Neuerungen in QRadar Threat Intelligence

Informieren Sie sich über die neuen Funktionen in jedem Release der App IBM® QRadar® Threat Intelligence .

Version 2.5.0

Unterstützung für STIX 2.1 und TAXII hinzugefügt 2.1
Ermöglicht eine breitere Kompatibilität mit modernen Standards für Bedrohungsdaten.
Neue Objekte eingeführt
  • type (Zum Beispiel: Malware, Infrastruktur)
  • confidence_score
Bessere Kontextualisierung von Bedrohungsdaten
Unabhängig vom Feed-Anbieter erhalten die Nutzer umfassendere und verwertbare Erkenntnisse.
Unterstützung für mehrere STIX-Formate 2.1
Verbesserte Abdeckung von Bedrohungs-Feeds und Format von STIX 2.1, wodurch QRadar verdächtige IPs, Hashes, Dateien und mehr zu erkennen, unabhängig von der Quelle des Feeds.
Beibehaltung der Konfiguration
Bisher gingen nach einem Upgrade alle Feed-Konfigurationen verloren. Alle Metadaten und Konfigurationen bleiben nun beim Upgrade auf die neueste TI-App-Version erhalten.
Direkte Reaktion auf die Kundennachfrage
Wir sind auf die Wünsche von über 100 Kunden eingegangen, die um Flexibilität bei der Nutzung der TI-App mit Feeds ihrer Wahl baten.

Version 2.4.3

  • Die Anwendung ist nun mit dem Federal Information Security Modernization Act (FISMA) konform.
  • Das Basis-Image der Anwendung wurde von V2 auf V4 migriert.
  • Es wurde ein Problem behoben, das IBM® X-Force Exchange (XFE) Freemium-Benutzer daran hinderte, den Tooltip einer IP-Adresse anzuzeigen.

Version 2.4.2

  • Verlängerte CA-Zertifikate zum Generieren einer Zertifikatssignieranforderung für die App-Validierung.
  • Fehlerkorrektur für die Benutzerschnittstelle.

Version 2.4.1

  • Das Advanced Threat Protection Feed IOC mit mehr als 300.000 Elementen verfügt jetzt über mehrere Referenzsets.
  • Leistungsverbesserung der AQL-Suche.

Version 2.4.0

  • Die Bin ich betroffen-Funktion wurde auf die Registerkarte "Netzaktivität" in der QRadar-Konsole erweitert, sodass QRadar-Ereignisse mithilfe der Threat Intelligence-App genauer untersucht werden.
  • Es wurden Lizenzinformationen für die gebührenfreie X-Force Exchange-Stufe und das IBM Advanced Threat Protection-Feed-Gebührenabonnement hinzugefügt, sodass Benutzer sehen können, welche Threat Intelligence-Funktionen für sie verfügbar sind.

Version 2.3.0

  • Es wurde Unterstützung für STIX/TAXII Version 2.0 in der einzelnen Beobachtung in einem Muster hinzugefügt.
  • Verbesserungen der Benutzerfreundlichkeit (UX):
    • Direkter Link zu Referenzsets für Feed-Downloader.
    • Direkter Link zu Referenzsets für ATP Feed Management.
    • Die Konfigurationen des Threat Intelligence Dashboards sind jetzt mit der Konfiguration der klassischen STIX/TAXII-Funktionen synchronisiert.

