Карточка кейса и War Room
Маршрут: /cases/:caseId (создание — /cases/new) · Права: cases.view,
cases.edit, cases.close, cases.reopen, cases.delete, war_room.view
Зачем это нужно. Здесь сосредоточен весь контекст инцидента (данные, IOC, связи, история), а War Room даёт пространство совместного расследования и реагирования в реальном времени. Используется на всём цикле — от триажа до закрытия — и является главным рабочим местом по инциденту.
Карточка кейса — рабочее место по инциденту. Её раскладка (какие поля и виджеты показаны) настраивается администратором через Layouts (см. админ-гайд §3.2), поэтому набор секций зависит от типа инцидента.
4.1. Режимы карточки и верхние действия
Карточка работает в нескольких режимах (переключаются через ?view=):
| Режим | Назначение |
|---|---|
| Summary | Обзор кейса: поля инцидента, виджеты, план работ, War Room. |
| Edit | Форма редактирования полей. Кнопки Save Changes и Cancel. Требует cases.edit. |
| Close | Закрытие кейса: причина закрытия, классификация, комментарий. Кнопки Close Incident и Cancel. Требует cases.close. |
Верхняя панель действий (Summary):
| Кнопка | Условие | Действие |
|---|---|---|
| Edit Incident | кейс открыт, cases.edit |
Перейти в режим редактирования. |
| Close Incident | кейс открыт, cases.close |
Перейти к форме закрытия. |
| Reopen Incident | кейс закрыт, cases.reopen |
Снова открыть кейс (для дублей — с подтверждением снятия связи). |
| ⋯ (More) | — | Context Data (просмотр контекст-данных), Edit Incident Type Layout (при layouts.manage), New Incident (при cases.create), Delete Incident (при cases.delete). |
4.2. Виджеты Summary
Типичные виджеты (состав задаётся layout-ом):
- Incident Info — поля инцидента согласно раскладке.
- IOC / индикаторы — таблица IOC (тип, значение, вердикт, статус, действия).
- Notes (заметки) — поле ввода аналитической заметки и список заметок.
- Related Incidents — связанные кейсы (вкладки linked / duplicate / child / parent); Add Relation и удаление связей.
- Team Members — владелец, исполнитель, наблюдатели, «кто сейчас смотрит».
- Canvas — свободные карточки-заметки (персональная сетка карточек, сохраняется в вашем браузере, по кейсу; не общая, без drag-and-drop; цветные карточки).
- Case Business Impact — blast-radius активов и рекомендация по приоритету (при модуле grc; см. §4.5).
- Work Plan — выбор плейбука и его запуск (см. ниже).
4.3. War Room
Открытие: вкладка War Room или /cases/:caseId?tab=war-room. Требует
права war_room.view. War Room — совместное рабочее пространство по инциденту:
хронологическая лента, чат, задачи, доказательства, согласования и запуск
плейбуков.
| Панель | Элементы управления | Назначение |
|---|---|---|
| War Room Feed | — | Хронологическая лента событий инцидента. |
| CLI (командная строка) | поле ввода (/command, !integration, обычный текст), история команд (↑/↓), кнопка отправки |
/… — системные команды, !… — команды интеграций, простой текст — сообщение в чат. |
| Comments (чат) | поле ввода, отправка, дерево ответов | Комментарии/обсуждение по кейсу (поддержка markdown, вложенные ответы). |
| Timeline | фильтр по типам событий | Лента событий с цветовой кодировкой (auto / manual / enrichment / approval / comment / status_change). |
| Tasks (задачи) | чекбоксы, поле «Task title…», + Add task, исполнитель, срок | Список задач кейса; отметка выполнения, добавление, срок (просрочка — красным). |
| Evidence (доказательства) | загрузка (выбор файлов по клику), скачивание, удаление | Файлы-доказательства; удаление — при праве evidence.manage. |
| Quick Actions (согласования) | Approve / Reject, статус-бейдж | Одобрение/отклонение действий, требующих согласования. |
| Playbook Console | выбор плейбука, Run, история запусков | Запуск плейбука по кейсу и отслеживание статусов. |
| Context Data (drawer) | дерево, поиск, редактирование/удаление значений | Просмотр и правка контекст-данных кейса. |
4.4. Work Plan — план работ
Панель выбора и запуска плейбука прямо из кейса:
- Select playbook — выбрать плейбук (с поиском).
- Run (▶) — запустить плейбук по этому кейсу.
- Resume — продолжить выполнение, если плейбук ждёт ввода данных (открывается модалка ввода).
- Разворачиваемые секции показывают статус, логи и выходные данные по шагам.
4.5. Бизнес-влияние и рекомендация по приоритету
Виджет: Case Business Impact (в карточке кейса, если layout его включает и лицензирован модуль grc).
Зачем это нужно. Он с одного взгляда показывает, насколько сильно этот инцидент может навредить — какие активы затронуты, насколько они критичны и как далеко расходится blast radius — и предлагает соответствующий приоритет, чтобы триаж совпадал с бизнес-риском.
Виджет показывает:
- Max criticality — наивысшая критичность актива среди связанных активов.
- Linked assets — со сколькими активами связан кейс.
- System blast radius — число затронутых различных информационных систем (подсвечивается при ≥ 2).
- Source-алерт, когда кейс связан с системой, которая сама является источником для других.
Рекомендация по приоритету. Когда сервер вычисляет, что severity кейса должна
измениться (например, он касается критичного актива), поверх виджета появляется
чип-рекомендация с предлагаемой severity, драйвер-активом и — если применимо —
SLA-политикой, которую она затронет. При праве cases.edit можно:
- Apply — установить рекомендуемую severity на кейс.
- Dismiss — оставить текущую severity.
Виджет обновляется вживую по мере привязки/отвязки активов. Глубина GRC (критичность активов, системы, риск) описана в гайде GRC.