Как объект, инцидент имеет статус, который показывает текущее состояние инцидента в его жизненном цикле.
Вы можете изменять статус для своих инцидентов или инцидентов других аналитиков, только если у вас есть правоЗапись в функциональной области алертов и инцидентов. Для закрытия инцидента требуется право Закрытие в функциональной области алертов и инцидентов.
Когда вы создаете инцидент или он создается автоматически, инцидент имеет статус Новый. Вы можете изменить статус инцидента на В обработке или Закрыт. Когда вы меняете статус Новый на В обработке, инцидент назначается вам автоматически. Когда вы меняете статус Новый на Закрыт и у инцидента нет исполнителя, он автоматически назначается вам.
Этот статус назначается алерту при привязке к инциденту. Этот статус невозможно выбрать вручную. Статус Закрыт можно назначить только привязанному алерту. Чтобы сменить этот статус на Новый или В обработке, нужно сначала отменить связь алерта с инцидентом.
Вы закрываете инциденты, когда не требуется никакой дополнительной работы над инцидентом. Вы можете закрыть инцидент, по которому принято одно из следующих решений:
Верное срабатывание.
Ложное срабатывание.
Низкий приоритет.
При закрытии инцидента, связанные обнаружения также получают статус Закрыто и наследуют решение инцидента. Если у инцидента нет исполнителя, закрытый инцидент автоматически назначается вам. Если закрытый инцидент имеет неназначенные связанные обнаружения, эти обнаружения автоматически назначаются вам.
Статус Закрыт можно изменить только на статус Новый. Если вы хотите вернуть закрытый инцидент в работу, измените его статус следующим образом: Закрыт → Новый → В обработке.
Когда вы создаете инцидент или он создается автоматически, инцидент имеет статус Новый. Вы можете изменить статус инцидента на Анализ. Когда вы меняете статус Новый на Анализ, инцидент назначается вам автоматически.
Этот статус означает, что аналитик начал работу над инцидентом и проводит первичный анализ и определение вовлеченных в инцидент элементов информационной инфраструктуры.
Вы можете изменить статус инцидента на Локализация или Выполнен.
Вы можете закрыть инцидент, по которому принято одно из следующих решений:
Верное срабатывание.
Ложное срабатывание.
Низкий приоритет.
При закрытии инцидента, связанные обнаружения также получают статус Закрыт и наследуют решение инцидента. Если закрытый инцидент имеет неназначенные связанные обнаружения, эти обнаружения автоматически назначаются вам.
Чтобы сменить модель статусов на совместимую с ГОСТ:
В файле docker/compose/osmp.yaml укажите значение переменной окружения OSMP_WORKFLOW_ID.
OSMP_WORKFLOW_ID: "gost"
В файле /plugins/irp/.env укажите значение переменной FEATURE_GOST_STATUS.
FEATURE_GOST_STATUS=true
Статусы инцидентов не конвертируются при смене модели статуса. Не рекомендуется менять модель статусов, если у вас есть активные инциденты.
Чтобы изменить статус одного или нескольких инцидентов:
В главном окне приложения перейдите в раздел Мониторинг и отчеты → Инциденты.
Выполните одно из следующих действий:
Установите флажки напротив инцидентов, которым требуется изменить статус.
Перейдите по ссылке с идентификатором инцидента, статус которого вы хотите изменить.
Откроется окно Сведения об инциденте.
Нажмите на кнопку Изменить статус.
В панели Изменить статус выберите статус, который нужно установить.
Если вы выберете статус Закрыт, вам нужно выбрать решение и написать короткий комментарий.
Если для инцидента была нарушена хотя бы одна метрика SLA, при закрытии инцидента отображается поле Причины нарушения SLA. В этом поле нужно указать причину нарушения SLA. Обратите внимание, что поле Причины нарушения SLA отображается только в том случае, если указан параметр установки PARAMETER_NAME.
Если вы измените статус инцидента на Закрыт и этот инцидент содержит незавершенные плейбуки или действия по реагированию, все связанные плейбуки и действия по реагированию будут прекращены.