ДокументацияАдминистратор

Роль администратора и функциональные обязанности

Кто это. Администратор SOARForge настраивает и сопровождает платформу, чтобы аналитики могли работать: подключает источники данных, описывает, как выглядят и обрабатываются инциденты, выдаёт доступы, задаёт политики, поддерживает сборку в актуальном состоянии и отвечает за безопасность и комплаенс. Сами инциденты он разбирает редко — он строит «рельсы», по которым идёт работа SOC.

Зачем администратору платформа. Настройки платформы определяют, что и как «видит» аналитик: какие алерты попадают внутрь, как они классифицируются и отображаются, у кого какой доступ, в какие сроки и по каким правилам всё обрабатывается. Ошибки или пробелы на этом уровне напрямую бьют по скорости и качеству реагирования, поэтому раздел администрирования управляет «фабрикой» инцидентов, а не косметикой.

Ключевые функциональные обязанности и где они выполняются:

Обязанность Что делает администратор Раздел платформы Почему это важно
Подключение источников и инструментов Настраивает коннекторы/инстансы, пишет интеграции, каналы уведомлений Интеграции Чтобы данные поступали, а действия выполнялись во внешних системах
Моделирование инцидентов Определяет типы инцидентов, поля, классификаторы, мапперы, конвейеры, дедупликацию Настройка объектов Чтобы платформа «понимала» входящие события и сводила их к единой модели
Представление данных Строит layout-ы кейсов и панели War Room Настройка объектов §3.2–3.3 Чтобы аналитик удобно видел нужные поля/виджеты
Управление доступом (RBAC) Создаёт роли и пользователей, выдаёт наборы прав Пользователи и роли Least privilege, разделение обязанностей
Политики обработки Настраивает SLA, дедупликацию, режим извлечения IOC, threat-скоринг, AI-ассистента Расширенные Автоматизация правил: сроки, удаление дублей, скоринг индикаторов, провайдер ассистента
Управление контентом Устанавливает content-паки, ведёт investigation workbooks Расширенные §5.2 / §5.6 Переиспользуемые плейбуки/layout-ы/чек-листы, быстрый разворот
Федерация Регистрирует тенанты, следит за здоровьем, ревьюит promotions Федерация Агрегация нескольких инсталляций на главном узле
Жизненный цикл платформы Ревьюит релизы, выполняет runbook-и обновления по модели развёртывания, держит схему и образ в едином шаге О системе → Обновление §7.3 Версия зафиксирована до следующего деплоя; несогласованная схема отвергается при старте
Безопасность и комплаенс Управляет лицензией, TLS, анализирует аудит и комплаенс О системе §7.1, Расширенные §5.7, Аудит Легитимность, защита канала, прослеживаемость действий, отчётность регуляторам
GRC и управление активами Управляет активами, системами, риском, комплаенсом (лицензируемый модуль grc) Гайд GRC Реестр рисков, фреймворки контролей, контекст бизнес-влияния на кейсах