Frühere Versionen

Falls Sie ein Release verpasst haben, sehen Sie sich eine Liste der Funktionen aus früheren Versionen von QRadar® Use Case Manageran.

Version 4.0.0

  • Unterstützung für MITRE ATT&CK Industry Control Systems (ICS) hinzugefügt, das Cyberangriffe auf industrielle Netzwerke identifiziert, bewertet und abwehrt.
  • Es wurde die Möglichkeit hinzugefügt, Regeln (einschließlich ihrer Abhängigkeiten) in großen Mengen zu aktivieren oder zu deaktivieren, wodurch die zeitnahe Verwaltung von Regeln vereinfacht wird.
  • Funktion zum Bearbeiten von Notizen für einzelne Regeln hinzugefügt.
  • Aktualisierte Pakete mit bekannten Schwachstellen.

Version 3.10.0

  • QRadar Use Case Manager 3 3.10.0 wird nur von " QRadar 7 7.5.0 UP8 oder höher unterstützt.
  • Unterstützung für MITRE ATT&CK v15.1 wurde hinzugefügt.
  • Aktualisierte Pakete mit bekannten Schwachstellen.
  • Neue öffentliche APIs für die Diagramme " Abgeschlossene Verstöße nach Grund" und "Übersicht der aktiven Regeln" auf der Seite "Aktive Regeln" hinzugefügt. Weitere Informationen finden Sie unter Öffentliche API-Endpunkte.

Version 3.9.0

  • Unterstützung für MITRE ATT&CK v14.1 wurde hinzugefügt.
  • Aktualisierte Pakete mit bekannten Schwachstellen.
  • QRadar Use Case Manager wird nur noch auf IBM QRadar 7.5.0 oder höher unterstützt.

Version 3.8.1

  • Aktualisierte Pakete mit bekannten Schwachstellen.
  • Es wurde eine Option zum Anzeigen von Metriken nur für aktivierte Regeln im Bericht MITRE Coverage Summary hinzugefügt. Wenn Sie diese Option aktivieren, wird der Bericht optimiert, um inaktivierte Regeln herauszufiltern, und es wird die Gesamtzahl der aktivierten Regeln ohne Bausteine angezeigt.

Version 3.8.0

  • Es wurde Unterstützung für MITRE ATT & CK v13.1hinzugefügt, die Techniken, Gruppen, Kampagnen und Software für Unternehmen aktualisiert. Die größten Änderungen in ATT & CK v13 sind die Hinzufügung von detaillierten Erkennungsanleitungen zu einigen Verfahren in ATT & CK für Unternehmen, mobilen Datenquellen und zwei neuen Änderungsprotokollen, um genauer zu bestimmen, was sich in ATT & CK geändert hat. Weitere Informationen finden Sie unter https://attack.mitre.org/resources/updates/updates-april-2023/index.html.
  • Die Leistung der API für Regelangriffsbeiträge wurde verbessert, um Probleme aufgrund abnormaler Speicherbedingungen zu reduzieren.
  • Es wurde eine Bedingung hinzugefügt, um die Anzahl der Referenzsetelemente festzulegen, die ein Ergebnis auslösen, wenn die Anzahl überschritten wird. Weitere Informationen finden Sie unter Konfigurieren QRadar Verwendung Case Manager.

Version 3.7.0

  • Unterstützung für MITRE ATT & CK v12.1wurde hinzugefügt, wodurch Verfahren, Gruppen und Software für Enterprise aktualisiert werden. Weitere Informationen finden Sie unter https://attack.mitre.org/resources/updates/updates-october-2022/index.html.
  • Das Optimierungsergebnis Leeres Referenzset wurde nach der Produktkorrektur aktiviert.
  • Auf der Seite Regeldetails wurde die Farbgebung der Diagrammpfeile geändert, um sie deutlicher zu machen, wenn die Operatoren AND und AND NOT für Testdefinitionen verwendet werden.
  • Fehlerkorrekturen für Fehler und Leistung

Version 3.6.0

Erweiterungen für MITRE ATT & CK

PRE wurde als Standard-MITRE ATT & CK-Plattformfilter hinzugefügt. Jetzt sind alle zugehörigen Plattformtaktiken in den MITRE ATT & CK-Berichten Detected in timeframe und Coverage map enthalten.

Es wurde Unterstützung für MITRE ATT & CK v11.2hinzugefügt, die Techniken, Gruppen und Software für Enterprise aktualisiert und eine Betaversion von Sub-Tehniques for Mobile hinzufügt. Weitere Informationen finden Sie unter https://attack.mitre.org/resources/updates/updates-april-2022/index.html.

Diagrammerweiterungen

Dem Diagramm Log source type trend wurde eine Option hinzugefügt, mit der die Daten nach täglicher oder wöchentlicher Häufigkeit angezeigt werden. Sie können wöchentliche Trends nur anzeigen, wenn der Datumsbereich größer als 14 Tage ist. Weitere Informationen finden Sie unter Visualisierung der Abdeckung von Protokollquellentypen pro Regel.

Zum Diagramm Erkannt im Zeitrahmen wurde eine Abdeckung hinzugefügt, um Angriffe nach Domänennamen zu filtern. Wenn sich in Ihrer Umgebung mehrere Domänen befinden, werden diese der Filterliste hinzugefügt. Weitere Informationen finden Sie unter Visualisierung von MITRE-Taktiken und -Techniken, die in einem bestimmten Zeitraum erkannt wurden.

Neue Optimierungsergebnisse hinzugefügt

Die folgenden Optimierungsergebnisse wurden hinzugefügt, um mehr Kontext bereitzustellen:
  • Die Hostdefinition verwendet nur den Standardwert für die Ziel-IP.
  • Hostdefinition verwendet nur den Standardwert für Quellen-IP.
  • Die Hostdefinition verwendet nur den IP-Standardwert.
Weitere Informationen finden Sie unter Untersuchen der Optimierungsergebnisse.

Neue Verwaltungskonfigurationseinstellungen für Leistungs-und Optimierungsergebnisse

Erweitern Sie den Abschnitt Leistungskonfiguration , um erweiterte Regelergänzungen für Angriffe zu konfigurieren oder die Anzahl der Tage zu begrenzen, die eine Regel zu einem Angriff beiträgt.

Wenn unerwartete Leistungsprobleme auftreten, die durch die Generierung der Optimierungsergebnisse verursacht werden, z. B. eine lange Zeit zum Laden von QRadar Use Case Manager oder wenn die App nicht mehr reagiert, können Sie einzelne Optimierungsergebnisse im Abschnitt Konfiguration der Optimierungsergebnisse inaktivieren.

