L-Flow›Alert Rules›Playbooks

Playbooks

Playbook ทำงานอัตโนมัติทันทีหลังจากกฎแจ้งเตือนทำงาน — action จำกัดเฉพาะข้อมูลของแพลตฟอร์มนี้เอง (สร้างเคส หรือส่งข้อความ Telegram เพิ่ม) ไม่มี action ใดไปแตะระบบภายนอก เช่น บล็อก IP หรือปิดบัญชีผู้ใช้

การทำงาน

หลังกฎแจ้งเตือนสร้างรายการแจ้งเตือนแล้ว ระบบจะตรวจหา Playbook ทุกตัวที่เปิดใช้งานและผูกกับกฎนั้น (หรือผูกกับ กฎใดก็ได้ในเทนแนนต์นี้) แล้วรัน action ทีละรายการตามลำดับ — action หนึ่งล้มเหลวไม่ทำให้ action ถัดไปหยุดตาม และไม่กระทบว่ากฎจะถูกนับว่าแจ้งเตือนแล้วหรือไม่ (ค่านั้นถูกบันทึกไปก่อนหน้านี้แล้ว)

Note:Playbook ที่ตั้งเป้าหมายเป็น “กฎใดก็ได้” จะรันทุกครั้งที่มีกฎใดในเทนแนนต์ทำงาน ไม่ใช่เฉพาะกฎเดียว — ใช้ระวังเมื่อมีหลายกฎเปิดใช้งานพร้อมกัน

การทำงาน (Actions) ที่มีให้ใช้

เลือกได้จากตอนสร้าง/แก้ไข Playbook — ปัจจุบันมีสองแบบเท่านั้นโดยตั้งใจ:

Actionผลลัพธ์ฟิลด์ที่ตั้งค่าได้
สร้างเคสเปิดเคสใหม่ในระบบ พร้อมผูกลิงก์กลับไปยังรายการแจ้งเตือนที่ทำให้เกิด Playbook นี้โดยอัตโนมัติ — ผู้สร้างจะระบุเป็น siem-engine:playbook เพื่อให้เห็นชัดในประวัติเคสว่าเป็นการสร้างอัตโนมัติ ไม่ใช่คนจริงรูปแบบชื่อเรื่อง (ไม่บังคับ) — รองรับตัวแปร {rule_name}/{severity}/{description}/{tenant} ปล่อยว่างจะได้ชื่อรูปแบบ “[SEVERITY] Rule Name” อัตโนมัติ, ระดับความรุนแรงและผู้รับผิดชอบเลือกได้ ไม่กำหนดจะใช้ระดับความรุนแรงของกฎเอง
ส่งข้อความ Telegram เพิ่มส่งข้อความอีกฉบับ แยกจากข้อความแจ้งเตือนปกติของกฎ พร้อมป้ายกำกับชัดเจนว่าเป็นการส่งจาก Playbook เพื่อไม่ให้สับสนกับข้อความแจ้งเตือนทั่วไปเลือกส่งไปยัง ทุกช่องที่เปิดใช้งาน หรือระบุ ช่อง Telegram เดียว เช่น ช่องเฉพาะทีมที่ต้องรับเรื่องต่อ (on-call/senior)

Action ประเภทอื่นที่ไปแตะระบบภายนอกโดยตรง (บล็อก IP, ปิดใช้งานบัญชีผู้ใช้ ฯลฯ) ยังไม่มีให้ใช้ — ต้องมีขั้นตอนให้คนอนุมัติก่อนเสมอ ซึ่งยังไม่ถูกสร้างขึ้นในเวอร์ชันนี้

สร้าง Playbook

จากหน้า Playbooks เลือก สร้าง Playbook ใหม่ ตั้งชื่อ เลือก กฎเป้าหมาย (กฎเดียวหรือกฎใดก็ได้ในเทนแนนต์) แล้วเพิ่ม action อย่างน้อยหนึ่งรายการ — เพิ่มได้หลาย action ในหนึ่ง Playbook และแต่ละ action มีฟอร์มตั้งค่าของตัวเอง

  • Playbook ที่ปิดใช้งาน (เปิดใช้งาน = ปิด) จะไม่ถูกรันแม้กฎเป้าหมายจะทำงานก็ตาม
  • ยังไม่มี Playbook เลย จะเห็นข้อความแนะนำให้สร้างจากหน้ารายการ — เพื่อกำหนดสิ่งที่จะเกิดขึ้นหลังกฎทำงาน
เปิดหน้า Playbooks →

ดูวิธีตั้งเงื่อนไขที่ทำให้ Playbook เริ่มทำงานได้ที่ กฎแจ้งเตือน — Playbook ทำงานหลังกฎแจ้งเตือนเสมอ ไม่มีเงื่อนไขของตัวเอง