Плейбуки в Kaspersky EDR Expert 8.1: Полное руководство
ℹ️ Важно: Информация, приведённая в данной статье, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.
Официальная документация по разделу «Плейбуки».
Источники информации
Статья основана на следующих материалах:
Источник | Описание |
|---|---|
Официальная справка Kaspersky EDR Expert 8.1 | Разделы «Плейбуки», «Модель данных алерта», «Модель данных инцидента», «Действия по реагированию» |
KUMA Community | Статьи «Триггеры в плейбуках» и «Действия в плейбуках» (https://kb.kuma-community.ru) |
Предустановленные плейбуки [KL] | Реальные примеры алгоритмов от Лаборатории Касперского (P001–P005 и др.) |
Практический опыт | Настройка плейбуков в реальных инфраструктурах и разбор типовых ошибок |
Для кого эта статья
Статья предназначена для:
- Аналитиков SOC, которые хотят научиться создавать и читать плейбуки
- Инженеров внедрения, настраивающих Kaspersky EDR Expert у заказчиков
- Руководителей SOC, планирующих автоматизацию реагирования
Что вы получите после прочтения
После изучения материала вы сможете:
- ✅ Читать любой плейбук и понимать, что он делает (разбирать JSON и jq-выражения)
- ✅ Писать свои плейбуки с нуля — от простого условия до сложного алгоритма
- ✅ Отлаживать плейбуки, которые не работают
- ✅ Избегать типичных ошибок, на которых теряют часы новички
- ✅ Настраивать автоматическое реагирование на критические угрозы
Ограничения
- Синтаксис jq-выражений, модель данных и имена полей могут меняться между версиями Kaspersky EDR Expert. Всегда проверяйте актуальную документацию для вашей версии.
- Перед применением в продуктивной среде обязательно тестируйте плейбуки в режиме «Обучение».
1. Что такое плейбук
1.1. Определение
Плейбук (Playbook) — это объект, который реагирует на алерты или инциденты в соответствии с заданным алгоритмом. Плейбук запускает алгоритм, включающий в себя последовательность действий по реагированию, которые помогают анализировать и обрабатывать алерты или инциденты.
Вы можете запустить плейбук вручную или настроить автоматический запуск нужного плейбука. Автоматический запуск выполняется в соответствии с триггером, который вы настраиваете при создании плейбука. Триггер определяет условия, которым должен соответствовать алерт или инцидент для автоматического запуска этого плейбука.
1.2. Режимы работы плейбука
Плейбук может выполняться в одном из трёх режимов:
Режим | Как работает | Участие аналитика |
|---|---|---|
🟢 Автоматический | Плейбук автоматически запускается при обнаружении соответствующих алертов или инцидентов | ❌ Не требуется |
🟡 Обучение | Плейбук запрашивает разрешение пользователя на запуск при обнаружении соответствующих алертов или инцидентов | ✅ Требуется подтверждение |
🔴 Ручной | Плейбук можно запустить только вручную | ✅ Полный контроль |
1.3. Зачем нужны плейбуки
Плейбуки решают три ключевые задачи SOC:
Задача | Описание |
|---|---|
Скорость реагирования | Плейбук выполняет последовательность действий автоматически, сокращая время обработки алертов и инцидентов |
Стандартизация | Один и тот же тип инцидента обрабатывается одинаково, независимо от того, кто дежурит в смену |
Разгрузка аналитиков | Рутинные действия автоматизируются, и аналитик может сосредоточиться на расследовании |
1.4. Область применения
Плейбуки используются в следующих сценариях:
- 🔴 Автоматическое реагирование на критические угрозы — ransomware, sandbox-детекты, компрометация учётных записей
- 🟡 Автоматическое обогащение данных — отправка наблюдаемых объектов (IP, хеши, домены, URL) в Kaspersky Threat Intelligence Portal через действие
iocsEnrichmentдля получения дополнительной информации об угрозах - 🟢 Ручное реагирование — аналитик выбирает инцидент и запускает плейбук
- 🔵 Расследование — сбор дампов памяти, образов дисков, ключей реестра
1.5. Перечень возможностей плейбуков
Плейбуки в Kaspersky EDR Expert 8.1 предоставляют следующие возможности:
Возможность | Описание |
|---|---|
Автоматический запуск | Плейбук срабатывает по триггеру при обнаружении соответствующих алертов/инцидентов |
Ручной запуск | Аналитик сам выбирает объекты и запускает плейбук |
Триггеры на jq | Гибкая фильтрация по свойствам, активам, наблюдаемым объектам, событиям |
19 действий по реагированию | От сбора форензики до изоляции хостов и блокировки учётных записей |
Визуальный редактор | Создание алгоритмов без написания JSON вручную |
Тестовый режим | Эмуляция запуска без выполнения реальных действий |
Ручное подтверждение | Требование одобрения перед опасными действиями |
Версионирование | Автоматическое сохранение истории изменений с возможностью отката |
Наследование тенантов | Плейбуки автоматически доступны дочерним тенантам |