Verbesserte Leistung durch Inaktivierung des Optimierungsergebnisses Nicht verwendetes Referenzset .

Das Optimierungsergebnis Leeres Referenzset wurde aufgrund von Fehlalarmen inaktiviert.

Version 3.5.0

Bericht für Optimierungsergebnis

Im Bericht "Optimierungsergebnis" werden die Ergebnisse für mehrere Regeldefinitionsfehler aufgelistet. Verwenden Sie den Bericht, um zu untersuchen, ob die Regel oder der Baustein bearbeitet werden muss, um leistungsfähigere Informationen zu erhalten, oder ob die Regel ordnungsgemäß funktioniert. Weitere Informationen finden Sie unter Untersuchen der Optimierungsergebnisse.
Bericht für Optimierungsergebnis

Erweiterungen für Regeltabellen

Es wurde eine Filteroption Nicht zugewiesen zu den Filtern 'Protokollquellentyp', 'Taktik' und 'Verfahren ' hinzugefügt. Mit dem Filter Nicht zugeordnet können Sie erkennen, welche Regeln zu keiner Gruppe gehören.

Öffentlich verfügbare APIs

Es wurden APIs für die folgenden Funktionen hinzugefügt:
  • MITRE-Endpunkte: Erstellen Sie angepasste Angreifergruppen und ordnen Sie sie Taktiken und Verfahren zu. Anschließend können Sie auf die Gruppen in der Abdeckungszuordnung in der Liste Gruppe hervorheben zusammen mit den vordefinierten Gruppen zugreifen.

    Laden Sie Dateien hoch, die angepasste MITRE-Gruppen und Regelzuordnungen dieser Gruppen zu Taktiken, Verfahren und Unterverfahren enthalten. Weitere Informationen finden Sie unter Zugriff auf Berichtsdaten mithilfe von APIs.

  • Optimierungsergebnisse: Informationen zu Optimierungsergebnissen abrufen.

MITRE-Unterstützung

Es wurde Unterstützung für MITRE v11.1hinzugefügt, die Techniken, Gruppen und Software für Enterprise aktualisiert und eine Betaversion von Sub-Tehniques for Mobile hinzufügt. Weitere Informationen finden Sie unter https://attack.mitre.org/resources/updates/updates-april-2022/index.html.

Version 3.4.1

Dieses Release enthält die folgenden Änderungen:
  • Unterstützung für MITRE v10.1 wurde hinzugefügt.
  • Aktualisierte Pakete mit bekannten Schwachstellen.

Version 3.4.0

Erweiterungen für aktive Regeln optimieren

Das Diagramm Trend der Verstoßerstellung nach Regeln wurde zur Seite Aktive Regeln hinzugefügt. Dieses Trenddiagramm zeigt für jede Regel, die die Bedingungen des ausgewählten Datumsfilters erfüllt, die Anzahl der Verstöße an, zu denen die Regel an einem bestimmten Tag beigetragen hat. Beispiel: Eine Regel hat gestern begonnen, zu drei Verstößen beizutragen, sodass das Diagramm drei Verstöße für diese Regel und das gestrige Datum anzeigt. Heute hat dieselbe Regel begonnen, vier neue Verstöße zu ergänzen und weiterhin zwei Verstöße von gestern zu ergänzen. Im Diagramm werden vier Verstöße für diese Regel und das aktuelle Datum angezeigt. Da nur vier Verstöße für die Regel neu sind, werden im Diagramm nur vier statt sechs angezeigt.
Bericht für Angriffserstellungstrend nach Regel
Hinweis Das Diagramm wird erst ab QRadar 7.4.1 Fixpack 2 unterstützt.

Auf der Seite mit den Regeldetails für eine ausgewählte Regel können Sie den Datumsbereich für den Trend der ausgewählten Regel im Diagramm Verstoßerstellung nach aktueller Regel in einem bestimmten Zeitraum ändern. In früheren Versionen betrug das Zeitlimit nur die letzten drei Tage.

Das Diagramm Trend der Ereignisanzahl nach Regel wurde zur Seite Aktive Regeln hinzugefügt. Dieses Trenddiagramm zeigt für jede Regel, die die Bedingungen des ausgewählten Datumsfilters erfüllt, die Anzahl der Ereignisse pro Verstoß an, zu denen die Regel an einem bestimmten Tag beigetragen hat. Beispiel: Eine Regel hat begonnen, zu drei Verstößen mit 100 Ereignissen am gestrigen Tag beizutragen, sodass das Diagramm 100 Ereignisse für diese Regel und das Datum des gestrigen Tages anzeigt. Heute hat dieselbe Regel begonnen, vier neue Verstöße mit 200 Ereignissen zu ergänzen, und sie hat weiterhin zwei Verstöße mit 50 Ereignissen von gestern beigetragen. Das Diagramm zeigt 200 Ereignisse für diese Regel und das aktuelle Datum an. Da nur 200 Ereignisse für die Regel neu sind, werden im Diagramm nur 200 statt 250 angezeigt.
Bericht für Trend der Ereignisanzahl nach Regel

Die Anzeige von Balkendiagrammen auf der Seite Aktive Regeln wurde verbessert, indem Balken mit dem höchsten Wert in absteigender Reihenfolge sortiert wurden. Zur besseren Übersichtlichkeit wurden Einschränkungen für die Anzahl der angezeigten Balken hinzugefügt: maximal 15 Balken in einem kleinen Diagramm und maximal 30 Balken, wenn das Diagramm auf die Gesamtanzeige erweitert wird.

Erweiterte Visualisierungsfunktionen in Balken- und Zeitachsendiagrammen auf den Seiten Aktive Regeln, CRE-Bericht, Zusammenfassung und Trend der MITRE-Abdeckung und Regel-Abdeckung des Protokollquellentyps-Zusammenfassung und Trend. Jetzt können Sie die Daten im Tabellenformat anzeigen, die Diagramme auf die Gesamtanzeige erweitern und die Diagramme im Format PNG, JPB oder CSV herunterladen.

Regeln als HTML-Dokumente exportieren, um sie offline anzuzeigen.

Ausgewählte Regeln in einen formatierten HTML-Bericht exportieren, den Sie offline anzeigen können. Standardmäßig können Sie die Abhängigkeiten, Abhängigkeiten und Visualisierungen für die ausgewählten Regeln exportieren. Teilen Sie die Datei .zip mit Kollegen oder Management, die keinen Zugriff auf QRadar oder QRadar Use Case Manager haben. Weitere Informationen finden Sie unter Exportregeln.

