ДокументацияАналитик4. Карточка кейса и War Room

Карточка кейса и War Room

Маршрут: /cases/:caseId (создание — /cases/new) · Права: cases.view, cases.edit, cases.close, cases.reopen, cases.delete, war_room.view

Зачем это нужно. Здесь сосредоточен весь контекст инцидента (данные, IOC, связи, история), а War Room даёт пространство совместного расследования и реагирования в реальном времени. Используется на всём цикле — от триажа до закрытия — и является главным рабочим местом по инциденту.

Карточка кейса — рабочее место по инциденту. Её раскладка (какие поля и виджеты показаны) настраивается администратором через Layouts (см. админ-гайд §3.2), поэтому набор секций зависит от типа инцидента.

4.1. Режимы карточки и верхние действия

Карточка работает в нескольких режимах (переключаются через ?view=):

Режим Назначение
Summary Обзор кейса: поля инцидента, виджеты, план работ, War Room.
Edit Форма редактирования полей. Кнопки Save Changes и Cancel. Требует cases.edit.
Close Закрытие кейса: причина закрытия, классификация, комментарий. Кнопки Close Incident и Cancel. Требует cases.close.

Верхняя панель действий (Summary):

Кнопка Условие Действие
Edit Incident кейс открыт, cases.edit Перейти в режим редактирования.
Close Incident кейс открыт, cases.close Перейти к форме закрытия.
Reopen Incident кейс закрыт, cases.reopen Снова открыть кейс (для дублей — с подтверждением снятия связи).
⋯ (More) Context Data (просмотр контекст-данных), Edit Incident Type Layout (при layouts.manage), New Incident (при cases.create), Delete Incident (при cases.delete).

4.2. Виджеты Summary

Типичные виджеты (состав задаётся layout-ом):

  • Incident Info — поля инцидента согласно раскладке.
  • IOC / индикаторы — таблица IOC (тип, значение, вердикт, статус, действия).
  • Notes (заметки) — поле ввода аналитической заметки и список заметок.
  • Related Incidents — связанные кейсы (вкладки linked / duplicate / child / parent); Add Relation и удаление связей.
  • Team Members — владелец, исполнитель, наблюдатели, «кто сейчас смотрит».
  • Canvas — свободные карточки-заметки (локально, drag-and-drop, цвета).
  • Work Plan — выбор плейбука и его запуск (см. ниже).

4.3. War Room

Открытие: вкладка War Room или /cases/:caseId?tab=war-room. Требует права war_room.view. War Room — совместное рабочее пространство по инциденту: хронологическая лента, чат, задачи, доказательства, согласования и запуск плейбуков.

Панель Элементы управления Назначение
War Room Feed Хронологическая лента событий инцидента.
CLI (командная строка) поле ввода (/command, !integration, обычный текст), история команд (↑/↓), кнопка отправки /… — системные команды, !… — команды интеграций, простой текст — сообщение в чат.
Comments (чат) поле ввода, отправка, дерево ответов Комментарии/обсуждение по кейсу (поддержка markdown, вложенные ответы).
Timeline фильтр по типам событий Лента событий с цветовой кодировкой (auto / manual / enrichment / approval / comment / status_change).
Tasks (задачи) чекбоксы, поле «Task title…», + Add task, исполнитель, срок Список задач кейса; отметка выполнения, добавление, срок (просрочка — красным).
Evidence (доказательства) загрузка (drag-and-drop), скачивание, удаление Файлы-доказательства; удаление — при праве evidence.manage.
Quick Actions (согласования) Approve / Reject, статус-бейдж Одобрение/отклонение действий, требующих согласования.
Playbook Console выбор плейбука, Run, история запусков Запуск плейбука по кейсу и отслеживание статусов.
Context Data (drawer) дерево, поиск, редактирование/удаление значений Просмотр и правка контекст-данных кейса.

4.4. Work Plan — план работ

Панель выбора и запуска плейбука прямо из кейса:

  • Select playbook — выбрать плейбук (с поиском).
  • Run (▶) — запустить плейбук по этому кейсу.
  • Resume — продолжить выполнение, если плейбук ждёт ввода данных (открывается модалка ввода).
  • Разворачиваемые секции показывают статус, логи и выходные данные по шагам.