ДокументацияАдминистратор5. Advanced — расширенные настройки

Advanced — расширенные настройки

Секция объединяет системные списки, дедупликацию, SLA, webhooks, отправители почты и чатов, скоринг Threat Intel, режим извлечения IOC и investigation workbooks.

5.1. Lists — системные списки

Маршрут: /settings/lists · Право: settings.view

Зачем это нужно. Списки — переиспользуемые наборы значений (белые/чёрные списки IP, доменов, хешей и т.п.), на которые ссылаются правила дедупликации, обогащения и плейбуки. Один список — много точек использования.

Списки данных (IP, домены, URL, хеши, email, CIDR, JSON, regex, plain, custom) для правил дедупликации и обогащения. Фильтры (поиск, тип), Import, + New List. Колонки: Name, Type (цветной тег), Items, Tags, Version, Updated, Actions (Edit / Version History / Export JSON / Delete). Модалки создания/импорта и Version History (drawer с откатом версий).

5.2. Deduplication — дедупликация

Маршрут: /admin/deduplication · Право: automations.view

Зачем это нужно. Дедупликация не даёт одному и тому же событию плодить дубли кейсов — снижает шум и нагрузку на аналитиков.

Правила автоматической дедупликации инцидентов. Статистика (всего правил, активных, совпадений, среднее окно). Test Dedup (проверка на JSON-образце), + New Rule. Колонки: Name, Match Type (exact / fuzzy / custom), Match Fields, Time Window, Strategy (merge / keep_first / keep_latest), Matches, Status, Actions. Модалка правила: тип матчинга, стратегия слияния, поля сравнения, временное окно, приоритет, тип инцидента, Enabled.

5.3. SLA — политики SLA и часы работы

Маршрут: /settings/sla · Право: slas.view · Модуль: cases

Зачем это нужно. SLA задают сроки реакции/решения и правила эскалации, а часы работы — когда эти сроки тикают. Нужны для контроля своевременности реагирования и уведомления при риске просрочки.

Две вкладки:

  • Policies — SLA-политики. + Create. Колонки: Name (тег Default), Incident Type, Severity, Timers, Priority, Enabled, Actions. Модалка: реквизиты + SLA Timers (time_to_respond / resolve / assign, длительность, порог риска %) + Escalation Rules (через сколько минут, роль, e-mail-и).
  • Business Hours — часы работы. + Create. Колонки: Name (тег Default), Timezone, Schedule, Holidays, Actions. Модалка: таймзона, расписание по дням, праздники.

5.4. Webhooks

Маршрут: /settings/webhooks · Права: webhooks.view, webhooks.manage

Зачем это нужно. Webhooks принимают события от внешних систем (создать кейс, запустить плейбук) — способ интеграции «снаружи внутрь» без коннектора.

Входящие вебхуки (create_case / run_playbook / custom). + New webhook. Колонки: Name, Action, URL (копируемый), Secret (маскированный, Regenerate), Actions (View recent calls / Delete). Модалка: Name, Action, Allowed IPs. Журнал вызовов — модалка (время, статус, длительность, payload).

5.5. Mail Sender — отправитель почты

Маршрут: /settings/mail-sender · Право: settings.view

Зачем это нужно. Определяет, через какой коннектор платформа отправляет системную почту (SLA-алерты, уведомления, отчёты).

Выбор инстанса коннектора для системной почты (SLA-алерты, уведомления, отчёты). Поля: Connector, Instance, From Address, From Name. Блок теста (Test Recipient + Send Test), кнопка Save.

5.6. Chat Senders — отправители в чаты

Маршрут: /settings/chat-senders · Право: settings.view

Зачем это нужно. Определяет, через какие коннекторы уходят сообщения и внешние ссылки-ответы в Slack и Telegram.

Настройка отправителей в Slack и Telegram (внешние ссылки-ответы, уведомления). Для каждого канала — Connector + Instance, блок теста (Test Target + Send Test), Save.

5.7. Threat Intel — скоринг угроз

Маршрут: /settings/threat-intel · Право: settings.view

Зачем это нужно. Настраивает, как платформа автоматически оценивает опасность индикаторов (веса сигналов / ML / LLM). Влияет на вердикты по IOC во всех кейсах, поэтому это ключевой параметр качества скоринга.

Трёхуровневая система скоринга (вкладка Scoring; вкладка Exclusions ведёт на страницу типов инцидентов):

  • Level 1 — Weighted Multi-Signal (по умолчанию): веса сигналов (vendorScore, verdictAgreement, sourceReliability, sourceDiversity, indicatorAge, relationshipCount) слайдерами (сумма ≈ 1.0); переключатель High-Trust Source Override.
  • Level 2 — ML Classification: статус модели, Train Model, порог уверенности, расписание переобучения.
  • Level 3 — LLM-Augmented: коннектор, модель, температура, max tokens, порог вызова LLM, лимиты (в минуту / в день / бюджет токенов).
  • Test Scoring — прогон текущей конфигурации на конкретном индикаторе (по ID), с разбором score. Кнопка Save.

5.8. Extraction Mode — режим извлечения IOC

Маршрут: /settings/extraction-mode · Право: settings.view

Зачем это нужно. Определяет, когда и как из полей инцидента автоматически извлекаются IOC — баланс между скоростью создания кейса и мгновенной доступностью индикаторов.

Режим авто-извлечения индикаторов при создании инцидента (значение по умолчанию; типы инцидентов могут переопределять):

  • Out-of-band (рекомендуется) — асинхронно через outbox после создания кейса.
  • Inline — синхронно при создании (добавляет 50–200 мс задержки).
  • Disabled — без авто-извлечения (только вручную / через плейбуки / API).

Кнопка Save (активна при изменениях).

5.9. Investigation Workbooks — рабочие тетради расследования

Маршрут: /settings/investigation-workbooks · Права: investigation_workbooks.view, investigation_workbooks.manage

Зачем это нужно. Рабочие тетради — стандартизированные чек-листы расследования по типам инцидентов, со связью с MITRE ATT&CK и плейбуками. Дают единый воспроизводимый процесс и снижают зависимость от опыта конкретного аналитика.

Интерактивные чек-листы расследования по типам инцидентов, со связью с MITRE ATT&CK, плейбуками и фазовой оркестрацией. Фильтры (поиск, статус), + New workbook. Колонки: Name, Status (Draft / Published / Archived), Steps, Version, Mappings, Updated, Actions (Open / Clone / Archive).

Редактор (drawer): метаданные + Publish; шаги (добавление, перемещение, MITRE-техники, назначения PlaybookV2, редактирование, удаление); привязки к типам инцидентов; Phase Orchestrations (по 7 фазам: triage / enrichment / investigation / containment / eradication / recovery / notification) с режимами триггера, источником паттернов, политикой завершения. Отдельная карточка Patterns — паттерны фаз (тип инцидента, фаза, техника, блок, уровень риска, требование одобрения).