Erweiterungen für Regeltabellen

Den Gruppen-, Aktions- und Antwortfiltern wurde die Filteroption Nicht zugeordnet hinzugefügt. Mit dem Filter Nicht zugeordnet können Sie erkennen, welche Regeln zu keiner Gruppe gehören.
Nicht zugeordnete Filter für Regeln
Im Tabellenbericht 'Use Case Explorer' wurde die Spalte Test: Log source hinzugefügt, die bestimmte Verweise auf Protokollquellen zurückgibt, die in Regeltests verwendet werden.
Bericht mit dem Test: Protokollquellenspalte

Verstoßregeln im Regelassistenten erstellen

Die Funktion zum Erstellen von Verstoßregeln im Regelassistenten wurde hinzugefügt. Klicken Sie auf das Pluszeichen in der Menüleiste des Berichts, um auf den Regelassistenten zuzugreifen.

MITRE-Erweiterungen

Unterstützung für MITRE v10 wurde hinzugefügt, wodurch Verfahren, Gruppen und Software für Enterprise, Mobile und ICS aktualisiert werden. Version 10 unterstützt das Unterverfahren Scheduled Task/Job: Launchd nicht mehr. Daher leitet QRadar Use Case Manager diese Zuordnung stattdessen an das übergeordnete Verfahren um. Weitere Informationen finden Sie unter Updates-Oktober 2021.

Erweiterungen für angepasste Regelattribute

Exportieren oder importieren Sie angepasste Regelattributdaten, einschließlich Regelzuordnungen, in eine JSON-Datei. Durch die gemeinsame Nutzung der Daten zwischen Kollegen oder QRadar-Implementierungen können Sie Ihren Workflow optimieren, indem Sie den Arbeitsaufwand reduzieren. Weitere Informationen finden Sie unter Exportieren und Importieren benutzerdefinierter Regelattribute und Exportieren von Regeln.

Version 3.3.0

FIPS-Konformität

QRadar Use Case Manager ist mit FIPS (Federal Information Processing Standard 140-2) konform, wodurch die Datensicherheit gewährleistet wird. QRadar Use Case Manager 3.3.0 und höher funktioniert mit kompatiblen QRadar -Versionen, unabhängig davon, ob die QRadar SIEM-Konsole FIPS-fähig ist oder nicht.

Angepasste Regelattribute

Ein angepasstes Regelattribut stellt eine bestimmte Information dar, die Sie an eine Regel anhängen können, die nicht in die vorhandenen Regelattribute passt. Beispiel: Der Anwendungsfall, zu dem die Regel gehört, das Team, das für die Erstellung oder Verwaltung der Regel verantwortlich ist oder das die Regel überprüft hat. Sie können jetzt jedes angepasste Regelattribut und seine Werte definieren, den angepassten Attributwerten eine Regel zuordnen und das angepasste Attribut als Spalte im Anwendungsfall-Explorer hinzufügen. Weitere Informationen finden Sie unter Benutzerdefinierte Regelattribute.

Verbesserungen der Regelverwaltung

Zusätzliche Prüfungen werden hinzugefügt, wenn Regeln aktiviert oder deaktiviert sind, so dass Sie eine Regel, die deaktivierte Abhängigkeiten hat, nicht aktivieren oder eine Regel nicht deaktivieren können, die Abhängigkeiten aktiviert hat.

Sie können jetzt Regeln aus IBM QRadar löschen, indem Sie IBM QRadar Use Case Manager verwenden. Die gleichen Einschränkungen gelten wie beim Löschen von Regeln in QRadar. Weitere Informationen finden Sie unter Regeln löschen.

Wenn Sie Regeldaten in eine Datei exportieren, die in eine andere QRadar-Implementierung importiert werden soll, können Sie jetzt Details zum Export eingeben, z. B. den Erweiterungsnamen und die Beschreibung. Diese Details sind in der entsprechenden Datei manifest.txt enthalten und werden beim Import im Tool Erweiterungsmanagement angezeigt. Weitere Informationen finden Sie unter Exportregeln.

Verbesserungen für MITRE

Verbesserte Berichtsfilterung basierend auf ausgewählten MITRE ATT&CK-Plattformen, so dass keine Berichte Ergebnisse enthalten, die sich auf nicht ausgewählte Plattformen beziehen. Wenn Sie die ausgewählten Plattformen ändern möchten, ändern Sie Ihre Benutzervorgaben. Weitere Informationen finden Sie unter Anpassen der Benutzereinstellungen.

Unterstützung wurde für MITRE v9 hinzugefügt, das Taktiken, Techniken, Gruppen, Software und Plattformen aktualisiert.

Erweiterungen für aktive Regeln optimieren

Eine neue Spalte Ereignisanzahl gibt an, wie viele Ereignisse die Regel, die der Anzahl der Angriffe zugeordnet ist, in der Spalte Angriffsanzahl gezählt hat.
Wichtig: Die Spalte wird unter QRadar 7.4.1 Fixpack 2 oder höher unterstützt.

Das Gesamtzahl der Angriffe nach Schließungsursache und -regel-Diagramm wird in Geschlossene Angriffe nach Ursache und Regel umbenannt, um den Inhalt genauer zu beschreiben.

Regeluntersuchungsdetails Seitenerweiterungen

Ein Aktualisierungssymbol wurde hinzugefügt, um Änderungen auf der Seite zu aktualisieren.

Erweiterung die Anzeige der MITRE-Tags im Abschnitt MITRE ATT&CK der Seite. Zuvor wurde die Vertraulichkeitsstufe nur durch die Farbschattierung ausgedrückt, aber aus Gründen der Barrierefreiheit wurde eine Form hinzugefügt, und es wurde eine Legende hinzugefügt, um weitere Erläuterungen zu erhalten.
Mitre-Tags und Konfidenzlegende

Inhaltserweiterungen

Nachdem Sie neue Inhaltserweiterungen installiert haben, wird die Seite Anwendungsfall-Explorer innerhalb von 15 Minuten mit Daten aktualisiert. In früheren Versionen ist die Aktualisierung nur über Nacht aufgetreten oder über das Löschen des QRadar Use Case Manager-Cache auf der Konfiguration-Seite über die Registerkarte Administrator.

