Frühere Versionen
Falls Sie ein Release verpasst haben, sehen Sie sich eine Liste der Funktionen aus früheren Versionen von QRadar® Use Case Manageran.
Version 4.0.0
- Unterstützung für MITRE ATT&CK Industry Control Systems (ICS) hinzugefügt, das Cyberangriffe auf industrielle Netzwerke identifiziert, bewertet und abwehrt.
- Es wurde die Möglichkeit hinzugefügt, Regeln (einschließlich ihrer Abhängigkeiten) in großen Mengen zu aktivieren oder zu deaktivieren, wodurch die zeitnahe Verwaltung von Regeln vereinfacht wird.
- Funktion zum Bearbeiten von Notizen für einzelne Regeln hinzugefügt.
- Aktualisierte Pakete mit bekannten Schwachstellen.
Version 3.10.0
- QRadar Use Case Manager 3 3.10.0 wird nur von " QRadar 7 7.5.0 UP8 oder höher unterstützt.
- Unterstützung für MITRE ATT&CK v15.1 wurde hinzugefügt.
- Aktualisierte Pakete mit bekannten Schwachstellen.
- Neue öffentliche APIs für die Diagramme " Abgeschlossene Verstöße nach Grund" und "Übersicht der aktiven Regeln" auf der Seite "Aktive Regeln" hinzugefügt. Weitere Informationen finden Sie unter Öffentliche API-Endpunkte.
Version 3.9.0
- Unterstützung für MITRE ATT&CK v14.1 wurde hinzugefügt.
- Aktualisierte Pakete mit bekannten Schwachstellen.
- QRadar Use Case Manager wird nur noch auf IBM QRadar 7.5.0 oder höher unterstützt.
Version 3.8.1
- Aktualisierte Pakete mit bekannten Schwachstellen.
- Es wurde eine Option zum Anzeigen von Metriken nur für aktivierte Regeln im Bericht MITRE Coverage Summary hinzugefügt. Wenn Sie diese Option aktivieren, wird der Bericht optimiert, um inaktivierte Regeln herauszufiltern, und es wird die Gesamtzahl der aktivierten Regeln ohne Bausteine angezeigt.
Version 3.8.0
- Es wurde Unterstützung für MITRE ATT & CK v13.1hinzugefügt, die Techniken, Gruppen, Kampagnen und Software für Unternehmen aktualisiert. Die größten Änderungen in ATT & CK v13 sind die Hinzufügung von detaillierten Erkennungsanleitungen zu einigen Verfahren in ATT & CK für Unternehmen, mobilen Datenquellen und zwei neuen Änderungsprotokollen, um genauer zu bestimmen, was sich in ATT & CK geändert hat. Weitere Informationen finden Sie unter https://attack.mitre.org/resources/updates/updates-april-2023/index.html.
- Die Leistung der API für Regelangriffsbeiträge wurde verbessert, um Probleme aufgrund abnormaler Speicherbedingungen zu reduzieren.
- Es wurde eine Bedingung hinzugefügt, um die Anzahl der Referenzsetelemente festzulegen, die ein Ergebnis auslösen, wenn die Anzahl überschritten wird. Weitere Informationen finden Sie unter Konfigurieren QRadar Verwendung Case Manager.
Version 3.7.0
- Unterstützung für MITRE ATT & CK v12.1wurde hinzugefügt, wodurch Verfahren, Gruppen und Software für Enterprise aktualisiert werden. Weitere Informationen finden Sie unter https://attack.mitre.org/resources/updates/updates-october-2022/index.html.
- Das Optimierungsergebnis Leeres Referenzset wurde nach der Produktkorrektur aktiviert.
- Auf der Seite Regeldetails wurde die Farbgebung der Diagrammpfeile geändert, um sie deutlicher zu machen, wenn die Operatoren AND und AND NOT für Testdefinitionen verwendet werden.
- Fehlerkorrekturen für Fehler und Leistung
Version 3.6.0
Erweiterungen für MITRE ATT & CK
PRE wurde als Standard-MITRE ATT & CK-Plattformfilter hinzugefügt. Jetzt sind alle zugehörigen Plattformtaktiken in den MITRE ATT & CK-Berichten Detected in timeframe und Coverage map enthalten.
Es wurde Unterstützung für MITRE ATT & CK v11.2hinzugefügt, die Techniken, Gruppen und Software für Enterprise aktualisiert und eine Betaversion von Sub-Tehniques for Mobile hinzufügt. Weitere Informationen finden Sie unter https://attack.mitre.org/resources/updates/updates-april-2022/index.html.
Diagrammerweiterungen
Dem Diagramm Log source type trend wurde eine Option hinzugefügt, mit der die Daten nach täglicher oder wöchentlicher Häufigkeit angezeigt werden. Sie können wöchentliche Trends nur anzeigen, wenn der Datumsbereich größer als 14 Tage ist. Weitere Informationen finden Sie unter Visualisierung der Abdeckung von Protokollquellentypen pro Regel.
Zum Diagramm Erkannt im Zeitrahmen wurde eine Abdeckung hinzugefügt, um Angriffe nach Domänennamen zu filtern. Wenn sich in Ihrer Umgebung mehrere Domänen befinden, werden diese der Filterliste hinzugefügt. Weitere Informationen finden Sie unter Visualisierung von MITRE-Taktiken und -Techniken, die in einem bestimmten Zeitraum erkannt wurden.
Neue Optimierungsergebnisse hinzugefügt
- Die Hostdefinition verwendet nur den Standardwert für die Ziel-IP.
- Hostdefinition verwendet nur den Standardwert für Quellen-IP.
- Die Hostdefinition verwendet nur den IP-Standardwert.
Neue Verwaltungskonfigurationseinstellungen für Leistungs-und Optimierungsergebnisse
Erweitern Sie den Abschnitt Leistungskonfiguration , um erweiterte Regelergänzungen für Angriffe zu konfigurieren oder die Anzahl der Tage zu begrenzen, die eine Regel zu einem Angriff beiträgt.
Wenn unerwartete Leistungsprobleme auftreten, die durch die Generierung der Optimierungsergebnisse verursacht werden, z. B. eine lange Zeit zum Laden von QRadar Use Case Manager oder wenn die App nicht mehr reagiert, können Sie einzelne Optimierungsergebnisse im Abschnitt Konfiguration der Optimierungsergebnisse inaktivieren.
Verbesserte Leistung durch Inaktivierung des Optimierungsergebnisses Nicht verwendetes Referenzset .
Das Optimierungsergebnis Leeres Referenzset wurde aufgrund von Fehlalarmen inaktiviert.
Version 3.5.0
Bericht für Optimierungsergebnis

