Skip to main content

Плейбуки в Kaspersky EDR Expert 8.1: Полное руководство

ℹ️ Важно: Информация, приведённая в данной статье, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.
Официальная документация по разделу «Плейбуки».

Источники информации

Статья основана на следующих материалах:

Источник

Описание

Официальная справка Kaspersky EDR Expert 8.1

Разделы «Плейбуки», «Модель данных алерта», «Модель данных инцидента», «Действия по реагированию»

KUMA Community

Статьи «Триггеры в плейбуках» и «Действия в плейбуках» (https://kb.kuma-community.ru)

Предустановленные плейбуки [KL]

Реальные примеры алгоритмов от Лаборатории Касперского (P001–P005 и др.)

Практический опыт

Настройка плейбуков в реальных инфраструктурах и разбор типовых ошибок

Для кого эта статья

Статья предназначена для:

  • Аналитиков SOC, которые хотят научиться создавать и читать плейбуки
  • Инженеров внедрения, настраивающих Kaspersky EDR Expert у заказчиков
  • Руководителей SOC, планирующих автоматизацию реагирования

Что вы получите после прочтения

После изучения материала вы сможете:

  • Читать любой плейбук и понимать, что он делает (разбирать JSON и jq-выражения)
  • Писать свои плейбуки с нуля — от простого условия до сложного алгоритма
  • Отлаживать плейбуки, которые не работают
  • Избегать типичных ошибок, на которых теряют часы новички
  • Настраивать автоматическое реагирование на критические угрозы

Ограничения

  • Синтаксис jq-выражений, модель данных и имена полей могут меняться между версиями Kaspersky EDR Expert. Всегда проверяйте актуальную документацию для вашей версии.
  • Перед применением в продуктивной среде обязательно тестируйте плейбуки в режиме «Обучение».

1. Что такое плейбук

1.1. Определение

Плейбук (Playbook) — это объект, который реагирует на алерты или инциденты в соответствии с заданным алгоритмом. Плейбук запускает алгоритм, включающий в себя последовательность действий по реагированию, которые помогают анализировать и обрабатывать алерты или инциденты.

Вы можете запустить плейбук вручную или настроить автоматический запуск нужного плейбука. Автоматический запуск выполняется в соответствии с триггером, который вы настраиваете при создании плейбука. Триггер определяет условия, которым должен соответствовать алерт или инцидент для автоматического запуска этого плейбука.

1.2. Режимы работы плейбука

Плейбук может выполняться в одном из трёх режимов:

Режим

Как работает

Участие аналитика

🟢 Автоматический

Плейбук автоматически запускается при обнаружении соответствующих алертов или инцидентов

❌ Не требуется

🟡 Обучение

Плейбук запрашивает разрешение пользователя на запуск при обнаружении соответствующих алертов или инцидентов

✅ Требуется подтверждение

🔴 Ручной

Плейбук можно запустить только вручную

✅ Полный контроль

1.3. Зачем нужны плейбуки

Плейбуки решают три ключевые задачи SOC:

Задача

Описание

Скорость реагирования

Плейбук выполняет последовательность действий автоматически, сокращая время обработки алертов и инцидентов

Стандартизация

Один и тот же тип инцидента обрабатывается одинаково, независимо от того, кто дежурит в смену

Разгрузка аналитиков

Рутинные действия автоматизируются, и аналитик может сосредоточиться на расследовании

1.4. Область применения

Плейбуки используются в следующих сценариях:

  • 🔴 Автоматическое реагирование на критические угрозы — ransomware, sandbox-детекты, компрометация учётных записей
  • 🟡 Автоматическое обогащение данных — отправка наблюдаемых объектов (IP, хеши, домены, URL) в Kaspersky Threat Intelligence Portal через действие iocsEnrichment для получения дополнительной информации об угрозах
  • 🟢 Ручное реагирование — аналитик выбирает инцидент и запускает плейбук
  • 🔵 Расследование — сбор дампов памяти, образов дисков, ключей реестра

1.5. Перечень возможностей плейбуков

Плейбуки в Kaspersky EDR Expert 8.1 предоставляют следующие возможности:

Возможность

Описание

Автоматический запуск

Плейбук срабатывает по триггеру при обнаружении соответствующих алертов/инцидентов

Ручной запуск

Аналитик сам выбирает объекты и запускает плейбук

Триггеры на jq

Гибкая фильтрация по свойствам, активам, наблюдаемым объектам, событиям

19 действий по реагированию

От сбора форензики до изоляции хостов и блокировки учётных записей

Визуальный редактор

Создание алгоритмов без написания JSON вручную

Тестовый режим

Эмуляция запуска без выполнения реальных действий

Ручное подтверждение

Требование одобрения перед опасными действиями

Версионирование

Автоматическое сохранение истории изменений с возможностью отката

Наследование тенантов

Плейбуки автоматически доступны дочерним тенантам