерт****<span style="white-space: pre-wrap;"> — самостоятельный объект. Его активы, наблюдаемые объекты и события лежат непосредственно в корне: </span>`<span class="editor-theme-code">alert.Assets[]</span>`.
- ****Инцидент****<span style="white-space: pre-wrap;"> — агрегатор нескольких алертов. У инцидента </span>****нет собственных активов****<span style="white-space: pre-wrap;"> — все данные находятся внутри вложенных алертов: </span>`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`.

##### 2.2.3. Примеры для разных областей действия

****Пример 1: Извлечение ID хостов****

Для плейбука с областью «Алерт»:

```
[alert.Assets[] | select(.Type == "host") | .ID]
```

Для плейбука с областью «Инцидент»:

```
[incident.Alerts[].Assets[] | select(.Type == "host") | .ID]
```

****Пример 2: Извлечение хешей SHA256****

Для плейбука с областью «Алерт»:

```
[alert.Observables[] | select(.Type == "sha256") | .Value]
```

Для плейбука с областью «Инцидент»:

```
[incident.Alerts[].Observables[] | select(.Type == "sha256") | .Value]
```

##### 2.2.4. Ошибка при несоответствии области действия

<span style="white-space: pre-wrap;">Если в плейбуке с областью «Алерт» использовать ключевое слово </span>`<span class="editor-theme-code">incident</span>`<span style="white-space: pre-wrap;"> (или наоборот), система выдаст ошибку:</span>

```
Expression does not match the selected scope
```

****Типичные ошибки:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Область плейбука

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильное выражение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное выражение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Severity</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Severity</span>`

</td></tr></tbody></table>

##### 2.2.5. Как выбрать область действия

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Критерий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выбирайте «Алерт»

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выбирайте «Инцидент»

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Сценарий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на одиночное событие

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на расследование из нескольких связанных алертов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Пример****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Sandbox-детект одного файла

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Компрометация учётной записи с несколькими алертами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Данные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Все данные в одном объекте

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нужно агрегировать данные из нескольких алертов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Предустановленные плейбуки****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">P001, P003, P004, P005

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">P002, External IP, Infected file

</td></tr></tbody></table>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Если сценарий реагирования требует анализа нескольких связанных событий (например, фишинг + запуск вредоноса + очистка журналов), выбирайте область «Инцидент». Для точечных детектов (один файл, один процесс) достаточно области «Алерт».</span></p>

---

#### 2.3. Дочерние инциденты (ограничение автозапуска)

<p class="callout warning">****Ограничение:****<span style="white-space: pre-wrap;"> Плейбуки </span>****не могут быть запущены автоматически****<span style="white-space: pre-wrap;"> для дочерних инцидентов. Для дочерних инцидентов плейбук можно запустить </span>****только вручную****.</p>

##### 2.3.1. Что такое дочерние инциденты

<span style="white-space: pre-wrap;">В Kaspersky EDR Expert поддерживается </span>****сегментация****<span style="white-space: pre-wrap;"> — разделение инфраструктуры на логические сегменты (тенанты). При срабатывании правила корреляции может создаваться:</span>

- ****Родительский инцидент****<span style="white-space: pre-wrap;"> — в корневом тенанте</span>
- ****Дочерние инциденты****<span style="white-space: pre-wrap;"> — в дочерних тенантах (копии родительского для каждого сегмента)</span>

##### 2.3.2. Почему автоматический запуск не работает

<span style="white-space: pre-wrap;">Автоматические плейбуки срабатывают только для </span>****родительского инцидента****. Это архитектурное ограничение, связанное с тем, что:

- Дочерние инциденты создаются системой автоматически при сегментации
- Автоматический запуск плейбука на каждом дочернем инциденте привёл бы к дублированию действий (например, многократной изоляции одного и того же хоста)
- Аналитик должен вручную оценить, какие действия применять к дочерним инцидентам

##### 2.3.3. Как работать с дочерними инцидентами

****Способ 1: Ручной запуск****

1. Открыть дочерний инцидент в Консоли OSMP (Мониторинг → Инциденты → XDR-инциденты).
2. <span style="white-space: pre-wrap;">Нажать </span>****«Выбрать плейбук»****.
3. Выбрать нужный плейбук из списка.
4. При необходимости выбрать целевые активы и наблюдаемые объекты.
5. <span style="white-space: pre-wrap;">Нажать </span>****«Запустить»****.

****Способ 2: Настройка сегментации****

Если критично, чтобы плейбук срабатывал автоматически, можно настроить сегментацию так, чтобы критичные инциденты не становились дочерними. Это требует планирования на этапе проектирования SOC.

****Способ 3: Реагирование через родительский инцидент****

<span style="white-space: pre-wrap;">Если плейбук работает с родительским инцидентом, его действия (например, </span>`<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;"> с </span>`<span class="editor-theme-code">selector: execution-tenant</span>`<span style="white-space: pre-wrap;">) применяются ко </span>****всем хостам в тенанте****, включая дочерние. Это позволяет централизованно реагировать на угрозу.

---

#### 2.4. Наследование тенантов

<span style="white-space: pre-wrap;">Плейбук принадлежит </span>****одному тенанту****<span style="white-space: pre-wrap;"> и </span>****автоматически наследуется****<span style="white-space: pre-wrap;"> всеми дочерними тенантами.</span>

##### 2.4.1. Как работает наследование

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Событие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Результат

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создан плейбук в корневом тенанте

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически доступен во всех существующих дочерних тенантах

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Добавлен новый дочерний тенант

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук автоматически наследуется новым тенантом

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменён плейбук в корневом тенанте

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменения применяются во всех дочерних тенантах

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дочерний тенант дублировал плейбук

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Копия становится локальной и не зависит от родительской версии

</td></tr></tbody></table>

##### 2.4.2. Как отключить наследование

Если плейбук специфичен для конкретного тенанта (например, использует уникальные интеграции, локальные скрипты или специфичные пути к файлам), наследование можно отключить:

1. Открыть плейбук для создания или изменения.
2. <span style="white-space: pre-wrap;">В настройках плейбука снять флажок </span>****«Наследовать дочерними тенантами»****.
3. Сохранить изменения.

После этого плейбук будет доступен только в том тенанте, где был создан.

##### 2.4.3. Практические рекомендации

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует стандартные действия (`<span class="editor-theme-code">deleteFile</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">isolateHost</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">addFilePreventionRules</span>`)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Оставить наследование включённым

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует интеграцию с локальным скриптом

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Отключить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук обращается к специфичному пути в файловой системе

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Отключить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует интеграцию с Active Directory, доступной во всех тенантах

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Оставить наследование включённым

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует Kaspersky TIP (лицензия только в корневом тенанте)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Отключить наследование

</td></tr></tbody></table>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> При создании нового плейбука всегда оценивайте, нужен ли он во всех тенантах. Если есть сомнения — отключите наследование. Включить его позже можно в любой момент.</span></p>

---

</details>---

### 3. Архитектура плейбука

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-1"><summary></summary>

В этом разделе разберём структуру плейбука: из каких компонентов он состоит, какие параметры обязательны, как устроен алгоритм и как система выполняет шаги.

---

## 3.1. Три компонента плейбука

Согласно официальной документации, плейбук состоит из трёх основных компонентов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Компонент

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Где настраивается

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параметры плейбука****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Определение свойств плейбука (имя, область действия, режим работы)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В интерфейсе Консоли OSMP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггер плейбука****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Определение условий автоматического запуска

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В интерфейсе Консоли OSMP (jq-выражение)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Алгоритм плейбука****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Определение последовательности действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В интерфейсе Консоли OSMP (JSON-код или визуальный редактор)

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span></p>

---

## 3.2. Параметры плейбука

При создании плейбука в Консоли OSMP настраиваются следующие параметры:

### 3.2.1. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требования

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Имя****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Уникально в рамках тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Область действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип объекта, с которым работает плейбук

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Алерт</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">Инцидент</span>`<span style="white-space: pre-wrap;"> (выбирается один)</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Версия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****dslSpecVersion****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия схемы DSL

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****actionsSpecVersion****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия спецификации действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****executionFlow****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив шагов выполнения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум один шаг

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 3.2.2. Дополнительные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение по умолчанию

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Описание****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текстовое описание плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Режим работы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматический / Обучение / Ручной

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обучение (для предустановленных)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Теги****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Метки для фильтрации (до 30 тегов)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****playbookRunTimeout****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Максимальное время выполнения плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">24h</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****timeouts****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Политики тайм-аута для шагов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****input****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для преобразования входящих данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****output****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для изменения вывода плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 249267 «Создание плейбуков» и 267548 «Алгоритм плейбука».</span></p>

---

## 3.3. Режимы работы плейбука

Плейбук может выполняться в одном из трёх режимов. Режим выбирается при создании плейбука и может быть изменён позже.

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Как работает

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук автоматически запускается при обнаружении алертов или инцидентов, соответствующих триггеру

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для отработанных сценариев реагирования

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Обучение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук находит соответствующие алерты/инциденты, но запрашивает разрешение пользователя на запуск

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для тестирования новых плейбуков

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручной****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук можно запустить только вручную через интерфейс Консоли OSMP

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для специфичных расследований

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span></p>

### 3.3.1. Поведение при одновременном запуске (для автоматического режима)

Если плейбук в автоматическом режиме уже выполняется и появляется новый алерт/инцидент, соответствующий триггеру, можно настроить одно из трёх поведений:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поведение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Добавить в очередь****<span style="white-space: pre-wrap;"> (по умолчанию)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый запуск добавляется в очередь и выполняется после завершения текущего

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Завершить текущий и запустить новый****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текущий запуск прерывается, начинается новый

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Не запускать новые****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый запуск не выполняется, продолжается текущий

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span></p>

---

## 3.4. Алгоритм плейбука (executionFlow)

Алгоритм плейбука описывается в формате JSON и определяет последовательность шагов выполнения.

### 3.4.1. Структура JSON алгоритма

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "playbookRunTimeout": "24h",
  "executionFlow": [
    /* шаги выполнения */
  ]
}
```

****Обязательные поля:****

- `<span class="editor-theme-code">version</span>`<span style="white-space: pre-wrap;"> — версия плейбука</span>
- `<span class="editor-theme-code">dslSpecVersion</span>`<span style="white-space: pre-wrap;"> — версия схемы DSL</span>
- `<span class="editor-theme-code">actionsSpecVersion</span>`<span style="white-space: pre-wrap;"> — версия спецификации действий</span>
- `<span class="editor-theme-code">executionFlow</span>`<span style="white-space: pre-wrap;"> — массив шагов выполнения</span>

****Опциональные поля:****

- `<span class="editor-theme-code">playbookRunTimeout</span>`<span style="white-space: pre-wrap;"> — максимальное время выполнения (по умолчанию </span>`<span class="editor-theme-code">24h</span>`<span style="white-space: pre-wrap;">, максимум </span>`<span class="editor-theme-code">48h</span>`)
- `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> — jq-выражение для преобразования входящих данных</span>
- `<span class="editor-theme-code">output</span>`<span style="white-space: pre-wrap;"> — jq-выражение для изменения вывода плейбука</span>
- `<span class="editor-theme-code">timeouts</span>`<span style="white-space: pre-wrap;"> — политики тайм-аута для шагов</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 3.4.2. Типы шагов выполнения

<span style="white-space: pre-wrap;">Массив </span>`<span class="editor-theme-code">executionFlow</span>`<span style="white-space: pre-wrap;"> содержит шаги, которые выполняются в порядке, указанном в массиве. Существует пять типов шагов:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип шага

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обязательные параметры

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действие (ResponseFunction)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнение действия по реагированию

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">assets</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Цикл (Loop)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Повторение набора шагов для каждого элемента массива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">steps</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параллель (Parallel)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параллельное выполнение нескольких веток шагов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">branches</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">aggregate</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ветвление (Decision)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Условное выполнение шагов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">conditions</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Обновление данных (UpdateData)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сохранение промежуточных данных в операционные данные

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">filter</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">output</span>`

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 270357, 270351, 270352, 270354, 270355.</span></p>

### 3.4.3. Пример: шаг типа «Действие»

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] P003****<span style="white-space: pre-wrap;"> "Suspicious child process from wmiprvse.exe" (область действия — Алерт):</span>

```json
{
  "action": {
    "function": {
      "type": "blockLDAPAccount",
      "assets": "${[ alert.Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
    }
  },
  "onError": "stop"
}
```

****Разбор:****

- `<span class="editor-theme-code">type: "blockLDAPAccount"</span>`<span style="white-space: pre-wrap;"> — действие блокировки учётной записи в Active Directory</span>
- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — jq-выражение, извлекающее ID пользователей-атакующих из алерта</span>
- `<span class="editor-theme-code">onError: "stop"</span>`<span style="white-space: pre-wrap;"> — при ошибке прервать выполнение плейбука</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 3.4.4. Пример: шаг типа «Цикл»

<span style="white-space: pre-wrap;">Из того же плейбука </span>****\[KL\] P003****:

```json
{
  "loop": {
    "batchSize": 1,
    "input": "${ [alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != \"\")][] | .DestinationProcessName] }",
    "mode": "parallel",
    "onError": "stop",
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}",
            "params": {
              "path": "${ .[0] }"
            }
          }
        }
      }
    ]
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> — jq-выражение, извлекающее имена процессов из исходных событий алерта</span>
- `<span class="editor-theme-code">batchSize: 1</span>`<span style="white-space: pre-wrap;"> — обрабатывать по одному элементу за итерацию</span>
- `<span class="editor-theme-code">mode: "parallel"</span>`<span style="white-space: pre-wrap;"> — выполнять итерации параллельно</span>
- `<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> — внутри шагов цикла текущий элемент доступен через </span>`<span class="editor-theme-code">.[0]</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 3.4.5. Пример: шаг типа «Ветвление»

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] "Playbook for checking external IP addresses"****<span style="white-space: pre-wrap;"> (область действия — Инцидент):</span>

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${[.details.observableData[] | select(.status == \"ok\" and .ipObservableData.ipGeneralInfo.threatScore > 80)] | length > 0}",
        "name": "Condition 1",
        "steps": [
          /* шаги, выполняемые при истинности условия */
        ]
      }
    ]
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">condition</span>`<span style="white-space: pre-wrap;"> — jq-выражение, возвращающее </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">false</span>`
- `<span class="editor-theme-code">name</span>`<span style="white-space: pre-wrap;"> — название условия (для удобства чтения)</span>
- `<span class="editor-theme-code">steps</span>`<span style="white-space: pre-wrap;"> — шаги, выполняемые, если условие истинно</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

### 3.4.6. Обработка ошибок

<span style="white-space: pre-wrap;">Каждый шаг может содержать параметр </span>`<span class="editor-theme-code">onError</span>`, определяющий поведение при ошибке:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поведение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">stop</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать выполнение плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">continue</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пропустить шаг и продолжить выполнение

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

---

## 3.5. Визуальный редактор vs JSON

Алгоритм плейбука можно создавать двумя способами:

### 3.5.1. Визуальный редактор

****Преимущества:****

- Не требует знания синтаксиса JSON
- Автоматическая проверка синтаксиса
- Подсказки по полям при вводе jq-выражений
- Наглядное отображение потока выполнения

****Недостатки:****

- Ограниченная гибкость по сравнению с ручным написанием JSON
- Сложность при отладке больших алгоритмов

### 3.5.2. Ручное написание JSON

****Преимущества:****

- Полный контроль над структурой
- Возможность копирования алгоритмов из других плейбуков
- Удобство при работе с системами контроля версий

****Недостатки:****

- Требует знания синтаксиса JSON и jq
- Риск синтаксических ошибок

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303486 «Настройка шагов выполнения плейбука в визуальном редакторе».</span></p>

---

## 3.6. Статусы плейбуков

Плейбук может находиться в одном из следующих статусов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Активный****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук готов к использованию

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Черновик****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук создан, но не активирован. Нельзя запустить, но можно изменить

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Удалено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук удалён. Доступен только для просмотра и копирования

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Недоступно****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует недоступный веб-плагин или действия не по лицензии

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264606 «Таблица плейбуков».</span></p>

---

</details>---

### 4. Модель данных: Алерт vs Инцидент

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-2"><summary></summary>

В этом разделе разберём, как Kaspersky EDR Expert хранит информацию об угрозах, какие данные доступны в плейбуках и как правильно к ним обращаться в зависимости от контекста выполнения.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 269125 «Модель данных алерта»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 269168 «Модель данных инцидента»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука»
- Примеры из предустановленных плейбуков \[KL\]

---

## 4.1. Модель данных алерта

****Алерт****<span style="white-space: pre-wrap;"> — это объект, создаваемый правилом корреляции KUMA при обнаружении события, соответствующего условиям правила. Алерт содержит информацию об обнаруженной угрозе, включая связанные активы, наблюдаемые объекты и события.</span>

### 4.1.1. Ключевые поля алерта

Согласно официальной документации (раздел 269125), алерт содержит следующие основные поля:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название алерта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Важность алерта (`<span class="editor-theme-code">critical</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">high</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">medium</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">low</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Status</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус алерта (`<span class="editor-theme-code">new</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">inProgress</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">inIncident</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">closed</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">DetectSource</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Источник обнаружения (`<span class="editor-theme-code">KES</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">KATA</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">KUMA</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">CreatedAt</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время создания алерта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Assets</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активы, связанные с алертом (хосты, пользователи)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Observables</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наблюдаемые объекты (хеши, IP, URL, пути к файлам)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">BaseEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нормализованные события

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">OriginalEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Исходные события

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">ScannedFiles</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просканированные файлы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">DetectionTechnologies</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Технологии обнаружения (`<span class="editor-theme-code">SB</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">IOC</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">ML</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">AV</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">MITRETactics</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тактики MITRE ATT&amp;CK

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">MITRETechniques</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Техники MITRE ATT&amp;CK

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269125 «Модель данных алерта».</span></p>

### 4.1.2. Структура элементов массива Assets

<span style="white-space: pre-wrap;">Каждый элемент массива </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> содержит информацию об активе:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">ID</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Уникальный идентификатор актива (UUID)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя актива (имя хоста или учётной записи)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип актива (`<span class="editor-theme-code">host</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">user</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">IsAttacker</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Является ли актив атакующим

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">IsVictim</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Является ли актив жертвой

</td></tr></tbody></table>

****Пример из документации (\[KL\] P003):****

```
[ alert.Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

Это jq-выражение извлекает ID всех пользователей-атакующих из алерта.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 4.1.3. Структура элементов массива Observables

<span style="white-space: pre-wrap;">Каждый элемент массива </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;"> содержит информацию о наблюдаемом объекте:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип наблюдаемого объекта (`<span class="editor-theme-code">sha256</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">md5</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">ip</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">fileFullName</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">fileName</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">url</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">domain</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Value</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение наблюдаемого объекта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Details</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дополнительные сведения (например, путь к файлу для хеша)

</td></tr></tbody></table>

****Пример из документации (\[KL\] P004):****

```
[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == "SB"; .)) | .Hashes | map(.Value)] | flatten
```

Это jq-выражение извлекает хеши файлов, обнаруженных через Sandbox.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

## 4.2. Модель данных инцидента

****Инцидент****<span style="white-space: pre-wrap;"> — это объект, объединяющий несколько связанных алертов в одно расследование. Инцидент создаётся либо автоматически (по правилам сегментации или корреляции), либо вручную аналитиком.</span>

### 4.2.1. Ключевые поля инцидента

Согласно официальной документации (раздел 269168), инцидент содержит следующие основные поля:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Важность инцидента (`<span class="editor-theme-code">critical</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">high</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">medium</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">low</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Priority</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Приоритет инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Status</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">CreatedAt</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время создания инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Alerts</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерты, входящие в инцидент

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269168 «Модель данных инцидента».</span></p>

### 4.2.2. Вложенная структура инцидента

****Критически важно:****<span style="white-space: pre-wrap;"> У инцидента </span>****нет собственных активов, наблюдаемых объектов и событий****<span style="white-space: pre-wrap;">. Все эти данные находятся внутри вложенных алертов в массиве </span>`<span class="editor-theme-code">Alerts</span>`.

```
incident
├── Name, Severity, Priority, Status, CreatedAt
└── Alerts[]                  ← массив алертов
    ├── Name, Severity, Status, DetectSource
    ├── Assets[]              ← активы каждого алерта
    ├── Observables[]         ← наблюдаемые объекты каждого алерта
    ├── BaseEvents[]          ← нормализованные события каждого алерта
    ├── OriginalEvents[]      ← исходные события каждого алерта
    └── ScannedFiles[]        ← просканированные файлы каждого алерта
```

### 4.2.3. Как обращаться к данным инцидента

<span style="white-space: pre-wrap;">Чтобы получить доступ к активам, наблюдаемым объектам или событиям инцидента, необходимо сначала обратиться к массиву </span>`<span class="editor-theme-code">Alerts</span>`:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Данные

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное обращение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильное обращение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активы инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наблюдаемые объекты инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Observables[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Базовые события инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].BaseEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.BaseEvents[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Исходные события инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].OriginalEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.OriginalEvents[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просканированные файлы инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].ScannedFiles[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.ScannedFiles[]</span>`

</td></tr></tbody></table>

****Пример из документации (\[KL\] P002):****

```
[ incident.Alerts[] | select(.OriginalEvents[] | .ExternalID == "R050") | .Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

<span style="white-space: pre-wrap;">Это jq-выражение извлекает ID пользователей-атакующих из алертов инцидента, у которых исходные события содержат </span>`<span class="editor-theme-code">ExternalID == "R050"</span>`.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

---

## 4.3. Три типа данных в плейбуке

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 267548), в плейбуке используются </span>****три типа данных****:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип данных

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обращение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступ

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Глобальные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.*</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.*</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Только чтение

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Содержат информацию об алерте или инциденте

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Операционные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.input.*</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Чтение и запись

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Передаются между шагами алгоритма

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Локальные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В рамках шага

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Чтение и запись

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ограничены одним шагом

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 4.3.1. Глобальные данные

****Определение из документации:****

<p class="callout success">«Глобальные данные содержат информацию об алерте или инциденте. Доступны только для чтения на любом шаге.»</p>

****Как обращаться:****

- <span style="white-space: pre-wrap;">Для плейбука с областью действия «Алерт»: </span>`<span class="editor-theme-code">alert.Assets[]</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">alert.Observables[]</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">alert.Severity</span>`
- <span style="white-space: pre-wrap;">Для плейбука с областью действия «Инцидент»: </span>`<span class="editor-theme-code">incident.Alerts[]</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">incident.Severity</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">incident.Priority</span>`

****Особенности:****

- Доступны на любом шаге алгоритма
- Нельзя изменить через плейбук
- <span style="white-space: pre-wrap;">Ключевые слова </span>`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">incident</span>`<span style="white-space: pre-wrap;"> используются без точки в начале</span>

****Пример из документации (\[KL\] P003):****

```
[ alert.Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука» и 271611 «\[KL\] P003».</span></p>

### 4.3.2. Операционные данные

****Определение из документации:****

<p class="callout success"><span style="white-space: pre-wrap;">«Операционные данные передаются между шагами алгоритма. Обращение через контекст </span>`<span class="editor-theme-code">.input</span>`.»</p>

****Как обращаться:****

- <span style="white-space: pre-wrap;">Через префикс </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">.input.hashes</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.input.hostIds</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.input.assets</span>`

****Особенности:****

- <span style="white-space: pre-wrap;">Создаются и изменяются шагами </span>`<span class="editor-theme-code">updateData</span>`
- Доступны на любом шаге после сохранения
- В операционных данных имена полей задаются разработчиком плейбука

****Пример из документации (\[KL\] "Playbook for isolating a device where an infected file is detected"):****

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${((.input.assets // []) | length) > 0 and ([.input.observables[] | select(.type == \"md5\" or .type == \"sha256\" and .value != null and .value != \"\")] | length) > 0}",
        "name": "has input data"
      }
    ]
  }
}
```

<span style="white-space: pre-wrap;">В этом примере используются операционные данные </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`, которые передаются плейбуку при ручном запуске с выбором целевых объектов.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933 «\[KL\] Playbook for isolating a device where an infected file is detected».</span></p>

### 4.3.3. Локальные данные

<span style="white-space: pre-wrap;">Локальные данные ограничены одним шагом выполнения. Они создаются через параметр </span>`<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> шага и преобразуются в операционные данные через параметр </span>`<span class="editor-theme-code">output</span>`.

