Integrations — интеграции и коннекторы
Зачем это нужно. Интеграции — это «руки и глаза» платформы: через них поступают алерты и исполняются действия во внешних системах (SIEM, EDR, почта, тикетинг, песочницы, Threat Intel). Без настроенных коннекторов SOAR изолирован.
Секция Integrations объединяет управление коннекторами (интеграциями с внешними системами), редактор кода интеграций и marketplace контент-пакетов.
2.1. Connectors — коннекторы
Маршрут: /settings/connectors · Права: connectors.view,
connectors.manage
Зачем это нужно. Здесь администратор подключает конкретные системы и задаёт их инстансы (учётные данные, что и как собирать), а также проверяет связь. Это фундамент: отсюда берутся входящие инциденты и сюда уходят действия.
Экран из двух колонок: слева — список доступных коннекторов, справа — редактор инстансов выбранного коннектора и их конфигурация.
Левая панель (список коннекторов):
| Кнопка | Назначение |
|---|---|
| + New Integration | Создать новый коннектор (открывает модалку-редактор коннектора). |
| ⚙ Edit | Редактировать выбранный коннектор. |
| ⬇ Export | Выгрузить пакет коннектора (JSON). |
| 🔄 Import | Импортировать пакет коннектора (ZIP или JSON). |
Редактор инстанса (правая панель). Поля рендерятся динамически по схеме коннектора и сгруппированы: Connect (авторизация — API-ключ, учётные данные), Collect (сбор — ящик/папки/интервал), Runtime (proxy, timeout, сертификаты), General. Кнопка Show Advanced Settings раскрывает дополнительные опции:
- Default Incident Type, Classifier, Incoming/Outgoing Mapper — тип инцидента, классификатор и мапперы по умолчанию для этого инстанса.
- Source Reliability — оценка надёжности источника.
- Fetch Incidents + Fetch Interval — включение и период сбора инцидентов.
- Active / Use By Default / Use For Auto Enrichment — переключатели активности, использования по умолчанию и участия в автообогащении.
- 🧪 Test Instance — проверить подключение; результат показывается в модалке (успех/ошибка, время ответа, наличие учётных данных, статус автоматизации).
Таблица инстансов коннектора: колонки Name, Status (ready / configured / credential_only / disabled), Reliability, Fetch, Actions. Действия строки: Edit, 🧪 Test, ⚡ Run Command (выполнить команду интеграции), ❌ Delete (с подтверждением). Рядом — индикаторы circuit breaker и rate-limit.
Модалка редактора коннектора: Name, Type (SIEM / EDR / Threat Intel / Email / Ticketing / Sandbox / AI Provider / Custom), Source Key, Description, Icon URL, Active, конструктор полей (Key, Label, тип, описание, Required, Default, Options) с кнопкой + Add Field, и опциональный Package Spec (JSON) для автоматизации.
2.2. Integration Editor — редактор кода интеграции
Маршрут: /settings/integrations/editor[/:connectorId] · Право:
connectors.manage
Зачем это нужно. Когда готового коннектора недостаточно, редактор позволяет написать собственную интеграцию (код + манифест) и сразу протестировать её — без отдельного цикла сборки/деплоя.
IDE для написания интеграций: Python-код + YAML-манифест с проверкой «на лету».
| Элемент | Назначение |
|---|---|
| Integration Name | Название интеграции. |
| Template (Select) | Шаблон: enrichment / fetch_incidents / response_action. |
Command (cmd …) |
Имя команды для теста (по умолчанию test-module). |
| ▶ Test Command | Запустить тестовый прогон команды. |
| 💾 Save | Сохранить интеграцию. |
| Python-редактор (левая панель, Monaco) | Код интеграции. |
| YAML-редактор (правая панель, Monaco) | Манифест интеграции. |
| Result banner | Результат теста (успех/ошибка, сообщение, длительность). |
2.3. Marketplace — контент-пакеты
Маршрут: /settings/marketplace · Право: settings.view
Зачем это нужно. Marketplace ускоряет внедрение: вместо ручной сборки можно установить готовый набор контента (плейбуки, layout-ы, интеграции, мапперы) и обновлять/откатывать его как единое целое.
Просмотр, поиск, установка, обновление и удаление content packs (плейбуки, layout-ы, интеграции, мапперы, типы инцидентов/индикаторов, классификаторы, списки).
| Элемент | Назначение |
|---|---|
| 🔍 Search | Поиск пакетов по названию. |
| Category (Select) | Фильтр по категории (threat_intel, incident_response, compliance, network/endpoint/cloud security, identity, utilities). |
| Installation status (Select) | installed / not_installed / all. |
| Apply | Применить фильтры. |
| ☁ Import Pack | Загрузить пакет (ZIP/JSON). |
| Карточка пакета | Название, версия, автор, описание, категория, состав; кнопка ☁ Install или бейдж Installed + 🔄 Update. |
Detail Drawer (по клику на пакет): реквизиты (автор, категория, версия, дата установки/создания), состав (счётчики playbooks/automations/integrations/ layouts/incident types/indicator types/classifiers/mappers/lists), история версий с кнопкой Roll Back, а также ⬇ Export и ❌ Delete (с подтверждением).