Erweiterungen für Regeltabellen
Es wurde eine Filteroption Nicht zugewiesen zu den Filtern 'Protokollquellentyp', 'Taktik' und 'Verfahren ' hinzugefügt. Mit dem Filter Nicht zugeordnet können Sie erkennen, welche Regeln zu keiner Gruppe gehören.
Öffentlich verfügbare APIs
- MITRE-Endpunkte: Erstellen Sie angepasste Angreifergruppen und ordnen Sie sie Taktiken und Verfahren zu. Anschließend können Sie auf die Gruppen in der Abdeckungszuordnung in der Liste Gruppe hervorheben zusammen mit den vordefinierten Gruppen zugreifen.
Laden Sie Dateien hoch, die angepasste MITRE-Gruppen und Regelzuordnungen dieser Gruppen zu Taktiken, Verfahren und Unterverfahren enthalten. Weitere Informationen finden Sie unter Zugriff auf Berichtsdaten mithilfe von APIs.
- Optimierungsergebnisse: Informationen zu Optimierungsergebnissen abrufen.
MITRE-Unterstützung
Es wurde Unterstützung für MITRE v11.1hinzugefügt, die Techniken, Gruppen und Software für Enterprise aktualisiert und eine Betaversion von Sub-Tehniques for Mobile hinzufügt. Weitere Informationen finden Sie unter https://attack.mitre.org/resources/updates/updates-april-2022/index.html.
Version 3.4.1
- Unterstützung für MITRE v10.1 wurde hinzugefügt.
- Aktualisierte Pakete mit bekannten Schwachstellen.
Version 3.4.0
Erweiterungen für aktive Regeln optimieren

Auf der Seite mit den Regeldetails für eine ausgewählte Regel können Sie den Datumsbereich für den Trend der ausgewählten Regel im Diagramm Verstoßerstellung nach aktueller Regel in einem bestimmten Zeitraum ändern. In früheren Versionen betrug das Zeitlimit nur die letzten drei Tage.

Die Anzeige von Balkendiagrammen auf der Seite Aktive Regeln wurde verbessert, indem Balken mit dem höchsten Wert in absteigender Reihenfolge sortiert wurden. Zur besseren Übersichtlichkeit wurden Einschränkungen für die Anzahl der angezeigten Balken hinzugefügt: maximal 15 Balken in einem kleinen Diagramm und maximal 30 Balken, wenn das Diagramm auf die Gesamtanzeige erweitert wird.
Erweiterte Visualisierungsfunktionen in Balken- und Zeitachsendiagrammen auf den Seiten Aktive Regeln, CRE-Bericht, Zusammenfassung und Trend der MITRE-Abdeckung und Regel-Abdeckung des Protokollquellentyps-Zusammenfassung und Trend. Jetzt können Sie die Daten im Tabellenformat anzeigen, die Diagramme auf die Gesamtanzeige erweitern und die Diagramme im Format PNG, JPB oder CSV herunterladen.
Regeln als HTML-Dokumente exportieren, um sie offline anzuzeigen.
Ausgewählte Regeln in einen formatierten HTML-Bericht exportieren, den Sie offline anzeigen können. Standardmäßig können Sie die Abhängigkeiten, Abhängigkeiten und Visualisierungen für die ausgewählten Regeln exportieren. Teilen Sie die Datei .zip mit Kollegen oder Management, die keinen Zugriff auf QRadar oder QRadar Use Case Manager haben. Weitere Informationen finden Sie unter Exportregeln.
Erweiterungen für Regeltabellen