****Пример из документации (\[KL\] P003) — шаг Loop:****

```json
{
  "loop": {
    "input": "${ [alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != \"\")][] | .DestinationProcessName] }",
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "params": {
              "path": "${ .[0] }"
            }
          }
        }
      }
    ]
  }
}
```

В этом примере:

- `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> шага loop — jq-выражение, возвращающее массив имён процессов</span>
- <span style="white-space: pre-wrap;">Внутри шагов цикла текущий элемент доступен через </span>`<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> (локальные данные)</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

## 4.4. Контекст выполнения: триггер vs алгоритм

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 273327), синтаксис обращения к данным зависит от того, </span>****где****<span style="white-space: pre-wrap;"> пишется jq-выражение — в триггере или в алгоритме.</span>

### 4.4.1. В триггере плейбука

****Определение из документации:****

<p class="callout success">«Триггер плейбука — это фильтр, позволяющий выбрать алерты или инциденты, для которых необходимо запустить плейбук. Фильтр применяется к каждому объекту (алерту или инциденту) индивидуально.»</p>

****Контекст триггера****<span style="white-space: pre-wrap;"> — это сам алерт или инцидент, поэтому обращение идёт </span>****без префикса****:

****Примеры из документации:****

Триггер плейбука \[KL\] P001 (область «Алерт»):

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

Триггер плейбука \[KL\] P002 (область «Инцидент»):

```
[.Alerts[] | .OriginalEvents[] | .ExternalID == "R050"] | any
```

Триггер плейбука \[KL\] P004 (область «Алерт»):

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 271609–271772 (предустановленные плейбуки \[KL\]).</span></p>

### 4.4.2. В алгоритме плейбука (executionFlow)

****Определение из документации:****

<p class="callout info">«Алгоритм плейбука описывается в формате JSON и состоит из шагов выполнения.»</p>

<span style="white-space: pre-wrap;">В алгоритме используются </span>****полные пути****<span style="white-space: pre-wrap;"> с ключевыми словами </span>`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident</span>`:

****Пример из документации (\[KL\] P002):****

```
[ incident.Alerts[] | select(.OriginalEvents[] | .ExternalID == "R050") | .Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

### 4.4.3. Сравнительная таблица

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Контекст

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обращение к важности

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обращение к активам

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обращение к наблюдаемым объектам

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггер (алерт)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Триггер (инцидент)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Alerts[].Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Алгоритм (алерт)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Observables[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Алгоритм (инцидент)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Observables[]</span>`

</td></tr></tbody></table>

---

## 4.5. Визуальная шпаргалка

```
┌─────────────────────────────────────────────────────────────┐
│                     ПЛЕЙБУК (Playbook)                      │
├─────────────────────────────────────────────────────────────┤
│  ТРИГГЕР                                                    │
│  Контекст: сам алерт/инцидент                               │
│  Обращение: .Severity, .Name, .Alerts[], .Assets[]          │
│  (без префикса alert. или incident.)                        │
├─────────────────────────────────────────────────────────────┤
│  АЛГОРИТМ (executionFlow)                                   │
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │ ГЛОБАЛЬНЫЕ ДАННЫЕ (read-only)                       │   │
│  │ Для алерта:  alert.Assets[]                         │   │
│  │              alert.Observables[]                    │   │
│  │              alert.Severity                         │   │
│  │ Для инцидента: incident.Alerts[].Assets[]           │   │
│  │                incident.Alerts[].Observables[]      │   │
│  │                incident.Severity                    │   │
│  └─────────────────────────────────────────────────────┘   │
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │ ОПЕРАЦИОННЫЕ ДАННЫЕ (read/write)                    │   │
│  │ .input.hashes                                       │   │
│  │ .input.hostIds                                      │   │
│  │ .input.assets                                       │   │
│  │ (обновляются через updateData)                      │   │
│  └─────────────────────────────────────────────────────┘   │
│                                                             │
│  ┌─────────────────────────────────────────────────────┐   │
│  │ ЛОКАЛЬНЫЕ ДАННЫЕ (в рамках шага)                    │   │
│  │ .[0] — текущий элемент в цикле                      │   │
│  │ . — текущий контекст                                │   │
│  └─────────────────────────────────────────────────────┘   │
│                                                             │
│  Шаги: action → decision → loop → parallel → updateData     │
└─────────────────────────────────────────────────────────────┘
```

---

</details>---

### 5. Чувствительность к регистру (КРИТИЧНО)

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-3"><summary></summary>

В этом разделе разберём, почему регистр символов критически важен в jq-выражениях плейбуков, какие ошибки возникают при неправильном регистре и как их избежать.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука»
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)
- Практический опыт команды pre-sales и AntiAPT Community

---

## 5.1. Почему регистр имеет значение

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 267548), jq-выражения в плейбуках </span>****чувствительны к регистру символов****<span style="white-space: pre-wrap;">. Это означает, что </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — это </span>****два разных поля****, и система обрабатывает их по-разному.

****Причина:****<span style="white-space: pre-wrap;"> Модель данных Kaspersky EDR Expert использует строгую типизацию с фиксированными именами полей. Имена полей в модели данных алерта и инцидента зафиксированы в документации и не могут быть изменены.</span>

<p class="callout warning">****Критически важно:****<span style="white-space: pre-wrap;"> Даже одна буква в неправильном регистре приведёт к ошибке выполнения плейбука или к тому, что jq-выражение вернёт пустой результат.</span></p>

---

## 5.2. Примеры ошибок из-за регистра

### 5.2.1. Ошибка 1: Неправильный регистр ключевого слова

****Неправильно:****

```
Alert.Assets[]
```

****Правильно:****

```
alert.Assets[]
```

****Объяснение:****<span style="white-space: pre-wrap;"> Ключевое слово </span>`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> всегда пишется строчными буквами. </span>`<span class="editor-theme-code">Alert</span>`<span style="white-space: pre-wrap;"> с заглавной буквы система не распознает.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Примеры из официальной документации (\[KL\] P001–P005).</span></p>

---

### 5.2.2. Ошибка 2: Неправильный регистр имени поля

****Неправильно:****

```
alert.assets[]
```

****Правильно:****

```
alert.Assets[]
```

****Объяснение:****<span style="white-space: pre-wrap;"> Имя поля </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> в модели данных алерта пишется с заглавной буквы </span>`<span class="editor-theme-code">A</span>`<span style="white-space: pre-wrap;">. Строчное </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> не существует в модели данных.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269125 «Модель данных алерта».</span></p>

---

### 5.2.3. Ошибка 3: Неправильный регистр значения поля Type

****Неправильно:****

```
alert.Assets[] | select(.type == "host")
```

****Правильно:****

```
alert.Assets[] | select(.Type == "host")
```

****Объяснение:****<span style="white-space: pre-wrap;"> Поле </span>`<span class="editor-theme-code">Type</span>`<span style="white-space: pre-wrap;"> в элементе массива </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> пишется с заглавной буквы </span>`<span class="editor-theme-code">T</span>`<span style="white-space: pre-wrap;">. Строчное </span>`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;"> не существует.</span>

<p class="callout info">ℹ️ Источник: Пример из официальной документации (\[KL\] P003):</p>

```
[ alert.Assets[] | select(.Type == "host") | .ID]
```

### 5.2.4. Ошибка 4: Неправильный регистр значения поля Value

****Неправильно:****

```
alert.Observables[] | select(.Type == "sha256") | .value
```

****Правильно:****

```
alert.Observables[] | select(.Type == "sha256") | .Value
```

****Объяснение:****<span style="white-space: pre-wrap;"> Поле </span>`<span class="editor-theme-code">Value</span>`<span style="white-space: pre-wrap;"> в элементе массива </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;"> пишется с заглавной буквы </span>`<span class="editor-theme-code">V</span>`.

<p class="callout info">ℹ️ Источник: Пример из официальной документации (\[KL\] P004):</p>

```
[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == "SB"; .)) | .Hashes | map(.Value)] | flatten
```

### 5.2.5. Ошибка 5: Неправильный регистр в операционных данных

****Неправильно:****

```
.input.Assets[]
```

****Правильно:****

```
.input.assets[]
```

****Объяснение:****<span style="white-space: pre-wrap;"> В операционных данных (</span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;">) имена полей задаются разработчиком плейбука. В примере из документации (\[KL\] "Playbook for isolating a device where an infected file is detected") используется строчное </span>`<span class="editor-theme-code">.input.assets</span>`:

```
((.input.assets // []) | length) > 0
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933.</span></p>

---

## 5.3. Таблица правильных написаний полей

### 5.3.1. Для алертов (alert)

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное написание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильные варианты

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.assets\[\], alert.ASSETS\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наблюдаемые объекты

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Observables[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.observables\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Базовые события

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.BaseEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.baseEvents\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Исходные события

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.OriginalEvents[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.originalEvents\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просканированные файлы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.ScannedFiles[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.scannedFiles\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Технологии обнаружения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.DetectionTechnologies[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.detectionTechnologies\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тактики MITRE

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.MITRETactics[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.mitretactics\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Техники MITRE

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.MITRETechniques[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.mitretechniques\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Важность

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.severity

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.name

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Status</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.status

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Источник обнаружения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.DetectSource</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">alert.detectSource

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269125 «Модель данных алерта».</span></p>

### 5.3.2. Для инцидентов (incident)

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное написание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильные варианты

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерты инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.alerts\[\], Incident.Alerts\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активы через алерты

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.Alerts\[\].assets\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наблюдаемые через алерты

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[].Observables[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.Alerts\[\].observables\[\]

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Важность инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Severity</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.severity

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Приоритет инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Priority</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.priority

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.name

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Status</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">incident.status

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 269168 «Модель данных инцидента».</span></p>

### 5.3.3. Для элементов массивов

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильное написание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильные варианты

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип актива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.type, .TYPE

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение наблюдаемого

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Value</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.value, .VALUE

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">ID актива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.ID</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.id, .Id

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя актива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Name</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.name

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Является ли атакующим

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.IsAttacker</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.isAttacker, .isattacker

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Является ли жертвой

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0.8px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.IsVictim</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 0.8px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.isVictim

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дополнительные сведения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0.8px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Details</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">.details

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 269125 и 269168.</span></p>

---

## 5.4. Разный регистр в глобальных и операционных данных

### 5.4.1. Глобальные данные (alert/incident)

<span style="white-space: pre-wrap;">В глобальных данных имена полей </span>****зафиксированы в модели данных****<span style="white-space: pre-wrap;"> и пишутся с заглавных букв:</span>

```
alert.Assets[]
alert.Observables[]
select(.Type == "host")
.Value
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 5.4.2. Операционные данные (.input)

<span style="white-space: pre-wrap;">В операционных данных имена полей </span>****задаются разработчиком плейбука****<span style="white-space: pre-wrap;"> через шаг </span>`<span class="editor-theme-code">updateData</span>`<span style="white-space: pre-wrap;">. В примерах из официальной документации используется </span>****строчный регистр****:

```
.input.assets[]
.input.observables[]
select(.type == "host")
.value
```

****Пример из документации (\[KL\] "Playbook for isolating a device where an infected file is detected"):****

```
((.input.assets // []) | length) > 0 and ([.input.observables[] | select(.type == "md5" or .type == "sha256")] | length) > 0
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933.</span></p>

### 5.4.3. Почему разный регистр?

****Глобальные данные****<span style="white-space: pre-wrap;"> — это часть модели данных KUMA, где имена полей стандартизированы и пишутся с заглавных букв (CamelCase).</span>

****Операционные данные****<span style="white-space: pre-wrap;"> — это "переменные", которые создаёт разработчик плейбука. В примерах от Лаборатории Касперского используется соглашение: когда в </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;"> сохраняются те же данные, что были в </span>`<span class="editor-theme-code">alert.Assets[]</span>`, разработчики используют строчные буквы для визуального различия.

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Это </span>****соглашение****<span style="white-space: pre-wrap;">, а не требование системы. Вы можете назвать поле в </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;"> как угодно (например, </span>`<span class="editor-theme-code">.input.MyCustomField</span>`), но для совместимости с примерами из документации рекомендуется использовать строчные буквы.</p>

---

## 5.5. Практические рекомендации

### 5.5.1. Используйте подсказки интерфейса

При вводе jq-выражений в Консоли OSMP система автоматически показывает подсказки с правильными именами полей:

- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">alert.</span>`<span style="white-space: pre-wrap;"> → появится список полей с правильным регистром</span>
- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">incident.</span>`<span style="white-space: pre-wrap;"> → появится список полей с правильным регистром</span>
- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">"</span>`<span style="white-space: pre-wrap;"> (кавычку) → появится список допустимых значений для полей</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303486 «Настройка шагов выполнения плейбука в визуальном редакторе».</span></p>

### 5.5.2. Копируйте примеры из документации

Вместо того чтобы писать имена полей по памяти, копируйте их из:

- Официальной документации (разделы 269125, 269168)
- Предустановленных плейбуков \[KL\] (разделы 271609–324934)
- Этой статьи (таблицы 5.3.1–5.3.3)

### 5.5.3. Проверяйте регистр при возникновении ошибок

Если плейбук не работает или возвращает пустой результат:

1. Проверьте, что все имена полей написаны с правильным регистром
2. Сравните с таблицами 5.3.1–5.3.3
3. Убедитесь, что в глобальных данных используется заглавный регистр, а в операционных — строчный (если следуете соглашению)

### 5.5.4. Создайте шпаргалку для команды

Распечатайте или сохраните таблицы 5.3.1–5.3.3 как шпаргалку для аналитиков SOC. Это сократит количество ошибок при создании плейбуков.

---

</details>---

### 6. Создание плейбука в интерфейсе

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-4"><summary></summary>

В этом разделе разберём, как создать плейбук в Консоли OSMP: какие роли необходимы, какие шаги нужно выполнить, какие параметры настроить и как сохранить результат.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264606 «Таблица плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков»

---

## 6.1. Необходимые роли

Для создания плейбука пользователь должен обладать одной из следующих ролей в Kaspersky EDR Expert:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность создания

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Главный администратор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор тенанта****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 1-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 2-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Менеджер SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подтверждающий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аудитор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span></p>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Если в вашей организации действует принцип минимальных привилегий, назначайте роль «Аналитик 1-го уровня» или «Аналитик 2-го уровня» только тем сотрудникам, которые действительно создают плейбуки. Остальным аналитикам достаточно роли «Аудитор» для просмотра.</span></p>

---

## 6.2. Пошаговая инструкция создания

Согласно официальной документации, процесс создания плейбука состоит из следующих шагов:

### Шаг 1. Открытие мастера создания

1. Войдите в Консоль OSMP под учётной записью с необходимой ролью.
2. <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Мониторинг → Плейбуки****.
3. <span style="white-space: pre-wrap;">Нажмите кнопку </span>****«Создать»****.

Откроется мастер создания плейбука с тремя основными областями:

```
┌─────────────────────────────────────────────────────────────┐
│                    МАСТЕР СОЗДАНИЯ ПЛЕЙБУКА                 │
├────────────────────┬────────────────────────────────────────┤
│                    │                                        │
│   НАВИГАЦИЯ        │         РАБОЧАЯ ОБЛАСТЬ                │
│                    │                                        │
│   • Параметры      │   (зависит от выбранного пункта)       │
│   • Триггер        │                                        │
│   • Алгоритм       │                                        │
│                    │                                        │
│                    │                                        │
├────────────────────┴────────────────────────────────────────┤
│          [ Сохранить как черновик ]  [ Опубликовать ]       │
└─────────────────────────────────────────────────────────────┘
```

### Шаг 2. Настройка параметров плейбука

<span style="white-space: pre-wrap;">В разделе </span>****«Параметры»****<span style="white-space: pre-wrap;"> заполните обязательные поля:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требования

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Имя****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Уникально в рамках тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Область действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип объекта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">🔘 Алерт / 🔘 Инцидент

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Режим работы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Способ запуска

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">🔘 Автоматический / 🔘 Обучение / 🔘 Ручной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Версия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****dslSpecVersion****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия схемы DSL

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****actionsSpecVersion****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия спецификации действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум 1 символ

</td></tr></tbody></table>

****Дополнительные поля:****

- ****Описание****<span style="white-space: pre-wrap;"> — текстовое описание плейбука (опционально)</span>
- ****Теги****<span style="white-space: pre-wrap;"> — до 30 тегов для фильтрации (опционально)</span>
- ****playbookRunTimeout****<span style="white-space: pre-wrap;"> — максимальное время выполнения (по умолчанию </span>`<span class="editor-theme-code">24h</span>`<span style="white-space: pre-wrap;">, максимум </span>`<span class="editor-theme-code">48h</span>`)

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span></p>

### Шаг 3. Настройка триггера

<span style="white-space: pre-wrap;">Перейдите в раздел </span>****«Триггер»****<span style="white-space: pre-wrap;"> и введите jq-выражение, определяющее условия автоматического запуска плейбука.</span>

****Пример простого триггера для алерта:****

```
.Severity == "critical" and event.new
```

****Пример триггера для инцидента:****

```
[.Alerts[] | .Severity == "critical"] | any and event.new
```

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Подробнее про синтаксис jq — в Разделе 7.****<span style="white-space: pre-wrap;"> Сейчас достаточно понимать, что триггер — это условие, которое возвращает </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">false</span>`<span style="white-space: pre-wrap;"> для каждого алерта/инцидента.</span></p>

### Шаг 4. Построение алгоритма

<span style="white-space: pre-wrap;">Перейдите в раздел </span>****«Алгоритм»****<span style="white-space: pre-wrap;"> и создайте последовательность шагов выполнения. Это можно сделать двумя способами:</span>

****Способ 1: Визуальный редактор****

- Используйте интерфейс drag-and-drop
- Добавляйте шаги через кнопку «+»
- Настраивайте каждый шаг в правой панели

****Способ 2: Ручное написание JSON****

- Переключитесь в режим редактирования JSON
- Введите код алгоритма вручную

****Пример простейшего алгоритма:****

```
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "isolateHost",
          "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}"
        }
      },
      "onError": "stop"
    }
  ]
}
```

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Подробнее про построение алгоритма — в Разделе 8.****</p>

### Шаг 5. Сохранение

После настройки всех компонентов выберите один из двух вариантов сохранения:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Вариант

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Сохранить как черновик****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук сохраняется, но не активируется

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для продолжения работы позже

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Опубликовать****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук активируется и готов к запуску

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда все настройки завершены

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span></p>

---

## 6.3. Настройка одновременного запуска

<span style="white-space: pre-wrap;">Если плейбук работает в </span>****автоматическом режиме****, необходимо настроить поведение при одновременном запуске нескольких экземпляров.

### Когда это актуально

Если плейбук уже выполняется, и появляется новый алерт/инцидент, соответствующий триггеру, система должна решить, как поступить.

### Варианты поведения

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поведение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Добавить в очередь****<span style="white-space: pre-wrap;"> (по умолчанию)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый запуск добавляется в очередь и выполняется после завершения текущего

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для большинства сценариев

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Завершить текущий и запустить новый****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текущий запуск прерывается, начинается новый

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда актуальна только последняя информация

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Не запускать новые****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый запуск не выполняется, продолжается текущий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда важно не прерывать текущую работу

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span></p>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Для сценариев реагирования на критические угрозы (ransomware, компрометация учётных записей) используйте вариант </span>****«Завершить текущий и запустить новый»****<span style="white-space: pre-wrap;">, чтобы обеспечить реакцию на самую актуальную информацию. Для сценариев сбора форензики используйте </span>****«Добавить в очередь»****, чтобы не прерывать уже начатый сбор данных.</p>

---

## 6.4. Наследование тенантов

При создании плейбука можно настроить, будет ли он наследоваться дочерними тенантами.

### Как работает наследование

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Результат

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Наследование включено****<span style="white-space: pre-wrap;"> (по умолчанию)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук автоматически доступен во всех существующих и будущих дочерних тенантах

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Наследование отключено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук доступен только в том тенанте, где был создан

</td></tr></tbody></table>

### Когда отключать наследование

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует стандартные действия (`<span class="editor-theme-code">deleteFile</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">isolateHost</span>`)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Оставить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует интеграцию с локальным скриптом

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отключить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук обращается к специфичному пути в файловой системе

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отключить наследование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует Kaspersky TIP (лицензия только в корневом тенанте)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отключить наследование

</td></tr></tbody></table>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Подробнее про наследование — в Разделе 2.4.****</p>

---

## 6.5. Статусы плейбуков

После создания плейбук получает один из статусов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступные действия

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Активный****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук готов к использованию

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск, изменение, удаление

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Черновик****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук создан, но не активирован

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Изменение, публикация, удаление. </span>****Запуск невозможен****

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Удалено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук удалён

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Просмотр, копирование. </span>****Изменение и запуск невозможны****

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Недоступно****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук использует недоступный веб-плагин или действия не по лицензии

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Просмотр. </span>****Запуск и изменение невозможны****

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264606 «Таблица плейбуков».</span></p>

### Переходы между статусами

```
[Создание] → Черновик → [Публикация] → Активный
                             ↓
                        [Удаление] → Удалено

[Создание] → Черновик → [Удаление] → Удалено

Любой статус → [Потеря лицензии/веб-плагина] → Недоступно
```

---

## 6.6. Таблица плейбуков

После создания плейбук появляется в общей таблице плейбуков (****Мониторинг → Плейбуки****). Таблица содержит следующие столбцы:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Столбец

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Имя****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука (кликабельно — открывает детали)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Область действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт или Инцидент

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Режим работы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматический / Обучение / Ручной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Статус****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Активный / Черновик / Удалено / Недоступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Версия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текущая версия плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Тенант****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тенант, которому принадлежит плейбук

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Теги****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Теги, назначенные плейбуку

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Кнопки: Изменить, Дублировать, Удалить, Просмотреть историю

</td></tr></tbody></table>

### Фильтрация и поиск

В таблице плейбуков доступны следующие фильтры:

- По имени (текстовый поиск)
- По области действия (Алерт / Инцидент)
- По режиму работы (Автоматический / Обучение / Ручной)
- По статусу (Активный / Черновик / Удалено / Недоступно)
- По тегам (до 30 тегов)
- По тенанту

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264606 «Таблица плейбуков».</span></p>

---

</details>---

### 7. Настройка триггера

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-5"><summary></summary>

В этом разделе разберём, как настроить триггер плейбука: что это такое, когда он срабатывает, как писать jq-выражения, какие поля нельзя использовать и как проверить корректность триггера.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков»
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)

---

## 7.1. Что такое триггер

Согласно официальной документации (раздел 273327):

<p class="callout success">«Триггер плейбука — это фильтр, позволяющий выбрать алерты или инциденты, для которых необходимо запустить плейбук. Фильтр применяется к каждому объекту (алерту или инциденту) индивидуально.»</p>

****Ключевые характеристики триггера:****

- <span style="white-space: pre-wrap;">Использует выражения языка </span>****jq****<span style="white-space: pre-wrap;"> (реализация </span>****gojq****<span style="white-space: pre-wrap;"> на языке Go)</span>
- <span style="white-space: pre-wrap;">Применяется к каждому алерту или инциденту </span>****индивидуально****
- <span style="white-space: pre-wrap;">Возвращает </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> (запустить плейбук) или </span>`<span class="editor-theme-code">false</span>`<span style="white-space: pre-wrap;"> (не запускать)</span>
- <span style="white-space: pre-wrap;">Настраивается </span>****только****<span style="white-space: pre-wrap;"> для плейбуков в режимах «Автоматический» и «Обучение»</span>
- Для плейбуков в режиме «Ручной» триггер не настраивается

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 7.2. Когда срабатывает триггер

Согласно официальной документации (раздел 273327), триггер проверяется при следующих событиях:

### 7.2.1. Создание нового алерта или инцидента

<span style="white-space: pre-wrap;">При создании нового алерта или инцидента система проверяет триггер всех плейбуков с соответствующей областью действия. Если триггер возвращает </span>`<span class="editor-theme-code">true</span>`, плейбук запускается.

### 7.2.2. Изменение существующего алерта

Триггер проверяется при следующих изменениях алерта:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Событие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение или удаление аналитика

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение ответственного за алерт

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение статуса алерта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Переход между статусами (`<span class="editor-theme-code">new</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">inProgress</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">inIncident</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">closed</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение базовых событий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Добавление или удаление связанных событий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Связывание или удаление связи алерта с инцидентом

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Присоединение алерта к инциденту или отвязка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Изменение значения в поле </span>`<span class="editor-theme-code">ExternalReference</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обновление внешней ссылки

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.2.3. Изменение существующего инцидента

Триггер проверяется при следующих изменениях инцидента:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Событие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение или удаление аналитика

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение ответственного за инцидент

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение статуса инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Переход между статусами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение приоритета инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обновление приоритета

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объединение инцидентов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Слияние нескольких инцидентов в один

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение базовых событий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Добавление или удаление связанных событий

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span>

### 7.2.4. Ручной запуск с опцией «Запустить для всех соответствующих»

<span style="white-space: pre-wrap;">При ручном запуске плейбука можно выбрать опцию «Запустить для всех соответствующих алертов/инцидентов». В этом случае система применяет триггер ко всем существующим алертам/инцидентам и запускает плейбук для тех, для которых триггер возвращает </span>`<span class="editor-theme-code">true</span>`.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 7.3. Синтаксис jq (gojq)

<span style="white-space: pre-wrap;">Триггеры плейбуков используют язык </span>****jq****<span style="white-space: pre-wrap;"> в реализации </span>****gojq****<span style="white-space: pre-wrap;"> (на языке Go). Реализация gojq совместима со стандартным jq, но имеет некоторые улучшения:</span>

- Более точные математические функции
- Улучшенная работа с целыми числами

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука». Ссылка на документацию gojq: https://github.com/itchyny/gojq</span></p>

### 7.3.1. Базовые конструкции jq

****Точка (.)****<span style="white-space: pre-wrap;"> — текущий объект (алерт или инцидент):</span>

```
.
```

****Обращение к полю:****

```
.Severity
.Name
.Status
```

****Сравнение значений:****

```
.Severity == "critical"
.Severity != "low"
```

****Логические операторы:****

```
(.Severity == "critical") and (.DetectSource == "KES")
(.Severity == "high") or (.Severity == "critical")
not (.Status == "closed")
```

****Итерация по массиву:****

```
.Assets[]
.Observables[]
.MITRETactics[]
```

****Фильтрация через select:****

```
.Assets[] | select(.Type == "host")
.Observables[] | select(.Type == "sha256")
```

****Обёртка в массив:****

```
[.Assets[] | select(.Type == "host") | .ID]
```

****Проверка наличия подстроки:****

```
jq1.Name | contains("Ransomware")
```

****Проверка соответствия регулярному выражению:****

```
.Name | test("Ransomware.*")
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука». Полное руководство по jq: https://jqlang.org/manual/</span></p>

### 7.3.2. Работа с массивами — критически важно

Это самая частая причина ошибок в триггерах. Рассмотрим пример:

****Неправильно:****

```
.DetectionTechnologies[] == "SB"
```

<span style="white-space: pre-wrap;">Это выражение вернёт </span>****несколько значений****<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">false</span>`<span style="white-space: pre-wrap;"> (по одному для каждого элемента массива). jq не сможет интерпретировать результат как единое условие.</span>

****Правильно (вариант 1):****

```
[.DetectionTechnologies[] | . == "SB"] | any
```

Разбор:

- `<span class="editor-theme-code">.DetectionTechnologies[]</span>`<span style="white-space: pre-wrap;"> — взять каждую технологию обнаружения</span>
- `<span class="editor-theme-code">| . == "SB"</span>`<span style="white-space: pre-wrap;"> — проверить, равна ли она "SB"</span>
- `<span class="editor-theme-code">[...]</span>`<span style="white-space: pre-wrap;"> — собрать результаты в массив (например, </span>`<span class="editor-theme-code">[false, false, true]</span>`)
- `<span class="editor-theme-code">| any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;">, если хотя бы один элемент массива </span>`<span class="editor-theme-code">true</span>`

****Правильно (вариант 2, более короткий):****

```
any(.DetectionTechnologies[]; . == "SB")
```

---

<p class="callout info">ℹ️ Источник: Примеры из официальной документации (\[KL\] P004, P005)</p>

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

---

### 7.3.3. Проверка наличия элементов в массиве

<span style="white-space: pre-wrap;">Чтобы проверить, содержит ли массив хотя бы один элемент, используйте функцию </span>`<span class="editor-theme-code">length</span>`:

```
[.Assets[] | select(.Type == "host")] | length > 0
```

<span style="white-space: pre-wrap;">Это выражение возвращает </span>`<span class="editor-theme-code">true</span>`, если в алерте есть хотя бы один хост.

---

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Пример из официальной документации (\[KL\] P001):</span></p>

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

---

### 7.3.4. Использование переменных

Если одно и то же выражение используется несколько раз, его можно сохранить в переменную:

