Sergey
Все равно не понимаю, для собственных плейбуков можно написать правило корреляции в самом сием. Может быть я просто не понимаю что такое плейбук.
Для части сценариев нужно обогащение событий из других источников, банально хотя бы IP по репутации посмотреть / VT. Тут проще обогащать через Cortex, используя как прокладку между кортексом и макспатролом хайв, в котором инцидент открыт.
И вообще в целом рутину проще автоматизировать через что-то, что поддерживает не свой язык, меняющийся от версии к версии, а чето более стабильное, типа питона / go