Version 3.2.0

Regelerweiterungen

Sie können jetzt Berichte über Regeln erstellen, die Ereignisse Angriffen zuordnen, die in einem bestimmten Zeitraum oder seit der Installation nicht aktiv sind. Regeln, die nicht in einem bestimmten Zeitrahmen ausgelöst werden, sind möglicherweise falsch konfiguriert und Sie werden möglicherweise nicht den größten Wert aus Ihrer IBM QRadar-Implementierung erhalten. Überprüfen Sie Ihre inaktiven Regeln auf mögliche Optimierungsoptionen. Die Filterung für inaktive Regeln wird unter QRadar 7.4.1 Fixpack 2 oder höher unterstützt. Weitere Informationen finden Sie unter Filtern von Regeln und Bausteinen nach ihren Eigenschaften.

Es sind APIs verfügbar, sodass Sie Regelberichtsdaten im CSV- oder JSON-Format in jeder Konfiguration herunterladen können, die auf der Seite Use Case Explorer (Explorer für Anwendungsfälle) möglich ist. Weitere Informationen finden Sie unter Zugriff auf Berichtsdaten mithilfe von APIs.

Regelintegration mit IBM QRadar User Behavior Analytics 4.1.0

Wenn Sie QRadar User Behavior Analytics 4.1.0 in Ihrer Umgebung verwenden, verwalten Sie jetzt Benutzeranalyseregeln in QRadar Use Case Manager 3.2.0 statt auf der Regeln und Optimierung-Seite in QRadar User Behavior Analytics.

Während des Upgrades für beide Apps kommunizieren diese miteinander und die Regeln werden automatisch integriert. Nachdem Sie die Regeln in der QRadar Use Case Manager -App optimiert haben, werden die Änderungen an IBM QRadar User Behavior Analytics zur Verwendung in den Dashboards zurückgesendet, die Benutzerrisiken für Ihr Netz darstellen.

Weitere Informationen finden Sie unter Untersuchungsregeln für die Analyse des Benutzerverhaltens.

Erweiterte Optimierung aktiver Regeln

Auf der Seite Aktive Regeln wurde ein neues Diagramm hinzugefügt, um Angriffe nach Abschlussursache und zugehöriger Regel zu filtern. Sie können beispielsweise herausfiltern, welche Regeln die Angriffe, die als Fehlalarme geschlossen wurden, generiert haben. Weitere Informationen finden Sie unter Optimieren der aktiven Regeln, die Verstöße generieren.
Abbildung mit Diagramm für die Gesamtzahl der Angriffe nach Abschlussgrund und zugehöriger Regel

Sie können jetzt Regeldaten aus den Seiten Aktive Regeln, die Angriffe generieren und Aktive Regeln, die CRE-Ereignisse generieren im CSV-Format exportieren.

MITRE-Erweiterungen

Sie können jetzt Angriffe auf Basis ihrer Abschlussursachen aus dem Diagramm Erkannt in Zeitrahmen ausschließen. Sie können beispielsweise die Regeln ausschließen, die Angriffe, die als Fehlalarme geschlossen wurden, generiert haben. Regeln mit vielen Fehlalarmen müssen wahrscheinlich optimiert werden. Angriffe, die ohne Angabe einer Ursache geschlossen wurden, gelten normalerweise als nicht kritisch für Ihr Unternehmen. Möglicherweise möchten Sie diese Angriffe nicht in Ihre Überprüfung der erkannten MITRE-Taktiken und -Techniken einschließen.

Für MITRE v8.2 wurde Unterstützung hinzugefügt, mit der Techniken, Gruppen und Software für Unternehmen aktualisiert werden.

Für alle MITRE-Plattformen wurde auch Unterstützung zum Filtern der MITRE-Berichte Erkannt in Zeitrahmen und Abdeckungszuordnung hinzugefügt. Standardmäßig werden die Plattformen Linux®, macOS, und Windows unterstützt. Das Ändern der Plattformauswahl wirkt sich auf die Heat-Maps, die Auswahl der Taktik und Technik in den Filtern und die Bearbeitungsseite MITRE ATT & CK-Zuordnungen aus. Weitere Informationen finden Sie unter Anpassen der Benutzereinstellungen.

Exportieren Sie MITRE-Abdeckungszuordnungen sowie MITRE-Abdeckungszusammenfassung und -Trenddiagramme als PNG-Bilder. Anschließend können Sie die Abbildung mit Kollegen oder Führungskräften teilen, die keinen Zugriff auf die QRadar Use Case Manager-App haben.

Workflowverbesserungen

Das Fenster zum Hinzufügen von Spalten zu den Tabellenberichten wurde neu gestaltet, um das Hinzufügen von Spalten und das Festlegen der Reihenfolge, in der sie im Bericht angezeigt werden, zu vereinfachen. Nun können Sie die Spalten durchsuchen oder durch das Fenster scrollen, um die Spalte zu suchen, die Sie hinzufügen möchten.
Abbildung mit Spaltenauswahlfenster
Auf der Seite mit den Regeldetails wird der Name des logischen Bausteins im Regeltest jetzt verlinkt und zeigt die Testinformationen für die weitere Untersuchung an.
Abbildung des Bausteinlinks auf der Seite 'Regeldetails'

Version 3.1.0

Verbesserte Regelexportfunktionen

Es wurde die Möglichkeit hinzugefügt, Regeln und ihre Abhängigkeiten als XML zu exportieren, die dann mithilfe der Erweiterungsmanagementfunktion auf der Registerkarte Verwaltung in eine andere QRadar-Implementierung importiert werden können. Diese Funktion wird unter QRadar 7.4.0 oder höher unterstützt. Weitere Informationen finden Sie unter Exportregeln.

Erweiterungen der MITRE-Abdeckung

Unterstützung wurde für MITRE v8.1 hinzugefügt. Alle benutzerdefinierten Zuordnungen, die in früheren Versionen der App erstellt wurden, werden automatisch auf die neue Version migriert. Zuordnungen zu Techniken, die jetzt veraltet sind oder unter einer bestimmten Taktik nicht vorhanden sind, werden gelöscht und in den Migrationsbericht aufgenommen. Sie können einen Migrationsbericht überprüfen, um die betroffenen Zuordnungen anzuzeigen, so dass Sie die Erstellung neuer Zuordnungen zu diesen Regeln in Betracht ziehen können. Weitere Informationen zur Veraltung von Techniken finden Sie unter https://attack.mitre.org/resources/updates/.

