Интеграции — коннекторы и каналы
Почему это важно. Интеграции — «руки и глаза» платформы: через них поступают алерты и выполняются действия во внешних системах (SIEM, EDR, почта, ticketing, песочницы, Threat Intel). Здесь же живут каналы уведомлений (webhook'и, почта, чаты) и режим извлечения IOC. Без настроенных коннекторов SOAR изолирован.
Раздел Интеграции объединяет управление коннекторами, редактор кода интеграций и обвязку доставки/извлечения.
2.1. Коннекторы
Маршрут: /settings/connectors · Права: connectors.view,
connectors.manage
Почему это важно. Здесь администратор подключает конкретные системы и задаёт их инстансы (учётные данные, что и как собирать) и проверяет соединение. Это фундамент: отсюда приходят инциденты и уходят действия.
Двухколоночный экран: слева список доступных коннекторов, справа редактор инстансов выбранного коннектора и их конфигурация.
Левая панель (список коннекторов):
| Кнопка | Назначение |
|---|---|
| + New Integration | Создать новый коннектор (открывает модалку редактора коннектора). |
| ⚙ Edit | Редактировать выбранный коннектор. |
| ⬇ Export | Экспорт пакета коннектора (JSON). |
| 🔄 Import | Импорт пакета коннектора (ZIP или JSON). |
Редактор инстанса (правая панель). Поля рисуются динамически из схемы коннектора и сгруппированы: Connect (авторизация — API-ключ, учётные данные), Collect (ящик/папки/интервал), Runtime (proxy, таймаут, сертификаты), General. Кнопка Advanced Settings раскрывает доп. опции:
- Default Incident Type, Classifier, Incoming/Outgoing Mapper — тип инцидента по умолчанию, классификатор и мапперы для этого инстанса.
- Source Reliability — рейтинг надёжности источника.
- Fetch Incidents + Fetch Interval — включение и интервал сбора инцидентов.
- Active / Use By Default / Use For Auto Enrichment — тумблеры активности, использования по умолчанию и участия в авто-обогащении.
- 🧪 Test Instance — проверка соединения; результат в модалке (успех/ошибка, время ответа, наличие учётных данных, статус автоматизации).
Таблица инстансов коннектора: колонки Instance, Incident Type, Automation, Mirroring, Status, Usage, Updated, Actions. Действия в строке: Edit, 🧪 Test, ⚡ Run Command (запустить команду интеграции), ❌ Delete (с подтверждением). Рядом — индикаторы circuit breaker и rate-limit.
Модалка редактора коннектора: Name, Type (SIEM / EDR / Threat Intel / Email / Ticketing / Sandbox / AI Provider / Custom), Source Key, Description, Icon URL, Active, конструктор полей (Key, Label, тип, description, Required, Default, Options) с кнопкой + Add Field и опциональный Package Spec (JSON) для автоматизации.
AI-провайдеры — это коннекторы. Глобальный AI-ассистент и AI-ноды плейбуков используют инстанс коннектора AI Provider — установите/настройте его здесь (или из «Маркетплейса»), затем укажите ассистенту на него в Расширенные → AI- ассистент (§5.4).
2.2. Integration IDE — редактор интеграций
Маршрут: /settings/integrations/editor[/:connectorId] · Право:
connectors.manage
Почему это важно. Когда готового коннектора мало, редактор позволяет писать свою интеграцию (код + манифест) и тут же тестировать её — без отдельного цикла сборки/деплоя. Открывается с экрана «Коннекторы».
IDE для написания интеграций: Python-код + YAML-манифест с проверкой на лету.
| Элемент | Назначение |
|---|---|
| Integration Name | Имя интеграции. |
| Template (Select) | Шаблон: enrichment / fetch_incidents / response_action. |
Command (cmd …) |
Имя команды для теста (по умолчанию test-module). |
| ▶ Test Command | Тестовый запуск команды. |
| 💾 Save | Сохранить интеграцию. |
| Python-редактор (слева, Monaco) | Код интеграции. |
| YAML-редактор (справа, Monaco) | Манифест интеграции. |
| Result banner | Результат теста (успех/ошибка, сообщение, длительность). |
2.3. Webhook'и
Маршрут: /settings/webhooks · Права: webhooks.view, webhooks.manage
Почему это важно. Webhook'и принимают события от внешних систем (создать кейс, запустить плейбук) — способ интеграции «снаружи внутрь» без коннектора.
Входящие webhook'и (create_case / run_playbook / custom). + New webhook. Колонки: Name, Action, URL (копируемый), Secret (замаскирован, Regenerate), Actions (View recent calls / Delete). Модалка: Name, Action, Allowed IPs. Журнал вызовов — модалка (время, статус, длительность, payload).
2.4. Отправка почты
Маршрут: /settings/mail-sender · Право: settings.view
Почему это важно. Определяет, через какой коннектор платформа шлёт системную почту (SLA-оповещения, уведомления, отчёты).
Выбор инстанса коннектора для системной почты. Поля: Connector, Instance, From Address, From Name. Блок теста (Test Recipient + Send Test), кнопка Save.
2.5. Chat Senders — отправители в чаты
Маршрут: /settings/chat-senders · Право: settings.view
Почему это важно. Определяет, какие коннекторы доставляют сообщения и внешние ссылки на реагирование в Slack и Telegram.
Настройка отправителей в Slack и Telegram (внешние ссылки на реагирование, уведомления). Для каждого канала — Connector + Instance, блок теста (Test Target + Send Test), Save.
2.6. Режим извлечения — извлечение IOC
Маршрут: /settings/extraction-mode · Право: settings.view
Почему это важно. Определяет, когда и как IOC автоматически извлекаются из полей инцидента — баланс между скоростью создания кейса и немедленной доступностью индикаторов.
Режим авто-извлечения индикаторов при создании инцидента (значение по умолчанию; типы инцидентов могут его переопределять):
- Out-of-band (рекомендуется) — асинхронно через outbox после создания кейса.
- Inline — синхронно при создании (добавляет 50–200 мс задержки).
- Disabled — без авто-извлечения (только вручную / через плейбуки / API).
Кнопка Save (активна при наличии изменений).