Изменение статуса инцидента

15 мая 2024

ID 221572

Развернуть все | Свернуть все

Как объект, инцидент имеет статус, который показывает текущее состояние инцидента в его жизненном цикле.

Вы можете изменять статус для своих инцидентов или инцидентов других аналитиков, только если у вас есть право Запись в функциональной области алертов и инцидентов. Для закрытия инцидента требуется право Закрытие в функциональной области алертов и инцидентов.

Если статус инцидента изменен вручную, плейбуки не будут запускаться автоматически. Вы можете запустить плейбук для такого инцидента вручную.

Поддерживаются две модели статусов инцидентов:

  1. Стандартная:
    • Новый
    • В обработке
    • Отложен
    • Закрыт
  2. Совместимая с ГОСТ:
    • Новый
    • Анализ
    • Локализация
    • Последствия
    • Ликвидация
    • Выполнен
    • Закрыт

Чтобы сменить модель статусов на совместимую с ГОСТ:

  1. В файле docker/compose/osmp.yaml укажите значение переменной окружения OSMP_WORKFLOW_ID.

    OSMP_WORKFLOW_ID: "gost"

  2. В файле /plugins/irp/.env укажите значение переменной FEATURE_GOST_STATUS.

    FEATURE_GOST_STATUS=true

Статусы инцидентов не конвертируются при смене модели статуса. Не рекомендуется менять модель статусов, если у вас есть активные инциденты.

Чтобы изменить статус одного или нескольких инцидентов:

  1. В главном окне программы перейдите в раздел Мониторинг и отчеты → Инциденты.
  2. Выполните одно из следующих действий:
    • Установите флажки напротив инцидентов, которым требуется изменить статус.
    • Перейдите по ссылке с идентификатором инцидента, статус которого вы хотите изменить.

      Откроется окно Сведения об инциденте.

  3. Нажмите на кнопку Изменить статус.
  4. В панели Изменить статус выберите статус, который нужно установить.

    Если вы выберете статус Закрыт, вам нужно выбрать решение и написать короткий комментарий.

    Если вы измените статус инцидента на Закрыт и этот инцидент содержит незавершенные плейбуки или действия по реагированию, все связанные плейбуки и действия по реагированию будут прекращены.

  5. Оставьте комментарий (необязательно).
  6. Нажмите на кнопку Сохранить.

Статусы выбранных инцидентов будут изменены.

См. также:

Об инцидентах

Просмотр сведений об инциденте

Назначение инцидентов аналитикам

Вам помогла эта статья?
Что нам нужно улучшить?
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!