Unterstützung für MITRE-Untertechniken in Berichten, Filtern und Vorlagen wurde hinzugefügt. Untertechniken geben eine genauere Beschreibung des Verhaltens an, das ein Angreifer zum Erreichen seines Ziels verwendet, z. B. durch die Erstellung von Speicherauszügen der Berechtigungsnachweise durch den Zugriff auf die geheimen LSA-Schlüssel. Untertechniken werden den MITRE-Heat-Maps für die Diagramme Detected in timeframe (Erkannt in Zeitrahmen) und Coverage map and report (Abdeckungsübersicht und Bericht) hinzugefügt.
Abb. 1. Heat-Map mit der Abdeckung der MITRE-Taktiken und -Techniken einschließlich Untertechniken
Heat-Map mit der Abdeckung der MITRE-Taktiken und -Techniken einschließlich Untertechniken

Das MITRE-Heat-Map-Diagramm wurde erweitert. Es wurden Tooltips hinzugefügt, die die Software- oder Gruppenauswahlen auflisten, wenn Sie den Mauszeiger über vertikale Linien in dem Diagramm bewegen. Die Berechnungen für die Heat-Map wurden für jede Technik angepasst. Alle Zuordnungen zu den zugehörigen Untertechniken werden so gezählt, als ob sie Zuordnungen zu dieser Technik wären. Die Zahlen im Diagramm-Header und in den Zellen geben die Anzahl der aktivierten Regeln an, die jeder Taktik, Technik und Untertechnik zugeordnet sind. Es wurden Tooltips hinzugefügt, um zu erläutern, wie die Farbe mit der Heat-Map-Berechnung korreliert. Sie können auch auswählen, wie Taktiken und Techniken im Diagramm angezeigt werden, indem der Name, die ID oder eine Kombination aus beidem angezeigt werden. Weitere Informationen finden Sie unter Visualisierung von MITRE-Taktiken und -Techniken, die in einem bestimmten Zeitraum erkannt wurden, und Visualisierung der MITRE-Taktik- und -Technikabdeckung in Ihrer Umgebung.

Wenn Sie MITRE-Zuordnungen in mehreren Regeln oder Bausteinen bearbeiten, können Sie jetzt Untertechniken für jede Technik hinzufügen oder entfernen. Weitere Informationen finden Sie unter Bearbeiten von MITRE-Zuordnungen in mehreren Regeln oder Bausteinen.

Sie können jetzt MITRE-Zuordnungen in eine JSON-Datei exportieren, die als Layer in den MITRE-ATT-& CK-Navigator importiert werden kann. Weitere Informationen finden Sie unter „MITRE-Mapping-Dateien freigeben “.

Erweiterungen der Protokollquellenabdeckung

Im Diagramm Log source type coverage summary (Abdeckungszusammenfassung für Protokollquellentyp) wird die Anzahl der Regeln angezeigt, die für jeden Protokollquellentyp eine Abdeckung bereitstellen, und wann der Protokollquellentyp zuletzt auf der Basis des Datums der letzten Aktualisierung zu einem Angriff beigetragen hat. Verwenden Sie die Tabelle, um die Anzahl der Ereignisse für Protokollquellen dieses Typs zu überprüfen. Wenn das Datum der letzten Aktualisierung eines Angriffs alt ist, versuchen Sie es mit einer Optimierung der Regeln für den zugehörigen Protokollquellentyp. Weitere Informationen finden Sie unter Visualisierung der Abdeckung von Protokollquellentypen pro Regel.
Abbildung 2: Übersichtsdiagramme für die Abdeckung von Protokollquellentypen
Diagramm, das die Abdeckung des aktuellen Protokollquellentyps pro Regel zeigt
Das Diagramm Log source type trend (Trend für Protokollquellentyp) zeigt die Anzahl der Angriffe an, zu denen die Protokollquellentypen im Laufe der Zeit seit der ersten Installation der App beigetragen haben. Sie können das Diagramm nach einem bestimmten Protokollquellentyp optimieren, indem Sie auf die Kontrollkästchen unter dem Diagramm klicken.
Abb. 3 Diagramm für Trend für Protokollquellentyp
Protokollquellentrends

Das Datum der letzten Aktualisierung wurde dem Diagramm Rules per used log source types (Regeln pro verwendete Protokollquellentypen) hinzugefügt. Das Datum kann Ihnen helfen, zu entscheiden, ob die Regeldaten aktualisiert werden sollen, oder ob Sie warten, bis die automatische Aktualisierung erfolgt.

Weitere Informationen finden Sie unter Visualisierung der Abdeckung von Protokollquellentypen pro Regel.

Integrationen

Paketiert eine QRadar Pulse-Dashboardvorlage QRadar Pulse-Benutzer können diese Vorlage als Dashboard in ihren Pulse-Arbeitsbereich importieren, um die folgenden Diagramme anzuzeigen:
  • MITRE rule mappings per tactic (MITRE-Regelzuordnungen pro Taktik)
  • MITRE rule mappings trend per tactic (Trend der MITRE-Regelzuordnungen pro Taktik)
  • Current and potential rules per used log source type (Aktuelle und potenzielle Regeln pro verwendetem Protokollquellentyp)
  • Log source type coverage and activity (Abdeckung und Aktivität für Protokollquellentyp)
Weitere Informationen finden Sie unter Synchronisieren von Dashboard-Vorlagen aus Inhaltserweiterungen. (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.Pulseapp.doc/t_Qapps_PulseDashboard_synchronize_templates.html)

Alle Links zu Angriffen werden jetzt auf die Seite „Angriffe“ im QRadar Analyst-Workflow verlinkt, sofern es in Ihrer Umgebung installiert ist. Wenn QRadar Use Case Manager über den QRadar Analyst-Workflow geöffnet wird, wird er in dem im Analyst-Workflow ausgewählten Thema angezeigt.

Alle Links zu Referenzmengen verlinken jetzt mit den Referenzmengen in der QRadar-App „Reference Data Management“, wenn die App in Ihrer Umgebung installiert ist.

Erweiterte Vorlagen und Berichtsspaltendaten

Sie können den Namen und die Beschreibung von benutzerdefinierten Vorlagen bearbeiten. Weitere Informationen finden Sie unter Anpassen von Berichtsinhaltsvorlagen.

Sie können die Standardvorlage jederzeit ändern. Die Standardvorlage wird jetzt ausgeführt, wenn die Seite des Explorers für Anwendungsfälle das erste Mal geladen wird.

Verwenden Sie die neue Spalte Test: Reference set (number of elements) (Test: Referenzset (Anzahl der Elemente)) für eine Kurzübersicht über die Regeln, die von Referenzsets abhängen, die leer sind oder über viele Elemente verfügen. Wählen Sie beispielsweise die Vorlage Rules per reference set (Regeln pro Referenzset) aus und verwenden Sie dann die Spaltenanpassungsoption, um die Spalte Reference set (Referenzset) durch die Spalte Reference set (number of elements) (Referenzset (Anzahl der Elemente)) zu ersetzen.

