Карточка кейса и War Room
Маршрут: /cases/:caseId (создание — /cases/new) · Права: cases.view,
cases.edit, cases.close, cases.reopen, cases.delete, war_room.view
Зачем это нужно. Здесь сосредоточен весь контекст инцидента (данные, IOC, связи, история), а War Room даёт пространство совместного расследования и реагирования в реальном времени. Используется на всём цикле — от триажа до закрытия — и является главным рабочим местом по инциденту.
Карточка кейса — рабочее место по инциденту. Её раскладка (какие поля и виджеты показаны) настраивается администратором через Layouts (см. админ-гайд §3.2), поэтому набор секций зависит от типа инцидента.
4.1. Режимы карточки и верхние действия
Карточка работает в нескольких режимах (переключаются через ?view=):
| Режим | Назначение |
|---|---|
| Summary | Обзор кейса: поля инцидента, виджеты, план работ, War Room. |
| Edit | Форма редактирования полей. Кнопки Save Changes и Cancel. Требует cases.edit. |
| Close | Закрытие кейса: причина закрытия, классификация, комментарий. Кнопки Close Incident и Cancel. Требует cases.close. |
Верхняя панель действий (Summary):
| Кнопка | Условие | Действие |
|---|---|---|
| Edit Incident | кейс открыт, cases.edit |
Перейти в режим редактирования. |
| Close Incident | кейс открыт, cases.close |
Перейти к форме закрытия. |
| Reopen Incident | кейс закрыт, cases.reopen |
Снова открыть кейс (для дублей — с подтверждением снятия связи). |
| ⋯ (More) | — | Context Data (просмотр контекст-данных), Edit Incident Type Layout (при layouts.manage), New Incident (при cases.create), Delete Incident (при cases.delete). |
4.2. Виджеты Summary
Типичные виджеты (состав задаётся layout-ом):
- Incident Info — поля инцидента согласно раскладке.
- IOC / индикаторы — таблица IOC (тип, значение, вердикт, статус, действия).
- Notes (заметки) — поле ввода аналитической заметки и список заметок.
- Related Incidents — связанные кейсы (вкладки linked / duplicate / child / parent); Add Relation и удаление связей.
- Team Members — владелец, исполнитель, наблюдатели, «кто сейчас смотрит».
- Canvas — свободные карточки-заметки (локально, drag-and-drop, цвета).
- Work Plan — выбор плейбука и его запуск (см. ниже).
4.3. War Room
Открытие: вкладка War Room или /cases/:caseId?tab=war-room. Требует
права war_room.view. War Room — совместное рабочее пространство по инциденту:
хронологическая лента, чат, задачи, доказательства, согласования и запуск
плейбуков.
| Панель | Элементы управления | Назначение |
|---|---|---|
| War Room Feed | — | Хронологическая лента событий инцидента. |
| CLI (командная строка) | поле ввода (/command, !integration, обычный текст), история команд (↑/↓), кнопка отправки |
/… — системные команды, !… — команды интеграций, простой текст — сообщение в чат. |
| Comments (чат) | поле ввода, отправка, дерево ответов | Комментарии/обсуждение по кейсу (поддержка markdown, вложенные ответы). |
| Timeline | фильтр по типам событий | Лента событий с цветовой кодировкой (auto / manual / enrichment / approval / comment / status_change). |
| Tasks (задачи) | чекбоксы, поле «Task title…», + Add task, исполнитель, срок | Список задач кейса; отметка выполнения, добавление, срок (просрочка — красным). |
| Evidence (доказательства) | загрузка (drag-and-drop), скачивание, удаление | Файлы-доказательства; удаление — при праве evidence.manage. |
| Quick Actions (согласования) | Approve / Reject, статус-бейдж | Одобрение/отклонение действий, требующих согласования. |
| Playbook Console | выбор плейбука, Run, история запусков | Запуск плейбука по кейсу и отслеживание статусов. |
| Context Data (drawer) | дерево, поиск, редактирование/удаление значений | Просмотр и правка контекст-данных кейса. |
4.4. Work Plan — план работ
Панель выбора и запуска плейбука прямо из кейса:
- Select playbook — выбрать плейбук (с поиском).
- Run (▶) — запустить плейбук по этому кейсу.
- Resume — продолжить выполнение, если плейбук ждёт ввода данных (открывается модалка ввода).
- Разворачиваемые секции показывают статус, логи и выходные данные по шагам.