Verstoßregeln im Regelassistenten erstellen
Die Funktion zum Erstellen von Verstoßregeln im Regelassistenten wurde hinzugefügt. Klicken Sie auf das Pluszeichen in der Menüleiste des Berichts, um auf den Regelassistenten zuzugreifen.
MITRE-Erweiterungen
Unterstützung für MITRE v10 wurde hinzugefügt, wodurch Verfahren, Gruppen und Software für Enterprise, Mobile und ICS aktualisiert werden. Version 10 unterstützt das Unterverfahren Scheduled Task/Job: Launchd nicht mehr. Daher leitet QRadar Use Case Manager diese Zuordnung stattdessen an das übergeordnete Verfahren um. Weitere Informationen finden Sie unter Updates-Oktober 2021.
Erweiterungen für angepasste Regelattribute
Exportieren oder importieren Sie angepasste Regelattributdaten, einschließlich Regelzuordnungen, in eine JSON-Datei. Durch die gemeinsame Nutzung der Daten zwischen Kollegen oder QRadar-Implementierungen können Sie Ihren Workflow optimieren, indem Sie den Arbeitsaufwand reduzieren. Weitere Informationen finden Sie unter Exportieren und Importieren benutzerdefinierter Regelattribute und Exportieren von Regeln.
Version 3.3.0
FIPS-Konformität
QRadar Use Case Manager ist mit FIPS (Federal Information Processing Standard 140-2) konform, wodurch die Datensicherheit gewährleistet wird. QRadar Use Case Manager 3.3.0 und höher funktioniert mit kompatiblen QRadar -Versionen, unabhängig davon, ob die QRadar SIEM-Konsole FIPS-fähig ist oder nicht.
Angepasste Regelattribute
Ein angepasstes Regelattribut stellt eine bestimmte Information dar, die Sie an eine Regel anhängen können, die nicht in die vorhandenen Regelattribute passt. Beispiel: Der Anwendungsfall, zu dem die Regel gehört, das Team, das für die Erstellung oder Verwaltung der Regel verantwortlich ist oder das die Regel überprüft hat. Sie können jetzt jedes angepasste Regelattribut und seine Werte definieren, den angepassten Attributwerten eine Regel zuordnen und das angepasste Attribut als Spalte im Anwendungsfall-Explorer hinzufügen. Weitere Informationen finden Sie unter Benutzerdefinierte Regelattribute.
Verbesserungen der Regelverwaltung
Zusätzliche Prüfungen werden hinzugefügt, wenn Regeln aktiviert oder deaktiviert sind, so dass Sie eine Regel, die deaktivierte Abhängigkeiten hat, nicht aktivieren oder eine Regel nicht deaktivieren können, die Abhängigkeiten aktiviert hat.
Sie können jetzt Regeln aus IBM QRadar löschen, indem Sie IBM QRadar Use Case Manager verwenden. Die gleichen Einschränkungen gelten wie beim Löschen von Regeln in QRadar. Weitere Informationen finden Sie unter Regeln löschen.
Wenn Sie Regeldaten in eine Datei exportieren, die in eine andere QRadar-Implementierung importiert werden soll, können Sie jetzt Details zum Export eingeben, z. B. den Erweiterungsnamen und die Beschreibung. Diese Details sind in der entsprechenden Datei manifest.txt enthalten und werden beim Import im Tool Erweiterungsmanagement angezeigt. Weitere Informationen finden Sie unter Exportregeln.
Verbesserungen für MITRE
Verbesserte Berichtsfilterung basierend auf ausgewählten MITRE ATT&CK-Plattformen, so dass keine Berichte Ergebnisse enthalten, die sich auf nicht ausgewählte Plattformen beziehen. Wenn Sie die ausgewählten Plattformen ändern möchten, ändern Sie Ihre Benutzervorgaben. Weitere Informationen finden Sie unter Anpassen der Benutzereinstellungen.
Unterstützung wurde für MITRE v9 hinzugefügt, das Taktiken, Techniken, Gruppen, Software und Plattformen aktualisiert.
Erweiterungen für aktive Regeln optimieren
Das Gesamtzahl der Angriffe nach Schließungsursache und -regel-Diagramm wird in Geschlossene Angriffe nach Ursache und Regel umbenannt, um den Inhalt genauer zu beschreiben.
Regeluntersuchungsdetails Seitenerweiterungen
Ein Aktualisierungssymbol wurde hinzugefügt, um Änderungen auf der Seite zu aktualisieren.

