Изменение статуса инцидента
Как объект, инцидент имеет статус, который показывает текущее состояние инцидента в его жизненном цикле.
Вы можете изменять статус для своих инцидентов или инцидентов других аналитиков, только если у вас есть право Запись в функциональной области алертов и инцидентов. Для закрытия инцидента требуется право Закрытие в функциональной области алертов и инцидентов.
Если статус инцидента изменен вручную, плейбуки не будут запускаться автоматически. Вы можете запустить плейбук для такого инцидента вручную.
Поддерживаются две модели статусов инцидентов:
- Стандартная:
- Совместимая с ГОСТ:
Чтобы сменить модель статусов на совместимую с ГОСТ:
- В файле docker/compose/osmp.yaml укажите значение переменной окружения OSMP_WORKFLOW_ID.
OSMP_WORKFLOW_ID: "gost"
- В файле /plugins/irp/.env укажите значение переменной FEATURE_GOST_STATUS.
FEATURE_GOST_STATUS=true
Статусы инцидентов не конвертируются при смене модели статуса. Не рекомендуется менять модель статусов, если у вас есть активные инциденты.
Чтобы изменить статус одного или нескольких инцидентов:
- В главном окне программы перейдите в раздел Мониторинг и отчеты → Инциденты.
- Выполните одно из следующих действий:
- Установите флажки напротив инцидентов, которым требуется изменить статус.
- Перейдите по ссылке с идентификатором инцидента, статус которого вы хотите изменить.
Откроется окно Сведения об инциденте.
- Нажмите на кнопку Изменить статус.
- В панели Изменить статус выберите статус, который нужно установить.
Если вы выберете статус Закрыт, вам нужно выбрать решение и написать короткий комментарий.
Если вы измените статус инцидента на Закрыт и этот инцидент содержит незавершенные плейбуки или действия по реагированию, все связанные плейбуки и действия по реагированию будут прекращены.
- Оставьте комментарий (необязательно).
- Нажмите на кнопку Сохранить.
Статусы выбранных инцидентов будут изменены.