Version 3.0.0

Effizienteres Arbeiten

Zu den anpassbaren Benutzervorgaben gehört die Option, ein helles oder dunkles Motiv zu verwenden, sowie eine Option zum Verringern oder Erhöhen der Höhe der Tabellenzeile für den Regelbericht. Die Standardzeilenhöhe ist jetzt kleiner als bisher, um Platz einzusparen. Weitere Informationen finden Sie unter Anpassen der Benutzereinstellungen.

Unterstützung für mehrere Sprachen wurde auf der Basis von QRadar -Benutzervorgaben hinzugefügt. Zu den unterstützten Sprachen gehört Englisch, vereinfachtes Chinesisch, traditionelles Chinesisch, Französisch, Deutsch, Russisch, Portugiesisch, Russisch, Spanisch, Italienisch und Japanisch.

Sie können das Beziehungsdiagramm und Heat-Maps zur MITRE-Abdeckung zur Anzeige im gesamten Fenster erweitern und die Ansicht für eine detaillierte Analyse vergrößern und verkleinern. Alle Filterungen, die Sie im erweiterten Fenster anwenden, werden bei der Rückkehr zur Seite Use Case Explorer (Explorer für Anwendungsfälle) beibehalten.

Sie können außerdem die Tabellengruppierungen im Regelbericht weiter anpassen, indem Sie auswählen, untergeordnete Zeilen oder nur die Anzahl der untergeordneten Zeilen im Gruppenmodus des Berichts anzuzeigen. Klicken Sie auf den Pfeil im Symbol für die Baumstruktur. Wählen Sie dann aus den gruppierbaren Spalten, die derzeit angezeigt werden, oder zeigen Sie nur die Anzahl der untergeordneten Zeilen im Bericht anstelle der eigentlichen Zeilen an. Nachdem Sie die Anzahl der Elemente in der Berichtsspalte angegeben haben, klicken Sie auf die Zahl, um die Liste der tatsächlichen untergeordneten Elemente anzuzeigen. Weitere Informationen finden Sie unter „Präsentation des Regelberichts “.

Sie können beim Erstellen neuer Regeln Zeit- und Arbeitsaufwand einsparen, indem Sie vorhandene Regeln kopieren. Anschließend können Sie die kopierten Regeln an die Anforderungen Ihrer Umgebung anpassen. Weitere Informationen finden Sie unter „Regeln duplizieren“ für weitere Anpassungen.

Neue Möglichkeiten zur Darstellung der MITRE-Abdeckung

Die Berichte MITRE-Abdeckung-Zusammenfassung und MITRE-Abdeckung-Trend bieten neue Möglichkeiten, MITRE ATT&CK-Abdeckung zu visualisieren. Im Zusammenfassungsbericht zur Abdeckung können Sie die aktuelle Anzahl und den Prozentsatz prüfen, um zu ermitteln, ob die Regelabdeckung lückenhaft ist und Sie eine Erhöhung der Abdeckung für einige Taktiken planen sollten. Im Trendbericht wird der Trend der vollständigen Regelabdeckung über einen Zeitraum angezeigt. Weitere Informationen finden Sie unter Visualisierung der MITRE-Taktiken und -Techniken in Ihrer Umgebung.
Diagramm mit einer Zusammenfassung und Trends der MITRE-Abdeckung

In den Heat-Maps zur MITRE-Abdeckung können Sie Techniken ermitteln, die von den durch MITRE angegebenen Gruppen oder Software verwendet werden. Sie können außerdem Techniken im Diagramm herausfiltern (verdecken), die nicht zu den Techniken gehören, die aktuell im Filter für den Bericht ausgewählt sind. Weitere Informationen finden Sie unter Visualisierung der MITRE-Taktiken und -Techniken in Ihrer Umgebung.

Regelabdeckung durch Hinzufügen von Inhaltserweiterungen aus IBM Security App Exchangeverbessern

Mit den Funktionen der Content-Awareness können Sie ermitteln, aus welcher Inhaltserweiterung die Regeln stammen. Nach Inhaltserweiterungen für installierte und deinstallierte Regeln filtern, die in Inhaltserweiterungen unter IBM Security App Exchangeverfügbar sind. Link von den Namen der Inhaltserweiterungen im Bericht zum entsprechenden Dialog in der QRadar Assistant-App zur einfacheren Installation oder Aktualisierung. Neue vordefinierte Vorlagen empfehlen Inhaltserweiterungen von IBM Security App Exchange basierend auf einer erhöhten Protokollquelle und einer MITRE-Abdeckung.
Diagramme, die die aktuelle und potenzielle Abdeckung des Protokollquellentyps pro Regel anzeigen

Neue Diagramme zeigen eine Übersicht über die Protokollquellenabdeckung und die MITRE-Abdeckung nach aktuell installierten Regeln und deinstallierten Regeln, die über IBM Security App Exchangeinstalliert werden können. Weitere Informationen finden Sie unter Identifizieren von Lücken in QRadar der Regelabdeckung durch Inhaltserweiterungen.

Einfacheres Anwenden von Filter für Regeln und Bausteine

Bisher befand sich die Schaltfläche Apply (Anwenden) am unteren Ende des Fensters, aber es war häufig nicht ersichtlich, dass man zum Anwenden der Filter auf die Schaltfläche klicken musste. Jetzt wird die Schaltfläche nur angezeigt, wenn mindestens ein Filter im Fenster ausgewählt wird. Wenn Sie Filter auswählen, werden sie in einer anderen Farbe in der Filterzeile angezeigt, aber sie ändern die Farbe, nachdem Sie auf Filter anwenden geklickt haben.
Filter auf Regelbericht anwenden

Ein neuer Suchfilter im Regeltest für die Protokollquelle vereinfacht das Filtern, wenn die Liste viele Protokollquellen enthält. Sie können auch Regeln filtern, die sich nur auf verwendete Protokollquellentypen oder nicht verwendete Protokollquellentypen beziehen.

