Перейти к основному содержимому
Версия: 6.1

Обзор карточки инцидента

В статье описана структура и возможности карточки инцидента.

Общее описание

Данные в карточке делятся на несколько разделов (блоков). Ниже показана карточка со всеми возможными блоками: Общий скрин

Далее представлен детальный разбор каждого блока.


Основной блок и мета информация

В основном блоке находится:

  • Описание инцидента
  • Дополнительные поля - поля из поискового запроса
  • Детали инцидента - поля из карточки инцидента
  • SLA - отображает статусы политик SLA

Если для дополнительных полей инцидента настроена Связь с модулем Inventory, то привязанные к инциденту активы отобразятся в основном блоке в виде карточек.

Например, ниже показан блок с основной информацией, где видна привязка к Inventory по полю ID (с двумя значениями), и для каждого значения найден соответствующий актив:

Пример блока SLA:

Блок SLA в карточке инцидента

Если для инцидента рассчитаны политики SLA, в основном блоке дополнительно отображается блок SLA. В нем показаны шкалы выполнения по примененным политикам: время начала отсчета, дедлайн и текущее состояние SLA. Цвет шкалы зависит от статуса SLA:

  • зелёный — SLA активно, отменено или успешно выполнено;
  • оранжевый — предупреждение (приближается дедлайн);
  • красный — SLA нарушено.

Переходы SLA между состояниями фиксируются в истории инцидента. В блоке История видно, когда политика была запущена, перешла в предупреждение, была нарушена, отменена или выполнена.

Изменение интервала обновления

Индикаторы SLA обновляются автоматически с фиксированным интервалом (указанным по умолчанию). Он задаётся полем sla_state_search_period в настройках менеджера инцидентов.

Чтобы изменить его, выполните запрос в консоли разработчика (МенюПараметры системыКонсоль разработчика):

PUT _core/im_settings/incident-manager-settings
{
"sla_state_search_period": 20
}

Значение указывается в секундах и задаёт период обновления индикаторов SLA в карточке инцидента.

Клик по названию политики SLA открывает выпадающий список для подстановки значения в поиск.

Подробнее в соответствующем разделе Подстановка системных полей в поиск.

Подробнее о настройке правил расчета в соответствующем разделе Политики SLA.

В блоке Мета информация указаны:

  • идентификатор инцидента
  • название правила, из которого сгенерирован инцидент
  • время создания инцидента
  • связанные заметки - список заметок, в которых упоминается данный инцидент

Пример блока Мета информация:


Блоки Инвентаризация и MITRE ATT&CK

Если для дополнительных полей инцидента настроена Связь с модулем Inventory, то привязанные к инциденту активы отобразятся не только в основном блоке, но и в блоке Инвентаризация - тоже в виде карточек: Скрин основного блока

Блок MITRE ATT&CK содержит в себе данные о привязанном объекте MITRE ATT&CK, если такой есть:

Mitre block


Блок Связанные инциденты

Данный блок представляет собой таблицу, которая по умолчанию у инцидента пуста. По кнопке Добавить в эту таблицу можно записать данные другого инцидента. Добавление происходит по идентификатору.

Таблица связанных инцидентов

Связывание инцидентов происходит в двустороннем порядке: у привязываемого инцидента тоже появится ссылка на связанный с ним инцидент.

Если данная функция не нужна, ее можно отключить в разделе Настройки модулей, выключив настройку Связывать инциденты у типа инцидента:


Блок История

В истории сохраняются изменения инцидента, например изменение статуса, изменение полей при редактировании, добавление комментариев:

Добавление комментариев доступно в модальном окне редактирования инцидентов. Комментарии поддерживают Markdown-формат.

Для изменения статуса инцидента необходимо нажать на кнопку статуса и выбрать в выпадающем списке нужный переход.

Изменение статуса инцидента

Также к инциденту можно прикрепить файлы. Сделать это можно либо через блок истории, либо через текстовый редактор комментария, а также через множественное редактирование инцидентов.

При добавлении через текстовый редактор файлы можно добавлять через комбинацию клавиш ctrl+v. Названия файлов будут отображаться в тексте комментария, а картинки будут отрисовываться как в блоке История, так и в колонке Комментарий, где отображается последний комментарий к инциденту.

Настроить хранение файлов в модуле Менеджер инцидентов можно в разделе Настройки модулей - Менеджер инцидентов - Файловое хранилище.