Neuerungen in QRadar App for Splunk Data Forwarding
Hier finden Sie Informationen zu den neuen Funktionen in den einzelnen App-Releases.
Version 3.3.0
Die App wurde für die Verwendung von App Framework SDK Version 2 aktualisiert.
Das QRadar® -Authentifizierungstoken wurde verschlüsselt. Der Verschlüsselungsalgorithmus zum Speichern von Splunk-Instanzdetails wurde aktualisiert.
Version 3.2.0
Es wurde der Fehler behoben, dass nicht validierte Zertifikate zum Fehlschlagen der Authentifizierungstokens auf der Konfigurationsseite führten.
Version 3.1.0
- Schriftarten, Außenabstände und Elementgrößen sind in Kontrollkästchen und Schaltflächen konsistent.
- Sicherstellen, dass Nachrichten und Feldwerte in Mozilla Firefox und Microsoft Internet Explorerordnungsgemäß angezeigt werden.
- Der Schaltfläche zum Löschen wurde im Vorschaumodus eine QuickInfo hinzugefügt.
- Die Funktionsweise von Schaltflächen beim Wechseln zwischen Registerkarten wurde verbessert.
Die Verbesserungen der Benutzerfreundlichkeit umfassen die folgenden Änderungen:
- Der Indikator des Workflowschritts zeigt den ausgewählten Schritt zwischen 'Set Port' (Port festlegen) und 'Finish' (Fertigstellen) als 'Start Forwarding' (Weiterleitung starten) an.
- Die unter den Quellennamen angezeigte Nachricht enthält einen Link, mit dem aus der aktuellen Registerkarte in “Forwarded Data Sources” (Weitergeleitete Datenquellen) gewechselt werden kann.
Die Sicherheit wurde hinsichtlich der CWE-Top 25-Schwachstelle CWE-295 im Bezug auf eine falsche Zertifikatsprüfung verbessert wurde.
Version 3.0.0
Verbesserung der Benutzerschnittstelle
- Der Inhalt der Weiterleitungswarteschlange kann mit der neuen Schaltfläche X gelöscht werden, wenn die Schaltfläche Forward (Weiterleiten) auf der Registerkarte Splunk Instances (Splunk-Instanzen) aktiviert ist.
- Windows-Quellennamen sind mit einem Stern gekennzeichnet.
Verbesserungen der Benutzerfreundlichkeit
- Sie können das Weiterleitungsziel manuell eingeben, wenn Ihr bevorzugter Ereigniskollektor nicht im Auswahlfeld enthalten ist.
- Windows-basierte Protokollquellen werden jetzt von der App weitergeleitet. QRadar App for Splunk Data Forwarding erstellt eine mehrzeilige Windows-Ereignisprotokollquelle unter QRadar , um die Ereignisse zu identifizieren, die aus einer Windows-Protokollquelle stammen. Sie können diese Protokollquelle auch als Gateway konfigurieren, um Protokolle zu identifizieren, die aus mehreren Quellen stammen. Weitere Informationen finden Sie unter Forwarding data from Splunk universal forwarders to QRadar.
Erweiterungen der Unterstützung
- Unterstützung für QRadar on Cloud wurde hinzugefügt.
- Globalisierungsunterstützung ist eingeschlossen.
Version 2.0.0
- Verbesserung der Benutzerschnittstelle
- Fügen Sie neue Splunk -Instanzen hinzu, indem Sie mithilfe der Funktion für mehrere Schaltflächen einzelne oder mehrere Instanzen hinzufügen.
- Über die Seitenleiste können neue Instanzen hinzugefügt oder vorhandene geändert werden.
- Im Hauptfenster wird die letzte Aktualisierung für jede Instanz angezeigt.
- Die Seitenaufteilung wurde aktualisiert: Es können jetzt mehr als 10 Instanzen gleichzeitig angezeigt werden.
- Beim Entfernen von Splunk -Instanzen wurde Entfernen in Löschen umbenannt.
- Das neue Workflow-Design vereinfacht die Weiterleitung von Splunk -Daten an IBM® QRadar.
- Die Schaltfläche Filter wurde entfernt und die beiden Filterfelder wurden zu
einer dynamischen Suchfunktion für Instanzen auf der Basis von Position, Beschreibung und Quellentyp
zusammengefasst.Tipp: Um Ihre Ergebnisse einzugrenzen, können Sie nach mindestens zwei Werten suchen, die durch Leerzeichen getrennt sind. Sie möchten zum Beispiel nach "Universal Forwarder" suchen, der sich im IP-Bereich "10.35" befindet und den Quellentyp "WinEventLogs" hat. Geben Sie Ihre Suchabfrage als 10.35 Universal Forwarder WinEventLogs ein, um die entsprechenden Splunk -Instanzen anzuzeigen, die die Bedingung erfüllen.
- Es wurde die Möglichkeit hinzugefügt, die Splunk -Portnummer und ihre IP-Adresse oder ihren Hostnamen zu konfigurieren, wenn Sie eine neue Splunk -Instanz hinzufügen, die an einem anderen Port als dem Standardport 8089 ausgeführt wird.
- Es wurde die Möglichkeit hinzugefügt, die Schritte anzuzeigen, die die App ausführt, wenn sie die Weiterleitung von Daten aus den Splunk -Instanzen an QRadarstartet und stoppt.
- Die App generiert Prüfereignisprotokolle für Benutzeraktivitäten innerhalb der App.
- Die Möglichkeit, alle an QRadar für Heavy Forwarder weiterzuleiten, wurde entfernt.
Version 1.1.0
- Die Aktualisierungsfunktion wurde in Synchronisation umbenannt, um die Synchronisation der Daten aus konfigurierten Splunk -Instanzen besser wiederzugeben.
- Sie können jetzt eine automatische Synchronisation von Splunk -Quellendaten konfigurieren. Wenn Sie das Feature Automatische Synchronisation auf der Konfigurationsseite aktivieren, stellt die Anwendung regelmäßig eine Verbindung zu konfigurierten Instanzen von Splunk Enterprise oder Splunk Universal Forwarder her und synchronisiert die Liste der verfügbaren Splunk -Quellen. Die automatische Synchronisation und das Zeitintervall dafür können nur vom Administrator konfiguriert werden.
- Die Anwendung generiert jetzt nach jeder Synchronisationsoperation Benachrichtigungen und stellt sie bereit, um Splunk -Quellen hervorzuheben, die in konfigurierten Splunk -Instanzen hinzugefügt oder entfernt wurden. Generierte Benachrichtigungen sind durch Klicken auf das Glockensymbol in der rechten oberen Ecke der App verfügbar. Benachrichtigungen werden sowohl nach einer manuellen als auch einer automatischen Synchronisation generiert.