Роль администратора и функциональные обязанности
Кто это. Администратор SOARForge настраивает и сопровождает платформу, чтобы аналитики могли работать: подключает источники данных, описывает, как выглядят и обрабатываются инциденты, выдаёт доступы, задаёт политики, поддерживает сборку в актуальном состоянии и отвечает за безопасность и комплаенс. Сами инциденты он разбирает редко — он строит «рельсы», по которым идёт работа SOC.
Зачем администратору платформа. Настройки платформы определяют, что и как «видит» аналитик: какие алерты попадают внутрь, как они классифицируются и отображаются, у кого какой доступ, в какие сроки и по каким правилам всё обрабатывается. Ошибки или пробелы на этом уровне напрямую бьют по скорости и качеству реагирования, поэтому раздел администрирования управляет «фабрикой» инцидентов, а не косметикой.
Ключевые функциональные обязанности и где они выполняются:
| Обязанность | Что делает администратор | Раздел платформы | Почему это важно |
|---|---|---|---|
| Подключение источников и инструментов | Настраивает коннекторы/инстансы, пишет интеграции, каналы уведомлений | Интеграции | Чтобы данные поступали, а действия выполнялись во внешних системах |
| Моделирование инцидентов | Определяет типы инцидентов, поля, классификаторы, мапперы, конвейеры, дедупликацию | Настройка объектов | Чтобы платформа «понимала» входящие события и сводила их к единой модели |
| Представление данных | Строит layout-ы кейсов и панели War Room | Настройка объектов §3.2–3.3 | Чтобы аналитик удобно видел нужные поля/виджеты |
| Управление доступом (RBAC) | Создаёт роли и пользователей, выдаёт наборы прав | Пользователи и роли | Least privilege, разделение обязанностей |
| Политики обработки | Настраивает SLA, дедупликацию, режим извлечения IOC, threat-скоринг, AI-ассистента | Расширенные | Автоматизация правил: сроки, удаление дублей, скоринг индикаторов, провайдер ассистента |
| Управление контентом | Устанавливает content-паки, ведёт investigation workbooks | Расширенные §5.2 / §5.6 | Переиспользуемые плейбуки/layout-ы/чек-листы, быстрый разворот |
| Федерация | Регистрирует тенанты, следит за здоровьем, ревьюит promotions | Федерация | Агрегация нескольких инсталляций на главном узле |
| Жизненный цикл платформы | Ревьюит релизы, выполняет runbook-и обновления по модели развёртывания, держит схему и образ в едином шаге | О системе → Обновление §7.3 | Версия зафиксирована до следующего деплоя; несогласованная схема отвергается при старте |
| Безопасность и комплаенс | Управляет лицензией, TLS, анализирует аудит и комплаенс | О системе §7.1, Расширенные §5.7, Аудит | Легитимность, защита канала, прослеживаемость действий, отчётность регуляторам |
| GRC и управление активами | Управляет активами, системами, риском, комплаенсом (лицензируемый модуль grc) |
Гайд GRC | Реестр рисков, фреймворки контролей, контекст бизнес-влияния на кейсах |
Разделы руководства
- 1. Навигация по настройкам
- 2. Интеграции — коннекторы и каналы
- 3. Настройка объектов — типы инцидентов и конвейеры
- 4. Пользователи и роли
- 5. Расширенные — расширенные настройки
- 6. Федерация
- 7. О системе — лицензия, версионирование и обновления
- 8. Аудит и соответствие
- 9. Указатели по эксплуатации — мониторинг, бэкапы, runbook-и федерации
- 10. Пошаговые сценарии