Ускорьте решение инцидентов с помощью шаблонов

Материал из Документация Ключ-АСТРОМ

Ускорьте решение инцидентов с помощью шаблонов Расследований

Руководство

Чтобы быстрее начинать новые расследования и избавить себя от повторяющейся ручной работы, вы можете использовать шаблоны в Расследованиях. Шаблоны предоставляют основу для расследований, создавая начальные запросы DQL, готовые к выполнению, и необходимые артефакты о вашей среде, доступные в виде списков доказательств. Это экономит время при создании запросов вручную или копировании запросов из сценариев реагирования на инциденты.

Далее вы узнаете, как ускорить работу с логами в Расследованиях с помощью шаблонов.

Целевая аудитория

Эта статья предназначена для инженеров по безопасности, инженеров по надёжности сайтов, DevOps-инженеров и других специалистов, которые регулярно выполняют расследования и анализ логов с использованием Расследований.

Сценарий

Когда Ключ-АСТРОМ уведомляет вас о проблеме в продуктивной среде, вы обычно начинаете расследование с одних и тех же базовых запросов. Например, в среде Kubernetes вы хотите определить:

  • Присутствует ли ошибка только в одном кластере или во всех?
  • Появляется ли ошибка только на одной ноде кластера или на нескольких?
  • Какие поды и контейнеры currently запущены в вашей среде?
  • Что было залогировано в конкретном логе Kubernetes?
  • Что было залогировано подом?
  • Что было залогировано контейнером?

Запросы, которые вы создаёте для ответа на такие вопросы, часто разбросаны по предыдущим расследованиям, репозиториям запросов DQL и сценариям реагирования на инциденты.

Чтобы оптимизировать процесс, вы хотите создать шаблон, который подготовит эти запросы заранее для будущих инцидентов. К счастью, у вас уже есть расследование, включающее эти запросы, что позволяет создать шаблон из существующего расследования.

Создание шаблона

В Расследованиях выберите один из трёх способов создания шаблона:

  • Создать из расследования: вы можете сделать шаблон из существующего расследования, например, если хотите использовать запросы из предыдущего расследования. Инструкции см. в разделе «Сохранение расследований как шаблонов».
  • Загрузить: вы можете загрузить шаблон, скачанный из блога или предоставленный сообществом. Инструкции см. в разделе «Скачивание и загрузка шаблонов».
  • Дублировать: вы можете скопировать шаблон, которым владеете, или клонировать и отредактировать шаблон, которым с вами поделились. Инструкции см. в разделе «Дублирование шаблонов».

Работа с шаблоном

После создания шаблона доступны следующие возможности.

1. Изменение шаблона

Вы можете изменить свой шаблон, например, если хотите удалить некоторые запросы и добавить имена продуктивных кластеров в список доказательств шаблона для более быстрого доступа. Инструкции см. в разделе «Редактирование шаблонов».

2. Создание кейса из шаблона

Вы можете начать новое расследование на основе исходных данных из вашего шаблона. Инструкции см. в разделе «Создание кейсов из шаблонов».

3. Дублирование шаблона

Вы можете создать для себя ещё один похожий шаблон на основе вашего шаблона. Инструкции см. в разделе «Дублирование шаблонов».

4. Общий доступ к шаблону

Вы можете поделиться своим шаблоном с другими, чтобы повысить производительность и расширить сотрудничество между вами, вашей командой и организацией. Это позволяет членам вашей команды экономить время при начале расследования. Шаблоны можно использовать совместно так же, как и кейсы. Инструкции см. в разделе «Дублирование шаблонов».