Ускорьте решение инцидентов с помощью шаблонов
Ускорьте решение инцидентов с помощью шаблонов Расследований
Руководство
Чтобы быстрее начинать новые расследования и избавить себя от повторяющейся ручной работы, вы можете использовать шаблоны в Расследованиях. Шаблоны предоставляют основу для расследований, создавая начальные запросы DQL, готовые к выполнению, и необходимые артефакты о вашей среде, доступные в виде списков доказательств. Это экономит время при создании запросов вручную или копировании запросов из сценариев реагирования на инциденты.
Далее вы узнаете, как ускорить работу с логами в Расследованиях с помощью шаблонов.
Целевая аудитория
Эта статья предназначена для инженеров по безопасности, инженеров по надёжности сайтов, DevOps-инженеров и других специалистов, которые регулярно выполняют расследования и анализ логов с использованием Расследований.
Сценарий
Когда Ключ-АСТРОМ уведомляет вас о проблеме в продуктивной среде, вы обычно начинаете расследование с одних и тех же базовых запросов. Например, в среде Kubernetes вы хотите определить:
- Присутствует ли ошибка только в одном кластере или во всех?
- Появляется ли ошибка только на одной ноде кластера или на нескольких?
- Какие поды и контейнеры currently запущены в вашей среде?
- Что было залогировано в конкретном логе Kubernetes?
- Что было залогировано подом?
- Что было залогировано контейнером?
Запросы, которые вы создаёте для ответа на такие вопросы, часто разбросаны по предыдущим расследованиям, репозиториям запросов DQL и сценариям реагирования на инциденты.
Чтобы оптимизировать процесс, вы хотите создать шаблон, который подготовит эти запросы заранее для будущих инцидентов. К счастью, у вас уже есть расследование, включающее эти запросы, что позволяет создать шаблон из существующего расследования.
Создание шаблона
В Расследованиях выберите один из трёх способов создания шаблона:
- Создать из расследования: вы можете сделать шаблон из существующего расследования, например, если хотите использовать запросы из предыдущего расследования. Инструкции см. в разделе «Сохранение расследований как шаблонов».
- Загрузить: вы можете загрузить шаблон, скачанный из блога или предоставленный сообществом. Инструкции см. в разделе «Скачивание и загрузка шаблонов».
- Дублировать: вы можете скопировать шаблон, которым владеете, или клонировать и отредактировать шаблон, которым с вами поделились. Инструкции см. в разделе «Дублирование шаблонов».
Работа с шаблоном
После создания шаблона доступны следующие возможности.
1. Изменение шаблона
Вы можете изменить свой шаблон, например, если хотите удалить некоторые запросы и добавить имена продуктивных кластеров в список доказательств шаблона для более быстрого доступа. Инструкции см. в разделе «Редактирование шаблонов».
2. Создание кейса из шаблона
Вы можете начать новое расследование на основе исходных данных из вашего шаблона. Инструкции см. в разделе «Создание кейсов из шаблонов».
3. Дублирование шаблона
Вы можете создать для себя ещё один похожий шаблон на основе вашего шаблона. Инструкции см. в разделе «Дублирование шаблонов».
4. Общий доступ к шаблону
Вы можете поделиться своим шаблоном с другими, чтобы повысить производительность и расширить сотрудничество между вами, вашей командой и организацией. Это позволяет членам вашей команды экономить время при начале расследования. Шаблоны можно использовать совместно так же, как и кейсы. Инструкции см. в разделе «Дублирование шаблонов».