```
.Severity == "critical" as $is_critical |
$is_critical and ([.Assets[] | select(.Type == "host")] | length > 0)
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.3.5. Работа с датами

<span style="white-space: pre-wrap;">Для работы с датами в jq доступны функции </span>`<span class="editor-theme-code">now</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">todate</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">fromdate</span>`:

```
now
now | todate
.CreatedAt | split(".")[0] + "Z" | fromdate
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 7.4. Функция event для отслеживания изменений

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 273327), в триггере доступен специальный объект </span>`<span class="editor-theme-code">event</span>`, который содержит информацию о том, что именно произошло с алертом или инцидентом.

### 7.4.1. Структура объекта event

```
{
  "new": true,
  "manual": true,
  "updateOperations": [
    "alertChangedToNew",
    "alertLinkedWithIncidentBySystem"
  ]
}
```

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">new</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">true</span>`, если алерт/инцидент только что создан

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">manual</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">true</span>`, если изменение сделано вручную (не системой)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">updateOperations</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив строк

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Список операций, которые были выполнены

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.4.2. Примеры использования функции event

****Пример 1: Срабатывать только для новых алертов****

```
event.new
```

<span style="white-space: pre-wrap;">Это выражение возвращает </span>`<span class="editor-theme-code">true</span>`<span style="white-space: pre-wrap;"> только при создании нового алерта/инцидента.</span>

---

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Пример из официальной документации (\[KL\] P004):</span></p>

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

---

****Пример 2: Срабатывать только при ручном переоткрытии алерта****

```
event.manual and ([event.updateOperations[] | . == "alertReopened"] | any)
```

****Пример 3: Срабатывать только при автоматическом связывании с инцидентом****

```
[event.updateOperations[] | . == "alertLinkedWithIncidentBySystem"] | any
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.4.3. Список операций updateOperations

<span style="white-space: pre-wrap;">Согласно официальной документации, объект </span>`<span class="editor-theme-code">event.updateOperations</span>`<span style="white-space: pre-wrap;"> может содержать следующие значения:</span>

****Для алертов:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Операция

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertChangedToNew</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение статуса на «New»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertReopened</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Повторное открытие алерта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertLinkedWithIncidentBySystem</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматическое связывание с инцидентом

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertUnlinkedFromIncident</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отвязка от инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertAssignedToAnalyst</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение аналитика

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alertUnassignedFromAnalyst</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление аналитика

</td></tr></tbody></table>

****Для инцидентов:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Операция

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentChangedToNew</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение статуса на «New»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentPriorityChanged</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение приоритета

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentMerged</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объединение инцидентов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentAssignedToAnalyst</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение аналитика

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incidentUnassignedFromAnalyst</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление аналитика

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 7.5. Ограничения: что НЕЛЬЗЯ использовать в триггерах

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 273327), </span>****не рекомендуется****<span style="white-space: pre-wrap;"> использовать в триггерах следующие поля из-за их большого объёма, что может привести к деградации производительности:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Причина ограничения

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">OriginalEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Очень большой объём данных (исходные события)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Observables</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Может содержать тысячи элементов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Extra</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дополнительная информация, может быть огромной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> (для инцидентов)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив алертов может быть очень большим

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

### 7.5.1. Почему это важно

<span style="white-space: pre-wrap;">Триггер проверяется для </span>****каждого****<span style="white-space: pre-wrap;"> алерта или инцидента в системе. Если в триггере используются «тяжёлые» поля, система вынуждена загружать и обрабатывать большие объёмы данных для каждого объекта. Это приводит к:</span>

- Увеличению времени проверки триггера
- Повышенной нагрузке на сервер
- Возможным задержкам в запуске плейбуков

### 7.5.2. Альтернативы

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Вместо этого

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Используйте

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">OriginalEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">BaseEvents</span>`<span style="white-space: pre-wrap;"> или обогащённые поля</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Observables</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">ScannedFiles</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">DetectionTechnologies</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Extra</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Основные поля алерта/инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> (для инцидентов)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Агрегированные поля инцидента

</td></tr></tbody></table>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Если необходимо использовать «тяжёлое» поле в триггере, тщательно протестируйте производительность на реальных данных перед внедрением в продуктивную среду.</span></p>

---

## 7.6. Примеры триггеров из официальной документации

Разберём реальные триггеры из предустановленных плейбуков \[KL\].

### 7.6.1. Триггер плейбука \[KL\] P001

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

****Разбор:****

- `<span class="editor-theme-code">.OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям алерта</span>
- `<span class="editor-theme-code">| .ExternalID == "R350"</span>`<span style="white-space: pre-wrap;"> — проверить, соответствует ли событие правилу корреляции R350</span>
- `<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если хотя бы одно событие соответствует

****Назначение:****<span style="white-space: pre-wrap;"> Срабатывает для алертов, созданных правилом корреляции R350 «Creation of executable files by office applications».</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P001».</span></p>

### 7.6.2. Триггер плейбука \[KL\] P002

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Триггер:****

```
[.Alerts[] | .OriginalEvents[] | .ExternalID == "R050"] | any
```

****Разбор:****

- `<span class="editor-theme-code">.Alerts[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем алертам инцидента</span>
- `<span class="editor-theme-code">| .OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям каждого алерта</span>
- `<span class="editor-theme-code">| .ExternalID == "R050"</span>`<span style="white-space: pre-wrap;"> — проверить, соответствует ли событие правилу корреляции R050</span>
- `<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если хотя бы одно событие в любом алерте соответствует

****Назначение:****<span style="white-space: pre-wrap;"> Срабатывает для инцидентов, содержащих алерты от правила корреляции R050 «Windows Event Log was cleared».</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

### 7.6.3. Триггер плейбука \[KL\] P003

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
[.OriginalEvents[] | .ExternalID == "R297"] | any
```

****Разбор:****<span style="white-space: pre-wrap;"> Аналогично P001, но для правила корреляции R297 «Suspicious child process from wmiprvse.exe».</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 7.6.4. Триггер плейбука \[KL\] P004

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

****Разбор:****

- `<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> — только для новых алертов</span>
- `<span class="editor-theme-code">.Severity == "medium"</span>`<span style="white-space: pre-wrap;"> — важность «medium»</span>
- `<span class="editor-theme-code">any(.DetectionTechnologies[] == "SB"; .)</span>`<span style="white-space: pre-wrap;"> — хотя бы одна технология обнаружения — Sandbox</span>

****Назначение:****<span style="white-space: pre-wrap;"> Срабатывает для новых алертов с важностью «medium», обнаруженных через Sandbox.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

### 7.6.5. Триггер плейбука \[KL\] P005

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
event.new and .Severity == "high" and any(.DetectionTechnologies[] == "SB"; .)
```

****Разбор:****<span style="white-space: pre-wrap;"> Аналогично P004, но для важности «high».</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] P005».</span></p>

### 7.6.6. Триггер плейбука \[KL\] "Playbook for checking external IP addresses"

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Триггер:****

```
event.new and ([ .Alerts[] | .Observables[] | select(.Value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not) | .Value ] | length > 0)
```

****Разбор:****

- `<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> — только для новых инцидентов</span>
- `<span class="editor-theme-code">.Alerts[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем алертам инцидента</span>
- `<span class="editor-theme-code">.Observables[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем наблюдаемым объектам</span>
- `<span class="editor-theme-code">select(.Value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not)</span>`<span style="white-space: pre-wrap;"> — оставить только те, значение которых НЕ соответствует приватным IP-диапазонам</span>
- `<span class="editor-theme-code">[...] | length > 0</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если есть хотя бы один внешний IP

****Назначение:****<span style="white-space: pre-wrap;"> Срабатывает для новых инцидентов, содержащих хотя бы один внешний IP-адрес.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318590 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

## 7.7. Проверка триггера через кнопку «Найти»

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 249267), в интерфейсе создания плейбука доступна кнопка </span>****«Найти»****, которая позволяет проверить корректность триггера.

### Как работает кнопка «Найти»

1. Введите jq-выражение в поле триггера.
2. <span style="white-space: pre-wrap;">Нажмите кнопку </span>****«Найти»****.
3. Система применит выражение ко всем существующим алертам/инцидентам (в зависимости от выбранной области действия).
4. <span style="white-space: pre-wrap;">Отобразится список алертов/инцидентов, для которых триггер возвращает </span>`<span class="editor-theme-code">true</span>`.

### Что это даёт

- Проверка синтаксиса jq-выражения
- Проверка логики триггера (возвращает ли он ожидаемые объекты)
- Оценка объёма объектов, на которые сработает триггер
- Выявление ошибок до публикации плейбука

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span></p>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Всегда используйте кнопку «Найти» перед публикацией плейбука. Это позволяет убедиться, что триггер срабатывает на ожидаемые объекты и не захватывает лишние.</span></p>

---

## 7.8. Практические рекомендации

### 7.8.1. Начинайте с простых триггеров

Не пытайтесь сразу написать сложный триггер. Начните с простого условия и постепенно добавляйте проверки:

****Шаг 1:****<span style="white-space: pre-wrap;"> Простая проверка важности</span>

```
.Severity == "critical"
```

****Шаг 2:****<span style="white-space: pre-wrap;"> Добавление проверки источника</span>

```
.Severity == "critical" and .DetectSource == "KES"
```

****Шаг 3:****<span style="white-space: pre-wrap;"> Добавление проверки технологий обнаружения</span>

```
.Severity == "critical" and .DetectSource == "KES" and any(.DetectionTechnologies[] == "SB"; .)
```

****Шаг 4:****<span style="white-space: pre-wrap;"> Добавление проверки через event</span>

```
event.new and .Severity == "critical" and .DetectSource == "KES" and any(.DetectionTechnologies[] == "SB"; .)
```

### <span style="white-space: pre-wrap;">7.8.2. Всегда используйте </span>`<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> для автоматических плейбуков</span>

<span style="white-space: pre-wrap;">Если плейбук должен срабатывать только при создании нового алерта/инцидента, добавьте </span>`<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> в триггер. Это предотвратит повторные срабатывания при изменении алерта/инцидента.</span>

### <span style="white-space: pre-wrap;">7.8.3. Оборачивайте итераторы в </span>`<span class="editor-theme-code">[...] | any</span>`

Это критически важно для корректной работы с массивами. Без обёртки jq вернёт несколько значений, и система не сможет интерпретировать результат как условие.

### 7.8.4. Избегайте «тяжёлых» полей

<span style="white-space: pre-wrap;">Не используйте </span>`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Extra</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> в триггерах без крайней необходимости. Если они необходимы, тщательно тестируйте производительность.</span>

### 7.8.5. Проверяйте синтаксис через кнопку «Найти»

Перед публикацией плейбука всегда проверяйте триггер через кнопку «Найти». Это позволяет выявить ошибки синтаксиса и логики до запуска в продуктивной среде.

### 7.8.6. Используйте подсказки интерфейса

При вводе jq-выражений в Консоли OSMP система автоматически показывает подсказки:

- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">.</span>`<span style="white-space: pre-wrap;"> → появится список доступных полей</span>
- <span style="white-space: pre-wrap;">Начните вводить </span>`<span class="editor-theme-code">"</span>`<span style="white-space: pre-wrap;"> (кавычку) → появится список допустимых значений</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303486 «Настройка шагов выполнения плейбука в визуальном редакторе».</span></p>

---

</details>---

### 8. Построение алгоритма (executionFlow)

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-6"><summary></summary>

В этом разделе разберём, как построить алгоритм плейбука: из чего состоит JSON-документ, какие типы шагов выполнения существуют, как извлекать данные, обрабатывать ошибки и настраивать таймауты.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука»
- Официальная справка Kaspersky EDR Expert 8.1, разделы 270351–270357 (описания типов шагов)
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)

---

## 8.1. Структура JSON алгоритма

Согласно официальной документации (раздел 267548), алгоритм плейбука описывается в формате JSON и состоит из двух основных частей:

### 8.1.1. Общая информация о плейбуке

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "playbookRunTimeout": "24h",
  "executionFlow": [
    /* шаги выполнения */
  ]
}
```

****Обязательные поля:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требования

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">version</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">dslSpecVersion</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия схемы DSL

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">actionsSpecVersion</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Версия спецификации действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимальная длина — 1 символ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">executionFlow</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Шаги выполнения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Минимум один шаг

</td></tr></tbody></table>

****Опциональные поля:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение по умолчанию

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">playbookRunTimeout</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Максимальное время выполнения плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">24h</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">input</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для преобразования входящих данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">output</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для изменения вывода плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">timeouts</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Политики тайм-аута для шагов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

### 8.1.2. Массив executionFlow

<span style="white-space: pre-wrap;">Массив </span>`<span class="editor-theme-code">executionFlow</span>`<span style="white-space: pre-wrap;"> содержит шаги, которые выполняются </span>****в порядке, указанном в массиве****. Каждый шаг — это объект с определённой структурой в зависимости от типа шага.

****Типы шагов выполнения:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип шага

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ключевое поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действие (ResponseFunction)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">action</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнение действия по реагированию

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Цикл (Loop)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">loop</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Повторение набора шагов для каждого элемента массива

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параллель (Parallel)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">parallel</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параллельное выполнение нескольких веток шагов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ветвление (Decision)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">decision</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Условное выполнение шагов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Обновление данных (UpdateData)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">updateData</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сохранение промежуточных данных

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 270351–270357.</span></p>

---

## 8.2. Шаг 1: Action (Действие)

Согласно официальной документации (раздел 270357), шаг типа «Действие» выполняет конкретное действие по реагированию.

### 8.2.1. Структура шага Action

```
{
  "action": {
    "function": {
      "type": "deleteFile",
      "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}",
      "params": {
        "path": "${alert.Observables[] | select(.Type == \"filepath\") | .Value}"
      }
    }
  },
  "onError": "stop",
  "timeout": {
    "scheduleToCloseTimeout": "24h"
  },
  "output": {
    "action": "merge",
    "filter": "${.}"
  },
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

### 8.2.2. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Тип действия (например, </span>`<span class="editor-theme-code">deleteFile</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">isolateHost</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">blockLDAPAccount</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">assets</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение, возвращающее массив ID активов

</td></tr></tbody></table>

### 8.2.3. Опциональные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">params</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дополнительные параметры действия (зависят от типа действия)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">onError</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Обработка ошибок: </span>`<span class="editor-theme-code">stop</span>`<span style="white-space: pre-wrap;"> (прервать) или </span>`<span class="editor-theme-code">continue</span>`<span style="white-space: pre-wrap;"> (пропустить)</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">timeout</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Таймаут выполнения действия

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">output</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение выходных данных через jq-выражение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">manualApprove</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект/Булево

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка ручного подтверждения

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 270357 «Действие».</span></p>

### 8.2.4. Пример из документации: \[KL\] P003

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] P003****<span style="white-space: pre-wrap;"> "Suspicious child process from wmiprvse.exe":</span>

```
{
  "action": {
    "function": {
      "type": "blockLDAPAccount",
      "assets": "${[ alert.Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
    }
  },
  "onError": "stop"
}
```

****Разбор:****

- `<span class="editor-theme-code">type: "blockLDAPAccount"</span>`<span style="white-space: pre-wrap;"> — действие блокировки учётной записи в Active Directory</span>
- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — jq-выражение извлекает ID пользователей-атакующих из алерта:</span>
    - `<span class="editor-theme-code">alert.Assets[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем активам алерта</span>
    - `<span class="editor-theme-code">select(.Type == "user" and .IsAttacker)</span>`<span style="white-space: pre-wrap;"> — оставить только пользователей-атакующих</span>
    - `<span class="editor-theme-code">.ID</span>`<span style="white-space: pre-wrap;"> — извлечь ID каждого пользователя</span>
- `<span class="editor-theme-code">onError: "stop"</span>`<span style="white-space: pre-wrap;"> — при ошибке прервать выполнение плейбука</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 8.2.5. Пример из документации: \[KL\] P004

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] P004****<span style="white-space: pre-wrap;"> "Sandbox Medium Detect":</span>

```
{
  "loop": {
    "input": "${[alert.OriginalEvents[] | .DestinationProcessName]}",
    "batchSize": 1,
    "mode": "parallel",
    "onError": "stop",
    "aggregate": "${.}",
    "output": {
      "action": "merge",
      "filter": "${.}"
    },
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}",
            "params": {
              "path": "${.[0]}"
            }
          }
        }
      }
    ]
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">type: "addFilePreventionRules"</span>`<span style="white-space: pre-wrap;"> — создание правила запрета на запуск файла</span>
- `<span class="editor-theme-code">assets: ["selector": "execution-tenant"]</span>`<span style="white-space: pre-wrap;"> — </span>****специальный селектор****, применяющий правило ко всему тенанту (не jq-выражение!)
- `<span class="editor-theme-code">params.files</span>`<span style="white-space: pre-wrap;"> — jq-выражение извлекает хеши файлов, обнаруженных через Sandbox:</span>
    - `<span class="editor-theme-code">alert.ScannedFiles[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем просканированным файлам</span>
    - `<span class="editor-theme-code">select(any(.DetectionTechnologies[] == "SB"; .))</span>`<span style="white-space: pre-wrap;"> — оставить только файлы, обнаруженные через Sandbox</span>
    - `<span class="editor-theme-code">.Hashes | map(.Value)</span>`<span style="white-space: pre-wrap;"> — извлечь значения хешей</span>
    - `<span class="editor-theme-code">| flatten</span>`<span style="white-space: pre-wrap;"> — преобразовать в плоский массив</span>
- `<span class="editor-theme-code">params.notify: true</span>`<span style="white-space: pre-wrap;"> — отправить уведомление о создании правила</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

## 8.3. Шаг 2: Loop (Цикл)

Согласно официальной документации (раздел 270351), шаг типа «Цикл» повторяет набор шагов для каждого элемента массива.

### 8.3.1. Структура шага Loop

```
{
  "loop": {
    "input": "${[alert.OriginalEvents[] | .DestinationProcessName]}",
    "batchSize": 1,
    "mode": "parallel",
    "onError": "stop",
    "aggregate": "${.}",
    "output": {
      "action": "merge",
      "filter": "${.}"
    },
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}",
            "params": {
              "path": "${.[0]}"
            }
          }
        }
      }
    ]
  }
}
```

### 8.3.2. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">input</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение, возвращающее массив для итерации

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">steps</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Шаги, выполняемые для каждого элемента

</td></tr></tbody></table>

### 8.3.3. Опциональные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение по умолчанию

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">batchSize</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Число

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Количество элементов за одну итерацию

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">1</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">mode</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Режим выполнения: </span>`<span class="editor-theme-code">sequential</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">parallel</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">sequential</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">onError</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Обработка ошибок: </span>`<span class="editor-theme-code">stop</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">continue</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">stop</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">aggregate</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для агрегирования результатов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">${.}</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">output</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение выходных данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пусто

</td></tr></tbody></table>

### 8.3.4. Доступ к текущему элементу

<span style="white-space: pre-wrap;">Внутри шагов цикла текущий элемент (или группа элементов, если </span>`<span class="editor-theme-code">batchSize > 1</span>`) доступен через:

- `<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> — первый элемент</span>
- `<span class="editor-theme-code">.[1]</span>`<span style="white-space: pre-wrap;"> — второй элемент</span>
- и т.д.

### 8.3.5. Пример из документации: \[KL\] P003

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] P003****:

```
{
  "loop": {
    "batchSize": 1,
    "input": "${ [alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != \"\")][] | .DestinationProcessName] }",
    "mode": "parallel",
    "onError": "stop",
    "steps": [
      {
        "action": {
          "function": {
            "type": "killProcess",
            "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}",
            "params": {
              "path": "${ .[0] }"
            }
          }
        }
      }
    ]
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> — jq-выражение извлекает имена процессов из исходных событий:</span>
    - `<span class="editor-theme-code">alert.OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям</span>
    - `<span class="editor-theme-code">select(.DestinationProcessName != null and .DestinationProcessName != "")</span>`<span style="white-space: pre-wrap;"> — оставить только события с непустым именем процесса</span>
    - `<span class="editor-theme-code">.DestinationProcessName</span>`<span style="white-space: pre-wrap;"> — извлечь имя процесса</span>
- `<span class="editor-theme-code">batchSize: 1</span>`<span style="white-space: pre-wrap;"> — обрабатывать по одному процессу за итерацию</span>
- `<span class="editor-theme-code">mode: "parallel"</span>`<span style="white-space: pre-wrap;"> — выполнять итерации параллельно</span>
- `<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> — внутри шага текущий элемент (имя процесса) доступен через </span>`<span class="editor-theme-code">.[0]</span>`
- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — применить действие ко всем хостам из алерта</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

## 8.4. Шаг 3: Parallel (Параллель)

Согласно официальной документации (раздел 270352), шаг типа «Параллель» выполняет несколько веток шагов одновременно с одними и теми же входными данными.

### 8.4.1. Структура шага Parallel

```
{
  "parallel": {
    "input": "${[incident.Alerts[].Assets[] | select(.Type == \"host\") | .ID]}",
    "aggregate": "${.}",
    "output": {
      "action": "merge",
      "filter": "${.}"
    },
    "onError": "continue",
    "branches": [
      {
        "name": "isolate_hosts",
        "steps": [
          {
            "action": {
              "function": {
                "type": "isolateHost",
                "assets": "${.}"
              }
            }
          }
        ]
      },
      {
        "name": "collect_forensics",
        "steps": [
          {
            "action": {
              "function": {
                "type": "getForensics",
                "assets": "${.}"
              }
            }
          }
        ]
      }
    ]
  }
}
```

### 8.4.2. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">branches</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Ветки выполнения (каждая ветка — объект с </span>`<span class="editor-theme-code">name</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">steps</span>`)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">aggregate</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для агрегирования результатов

</td></tr></tbody></table>

### 8.4.3. Опциональные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">input</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для входных данных

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">output</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Как применить выходные данные: </span>`<span class="editor-theme-code">merge</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">overwrite</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">onError</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">stop</span>`<span style="white-space: pre-wrap;"> (завершить все ветки) или </span>`<span class="editor-theme-code">continue</span>`<span style="white-space: pre-wrap;"> (остановить только сбойную)</span>

</td></tr></tbody></table>

### 8.4.4. Структура ветки

```
{
  "name": "имя_ветки",
  "steps": [ /* массив шагов */ ]
}
```

### 8.4.5. Отличие от Loop

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Характеристика

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Loop

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Parallel

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Входные данные****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разные элементы массива

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одни и те же данные

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Выполнение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Последовательное или параллельное

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Всегда параллельное

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Назначение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обработать каждый элемент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнить разные действия с одними данными

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 270352 «Параллель».</span></p>

---

## 8.5. Шаг 4: Decision (Ветвление)

Согласно официальной документации (раздел 270354), шаг типа «Ветвление» выполняет шаги условно, в зависимости от jq-выражений.

### 8.5.1. Структура шага Decision

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${incident.Severity == \"Critical\"}",
        "name": "Critical severity",
        "steps": [
          {
            "action": {
              "function": {
                "type": "isolateHost",
                "assets": "${[incident.Alerts[].Assets[] | select(.Type == \"host\") | .ID]}"
              }
            }
          }
        ]
      },
      {
        "condition": "${incident.Severity == \"High\"}",
        "name": "High severity",
        "steps": [
          {
            "action": {
              "function": {
                "type": "addComment",
                "params": {
                  "comment": "High severity incident detected"
                }
              }
            }
          }
        ]
      },
      {
        "condition": "${true}",
        "name": "Default case",
        "steps": [
          {
            "action": {
              "function": {
                "type": "addComment",
                "params": {
                  "comment": "Low or medium severity"
                }
              }
            }
          }
        ]
      }
    ]
  }
}
```

### 8.5.2. Обязательные параметры

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">conditions</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массив

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Условия выполнения

</td></tr></tbody></table>

### 8.5.3. Структура условия

```
{
  "condition": "${jq-выражение}",
  "name": "название_условия",
  "steps": [ /* массив шагов */ ]
}
```

### 8.5.4. Особенности

- <span style="white-space: pre-wrap;">Выполняется только </span>****первое****<span style="white-space: pre-wrap;"> сработавшее условие (как </span>`<span class="editor-theme-code">if-else if-else</span>`)
- <span style="white-space: pre-wrap;">Условие </span>`<span class="editor-theme-code">${true}</span>`<span style="white-space: pre-wrap;"> используется как "else" (случай по умолчанию)</span>
- <span style="white-space: pre-wrap;">Можно вкладывать </span>`<span class="editor-theme-code">decision</span>`<span style="white-space: pre-wrap;"> внутрь </span>`<span class="editor-theme-code">decision</span>`

### 8.5.5. Пример из документации: \[KL\] "Playbook for checking external IP addresses"

<span style="white-space: pre-wrap;">Из предустановленного плейбука </span>****\[KL\] "Playbook for checking external IP addresses"****:

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${[.details.observableData[] | select(.status == \"ok\" and .ipObservableData.ipGeneralInfo.threatScore > 80)] | length > 0}",
        "name": "Condition 1",
        "steps": [
          {
            "decision": {
              "conditions": [
                {
                  "condition": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | length > 0}",
                  "name": "alert has host(s)",
                  "steps": [
                    {
                      "action": {
                        "function": {
                          "type": "getForensics",
                          "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
                          "params": {
                            "processes": {"collect": true},
                            "autoruns": {"collect": false}
                          }
                        }
                      }
                    },
                    {
                      "action": {
                        "function": {
                          "type": "netIsolateOn",
                          "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}"
                        }
                      }
                    }
                  ]
                }
              ]
            }
          }
        ]
      }
    ]
  }
}
```

****Разбор:****

- <span style="white-space: pre-wrap;">Внешнее условие проверяет, есть ли наблюдаемые объекты с </span>`<span class="editor-theme-code">threatScore > 80</span>`
- <span style="white-space: pre-wrap;">Если да — выполняется вложенное </span>`<span class="editor-theme-code">decision</span>`, которое проверяет наличие хостов
- Если хосты есть — выполняется сбор форензики и изоляция

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

## 8.6. Шаг 5: UpdateData (Обновление данных)

Согласно официальной документации (раздел 270355), шаг типа «Обновление данных» сохраняет промежуточные данные в операционные данные (`<span class="editor-theme-code">.input</span>`).

