import json, os, sys, urllib.request, urllib.parse, urllib.error def _cfg(): s = json.loads(os.environ.get("INTEGRATION_SECRETS", "{}")) region = str(s.get("region") or "us").strip().lower() base = "https://" + region + ".api.insight.rapid7.com/" headers = {"X-Api-Key": s.get("api_key", ""), "Content-Type": "application/json", "Accept": "application/json"} return base, headers def _inputs(): return json.loads(os.environ.get("INTEGRATION_INPUTS", "{}")) def _prune(d): return {k: v for k, v in d.items() if v not in (None, "", {}, [])} def request(method, path, body=None): base, headers = _cfg() data = json.dumps(body).encode("utf-8") if body is not None else None req = urllib.request.Request(base + path.lstrip("/"), data=data, headers=headers, method=method) with urllib.request.urlopen(req, timeout=90) as r: raw = r.read() return json.loads(raw) if raw else {} def run(): inp = _inputs() disposition = inp.get("disposition") or "Not Applicable" max_close = inp.get("max_investigations_to_close") body = _prune({ "source": inp.get("source"), "alert_type": inp.get("alert_type"), "disposition": disposition.replace(" ", "_"), "detection_rule_rrn": inp.get("detection_rule_rrn"), "from": inp.get("start_time"), "to": inp.get("end_time"), "max_investigations_to_close": int(max_close) if max_close not in (None, "") else None, }) out = request("POST", "idr/v2/investigations/bulk_close", body=body) ids = out.get("ids", []) print(json.dumps({"ids": ids, "data": [{"id": i, "status": "CLOSED"} for i in ids]})) try: run() except urllib.error.HTTPError as e: print(json.dumps({"error": "HTTP " + str(e.code), "detail": e.read().decode("utf-8", "replace")})) sys.exit(1) except Exception as e: print(json.dumps({"error": str(e)})) sys.exit(1)