Der Regelassistent enthält weitere Daten und ist leichter verständlich

Durch die folgenden Erweiterungen wurde die Optimierung im Regelassistenten verbessert:
  • Es wurden alle Teile der Regelaktion und Regelantwort der Seite mit den Regeldetails hinzugefügt. Es wurde außerdem zwei neue Spalten hinzugefügt: Rule attribute: Rule action details (Regelattribut: Details der Regelaktion) und Rule attribute: Rule response details (Regelattribut: Details der Regelantwort). Diese Spalten enthalten die vollständigen Informationen zur Regelaktion und Regelantwort.
  • Vor dem Abschnitt mit der Testdefinition wurden Informationen zum Regelbereich hinzugefügt, in denen angezeigt wird, ob es sich um eine globale oder lokale Regel handelt.
  • Der Abschnitt mit dem Protokollquellentyp ist jetzt sortiert und enthält die Anzahl der Protokollquellentypen.
  • Einzelheiten zur Regel werden nach der Bearbeitung von MITRE-Zuordnungen für die Regel automatisch aktualisiert.
  • Verbessertes Layout der Seite mit Regeldetails, indem Abschnitte neu angeordnet wurden und einige Abschnitte standardmäßig erweitert werden.
Verbesserungen des Regelassistentenlayouts zur Optimierung von Regeln und Bausteinen

Proxy konfigurieren

Sie können jetzt einen Proxy konfigurieren, damit QRadar Use Case Manager auf die IBM Security App Exchange zugreifen kann, um aktuelle Informationen zu nicht installierten Inhaltserweiterungen und MITRE-Zuordnungen für alle Inhaltserweiterungen abzurufen. Wenn Sie den Proxy nicht konfigurieren, können Sie die Informationen in der App trotzdem anzeigen, müssen aber berücksichtigen, dass diese nicht aktualisiert werden.

Version 2.3.1

Leistungsverbesserungen

Verbesserte Leistung beim Generieren von Berichten im Zusammenhang mit MITRE und der Darstellung zur Abdeckung der Heat-Map sowie bei der gesamte Berichterstellung.

Version 2.3.0

Funktionen der MITRE-Zuordnung wurden in die App verschoben

Die MITRE-Zuordnungsfunktionen wurden nach QRadar Use Case Managerverschoben. Dadurch wird der Prozess zur Bearbeitung von MITRE-Regelzuordnungen optimiert. Der Cyber Adversary Framework Mapping app ist nicht mehr im QRadar Use Case Manager-Installationspaket enthalten. Wenn der Cyber Adversary Framework Mapping app bereits installiert ist, sammelt QRadar Use Case Manager während der Installation vorhandene Zuordnungen. Anschließend können Sie die Cyber Adversary Framework Mapping app löschen und QRadar Use Case Manager stattdessen verwenden, um sicherzustellen, dass alle Regelzuordnungen in der App aktuell sind.

Verringerter Speicherbedarf

Der Speicherbedarf der App wurde auf 500 MB reduziert.

Bearbeitung von MITRE-Regelzuordnungen

Sie können den Zeit- und Arbeitsaufwand verringern, indem Sie mehrere Regeln auswählen und die MITRE-Zuordnungen für alle auf einmal bearbeiten. Bei Bedarf können Sie die ausgewählten und von Ihnen bearbeiteten Zuordnungen auch exportieren.

Abbildung 4. MITRE-Zuordnungen bearbeiten
MITRE-Zuordnungen für Taktiken, Verfahren und Konfidenzniveaus bearbeiten

Erweiterte Exportfunktionen

Es wurden Optionen hinzugefügt, mit denen nur die MITRE-Zuordnungen für die Regeln in der aktuellen Berichtsansicht oder alle Regelzuordnungen in der App exportiert werden können. Teilen Sie die JSON-Datei mit Ihren anderen Instanzen von QRadar Use Case Manager.

Abbildung 5. MITRE-Zuordnungen für alle Regeln oder nur die Regeln in der aktuellen Ansicht exportieren
Exportmenü für Regeln

Erweiterungen von Rules Explorer

Die neuen Spalten MITRE Tactic ID (ID der MITRE-Taktik) und MITRE Technique ID (ID der MITRE-Technik) sind jetzt als Optionen im Regelbericht verfügbar, damit weiterer Kontext bereitgestellt werden kann.

Wählen Sie mehrere Regeln aus und öffnen Sie diese im Regelassistenten für eine gleichzeitige Untersuchung.
Abbildung 6. Mehrere Regeln für das gleichzeitige bearbeiten oder untersuchen auswählen
Mehrfachauswahlregeln im Tabellenbericht

Erweiterung der Regeldarstellung

Es wurden Optionen hinzugefügt, um zugehörige Referenzsets, angepasste Eigenschaften und Protokollquellentypen anzuzeigen.
Abbildung 7. Optionen, mit denen zugehörige Referenzsets, angepasste Eigenschaften und Protokollquellentypen für Regeln angezeigt werden
Optionen, mit denen zugehörige Referenzsets, angepasste Eigenschaften und Protokollquellentypen für Regeln angezeigt werden

Behobenes Problem

Es wurde in Problem behoben, bei dem eine SNMP-Alarmnachricht nicht auf der Seite mit den Regeldetails angezeigt wurde, wenn SNMP Trap (SNMP-Alarmnachricht) als Attribut der Regelantwort auf der Seite mit den Regeldetails ausgewählt war.

Version 2.2.0

Verbesserungen für MITRE

Sie können jetzt anzeigen, welche Taktiken und Techniken für MITRE ATT&CK in Ihrer Umgebung in einem bestimmten Zeitraum erkannt wurden. In einer Heat-Map und in flexiblen Berichten werden die erkannten Taktiken und Techniken sowie die zugehörigen Regeln und Angriffe gezeigt. Weitere Informationen finden Sie unter Visualisierung von MITRE-Taktiken und -Techniken, die in einem bestimmten Zeitraum erkannt wurden.
Heat-Map, die Taktiken und Verfahren anzeigt, die in einem bestimmten Zeitraum erkannt wurden.

ATT&CK-Optionen sind jetzt im Regelexplorer sichtbarer.

Ein ATT&CK-Aktionen-Menü erleichtert den Zugriff auf die Heat-Maps, um die Regelabdeckung und erkannte Taktiken und Techniken anzuzeigen. Ein Switch für die Abdeckung-Heat-Map filtert die Tabellenfärbung basierend auf nur den Regelzuordnungen im aktuellen Bericht oder nach allen Regeln in Ihrer Umgebung.
Umschaltfunktion für Menü-und Regelbericht für ATT & CK-Aktionen

Header der Tabelle mit den MITRE-Taktiken ist für einen einfacheren Bildlauf fixiert

Der Header mit den Taktiken in der Heat-Map ist fixiert, wenn Sie in der Tabelle nach unten blättern, damit Sie die Taktiken und Technologien, die Sie prüfen, einfacher verfolgen können.

