Skip to main content
Жива інтеграція

Підключення PagerDuty до RansomLeak

Коли інцидент безпеки спрямовується до відповідального, RansomLeak призначає йому короткий модуль безпеки й записує проходження назад в інцидент нотаткою. Момент інциденту стає моментом навчання, а доказ лежить на стрічці. Встановіть один раз через Scoped OAuth 2.0, без налаштування для кожного інциденту.

Оновлено червень 2026

Огляд

RansomLeak для PagerDuty перетворює інцидент безпеки на навчальний момент. Коли інцидент спрямовується до відповідального, RansomLeak призначає цій людині короткий модуль на пʼять–десять хвилин і публікує проходження назад в інцидент нотаткою, тож навчання та його доказ живуть там, де вже відбувається реакція.

Ви встановлюєте його один раз із PagerDuty, і далі він працює сам:

  • Інцидент спрямовується до відповідального
  • Призначається модуль на пʼять–десять хвилин
  • Проходження публікується нотаткою в інциденті
  • Ідемпотентно, тож ніколи не призначає двічі

Це лістингований застосунок PagerDuty, побудований на App Registration зі Scoped OAuth 2.0 та Webhooks v3. Немає жодного налаштування для кожного інциденту й жодного скрипта, який треба хостити. Окремий no-code рецепт Incident Workflow доступний для команд, які хочуть побудувати цикл вручну.

Встановлення в один клік

Адміністратор підключає з RansomLeak. Авторизація надає чотири дозволи з мінімальними привілеями нижче, а RansomLeak створює підписку на вебхуки за вас, тож на кожному інциденті нічого налаштовувати не треба.

  1. У RansomLeak відкрийте Settings → Integrations → PagerDuty і виберіть Connect.

  2. Вас перенаправить до PagerDuty для згоди через Scoped OAuth 2.0. Увійдіть і підтвердьте запитувані дозволи.

  3. RansomLeak зберігає токени OAuth зашифрованими й створює підписку Webhooks v3, спрямовану на свій приймач.

  4. Оберіть, який модуль RansomLeak призначається, коли інцидент спрямовується до відповідального. Це все налаштування.

Дозвіл Навіщо він запитується
incidents.readПрочитати інцидент, на який посилається подія.
incidents.writeОпублікувати нотатку про проходження, що належить ресурсу інциденту.
users.readВизначити робочу пошту відповідального.
webhook_subscriptions.writeСтворити підписку на події під час встановлення.

Які події обробляє

RansomLeak підписується на три інцидентні події Webhooks v3. На кожній із них він визначає робочу пошту відповідального, призначає налаштований модуль і надсилає йому пряме посилання, щоб почати.

  • incident.responder.added
  • incident.reassigned
  • incident.escalated

Призначення ідемпотентне для пари «інцидент і відповідальний», тож повторна чи відредагована подія ніколи не призначає ту саму людину двічі. Доставки вебхуків перевіряються за HMAC-SHA256 над сирим тілом запиту проти секрету кожної підписки, тож підроблені дані відхиляються.

Запис проходження назад

Коли призначений модуль завершено, RansomLeak публікує нотатку в первинному інциденті, тож доказ лежить на стрічці поруч із рештою реакції:

RansomLeak: "<module title>" completed by <user email> on <date>.

Запис назад використовує те саме підключення OAuth, тож немає другого облікового запису, яким треба керувати, а подія incident.annotated підтверджує, що нотатка зʼявилася. Публікація ідемпотентна, тож повторне чи дубльоване проходження ніколи не дублюється.

Дозволи та обробка даних

Інтеграція легка на читання й діє з мінімальними привілеями. Вона зчитує лише ті конкретні поля інциденту, які потрібні, щоб ідентифікувати причетного співробітника, і ніколи не зберігає тіло інциденту.

Дані Як вони обробляються
Id інциденту й робоча пошта відповідального чи призначеногоЗчитуються, щоб визначити людину й призначити модуль.
Призначення й одна нотатка про проходженняНадсилаються до assignment API RansomLeak і назад в інцидент, через TLS.
Тіло інциденту, заголовок та інші поляНіколи не зберігаються поза межами відправлення.
  • Токени й секрет вебхуків зашифровані
  • Доставки перевіряються за HMAC-SHA256
  • Відключення видаляє підписку й токени

Жодні дані не передаються третім сторонам, і жодні дані користувача, окрім робочої пошти, не залишають ваш тенант. Резидентність даних відповідає регіону PagerDuty для підключення, US або EU, і регіону API RansomLeak. Про те, як RansomLeak обробляє дані, читайте в політиці конфіденційності та на сторінці безпеки й відповідності.

Поширені запитання

Чи інтегрується RansomLeak із PagerDuty?

Так. Ви встановлюєте застосунок RansomLeak один раз із PagerDuty через Scoped OAuth 2.0, і відтоді, коли інцидент безпеки спрямовується до відповідального, RansomLeak призначає цій людині короткий модуль безпеки на пʼять–десять хвилин і записує проходження назад в інцидент нотаткою. Немає жодного налаштування для кожного інциденту й жодного скрипта, який треба хостити.

Як інцидент призначає навчання?

Під час встановлення RansomLeak створює підписку Webhooks v3 на вашому акаунті, і ви обираєте, який модуль призначається. Коли PagerDuty надсилає incident.responder.added, incident.reassigned або incident.escalated, RansomLeak визначає робочу пошту відповідального, призначає налаштований модуль і надсилає йому пряме посилання, щоб почати. Призначення ідемпотентне для пари «інцидент і відповідальний», тож повторні чи відредаговані події ніколи не призначають двічі.

Які дані інтеграція зчитує й зберігає?

Вона зчитує лише id інциденту, на який посилається подія, і робочу пошту відповідального чи призначеного. Тіло інциденту, заголовок і будь-яке інше поле ніколи не зберігаються поза межами відправлення. Єдині вихідні виклики — до assignment API RansomLeak і до PagerDuty REST API, обидва через TLS, і жодні дані користувача, окрім робочої пошти, не залишають ваш тенант.

Які дозволи OAuth вона запитує?

Чотири, усі з мінімальними привілеями: incidents.read, щоб прочитати інцидент, на який посилається подія, incidents.write, щоб опублікувати нотатку про проходження, users.read, щоб визначити робочу пошту відповідального, і webhook_subscriptions.write, щоб створити підписку на події під час встановлення. Токени OAuth і секрет підпису вебхуків кожної підписки зашифровані.

Чи записується проходження назад в інцидент?

Так. Коли призначений модуль завершено, RansomLeak публікує нотатку в первинному інциденті, називаючи модуль, користувача й дату, тож доказ лежить на стрічці інциденту. Нотатка використовує те саме підключення OAuth, подія incident.annotated підтверджує, що вона зʼявилася, а публікація ідемпотентна, тож повторне проходження ніколи не дублюється.

Як видалити інтеграцію?

Відключення в RansomLeak видаляє підписку Webhooks v3 на боці PagerDuty й забуває збережені токени. Якщо ви відкликаєте застосунок у самому PagerDuty, RansomLeak виявляє це під час наступного оновлення токена й очищає локальне підключення автоматично.

Наступний посібник Перетворіть виявлення Datadog на навчання Та сама ідея для вашого моніторингу: виявлення стає призначеним уроком для причетних людей.

Потрібна допомога?

Напишіть нам на support@ransomleak.com — і ми допоможемо підключити PagerDuty до вашого тенанта.

Подивіться RansomLeak в дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.