Advanced — расширенные настройки
Секция объединяет системные списки, дедупликацию, SLA, webhooks, отправители почты и чатов, скоринг Threat Intel, режим извлечения IOC и investigation workbooks.
5.1. Lists — системные списки
Маршрут: /settings/lists · Право: settings.view
Зачем это нужно. Списки — переиспользуемые наборы значений (белые/чёрные списки IP, доменов, хешей и т.п.), на которые ссылаются правила дедупликации, обогащения и плейбуки. Один список — много точек использования.
Списки данных (IP, домены, URL, хеши, email, CIDR, JSON, regex, plain, custom) для правил дедупликации и обогащения. Фильтры (поиск, тип), Import, + New List. Колонки: Name, Type (цветной тег), Items, Tags, Version, Updated, Actions (Edit / Version History / Export JSON / Delete). Модалки создания/импорта и Version History (drawer с откатом версий).
5.2. Deduplication — дедупликация
Маршрут: /admin/deduplication · Право: automations.view
Зачем это нужно. Дедупликация не даёт одному и тому же событию плодить дубли кейсов — снижает шум и нагрузку на аналитиков.
Правила автоматической дедупликации инцидентов. Статистика (всего правил, активных, совпадений, среднее окно). Test Dedup (проверка на JSON-образце), + New Rule. Колонки: Name, Match Type (exact / fuzzy / custom), Match Fields, Time Window, Strategy (merge / keep_first / keep_latest), Matches, Status, Actions. Модалка правила: тип матчинга, стратегия слияния, поля сравнения, временное окно, приоритет, тип инцидента, Enabled.
5.3. SLA — политики SLA и часы работы
Маршрут: /settings/sla · Право: slas.view · Модуль: cases
Зачем это нужно. SLA задают сроки реакции/решения и правила эскалации, а часы работы — когда эти сроки тикают. Нужны для контроля своевременности реагирования и уведомления при риске просрочки.
Две вкладки:
- Policies — SLA-политики. + Create. Колонки: Name (тег Default), Incident Type, Severity, Timers, Priority, Enabled, Actions. Модалка: реквизиты + SLA Timers (time_to_respond / resolve / assign, длительность, порог риска %) + Escalation Rules (через сколько минут, роль, e-mail-и).
- Business Hours — часы работы. + Create. Колонки: Name (тег Default), Timezone, Schedule, Holidays, Actions. Модалка: таймзона, расписание по дням, праздники.
5.4. Webhooks
Маршрут: /settings/webhooks · Права: webhooks.view, webhooks.manage
Зачем это нужно. Webhooks принимают события от внешних систем (создать кейс, запустить плейбук) — способ интеграции «снаружи внутрь» без коннектора.
Входящие вебхуки (create_case / run_playbook / custom). + New webhook. Колонки: Name, Action, URL (копируемый), Secret (маскированный, Regenerate), Actions (View recent calls / Delete). Модалка: Name, Action, Allowed IPs. Журнал вызовов — модалка (время, статус, длительность, payload).
5.5. Mail Sender — отправитель почты
Маршрут: /settings/mail-sender · Право: settings.view
Зачем это нужно. Определяет, через какой коннектор платформа отправляет системную почту (SLA-алерты, уведомления, отчёты).
Выбор инстанса коннектора для системной почты (SLA-алерты, уведомления, отчёты). Поля: Connector, Instance, From Address, From Name. Блок теста (Test Recipient + Send Test), кнопка Save.
5.6. Chat Senders — отправители в чаты
Маршрут: /settings/chat-senders · Право: settings.view
Зачем это нужно. Определяет, через какие коннекторы уходят сообщения и внешние ссылки-ответы в Slack и Telegram.
Настройка отправителей в Slack и Telegram (внешние ссылки-ответы, уведомления). Для каждого канала — Connector + Instance, блок теста (Test Target + Send Test), Save.
5.7. Threat Intel — скоринг угроз
Маршрут: /settings/threat-intel · Право: settings.view
Зачем это нужно. Настраивает, как платформа автоматически оценивает опасность индикаторов (веса сигналов / ML / LLM). Влияет на вердикты по IOC во всех кейсах, поэтому это ключевой параметр качества скоринга.
Трёхуровневая система скоринга (вкладка Scoring; вкладка Exclusions ведёт на страницу типов инцидентов):
- Level 1 — Weighted Multi-Signal (по умолчанию): веса сигналов (vendorScore, verdictAgreement, sourceReliability, sourceDiversity, indicatorAge, relationshipCount) слайдерами (сумма ≈ 1.0); переключатель High-Trust Source Override.
- Level 2 — ML Classification: статус модели, Train Model, порог уверенности, расписание переобучения.
- Level 3 — LLM-Augmented: коннектор, модель, температура, max tokens, порог вызова LLM, лимиты (в минуту / в день / бюджет токенов).
- Test Scoring — прогон текущей конфигурации на конкретном индикаторе (по ID), с разбором score. Кнопка Save.
5.8. Extraction Mode — режим извлечения IOC
Маршрут: /settings/extraction-mode · Право: settings.view
Зачем это нужно. Определяет, когда и как из полей инцидента автоматически извлекаются IOC — баланс между скоростью создания кейса и мгновенной доступностью индикаторов.
Режим авто-извлечения индикаторов при создании инцидента (значение по умолчанию; типы инцидентов могут переопределять):
- Out-of-band (рекомендуется) — асинхронно через outbox после создания кейса.
- Inline — синхронно при создании (добавляет 50–200 мс задержки).
- Disabled — без авто-извлечения (только вручную / через плейбуки / API).
Кнопка Save (активна при изменениях).
5.9. Investigation Workbooks — рабочие тетради расследования
Маршрут: /settings/investigation-workbooks · Права:
investigation_workbooks.view, investigation_workbooks.manage
Зачем это нужно. Рабочие тетради — стандартизированные чек-листы расследования по типам инцидентов, со связью с MITRE ATT&CK и плейбуками. Дают единый воспроизводимый процесс и снижают зависимость от опыта конкретного аналитика.
Интерактивные чек-листы расследования по типам инцидентов, со связью с MITRE ATT&CK, плейбуками и фазовой оркестрацией. Фильтры (поиск, статус), + New workbook. Колонки: Name, Status (Draft / Published / Archived), Steps, Version, Mappings, Updated, Actions (Open / Clone / Archive).
Редактор (drawer): метаданные + Publish; шаги (добавление, перемещение, MITRE-техники, назначения PlaybookV2, редактирование, удаление); привязки к типам инцидентов; Phase Orchestrations (по 7 фазам: triage / enrichment / investigation / containment / eradication / recovery / notification) с режимами триггера, источником паттернов, политикой завершения. Отдельная карточка Patterns — паттерны фаз (тип инцидента, фаза, техника, блок, уровень риска, требование одобрения).