### 8.6.1. Способ 1: jq-скрипт

```
{
  "updateData": "${.input | .hashes = [incident.Alerts[].Observables[] | select(.Type == \"sha256\") | .Value]}"
}
```

### 8.6.2. Способ 2: Объект Output

```json
{
  "updateData": {
    "action": "merge",
    "filter": "${[incident.Alerts[].Observables[] | select(.Type == \"sha256\") | .Value]}",
    "key": "hashes"
  }
}
```

### 8.6.3. Параметры (Способ 2)

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">action</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">merge</span>`<span style="white-space: pre-wrap;"> (объединить) или </span>`<span class="editor-theme-code">overwrite</span>`<span style="white-space: pre-wrap;"> (перезаписать)</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">filter</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка (jq-выражение)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для извлечения данных

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">key</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Строка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Имя поля в </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;"> (опционально)</span>

</td></tr></tbody></table>

### 8.6.4. Пример из документации

Из плейбука, который мы разбирали ранее:

```json
{
  "updateData": {
    "action": "merge",
    "filter": "${{
      \"filePath\": ([incident.Alerts[] | .Observables[]? | select(.Type == \"fileFullName\" and (.Value | contains(\"update.exe\"))) | .Value][0] // \"\"),
      \"hashes\": ([incident.Alerts[] | .Observables[]? | select((.Type == \"md5\" or .Type == \"sha256\") and .Details != null and .Details != \"\" and (.Details | contains(\"update.exe\"))) | .Value] | unique),
      \"assets\": ([incident.Alerts[] | .Assets[]? | select(.Type == \"host\") | .ID] | unique)
    }}"
  }
}
```

****Разбор:****

- <span style="white-space: pre-wrap;">Сохраняет три поля в операционные данные: </span>`<span class="editor-theme-code">filePath</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">hashes</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">assets</span>`
- Каждое поле извлекается через jq-выражение из инцидента
- <span style="white-space: pre-wrap;">Дальше эти данные можно использовать как </span>`<span class="editor-theme-code">.input.filePath</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.input.hashes</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.input.assets</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 270355 «Обновление данных».</span></p>

---

## 8.7. Обработка ошибок

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 267548), каждый шаг может содержать параметр </span>`<span class="editor-theme-code">onError</span>`, определяющий поведение при ошибке.

### 8.7.1. Значения onError

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Значение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поведение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">stop</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать выполнение плейбука

</td></tr><tr style="height: 10px; margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">continue</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пропустить шаг и продолжить выполнение

</td></tr></tbody></table>

### 8.7.2. Когда использовать stop

<span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">onError: "stop"</span>`<span style="white-space: pre-wrap;"> для критичных действий, без которых дальнейшее выполнение плейбука не имеет смысла:</span>

- Блокировка учётной записи атакующего
- Создание правила запрета
- Изоляция хоста

### 8.7.3. Когда использовать continue

<span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">onError: "continue"</span>`<span style="white-space: pre-wrap;"> для некритичных действий, которые можно пропустить:</span>

- Удаление файла (если файл уже удалён)
- Сбор форензики (если не удалось собрать)
- Добавление комментария

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

---

## 8.8. Таймауты

Согласно официальной документации (раздел 267548), можно настроить таймауты выполнения плейбука и отдельных шагов.

### 8.8.1. Таймаут плейбука

```
{
  "playbookRunTimeout": "24h"
}
```

****Значения:****

- <span style="white-space: pre-wrap;">По умолчанию: </span>`<span class="editor-theme-code">24h</span>`
- <span style="white-space: pre-wrap;">Максимум: </span>`<span class="editor-theme-code">48h</span>`
- Формат: число + единица измерения (`<span class="editor-theme-code">h</span>`<span style="white-space: pre-wrap;"> — часы, </span>`<span class="editor-theme-code">m</span>`<span style="white-space: pre-wrap;"> — минуты, </span>`<span class="editor-theme-code">s</span>`<span style="white-space: pre-wrap;"> — секунды)</span>

### 8.8.2. Таймаут шага

```
{
  "action": {
    "function": {
      "type": "getForensics"
    }
  },
  "timeout": {
    "scheduleToCloseTimeout": "24h"
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

---

## 8.9. Практические рекомендации

### 8.9.1. Начинайте с простых алгоритмов

Не пытайтесь сразу создать сложный плейбук. Начните с одного действия и постепенно добавляйте шаги.

### 8.9.2. Используйте updateData для сложных вычислений

<span style="white-space: pre-wrap;">Если одно и то же jq-выражение используется несколько раз, вычислите его один раз и сохраните в </span>`<span class="editor-theme-code">.input</span>`:

```
{
  "updateData": {
    "action": "merge",
    "filter": "${{
      \"hostIds\": [incident.Alerts[].Assets[] | select(.Type == \"host\") | .ID]
    }}"
  }
}
```

<span style="white-space: pre-wrap;">Дальше используйте </span>`<span class="editor-theme-code">${.input.hostIds}</span>`<span style="white-space: pre-wrap;"> вместо повторного вычисления.</span>

### 8.9.3. Настраивайте playbookRunTimeout

Для длительных операций (сбор форензики, антивирусная проверка) увеличьте таймаут:

```
{
  "playbookRunTimeout": "48h"
}
```

### 8.9.4. Тестируйте в режиме «Обучение»

Перед переводом в «Автоматический» протестируйте плейбук в режиме «Обучение». Это позволит проверить логику без риска выполнить деструктивные действия.

### 8.9.5. Проверяйте jq-выражения

Используйте кнопку «Найти» в триггере и тестируйте jq-выражения в алгоритме перед публикацией.

---

</details>---

### 9. Действия по реагированию

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-7"><summary></summary>

В этом разделе разберём, какие действия доступны в плейбуках Kaspersky EDR Expert, как их классифицировать, как правильно извлекать активы и параметры для действий, и как применять глобальные правила.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 314454 «Действия по реагированию, доступные в плейбуках»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264315 «Действия по реагированию KATA/KEDR»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 261323 «Действия по реагированию через Active Directory»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 265935 «Назначение курса обучения KASAP»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 265824 «Выполнение скриптов»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Обогащение данных через Kaspersky TIP»
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)

---

## 9.1. Полный список действий по реагированию

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 314454), в Kaspersky EDR Expert 8.1 доступно </span>****19 действий по реагированию****, которые можно использовать в плейбуках.

### 9.1.1. Сводная таблица действий

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">№

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тип

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить файл с хоста

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getForensics</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Собрать форензику (дампы, ключи реестра, процессы)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getRegistryKey</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить ключ реестра Windows

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getNTFSMetaFiles</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить метафайлы NTFS

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">5

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getProcessMemoryDump</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить дамп памяти процесса

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">6

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getDiskImage</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить образ диска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">7

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getMemoryDump</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Получить дамп памяти

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">8

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">killProcess</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Завершить процесс

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">9

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">deleteFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удалить файл

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">10

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">quarantineFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Поместить файл на карантин

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">11

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">deleteQuarantinedFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удалить файл из карантина

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">12

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">restoreQuarantinedFile</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Восстановить файл из карантина

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">13

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">isolateHost</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изолировать хост (сетевая изоляция)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">14

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">runYaraScan</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запустить YARA-проверку

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">15

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">runIOCScan</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запустить IOC-проверку

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">16

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">manageServices</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управлять службами Windows

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">17

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">executeApplication</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнить приложение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">18

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">addFilePreventionRules</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создать правило запрета на запуск файла

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">19

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">deleteFilePreventionRules</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удалить правило запрета

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">20

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">blockLDAPAccount</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Active Directory

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировать учётную запись

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">21

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">unblockLDAPAccount</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Active Directory

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разблокировать учётную запись

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">22

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">resetLDAPPassword</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Active Directory

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сбросить пароль учётной записи

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">23

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">assignKasapGroup</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KASAP

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначить курс обучения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">24

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">updateBases</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обновление баз

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обновить антивирусные базы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">25

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">executeCustomScript</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнение скриптов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнить пользовательский скрипт

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">26

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">iocsEnrichment</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогатить данные через Kaspersky TIP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">27

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">moveDeviceToGroup</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление объектами

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Переместить устройство в другую группу администрирования

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 314454 «Действия по реагированию, доступные в плейбуках».</span></p>

---

## 9.2. Классификация действий по группам

### 9.2.1. Действия KATA/KEDR (19 действий)

Действия для работы с файлами, процессами, хостами и сбора форензики. Требуют наличия агента Kaspersky Endpoint Security (KES) или Kaspersky Anti Targeted Attack (KATA) на целевом хосте.

****Подкатегории:****

****Сбор данных и форензика (7 действий):****

- `<span class="editor-theme-code">getFile</span>`<span style="white-space: pre-wrap;"> — получить файл с хоста</span>
- `<span class="editor-theme-code">getForensics</span>`<span style="white-space: pre-wrap;"> — собрать форензику (дампы памяти, образы дисков, ключи реестра, список процессов)</span>
- `<span class="editor-theme-code">getRegistryKey</span>`<span style="white-space: pre-wrap;"> — получить значение ключа реестра Windows</span>
- `<span class="editor-theme-code">getNTFSMetaFiles</span>`<span style="white-space: pre-wrap;"> — получить метафайлы NTFS ($MFT, $LogFile и т.д.)</span>
- `<span class="editor-theme-code">getProcessMemoryDump</span>`<span style="white-space: pre-wrap;"> — получить дамп памяти конкретного процесса</span>
- `<span class="editor-theme-code">getDiskImage</span>`<span style="white-space: pre-wrap;"> — получить образ диска</span>
- `<span class="editor-theme-code">getMemoryDump</span>`<span style="white-space: pre-wrap;"> — получить полный дамп оперативной памяти</span>

****Работа с файлами (4 действия):****

- `<span class="editor-theme-code">deleteFile</span>`<span style="white-space: pre-wrap;"> — удалить файл с хоста</span>
- `<span class="editor-theme-code">quarantineFile</span>`<span style="white-space: pre-wrap;"> — поместить файл на карантин</span>
- `<span class="editor-theme-code">deleteQuarantinedFile</span>`<span style="white-space: pre-wrap;"> — удалить файл из карантина</span>
- `<span class="editor-theme-code">restoreQuarantinedFile</span>`<span style="white-space: pre-wrap;"> — восстановить файл из карантина</span>

****Работа с процессами (1 действие):****

- `<span class="editor-theme-code">killProcess</span>`<span style="white-space: pre-wrap;"> — завершить процесс по пути или PID</span>

****Изоляция хоста (1 действие):****

- `<span class="editor-theme-code">isolateHost</span>`<span style="white-space: pre-wrap;"> — включить сетевую изоляцию хоста</span>

****Проверки (2 действия):****

- `<span class="editor-theme-code">runYaraScan</span>`<span style="white-space: pre-wrap;"> — запустить проверку по YARA-правилам</span>
- `<span class="editor-theme-code">runIOCScan</span>`<span style="white-space: pre-wrap;"> — запустить проверку по IOC (Indicators of Compromise)</span>

****Управление службами (1 действие):****

- `<span class="editor-theme-code">manageServices</span>`<span style="white-space: pre-wrap;"> — запустить/остановить/перезапустить службу Windows</span>

****Выполнение приложений (1 действие):****

- `<span class="editor-theme-code">executeApplication</span>`<span style="white-space: pre-wrap;"> — выполнить приложение на хосте</span>

****Правила запрета (2 действия):****

- `<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;"> — создать правило запрета на запуск файла по хешу</span>
- `<span class="editor-theme-code">deleteFilePreventionRules</span>`<span style="white-space: pre-wrap;"> — удалить правило запрета</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264315 «Действия по реагированию KATA/KEDR».</span></p>

### 9.2.2. Действия Active Directory (3 действия)

Действия для управления учётными записями в Active Directory. Требуют настроенной интеграции с Active Directory.

- `<span class="editor-theme-code">blockLDAPAccount</span>`<span style="white-space: pre-wrap;"> — блокировать учётную запись пользователя</span>
- `<span class="editor-theme-code">unblockLDAPAccount</span>`<span style="white-space: pre-wrap;"> — разблокировать учётную запись</span>
- `<span class="editor-theme-code">resetLDAPPassword</span>`<span style="white-space: pre-wrap;"> — сбросить пароль учётной записи</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 261323 «Действия по реагированию через Active Directory».</span></p>

### 9.2.3. Действие KASAP (1 действие)

Действие для назначения курсов обучения через Kaspersky Automated Security Awareness Platform (KASAP).

- `<span class="editor-theme-code">assignKasapGroup</span>`<span style="white-space: pre-wrap;"> — назначить пользователю курс обучения по информационной безопасности</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 265935 «Назначение курса обучения KASAP».</span></p>

### 9.2.4. Действие обновления баз (1 действие)

- `<span class="editor-theme-code">updateBases</span>`<span style="white-space: pre-wrap;"> — инициировать обновление антивирусных баз на хосте</span>

### 9.2.5. Действие выполнения скриптов (1 действие)

- `<span class="editor-theme-code">executeCustomScript</span>`<span style="white-space: pre-wrap;"> — выполнить пользовательский скрипт (PowerShell, Bash, Python и т.д.) на хосте</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 265824 «Выполнение скриптов».</span></p>

### 9.2.6. Действие обогащения данных (1 действие)

- `<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;"> — отправить наблюдаемые объекты (IP, хеши, домены, URL) в Kaspersky Threat Intelligence Portal для получения дополнительной информации</span>

****Требования:****

- Настроена интеграция с Kaspersky TIP или Kaspersky OpenTIP
- Лицензия на использование TIP

****Поддерживаемые типы наблюдаемых объектов:****

- `<span class="editor-theme-code">domain</span>`
- `<span class="editor-theme-code">url</span>`
- `<span class="editor-theme-code">ip</span>`
- `<span class="editor-theme-code">md5</span>`
- `<span class="editor-theme-code">sha256</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Обогащение данных через Kaspersky TIP».</span></p>

### 9.2.7. Действие управления объектами (1 действие)

- `<span class="editor-theme-code">moveDeviceToGroup</span>`<span style="white-space: pre-wrap;"> — переместить устройство в другую группу администрирования</span>

---

## 9.3. Как извлекать активы для действий

<span style="white-space: pre-wrap;">Большинство действий требуют параметр </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — jq-выражение, возвращающее массив ID активов, к которым применяется действие.</span>

### 9.3.1. Извлечение ID хостов

****Для плейбука с областью «Алерт»:****

```
[alert.Assets[] | select(.Type == "host") | .ID]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Assets[] | select(.Type == "host") | .ID]
```

****Пример из документации (\[KL\] P003):****

```json
{
  "action": {
    "function": {
      "type": "killProcess",
      "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}"
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 9.3.2. Извлечение ID пользователей

****Для плейбука с областью «Алерт»:****

```
[alert.Assets[] | select(.Type == "user") | .ID]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Assets[] | select(.Type == "user") | .ID]
```

****Пример из документации (\[KL\] P001):****

```json
{
  "action": {
    "function": {
      "type": "resetLDAPPassword",
      "assets": "${[ alert.Assets[] | select(.Type == \"user\") | .ID]}"
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P001».</span></p>

### 9.3.3. Извлечение ID пользователей-атакующих

****Для плейбука с областью «Алерт»:****

```
[alert.Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Assets[] | select(.Type == "user" and .IsAttacker) | .ID]
```

****Пример из документации (\[KL\] P003):****

```json
{
  "action": {
    "function": {
      "type": "blockLDAPAccount",
      "assets": "${[ alert.Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

### 9.3.4. Извлечение ID пользователей-жертв

****Для плейбука с областью «Алерт»:****

```
[alert.Assets[] | select(.Type == "user" and .IsVictim) | .ID]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Assets[] | select(.Type == "user" and .IsVictim) | .ID]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Пример из официальной документации (\[KL\] P001).</span></p>

---

## 9.4. Как извлекать параметры для действий

### 9.4.1. Извлечение хешей файлов

****Извлечение хешей SHA256:****

****Для плейбука с областью «Алерт»:****

```
[alert.Observables[] | select(.Type == "sha256") | .Value]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Observables[] | select(.Type == "sha256") | .Value]
```

****Пример из документации (\[KL\] P004):****

```json
{
  "action": {
    "function": {
      "type": "addFilePreventionRules",
      "assets": ["selector": "execution-tenant"],
      "params": {
        "files": "${[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == \"SB\"; .)) | .Hashes | map(.Value)] | flatten}"
      }
    }
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">alert.ScannedFiles[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем просканированным файлам</span>
- `<span class="editor-theme-code">select(any(.DetectionTechnologies[] == "SB"; .))</span>`<span style="white-space: pre-wrap;"> — оставить только файлы, обнаруженные через Sandbox</span>
- `<span class="editor-theme-code">.Hashes | map(.Value)</span>`<span style="white-space: pre-wrap;"> — извлечь значения хешей</span>
- `<span class="editor-theme-code">| flatten</span>`<span style="white-space: pre-wrap;"> — преобразовать в плоский массив</span>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span>

### 9.4.2. Извлечение путей к файлам

****Для плейбука с областью «Алерт»:****

```
[alert.Observables[] | select(.Type == "fileFullName") | .Value]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Observables[] | select(.Type == "fileFullName") | .Value]
```

****Пример из плейбука, который мы разбирали ранее:****

```
([incident.Alerts[] | .Observables[]? | select(.Type == "fileFullName" and (.Value | contains("update.exe"))) | .Value][0] // "")
```

****Разбор:****

- <span style="white-space: pre-wrap;">Извлекает путь к файлу с именем </span>`<span class="editor-theme-code">update.exe</span>`
- `<span class="editor-theme-code">[0]</span>`<span style="white-space: pre-wrap;"> — берёт первый элемент (если файлов несколько)</span>
- `<span class="editor-theme-code">// ""</span>`<span style="white-space: pre-wrap;"> — возвращает пустую строку, если ничего не найдено</span>

### 9.4.3. Извлечение IP-адресов

****Для плейбука с областью «Алерт»:****

```
[alert.Observables[] | select(.Type == "ip") | .Value]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].Observables[] | select(.Type == "ip") | .Value]
```

****Пример из документации (\[KL\] "Playbook for checking external IP addresses"):****

```
[incident.Alerts[] | .Observables[] | {"type": .Type, "value": .Value} | select(.type == "ip" and (.value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not))]
```

****Разбор:****

- Извлекает все IP-адреса из наблюдаемых объектов инцидента
- Фильтрует только внешние IP (исключает приватные диапазоны через регулярное выражение)
- <span style="white-space: pre-wrap;">Приватные диапазоны: </span>`<span class="editor-theme-code">10.0.0.0/8</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">172.16.0.0/12</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">192.168.0.0/16</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">127.0.0.0/8</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

### 9.4.4. Извлечение имён процессов

****Для плейбука с областью «Алерт»:****

```
[alert.OriginalEvents[] | .DestinationProcessName]
```

****Для плейбука с областью «Инцидент»:****

```
[incident.Alerts[].OriginalEvents[] | .DestinationProcessName]
```

****Пример из документации (\[KL\] P003):****

```
[alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != "")][] | .DestinationProcessName]
```

****Разбор:****

- Извлекает имена процессов из исходных событий
- Фильтрует только непустые значения

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

## 9.5. Глобальные правила (selector: execution-tenant)

<span style="white-space: pre-wrap;">Некоторые действия (например, </span>`<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;">) могут применяться не к конкретным хостам, а </span>****ко всему тенанту****. Для этого используется специальный селектор.

### 9.5.1. Как использовать selector

<span style="white-space: pre-wrap;">Вместо jq-выражения в параметре </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> указывается объект с селектором:</span>

```json
{
  "assets": {
    "selector": "execution-tenant"
  }
}
```

### 9.5.2. Когда использовать

<span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">selector: execution-tenant</span>`<span style="white-space: pre-wrap;">, когда нужно применить правило ко </span>****всем хостам****<span style="white-space: pre-wrap;"> в тенанте, а не к конкретным активам из алерта/инцидента.</span>

****Типичные сценарии:****

- Создание правила запрета на запуск файла по хешу (чтобы файл не запустился ни на одном хосте)
- Применение YARA-правил ко всем хостам
- Глобальная блокировка IOC

### 9.5.3. Пример из документации (\[KL\] P004)

```json
{
  "action": {
    "function": {
      "type": "addFilePreventionRules",
      "assets": {
        "selector": "execution-tenant"
      },
      "params": {
        "files": "${[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == \"SB\"; .)) | .Hashes | map(.Value)] | flatten}",
        "notify": true
      }
    }
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">assets: {"selector": "execution-tenant"}</span>`<span style="white-space: pre-wrap;"> — применить правило ко всему тенанту</span>
- `<span class="editor-theme-code">params.files</span>`<span style="white-space: pre-wrap;"> — массив хешей для блокировки</span>
- `<span class="editor-theme-code">params.notify: true</span>`<span style="white-space: pre-wrap;"> — отправить уведомление о создании правила</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

## 9.6. Разбор 5 самых частых действий

### 9.6.1. deleteFile — Удаление файла

****Назначение:****<span style="white-space: pre-wrap;"> Удаление вредоносного файла с хоста.</span>

****Параметры:****

- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — массив ID хостов</span>
- `<span class="editor-theme-code">params.path</span>`<span style="white-space: pre-wrap;"> — путь к файлу для удаления</span>

****Пример:****

```json
{
  "action": {
    "function": {
      "type": "deleteFile",
      "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}",
      "params": {
        "path": "${alert.Observables[] | select(.Type == \"filepath\") | .Value}"
      }
    }
  },
  "onError": "continue"
}
```

****Особенности:****

- Требует наличия агента KES на хосте
- Файл удаляется безвозвратно
- <span style="white-space: pre-wrap;">Рекомендуется </span>`<span class="editor-theme-code">onError: "continue"</span>`, чтобы не прерывать плейбук, если файл уже удалён

### 9.6.2. isolateHost — Изоляция хоста

****Назначение:****<span style="white-space: pre-wrap;"> Включение сетевой изоляции хоста (блокировка всех сетевых соединений, кроме связи с сервером управления).</span>

****Параметры:****

- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — массив ID хостов</span>
- `<span class="editor-theme-code">params.exclusions</span>`<span style="white-space: pre-wrap;"> — список исключений (IP-адреса, с которыми разрешена связь)</span>
- `<span class="editor-theme-code">params.exclusionsConflictBehavior</span>`<span style="white-space: pre-wrap;"> — поведение при конфликте: </span>`<span class="editor-theme-code">replace</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">merge</span>`
- `<span class="editor-theme-code">params.isolationTimeoutSec</span>`<span style="white-space: pre-wrap;"> — таймаут изоляции в секундах</span>

****Пример из документации (\[KL\] "Playbook for checking external IP addresses"):****

```json
{
  "action": {
    "function": {
      "type": "netIsolateOn",
      "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
      "params": {
        "exclusions": [],
        "exclusionsConflictBehavior": "replace",
        "isolationTimeoutSec": 28800
      }
    }
  },
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">isolationTimeoutSec: 28800</span>`<span style="white-space: pre-wrap;"> — изоляция на 8 часов (28800 секунд)</span>
- `<span class="editor-theme-code">manualApprove</span>`<span style="white-space: pre-wrap;"> — требуется ручное подтверждение аналитика</span>
- `<span class="editor-theme-code">emailNotifications</span>`<span style="white-space: pre-wrap;"> — отправить email-уведомление с задержкой 10 минут</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

### 9.6.3. addFilePreventionRules — Создание правила запрета

****Назначение:****<span style="white-space: pre-wrap;"> Создание правила, запрещающего запуск файлов с указанными хешами.</span>

****Параметры:****

- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — массив ID хостов или </span>`<span class="editor-theme-code">{"selector": "execution-tenant"}</span>`<span style="white-space: pre-wrap;"> для применения ко всему тенанту</span>
- `<span class="editor-theme-code">params.files</span>`<span style="white-space: pre-wrap;"> — массив хешей (MD5 или SHA256)</span>
- `<span class="editor-theme-code">params.notify</span>`<span style="white-space: pre-wrap;"> — отправлять ли уведомление (true/false)</span>

****Пример из документации (\[KL\] P004):****

```json
{
  "action": {
    "function": {
      "type": "addFilePreventionRules",
      "assets": {
        "selector": "execution-tenant"
      },
      "params": {
        "files": "${[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == \"SB\"; .)) | .Hashes | map(.Value)] | flatten}",
        "notify": true
      }
    }
  },
  "onError": "stop"
}
```

****Особенности:****

- Поддерживаются хеши MD5 и SHA256
- <span style="white-space: pre-wrap;">Рекомендуется использовать </span>`<span class="editor-theme-code">selector: execution-tenant</span>`<span style="white-space: pre-wrap;"> для глобального применения</span>
- <span style="white-space: pre-wrap;">Рекомендуется </span>`<span class="editor-theme-code">onError: "stop"</span>`, чтобы прервать плейбук, если правило не создано

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

### 9.6.4. blockLDAPAccount — Блокировка учётной записи

****Назначение:****<span style="white-space: pre-wrap;"> Блокировка учётной записи пользователя в Active Directory.</span>

****Параметры:****

- `<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — массив ID пользователей</span>

****Пример из документации (\[KL\] P002):****

```json
{
  "action": {
    "function": {
      "type": "blockLDAPAccount",
      "assets": "${[ incident.Alerts[] | select(.OriginalEvents[] | .ExternalID == \"R050\") | .Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
    }
  },
  "onError": "stop"
}
```

****Разбор:****

- Извлекает ID пользователей-атакующих из алертов инцидента
- Фильтрует только алерты от правила корреляции R050 (очистка журналов Windows)
- Блокирует учётные записи атакующих

****Требования:****

- Настроена интеграция с Active Directory

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

### 9.6.5. iocsEnrichment — Обогащение через Kaspersky TIP

****Назначение:****<span style="white-space: pre-wrap;"> Отправка наблюдаемых объектов в Kaspersky Threat Intelligence Portal для получения дополнительной информации об угрозах.</span>

****Параметры:****

- `<span class="editor-theme-code">params.observables</span>`<span style="white-space: pre-wrap;"> — массив наблюдаемых объектов в формате </span>`<span class="editor-theme-code">[{"type": "ip", "value": "1.2.3.4"}, ...]</span>`
- `<span class="editor-theme-code">params.fullEnrichment</span>`<span style="white-space: pre-wrap;"> — запрашивать все записи (</span>`<span class="editor-theme-code">true</span>`) или только 100 самых популярных (`<span class="editor-theme-code">false</span>`)

****Пример из документации (\[KL\] "Playbook for checking external IP addresses"):****

```json
{
  "action": {
    "function": {
      "type": "iocsEnrichment",
      "params": {
        "fullEnrichment": true,
        "observables": "${[incident.Alerts[] | .Observables[] | {\"type\": .Type, \"value\": .Value} | select(.type == \"ip\" and (.value | test(\"^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)\") | not))] | unique_by(.value)}"
      }
    }
  },
  "onError": "stop",
  "timeout": {
    "scheduleToCloseTimeout": "24h"
  }
}
```

