Изменение статуса инцидента

Развернуть все | Свернуть все

Как объект, инцидент имеет статус, который показывает текущее состояние инцидента в его жизненном цикле.

Вы можете изменять статус для своих инцидентов или инцидентов других аналитиков, только если у вас есть право доступа для чтения и изменения алертов и инцидентов.

При изменении статуса инцидент и все неназначенные связанные алерты автоматически назначаются вам.

Если статус инцидента изменен вручную, плейбуки не будут запускаться автоматически. Вы можете запустить плейбук для такого инцидента вручную.

Инцидент может иметь один из следующих статусов:

Чтобы изменить статус одного или нескольких инцидентов:

  1. В главном окне приложения перейдите в раздел Мониторинг Инциденты.
  2. Выполните одно из следующих действий:
    • Установите флажки напротив инцидентов, которым требуется изменить статус.
    • Перейдите по ссылке с идентификатором инцидента, статус которого вы хотите изменить.

      Откроется окно Детали инцидента.

  3. Нажмите на кнопку Изменить статус.
  4. В панели Изменить статус выберите статус, который нужно установить.

    Если выбран статус Закрыто, необходимо выбрать решение.

    Если для инцидента была нарушена хотя бы одна метрика SLA, при закрытии инцидента отображается поле Причины нарушения SLA. В этом поле нужно указать причину нарушения SLA.

    Если при изменении статуса Закрыто в рабочем процессе инцидента был установлен флажок Разрешить закрывать только этот инцидент только пользователям с определенными разрешениями, для закрытия инцидента необходима роль XDR Главный администратор или Подтверждающий.

    Если вы измените статус инцидента на Закрыт и этот инцидент содержит незавершенные плейбуки или действия по реагированию, все связанные плейбуки и действия по реагированию будут прекращены.

  5. Нажмите на кнопку Сохранить.

Статусы выбранных инцидентов будут изменены.

Статус инцидента также можно изменить с помощью плейбуков.

См. также:

Об инцидентах

Назначение инцидентов аналитикам

В начало