Neuerungen in der QRadar DNS Analyzer-App
Informieren Sie sich über die neuen Funktionen in jedem Release der IBM® QRadar DNS Analyzer-App.
Versions- 2.0.5
- Veröffentlichung eines neuen Sicherheitsupdates.
Versions- 2.0.4
- Aktualisierungen zur Verbesserung der Sicherheit.
Versions- 2.0.3
- Aktualisierungen zur Verbesserung der Sicherheit.
- Kompatibilitätsprobleme für QRadar® 7.5 Update Package 8 und später behoben.
Version 2.0.2
- Es wurde ein Problem behoben, bei dem Konfigurationsdateien bei einem Containerneustart zurückgesetzt werden konnten.
- Es wurde ein Problem behoben, durch das der Zugriff auf die App-Konfigurationsseite nach dem Inaktivieren der Analyse nicht mehr möglich ist.
- Aktualisierungen zur Verbesserung der Sicherheit.
Version 2.0.1
Squatting und DGA Analytics wurden aktualisiert, um mehrere bekannte falsch-positive Squatting-Ergebnisse aufzulösen.
Version 2.0.0
Die DNS Analyzer-App wurde für die Verwendung von Version 2 des App Framework SDK aktualisiert.
Version 1.5.0
Version 1.5.0 enthält die folgenden neuen Features und Verbesserungen:
- Verbesserte Squatting- und DGA-Analyse.
- Squatting-Analyse standardmäßig bei Neuinstallationen aktiviert.
Version 1.4.7
Version 1.4.7 enthält die folgenden neuen Features und Verbesserungen:
- Zusätzliche Bereinigung für gespeicherte Suchen.
- Die Definition der Eigenschaft dns_flow_flag wurde aktualisiert.
Version 1.4.6
Version 1.4.6 enthält die folgenden neuen Funktionen und Verbesserungen:
- Leistungsverbesserungseinstellungen zum Aktivieren oder Inaktivieren der Erfassung von Daten für Analysen für Ereignisse oder Datenflüsse.
- Einstellungen für Tunnelung-Analysen für Ereignisschwellenwert und Mindestlänge der Unterdomäne.
- Unterstützung für QRadar on Cloud.
- Aktualisierungen der benutzerdefinierten Ereigniseigenschaften für Squatting-Markensichtbarkeit.
- Neue Suchansicht hinzugefügt: DNS Analyzer - Datenverkehr, Events.
Version 1.4.4
Version 1.4.4 enthält die folgenden neuen Funktionen und Verbesserungen:
- Durch dass Aktivieren von INDEXING mit dem Administratorkonto kann nun die Leistung verbessert werden. Weitere Informationen finden Sie unter „Aktivieren der Unterstützung für „ QRadar DNS Analyzer “ für INDEXING“.
- Nicht verwendete Ereignisse oder Datenflussschnittstellen können jetzt inaktiviert werden.
- Die Qualität von Squatting Analytics wurde auf Basis des Zugriffs auf des letzten X-Force Threat Intelligence-Feed verbessert.
- Behebung eines Problems, durch das bei der Suche ohne INDEXING ein Fehler aufgrund von fehlendem Speicher verursacht wurde.
- Behebung eines Problems, bei dem DNS Analyzer-Zähler aufgrund eines Fehlers bei der Ariel-Kommunikation oder der Datenbankinitialisierung nicht automatisch aktualisiert wurden.
- Behebung eines Problems, das dazu führte, dass Ergebnisse der Benutzersuche aufgrund konkurrierender DNS Analytics-Aktivität zu früh nicht mehr angezeigt werden.
Version 1.4.3
Version 1.4.3 enthält die folgenden neuen Funktionen und Verbesserungen:
- Probleme bei der Kompatibilität mit QRadar 7.3.2, Patch 3, Release wurden behoben.
- Verbesserte Blacklist- und Whitelist-Verarbeitung, wodurch das Hinzufügen oder Entfernen von Domänen sofort wirksam wird.
- Die Genauigkeit der DNS Tunneling-Erkennung, die auf bestimmten genutzten Ressourcendatensatztypen basiert, wurde aktualisiert.
- Unübersichtliche Protokollfehler und Warnungen wurden beseitigt, die auftreten, wenn aktuell keine DNS-Ereignisse zur Verarbeitung verfügbar sind.
- Ein Software-Absturz wurde behoben, der durch die Verarbeitung bestimmter überlanger URLs als Domänennamen verursacht wurde.
- Das Extrahieren von Domänennamen aus URLs wurde verbessert.
Version 1.4.2
Version 1.4.2 enthält die folgenden neuen Funktionen und Verbesserungen:
- Die DSM-Unterstützung für Fortinet FortiGate Security Gateway wurde hinzugefügt.