Version 2.2.0

  • Alle Threat Intelligence-Funktionen wurden in das Threat Intelligence-Dashboard integriert. Die Aktion "Regel erstellen" wird auf dem Dashboard nicht unterstützt, ist aber weiterhin auf der Seite "Konfiguration" auf der Registerkarte " Verwaltung" verfügbar.
  • Die Seite Threat Feeds Downloader (Betaversion) mit modernisierten STIX/TAXII-Feeds wurde hinzugefügt.
  • Es wurde eine Integration mit der Option Bin ich betroffen von IBM X-Force® Exchangehinzugefügt. Die Option Bin ich betroffen durchsucht Ihre IBM QRadar -Umgebung und benachrichtigt Sie, wenn Sie anfällig für Bedrohungen sind, die in den X-Force Exchange -Sammlungen identifiziert wurden. QRadar Threat Intelligence vergleicht alle Gefährdungsindikatoren (Indicators of Compromise, IOCs) aus den STIX/TAXII-Feeds und dem IBM Advanced Threat Protection Feed, die im Referenzset mit QRadar -Protokollen gespeichert sind. Wenn Protokolle die in den Referenzsets aufgelisteten Indikatoren enthalten, werden die Übereinstimmungen in der Ereignisliste angezeigt.

Version 2.1.0

  • Die Seite 'Letzte Sammlungen' wurde in 'Sammlungshighlights' umbenannt.
  • Die Seite "Sammlungshighlights" enthält jetzt zwei Abschnitte: "Letzte Sammlungen" und "Frühwarnungen".
  • In 'Kürzlich erstellte Sammlungen' werden jetzt vier neueste verlässliche Bedrohungsdatensammlungen aufgelistet, die von X-Force Exchange bereitgestellt werden.
  • In Frühwarnungen werden jetzt vier neueste Sammlungen von Frühwarnungsfeeds für Hunderte neuer zerstörerischer Domänen aufgelistet, die täglich durch die Zusammenarbeit von IBM mit Quad9 aufgetaucht werden.
  • Erweiterte Benutzerschnittstelle auf der Seite IBM Advanced Threat Protection Feed Management, um eine bessere Datenvisualisierung und Analyseeffizienz zu bieten.
  • Aktualisierte RFISI-Regeln (RFISI-Ready for IBM Security Intelligence) für die Integration mit IBM Advanced Threat Protection Feed.
  • Es wurde eine Integration mit der IBM Security QRadar Analyst Workflow-App hinzugefügt, die einfache Möglichkeiten zum Filtern von Angriffen und Ereignissen bietet.
  • Unterstützung für HTTPS hinzugefügt.

Version 2.0.0

  • Führt kritische X-Force Exchange-Funktionen ein, einschließlich der Features 'Letzte Sammlungen', 'Öffentliche Sammlungen' und 'Bin ich betroffen'.
  • Stellt X-Force Intelligence für eine bestimmte Bedrohung bereit, indem Sie den Mauszeiger über die Indikatoren auf der Ereignisseite in QRadar bewegen.
  • Integriert Advanced Threat Protection Feed von X-Force in QRadar, sodass Sie Bedrohungen mit umsetzbaren Feeds immer einen Schritt voraus bleiben.
  • Stellt eine visualisierte Ansicht für den Advanced Threat Protection Feed durch X-Force bereit.

Version 1.4.6

  • Es wurde eine Option hinzugefügt, um Daten aus neuen Sammlungen des Typs XFE Public Collections I follow (Öffentliche XFE-Sammlungen, denen ich folge) erneut abzurufen.

    Wenn Sie seit kurzem einer neuen Sammlung des Typs XFE Public Collections I follow folgen, können Sie alle vorherigen Daten erneut abrufen. Ohne das erneute Abrufen werden der Sammlung nur Daten ab den Zeitpunkt hinzugefügt, ab dem Sie dieser folgen. Wenn Sie die Daten ab einem bestimmten Datum erneut abrufen möchten, wird dieses Datum als neues Startdatum für den Feed festgelegt und die Signaturzähler werden auf 0 zurückgesetzt. Daten, die bereits von diesem Feed erfasst wurden, bleiben im Referenzset intakt.

  • Verbessertes Speichermanagement während der Abfrageintervalle der TAXII-Feeds.