Inhaltserweiterungen
Nachdem Sie neue Inhaltserweiterungen installiert haben, wird die Seite Anwendungsfall-Explorer innerhalb von 15 Minuten mit Daten aktualisiert. In früheren Versionen ist die Aktualisierung nur über Nacht aufgetreten oder über das Löschen des QRadar Use Case Manager-Cache auf der Konfiguration-Seite über die Registerkarte Administrator.
Version 3.2.0
Regelerweiterungen
Sie können jetzt Berichte über Regeln erstellen, die Ereignisse Angriffen zuordnen, die in einem bestimmten Zeitraum oder seit der Installation nicht aktiv sind. Regeln, die nicht in einem bestimmten Zeitrahmen ausgelöst werden, sind möglicherweise falsch konfiguriert und Sie werden möglicherweise nicht den größten Wert aus Ihrer IBM QRadar-Implementierung erhalten. Überprüfen Sie Ihre inaktiven Regeln auf mögliche Optimierungsoptionen. Die Filterung für inaktive Regeln wird unter QRadar 7.4.1 Fixpack 2 oder höher unterstützt. Weitere Informationen finden Sie unter Filtern von Regeln und Bausteinen nach ihren Eigenschaften.
Es sind APIs verfügbar, sodass Sie Regelberichtsdaten im CSV- oder JSON-Format in jeder Konfiguration herunterladen können, die auf der Seite Use Case Explorer (Explorer für Anwendungsfälle) möglich ist. Weitere Informationen finden Sie unter Zugriff auf Berichtsdaten mithilfe von APIs.
Regelintegration mit IBM QRadar User Behavior Analytics 4.1.0
Wenn Sie QRadar User Behavior Analytics 4.1.0 in Ihrer Umgebung verwenden, verwalten Sie jetzt Benutzeranalyseregeln in QRadar Use Case Manager 3.2.0 statt auf der Regeln und Optimierung-Seite in QRadar User Behavior Analytics.
Während des Upgrades für beide Apps kommunizieren diese miteinander und die Regeln werden automatisch integriert. Nachdem Sie die Regeln in der QRadar Use Case Manager -App optimiert haben, werden die Änderungen an IBM QRadar User Behavior Analytics zur Verwendung in den Dashboards zurückgesendet, die Benutzerrisiken für Ihr Netz darstellen.
Weitere Informationen finden Sie unter Untersuchungsregeln für die Analyse des Benutzerverhaltens.
Erweiterte Optimierung aktiver Regeln

Sie können jetzt Regeldaten aus den Seiten Aktive Regeln, die Angriffe generieren und Aktive Regeln, die CRE-Ereignisse generieren im CSV-Format exportieren.
MITRE-Erweiterungen
Sie können jetzt Angriffe auf Basis ihrer Abschlussursachen aus dem Diagramm Erkannt in Zeitrahmen ausschließen. Sie können beispielsweise die Regeln ausschließen, die Angriffe, die als Fehlalarme geschlossen wurden, generiert haben. Regeln mit vielen Fehlalarmen müssen wahrscheinlich optimiert werden. Angriffe, die ohne Angabe einer Ursache geschlossen wurden, gelten normalerweise als nicht kritisch für Ihr Unternehmen. Möglicherweise möchten Sie diese Angriffe nicht in Ihre Überprüfung der erkannten MITRE-Taktiken und -Techniken einschließen.
Für MITRE v8.2 wurde Unterstützung hinzugefügt, mit der Techniken, Gruppen und Software für Unternehmen aktualisiert werden.
Für alle MITRE-Plattformen wurde auch Unterstützung zum Filtern der MITRE-Berichte Erkannt in Zeitrahmen und Abdeckungszuordnung hinzugefügt. Standardmäßig werden die Plattformen Linux®, macOS, und Windows unterstützt. Das Ändern der Plattformauswahl wirkt sich auf die Heat-Maps, die Auswahl der Taktik und Technik in den Filtern und die Bearbeitungsseite MITRE ATT & CK-Zuordnungen aus. Weitere Informationen finden Sie unter Anpassen der Benutzereinstellungen.
Exportieren Sie MITRE-Abdeckungszuordnungen sowie MITRE-Abdeckungszusammenfassung und -Trenddiagramme als PNG-Bilder. Anschließend können Sie die Abbildung mit Kollegen oder Führungskräften teilen, die keinen Zugriff auf die QRadar Use Case Manager-App haben.
Workflowverbesserungen