- Verbesserte Leistung bei der Ereignisverarbeitung für unterstützte QRadar-Geräte.
- Verbesserte Analyse von DNS-Datenflüssen.
- Verbesserte Hauptspeicherbelegung beim Generieren schädlicher Domänenereignisse.
- Die Kennung "UNBEKANNT" für einen Trace (zuvor "0i") wurde dem Diagramm mit den Volumenangaben zum Anforderungstyp hinzugefügt.
Version 1.4.1
Version 1.4.1 enthält die folgenden neuen Funktionen und Verbesserungen:
- Es wurde ein Stabilitätsproblem in Version 1.4.0 behoben, das dazu führen kann, dass die Dashboard-Metriken als 0 (Null) angezeigt werden.Hinweis: Wenn alle Dashboardmetriken ab 0 (null) angezeigt werden, müssen Sie DNS Analyzer Version 1.4.0 deinstallieren, bevor Sie Version 1.4.1installieren.
- Domain Profile (Domänenprofil) und Top Domain List (Oberste Domänenliste) wurden aus dem DNS Analyzer-Dashboard entfernt. Die Anzeigeintervalle für Tag und Woche werden unterstützt.
Version 1.4.0
Version 1.4.0 enthält die folgenden neuen Funktionen und Verbesserungen:
- Dem DNS Analyzer-Dashboard wurden Diagramme zum DNS-Datenverkehr hinzugefügt.
- Nur QRadar Pulse Dashboard V2.12 und höher wird von der QRadar DNS Analyzer-App unterstützt.
- Es wurde eine Funktion hinzugefügt, mit der angezeigt wird, wenn der erforderliche X-Force Threat Intelligence-Feed in QRadar inaktiviert ist.
Version 1.3.0
Version 1.3.0 enthält die folgenden neuen Funktionen und Verbesserungen:
- Zusätzliche Funktion: Erkennung von DNS Tunneling.
- Zusätzliche Unterstützung für QRoC (QRadar on Cloud).
- Zusätzliche Unterstützung für QRadar 731-Patch5, neues QNI-Format.
- Zusätzliche DSM-Unterstützung: BlueCat Networks Adonis DNS-Server
- Zusätzliche DSM-Unterstützung: Cisco IronPort Web Security Appliance
- Zusätzliche DSM-Unterstützung: Check Point Firewall
- "Process only newly observed domains" (Nur neu beobachtete Domänen verarbeiten) ist standardmäßig aktiviert.
- Berichterstellung für Cybersquatting-Ereignisse ist standardmäßig inaktiviert.
- Behebung eines Problems, bei dem Diagrammfilter das Abstürzen der App verursachen.
- Behebung eines Problems, bei dem die Zeitmarke in einem MDD- und UAMD-Ereignis falsch ist.
Version 1.2.1
Version 1.2.1 enthält die folgenden neuen Funktionen und Verbesserungen:
- Verbesserung der Leistungsfähigkeit bei der Domänenerkennung von DGA und Cybersquatting.
- Zusätzliche DNS-Unterstützung: McAfee Web Gateway.
- Zusätzliche DSM-Unterstützung: Microsoft DNS Debug.
- Behebung eines Problems, das eine Überbelastung der Ariel-Datenbank verursachte.
Version 1.2.0
Version 1.2.0 enthält die folgenden neuen Funktionen und Verbesserungen:
- DSGVO-Kompatibel.
- Integrationsunterstützung für die App IBM QRadar User Behavior Analytics (UBA) und die App IBM QRadar Pulse.
- Konfigurationseinstellungen zum Filtern von Domänen (Whitelist und Blacklist).
- Proxy-Konfigurationseinstellungen für abgehenden Datenverkehr.
- Unterstützung des X-Force Threat Intelligence-Feed für die Kategorisierung und Filterung von Domänen.
- Erkennung und Analyse von DGA-Domänen
- Erkennung und Analyse von Domainsquatting.
- Sortierfunktion für DGA/SQUATTING/BLACKLIST/Böswillige Domänenereignisse mit Benutzerzugriff nach Quellen-IP.
- DGA/SQUATTING/BLACKLIST/Liste von böswilligen Domänenereignissen mit Benutzerzugriff.
- DGA/SQUATTING/BLACKLIST/Erstellung von böswilligen Domänenereignissen mit Benutzerzugriff und CRE-Antworten über QRadar.
- Konfigurationseinstellungen für die Aktivierung und Inaktivierung eines bestimmten Analyse- oder Ereignistyps.
- Angegebener und verbesserter Leistungsmaßstab für Analysepipeline.