Пошаговые сценарии
Практические сквозные сценарии администрирования на основе описанных экранов.
Сценарий A. Подключение нового источника (коннектор)
- Settings → Integrations → Connectors (
/settings/connectors). - Выберите готовый коннектор в списке слева (или + New Integration, чтобы создать свой: Name, Type, Source Key, поля).
- Справа заполните инстанс: имя, поля групп Connect (учётные данные), Collect, Runtime.
- Разверните Show Advanced Settings: при необходимости укажите Default Incident Type, Classifier, Incoming/Outgoing Mapper, Source Reliability; включите Fetch Incidents и задайте Fetch Interval; включите Active.
- Нажмите 🧪 Test Instance — убедитесь, что подключение успешно (модалка с результатом).
- Сохраните инстанс. Проверьте, что инциденты начали поступать (раздел Cases). Разбор входящих полей настраивается в Objects Setup → Incident Types (классификатор и мапперы, §3.1).
Сценарий B. Новый пользователь и роль (RBAC)
- При необходимости создайте роль: Settings → Users and Roles → Roles → + New Role → задайте Name, Description и выберите Permissions из каталога → сохраните.
- Roles → Users → + New User: Email, Display Name, начальный Password (≥8 символов), назначьте Roles, отметьте Active → сохраните.
- При необходимости сбросьте пароль пользователю: в строке — Reset Password.
Сценарий C. Настройка SLA-политики
- Settings → Advanced → SLA (
/settings/sla). - Вкладка Business Hours → + Create: задайте таймзону, расписание по дням и праздники (если SLA считается только в рабочие часы).
- Вкладка Policies → + Create: Name, при необходимости Incident Type и Severity, привяжите Business Hours, задайте приоритет.
- Добавьте SLA Timers (time_to_respond / time_to_resolve / time_to_assign, длительность, порог риска %) и Escalation Rules (через сколько минут, роль, e-mail-и уведомления) → сохраните.
- Включите политику тумблером Enabled в таблице.
Сценарий D. Установка content pack из Marketplace
- Settings → Integrations → Marketplace (
/settings/marketplace). - Найдите пакет (поиск, фильтры Category / Installation status) или загрузите свой — ☁ Import Pack (ZIP/JSON).
- Откройте карточку пакета — изучите состав (плейбуки, layout-ы, интеграции, мапперы и т.д.).
- Нажмите ☁ Install. Для установленного доступны 🔄 Update и откат версии (Roll Back) в истории версий.
Сценарий E. Регистрация тенанта в федерации
Только для
global_admin.
- Settings → Federation → Registration Tokens
(
/admin/federation/tokens) → Issue token: укажите tenant slug, display name и TTL (1–168 ч). - Скопируйте токен сразу — он показывается один раз.
- Передайте его на инсталляцию тенанта через
TENANT_REGISTRATION_TOKENи запустите tenant-bootstrap на стороне тенанта. - Контролируйте подключение в Federation → Health
(
/admin/federation/health); зарегистрированный узел появится в Federation → Tenants. - Предложения тенантов в общий каталог рассматривайте в Catalog Promotions (Approve + merge / Reject).
Сценарий F. Режим извлечения IOC и скоринг угроз
- Settings → Advanced → Extraction Mode (
/settings/extraction-mode): выберите режим авто-извлечения индикаторов (Out-of-band рекомендуется) → Save. - Settings → Advanced → Threat Intel (
/settings/threat-intel): выберите уровень скоринга (Level 1 — веса сигналов; Level 2 — ML; Level 3 — LLM), настройте параметры, проверьте на индикаторе через Test Scoring → Save.