Version 3.1.0
Verbesserte Regelexportfunktionen
Es wurde die Möglichkeit hinzugefügt, Regeln und ihre Abhängigkeiten als XML zu exportieren, die dann mithilfe der Erweiterungsmanagementfunktion auf der Registerkarte Verwaltung in eine andere QRadar-Implementierung importiert werden können. Diese Funktion wird unter QRadar 7.4.0 oder höher unterstützt. Weitere Informationen finden Sie unter Exportregeln.
Erweiterungen der MITRE-Abdeckung
Unterstützung wurde für MITRE v8.1 hinzugefügt. Alle benutzerdefinierten Zuordnungen, die in früheren Versionen der App erstellt wurden, werden automatisch auf die neue Version migriert. Zuordnungen zu Techniken, die jetzt veraltet sind oder unter einer bestimmten Taktik nicht vorhanden sind, werden gelöscht und in den Migrationsbericht aufgenommen. Sie können einen Migrationsbericht überprüfen, um die betroffenen Zuordnungen anzuzeigen, so dass Sie die Erstellung neuer Zuordnungen zu diesen Regeln in Betracht ziehen können. Weitere Informationen zur Veraltung von Techniken finden Sie unter https://attack.mitre.org/resources/updates/.

Das MITRE-Heat-Map-Diagramm wurde erweitert. Es wurden Tooltips hinzugefügt, die die Software- oder Gruppenauswahlen auflisten, wenn Sie den Mauszeiger über vertikale Linien in dem Diagramm bewegen. Die Berechnungen für die Heat-Map wurden für jede Technik angepasst. Alle Zuordnungen zu den zugehörigen Untertechniken werden so gezählt, als ob sie Zuordnungen zu dieser Technik wären. Die Zahlen im Diagramm-Header und in den Zellen geben die Anzahl der aktivierten Regeln an, die jeder Taktik, Technik und Untertechnik zugeordnet sind. Es wurden Tooltips hinzugefügt, um zu erläutern, wie die Farbe mit der Heat-Map-Berechnung korreliert. Sie können auch auswählen, wie Taktiken und Techniken im Diagramm angezeigt werden, indem der Name, die ID oder eine Kombination aus beidem angezeigt werden. Weitere Informationen finden Sie unter Visualisierung von MITRE-Taktiken und -Techniken, die in einem bestimmten Zeitraum erkannt wurden, und Visualisierung der MITRE-Taktik- und -Technikabdeckung in Ihrer Umgebung.
Wenn Sie MITRE-Zuordnungen in mehreren Regeln oder Bausteinen bearbeiten, können Sie jetzt Untertechniken für jede Technik hinzufügen oder entfernen. Weitere Informationen finden Sie unter Bearbeiten von MITRE-Zuordnungen in mehreren Regeln oder Bausteinen.
Sie können jetzt MITRE-Zuordnungen in eine JSON-Datei exportieren, die als Layer in den MITRE-ATT-& CK-Navigator importiert werden kann. Weitere Informationen finden Sie unter „MITRE-Mapping-Dateien freigeben “.
Erweiterungen der Protokollquellenabdeckung