****Разбор:****

- Извлекает все внешние IP-адреса из наблюдаемых объектов инцидента
- Отправляет их в Kaspersky TIP
- `<span class="editor-theme-code">fullEnrichment: true</span>`<span style="white-space: pre-wrap;"> — запрашивать все записи</span>
- `<span class="editor-theme-code">unique_by(.value)</span>`<span style="white-space: pre-wrap;"> — оставить только уникальные IP</span>

****Требования:****

- Настроена интеграция с Kaspersky TIP или OpenTIP
- Лицензия на использование TIP

****Результат:****

- Обогащённые данные сохраняются в инциденте
- Доступны в деталях алерта/инцидента
- <span style="white-space: pre-wrap;">Можно использовать для принятия решений (например, изоляция хоста при </span>`<span class="editor-theme-code">threatScore > 80</span>`)

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Обогащение данных через Kaspersky TIP» и 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

## 9.7. Практические рекомендации

### 9.7.1. Выбирайте правильное действие для сценария

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендуемое действие

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление вредоносного файла

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">deleteFile</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файла по хешу

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;"> с </span>`<span class="editor-theme-code">selector: execution-tenant</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изоляция заражённого хоста

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">isolateHost</span>`<span style="white-space: pre-wrap;"> с </span>`<span class="editor-theme-code">manualApprove</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка учётной записи атакующего

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">blockLDAPAccount</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сбор доказательств для расследования

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">getForensics</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение данных о внешних IP

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">iocsEnrichment</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Завершение подозрительного процесса

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">killProcess</span>`

</td></tr></tbody></table>

### 9.7.2. Настраивайте обработку ошибок

- <span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">onError: "stop"</span>`<span style="white-space: pre-wrap;"> для критичных действий (блокировка учётной записи, создание правила запрета)</span>
- <span style="white-space: pre-wrap;">Используйте </span>`<span class="editor-theme-code">onError: "continue"</span>`<span style="white-space: pre-wrap;"> для некритичных действий (удаление файла, сбор форензики)</span>

### 9.7.3. Требуйте подтверждения для опасных действий

<span style="white-space: pre-wrap;">Для деструктивных действий (изоляция хоста, блокировка учётной записи) настраивайте </span>`<span class="editor-theme-code">manualApprove</span>`:

```json
{
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

### 9.7.4. Используйте глобальные правила для массовых блокировок

<span style="white-space: pre-wrap;">Если нужно заблокировать файл на всех хостах, используйте </span>`<span class="editor-theme-code">selector: execution-tenant</span>`:

```json
{
  "assets": {
    "selector": "execution-tenant"
  }
}
```

### 9.7.5. Проверяйте требования к интеграциям

Перед использованием действий проверьте, что настроены необходимые интеграции:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требования

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">blockLDAPAccount</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">unblockLDAPAccount</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">resetLDAPPassword</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Интеграция с Active Directory

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">assignKasapGroup</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Интеграция с KASAP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">iocsEnrichment</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Интеграция с Kaspersky TIP или OpenTIP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действия KATA/KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Наличие агента KES/KATA на хосте

</td></tr></tbody></table>

---

</details>---

### 10. Тестирование и отладка

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-8"><summary></summary>

В этом разделе разберём, как безопасно протестировать плейбук перед переводом в продуктивную среду: какие режимы тестирования доступны, где смотреть результаты выполнения, как интерпретировать статусы и как прервать работу плейбука.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Прерывание работы плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий»

---

## 10.1. Режим «Обучение» — безопасный тест

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 249249), режим </span>****«Обучение»****<span style="white-space: pre-wrap;"> — это специальный режим работы плейбука, при котором система находит соответствующие алерты или инциденты, но </span>****не выполняет****<span style="white-space: pre-wrap;"> действия по реагированию автоматически.</span>

### 10.1.1. Как работает режим «Обучение»

1. Плейбук находит алерт или инцидент, соответствующий триггеру.
2. <span style="white-space: pre-wrap;">Вместо выполнения действий плейбук создаёт </span>****«Запрос на подтверждение»****<span style="white-space: pre-wrap;"> для аналитика.</span>
3. Аналитик просматривает, какие действия планировалось выполнить, и принимает решение:
    - ****Подтвердить****<span style="white-space: pre-wrap;"> — плейбук выполнит действия</span>
    - ****Отклонить****<span style="white-space: pre-wrap;"> — запуск отменяется</span>

### 10.1.2. Когда использовать режим «Обучение»

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тестирование нового плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Проверка корректности триггера

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отладка jq-выражений в алгоритме

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Проверка перед переводом в «Автоматический»

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Продуктивная эксплуатация отработанного сценария

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Автоматический»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разовое расследование

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Ручной»

</td></tr></tbody></table>

### 10.1.3. Преимущества режима «Обучение»

- ****Безопасность:****<span style="white-space: pre-wrap;"> деструктивные действия (удаление файлов, изоляция хостов) не выполняются автоматически</span>
- ****Визуализация:****<span style="white-space: pre-wrap;"> аналитик видит, какие действия планировалось выполнить и с какими параметрами</span>
- ****Обучение:****<span style="white-space: pre-wrap;"> новые аналитики могут изучать работу плейбуков без риска повлиять на инфраструктуру</span>
- ****Отладка:****<span style="white-space: pre-wrap;"> можно проверить корректность jq-выражений и логику алгоритма</span>

### 10.1.4. Время ожидания подтверждения

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 249275), по умолчанию запрос на подтверждение действует </span>****60 минут****<span style="white-space: pre-wrap;">. Если аналитик не подтверждает запуск в течение этого времени, запрос автоматически отменяется со статусом </span>****«Истекло время подтверждения»****.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

---

## 10.2. Тестовый режим (эмуляция запуска плейбука)

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 303867), </span>****тестовый режим****<span style="white-space: pre-wrap;"> — это способ проверки плейбука, при котором система обрабатывает выбранные алерты или инциденты, но </span>****не выполняет****<span style="white-space: pre-wrap;"> действия по реагированию с активами.</span>

### 10.2.1. Отличие от режима «Обучение»

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Характеристика

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим «Обучение»

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тестовый режим (эмуляция)

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический запуск****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да (при срабатывании триггера)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет (запускается вручную)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Создание запроса на подтверждение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Выполнение действий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">После подтверждения — да

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Никогда

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Назначение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тестирование в продуктивной среде

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отладка логики плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Где сохраняются результаты****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В «История реагирований» общего раздела

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В «История реагирований» СВОЙСТВ плейбука

</td></tr></tbody></table>

### 10.2.2. Роли для запуска в тестовом режиме

Согласно официальной документации (раздел 303867), запускать плейбук в тестовом режиме могут пользователи со следующими ролями:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность запуска

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)».</span></p>

### 10.2.3. Процесс запуска в тестовом режиме

Согласно официальной документации, процесс состоит из следующих шагов:

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Выбрать плейбук и нажать кнопку </span>****«Запустить в тестовом режиме»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Выбрать алерт или инцидент, на котором будет выполняться эмуляция.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Опционально: включить опцию </span>****«Выберите целевые объекты»****<span style="white-space: pre-wrap;"> для выбора конкретных активов и наблюдаемых объектов.</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> Нажать </span>****«Запустить»****.

****Шаг 6.****<span style="white-space: pre-wrap;"> Просмотреть результат в </span>****«История реагирований»****<span style="white-space: pre-wrap;"> свойств плейбука.</span>

### 10.2.4. Критическое отличие в сохранении результатов

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Согласно официальной документации (раздел 303867), результаты тестового режима сохраняются в </span>****«История реагирований» СВОЙСТВ плейбука****<span style="white-space: pre-wrap;"> и </span>****НЕ отображаются****<span style="white-space: pre-wrap;"> в общем разделе </span>****«История реагирований»****<span style="white-space: pre-wrap;"> (Мониторинг → История реагирований).</span></p>

Это означает, что для просмотра результатов эмуляции необходимо:

1. Открыть свойства плейбука
2. Перейти в раздел «История реагирований» внутри свойств плейбука
3. Просмотреть результаты там

### 10.2.5. Назначение тестового режима

Согласно официальной документации, тестовый режим используется для:

- <span style="white-space: pre-wrap;">Проверки логики плейбука </span>****без выполнения реальных действий****<span style="white-space: pre-wrap;"> с активами</span>
- Отладки jq-выражений в алгоритме
- Проверки алгоритмов и триггеров перед переводом в продуктивную среду

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)».</span></p>

---

## 10.3. История реагирований

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 249273), </span>****«История реагирований»****<span style="white-space: pre-wrap;"> — это раздел, в котором отображаются результаты всех запусков плейбуков и действий по реагированию.</span>

### 10.3.1. Где находится «История реагирований»

<span style="white-space: pre-wrap;">В системе есть </span>****два места****<span style="white-space: pre-wrap;"> для просмотра истории:</span>

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Место

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Путь

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Что отображается

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Общий раздел****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Мониторинг → История реагирований

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Результаты всех запусков плейбуков в продуктивном режиме

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Свойства плейбука****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбуки → \[выбрать плейбук\] → История реагирований

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Результаты запусков конкретного плейбука, </span>****включая тестовый режим****

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований».</span></p>

### 10.3.2. Структура таблицы «История реагирований»

Согласно официальной документации, таблица содержит следующие столбцы:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Столбец

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действия****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название действия по реагированию

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параметры реагирования****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметры, переданные в действие

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Начало****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время начала выполнения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Конец****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время завершения выполнения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****ID алерта или инцидента****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ссылка на детали алерта/инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Запущено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя пользователя, запустившего плейбук

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подтверждающий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя пользователя, подтвердившего запуск (скрыт по умолчанию)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Время подтверждения****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время подтверждения/отклонения (скрыт по умолчанию)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Статус****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус выполнения

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований».</span></p>

### 10.3.3. Статусы выполнения

Согласно официальной документации, плейбук может находиться в одном из следующих статусов:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ожидание подтверждения****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук ожидает одобрения аналитика

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****В обработке****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнение действий в процессе

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Успешно****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Все действия выполнены успешно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Предупреждение****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнено с предупреждениями

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ошибка****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Выполнено с ошибками

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Прервано****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь прервал выполнение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Истекло время подтверждения****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Время ожидания подтверждения истекло

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Отклонено****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь отклонил запуск

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований».</span></p>

### 10.3.4. Просмотр деталей запуска

Согласно официальной документации:

- <span style="white-space: pre-wrap;">Можно нажать на </span>****статус****, чтобы открыть окно с результатом запуска
- ****Идентификатор запуска****<span style="white-space: pre-wrap;"> используется техподдержкой для анализа проблем</span>
- <span style="white-space: pre-wrap;">Данные в «История реагирований» хранятся </span>****72 часа****

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249273 «История реагирований».</span></p>

<p class="callout success"><span style="white-space: pre-wrap;">💡 </span>****Рекомендация:****<span style="white-space: pre-wrap;"> Если нужно сохранить информацию о запуске для дальнейшего анализа (например, для отправки в техподдержку), сделайте это в течение 72 часов, так как данные будут автоматически удалены.</span></p>

---

## 10.4. Прерывание работы плейбуков

<span style="white-space: pre-wrap;">Согласно официальной документации (раздел 264288), пользователь может прервать выполнение плейбука, находящегося в статусе </span>****«В обработке»****<span style="white-space: pre-wrap;"> или </span>****«Ожидание подтверждения»****.

### 10.4.1. Как прервать выполнение

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → История реагирований****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти плейбук в статусе «В обработке» или «Ожидание подтверждения».</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажать кнопку </span>****«Прервать»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Подтвердить прерывание.</span>

<span style="white-space: pre-wrap;">После прерывания плейбук получает статус </span>****«Прервано»****.

### 10.4.2. Когда прерывать выполнение

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук выполняется слишком долго

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обнаружена ошибка в алгоритме

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт/инцидент оказался ложным

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нужно запустить другую версию плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Прервать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук успешно выполняется

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Не прерывать

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264288 «Прерывание работы плейбуков».</span></p>

---

## 10.5. Типичные сценарии отладки

### 10.5.1. Сценарий 1: Плейбук не срабатывает автоматически

****Симптом:****<span style="white-space: pre-wrap;"> Плейбук в режиме «Автоматический» не запускается при появлении алерта/инцидента.</span>

****Диагностика:****

1. <span style="white-space: pre-wrap;">Проверьте, что плейбук </span>****опубликован****<span style="white-space: pre-wrap;"> (не в статусе «Черновик»).</span>
2. Проверьте, что область действия плейбука соответствует типу объекта (алерт или инцидент).
3. <span style="white-space: pre-wrap;">Проверьте синтаксис триггера через кнопку </span>****«Найти»****.
4. Убедитесь, что алерт/инцидент соответствует условиям триггера.
5. Проверьте, что плейбук не прерывается из-за ошибки в алгоритме.

****Решение:****

- Исправить синтаксис триггера
- Проверить, что алерт/инцидент соответствует условиям
- Перевести плейбук в режим «Обучение» для тестирования

### 10.5.2. Сценарий 2: Плейбук запускается, но не выполняет действия

****Симптом:****<span style="white-space: pre-wrap;"> Плейбук запускается, но в «История реагирований» отображается статус «Ошибка».</span>

****Диагностика:****

1. <span style="white-space: pre-wrap;">Открыть </span>****«История реагирований»****<span style="white-space: pre-wrap;"> и найти проблемный запуск.</span>
2. <span style="white-space: pre-wrap;">Нажать на статус </span>****«Ошибка»****<span style="white-space: pre-wrap;"> для просмотра деталей.</span>
3. Проверить текст ошибки.
4. Проверить jq-выражения в алгоритме.

****Типичные причины:****

- <span style="white-space: pre-wrap;">Неправильный регистр в jq-выражениях (например, </span>`<span class="editor-theme-code">alert.assets[]</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">alert.Assets[]</span>`)
- Пустой массив активов (нет хостов в алерте/инциденте)
- Ошибка в параметрах действия
- Отсутствие необходимых интеграций (Active Directory, Kaspersky TIP)

****Решение:****

- Исправить jq-выражения с учётом регистра
- Добавить проверки на пустые массивы
- Настроить необходимые интеграции

### 10.5.3. Сценарий 3: Плейбук выполняется, но не на тех объектах

****Симптом:****<span style="white-space: pre-wrap;"> Плейбук запускается, но действия применяются к другим хостам или пользователям.</span>

****Диагностика:****

1. <span style="white-space: pre-wrap;">Проверить jq-выражение в параметре </span>`<span class="editor-theme-code">assets</span>`.
2. Убедиться, что выражение извлекает правильные ID.
3. Проверить, что используется правильный ключевой слово (`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident</span>`).

****Типичные причины:****

- <span style="white-space: pre-wrap;">Использование </span>`<span class="editor-theme-code">alert.Assets[]</span>`<span style="white-space: pre-wrap;"> в плейбуке с областью «Инцидент» (или наоборот)</span>
- <span style="white-space: pre-wrap;">Неправильная фильтрация по </span>`<span class="editor-theme-code">.Type</span>`<span style="white-space: pre-wrap;"> (например, </span>`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">Type</span>`)
- <span style="white-space: pre-wrap;">Отсутствие фильтрации по </span>`<span class="editor-theme-code">.IsAttacker</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">.IsVictim</span>`

****Решение:****

- Исправить ключевое слово в соответствии с областью действия
- Проверить регистр полей
- Добавить правильные фильтры

### 10.5.4. Сценарий 4: Время подтверждения истекло

****Симптом:****<span style="white-space: pre-wrap;"> Плейбук в режиме «Обучение» не выполняется, статус «Истекло время подтверждения».</span>

****Диагностика:****

1. Проверить, что аналитик получил уведомление о необходимости подтверждения.
2. Проверить, что у аналитика есть необходимая роль для подтверждения.
3. Проверить настройки email-уведомлений.

****Решение:****

- Увеличить время ожидания подтверждения в настройках плейбука
- Настроить email-уведомления для быстрого реагирования
- Назначить ответственных аналитиков для подтверждения

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

---

## 10.6. Чек-лист перед переводом в продуктивную среду

Перед переводом плейбука из режима «Обучение» в «Автоматический» рекомендуется выполнить следующие проверки:

### 10.6.1. Проверка триггера

- Триггер проходит проверку синтаксиса (нет красной подсветки)
- Кнопка «Найти» возвращает ожидаемые алерты/инциденты
- Триггер не использует «тяжёлые» поля (`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Extra</span>`) без необходимости
- <span style="white-space: pre-wrap;">Для автоматических плейбуков добавлено </span>`<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> (если нужно срабатывать только на новых объектах)</span>

### 10.6.2. Проверка алгоритма

- Алгоритм содержит все необходимые действия
- jq-выражения используют правильный регистр (проверка по таблицам из Раздела 5)
- jq-выражения возвращают непустые массивы (проверка через тестовый режим)
- <span style="white-space: pre-wrap;">Для критичных действий настроено </span>`<span class="editor-theme-code">onError: "stop"</span>`
- <span style="white-space: pre-wrap;">Для некритичных действий настроено </span>`<span class="editor-theme-code">onError: "continue"</span>`
- <span style="white-space: pre-wrap;">Для опасных действий настроено </span>`<span class="editor-theme-code">manualApprove</span>`

### 10.6.3. Проверка в тестовом режиме

- Плейбук запущен в тестовом режиме на реальном алерте/инциденте
- Результаты в «История реагирований» свойств плейбука показывают ожидаемое поведение
- Все jq-выражения возвращают корректные данные
- Действия применяются к правильным объектам

### 10.6.4. Проверка в режиме «Обучение»

- Плейбук переведён в режим «Обучение»
- При появлении соответствующего алерта/инцидента создаётся запрос на подтверждение
- После подтверждения плейбук выполняется успешно
- В «История реагирований» отображается статус «Успешно»

### 10.6.5. Проверка интеграций

- Для действий Active Directory настроена интеграция с AD
- <span style="white-space: pre-wrap;">Для действия </span>`<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;"> настроена интеграция с Kaspersky TIP</span>
- <span style="white-space: pre-wrap;">Для действия </span>`<span class="editor-theme-code">assignKasapGroup</span>`<span style="white-space: pre-wrap;"> настроена интеграция с KASAP</span>
- На целевых хостах установлены агенты KES/KATA

### 10.6.6. Проверка ролей

- У аналитиков есть необходимые роли для запуска плейбука
- <span style="white-space: pre-wrap;">У аналитиков есть необходимые роли для подтверждения (если настроено </span>`<span class="editor-theme-code">manualApprove</span>`)

---

</details>---

### 11. Запуск и управление

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-9"><summary></summary>

В этом разделе разберём, как запускать плейбуки вручную, как настраивать ручное подтверждение для опасных действий, как управлять версиями плейбуков и как изменять или удалять плейбуки.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий»
- Официальная справка Kaspersky EDR Expert 8.1, разделы 302860, 303374, 303375 (управление версиями)
- Официальная справка Kaspersky EDR Expert 8.1, разделы 249268, 249270 (изменение и удаление)

---

## 11.1. Способы запуска плейбуков

Согласно официальной документации (раздел 249249), в Kaspersky EDR Expert существует несколько способов запуска плейбуков:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Способ

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автоматический запуск****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук срабатывает по триггеру при обнаружении соответствующих алертов/инцидентов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для отработанных сценариев

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Ручной запуск для алерта/инцидента****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик вручную выбирает алерт/инцидент и запускает плейбук

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для разовых операций

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Запуск для выбранных объектов****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук запускается для конкретных активов и наблюдаемых объектов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для точечных операций

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Тестовый режим (эмуляция)****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук обрабатывает объекты, но не выполняет действий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Для отладки

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span>

---

## 11.2. Ручной запуск для алерта или инцидента

Согласно официальной документации (раздел 249272), ручной запуск позволяет аналитику выбрать конкретный алерт или инцидент и запустить для него плейбук.

### 11.2.1. Роли для ручного запуска

Согласно официальной документации, запускать плейбуки вручную могут пользователи со следующими ролями:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность запуска

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную».</span></p>

### 11.2.2. Запуск для алерта

Согласно официальной документации, процесс состоит из следующих шагов:

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Алерты****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти нужный алерт и нажать на его идентификатор для открытия деталей.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> В панели действий выбрать пункт </span>****«Выбрать плейбук»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Выбрать плейбук из списка доступных.</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> Нажать </span>****«Запустить»****.

****Шаг 6.****<span style="white-space: pre-wrap;"> Плейбук запускается, статус отображается в разделе </span>****«История реагирований»****<span style="white-space: pre-wrap;"> со статусом </span>****«В обработке»****.

### 11.2.3. Запуск для инцидента

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Инциденты → XDR-инциденты****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти нужный инцидент и нажать на его идентификатор.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> В панели действий выбрать </span>****«Выбрать плейбук»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Выбрать плейбук из списка.</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> Нажать </span>****«Запустить»****.

### 11.2.4. Поведение при уже запущенном плейбуке

Согласно официальной документации (раздел 249272), если для алерта/инцидента уже запущен плейбук, система предлагает три варианта:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Вариант

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда использовать

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подождите и запустите****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Новый экземпляр плейбука запускается после завершения текущего

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда важно дождаться завершения текущего запуска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Прервать и запустить новый****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текущий запуск прерывается, начинается новый

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда актуальна только последняя информация

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Закрыть****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск отменяется

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Когда запуск был ошибочным

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную».</span></p>

---

## 11.3. Запуск для выбранных объектов

Согласно официальной документации (раздел 281686), плейбук можно запустить для конкретных активов и наблюдаемых объектов, выбранных аналитиком.

### 11.3.1. Требования к плейбуку

Для запуска плейбука для выбранных объектов необходимо:

1. <span style="white-space: pre-wrap;">Плейбук должен иметь область действия </span>****«Алерт»****<span style="white-space: pre-wrap;"> или </span>****«Инцидент»****.
2. <span style="white-space: pre-wrap;">Плейбук должен работать в режиме </span>****«Ручной»****.
3. <span style="white-space: pre-wrap;">В алгоритме плейбука должны использоваться jq-выражения для обращения к входным данным через </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

### 11.3.2. Структура входных данных

Согласно официальной документации, при запуске для выбранных объектов плейбук получает входные данные в следующем формате:

```json
{
  "input": {
    "observables": [
      {"type": "ip", "value": "127.0.0.1"},
      {"type": "ip", "value": "127.0.0.2"},
      {"type": "md5", "value": "29f975b01f762f1a6d2fe1b33b8e3e6e"}
    ],
    "assets": [
      {
        "ID": "c13a6983-0c40-4986-ab30-e85e49f98114",
        "Name": "VIM-W10-64-01",
        "Type": "host"
      }
    ]
  }
}
```

****Ключевые особенности:****

- <span style="white-space: pre-wrap;">Наблюдаемые объекты доступны через </span>`<span class="editor-theme-code">.input.observables[]</span>`
- <span style="white-space: pre-wrap;">Активы доступны через </span>`<span class="editor-theme-code">.input.assets[]</span>`
- <span style="white-space: pre-wrap;">В операционных данных используется </span>****строчный регистр****<span style="white-space: pre-wrap;"> (</span>`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">value</span>`<span style="white-space: pre-wrap;">, а не </span>`<span class="editor-theme-code">Type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Value</span>`)

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

### 11.3.3. Пример jq-выражения для работы с выбранными объектами

Согласно официальной документации, пример jq-выражения для извлечения IP-адресов из выбранных наблюдаемых объектов:

```
${ "-ip " + ([.input.observables[] | select(.type == "ip")] | map(.value) | join(",")) }
```

****Разбор:****

- `<span class="editor-theme-code">.input.observables[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем наблюдаемым объектам</span>
- `<span class="editor-theme-code">select(.type == "ip")</span>`<span style="white-space: pre-wrap;"> — оставить только IP-адреса</span>
- `<span class="editor-theme-code">map(.value)</span>`<span style="white-space: pre-wrap;"> — извлечь значения</span>
- `<span class="editor-theme-code">join(",")</span>`<span style="white-space: pre-wrap;"> — объединить в строку через запятую</span>

****Результат:****<span style="white-space: pre-wrap;"> </span>`<span class="editor-theme-code">-ip 127.0.0.1,127.0.0.2</span>`

### 11.3.4. Пример использования в действии

<span style="white-space: pre-wrap;">Согласно официальной документации, пример действия </span>`<span class="editor-theme-code">executeCustomScript</span>`, использующего выбранные объекты:

```json
{
  "action": {
    "function": {
      "type": "executeCustomScript",
      "params": {
        "commandLine": "./script.py",
        "commandLineParameters": "${ \"-ip \" + ([.input.observables[] | select(.type == \"ip\")] | map(.value) | join(\",\")) }",
        "workingDirectory": "/folder/with/script"
      }
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

### 11.3.5. Критическое предупреждение

<p class="callout warning">****Важно:****<span style="white-space: pre-wrap;"> Согласно официальной документации (раздел 281686), если объекты не указаны в алгоритме плейбука через jq-выражения, они будут </span>****проигнорированы****<span style="white-space: pre-wrap;">. Это означает, что даже если аналитик выбрал объекты при запуске, плейбук их не использует, если в алгоритме нет обращения к </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">.input.observables</span>`.</p>

### 11.3.6. Процесс запуска

****Шаг 1.****<span style="white-space: pre-wrap;"> Создать плейбук с областью действия «Алерт» или «Инцидент» и режимом «Ручной».</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> В алгоритме использовать jq-выражения для обращения к </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`.

****Шаг 3.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Алерты****<span style="white-space: pre-wrap;"> (или </span>****Инциденты****).

****Шаг 4.****<span style="white-space: pre-wrap;"> Выбрать алерт/инцидент и нажать </span>****«Выбрать плейбук»****.

****Шаг 5.****<span style="white-space: pre-wrap;"> Включить опцию </span>****«Выберите целевые объекты»****.

****Шаг 6.****<span style="white-space: pre-wrap;"> Выбрать активы и наблюдаемые объекты.</span>

****Шаг 7.****<span style="white-space: pre-wrap;"> Нажать </span>****«Запустить»****.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

---

## 11.4. Настройка ручного подтверждения

Согласно официальной документации (раздел 249275), для опасных действий можно настроить требование ручного подтверждения перед выполнением.

