ДокументацияАдминистратор2. Integrations — интеграции и коннекторы

Integrations — интеграции и коннекторы

Зачем это нужно. Интеграции — это «руки и глаза» платформы: через них поступают алерты и исполняются действия во внешних системах (SIEM, EDR, почта, тикетинг, песочницы, Threat Intel). Без настроенных коннекторов SOAR изолирован.

Секция Integrations объединяет управление коннекторами (интеграциями с внешними системами), редактор кода интеграций и marketplace контент-пакетов.

2.1. Connectors — коннекторы

Маршрут: /settings/connectors · Права: connectors.view, connectors.manage

Зачем это нужно. Здесь администратор подключает конкретные системы и задаёт их инстансы (учётные данные, что и как собирать), а также проверяет связь. Это фундамент: отсюда берутся входящие инциденты и сюда уходят действия.

Экран из двух колонок: слева — список доступных коннекторов, справа — редактор инстансов выбранного коннектора и их конфигурация.

Левая панель (список коннекторов):

Кнопка Назначение
+ New Integration Создать новый коннектор (открывает модалку-редактор коннектора).
⚙ Edit Редактировать выбранный коннектор.
⬇ Export Выгрузить пакет коннектора (JSON).
🔄 Import Импортировать пакет коннектора (ZIP или JSON).

Редактор инстанса (правая панель). Поля рендерятся динамически по схеме коннектора и сгруппированы: Connect (авторизация — API-ключ, учётные данные), Collect (сбор — ящик/папки/интервал), Runtime (proxy, timeout, сертификаты), General. Кнопка Show Advanced Settings раскрывает дополнительные опции:

  • Default Incident Type, Classifier, Incoming/Outgoing Mapper — тип инцидента, классификатор и мапперы по умолчанию для этого инстанса.
  • Source Reliability — оценка надёжности источника.
  • Fetch Incidents + Fetch Interval — включение и период сбора инцидентов.
  • Active / Use By Default / Use For Auto Enrichment — переключатели активности, использования по умолчанию и участия в автообогащении.
  • 🧪 Test Instance — проверить подключение; результат показывается в модалке (успех/ошибка, время ответа, наличие учётных данных, статус автоматизации).

Таблица инстансов коннектора: колонки Name, Status (ready / configured / credential_only / disabled), Reliability, Fetch, Actions. Действия строки: Edit, 🧪 Test, ⚡ Run Command (выполнить команду интеграции), ❌ Delete (с подтверждением). Рядом — индикаторы circuit breaker и rate-limit.

Модалка редактора коннектора: Name, Type (SIEM / EDR / Threat Intel / Email / Ticketing / Sandbox / AI Provider / Custom), Source Key, Description, Icon URL, Active, конструктор полей (Key, Label, тип, описание, Required, Default, Options) с кнопкой + Add Field, и опциональный Package Spec (JSON) для автоматизации.

2.2. Integration Editor — редактор кода интеграции

Маршрут: /settings/integrations/editor[/:connectorId] · Право: connectors.manage

Зачем это нужно. Когда готового коннектора недостаточно, редактор позволяет написать собственную интеграцию (код + манифест) и сразу протестировать её — без отдельного цикла сборки/деплоя.

IDE для написания интеграций: Python-код + YAML-манифест с проверкой «на лету».

Элемент Назначение
Integration Name Название интеграции.
Template (Select) Шаблон: enrichment / fetch_incidents / response_action.
Command (cmd …) Имя команды для теста (по умолчанию test-module).
▶ Test Command Запустить тестовый прогон команды.
💾 Save Сохранить интеграцию.
Python-редактор (левая панель, Monaco) Код интеграции.
YAML-редактор (правая панель, Monaco) Манифест интеграции.
Result banner Результат теста (успех/ошибка, сообщение, длительность).

2.3. Marketplace — контент-пакеты

Маршрут: /settings/marketplace · Право: settings.view

Зачем это нужно. Marketplace ускоряет внедрение: вместо ручной сборки можно установить готовый набор контента (плейбуки, layout-ы, интеграции, мапперы) и обновлять/откатывать его как единое целое.

Просмотр, поиск, установка, обновление и удаление content packs (плейбуки, layout-ы, интеграции, мапперы, типы инцидентов/индикаторов, классификаторы, списки).

Элемент Назначение
🔍 Search Поиск пакетов по названию.
Category (Select) Фильтр по категории (threat_intel, incident_response, compliance, network/endpoint/cloud security, identity, utilities).
Installation status (Select) installed / not_installed / all.
Apply Применить фильтры.
☁ Import Pack Загрузить пакет (ZIP/JSON).
Карточка пакета Название, версия, автор, описание, категория, состав; кнопка ☁ Install или бейдж Installed + 🔄 Update.

Detail Drawer (по клику на пакет): реквизиты (автор, категория, версия, дата установки/создания), состав (счётчики playbooks/automations/integrations/ layouts/incident types/indicator types/classifiers/mappers/lists), история версий с кнопкой Roll Back, а также ⬇ Export и ❌ Delete (с подтверждением).