Das Datum der letzten Aktualisierung wurde dem Diagramm Rules per used log source types (Regeln pro verwendete Protokollquellentypen) hinzugefügt. Das Datum kann Ihnen helfen, zu entscheiden, ob die Regeldaten aktualisiert werden sollen, oder ob Sie warten, bis die automatische Aktualisierung erfolgt.
Weitere Informationen finden Sie unter Visualisierung der Abdeckung von Protokollquellentypen pro Regel.
Integrationen
- MITRE rule mappings per tactic (MITRE-Regelzuordnungen pro Taktik)
- MITRE rule mappings trend per tactic (Trend der MITRE-Regelzuordnungen pro Taktik)
- Current and potential rules per used log source type (Aktuelle und potenzielle Regeln pro verwendetem Protokollquellentyp)
- Log source type coverage and activity (Abdeckung und Aktivität für Protokollquellentyp)
Alle Links zu Angriffen werden jetzt auf die Seite „Angriffe“ im QRadar Analyst-Workflow verlinkt, sofern es in Ihrer Umgebung installiert ist. Wenn QRadar Use Case Manager über den QRadar Analyst-Workflow geöffnet wird, wird er in dem im Analyst-Workflow ausgewählten Thema angezeigt.
Alle Links zu Referenzmengen verlinken jetzt mit den Referenzmengen in der QRadar-App „Reference Data Management“, wenn die App in Ihrer Umgebung installiert ist.
Erweiterte Vorlagen und Berichtsspaltendaten
Sie können den Namen und die Beschreibung von benutzerdefinierten Vorlagen bearbeiten. Weitere Informationen finden Sie unter Anpassen von Berichtsinhaltsvorlagen.
Sie können die Standardvorlage jederzeit ändern. Die Standardvorlage wird jetzt ausgeführt, wenn die Seite des Explorers für Anwendungsfälle das erste Mal geladen wird.
Verwenden Sie die neue Spalte Test: Reference set (number of elements) (Test: Referenzset (Anzahl der Elemente)) für eine Kurzübersicht über die Regeln, die von Referenzsets abhängen, die leer sind oder über viele Elemente verfügen. Wählen Sie beispielsweise die Vorlage Rules per reference set (Regeln pro Referenzset) aus und verwenden Sie dann die Spaltenanpassungsoption, um die Spalte Reference set (Referenzset) durch die Spalte Reference set (number of elements) (Referenzset (Anzahl der Elemente)) zu ersetzen.
Version 3.0.0
Effizienteres Arbeiten
Zu den anpassbaren Benutzervorgaben gehört die Option, ein helles oder dunkles Motiv zu verwenden, sowie eine Option zum Verringern oder Erhöhen der Höhe der Tabellenzeile für den Regelbericht. Die Standardzeilenhöhe ist jetzt kleiner als bisher, um Platz einzusparen. Weitere Informationen finden Sie unter Anpassen der Benutzereinstellungen.
Unterstützung für mehrere Sprachen wurde auf der Basis von QRadar -Benutzervorgaben hinzugefügt. Zu den unterstützten Sprachen gehört Englisch, vereinfachtes Chinesisch, traditionelles Chinesisch, Französisch, Deutsch, Russisch, Portugiesisch, Russisch, Spanisch, Italienisch und Japanisch.
Sie können das Beziehungsdiagramm und Heat-Maps zur MITRE-Abdeckung zur Anzeige im gesamten Fenster erweitern und die Ansicht für eine detaillierte Analyse vergrößern und verkleinern. Alle Filterungen, die Sie im erweiterten Fenster anwenden, werden bei der Rückkehr zur Seite Use Case Explorer (Explorer für Anwendungsfälle) beibehalten.
Sie können außerdem die Tabellengruppierungen im Regelbericht weiter anpassen, indem Sie auswählen, untergeordnete Zeilen oder nur die Anzahl der untergeordneten Zeilen im Gruppenmodus des Berichts anzuzeigen. Klicken Sie auf den Pfeil im Symbol für die Baumstruktur. Wählen Sie dann aus den gruppierbaren Spalten, die derzeit angezeigt werden, oder zeigen Sie nur die Anzahl der untergeordneten Zeilen im Bericht anstelle der eigentlichen Zeilen an. Nachdem Sie die Anzahl der Elemente in der Berichtsspalte angegeben haben, klicken Sie auf die Zahl, um die Liste der tatsächlichen untergeordneten Elemente anzuzeigen. Weitere Informationen finden Sie unter „Präsentation des Regelberichts “.
Sie können beim Erstellen neuer Regeln Zeit- und Arbeitsaufwand einsparen, indem Sie vorhandene Regeln kopieren. Anschließend können Sie die kopierten Regeln an die Anforderungen Ihrer Umgebung anpassen. Weitere Informationen finden Sie unter „Regeln duplizieren“ für weitere Anpassungen.
Neue Möglichkeiten zur Darstellung der MITRE-Abdeckung

In den Heat-Maps zur MITRE-Abdeckung können Sie Techniken ermitteln, die von den durch MITRE angegebenen Gruppen oder Software verwendet werden. Sie können außerdem Techniken im Diagramm herausfiltern (verdecken), die nicht zu den Techniken gehören, die aktuell im Filter für den Bericht ausgewählt sind. Weitere Informationen finden Sie unter Visualisierung der MITRE-Taktiken und -Techniken in Ihrer Umgebung.
Regelabdeckung durch Hinzufügen von Inhaltserweiterungen aus IBM Security App Exchangeverbessern

Neue Diagramme zeigen eine Übersicht über die Protokollquellenabdeckung und die MITRE-Abdeckung nach aktuell installierten Regeln und deinstallierten Regeln, die über IBM Security App Exchangeinstalliert werden können. Weitere Informationen finden Sie unter Identifizieren von Lücken in QRadar der Regelabdeckung durch Inhaltserweiterungen.
Einfacheres Anwenden von Filter für Regeln und Bausteine

Ein neuer Suchfilter im Regeltest für die Protokollquelle vereinfacht das Filtern, wenn die Liste viele Protokollquellen enthält. Sie können auch Regeln filtern, die sich nur auf verwendete Protokollquellentypen oder nicht verwendete Protokollquellentypen beziehen.
Der Regelassistent enthält weitere Daten und ist leichter verständlich
- Es wurden alle Teile der Regelaktion und Regelantwort der Seite mit den Regeldetails hinzugefügt. Es wurde außerdem zwei neue Spalten hinzugefügt: Rule attribute: Rule action details (Regelattribut: Details der Regelaktion) und Rule attribute: Rule response details (Regelattribut: Details der Regelantwort). Diese Spalten enthalten die vollständigen Informationen zur Regelaktion und Regelantwort.
- Vor dem Abschnitt mit der Testdefinition wurden Informationen zum Regelbereich hinzugefügt, in denen angezeigt wird, ob es sich um eine globale oder lokale Regel handelt.
- Der Abschnitt mit dem Protokollquellentyp ist jetzt sortiert und enthält die Anzahl der Protokollquellentypen.
- Einzelheiten zur Regel werden nach der Bearbeitung von MITRE-Zuordnungen für die Regel automatisch aktualisiert.
- Verbessertes Layout der Seite mit Regeldetails, indem Abschnitte neu angeordnet wurden und einige Abschnitte standardmäßig erweitert werden.