### 11.4.1. Когда использовать ручное подтверждение

Согласно официальной документации, ручное подтверждение рекомендуется для следующих действий:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Причина

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Перемещение устройств в другую группу администрирования

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение структуры управления

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Помещение файлов на карантин

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Потенциальная потеря данных

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Включение/выключение сетевой изоляции

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка сетевых соединений

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на учётные записи через Active Directory

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка пользователей

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Длительные операции

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

### 11.4.2. Настройка в JSON-алгоритме

<span style="white-space: pre-wrap;">Согласно официальной документации, ручное подтверждение настраивается через параметр </span>`<span class="editor-theme-code">manualApprove</span>`<span style="white-space: pre-wrap;"> в шаге действия.</span>

****Пример 1: Включить подтверждение (по умолчанию 60 минут)****

```json
{
  "action": {
    "function": {
      "type": "isolateHost",
      "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}"
    }
  },
  "manualApprove": true
}
```

****Пример 2: Настраиваемое время подтверждения****

```json
{
  "action": {
    "function": {
      "type": "isolateHost"
    }
  },
  "manualApprove": {
    "timeout": "20h"
  }
}
```

****Пример 3: Время с минутами****

```json
{
  "manualApprove": {
    "timeout": "2h30m"
  }
}
```

### 11.4.3. Настройка email-уведомлений

Согласно официальной документации, можно настроить отправку email-уведомлений о необходимости подтверждения.

****Пример 4: Включить email-уведомления****

```json
{
  "manualApprove": {
    "emailNotifications": {
      "enabled": true
    }
  }
}
```

****Пример 5: Email-уведомление с задержкой****

```json
{
  "manualApprove": {
    "emailNotifications": {
      "enabled": true,
      "delay": "20m"
    }
  }
}
```

****Параметры email-уведомлений:****

- `<span class="editor-theme-code">enabled</span>`<span style="white-space: pre-wrap;"> — включить уведомления (true/false)</span>
- `<span class="editor-theme-code">delay</span>`<span style="white-space: pre-wrap;"> — задержка перед отправкой (например, </span>`<span class="editor-theme-code">20m</span>`<span style="white-space: pre-wrap;"> — 20 минут)</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

### 11.4.4. Полный пример из документации

Согласно официальной документации (\[KL\] "Playbook for checking external IP addresses"), полный пример настройки ручного подтверждения:

```json
{
  "action": {
    "function": {
      "type": "netIsolateOn",
      "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
      "params": {
        "exclusions": [],
        "exclusionsConflictBehavior": "replace",
        "isolationTimeoutSec": 28800
      }
    }
  },
  "onError": "stop",
  "timeout": {
    "scheduleToCloseTimeout": "24h"
  },
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

****Разбор:****

- `<span class="editor-theme-code">manualApprove.timeout: "60m"</span>`<span style="white-space: pre-wrap;"> — время ожидания подтверждения 60 минут</span>
- `<span class="editor-theme-code">emailNotifications.enabled: true</span>`<span style="white-space: pre-wrap;"> — включить email-уведомления</span>
- `<span class="editor-theme-code">emailNotifications.delay: "10m"</span>`<span style="white-space: pre-wrap;"> — отправить email через 10 минут после создания запроса</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

## 11.5. Подтверждение и отклонение плейбуков

Согласно официальной документации (раздел 264272), после запуска плейбука или действия с ручным подтверждением аналитик должен подтвердить или отклонить запуск.

### 11.5.1. Роли для подтверждения

Согласно официальной документации, подтверждать плейбуки и действия могут пользователи со следующими ролями:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект подтверждения

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роли

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Плейбуки****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор, Аналитик 1-го уровня, Аналитик 2-го уровня, Администратор тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действия по реагированию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор, Подтверждающий, Администратор тенанта

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий».</span></p>

### 11.5.2. Процесс подтверждения

****Шаг 1.****<span style="white-space: pre-wrap;"> Получить уведомление в верхней части консоли OSMP или по email.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Нажать на уведомление или перейти в раздел </span>****«Запросы о подтверждении»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Выбрать плейбук или действие из списка.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Просмотреть параметры запуска (какие действия, для каких объектов).</span>

****Шаг 5.****<span style="white-space: pre-wrap;"> Нажать </span>****«Одобрить»****<span style="white-space: pre-wrap;"> или </span>****«Отклонить»****.

### 11.5.3. Таблица «Запросы о подтверждении»

Согласно официальной документации, таблица содержит следующие столбцы:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Столбец

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Время запроса****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дата и время создания запроса

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Срок утверждения****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дедлайн для подтверждения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Плейбук****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действие по реагированию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название действия (если подтверждается конкретное действие)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Активы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Количество активов, для которых выполняется действие

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Параметры реагирования****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметры, переданные в действие

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****ID алерта или инцидента****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ссылка на детали алерта/инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Тенант****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тенант, к которому относится запрос

</td></tr></tbody></table>

### 11.5.4. Поведение при истечении времени

Согласно официальной документации:

- Если время подтверждения истекло, запуск автоматически отменяется
- <span style="white-space: pre-wrap;">Статус в «История реагирований» — </span>****«Истекло время подтверждения»****
- Действия не выполняются

### 11.5.5. Подтверждение для конкретных активов

Согласно официальной документации, при подтверждении действий по реагированию можно выбрать, для каких именно активов выполнять действие:

1. Открыть запрос на подтверждение.
2. В списке активов снять галочки с тех, для которых действие не нужно.
3. <span style="white-space: pre-wrap;">Нажать </span>****«Одобрить»****.

Действие выполнится только для выбранных активов.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий».</span></p>

---

## 11.6. Управление версиями плейбуков

Согласно официальной документации (раздел 302860), Kaspersky EDR Expert автоматически хранит историю версий плейбуков.

### 11.6.1. Когда создаётся новая версия

Согласно официальной документации, новая версия создаётся автоматически в следующих случаях:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Событие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Результат

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создание плейбука

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создаётся версия 1

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сохранение изменений в существующем плейбуке

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создаётся новая версия с инкрементом номера

</td></tr></tbody></table>

### 11.6.2. Просмотр истории версий

Согласно официальной документации, для просмотра истории версий:

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Выбрать плейбук.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> В правой панели нажать </span>****«История версий»****.

Отобразится список всех версий с датами и авторами изменений.

### 11.6.3. Сравнение версий

Согласно официальной документации (раздел 303374), можно сравнить две версии плейбука, чтобы увидеть различия.

****Процесс:****

****Шаг 1.****<span style="white-space: pre-wrap;"> Открыть историю версий плейбука.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Выбрать две версии для сравнения (удерживая Ctrl или Shift).</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажать </span>****«Сравнить»****.

Система отобразит различия в параметрах, триггере и алгоритме.

### 11.6.4. Восстановление предыдущей версии

Согласно официальной документации (раздел 303375), можно восстановить предыдущую версию плейбука в любое время.

****Процесс:****

****Шаг 1.****<span style="white-space: pre-wrap;"> Открыть историю версий плейбука.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти нужную версию.</span>

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажать </span>****«Восстановить»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Подтвердить восстановление.</span>

Система создаст новую версию с содержимым выбранной старой версии.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 302860, 303374, 303375.</span></p>

---

## 11.7. Изменение плейбуков

Согласно официальной документации (раздел 249268), изменять плейбуки могут пользователи с соответствующими ролями.

### 11.7.1. Роли для изменения

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность изменения

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span></p>

### 11.7.2. Что можно изменить

Согласно официальной документации, можно изменить:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Параметр

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Имя

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название плейбука

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Текстовое описание

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Режим работы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматический / Обучение / Ручной

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Теги

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Метки для фильтрации

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Триггер

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">jq-выражение для автоматического запуска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алгоритм

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">JSON-код выполнения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">playbookRunTimeout

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Максимальное время выполнения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройки наследования

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступность в дочерних тенантах

</td></tr></tbody></table>

### 11.7.3. Процесс изменения

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти плейбук и нажать </span>****«Изменить»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Внести изменения в параметры, триггер или алгоритм.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Нажать </span>****«Сохранить»****.

Система автоматически создаст новую версию плейбука.

### 11.7.4. Ограничения для предустановленных плейбуков \[KL\]

Согласно официальной документации, для предустановленных плейбуков \[KL\]:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Операция

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступна

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение режима работы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение триггера

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение алгоритма

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изменение имени

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет

</td></tr></tbody></table>

<span style="white-space: pre-wrap;">Для модификации алгоритма необходимо </span>****дублировать****<span style="white-space: pre-wrap;"> плейбук.</span>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span></p>

---

## 11.8. Удаление плейбуков

Согласно официальной документации (раздел 249270), удалять плейбуки могут пользователи с соответствующими ролями.

### 11.8.1. Роли для удаления

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность удаления

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Да

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249270 «Удаление плейбуков».</span></p>

### 11.8.2. Процесс удаления

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти плейбук и нажать </span>****«Удалить»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Подтвердить удаление.</span>

<span style="white-space: pre-wrap;">Плейбук получает статус </span>****«Удалено»****.

### 11.8.3. Поведение удалённых плейбуков

Согласно официальной документации:

- <span style="white-space: pre-wrap;">Удалённые плейбуки </span>****нельзя запустить****
- <span style="white-space: pre-wrap;">Удалённые плейбуки </span>****нельзя изменить****
- <span style="white-space: pre-wrap;">Удалённые плейбуки можно </span>****просматривать****<span style="white-space: pre-wrap;"> и </span>****копировать****
- Удалённые плейбуки отображаются в таблице с фильтром по статусу «Удалено»

### 11.8.4. Ограничения для предустановленных плейбуков \[KL\]

<span style="white-space: pre-wrap;">Согласно официальной документации, предустановленные плейбуки \[KL\] </span>****нельзя удалить****.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249270 «Удаление плейбуков».</span></p>

---

## 11.9. Практические рекомендации

### 11.9.1. Когда использовать ручной запуск

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Разовое расследование конкретного инцидента

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ручной запуск

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тестирование плейбука на реальном объекте

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ручной запуск

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Применение действий к выбранным объектам

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск для выбранных объектов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Массовая обработка типовых угроз

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматический запуск

</td></tr></tbody></table>

### 11.9.2. Когда использовать ручное подтверждение

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изоляция хоста

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ручное подтверждение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка учётной записи

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ручное подтверждение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление файла

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">По ситуации (если файл критичен)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создание правила запрета

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически (если сценарий отработан)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сбор форензики

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение данных

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически

</td></tr></tbody></table>

### 11.9.3. Управление версиями

- ****Регулярно просматривайте историю версий****<span style="white-space: pre-wrap;"> перед внесением изменений</span>
- ****Сравнивайте версии****<span style="white-space: pre-wrap;"> перед восстановлением</span>
- ****Документируйте изменения****<span style="white-space: pre-wrap;"> в описании плейбука</span>
- ****Тестируйте изменения****<span style="white-space: pre-wrap;"> в режиме «Обучение» перед публикацией</span>

### 11.9.4. Работа с выбранными объектами

- ****Всегда проверяйте jq-выражения****<span style="white-space: pre-wrap;"> в алгоритме на обращение к </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`
- ****Используйте строчный регистр****<span style="white-space: pre-wrap;"> для полей в </span>`<span class="editor-theme-code">.input</span>`<span style="white-space: pre-wrap;"> (</span>`<span class="editor-theme-code">.type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.value</span>`<span style="white-space: pre-wrap;">, а не </span>`<span class="editor-theme-code">.Type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.Value</span>`)
- ****Тестируйте в тестовом режиме****<span style="white-space: pre-wrap;"> перед запуском в продуктивной среде</span>

---

</details>---

### 12. Предустановленные плейбуки \[KL\]

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-10"><summary></summary>

В этом разделе разберём готовые плейбуки от Лаборатории Касперского: что это, какие требования для их работы, как они устроены внутри и как их модифицировать под свои задачи.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P001 Creation of executable files by office applications»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003 Suspicious child process from wmiprvse.exe»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004 Sandbox Medium Detect»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] P005 Sandbox High Detect»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 318590 «\[KL\] Playbook for checking external IP addresses»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 324933 «\[KL\] Playbook for isolating a device where an infected file is detected»

---

## 12.1. Что такое предустановленные плейбуки

<span style="white-space: pre-wrap;">Согласно официальной документации, предустановленные плейбуки — это сценарии реагирования, созданные специалистами «Лаборатории Касперского» на основе правил корреляции KUMA. Они отмечены префиксом </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> в названии и тегом </span>`<span class="editor-theme-code">Predefined</span>`.

### 12.1.1. Особенности предустановленных плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Характеристика

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Описание

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Автор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Лаборатория Касперского

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Основа****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правила корреляции KUMA

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Изменение алгоритма****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Недоступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Изменение триггера****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Изменение режима работы****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Удаление****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Недоступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Дублирование****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Доступно

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Наследование****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматически наследуются дочерними тенантами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Режим по умолчанию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обучение

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span></p>

### 12.1.2. Список предустановленных плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">№

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Название

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Область действия

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P001</span>`<span style="white-space: pre-wrap;"> "Creation of executable files by office applications"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Реагирование на фишинг через офисные приложения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P002</span>`<span style="white-space: pre-wrap;"> "Windows Event Log was cleared"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка учётной записи при очистке журналов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P003</span>`<span style="white-space: pre-wrap;"> "Suspicious child process from wmiprvse.exe"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Завершение процессов и AV-проверка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P004</span>`<span style="white-space: pre-wrap;"> "Sandbox Medium Detect"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файлов с уровнем «Средний»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">5

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P005</span>`<span style="white-space: pre-wrap;"> "Sandbox High Detect"</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Блокировка файлов с уровнем «Высокий»

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">6

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] Playbook for checking external IP addresses</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обогащение IP через Kaspersky TIP

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">7

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] Playbook for isolating a device where an infected file is detected</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Изоляция устройства с заражённым файлом

</td></tr></tbody></table>

---

## 12.2. Требования перед использованием

Согласно официальной документации, перед использованием предустановленных плейбуков необходимо выполнить ряд предварительных настроек.

### 12.2.1. Настройка обогащения событий в KUMA

Для работы плейбуков, использующих информацию об атакующих и атакуемых пользователях, необходимо настроить правила обогащения в KUMA:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требуемое обогащение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P001</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">VictimUserID</span>`<span style="white-space: pre-wrap;"> — идентификатор атакуемого пользователя</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P002</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">AttackerUserID</span>`<span style="white-space: pre-wrap;"> — идентификатор атакующего пользователя</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P003</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">AttackerUserID</span>`<span style="white-space: pre-wrap;"> — идентификатор атакующего пользователя</span>

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 271609–271611.</span></p>

### 12.2.2. Настройка интеграций

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Плейбук

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требуемая интеграция

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P001</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KASAP (для назначения курса обучения)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] P002</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">[KL] P003</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Active Directory (для блокировки учётных записей)

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">[KL] Playbook for checking external IP addresses</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Kaspersky TIP или OpenTIP (для обогащения данных)

</td></tr></tbody></table>

### 12.2.3. Настройка получения журналов событий Windows

<span style="white-space: pre-wrap;">Для работы плейбуков, анализирующих исходные события (например, </span>`<span class="editor-theme-code">[KL] P002</span>`), необходимо настроить получение журналов событий Windows в KUMA.

### 12.2.4. Настройка правил сегментации

Для плейбуков, работающих с инцидентами (`<span class="editor-theme-code">[KL] P002</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">[KL] Playbook for checking external IP addresses</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">[KL] Playbook for isolating a device</span>`), необходимо настроить правила сегментации, которые определяют, какие алерты объединяются в инциденты.

---

## 12.3. Разбор плейбуков

### 12.3.1. \[KL\] P001 "Creation of executable files by office applications"

****Назначение:****<span style="white-space: pre-wrap;"> Предотвращение использования офисных приложений для фишинговых атак. Сценарий: заражённый документ создаёт и выполняет исполняемый файл.</span>

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

****Разбор триггера:****

- `<span class="editor-theme-code">.OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям алерта</span>
- `<span class="editor-theme-code">.ExternalID == "R350"</span>`<span style="white-space: pre-wrap;"> — проверить, соответствует ли событие правилу корреляции R350</span>
- `<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если хотя бы одно событие соответствует

****Алгоритм:****

```json
{
  "dslSpecVersion": "1.1.0",
  "version": "1",
  "actionSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "resetLDAPPassword",
          "assets": "${[ alert.Assets[] | select(.Type == \"user\") | .ID]}"
        }
      },
      "onError": "stop"
    },
    {
      "action": {
        "function": {
          "type": "assignKasapGroup",
          "assets": "${[ alert.Assets[] | select(.Type == \"user\") | .ID]}",
          "params": {
            "groupId": "SET KASAP GROUP ID"
          }
        }
      },
      "onError": "continue"
    }
  ]
}
```

****Разбор алгоритма:****

1. ****Шаг 1:****<span style="white-space: pre-wrap;"> Сброс паролей всех пользователей из алерта через </span>`<span class="editor-theme-code">resetLDAPPassword</span>`
2. ****Шаг 2:****<span style="white-space: pre-wrap;"> Назначение курса обучения через </span>`<span class="editor-theme-code">assignKasapGroup</span>`

****Особенности:****

- <span style="white-space: pre-wrap;">Содержит действие </span>`<span class="editor-theme-code">assignKasapGroup</span>`<span style="white-space: pre-wrap;">, требующее указания </span>`<span class="editor-theme-code">groupId</span>`<span style="white-space: pre-wrap;"> (необходимо заменить </span>`<span class="editor-theme-code">"SET KASAP GROUP ID"</span>`<span style="white-space: pre-wrap;"> на реальный ID группы в KASAP)</span>
- <span style="white-space: pre-wrap;">По умолчанию работает со </span>****всеми пользователями****<span style="white-space: pre-wrap;"> в алерте</span>
- <span style="white-space: pre-wrap;">Для работы только с атакуемым пользователем необходимо дублировать плейбук и добавить </span>`<span class="editor-theme-code">and .IsVictim</span>`<span style="white-space: pre-wrap;"> в селектор активов</span>
- Требует настроенной интеграции с KASAP

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P001».</span></p>

---

### 12.3.2. \[KL\] P002 "Windows Event Log was cleared"

****Назначение:****<span style="white-space: pre-wrap;"> Предотвращение очистки журнала событий Windows атакующим. Журнал содержит критическую телеметрию для расследования.</span>

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Режим по умолчанию:****<span style="white-space: pre-wrap;"> Ручной (не рекомендуется переключать в Автоматический или Обучение)</span>

****Триггер:****

```
[.Alerts[] | .OriginalEvents[] | .ExternalID == "R050"] | any
```

****Разбор триггера:****

- `<span class="editor-theme-code">.Alerts[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем алертам инцидента</span>
- `<span class="editor-theme-code">.OriginalEvents[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем исходным событиям каждого алерта</span>
- `<span class="editor-theme-code">.ExternalID == "R050"</span>`<span style="white-space: pre-wrap;"> — проверить, соответствует ли событие правилу корреляции R050 (очистка журналов Windows)</span>
- `<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если хотя бы одно событие в любом алерте соответствует

****Алгоритм:****

```json
{
  "dslSpecVersion": "1.1.0",
  "version": "1",
  "actionSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "blockLDAPAccount",
          "assets": "${[ incident.Alerts[] | select(.OriginalEvents[] | .ExternalID == \"R050\") | .Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
        }
      },
      "onError": "stop"
    }
  ]
}
```

****Разбор алгоритма:****

- <span style="white-space: pre-wrap;">Блокировка учётной записи атакующего пользователя через </span>`<span class="editor-theme-code">blockLDAPAccount</span>`
- <span style="white-space: pre-wrap;">jq-выражение извлекает ID пользователей-атакующих из алертов инцидента, у которых исходные события содержат </span>`<span class="editor-theme-code">ExternalID == "R050"</span>`

****Особенности:****

- <span style="white-space: pre-wrap;">Работает с </span>****инцидентами****<span style="white-space: pre-wrap;"> (не алертами)</span>
- Требует настройки правил сегментации для создания инцидентов
- Если алерт создан другим правилом корреляции — плейбук не применяется
- <span style="white-space: pre-wrap;">Требует обогащения </span>`<span class="editor-theme-code">AttackerUserID</span>`<span style="white-space: pre-wrap;"> в KUMA</span>
- Требует настроенной интеграции с Active Directory

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271609 «\[KL\] P002».</span></p>

---

### 12.3.3. \[KL\] P003 "Suspicious child process from wmiprvse.exe"

****Назначение:****<span style="white-space: pre-wrap;"> Обнаружение и блокировка подозрительных дочерних процессов от </span>`<span class="editor-theme-code">wmiprvse.exe</span>`.

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
[.OriginalEvents[] | .ExternalID == "R297"] | any
```

****Алгоритм:****

```json
{
  "dslSpecVersion": "1.1.0",
  "version": "1",
  "actionSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "blockLDAPAccount",
          "assets": "${[ alert.Assets[] | select(.Type == \"user\" and .IsAttacker) | .ID]}"
        }
      },
      "onError": "stop"
    },
    {
      "loop": {
        "input": "${ [alert.OriginalEvents[] | [select(.DestinationProcessName != null and .DestinationProcessName != \"\")][] | .DestinationProcessName] }",
        "batchSize": 1,
        "mode": "parallel",
        "onError": "stop",
        "steps": [
          {
            "action": {
              "function": {
                "type": "killProcess",
                "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}",
                "params": {
                  "path": "${ .[0] }"
                }
              }
            }
          }
        ]
      }
    },
    {
      "action": {
        "function": {
          "type": "avScan",
          "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}",
          "params": {
            "scope": {
              "area": "full",
              "allowScanNetworkDrives": false
            },
            "wait": false
          }
        }
      },
      "onError": "stop"
    }
  ]
}
```

****Разбор алгоритма:****

1. ****Шаг 1:****<span style="white-space: pre-wrap;"> Блокировка учётной записи атакующего через </span>`<span class="editor-theme-code">blockLDAPAccount</span>`
2. ****Шаг 2:****<span style="white-space: pre-wrap;"> Завершение подозрительных процессов через </span>`<span class="editor-theme-code">killProcess</span>`<span style="white-space: pre-wrap;"> в цикле:</span>
    - `<span class="editor-theme-code">input</span>`<span style="white-space: pre-wrap;"> — извлекает имена процессов из исходных событий</span>
    - `<span class="editor-theme-code">batchSize: 1</span>`<span style="white-space: pre-wrap;"> — обрабатывает по одному процессу за итерацию</span>
    - `<span class="editor-theme-code">mode: "parallel"</span>`<span style="white-space: pre-wrap;"> — выполняет итерации параллельно</span>
    - `<span class="editor-theme-code">.[0]</span>`<span style="white-space: pre-wrap;"> — текущий элемент (имя процесса)</span>
3. ****Шаг 3:****<span style="white-space: pre-wrap;"> Полная антивирусная проверка через </span>`<span class="editor-theme-code">avScan</span>`:
    - `<span class="editor-theme-code">area: "full"</span>`<span style="white-space: pre-wrap;"> — полная проверка</span>
    - `<span class="editor-theme-code">allowScanNetworkDrives: false</span>`<span style="white-space: pre-wrap;"> — не проверять сетевые диски</span>
    - `<span class="editor-theme-code">wait: false</span>`<span style="white-space: pre-wrap;"> — асинхронная проверка</span>

****Особенности:****

- <span style="white-space: pre-wrap;">Использует </span>****цикл****<span style="white-space: pre-wrap;"> для завершения нескольких процессов</span>
- <span style="white-space: pre-wrap;">По умолчанию </span>****не проверяет сетевые диски****<span style="white-space: pre-wrap;"> (</span>`<span class="editor-theme-code">allowScanNetworkDrives: false</span>`)
- <span style="white-space: pre-wrap;">Для проверки сетевых дисков необходимо дублировать плейбук и установить </span>`<span class="editor-theme-code">allowScanNetworkDrives: true</span>`
- <span style="white-space: pre-wrap;">Требует обогащения </span>`<span class="editor-theme-code">AttackerUserID</span>`<span style="white-space: pre-wrap;"> в KUMA</span>
- Требует настроенной интеграции с Active Directory

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

### 12.3.4. \[KL\] P004 "Sandbox Medium Detect"

****Назначение:****<span style="white-space: pre-wrap;"> Создание правила блокировки для файлов, которым Sandbox назначил уровень важности </span>****«Средний»****.

