Neuerungen in der QRadar DNS Analyzer-App

Informieren Sie sich über die neuen Funktionen in jedem Release der IBM® QRadar DNS Analyzer-App.

Versions- 2.0.5

  • Veröffentlichung eines neuen Sicherheitsupdates.

Versions- 2.0.4

  • Aktualisierungen zur Verbesserung der Sicherheit.

Versions- 2.0.3

  • Aktualisierungen zur Verbesserung der Sicherheit.
  • Kompatibilitätsprobleme für QRadar® 7.5 Update Package 8 und später behoben.

Version 2.0.2

  • Es wurde ein Problem behoben, bei dem Konfigurationsdateien bei einem Containerneustart zurückgesetzt werden konnten.
  • Es wurde ein Problem behoben, durch das der Zugriff auf die App-Konfigurationsseite nach dem Inaktivieren der Analyse nicht mehr möglich ist.
  • Aktualisierungen zur Verbesserung der Sicherheit.

Version 2.0.1

Squatting und DGA Analytics wurden aktualisiert, um mehrere bekannte falsch-positive Squatting-Ergebnisse aufzulösen.

Version 2.0.0

Die DNS Analyzer-App wurde für die Verwendung von Version 2 des App Framework SDK aktualisiert.

Version 1.5.0

Version 1.5.0 enthält die folgenden neuen Features und Verbesserungen:

  • Verbesserte Squatting- und DGA-Analyse.
  • Squatting-Analyse standardmäßig bei Neuinstallationen aktiviert.

Version 1.4.7

Version 1.4.7 enthält die folgenden neuen Features und Verbesserungen:

  • Zusätzliche Bereinigung für gespeicherte Suchen.
  • Die Definition der Eigenschaft dns_flow_flag wurde aktualisiert.

Version 1.4.6

Version 1.4.6 enthält die folgenden neuen Funktionen und Verbesserungen:

  • Leistungsverbesserungseinstellungen zum Aktivieren oder Inaktivieren der Erfassung von Daten für Analysen für Ereignisse oder Datenflüsse.
  • Einstellungen für Tunnelung-Analysen für Ereignisschwellenwert und Mindestlänge der Unterdomäne.
  • Unterstützung für QRadar on Cloud.
  • Aktualisierungen der benutzerdefinierten Ereigniseigenschaften für Squatting-Markensichtbarkeit.
  • Neue Suchansicht hinzugefügt: DNS Analyzer - Datenverkehr, Events.

Version 1.4.4

Version 1.4.4 enthält die folgenden neuen Funktionen und Verbesserungen:

  • Durch dass Aktivieren von INDEXING mit dem Administratorkonto kann nun die Leistung verbessert werden. Weitere Informationen finden Sie unter „Aktivieren der Unterstützung für „ QRadar DNS Analyzer “ für INDEXING“.
  • Nicht verwendete Ereignisse oder Datenflussschnittstellen können jetzt inaktiviert werden.
  • Die Qualität von Squatting Analytics wurde auf Basis des Zugriffs auf des letzten X-Force Threat Intelligence-Feed verbessert.
  • Behebung eines Problems, durch das bei der Suche ohne INDEXING ein Fehler aufgrund von fehlendem Speicher verursacht wurde.
  • Behebung eines Problems, bei dem DNS Analyzer-Zähler aufgrund eines Fehlers bei der Ariel-Kommunikation oder der Datenbankinitialisierung nicht automatisch aktualisiert wurden.
  • Behebung eines Problems, das dazu führte, dass Ergebnisse der Benutzersuche aufgrund konkurrierender DNS Analytics-Aktivität zu früh nicht mehr angezeigt werden.

Version 1.4.3

Version 1.4.3 enthält die folgenden neuen Funktionen und Verbesserungen:

  • Probleme bei der Kompatibilität mit QRadar 7.3.2, Patch 3, Release wurden behoben.
  • Verbesserte Blacklist- und Whitelist-Verarbeitung, wodurch das Hinzufügen oder Entfernen von Domänen sofort wirksam wird.
  • Die Genauigkeit der DNS Tunneling-Erkennung, die auf bestimmten genutzten Ressourcendatensatztypen basiert, wurde aktualisiert.
  • Unübersichtliche Protokollfehler und Warnungen wurden beseitigt, die auftreten, wenn aktuell keine DNS-Ereignisse zur Verarbeitung verfügbar sind.
  • Ein Software-Absturz wurde behoben, der durch die Verarbeitung bestimmter überlanger URLs als Domänennamen verursacht wurde.
  • Das Extrahieren von Domänennamen aus URLs wurde verbessert.