Proxy konfigurieren
Sie können jetzt einen Proxy konfigurieren, damit QRadar Use Case Manager auf die IBM Security App Exchange zugreifen kann, um aktuelle Informationen zu nicht installierten Inhaltserweiterungen und MITRE-Zuordnungen für alle Inhaltserweiterungen abzurufen. Wenn Sie den Proxy nicht konfigurieren, können Sie die Informationen in der App trotzdem anzeigen, müssen aber berücksichtigen, dass diese nicht aktualisiert werden.
Version 2.3.1
Leistungsverbesserungen
Verbesserte Leistung beim Generieren von Berichten im Zusammenhang mit MITRE und der Darstellung zur Abdeckung der Heat-Map sowie bei der gesamte Berichterstellung.
Version 2.3.0
Funktionen der MITRE-Zuordnung wurden in die App verschoben
Die MITRE-Zuordnungsfunktionen wurden nach QRadar Use Case Managerverschoben. Dadurch wird der Prozess zur Bearbeitung von MITRE-Regelzuordnungen optimiert. Der Cyber Adversary Framework Mapping app ist nicht mehr im QRadar Use Case Manager-Installationspaket enthalten. Wenn der Cyber Adversary Framework Mapping app bereits installiert ist, sammelt QRadar Use Case Manager während der Installation vorhandene Zuordnungen. Anschließend können Sie die Cyber Adversary Framework Mapping app löschen und QRadar Use Case Manager stattdessen verwenden, um sicherzustellen, dass alle Regelzuordnungen in der App aktuell sind.
Verringerter Speicherbedarf
Der Speicherbedarf der App wurde auf 500 MB reduziert.
Bearbeitung von MITRE-Regelzuordnungen
Sie können den Zeit- und Arbeitsaufwand verringern, indem Sie mehrere Regeln auswählen und die MITRE-Zuordnungen für alle auf einmal bearbeiten. Bei Bedarf können Sie die ausgewählten und von Ihnen bearbeiteten Zuordnungen auch exportieren.

Erweiterte Exportfunktionen
Es wurden Optionen hinzugefügt, mit denen nur die MITRE-Zuordnungen für die Regeln in der aktuellen Berichtsansicht oder alle Regelzuordnungen in der App exportiert werden können. Teilen Sie die JSON-Datei mit Ihren anderen Instanzen von QRadar Use Case Manager.

Erweiterungen von Rules Explorer
Die neuen Spalten MITRE Tactic ID (ID der MITRE-Taktik) und MITRE Technique ID (ID der MITRE-Technik) sind jetzt als Optionen im Regelbericht verfügbar, damit weiterer Kontext bereitgestellt werden kann.

Erweiterung der Regeldarstellung

Behobenes Problem
Es wurde in Problem behoben, bei dem eine SNMP-Alarmnachricht nicht auf der Seite mit den Regeldetails angezeigt wurde, wenn SNMP Trap (SNMP-Alarmnachricht) als Attribut der Regelantwort auf der Seite mit den Regeldetails ausgewählt war.
Version 2.2.0
Verbesserungen für MITRE

ATT&CK-Optionen sind jetzt im Regelexplorer sichtbarer.

Header der Tabelle mit den MITRE-Taktiken ist für einen einfacheren Bildlauf fixiert
Der Header mit den Taktiken in der Heat-Map ist fixiert, wenn Sie in der Tabelle nach unten blättern, damit Sie die Taktiken und Technologien, die Sie prüfen, einfacher verfolgen können.
Erweiterungen des Regelexplorers
Domänen werden jetzt durch die Regeltestfilter dargestellt. In der Domänenfiltergruppe werden alle Domänen in einer Mehrdomänenumgebung aufgeführt. Weitere Informationen finden Sie unter Filtern von Regeln und Bausteinen nach ihren Eigenschaften.
Die neue Spalte Rule Response: Event Description (Regelantwort: Ereignisbeschreibung) ist jetzt als Option im Regelbericht verfügbar und stellt weiteren Kontext bereit.
Erweiterung des Regelassistenten