Version 1.4.5

  • Unterstützung für STIX 1.2 wurde hinzugefügt. Die App kann somit Verbindungen mit TAXII-Feeds herstellen, die nur STIX 1.2 verwenden. Diese Version unterstützt SWIFT-Feeds aufgrund des zusätzlichen Authentifizierungsprozesses, der für die SWIFT-Feeds erforderlich ist, im Vergleich zu normalen Feeds nicht.
  • Zeigt während der Abfrage Startzeit und -datum sowie den Status der Abfrage an.
  • Verbessertes Speichermanagement während der Abfrageintervalle der TAXII-Feeds. Die App erkennt Fehler während des Abfrageprozesses und reduziert den Datenanforderungszeitrahmen um die Hälfte auf nur mehr 30 Minuten. Bei jedem Fehlschlagen der Abfrage wird der Anforderungszeitrahmen ein weiteres Mal, bis zu einer Minute, halbiert. Bei kürzeren Abfragezeitrahmen werden pro Anforderung weniger Daten empfangen, die Abfrage dauert aber länger. Bei erfolgreicher Durchführung der letzten Abfrage wird der Zeitrahmen wieder auf bis zu 60 Minuten erweitert.
  • Ein Fehler mit TAXII-Feeddaten, die an Referenzsets gesendet wurden, deren Namen Sonderzeichen enthalten, wurde behoben. Beispiel: UBA: Trusted Usernames.
  • Die App erkennt automatisch, ob eine neuere Version über die App QRadar Assistant oder über IBM Security App Exchange verfügbar ist, wodurch es einfacher wird, mit den neuesten App-Funktionen auf dem neuesten Stand zu bleiben.

Version 1.4.4

  • Verbesserte Leistung durch Begrenzung der TAXII-Feed-Abfrage auf jeweils einen einzelnen Feed.
  • E-Mail wurde als überwachbarer Typ hinzugefügt, den Sie beim Hinzufügen eines TAXII-Feed auswählen können.
  • Es wurde eine Migration auf Python 2.7 durchgeführt, um Zertifikatsfehler zu beheben.

Version 1.4.3

  • Es wurde eine Funktionalität zum Hochladen eines Clientschlüssels für Clientzertifikate bei TAXII-Feeds hinzugefügt (beispielsweise für das Ministerium für Innere Sicherheit der Vereinigten Staaten).
  • Eine Proxy-Validierung wurde hinzugefügt.
  • Die App wurde aktualisiert, damit nun auch Sonderzeichen im Kennwort erlaubt sind.
  • Der RFISI-Inhalt wurde aktualisiert.

Version 1.4.2

Es wurde die Möglichkeit hinzugefügt, die App offline zu installieren, nachdem Sie sie aus IBM Security App Exchange heruntergeladen haben.

Version 1.4.1

  • Durch die Aufteilung von Protokollen in täglich erstellte Protokolldateien, die jeweils nach 30 Tagen gelöscht werden, ist die DSGVO-Compliance gewährleistet.
  • Es wurde eine Funktionalität zum Hochladen eines Clientschlüssels für Clientzertifikate bei TAXII-Feeds hinzugefügt.

Version 1.4

  • Es wurde die Möglichkeit hinzugefügt, aus einer Liste der vorhandenen TAXII-Endpunkte auszuwählen, wenn Sie einen Bedrohungsfeed oder eine Regelaktion hinzufügen.
  • Es wurde die Möglichkeit hinzugefügt, dass mehrere Datensammlungen pro TAXII-Endpunkt hinzugefügt werden können.
  • Es wurde ein Problem behoben, bei dem eine leere Liste für die Datensammlungsliste wiedergegeben wurde, wenn die TAXII-Feed-Antwort kein Feld Beschreibung enthält.
  • Es wurde ein Problem behoben, bei dem Feeds, die Proxys verwenden, bei einem Upgrade der App von Version 1.1 auf Version 1.2 nicht mehr funktionieren.

Version 1.3

Benutzer von Threat Intelligence haben jetzt uneingeschränkten freien Zugriff, um Sammlungen aus X-Force Exchangezu extrahieren.

