ДокументацияАдминистратор2. Интеграции — коннекторы и каналы

Интеграции — коннекторы и каналы

Почему это важно. Интеграции — «руки и глаза» платформы: через них поступают алерты и выполняются действия во внешних системах (SIEM, EDR, почта, ticketing, песочницы, Threat Intel). Здесь же живут каналы уведомлений (webhook'и, почта, чаты) и режим извлечения IOC. Без настроенных коннекторов SOAR изолирован.

Раздел Интеграции объединяет управление коннекторами, редактор кода интеграций и обвязку доставки/извлечения.

2.1. Коннекторы

Маршрут: /settings/connectors · Права: connectors.view, connectors.manage

Почему это важно. Здесь администратор подключает конкретные системы и задаёт их инстансы (учётные данные, что и как собирать) и проверяет соединение. Это фундамент: отсюда приходят инциденты и уходят действия.

Двухколоночный экран: слева список доступных коннекторов, справа редактор инстансов выбранного коннектора и их конфигурация.

Левая панель (список коннекторов):

Кнопка Назначение
+ New Integration Создать новый коннектор (открывает модалку редактора коннектора).
⚙ Edit Редактировать выбранный коннектор.
⬇ Export Экспорт пакета коннектора (JSON).
🔄 Import Импорт пакета коннектора (ZIP или JSON).

Редактор инстанса (правая панель). Поля рисуются динамически из схемы коннектора и сгруппированы: Connect (авторизация — API-ключ, учётные данные), Collect (ящик/папки/интервал), Runtime (proxy, таймаут, сертификаты), General. Кнопка Advanced Settings раскрывает доп. опции:

  • Default Incident Type, Classifier, Incoming/Outgoing Mapper — тип инцидента по умолчанию, классификатор и мапперы для этого инстанса.
  • Source Reliability — рейтинг надёжности источника.
  • Fetch Incidents + Fetch Interval — включение и интервал сбора инцидентов.
  • Active / Use By Default / Use For Auto Enrichment — тумблеры активности, использования по умолчанию и участия в авто-обогащении.
  • 🧪 Test Instance — проверка соединения; результат в модалке (успех/ошибка, время ответа, наличие учётных данных, статус автоматизации).

Таблица инстансов коннектора: колонки Instance, Incident Type, Automation, Mirroring, Status, Usage, Updated, Actions. Действия в строке: Edit, 🧪 Test, ⚡ Run Command (запустить команду интеграции), ❌ Delete (с подтверждением). Рядом — индикаторы circuit breaker и rate-limit.

Модалка редактора коннектора: Name, Type (SIEM / EDR / Threat Intel / Email / Ticketing / Sandbox / AI Provider / Custom), Source Key, Description, Icon URL, Active, конструктор полей (Key, Label, тип, description, Required, Default, Options) с кнопкой + Add Field и опциональный Package Spec (JSON) для автоматизации.

AI-провайдеры — это коннекторы. Глобальный AI-ассистент и AI-ноды плейбуков используют инстанс коннектора AI Provider — установите/настройте его здесь (или из «Маркетплейса»), затем укажите ассистенту на него в Расширенные → AI- ассистент (§5.4).

2.2. Integration IDE — редактор интеграций

Маршрут: /settings/integrations/editor[/:connectorId] · Право: connectors.manage

Почему это важно. Когда готового коннектора мало, редактор позволяет писать свою интеграцию (код + манифест) и тут же тестировать её — без отдельного цикла сборки/деплоя. Открывается с экрана «Коннекторы».

IDE для написания интеграций: Python-код + YAML-манифест с проверкой на лету.

Элемент Назначение
Integration Name Имя интеграции.
Template (Select) Шаблон: enrichment / fetch_incidents / response_action.
Command (cmd …) Имя команды для теста (по умолчанию test-module).
▶ Test Command Тестовый запуск команды.
💾 Save Сохранить интеграцию.
Python-редактор (слева, Monaco) Код интеграции.
YAML-редактор (справа, Monaco) Манифест интеграции.
Result banner Результат теста (успех/ошибка, сообщение, длительность).

2.3. Webhook'и

Маршрут: /settings/webhooks · Права: webhooks.view, webhooks.manage

Почему это важно. Webhook'и принимают события от внешних систем (создать кейс, запустить плейбук) — способ интеграции «снаружи внутрь» без коннектора.

Входящие webhook'и (create_case / run_playbook / custom). + New webhook. Колонки: Name, Action, URL (копируемый), Secret (замаскирован, Regenerate), Actions (View recent calls / Delete). Модалка: Name, Action, Allowed IPs. Журнал вызовов — модалка (время, статус, длительность, payload).

2.4. Отправка почты

Маршрут: /settings/mail-sender · Право: settings.view

Почему это важно. Определяет, через какой коннектор платформа шлёт системную почту (SLA-оповещения, уведомления, отчёты).

Выбор инстанса коннектора для системной почты. Поля: Connector, Instance, From Address, From Name. Блок теста (Test Recipient + Send Test), кнопка Save.

2.5. Chat Senders — отправители в чаты

Маршрут: /settings/chat-senders · Право: settings.view

Почему это важно. Определяет, какие коннекторы доставляют сообщения и внешние ссылки на реагирование в Slack и Telegram.

Настройка отправителей в Slack и Telegram (внешние ссылки на реагирование, уведомления). Для каждого канала — Connector + Instance, блок теста (Test Target + Send Test), Save.

2.6. Режим извлечения — извлечение IOC

Маршрут: /settings/extraction-mode · Право: settings.view

Почему это важно. Определяет, когда и как IOC автоматически извлекаются из полей инцидента — баланс между скоростью создания кейса и немедленной доступностью индикаторов.

Режим авто-извлечения индикаторов при создании инцидента (значение по умолчанию; типы инцидентов могут его переопределять):

  • Out-of-band (рекомендуется) — асинхронно через outbox после создания кейса.
  • Inline — синхронно при создании (добавляет 50–200 мс задержки).
  • Disabled — без авто-извлечения (только вручную / через плейбуки / API).

Кнопка Save (активна при наличии изменений).