Version 1.4.2

Version 1.4.2 enthält die folgenden neuen Funktionen und Verbesserungen:

  • Die DSM-Unterstützung für Fortinet FortiGate Security Gateway wurde hinzugefügt.
  • Verbesserte Leistung bei der Ereignisverarbeitung für unterstützte QRadar-Geräte.
  • Verbesserte Analyse von DNS-Datenflüssen.
  • Verbesserte Hauptspeicherbelegung beim Generieren schädlicher Domänenereignisse.
  • Die Kennung "UNBEKANNT" für einen Trace (zuvor "0i") wurde dem Diagramm mit den Volumenangaben zum Anforderungstyp hinzugefügt.

Version 1.4.1

Version 1.4.1 enthält die folgenden neuen Funktionen und Verbesserungen:

  • Es wurde ein Stabilitätsproblem in Version 1.4.0 behoben, das dazu führen kann, dass die Dashboard-Metriken als 0 (Null) angezeigt werden.
    Hinweis: Wenn alle Dashboardmetriken ab 0 (null) angezeigt werden, müssen Sie DNS Analyzer Version 1.4.0 deinstallieren, bevor Sie Version 1.4.1installieren.
  • Domain Profile (Domänenprofil) und Top Domain List (Oberste Domänenliste) wurden aus dem DNS Analyzer-Dashboard entfernt. Die Anzeigeintervalle für Tag und Woche werden unterstützt.

Version 1.4.0

Version 1.4.0 enthält die folgenden neuen Funktionen und Verbesserungen:

  • Dem DNS Analyzer-Dashboard wurden Diagramme zum DNS-Datenverkehr hinzugefügt.
  • Nur QRadar Pulse Dashboard V2.12 und höher wird von der QRadar DNS Analyzer-App unterstützt.
  • Es wurde eine Funktion hinzugefügt, mit der angezeigt wird, wenn der erforderliche X-Force Threat Intelligence-Feed in QRadar inaktiviert ist.

Version 1.3.0

Version 1.3.0 enthält die folgenden neuen Funktionen und Verbesserungen:

  • Zusätzliche Funktion: Erkennung von DNS Tunneling.
  • Zusätzliche Unterstützung für QRoC (QRadar on Cloud).
  • Zusätzliche Unterstützung für QRadar 731-Patch5, neues QNI-Format.
  • Zusätzliche DSM-Unterstützung: BlueCat Networks Adonis DNS-Server
  • Zusätzliche DSM-Unterstützung: Cisco IronPort Web Security Appliance
  • Zusätzliche DSM-Unterstützung: Check Point Firewall
  • "Process only newly observed domains" (Nur neu beobachtete Domänen verarbeiten) ist standardmäßig aktiviert.
  • Berichterstellung für Cybersquatting-Ereignisse ist standardmäßig inaktiviert.
  • Behebung eines Problems, bei dem Diagrammfilter das Abstürzen der App verursachen.
  • Behebung eines Problems, bei dem die Zeitmarke in einem MDD- und UAMD-Ereignis falsch ist.

Version 1.2.1

Version 1.2.1 enthält die folgenden neuen Funktionen und Verbesserungen:

  • Verbesserung der Leistungsfähigkeit bei der Domänenerkennung von DGA und Cybersquatting.
  • Zusätzliche DNS-Unterstützung: McAfee Web Gateway.
  • Zusätzliche DSM-Unterstützung: Microsoft DNS Debug.
  • Behebung eines Problems, das eine Überbelastung der Ariel-Datenbank verursachte.

Version 1.2.0

Version 1.2.0 enthält die folgenden neuen Funktionen und Verbesserungen:

  • DSGVO-Kompatibel.
  • Integrationsunterstützung für die App IBM QRadar User Behavior Analytics (UBA) und die App IBM QRadar Pulse.
  • Konfigurationseinstellungen zum Filtern von Domänen (Whitelist und Blacklist).
  • Proxy-Konfigurationseinstellungen für abgehenden Datenverkehr.
  • Unterstützung des X-Force Threat Intelligence-Feed für die Kategorisierung und Filterung von Domänen.
  • Erkennung und Analyse von DGA-Domänen
  • Erkennung und Analyse von Domainsquatting.
  • Sortierfunktion für DGA/SQUATTING/BLACKLIST/Böswillige Domänenereignisse mit Benutzerzugriff nach Quellen-IP.
  • DGA/SQUATTING/BLACKLIST/Liste von böswilligen Domänenereignissen mit Benutzerzugriff.
  • DGA/SQUATTING/BLACKLIST/Erstellung von böswilligen Domänenereignissen mit Benutzerzugriff und CRE-Antworten über QRadar.
  • Konfigurationseinstellungen für die Aktivierung und Inaktivierung eines bestimmten Analyse- oder Ereignistyps.
  • Angegebener und verbesserter Leistungsmaßstab für Analysepipeline.