ДокументацияАдминистратор3. Objects Setup — типы инцидентов и конвейеры

Objects Setup — типы инцидентов и конвейеры

Зачем это нужно. Здесь администратор определяет, как платформа «понимает» и показывает инциденты: во что превращать входящие события, какие у них поля, как их классифицировать и в каком виде показывать аналитику. Это формирует всю рабочую модель инцидента.

Секция Objects Setup — центральное место настройки объектов платформы: типов инцидентов и их полей, классификаторов, мапперов, конвейеров обработки, layout-ов, War Room-панелей и индикаторов.

3.1. Incident Types & Pipelines — типы инцидентов и конвейеры

Маршрут: /admin/incident-types · Права: incident_types.view, incident_types.manage

Зачем это нужно. Типы инцидентов и конвейеры задают жизненный цикл: как событие классифицируется в тип, какие у него поля и как оно обрабатывается до и после создания. Это ядро модели инцидента, от которого зависит вся дальнейшая работа.

Экран сгруппирован по этапам жизненного цикла:

  • Classificationclassifier (правила отнесения события к типу инцидента) и objects (типы инцидентов и их поля, см. §3.4).
  • Enrichmentincoming-mappers и outgoing-mappers (мапперы входящих и исходящих полей).
  • Automationclose-reasons (причины закрытия), preprocessing (pre-fetch правила), postprocessing (post-creation правила), mirroring (синхронизация с внешними системами), deduplication (дедупликация), export-delete (экспорт/удаление).

Конструктор классификатора (Classifier) состоит из трёх панелей:

  1. Слева — список событий: выбор коннектора/инстанса; загрузка данных («Pull from live events», «Generate sample events», «Paste JSON events»); навигация по событиям, лимит превью, сортировка.
  2. Центр — JSON-дерево события: поиск полей; перетаскиванием поля задаётся source path (цвета по типам значений).
  3. Справа — правила классификации: Fallback type (тип по умолчанию) и вкладки по типам инцидентов с зонами drop для сопоставления значений полей → типов инцидентов.

Вверху — имя классификатора, ссылка на библиотеку объектов, Save и быстрый тест. Для остальных вкладок используются таблицы (мапперы: Name / Brand / Status / Scope / Actions с действиями Edit / Duplicate / Delete; close reasons; правила pre/postprocessing с переупорядочением).

3.2. Layouts — конструктор раскладок инцидента

Маршрут: /admin/layouts (список), /admin/layouts/:layoutId/edit и /admin/layouts/incident-types/:incidentTypeId (редактор) · Права: layouts.view, layouts.manage

Зачем это нужно. Layout определяет, какие поля и виджеты и в каком порядке видит аналитик в карточке. Хорошая раскладка ускоряет разбор и снижает число ошибок; для разных типов инцидентов удобно делать разные раскладки.

Визуальное построение layout-ов карточки инцидента (режимы summary / edit / close / quickView), с историей версий и откатом.

Список layout-ов — вкладки Defaults (по типам инцидентов), Versions (все версии), Personal (персональные), List View (отображение в списке). Кнопки: + New Detached, ⬆ Import Personal, ⬆ Import Managed, поиск и фильтр по типу инцидента. В строках — Edit/View, Create Personal / Open Personal, ⬇ Export, Delete.

Редактор (Layout Builder) — полноэкранный:

Элемент Назначение
Имя layout-а Редактируемое название; рядом — статус-пилюли (source, state, virtual/personal/default, тип инцидента).
Incident Type (Select) Тип инцидента, к которому привязан layout.
📋 History Открыть историю версий (drawer с превью JSON и кнопкой Roll back).
⚙ Settings Расширенный редактор JSON конфигурации layout-а.
More (⋯) ⬇ Export, 📋 Duplicate, 🔌 Detach (отвязать от default), Delete.
💾 Save Сохранить (недоступно в read-only).
Canvas Grid-сетка: перетаскивание секций, полей, кнопок и виджетов; предпросмотр рендеринга.
Библиотека (слева) Field picker, пресеты секций, библиотека виджетов (timeline, comments, notes, evidence и др.).
Панель свойств (справа) Свойства выбранного элемента (имя, подпись, тип, правила видимости).

3.3. War Room Panels Builder — панели War Room

Маршрут: /admin/war-room[/incident-types/:incidentTypeId] · Право: war_room.panels.manage

Зачем это нужно. War Room-панели дают аналитику под рукой нужные инструменты и данные прямо рядом с лентой расследования; набор панелей настраивается под каждый тип инцидента.

Настройка вспомогательных панелей, которые располагаются рядом с лентой War Room на карточке инцидента (сама лента — хронологический журнал — не настраивается здесь).

  • Список типов инцидентов с кнопкой Open Builder.
  • Редактор: вкладки Visual Builder (drag-drop панелей) и Advanced JSON; кнопка 💾 Save; справа — Widget Catalog (каталог виджетов с режимом script/automation, ключом, описанием и аргументами).

3.4. Indicators — типы индикаторов и исключения

Маршрут: /admin/incident-types?object=indicators (вкладки types / exclusions) · Права: indicators.manage_types, indicators.manage_exclusions

Зачем это нужно. Типы индикаторов и их regex определяют, что платформа распознаёт и извлекает как IOC, а правила исключения отсекают заведомо ложные (внутренние адреса и т.п.), чтобы не засорять базу и не порождать шум.

В библиотеке объектов слева выбирается Indicators; справа — две вкладки:

  • Indicator Types — типы индикаторов и их regex (валидация + извлечение). Таблица (Type Name / Regex / Data Type / Actions), кнопка + New Indicator Type, действия Edit / Duplicate / Delete.
  • Exclusion Rules — правила исключения индикаторов. Таблица (Pattern / Type / Enabled / Actions), кнопка + New Exclusion Rule, тумблер включения.