Behobene Probleme
- Probleme beim Umbenennen von Systemregeln, weil der alte Name oder der duplizierte Name im Regelexplorer angezeigt werden
- Probleme in früheren Patches von QRadar 7.3.1 , bei denen QRadar Use Case Manager 2.1.0 nicht funktioniert hat.
Version 2.1.0
- Es wurde eine Option hinzugefügt, um zusammengehörige Dateneigenschaften in der Berichtstabelle zu gruppieren. Weitere Informationen finden Sie unter „Präsentation des Regelberichts “.
- Sie können im Regelexplorer benutzerdefinierte Vorlagen aus vorhandenen oder neuen Vorlagen erstellen. Weitere Informationen finden Sie unter Anpassen von Berichtsinhaltsvorlagen.
- Die Option "Alle auswählen" wurde im Regelattributfilter hinzugefügt, damit das Auswählen aller Gruppen in der Liste vereinfacht wird.
- Der Filter Hinweise wurde der Seite Regelattribute hinzugefügt, damit bestimmte Regeln mit Hinweisen gesucht werden können.
- Die App erkennt jetzt, wenn neuere Versionen zum Herunterladen in IBM Security App Exchange verfügbar sind.
- Die folgenden Verbesserungen der Benutzerfreundlichkeit in Bezug auf MITRE ATT&CK wurden implementiert:
- Der MITRE-Dokumentation wurde ein erläuternder Symbollink für jede Taktik und Technik in der Heat-Map mit der Abdeckung der Techniken hinzugefügt.
- Den Filtern und dem Bericht wurde die Spalte Zuordnung aktiviert hinzugefügt, die angibt, dass die Zuordnung zwischen Cyber Adversary Framework Mapping app und QRadar aktiviert ist. Zuordnungen, die inaktiviert sind, werden nicht der Heat-Map zur Abdeckung der Techniken hinzugefügt.
- Dem Regelassistenten wurden Funktionen zum direkten Öffnen der Regel in Cyber Adversary Framework Mapping app zur Bearbeitung hinzugefügt.
- Die Heat-Map wurde neu kalibriert, damit nur aktivierte Regeln zum Berechnen der Farben für die Heat-Map verwendet werden.
- Es wurde eine QuickInfo zur Filterseite von MITRE ATT&CK hinzugefügt, um die Benutzer daran zu erinnern, dass ein Authentifizierungstoken für Cyber Adversary Framework Mapping app festgelegt wurde.
- Es wurde eine Option für die Spaltenauswahl für Tactic (at rule level) (Taktik (Auf Regelebene)) und Technique (at rule level) (Technik (Auf Regelebene)) hinzugefügt, damit nur Werte angezeigt werden, die der Regel direkt zugeordnet sind.
- Es wurde ein Problem in QRadar on Cloud behoben, mit dem ein SaaS -Benutzer mit Administratorberechtigung auf alle MITRE-bezogenen Funktionen zugreifen kann.
- Es wurde ein Problem behoben, bei dem die Art und Weise, wie QRadar unvollständige Regeln behandelt, einige APIs in einigen Produktversionen fehlschlagen lässt und Dateninkonsistenzen in QRadar Use Case Manager verursacht.
- Es wurde ein Problem behoben, bei dem der Filter für den Protokollquellentyp keine Werte enthielt, wenn mehr als 50.000 Protokollquellen vorhanden waren.
Version 2.0.0
- Es wurde ein Regelexplorer hinzugefügt, mit dem Regeln nach unterschiedlichen Eigenschaften, z. B. Attributen, Regeltests und MITRE ATT&CK-Taktiken und -Techniken, gefiltert werden können. Stellen Sie mithilfe von Filtern sicher, dass Regeln definiert sind und wie beabsichtigt funktionieren, einschließlich Protokollquellenabdeckung. Bestimmen Sie, welche Regeln Sie möglicherweise in QRadar bearbeiten oder in IBM QRadar Use Case Managerweiter untersuchen müssen.
- Cyber Adversary Framework Mapping apphinzugefügt. Mit Cyber Adversary Framework Mapping app können Sie Ihre angepassten Regeln und logische Bausteine den MITRE ATT&CK-Taktiken und -Techniken zuordnen und die QRadar-Standardregelzuordnungen außer Kraft setzen.
- MITRE ATT&CK-Taktik-Visualisierung und die Möglichkeit, Ihre Zuordnungen mit dem Cyber Adversary Framework Mapping app anzupassen, wurden hinzugefügt.
- Es wurden die folgenden kleineren Verbesserungen an der Benutzerschnittstelle vorgenommen:
- Es wurde ein Schraubenschlüsselsymbol zu Links und Schaltflächen hinzugefügt, die zum Untersuchungsassistenten führen.
- Es wurden Links für Referenzsets zum Öffnen in QRadarhinzugefügt.
Version 1.1.0
- Regeln in IBM QRadar 7.3.2 oder höher automatisch herunterladen.
- Es wurde die Möglichkeit hinzugefügt, die IP-Adressen von Referenzmengen auf der Registerkarte IPs & Ports der Seite Hostdefinitionen zu bearbeiten. Unterstützt in IBM QRadar 7.3.1 oder höher.
- Es wurde die Möglichkeit hinzugefügt, Ports von logischen Bausteinen und Regeln auf der Registerkarte IPs & Ports der Seite Hostdefinitionen zu bearbeiten. Unterstützt in IBM QRadar 7.3.2 oder höher.
Version 1.0.1
Der Grenzwert für das Hochladen von rules.xml-Dateien wurde auf 50 MB erhöht.