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

****Разбор триггера:****

- `<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> — только для новых алертов</span>
- `<span class="editor-theme-code">.Severity == "medium"</span>`<span style="white-space: pre-wrap;"> — важность «medium»</span>
- `<span class="editor-theme-code">any(.DetectionTechnologies[] == "SB"; .)</span>`<span style="white-space: pre-wrap;"> — хотя бы одна технология обнаружения — Sandbox</span>

****Алгоритм:****

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "addFilePreventionRules",
          "assets": ["selector": "execution-tenant"],
          "params": {
            "files": "${[alert.ScannedFiles[] | select(any(.DetectionTechnologies[] == \"SB\"; .)) | .Hashes | map(.Value)] | flatten}",
            "notify": true
          }
        }
      },
      "onError": "stop"
    }
  ]
}
```

****Разбор алгоритма:****

- `<span class="editor-theme-code">type: "addFilePreventionRules"</span>`<span style="white-space: pre-wrap;"> — создание правила запрета на запуск файла</span>
- `<span class="editor-theme-code">assets: ["selector": "execution-tenant"]</span>`<span style="white-space: pre-wrap;"> — применение правила ко всему тенанту</span>
- `<span class="editor-theme-code">params.files</span>`<span style="white-space: pre-wrap;"> — jq-выражение извлекает хеши файлов, обнаруженных через Sandbox:</span>
    - `<span class="editor-theme-code">alert.ScannedFiles[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем просканированным файлам</span>
    - `<span class="editor-theme-code">select(any(.DetectionTechnologies[] == "SB"; .))</span>`<span style="white-space: pre-wrap;"> — оставить только файлы, обнаруженные через Sandbox</span>
    - `<span class="editor-theme-code">.Hashes | map(.Value)</span>`<span style="white-space: pre-wrap;"> — извлечь значения хешей</span>
    - `<span class="editor-theme-code">| flatten</span>`<span style="white-space: pre-wrap;"> — преобразовать в плоский массив</span>
- `<span class="editor-theme-code">params.notify: true</span>`<span style="white-space: pre-wrap;"> — отправить уведомление о создании правила</span>

****Особенности:****

- <span style="white-space: pre-wrap;">Использует </span>**`<strong class="editor-theme-bold editor-theme-code">selector: execution-tenant</strong>`**<span style="white-space: pre-wrap;"> для создания глобального правила на весь тенант</span>
- <span style="white-space: pre-wrap;">Извлекает хеши из </span>`<span class="editor-theme-code">alert.ScannedFiles[]</span>`
- Фильтрует только файлы, обнаруженные через Sandbox (`<span class="editor-theme-code">DetectionTechnologies[] == "SB"</span>`)

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

### 12.3.5. \[KL\] P005 "Sandbox High Detect"

****Назначение:****<span style="white-space: pre-wrap;"> Создание правила блокировки для файлов, которым Sandbox назначил уровень важности </span>****«Высокий»****.

****Область действия:****<span style="white-space: pre-wrap;"> Алерт</span>

****Триггер:****

```
event.new and .Severity == "high" and any(.DetectionTechnologies[] == "SB"; .)
```

****Алгоритм:****<span style="white-space: pre-wrap;"> Аналогичен P004, отличается только фильтром по </span>`<span class="editor-theme-code">.Severity == "high"</span>`.

****Особенности:****

- <span style="white-space: pre-wrap;">Аналогично P004, но для </span>****высокого****<span style="white-space: pre-wrap;"> уровня важности</span>
- <span style="white-space: pre-wrap;">Использует тот же механизм </span>`<span class="editor-theme-code">selector: execution-tenant</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] P005».</span></p>

---

### 12.3.6. \[KL\] "Playbook for checking external IP addresses"

****Назначение:****<span style="white-space: pre-wrap;"> Проверка внешних IP-адресов через Kaspersky TIP и изоляция хостов при высокой угрозе.</span>

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Триггер:****

```
event.new and ([ .Alerts[] | .Observables[] | select(.Value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not) | .Value ] | length > 0)
```

****Разбор триггера:****

- `<span class="editor-theme-code">event.new</span>`<span style="white-space: pre-wrap;"> — только для новых инцидентов</span>
- `<span class="editor-theme-code">.Alerts[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем алертам инцидента</span>
- `<span class="editor-theme-code">.Observables[]</span>`<span style="white-space: pre-wrap;"> — пройтись по всем наблюдаемым объектам</span>
- `<span class="editor-theme-code">select(.Value | test("^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)") | not)</span>`<span style="white-space: pre-wrap;"> — оставить только те, значение которых НЕ соответствует приватным IP-диапазонам</span>
- `<span class="editor-theme-code">[...] | length > 0</span>`<span style="white-space: pre-wrap;"> — вернуть </span>`<span class="editor-theme-code">true</span>`, если есть хотя бы один внешний IP

****Приватные диапазоны, которые исключаются:****

- `<span class="editor-theme-code">10.0.0.0/8</span>`
- `<span class="editor-theme-code">172.16.0.0/12</span>`
- `<span class="editor-theme-code">192.168.0.0/16</span>`
- `<span class="editor-theme-code">127.0.0.0/8</span>`

****Алгоритм (упрощённо):****

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "playbookRunTimeout": "24h",
  "executionFlow": [
    {
      "action": {
        "function": {
          "type": "iocsEnrichment",
          "params": {
            "fullEnrichment": true,
            "observables": "${[incident.Alerts[] | .Observables[] | {\"type\": .Type, \"value\": .Value} | select(.type == \"ip\" and (.value | test(\"^(10.|172.(1[6-9]|2[0-9]|3[01]).|192.168.|127.)\") | not))] | unique_by(.value)}"
          }
        },
        "onError": "stop",
        "timeout": {"scheduleToCloseTimeout": "24h"},
        "output": {"filter": "${.}", "action": "overwrite"}
      }
    },
    {
      "decision": {
        "conditions": [
          {
            "condition": "${[.details.observableData[] | select(.status == \"ok\" and .ipObservableData.ipGeneralInfo.threatScore > 80)] | length > 0}",
            "name": "Condition 1",
            "steps": [
              {
                "decision": {
                  "conditions": [
                    {
                      "condition": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | length > 0}",
                      "name": "alert has host(s)",
                      "steps": [
                        {
                          "action": {
                            "function": {
                              "type": "getForensics",
                              "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
                              "params": {
                                "processes": {"collect": true},
                                "autoruns": {"collect": false}
                              }
                            }
                          }
                        },
                        {
                          "action": {
                            "function": {
                              "type": "netIsolateOn",
                              "assets": "${incident.Alerts | map(.Assets) | flatten | map(select(.Type == \"host\")) | map(.ID)}",
                              "params": {
                                "exclusions": [],
                                "exclusionsConflictBehavior": "replace",
                                "isolationTimeoutSec": 28800
                              }
                            },
                            "manualApprove": {
                              "timeout": "60m",
                              "emailNotifications": {
                                "enabled": true,
                                "delay": "10m"
                              }
                            }
                          }
                        }
                      ]
                    }
                  ]
                }
              }
            ]
          }
        ]
      }
    }
  ]
}
```

****Разбор алгоритма:****

1. ****Шаг 1:****<span style="white-space: pre-wrap;"> Обогащение внешних IP через </span>`<span class="editor-theme-code">iocsEnrichment</span>`:
    - Извлекает все внешние IP из наблюдаемых объектов инцидента
    - Отправляет их в Kaspersky TIP
    - `<span class="editor-theme-code">fullEnrichment: true</span>`<span style="white-space: pre-wrap;"> — запрашивать все записи</span>
    - `<span class="editor-theme-code">unique_by(.value)</span>`<span style="white-space: pre-wrap;"> — оставить только уникальные IP</span>
2. ****Шаг 2:****<span style="white-space: pre-wrap;"> Ветвление </span>`<span class="editor-theme-code">decision</span>`:
    - <span style="white-space: pre-wrap;">Проверяет, есть ли наблюдаемые объекты с </span>`<span class="editor-theme-code">threatScore > 80</span>`
    - Если да — проверяет наличие хостов в инциденте
    - Если хосты есть — выполняет сбор форензики (`<span class="editor-theme-code">getForensics</span>`) и изоляцию (`<span class="editor-theme-code">netIsolateOn</span>`)
3. ****Шаг 3:****<span style="white-space: pre-wrap;"> Изоляция хоста через </span>`<span class="editor-theme-code">netIsolateOn</span>`:
    - `<span class="editor-theme-code">isolationTimeoutSec: 28800</span>`<span style="white-space: pre-wrap;"> — изоляция на 8 часов</span>
    - `<span class="editor-theme-code">manualApprove</span>`<span style="white-space: pre-wrap;"> — требуется ручное подтверждение аналитика (60 минут)</span>
    - `<span class="editor-theme-code">emailNotifications</span>`<span style="white-space: pre-wrap;"> — отправить email-уведомление с задержкой 10 минут</span>

****Особенности:****

- ****Сложный алгоритм****<span style="white-space: pre-wrap;"> с вложенными </span>`<span class="editor-theme-code">decision</span>`
- <span style="white-space: pre-wrap;">Проверяет </span>****внешние IP****<span style="white-space: pre-wrap;"> (исключает приватные диапазоны через regex)</span>
- <span style="white-space: pre-wrap;">Использует </span>****Kaspersky TIP****<span style="white-space: pre-wrap;"> для обогащения</span>
- <span style="white-space: pre-wrap;">Изолирует хосты только если </span>****threatScore &gt; 80****
- ****Требует ручного подтверждения****<span style="white-space: pre-wrap;"> для </span>`<span class="editor-theme-code">netIsolateOn</span>`<span style="white-space: pre-wrap;"> (60 минут)</span>
- <span style="white-space: pre-wrap;">Отправляет </span>****email-уведомления****<span style="white-space: pre-wrap;"> с задержкой 10 минут</span>
- Требует настройки интеграции с Kaspersky TIP

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 318589 «\[KL\] Playbook for checking external IP addresses».</span></p>

---

### 12.3.7. \[KL\] "Playbook for isolating a device where an infected file is detected"

****Назначение:****<span style="white-space: pre-wrap;"> Изоляция устройства после обнаружения заражённого файла.</span>

****Область действия:****<span style="white-space: pre-wrap;"> Инцидент</span>

****Триггер:****<span style="white-space: pre-wrap;"> </span>****Отсутствует****<span style="white-space: pre-wrap;"> (ручной запуск)</span>

****Алгоритм (упрощённо):****

```json
{
  "version": "1",
  "dslSpecVersion": "1.1.0",
  "actionsSpecVersion": "1",
  "playbookRunTimeout": "24h",
  "executionFlow": [
    {
      "decision": {
        "conditions": [
          {
            "condition": "${((.input.assets // []) | length) > 0 and ([.input.observables[] | select(.type == \"md5\" or .type == \"sha256\" and .value != null and .value != \"\")] | length) > 0}",
            "name": "has input data",
            "steps": [
              {
                "loop": {
                  "input": "${[(.input.observables | map(select(.type == \"md5\" or .type == \"sha256\") | select(.value != null and .value != \"\") | .value))[] as $hash | [incident.Alerts[] | .Observables[]? | select((.Type == \"md5\" or .Type == \"sha256\") and .Value == $hash and .Details != \"\")][0] | {\"path\": .Details, \"hash\":.Value}]}",
                  "steps": [
                    {
                      "decision": {
                        "conditions": [
                          {
                            "condition": "${.[0].path? | length > 0}",
                            "name": "hash with path",
                            "steps": [
                              {
                                "updateData": {
                                  "action": "merge",
                                  "filter": "${.[0]}"
                                }
                              },
                              {
                                "action": {
                                  "function": {
                                    "type": "getFile",
                                    "asset": "${([incident.Alerts[] | .Assets[]? | select(.Type == \"host\")][0].ID // (.assets[0] // \"\"))}",
                                    "params": {
                                      "path": "${.path}"
                                    }
                                  },
                                  "onError": "continue",
                                  "timeout": {"scheduleToCloseTimeout": "24h"},
                                  "output": {
                                    "action": "merge",
                                    "filter": "${{\"fileID\": (.details[0].details.file.id // null), \"scanResult\": null}}"
                                  }
                                }
                              },
                              {
                                "decision": {
                                  "conditions": [
                                    {
                                      "condition": "${.fileID != null and .fileID != \"\"}",
                                      "name": "fileID exists",
                                      "steps": [
                                        {
                                          "action": {
                                            "function": {
                                              "type": "serverScan",
                                              "params": {
                                                "file": {
                                                  "id": "${.fileID}"
                                                }
                                              }
                                            },
                                            "onError": "continue",
                                            "timeout": {"scheduleToCloseTimeout": "24h"},
                                            "output": {
                                              "action": "merge",
                                              "filter": "${{\"scanResult\": .}}"
                                            }
                                          }
                                        },
                                        {
                                          "decision": {
                                            "conditions": [
                                              {
                                                "condition": "${[.scanResult.details.scanResult.technologies[] | .result] | contains([\"Infected\"])}",
                                                "name": "infected",
                                                "steps": [
                                                  {
                                                    "action": {
                                                      "function": {
                                                        "type": "addFilePreventionRules",
                                                        "assets": ["selector": "execution-tenant"],
                                                        "params": {
                                                          "files": "${[.hash]}"
                                                        }
                                                      },
                                                      "onError": "stop",
                                                      "timeout": {"scheduleToCloseTimeout": "24h"},
                                                      "manualApprove": true
                                                    }
                                                  },
                                                  {
                                                    "updateData": {
                                                      "action": "overwrite",
                                                      "filter": "${{\"isInfected\": true}}"
                                                    }
                                                  }
                                                ]
                                              }
                                            ]
                                          }
                                        }
                                      ]
                                    }
                                  ]
                                }
                              }
                            ]
                          }
                        ]
                      }
                    }
                  ],
                  "onError": "continue",
                  "batchSize": 1,
                  "aggregate": "${.}",
                  "output": {"filter": "${{\"scanResult\": .}}"}
                }
              },
              {
                "decision": {
                  "conditions": [
                    {
                      "condition": "${.scanResult | map(.isInfected) | any}",
                      "name": "isInfected",
                      "steps": [
                        {
                          "action": {
                            "function": {
                              "type": "netIsolateOn",
                              "assets": "${.input.assets | map(select(.Type == \"host\") | .ID)}",
                              "params": {
                                "exclusions": [],
                                "exclusionsConflictBehavior": "replace",
                                "isolationTimeoutSec": 28800
                              }
                            },
                            "onError": "stop",
                            "timeout": {"scheduleToCloseTimeout": "24h"}
                          }
                        }
                      ]
                    }
                  ]
                }
              }
            ]
          }
        ]
      }
    }
  ]
}
```

****Разбор алгоритма:****

1. ****Шаг 1:****<span style="white-space: pre-wrap;"> Проверка наличия входных данных (активы и наблюдаемые объекты)</span>
2. ****Шаг 2:****<span style="white-space: pre-wrap;"> Цикл по хешам:</span>
    - <span style="white-space: pre-wrap;">Извлекает хеши MD5 и SHA256 из </span>`<span class="editor-theme-code">.input.observables</span>`
    - Для каждого хеша находит путь к файлу в наблюдаемых объектах инцидента
    - <span style="white-space: pre-wrap;">Получает файл с хоста через </span>`<span class="editor-theme-code">getFile</span>`
    - <span style="white-space: pre-wrap;">Проверяет файл на сервере через </span>`<span class="editor-theme-code">serverScan</span>`
    - Если обнаружена угроза (`<span class="editor-theme-code">Infected</span>`):
        - <span style="white-space: pre-wrap;">Добавляет правило запрета на весь тенант через </span>`<span class="editor-theme-code">addFilePreventionRules</span>`
        - Требует ручного подтверждения (`<span class="editor-theme-code">manualApprove: true</span>`)
        - <span style="white-space: pre-wrap;">Устанавливает флаг </span>`<span class="editor-theme-code">isInfected: true</span>`
3. ****Шаг 3:****<span style="white-space: pre-wrap;"> Если хотя бы один файл заражён — изолирует все выбранные хосты через </span>`<span class="editor-theme-code">netIsolateOn</span>`

****Особенности:****

- ****Ручной запуск****<span style="white-space: pre-wrap;"> — нет триггера</span>
- <span style="white-space: pre-wrap;">Требует </span>****выбора целевых объектов****<span style="white-space: pre-wrap;"> (активы и наблюдаемые объекты)</span>
- <span style="white-space: pre-wrap;">Работает с хешами </span>****MD5****<span style="white-space: pre-wrap;"> и </span>****SHA256****
- <span style="white-space: pre-wrap;">Использует </span>****цикл****<span style="white-space: pre-wrap;"> для обработки нескольких хешей</span>
- Получает файл, проверяет его, и если обнаружена угроза:
    - Добавляет правило запрета на весь тенант
    - Изолирует все выбранные хосты
- ****Требует ручного подтверждения****<span style="white-space: pre-wrap;"> для </span>`<span class="editor-theme-code">addFilePreventionRules</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">netIsolateOn</span>`
- <span style="white-space: pre-wrap;">Очень </span>****сложный алгоритм****<span style="white-space: pre-wrap;"> с множеством вложенных </span>`<span class="editor-theme-code">decision</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">loop</span>`

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933 «\[KL\] Playbook for isolating a device where an infected file is detected».</span></p>

---

## 12.4. Как дублировать и модифицировать предустановленные плейбуки

Согласно официальной документации, поскольку алгоритм предустановленных плейбуков нельзя изменить напрямую, необходимо создать копию.

### 12.4.1. Процесс дублирования

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Найти предустановленный плейбук </span>`<span class="editor-theme-code">[KL]</span>`.

****Шаг 3.****<span style="white-space: pre-wrap;"> Нажать кнопку </span>****«Дублировать»****.

****Шаг 4.****<span style="white-space: pre-wrap;"> Система создаст копию плейбука с новым именем (например, </span>`<span class="editor-theme-code">My P003 Custom</span>`).

****Шаг 5.****<span style="white-space: pre-wrap;"> В копии можно изменять:</span>

- Алгоритм
- Триггер
- Все параметры

****Шаг 6.****<span style="white-space: pre-wrap;"> Оригинальный плейбук </span>`<span class="editor-theme-code">[KL]</span>`<span style="white-space: pre-wrap;"> остаётся неизменным.</span>

### 12.4.2. Типичные модификации

****Модификация 1: Изменение области действия в селекторе активов****

Оригинал (P001):

```
[ alert.Assets[] | select(.Type == "user") | .ID]
```

Модификация (только атакуемый пользователь):

```
[ alert.Assets[] | select(.Type == "user" and .IsVictim) | .ID]
```

****Модификация 2: Включение проверки сетевых дисков (P003)****

Оригинал:

```json
"params": {
  "scope": {
    "area": "full",
    "allowScanNetworkDrives": false
  }
}
```

Модификация:

```json
"params": {
  "scope": {
    "area": "full",
    "allowScanNetworkDrives": true
  }
}
```

