Open Single Management Platform позволяет изменять инциденты вручную или с использованием плейбуков. При создании плейбука, вы можете настроить алгоритм плейбука для изменения свойств алерта.
Чтобы изменить алерт с помощью плейбука, вам должна быть присвоена одна из следующих XDR-ролей: Главный администратор, Администратор SOC, Аналитик 1-го уровня, Аналитик 2-го уровня или Администратор тенанта.
Вы не можете изменять алерты, которые имеют статус Закрыт.
Вы можете изменить следующие свойства алерта с помощью плейбука:
Исполнитель.
Статус алерта.
Комментарий.
Атрибут ExternalReference.
Дополнительный атрибут данных.
Примеры выражений, которые вы можете использовать в алгоритме плейбука для изменения свойств алерта:
Во время изменения исполнителя в алгоритме плейбука отображаются подсказки. Для удобства подсказки содержат строку поиска, где вы можете выполнить поиск по имени. Если вы хотите указать исполнителя инцидента, вы можете выполнить поиск соответствующей записи по имени пользователя, и этот идентификатор будет указан в алгоритме.