In Version 1.3 werden die folgenden Probleme behoben:

  • Feeds, die Threat Intelligence mit einem Proxy verwenden, der einen Benutzernamen und ein Kennwort enthält, konnten nicht ausgeführt werden.
  • Inbox-Servicenamen wurden in Datensammlungen erfasst.
  • Wenn ein Polling fehlgeschlagen ist, hat die App den Feed weiterhin neu abgefragt, wodurch andere Feeds nicht mehr abgefragt werden konnten.
  • Die App hat einige Stammzertifikatsberechtigungen nicht erkannt.
  • Der Bearbeitungsfeed wurde nicht ausgeführt, wenn das Clientzertifikat angegeben wurde.
  • Der Feed für die XFE-URL-Berichtserfassung hat nicht funktioniert, da die App keine Möglichkeit hatte, eine gültige URL einzugeben, wenn der Feed hinzugefügt wurde.
  • Verbesserte Fehlerbehandlung

Version 1.2

  • Es wurden Funktionen zum Bearbeiten von Bedrohungsfeeds und Regelaktionen hinzugefügt.
  • Die Beschreibungen im Feld Poll Initial Date (Ursprüngliches Abfragedatum) beim Bearbeiten eines Bedrohungsfeeds wurden transparenter gestaltet.
  • Es wurde ein Problem behoben, bei dem der App-Feed bei Verwendung eines Proxys keine Verbindung mit einem HTTP-Feed herstellen kann.

Version 1.1.3

  • Bündelt den IBM Security RFISI Content (der auch separat auf IBM App Exchange erhältlich ist) und fügt Regeln und Referenzsammlungen zu IBM QRadar SIEM Console hinzu. Es werden Referenzsets hinzugefügt, die als Empfänger für Daten des TAXII-Feeds agieren können, wodurch ein manuelles Erstellen der Referenzsets und der in den Referenzsets enthaltenen Regeln, die auf die Daten angewandt werden, entfällt.
    Hinweis: Wenn Sie die Threat Intelligence-App entfernen, bleiben die Regeln in QRadarerhalten.
  • Es wurde ein Problem behoben, durch das Benutzer keine Regeln erstellen können.
  • Es wurde ein Problem behoben, durch das Benutzer die App nicht auf einem System installieren können, das keine Internetverbindung hat.

Version 1.1.2

  • Kleinere Fixes
  • Erkennung und Polling-Unterstützung für offene TAXII-Server
  • Ein Problem wurde behoben, durch das Authentifizierungstoken nicht gespeichert werden können.

Version 1.1.1

  • Erkennung und Polling-Unterstützung für offene TAXII-Server
  • Kleinere Fixes

Version 1.1.0

  • Hinzufügung eines Proxy-Servers als Zwischenstelle zwischen IBM® QRadar® und dem TAXII-Server.
  • Hochladen eines Bundles für private Stammzertifizierungsstelle (CA) für die Verwendung mit der IBM® QRadar®-App 'Threat Intelligence'.
  • Fügen Sie Clientzertifikate hinzu, wenn Sie Bedrohungsfeeds hinzufügen und Regelaktionen erstellen.

Version 1.0.2

  • Es wurde ein Problem behoben, bei dem bestimmte überwachbare Typen nicht von der App erfasst wurden. Dieses Problem führte dazu, dass Abfragen ohne Daten zurückgegeben wurden.

Version 1.0.1

  • Es wurde die Möglichkeit hinzugefügt, Regelaktionen zu erstellen, die Informationen zu Bedrohungen auf Ihrem System an einen TAXII-Inbox-Service senden, sodass Sie Informationen mit einer größeren Community teilen können.
  • Unterstützung für JSON-Authentifizierungstoken.
  • Unterstützung für SSL- und SNI-Authentifizierung.
  • Unterstützung für nicht authentifizierte Verbindungen.