Реагирование на инциденты¶
Краткие playbook’и для типовых ситуаций. Цель — стабильный порядок действий без импровизации.
A. Нарушение политики (policy.violated)¶
- Зафиксируйте toast / запись в Audit (agent, action, resource, risk).
- Откройте Policies — какая политика и severity.
- При
required_approval— обработайте HITL. - Если в ответе check есть anomaly — откройте Anomalies.
- Решение:
- исправить контекст агента (consent, lawful basis и т.д.);
- ужесточить/ослабить политику (Admin);
- временно остановить агента / workflow.
- Сохраните вывод для тикета (экспорт Audit при необходимости).
B. Очередь HITL / критичное согласование¶
- HITL → сортировка pending по критичности ресурса.
- Проверьте action, records_affected, причину запроса.
- Approve или Reject + reason.
- Убедитесь, что workflow вышел из
awaiting_approval. - При перегрузе очереди — эскалация Admin / второй дежурный.
C. Аномалия / подозрение на атаку¶
- Anomalies → высокий risk → детали.
- Корреляция в Audit по
agent_idи времени. - TP → политика / блок / HITL на действие; FP → feedback
label: 0. - Orphan-агент → Discovery Confirm.
- При деградации детектора — Admin (retrain / rollback), rule fallback.
D. Превышение бюджета¶
- Cost: баннер EXCEEDED / toast
cost.budget.alert. - Найдите агента с аномальным spend.
- Cancel активные workflow при необходимости.
- Поднимите
limit_usd(осознанно) или остановите источник нагрузки. - Проверьте, нет ли цикла вызовов / инцидента безопасности.
E. Платформа Degraded¶
- Индикатор статуса на Dashboard.
- Сообщите админу инфраструктуры; проверьте health:
- OPA down → workflow fail-closed; не считайте «тишину» успехом.
- Нет API key → Settings / повторный логин.
F. Shadow AI¶
- Discovery → evidence кандидата.
- Confirm (зарегистрировать) или Dismiss.
- После Confirm — политики, бюджет, владелец сервиса.