Objects Setup — типы инцидентов и конвейеры
Зачем это нужно. Здесь администратор определяет, как платформа «понимает» и показывает инциденты: во что превращать входящие события, какие у них поля, как их классифицировать и в каком виде показывать аналитику. Это формирует всю рабочую модель инцидента.
Секция Objects Setup — центральное место настройки объектов платформы: типов инцидентов и их полей, классификаторов, мапперов, конвейеров обработки, layout-ов, War Room-панелей и индикаторов.
3.1. Incident Types & Pipelines — типы инцидентов и конвейеры
Маршрут: /admin/incident-types · Права: incident_types.view,
incident_types.manage
Зачем это нужно. Типы инцидентов и конвейеры задают жизненный цикл: как событие классифицируется в тип, какие у него поля и как оно обрабатывается до и после создания. Это ядро модели инцидента, от которого зависит вся дальнейшая работа.
Экран сгруппирован по этапам жизненного цикла:
- Classification — classifier (правила отнесения события к типу инцидента) и objects (типы инцидентов и их поля, см. §3.4).
- Enrichment — incoming-mappers и outgoing-mappers (мапперы входящих и исходящих полей).
- Automation — close-reasons (причины закрытия), preprocessing (pre-fetch правила), postprocessing (post-creation правила), mirroring (синхронизация с внешними системами), deduplication (дедупликация), export-delete (экспорт/удаление).
Конструктор классификатора (Classifier) состоит из трёх панелей:
- Слева — список событий: выбор коннектора/инстанса; загрузка данных («Pull from live events», «Generate sample events», «Paste JSON events»); навигация по событиям, лимит превью, сортировка.
- Центр — JSON-дерево события: поиск полей; перетаскиванием поля задаётся source path (цвета по типам значений).
- Справа — правила классификации: Fallback type (тип по умолчанию) и вкладки по типам инцидентов с зонами drop для сопоставления значений полей → типов инцидентов.
Вверху — имя классификатора, ссылка на библиотеку объектов, Save и быстрый тест. Для остальных вкладок используются таблицы (мапперы: Name / Brand / Status / Scope / Actions с действиями Edit / Duplicate / Delete; close reasons; правила pre/postprocessing с переупорядочением).
3.2. Layouts — конструктор раскладок инцидента
Маршрут: /admin/layouts (список), /admin/layouts/:layoutId/edit и
/admin/layouts/incident-types/:incidentTypeId (редактор) · Права:
layouts.view, layouts.manage
Зачем это нужно. Layout определяет, какие поля и виджеты и в каком порядке видит аналитик в карточке. Хорошая раскладка ускоряет разбор и снижает число ошибок; для разных типов инцидентов удобно делать разные раскладки.
Визуальное построение layout-ов карточки инцидента (режимы summary / edit / close / quickView), с историей версий и откатом.
Список layout-ов — вкладки Defaults (по типам инцидентов), Versions (все версии), Personal (персональные), List View (отображение в списке). Кнопки: + New Detached, ⬆ Import Personal, ⬆ Import Managed, поиск и фильтр по типу инцидента. В строках — Edit/View, Create Personal / Open Personal, ⬇ Export, Delete.
Редактор (Layout Builder) — полноэкранный:
| Элемент | Назначение |
|---|---|
| Имя layout-а | Редактируемое название; рядом — статус-пилюли (source, state, virtual/personal/default, тип инцидента). |
| Incident Type (Select) | Тип инцидента, к которому привязан layout. |
| 📋 History | Открыть историю версий (drawer с превью JSON и кнопкой Roll back). |
| ⚙ Settings | Расширенный редактор JSON конфигурации layout-а. |
| More (⋯) | ⬇ Export, 📋 Duplicate, 🔌 Detach (отвязать от default), Delete. |
| 💾 Save | Сохранить (недоступно в read-only). |
| Canvas | Grid-сетка: перетаскивание секций, полей, кнопок и виджетов; предпросмотр рендеринга. |
| Библиотека (слева) | Field picker, пресеты секций, библиотека виджетов (timeline, comments, notes, evidence и др.). |
| Панель свойств (справа) | Свойства выбранного элемента (имя, подпись, тип, правила видимости). |
3.3. War Room Panels Builder — панели War Room
Маршрут: /admin/war-room[/incident-types/:incidentTypeId] · Право:
war_room.panels.manage
Зачем это нужно. War Room-панели дают аналитику под рукой нужные инструменты и данные прямо рядом с лентой расследования; набор панелей настраивается под каждый тип инцидента.
Настройка вспомогательных панелей, которые располагаются рядом с лентой War Room на карточке инцидента (сама лента — хронологический журнал — не настраивается здесь).
- Список типов инцидентов с кнопкой Open Builder.
- Редактор: вкладки Visual Builder (drag-drop панелей) и Advanced JSON; кнопка 💾 Save; справа — Widget Catalog (каталог виджетов с режимом script/automation, ключом, описанием и аргументами).
3.4. Indicators — типы индикаторов и исключения
Маршрут: /admin/incident-types?object=indicators (вкладки types /
exclusions) · Права: indicators.manage_types, indicators.manage_exclusions
Зачем это нужно. Типы индикаторов и их regex определяют, что платформа распознаёт и извлекает как IOC, а правила исключения отсекают заведомо ложные (внутренние адреса и т.п.), чтобы не засорять базу и не порождать шум.
В библиотеке объектов слева выбирается Indicators; справа — две вкладки:
- Indicator Types — типы индикаторов и их regex (валидация + извлечение). Таблица (Type Name / Regex / Data Type / Actions), кнопка + New Indicator Type, действия Edit / Duplicate / Delete.
- Exclusion Rules — правила исключения индикаторов. Таблица (Pattern / Type / Enabled / Actions), кнопка + New Exclusion Rule, тумблер включения.