Playbooks
Playbook ทำงานอัตโนมัติทันทีหลังจากกฎแจ้งเตือนทำงาน — action จำกัดเฉพาะข้อมูลของแพลตฟอร์มนี้เอง (สร้างเคส หรือส่งข้อความ Telegram เพิ่ม) ไม่มี action ใดไปแตะระบบภายนอก เช่น บล็อก IP หรือปิดบัญชีผู้ใช้
การทำงาน
หลังกฎแจ้งเตือนสร้างรายการแจ้งเตือนแล้ว ระบบจะตรวจหา Playbook ทุกตัวที่เปิดใช้งานและผูกกับกฎนั้น (หรือผูกกับ กฎใดก็ได้ในเทนแนนต์นี้) แล้วรัน action ทีละรายการตามลำดับ — action หนึ่งล้มเหลวไม่ทำให้ action ถัดไปหยุดตาม และไม่กระทบว่ากฎจะถูกนับว่าแจ้งเตือนแล้วหรือไม่ (ค่านั้นถูกบันทึกไปก่อนหน้านี้แล้ว)
การทำงาน (Actions) ที่มีให้ใช้
เลือกได้จากตอนสร้าง/แก้ไข Playbook — ปัจจุบันมีสองแบบเท่านั้นโดยตั้งใจ:
| Action | ผลลัพธ์ | ฟิลด์ที่ตั้งค่าได้ |
|---|---|---|
| สร้างเคส | เปิดเคสใหม่ในระบบ พร้อมผูกลิงก์กลับไปยังรายการแจ้งเตือนที่ทำให้เกิด Playbook นี้โดยอัตโนมัติ — ผู้สร้างจะระบุเป็น siem-engine:playbook เพื่อให้เห็นชัดในประวัติเคสว่าเป็นการสร้างอัตโนมัติ ไม่ใช่คนจริง | รูปแบบชื่อเรื่อง (ไม่บังคับ) — รองรับตัวแปร {rule_name}/{severity}/{description}/{tenant} ปล่อยว่างจะได้ชื่อรูปแบบ “[SEVERITY] Rule Name” อัตโนมัติ, ระดับความรุนแรงและผู้รับผิดชอบเลือกได้ ไม่กำหนดจะใช้ระดับความรุนแรงของกฎเอง |
| ส่งข้อความ Telegram เพิ่ม | ส่งข้อความอีกฉบับ แยกจากข้อความแจ้งเตือนปกติของกฎ พร้อมป้ายกำกับชัดเจนว่าเป็นการส่งจาก Playbook เพื่อไม่ให้สับสนกับข้อความแจ้งเตือนทั่วไป | เลือกส่งไปยัง ทุกช่องที่เปิดใช้งาน หรือระบุ ช่อง Telegram เดียว เช่น ช่องเฉพาะทีมที่ต้องรับเรื่องต่อ (on-call/senior) |
Action ประเภทอื่นที่ไปแตะระบบภายนอกโดยตรง (บล็อก IP, ปิดใช้งานบัญชีผู้ใช้ ฯลฯ) ยังไม่มีให้ใช้ — ต้องมีขั้นตอนให้คนอนุมัติก่อนเสมอ ซึ่งยังไม่ถูกสร้างขึ้นในเวอร์ชันนี้
สร้าง Playbook
จากหน้า Playbooks เลือก สร้าง Playbook ใหม่ ตั้งชื่อ เลือก กฎเป้าหมาย (กฎเดียวหรือกฎใดก็ได้ในเทนแนนต์) แล้วเพิ่ม action อย่างน้อยหนึ่งรายการ — เพิ่มได้หลาย action ในหนึ่ง Playbook และแต่ละ action มีฟอร์มตั้งค่าของตัวเอง
- Playbook ที่ปิดใช้งาน (เปิดใช้งาน = ปิด) จะไม่ถูกรันแม้กฎเป้าหมายจะทำงานก็ตาม
- ยังไม่มี Playbook เลย จะเห็นข้อความแนะนำให้สร้างจากหน้ารายการ — เพื่อกำหนดสิ่งที่จะเกิดขึ้นหลังกฎทำงาน
เกี่ยวข้องกัน
ดูวิธีตั้งเงื่อนไขที่ทำให้ Playbook เริ่มทำงานได้ที่ กฎแจ้งเตือน — Playbook ทำงานหลังกฎแจ้งเตือนเสมอ ไม่มีเงื่อนไขของตัวเอง