Erweiterungen des Regelexplorers

Domänen werden jetzt durch die Regeltestfilter dargestellt. In der Domänenfiltergruppe werden alle Domänen in einer Mehrdomänenumgebung aufgeführt. Weitere Informationen finden Sie unter Filtern von Regeln und Bausteinen nach ihren Eigenschaften.

Die neue Spalte Rule Response: Event Description (Regelantwort: Ereignisbeschreibung) ist jetzt als Option im Regelbericht verfügbar und stellt weiteren Kontext bereit.

Erweiterung des Regelassistenten

Ein MITRE-Tag in der Anzeige für die Regeldetails des Regelassistenten zeigt den Quellenbaustein oder die Regel an, aus der die Zuordnung stammt. Diese Informationen werden auch als Spalte im Regelbericht angezeigt.
MITRE-QuickInfo im Regelassistenten

Behobene Probleme

  • Probleme beim Umbenennen von Systemregeln, weil der alte Name oder der duplizierte Name im Regelexplorer angezeigt werden
  • Probleme in früheren Patches von QRadar 7.3.1 , bei denen QRadar Use Case Manager 2.1.0 nicht funktioniert hat.

Version 2.1.0

  • Es wurde eine Option hinzugefügt, um zusammengehörige Dateneigenschaften in der Berichtstabelle zu gruppieren. Weitere Informationen finden Sie unter „Präsentation des Regelberichts “.
  • Sie können im Regelexplorer benutzerdefinierte Vorlagen aus vorhandenen oder neuen Vorlagen erstellen. Weitere Informationen finden Sie unter Anpassen von Berichtsinhaltsvorlagen.
  • Die Option "Alle auswählen" wurde im Regelattributfilter hinzugefügt, damit das Auswählen aller Gruppen in der Liste vereinfacht wird.
  • Der Filter Hinweise wurde der Seite Regelattribute hinzugefügt, damit bestimmte Regeln mit Hinweisen gesucht werden können.
  • Die App erkennt jetzt, wenn neuere Versionen zum Herunterladen in IBM Security App Exchange verfügbar sind.
  • Die folgenden Verbesserungen der Benutzerfreundlichkeit in Bezug auf MITRE ATT&CK wurden implementiert:
    • Der MITRE-Dokumentation wurde ein erläuternder Symbollink für jede Taktik und Technik in der Heat-Map mit der Abdeckung der Techniken hinzugefügt.
    • Den Filtern und dem Bericht wurde die Spalte Zuordnung aktiviert hinzugefügt, die angibt, dass die Zuordnung zwischen Cyber Adversary Framework Mapping app und QRadar aktiviert ist. Zuordnungen, die inaktiviert sind, werden nicht der Heat-Map zur Abdeckung der Techniken hinzugefügt.
    • Dem Regelassistenten wurden Funktionen zum direkten Öffnen der Regel in Cyber Adversary Framework Mapping app zur Bearbeitung hinzugefügt.
    • Die Heat-Map wurde neu kalibriert, damit nur aktivierte Regeln zum Berechnen der Farben für die Heat-Map verwendet werden.
    • Es wurde eine QuickInfo zur Filterseite von MITRE ATT&CK hinzugefügt, um die Benutzer daran zu erinnern, dass ein Authentifizierungstoken für Cyber Adversary Framework Mapping app festgelegt wurde.
    • Es wurde eine Option für die Spaltenauswahl für Tactic (at rule level) (Taktik (Auf Regelebene)) und Technique (at rule level) (Technik (Auf Regelebene)) hinzugefügt, damit nur Werte angezeigt werden, die der Regel direkt zugeordnet sind.
    • Es wurde ein Problem in QRadar on Cloud behoben, mit dem ein SaaS -Benutzer mit Administratorberechtigung auf alle MITRE-bezogenen Funktionen zugreifen kann.
  • Es wurde ein Problem behoben, bei dem die Art und Weise, wie QRadar unvollständige Regeln behandelt, einige APIs in einigen Produktversionen fehlschlagen lässt und Dateninkonsistenzen in QRadar Use Case Manager verursacht.
  • Es wurde ein Problem behoben, bei dem der Filter für den Protokollquellentyp keine Werte enthielt, wenn mehr als 50.000 Protokollquellen vorhanden waren.

Version 2.0.0

  • Es wurde ein Regelexplorer hinzugefügt, mit dem Regeln nach unterschiedlichen Eigenschaften, z. B. Attributen, Regeltests und MITRE ATT&CK-Taktiken und -Techniken, gefiltert werden können. Stellen Sie mithilfe von Filtern sicher, dass Regeln definiert sind und wie beabsichtigt funktionieren, einschließlich Protokollquellenabdeckung. Bestimmen Sie, welche Regeln Sie möglicherweise in QRadar bearbeiten oder in IBM QRadar Use Case Managerweiter untersuchen müssen.
  • Cyber Adversary Framework Mapping apphinzugefügt. Mit Cyber Adversary Framework Mapping app können Sie Ihre angepassten Regeln und logische Bausteine den MITRE ATT&CK-Taktiken und -Techniken zuordnen und die QRadar-Standardregelzuordnungen außer Kraft setzen.
  • MITRE ATT&CK-Taktik-Visualisierung und die Möglichkeit, Ihre Zuordnungen mit dem Cyber Adversary Framework Mapping app anzupassen, wurden hinzugefügt.
  • Es wurden die folgenden kleineren Verbesserungen an der Benutzerschnittstelle vorgenommen:
    • Es wurde ein Schraubenschlüsselsymbol zu Links und Schaltflächen hinzugefügt, die zum Untersuchungsassistenten führen.
    • Es wurden Links für Referenzsets zum Öffnen in QRadarhinzugefügt.

Version 1.1.0

  • Regeln in IBM QRadar 7.3.2 oder höher automatisch herunterladen.
  • Es wurde die Möglichkeit hinzugefügt, die IP-Adressen von Referenzmengen auf der Registerkarte IPs & Ports der Seite Hostdefinitionen zu bearbeiten. Unterstützt in IBM QRadar 7.3.1 oder höher.
  • Es wurde die Möglichkeit hinzugefügt, Ports von logischen Bausteinen und Regeln auf der Registerkarte IPs & Ports der Seite Hostdefinitionen zu bearbeiten. Unterstützt in IBM QRadar 7.3.2 oder höher.

Version 1.0.1

Der Grenzwert für das Hochladen von rules.xml-Dateien wurde auf 50 MB erhöht.