****Модификация 3: Изменение времени изоляции****

Оригинал:

```json
"params": {
  "isolationTimeoutSec": 28800
}
```

Модификация (24 часа):

```json
"params": {
  "isolationTimeoutSec": 86400
}
```

****Модификация 4: Указание реального groupId для KASAP (P001)****

Оригинал:

```json
"params": {
  "groupId": "SET KASAP GROUP ID"
}
```

Модификация:

```json
"params": {
  "groupId": "actual-kasap-group-id-from-kasap"
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249249 «Плейбуки».</span></p>

---

## 12.5. Практические рекомендации

### 12.5.1. Когда использовать предустановленные плейбуки

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендация

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Типовая угроза, описанная в \[KL\]

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Использовать предустановленный плейбук

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Требуется модификация алгоритма

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дублировать и модифицировать

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нет настроенных интеграций (AD, KASAP, TIP)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Не использовать плейбук, требующий интеграции

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Специфичная инфраструктура

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Дублировать и адаптировать

</td></tr></tbody></table>

### 12.5.2. Проверка готовности к использованию

Перед включением предустановленного плейбука проверьте:

- Настроены правила обогащения в KUMA (VictimUserID, AttackerUserID)
- Настроена интеграция с Active Directory (для P002, P003)
- Настроена интеграция с KASAP (для P001)
- Настроена интеграция с Kaspersky TIP (для Playbook for checking external IP addresses)
- Настроены правила сегментации (для плейбуков, работающих с инцидентами)
- Настроено получение журналов событий Windows (для P002)
- <span style="white-space: pre-wrap;">Указан реальный </span>`<span class="editor-theme-code">groupId</span>`<span style="white-space: pre-wrap;"> для KASAP (для P001)</span>

### 12.5.3. Тестирование предустановленных плейбуков

1. ****Переведите плейбук в режим «Обучение»****<span style="white-space: pre-wrap;"> (если он не в этом режиме)</span>
2. ****Дождитесь срабатывания триггера****<span style="white-space: pre-wrap;"> на реальном алерте/инциденте</span>
3. ****Проверьте запрос на подтверждение****<span style="white-space: pre-wrap;"> — какие действия планируются, для каких объектов</span>
4. ****Подтвердите запуск****<span style="white-space: pre-wrap;"> и проверьте результат в «История реагирований»</span>
5. ****При необходимости дублируйте****<span style="white-space: pre-wrap;"> и модифицируйте плейбук</span>

### 12.5.4. Отключение наследования

Если модифицированный плейбук специфичен для конкретного тенанта:

1. Откройте модифицированный плейбук
2. <span style="white-space: pre-wrap;">Снимите флажок </span>****«Наследовать дочерними тенантами»****
3. Сохраните изменения

---

</details>---

### 13. Ролевая модель и права доступа

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-11"><summary></summary>

В этом разделе разберём, какие роли в Kaspersky EDR Expert имеют доступ к операциям с плейбуками, как назначать роли аналитикам и какие рекомендации по организации прав доступа.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249270 «Удаление плейбуков»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий»
- Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)»

---

## 13.1. Роли в Kaspersky EDR Expert

Согласно официальной документации, в системе существует 9 основных ролей, которые определяют права доступа пользователей к различным функциям, включая работу с плейбуками.

### 13.1.1. Список ролей

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">№

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Назначение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Главный администратор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный доступ ко всем функциям системы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор тенанта****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление конкретным тенантом

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администрирование центра мониторинга безопасности

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Анализ инцидентов и реагирование

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">5

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 1-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка алертов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">6

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 2-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Углублённый анализ инцидентов

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">7

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Менеджер SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление процессами SOC

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">8

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подтверждающий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждение опасных действий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">9

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аудитор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Просмотр и аудит без права изменения

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел «Ролевая модель».</span>

---

## 13.2. Таблица прав доступа к плейбукам

Согласно официальной документации, права доступа к операциям с плейбуками распределены следующим образом:

### 13.2.1. Создание плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность создания

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249267 «Создание плейбуков».</span>

### 13.2.2. Изменение плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность изменения

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249268 «Изменение плейбуков».</span>

### 13.2.3. Удаление плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность удаления

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249270 «Удаление плейбуков».</span>

### 13.2.4. Ручной запуск плейбуков

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность запуска

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249272 «Запуск плейбуков вручную».</span>

### 13.2.5. Запуск в тестовом режиме (эмуляция)

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Возможность запуска

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅ Да

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌ Нет

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 303867 «Тестовый режим (эмуляция запуска плейбука)».</span>

### 13.2.6. Подтверждение плейбуков и действий

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объект подтверждения

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роли с правом подтверждения

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Плейбуки****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор, Аналитик 1-го уровня, Аналитик 2-го уровня, Администратор тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Действия по реагированию****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор, Подтверждающий, Администратор тенанта

</td></tr></tbody></table>

> <span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 264272 «Подтверждение плейбуков и ответных действий».</span>

---

## 13.3. Сводная таблица прав доступа

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col style="width: 127px;"></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Создание и изменение

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Удаление

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск и подтверждение плейбуков

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждение опасных действий

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Главный администратор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор тенанта****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Аналитик 1-го / 2-го уровня****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Администратор SOC / Аналитик SOC****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Подтверждающий****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">✅

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Менеджер SOC / Аудитор****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">❌

</td></tr></tbody></table>

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 249267, 249268, 249270, 249272, 264272, 303867.</span></p>

### Ключевые выводы

1. ****Только администраторы****<span style="white-space: pre-wrap;"> (Главный администратор и Администратор тенанта) могут удалять плейбуки.</span>
2. ****Аналитики 1-го и 2-го уровня****<span style="white-space: pre-wrap;"> — самая сбалансированная роль: могут создавать, запускать и подтверждать плейбуки, но не удалять их.</span>
3. ****Администратор SOC и Аналитик SOC****<span style="white-space: pre-wrap;"> могут настраивать плейбуки, но </span>****не могут их запускать****. Если нужен запуск — назначьте роль «Аналитик 1-го уровня».
4. ****Роль «Подтверждающий»****<span style="white-space: pre-wrap;"> создана для разделения ответственности: аналитик запускает, подтверждающий одобряет опасные действия (изоляция хоста, блокировка учётной записи).</span>

### Практические рекомендации

- ****Принцип минимальных привилегий:****<span style="white-space: pre-wrap;"> назначайте только необходимые права.</span>
- ****Разделение ответственности:****<span style="white-space: pre-wrap;"> для опасных действий используйте роль «Подтверждающий», отдельную от аналитика.</span>
- ****Частая ошибка:****<span style="white-space: pre-wrap;"> назначение роли «Аналитик SOC» вместо «Аналитик 1-го уровня» — первая не даёт прав на запуск плейбуков.</span>

---

## 13.4. Описание ролей и их назначение

### 13.4.1. Главный администратор

****Назначение:****<span style="white-space: pre-wrap;"> Полный контроль над системой Kaspersky EDR Expert.</span>

****Права в контексте плейбуков:****

- Может выполнять все операции: создание, изменение, удаление, запуск, подтверждение
- Имеет доступ ко всем тенантам
- Может назначать роли другим пользователям

****Когда назначать:****

- Руководител SOC
- Главному инженеру по безопасности
- Администратору с полным доступом

### 13.4.2. Администратор тенанта

****Назначение:****<span style="white-space: pre-wrap;"> Управление конкретным тенантом (организацией или подразделением).</span>

****Права в контексте плейбуков:****

- Может создавать, изменять, удалять плейбуки в своём тенанте
- Может запускать плейбуки вручную и в тестовом режиме
- Может подтверждать плейбуки и действия

****Когда назначать:****

- Администратору конкретного подразделения
- Инженеру, отвечающему за конкретный тенант

### 13.4.3. Администратор SOC

****Назначение:****<span style="white-space: pre-wrap;"> Администрирование центра мониторинга безопасности.</span>

****Права в контексте плейбуков:****

- Может создавать и изменять плейбуки
- ****Не может удалять****<span style="white-space: pre-wrap;"> плейбуки</span>
- ****Не может запускать****<span style="white-space: pre-wrap;"> плейбуки вручную или в тестовом режиме</span>
- ****Не может подтверждать****<span style="white-space: pre-wrap;"> плейбуки или действия</span>

****Когда назначать:****

- Техническому специалисту, отвечающему за настройку системы
- Инженеру внедрения

****Особенность:****<span style="white-space: pre-wrap;"> Эта роль имеет ограниченную функциональность по сравнению с аналитиками. Если нужно, чтобы администратор SOC мог запускать плейбуки, рассмотрите назначение роли «Аналитик 1-го уровня» или «Аналитик 2-го уровня».</span>

### 13.4.4. Аналитик SOC

****Назначение:****<span style="white-space: pre-wrap;"> Анализ инцидентов и реагирование на угрозы.</span>

****Права в контексте плейбуков:****

- Может создавать и изменять плейбуки
- ****Не может удалять****<span style="white-space: pre-wrap;"> плейбуки</span>
- ****Не может запускать****<span style="white-space: pre-wrap;"> плейбуки вручную или в тестовом режиме</span>
- ****Не может подтверждать****<span style="white-space: pre-wrap;"> плейбуки или действия</span>

****Когда назначать:****

- Аналитику, который создаёт плейбуки, но не запускает их
- Специалисту по разработке сценариев реагирования

****Особенность:****<span style="white-space: pre-wrap;"> Аналогично администратору SOC, эта роль не имеет прав на запуск. Если аналитику нужно запускать плейбуки, назначьте роль «Аналитик 1-го уровня» или «Аналитик 2-го уровня».</span>

### 13.4.5. Аналитик 1-го уровня

****Назначение:****<span style="white-space: pre-wrap;"> Первичная обработка алертов и инцидентов.</span>

****Права в контексте плейбуков:****

- Может создавать и изменять плейбуки
- ****Не может удалять****<span style="white-space: pre-wrap;"> плейбуки</span>
- ****Может запускать****<span style="white-space: pre-wrap;"> плейбуки вручную и в тестовом режиме</span>
- ****Может подтверждать****<span style="white-space: pre-wrap;"> плейбуки (но не действия по реагированию)</span>

****Когда назначать:****

- Аналитику первой линии поддержки
- Оператору SOC, обрабатывающему алерты
- Инженеру, тестирующему плейбуки

****Особенность:****<span style="white-space: pre-wrap;"> Это одна из самых сбалансированных ролей для аналитиков — позволяет создавать, запускать и подтверждать плейбуки, но не удалять их.</span>

### 13.4.6. Аналитик 2-го уровня

****Назначение:****<span style="white-space: pre-wrap;"> Углублённый анализ инцидентов и расследование сложных угроз.</span>

****Права в контексте плейбуков:****

- Аналогичны роли «Аналитик 1-го уровня»
- Может создавать, изменять, запускать, подтверждать плейбуки
- ****Не может удалять****<span style="white-space: pre-wrap;"> плейбуки</span>
- ****Не может подтверждать****<span style="white-space: pre-wrap;"> действия по реагированию</span>

****Когда назначать:****

- Опытному аналитику
- Специалисту по расследованию инцидентов
- Старшему аналитику SOC

### 13.4.7. Менеджер SOC

****Назначение:****<span style="white-space: pre-wrap;"> Управление процессами SOC, отчётность, координация работы аналитиков.</span>

****Права в контексте плейбуков:****

- ****Не имеет никаких прав****<span style="white-space: pre-wrap;"> на работу с плейбуками</span>
- Не может создавать, изменять, удалять, запускать или подтверждать

****Когда назначать:****

- Руководителю смены SOC
- Менеджеру по безопасности
- Специалисту по отчётности

****Особенность:****<span style="white-space: pre-wrap;"> Эта роль предназначена для управленческих задач и не предполагает работу с плейбуками. Если менеджеру нужен доступ к плейбукам (например, для просмотра), назначьте роль «Аудитор».</span>

### 13.4.8. Подтверждающий

****Назначение:****<span style="white-space: pre-wrap;"> Подтверждение опасных действий по реагированию.</span>

****Права в контексте плейбуков:****

- ****Может подтверждать только действия по реагированию****<span style="white-space: pre-wrap;"> (не плейбуки)</span>
- Не может создавать, изменять, удалять, запускать плейбуки
- Не может подтверждать плейбуки

****Когда назначать:****

- Специалисту по безопасности, который одобряет деструктивные действия
- Руководителю, утверждающему изоляцию хостов или блокировку учётных записей
- Сотруднику службы безопасности, ответственному за критические решения

****Особенность:****<span style="white-space: pre-wrap;"> Эта роль создана специально для разделения ответственности. Например, аналитик запускает плейбук, а подтверждающий одобряет опасные действия (изоляция хоста, блокировка учётной записи).</span>

### 13.4.9. Аудитор

****Назначение:****<span style="white-space: pre-wrap;"> Просмотр и аудит без права изменения.</span>

****Права в контексте плейбуков:****

- ****Не имеет никаких прав****<span style="white-space: pre-wrap;"> на работу с плейбуками</span>
- Может только просматривать информацию (в зависимости от настроек)

****Когда назначать:****

- Аудитору безопасности
- Внешнему консультанту
- Сотруднику, которому нужен только просмотр без права изменения

****Особенность:****<span style="white-space: pre-wrap;"> Самая ограниченная роль. Подходит для ситуаций, когда нужно предоставить доступ на просмотр, но исключить возможность изменения или запуска.</span>

---

## 13.5. Практические рекомендации по назначению ролей

### 13.5.1. Принцип минимальных привилегий

<span style="white-space: pre-wrap;">Согласно лучшим практикам информационной безопасности, назначайте пользователям </span>****минимально необходимые права****<span style="white-space: pre-wrap;"> для выполнения их задач.</span>

****Примеры:****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Сценарий

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Рекомендуемая роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обоснование

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик только просматривает плейбуки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Не нужно право изменения или запуска

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик создаёт плейбуки, но не запускает

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Достаточно прав на создание и изменение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик создаёт и тестирует плейбуки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нужны права на запуск в тестовом режиме

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик запускает плейбуки в продуктивной среде

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня или 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Нужны права на ручной запуск

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик подтверждает опасные действия

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Специализированная роль для подтверждения

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор управляет тенантом

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль в рамках тенанта

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Руководитель SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный доступ ко всем функциям

</td></tr></tbody></table>

### 13.5.2. Разделение ответственности

<span style="white-space: pre-wrap;">Для критических операций рекомендуется использовать </span>****разделение ответственности****:

****Пример 1: Изоляция хоста****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Этап

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1\. Обнаружение угрозы

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск плейбука для изоляции

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2\. Подтверждение изоляции

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одобрение опасного действия

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3\. Выполнение изоляции

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Система

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматическое выполнение после подтверждения

</td></tr></tbody></table>

****Пример 2: Блокировка учётной записи****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Этап

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1\. Обнаружение компрометации

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Запуск плейбука для блокировки

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2\. Подтверждение блокировки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одобрение блокировки учётной записи

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3\. Выполнение блокировки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Система

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Автоматическое выполнение после подтверждения

</td></tr></tbody></table>

### 13.5.3. Типовые конфигурации ролей

****Конфигурация 1: Малый SOC (3-5 человек)****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обоснование

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Руководитель SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Старший аналитик

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня + Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Анализ и подтверждение

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка

</td></tr></tbody></table>

****Конфигурация 2: Средний SOC (10-15 человек)****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обоснование

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Руководитель SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка системы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Старшие аналитики (2-3 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Углублённый анализ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитики (5-7 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающие (2 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одобрение опасных действий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Внешний аудит

</td></tr></tbody></table>

****Конфигурация 3: Крупный SOC (20+ человек)****

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пользователь

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Роль

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Обоснование

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Руководитель SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Главный администратор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Полный контроль

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администраторы тенантов (по тенантам)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор тенанта

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление тенантами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администраторы SOC (2-3 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Администратор SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Настройка системы

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Старшие аналитики (5-7 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 2-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Углублённый анализ

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитики 1-й линии (10-15 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик 1-го уровня

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Первичная обработка

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающие (3-5 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Подтверждающий

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Одобрение опасных действий

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджеры SOC (2-3 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Менеджер SOC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Управление процессами

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудиторы (2-3 чел.)

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аудитор

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Внешний аудит

</td></tr></tbody></table>

### 13.5.4. Частые ошибки при назначении ролей

****Ошибка 1: Назначение роли «Аналитик SOC» вместо «Аналитик 1-го уровня»****

****Проблема:****<span style="white-space: pre-wrap;"> Аналитик не может запускать плейбуки вручную или в тестовом режиме.</span>

****Решение:****<span style="white-space: pre-wrap;"> Если аналитику нужно запускать плейбуки, назначьте роль «Аналитик 1-го уровня» или «Аналитик 2-го уровня».</span>

****Ошибка 2: Назначение роли «Главный администратор» всем пользователям****

****Проблема:****<span style="white-space: pre-wrap;"> Нарушение принципа минимальных привилегий, риск случайного удаления плейбуков или изменения критичных настроек.</span>

****Решение:****<span style="white-space: pre-wrap;"> Назначайте роль «Главный администратор» только тем, кому действительно нужен полный доступ.</span>

****Ошибка 3: Отсутствие роли «Подтверждающий»****

****Проблема:****<span style="white-space: pre-wrap;"> Аналитики сами подтверждают опасные действия, что создаёт риск ошибочных решений.</span>

****Решение:****<span style="white-space: pre-wrap;"> Назначьте роль «Подтверждающий» независимому специалисту или руководителю для разделения ответственности.</span>

****Ошибка 4: Назначение роли «Менеджер SOC» аналитикам****

****Проблема:****<span style="white-space: pre-wrap;"> Аналитики не имеют доступа к плейбукам вообще.</span>

****Решение:****<span style="white-space: pre-wrap;"> Роль «Менеджер SOC» предназначена для управленческих задач. Для аналитиков используйте «Аналитик 1-го уровня» или «Аналитик 2-го уровня».</span>

---

## 13.6. Проверка прав доступа

### 13.6.1. Как проверить права пользователя

****Шаг 1.****<span style="white-space: pre-wrap;"> Войти в Консоль OSMP под учётной записью администратора.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Администрирование → Пользователи****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Найти нужного пользователя и открыть его свойства.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Проверить назначенные роли в разделе «Роли».</span>

### 13.6.2. Как назначить роль

****Шаг 1.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Администрирование → Пользователи****.

****Шаг 2.****<span style="white-space: pre-wrap;"> Выбрать пользователя и нажать </span>****«Изменить»****.

****Шаг 3.****<span style="white-space: pre-wrap;"> В разделе «Роли» выбрать необходимые роли.</span>

****Шаг 4.****<span style="white-space: pre-wrap;"> Нажать </span>****«Сохранить»****.

### 13.6.3. Как проверить доступ к плейбукам

****Шаг 1.****<span style="white-space: pre-wrap;"> Войти в Консоль OSMP под учётной записью проверяемого пользователя.</span>

****Шаг 2.****<span style="white-space: pre-wrap;"> Перейти в раздел </span>****Мониторинг → Плейбуки****.

****Шаг 3.****<span style="white-space: pre-wrap;"> Проверить доступные действия:</span>

- Видна ли кнопка «Создать»?
- Видна ли кнопка «Изменить»?
- Видна ли кнопка «Удалить»?
- Можно ли запустить плейбук вручную?
- Можно ли запустить в тестовом режиме?

---

</details>---

### 14. Типичные ошибки и их решение

<details id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D1%80%D0%B0%D0%B7%D0%B1%D0%B5-12"><summary></summary>

В этом разделе разберём наиболее частые ошибки, возникающие при создании и эксплуатации плейбуков в Kaspersky EDR Expert. Информация основана на официальной документации и практическом опыте команды pre-sales и AntiAPT Community.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источники информации:****</p>

- Официальная справка Kaspersky EDR Expert 8.1, разделы 267548, 273327
- Примеры из предустановленных плейбуков \[KL\] (разделы 271609–324934)
- Практический опыт команды pre-sales и AntiAPT Community

---

## 14.1. Сводная таблица типичных ошибок

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col style="width: 10px;"></col><col></col><col></col><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">№

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Симптом

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Причина

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Решение

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">1

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Несоответствие области действия

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка валидации jq-выражения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Используется </span>`<span class="editor-theme-code">alert.*</span>`<span style="white-space: pre-wrap;"> в плейбуке с областью «Инцидент» (или наоборот)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Использовать ключевое слово, соответствующее области действия

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">2

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильный регистр полей

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пустой результат или ошибка

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">type</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">Type</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Использовать регистр из официальной документации

</td></tr><tr style="height: 10px; margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">3

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Отсутствие </span>`<span class="editor-theme-code">any()</span>`<span style="white-space: pre-wrap;"> для массивов</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка выполнения триггера

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Сравнение с массивом без обёртки </span>`<span class="editor-theme-code">[...] | any</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Обернуть выражение в </span>`<span class="editor-theme-code">[...] | any</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Префикс в триггере

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка валидации

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Использование </span>`<span class="editor-theme-code">alert.</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.</span>`<span style="white-space: pre-wrap;"> в триггере</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">В триггере обращаться без префикса: </span>`<span class="editor-theme-code">.Severity</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">5

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Отсутствие префикса в алгоритме

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка выполнения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Обращение к </span>`<span class="editor-theme-code">.Severity</span>`<span style="white-space: pre-wrap;"> вместо </span>`<span class="editor-theme-code">alert.Severity</span>`<span style="white-space: pre-wrap;"> в алгоритме</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">В алгоритме использовать полные пути: </span>`<span class="editor-theme-code">alert.Severity</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">6

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тяжёлые поля в триггере

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Деградация производительности

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Использование </span>`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;"> в триггере</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Использовать лёгкие поля или выносить проверку в алгоритм

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">7

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Пустой массив активов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие не выполняется

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">В алерте/инциденте нет хостов или пользователей

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Добавить проверку </span>`<span class="editor-theme-code">length > 0</span>`<span style="white-space: pre-wrap;"> перед действием</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">8

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Истечение времени подтверждения

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Статус «Истекло время подтверждения»

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Аналитик не подтвердил запуск вовремя

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Увеличить </span>`<span class="editor-theme-code">timeout</span>`<span style="white-space: pre-wrap;"> или настроить email-уведомления</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">9

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Объекты игнорируются при ручном запуске

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Действие выполняется без выбранных объектов

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">В алгоритме нет обращения к </span>`<span class="editor-theme-code">.input.assets</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"><span style="white-space: pre-wrap;">Добавить jq-выражения для </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">10

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Синтаксические ошибки JSON

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ошибка парсинга алгоритма

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Незакрытые скобки, неэкранированные кавычки

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Проверить JSON через валидатор

</td></tr></tbody></table>

---

## 14.2. Ошибка 1: Несоответствие области действия

### Симптом

При сохранении плейбука система выдаёт ошибку валидации jq-выражения. Либо плейбук сохраняется, но не выполняется.

### Причина

<span style="white-space: pre-wrap;">В плейбуке с областью действия «Алерт» используется ключевое слово </span>`<span class="editor-theme-code">incident</span>`, или наоборот.

****Пример неправильного кода:****

Плейбук с областью «Алерт», но в алгоритме:

```
incident.Alerts[].Assets[]
```

### Решение

Использовать ключевое слово, соответствующее области действия:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Область действия

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Ключевое слово

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Алерт

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Инцидент

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident</span>`

</td></tr></tbody></table>

****Правильный код:****

Для плейбука с областью «Алерт»:

```
alert.Assets[]
```

Для плейбука с областью «Инцидент»:

```
incident.Alerts[].Assets[]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 267548 «Алгоритм плейбука».</span></p>

---

## 14.3. Ошибка 2: Неправильный регистр полей

### Симптом

jq-выражение выполняется без ошибок, но возвращает пустой результат. Или система выдаёт ошибку «Поле не найдено».

### Причина

<span style="white-space: pre-wrap;">Kaspersky EDR Expert чувствителен к регистру. </span>`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">assets</span>`<span style="white-space: pre-wrap;"> — это разные поля.</span>

****Пример неправильного кода:****

```
alert.assets[]
select(.type == "host")
.Observables[].value
```

### Решение

Использовать регистр из официальной документации:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Неправильно

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Правильно

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.assets[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">alert.Assets[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.type == "host"</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Type == "host"</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.value</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.Value</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.alerts[]</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">incident.Alerts[]</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.id</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">.ID</span>`

</td></tr></tbody></table>

****Правильный код:****

```
alert.Assets[] | select(.Type == "host") | .ID
```

### Особый случай: операционные данные

В операционных данных (`<span class="editor-theme-code">.input</span>`) имена полей задаются разработчиком плейбука. В примерах документации обычно используется строчный регистр:

```
.input.assets[]
.input.observables[]
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, разделы 269125, 269168.</span></p>

---

## <span style="white-space: pre-wrap;">14.4. Ошибка 3: Отсутствие </span>`<span class="editor-theme-code">any()</span>`<span style="white-space: pre-wrap;"> для массивов</span>

### Симптом

Триггер не срабатывает или система выдаёт ошибку: «Ожидается булево значение, получен массив».

### Причина

При сравнении элемента массива со значением jq возвращает несколько результатов (по одному для каждого элемента). Система не может интерпретировать это как условие.

****Пример неправильного кода:****

```
.DetectionTechnologies[] == "SB"
```

<span style="white-space: pre-wrap;">Это выражение вернёт </span>`<span class="editor-theme-code">[false, true, false]</span>`<span style="white-space: pre-wrap;"> для массива из трёх элементов, а не одно булево значение.</span>

### Решение

<span style="white-space: pre-wrap;">Обернуть выражение в </span>`<span class="editor-theme-code">[...] | any</span>`<span style="white-space: pre-wrap;"> или использовать функцию </span>`<span class="editor-theme-code">any(...; ...)</span>`:

****Вариант 1:****

```
[.DetectionTechnologies[] | . == "SB"] | any
```

****Вариант 2 (более короткий):****

```
any(.DetectionTechnologies[]; . == "SB")
```

****Пример из документации (\[KL\] P004):****

```
event.new and .Severity == "medium" and any(.DetectionTechnologies[] == "SB"; .)
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271772 «\[KL\] P004».</span></p>

---

## 14.5. Ошибка 4: Префикс в триггере

### Симптом

Ошибка валидации: «Выражение не соответствует выбранной области действия».

### Причина

<span style="white-space: pre-wrap;">В триггере используется префикс </span>`<span class="editor-theme-code">alert.</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.</span>`, хотя в триггере контекстом является сам алерт/инцидент, и префикс не нужен.

****Пример неправильного кода:****

Триггер для плейбука с областью «Алерт»:

```
alert.Severity == "critical"
```

### Решение

В триггере обращаться к полям без префикса:

****Правильный код:****

```
.Severity == "critical"
```

****Примеры из документации:****

Триггер \[KL\] P001 (область «Алерт»):

```
[.OriginalEvents[] | .ExternalID == "R350"] | any
```

Триггер \[KL\] P002 (область «Инцидент»):

```
[.Alerts[] | .OriginalEvents[] | .ExternalID == "R050"] | any
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 14.6. Ошибка 5: Отсутствие префикса в алгоритме

### Симптом

Ошибка выполнения: «Поле не найдено» или «Неизвестное ключевое слово».

### Причина

<span style="white-space: pre-wrap;">В алгоритме (executionFlow) используется обращение без префикса, хотя в алгоритме нужно явно указывать </span>`<span class="editor-theme-code">alert</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident</span>`.

****Пример неправильного кода:****

Алгоритм плейбука с областью «Алерт»:

```
.Assets[] | select(.Type == "host") | .ID
```

### Решение

В алгоритме использовать полные пути с префиксом:

****Правильный код:****

```
alert.Assets[] | select(.Type == "host") | .ID
```

****Пример из документации (\[KL\] P003):****

```json
{
  "action": {
    "function": {
      "type": "killProcess",
      "assets": "${[ alert.Assets[] | select(.Type == \"host\") | .ID]}"
    }
  }
}
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 271611 «\[KL\] P003».</span></p>

---

## 14.7. Ошибка 6: Тяжёлые поля в триггере

### Симптом

Плейбук работает, но система испытывает высокую нагрузку. Проверка триггера занимает много времени.

### Причина

<span style="white-space: pre-wrap;">В триггере используются поля с большим объёмом данных: </span>`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Extra</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> (для инцидентов).</span>

### Решение

Согласно официальной документации, не рекомендуется использовать эти поля в триггерах. Вместо этого:

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Тяжёлое поле

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Альтернатива

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">OriginalEvents</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">BaseEvents</span>`<span style="white-space: pre-wrap;"> или обогащённые поля</span>

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Observables</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">ScannedFiles</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">DetectionTechnologies</span>`

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Extra</span>`

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Основные поля алерта/инцидента

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">`<span class="editor-theme-code">Alerts</span>`<span style="white-space: pre-wrap;"> (для инцидентов)</span>

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Агрегированные поля инцидента

</td></tr></tbody></table>

Если тяжёлое поле необходимо, тщательно тестируйте производительность на реальных данных.

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 273327 «Триггер плейбука».</span></p>

---

## 14.8. Ошибка 7: Пустой массив активов

### Симптом

Действие не выполняется. В «История реагирований» статус «Успешно», но действие не применено ни к одному объекту.

### Причина

<span style="white-space: pre-wrap;">В алерте или инциденте нет хостов или пользователей, соответствующих фильтру. jq-выражение возвращает пустой массив </span>`<span class="editor-theme-code">[]</span>`.

****Пример:****

```
[alert.Assets[] | select(.Type == "host") | .ID]
```

<span style="white-space: pre-wrap;">Если в алерте нет хостов, результат будет </span>`<span class="editor-theme-code">[]</span>`, и действие не применится.

### Решение

Добавить проверку на непустоту массива перед выполнением действия:

```json
{
  "decision": {
    "conditions": [
      {
        "condition": "${[alert.Assets[] | select(.Type == \"host\") | .ID] | length > 0}",
        "name": "has hosts",
        "steps": [
          {
            "action": {
              "function": {
                "type": "isolateHost",
                "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}"
              }
            }
          }
        ]
      }
    ]
  }
}
```

****Пример из документации (\[KL\] "Playbook for isolating a device where an infected file is detected"):****

```
((.input.assets // []) | length) > 0
```

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 324933.</span></p>

---

## 14.9. Ошибка 8: Истечение времени подтверждения

### Симптом

<span style="white-space: pre-wrap;">Плейбук в режиме «Обучение» или с </span>`<span class="editor-theme-code">manualApprove</span>`<span style="white-space: pre-wrap;"> не выполняется. Статус в «История реагирований» — «Истекло время подтверждения».</span>

### Причина

Аналитик не подтвердил запуск в течение заданного времени (по умолчанию 60 минут).

### Решение

****Вариант 1: Увеличить время подтверждения****

```json
{
  "manualApprove": {
    "timeout": "4h"
  }
}
```

****Вариант 2: Настроить email-уведомления****

```json
{
  "manualApprove": {
    "timeout": "60m",
    "emailNotifications": {
      "enabled": true,
      "delay": "10m"
    }
  }
}
```

****Вариант 3: Назначить ответственных аналитиков****

Убедиться, что у аналитиков есть необходимая роль для подтверждения (Аналитик 1-го уровня, Аналитик 2-го уровня, Администратор тенанта, Главный администратор).

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 249275 «Настройка ручного подтверждения плейбуков и ответных действий».</span></p>

---

## 14.10. Ошибка 9: Объекты игнорируются при ручном запуске

### Симптом

Плейбук запускается вручную с выбранными объектами, но действие применяется ко всем объектам из алерта/инцидента, а не к выбранным.

### Причина

<span style="white-space: pre-wrap;">В алгоритме плейбука нет обращения к </span>`<span class="editor-theme-code">.input.assets</span>`<span style="white-space: pre-wrap;"> и </span>`<span class="editor-theme-code">.input.observables</span>`. Плейбук использует глобальные данные (`<span class="editor-theme-code">alert.Assets[]</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`), игнорируя выбранные объекты.

### Решение

Использовать jq-выражения для обращения к операционным данным:

****Пример из документации:****

```json
${ "-ip " + ([.input.observables[] | select(.type == "ip")] | map(.value) | join(",")) }
```

****Важно:****<span style="white-space: pre-wrap;"> в операционных данных используется строчный регистр (</span>`<span class="editor-theme-code">.type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.value</span>`), а не заглавный (`<span class="editor-theme-code">.Type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">.Value</span>`).

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Источник:****<span style="white-space: pre-wrap;"> Официальная справка Kaspersky EDR Expert 8.1, раздел 281686 «Запуск для выбранных объектов».</span></p>

---

## 14.11. Ошибка 10: Синтаксические ошибки JSON

### Симптом

Ошибка парсинга алгоритма: «Invalid JSON» или «Unexpected token».

### Причина

Незакрытые скобки, неэкранированные кавычки, пропущенные запятые в JSON-коде алгоритма.

****Пример неправильного кода:****

```json
{
  "action": {
    "function": {
      "type": "deleteFile",
      "assets": "${[alert.Assets[] | select(.Type == "host") | .ID]}"
    }
  }
}
```

Здесь кавычки внутри jq-выражения не экранированы.

### Решение

Экранировать кавычки внутри jq-выражений:

****Правильный код:****

```json
{
  "action": {
    "function": {
      "type": "deleteFile",
      "assets": "${[alert.Assets[] | select(.Type == \"host\") | .ID]}"
    }
  }
}
```

****Проверка JSON:****

- Использовать валидатор JSON (например, https://jsonlint.com)
- Проверить все скобки на парность
- Убедиться, что все строки в кавычках
- Проверить экранирование кавычек внутри jq-выражений (`<span class="editor-theme-code">\"</span>`)

---

## 14.12. Чек-лист для самопроверки

Перед публикацией плейбука выполните следующие проверки:

### Проверка синтаксиса

- Все jq-выражения проходят проверку синтаксиса (нет красной подсветки)
- JSON-код алгоритма проходит валидацию
- Все скобки парные
- Все кавычки внутри jq-выражений экранированы (`<span class="editor-theme-code">\"</span>`)

### Проверка области действия

- В триггере используется обращение без префикса (`<span class="editor-theme-code">.Severity</span>`<span style="white-space: pre-wrap;">, а не </span>`<span class="editor-theme-code">alert.Severity</span>`)
- В алгоритме используется префикс, соответствующий области действия (`<span class="editor-theme-code">alert.*</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">incident.*</span>`)
- <span style="white-space: pre-wrap;">Для инцидента используется </span>`<span class="editor-theme-code">incident.Alerts[].Assets[]</span>`<span style="white-space: pre-wrap;">, а не </span>`<span class="editor-theme-code">incident.Assets[]</span>`

### Проверка регистра

- Все имена полей написаны с правильным регистром (проверка по таблицам из Раздела 5)
- В глобальных данных используется заглавный регистр (`<span class="editor-theme-code">Assets</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Type</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Value</span>`)
- В операционных данных используется строчный регистр (если следуете соглашению)

### Проверка работы с массивами

- <span style="white-space: pre-wrap;">Все сравнения с элементами массивов обёрнуты в </span>`<span class="editor-theme-code">[...] | any</span>`
- Добавлены проверки на непустоту массивов перед выполнением действий
- <span style="white-space: pre-wrap;">Используется </span>`<span class="editor-theme-code">| unique</span>`<span style="white-space: pre-wrap;"> для дедупликации, если нужно</span>

### Проверка производительности

- В триггере не используются тяжёлые поля (`<span class="editor-theme-code">OriginalEvents</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Observables</span>`<span style="white-space: pre-wrap;">, </span>`<span class="editor-theme-code">Extra</span>`) без необходимости
- <span style="white-space: pre-wrap;">Для длительных операций увеличен </span>`<span class="editor-theme-code">playbookRunTimeout</span>`
- Протестирована производительность на реальных данных

### Проверка в тестовом режиме

- Плейбук запущен в тестовом режиме на реальном алерте/инциденте
- Результаты в «История реагирований» свойств плейбука показывают ожидаемое поведение
- Все jq-выражения возвращают корректные данные
- Действия применяются к правильным объектам

### Проверка в режиме «Обучение»

- Плейбук переведён в режим «Обучение»
- При появлении соответствующего алерта/инцидента создаётся запрос на подтверждение
- После подтверждения плейбук выполняется успешно
- В «История реагирований» отображается статус «Успешно»

### Проверка интеграций

- Для действий Active Directory настроена интеграция с AD
- <span style="white-space: pre-wrap;">Для действия </span>`<span class="editor-theme-code">iocsEnrichment</span>`<span style="white-space: pre-wrap;"> настроена интеграция с Kaspersky TIP</span>
- <span style="white-space: pre-wrap;">Для действия </span>`<span class="editor-theme-code">assignKasapGroup</span>`<span style="white-space: pre-wrap;"> настроена интеграция с KASAP и указан реальный </span>`<span class="editor-theme-code">groupId</span>`
- На целевых хостах установлены агенты KES/KATA

### Проверка ролей

- У аналитиков есть необходимые роли для запуска плейбука
- <span style="white-space: pre-wrap;">У аналитиков есть необходимые роли для подтверждения (если настроено </span>`<span class="editor-theme-code">manualApprove</span>`)
- Настроены email-уведомления для быстрого подтверждения

---

</details>---