Расширенные — расширенные настройки
Раздел объединяет системные списки, маркетплейс content-паков, threat-скоринг, AI-ассистента, SLA, рабочие книги расследований и TLS.
5.1. Списки
Маршрут: /settings/lists · Право: settings.view
Почему это важно. Списки — переиспользуемые наборы значений (allow/deny-листы IP, доменов, хэшей и т. д.), на которые ссылаются дедупликация, правила обогащения и плейбуки. Один список — много точек использования.
Списки данных (IP, домены, URL, хэши, email, CIDR, JSON, regex, plain, custom) для дедупликации и правил обогащения. Фильтры (поиск, тип), Import, + New List. Колонки: Name, Type (цветной тег), Items, Tags, Version, Updated, Actions (Edit / Version History / Export JSON / Delete). Модалки создания/ импорта и drawer Version History с откатом версий.
5.2. Маркетплейс — content-паки
Маршрут: /settings/marketplace · Право: settings.view
Почему это важно. Маркетплейс ускоряет разворот: вместо ручной сборки контента можно установить готовый бандл (плейбуки, автоматизации, интеграции, типы инцидентов, классификаторы) и обновлять/откатывать его как единое целое. Layout-ы кейсов пак не устанавливает — они авторятся в конструкторе layout-ов, который остаётся источником истины.
Просмотр, поиск, установка, обновление и удаление content-паков; карточка пака суммирует содержимое, о котором сообщает бэкенд, — плейбуки, автоматизации, интеграции, типы инцидентов, классификаторы.
| Элемент | Назначение |
|---|---|
| 🔍 Search | Поиск паков по имени. |
| Category (Select) | Фильтр по категории (threat_intel, incident_response, compliance, network/endpoint/cloud security, identity, utilities). |
| Installation status (Select) | installed / not_installed / all. |
| Apply | Применить фильтры. |
| ☁ Import Pack | Загрузить пак (ZIP/JSON). |
| Карточка пака | Name, версия, автор, описание, категория, содержимое; кнопка ☁ Install или бейдж Installed + 🔄 Update. |
Detail Drawer (по клику на пак): детали (автор, категория, версия, дата установки/создания), содержимое (счётчики плейбуков / автоматизаций / интеграций / типов инцидентов / классификаторов — те пять, что эмитит бэкенд; layout-ов среди них нет, так как паки не устанавливают layout-ы), история версий с кнопкой Roll Back, плюс ⬇ Export и ❌ Delete (с подтверждением).
Источник реестра. Удалённые паки отдаются из подписанного content-реестра
soarforge.ru(ADR-0018). Изолированные (air-gap) инсталляции используют ☁ Import Pack с локальным бандлом. Детали для оператора:docs/ops/marketplace-registry-publish-runbook.en.md.
5.3. Аналитика угроз — threat-скоринг
Маршрут: /settings/threat-intel · Право: settings.view
Почему это важно. Настраивает, как платформа автоматически оценивает опасность индикатора (веса сигналов / ML / LLM). Влияет на вердикты IOC во всех кейсах, поэтому это ключевой параметр качества скоринга.
Трёхуровневая система скоринга (вкладка Scoring; вкладка Exclusions ведёт на страницу типов инцидентов):
- Level 1 — Weighted Multi-Signal (по умолчанию): веса сигналов (vendorScore, verdictAgreement, sourceReliability, sourceDiversity, indicatorAge, relationshipCount) ползунками (сумма ≈ 1.0); тумблер High-Trust Source Override.
- Level 2 — ML Classification: статус модели, Train Model, порог уверенности, расписание переобучения.
- Level 3 — LLM-Augmented: коннектор, модель, temperature, max tokens, порог вызова LLM, лимиты (в минуту / в день / бюджет токенов).
- Test Scoring — прогнать текущую конфигурацию на конкретном индикаторе (по ID), с разбором оценки. Кнопка Save.
5.4. AI-ассистент
Маршрут: /settings/ai-assistant · Право: settings.manage (для
сохранения)
Почему это важно. Настраивает Глобальный AI-ассистент — общий для всего приложения read-only-чат, доступный из шапки. Он отвечает на вопросы об инцидентах, плейбуках, активах и GRC, используя только те данные, которые текущему пользователю разрешено читать; изменять он ничего не может. Здесь администратор включает его и выбирает используемого AI-провайдера.
Одна карточка (Глобальный AI-ассистент):
| Поле | Назначение |
|---|---|
| Enable the assistant (Switch) | Выключен по умолчанию. Кнопка-робот в шапке появляется у пользователей только после включения ассистента. |
| AI provider instance (Select) | Какой активный инстанс коннектора AI Provider вызывает ассистент. Провайдеры ставятся/настраиваются как коннекторы (Настройки → Коннекторы / Маркетплейс), не зашиты в код. |
| Model override (optional) | Конкретная модель; пусто — модель провайдера по умолчанию. |
| Per-user hourly request limit | Лимит запросов на пользователя в час (1–1000, по умолчанию 30). |
| Save | Сохранить (активно, когда форма изменена и есть settings.manage). |
Если активный AI-провайдер не настроен, предупреждение просит сначала добавить и активировать коннектор AI-провайдера. Что видит аналитик — см. руководство аналитика §1.5.
5.5. SLA — политики и рабочие часы
Маршрут: /settings/sla · Право: slas.view · Модуль: cases
Почему это важно. SLA задают сроки реагирования/разрешения и правила эскалации, а рабочие часы — когда эти сроки тикают. Нужны для контроля своевременности реагирования и оповещений о риске нарушения.
Две вкладки:
- Policies — SLA-политики. + Create. Колонки: Name (тег Default), Incident Type, Severity, Timers, Priority, Enabled, Actions. Модалка: детали + SLA Timers (time_to_respond / resolve / assign, длительность, порог риска %) + Escalation Rules (через сколько минут, роль, e-mail-ы).
- Business Hours — рабочие часы. + Create. Колонки: Name (тег Default), Timezone, Schedule, Holidays, Actions. Модалка: timezone, расписание по дням, праздники.
5.6. Рабочие книги расследований
Маршрут: /settings/investigation-workbooks · Права:
investigation_workbooks.view, investigation_workbooks.manage
Почему это важно. Рабочие книги — стандартизованные чек-листы расследования per тип инцидента, связанные с MITRE ATT&CK и плейбуками. Они дают единый воспроизводимый процесс и снижают зависимость от опыта конкретного аналитика. Также это основа авто-расследования — см. гайд по авто-расследованию.
Интерактивные чек-листы расследования per тип инцидента, связанные с MITRE ATT&CK, плейбуками и оркестрацией фаз. Фильтры (поиск, статус), + New workbook. Колонки: Name, Status (Draft / Published / Archived), Steps, Version, Mappings, Updated, Actions (Open / Clone / Archive).
Редактор (drawer): метаданные + Publish; шаги (добавить, переместить, техники MITRE, назначения PlaybookV2, edit, delete); маппинги типов инцидентов; Phase Orchestrations (по 7 фазам: triage / enrichment / investigation / containment / eradication / recovery / notification) с режимами триггера, источником паттернов, политикой завершения. Отдельная карточка Patterns — паттерны фаз (тип инцидента, фаза, техника, block, уровень риска, требование approval).
5.7. TLS-сертификат
Маршрут: /settings/security/tls · Право: settings.view
Почему это важно. Управление TLS-сертификатом защищает канал доступа к платформе (HTTPS); здесь можно перевыпустить self-signed или загрузить свой.
Текущий сертификат (источник self-signed / uploaded, Common Name, SAN, Issuer, отпечаток SHA-256, срок с бейджем). Кнопки Regenerate Self-Signed (hostname, domain, alt IPs) и Upload Certificate (PEM: сертификат, приватный ключ, цепочка). Таблица истории сертификатов (Active, Source, Common Name, Expires, Uploaded by, Created).