Neue Funktionen
Die folgenden Funktionen sind neu in IBM® QRadar® Network Threat Analytics.
Aktualisierung von Sicherheitsinformationen
Neu in „ 2.0.1 “- Sicherheitslücken behoben
Aktualisierung von Sicherheitsinformationen
Neu in „ 2.0.0 “- Es wurde eine Multi-Tenancy-Funktion eingeführt, die eine sichere und effiziente Verwaltung mehrerer Mandanten ermöglicht.
- Sicherheitslücken behoben
Aktualisierung von Sicherheitsinformationen
Neu in „ 1.4.3 “Die Version „ 1.4.3 “ von „ QRadar Network Threat Analytics“ enthält die neuesten Sicherheitsupdates.
Aktualisierung von Sicherheitsinformationen
Neu in „ 1.4.2 “Die Version „ 1.4.2 “ von „ QRadar Network Threat Analytics“ enthält die neuesten Sicherheitsupdates.
Aktualisierung von Sicherheitsinformationen
Neu in 1.4.1Die Version 1.4.1 von QRadar Network Threat Analytics enthält die neuesten Sicherheitsupdates.
Aktualisierung von Sicherheitsinformationen
Neu in 1.4.0Die Version 1.4.0 von QRadar Network Threat Analytics enthält wichtige Sicherheitsupdates und UI-Fixes für die Unterstützung von IPv6.
Aktualisierung von Sicherheitsinformationen
Neu in 1.3.1Die Version 1.3.1 von QRadar Network Threat Analytics enthält die neuesten Sicherheitsupdates.
Neue Benutzerschnittstelle für Homepage
Neu in 1.3.0Die Seiten Dashboard und Netzansicht werden zu einer einzigen Startseite mit vier Registerkarten kombiniert.
- Übersicht
- Die Hauptregisterkarte mit sortierten Widgets, die eine Mischung aus Datenfluss-und Suchinformationen anzeigen Verwenden Sie die Übersicht, um allgemeine Einblicke in die Vorgänge in Ihrem Netz zu erhalten.
- Ergebnisse
- Die Registerkarte, die Ergebnisse in einem Zeitachsendiagramm und in einer Tabelle anzeigt. Verwenden Sie die verfügbaren Filter, die Sie bei der Suche nach Ergebnissen unterstützen. Sie können auf ein Ergebnis in der Zeitachse oder Tabelle klicken, um zu einer Seite Ergebnis zu wechseln, auf der weitere Informationen zu diesem Ergebnis angezeigt werden.
- Geografische Ansicht
- Früher als Kartenansicht bekannt, hat diese Registerkarte dieselbe Anzeige und dieselben Funktionen wie zuvor, einschließlich der Möglichkeit, auf eine Linie oder ein Land zu klicken und eine Drilloperation in den Datenflussdatensätzen durchzuführen. Wenn Sie auf eine Zeile oder ein Land klicken, öffnen Sie den Datensatz auf der Registerkarte Tabellenansicht .
- Tabellenansicht
- Dieselbe Tabellenansicht, die zuvor auf der Seite Netzansicht vorhanden war. Es hat alle die gleiche Anzeige und Funktionen wie zuvor. Wenn Sie in der Tabelle auf einen Datenflussdatensatz klicken, gelangen Sie zur Seite Datenflussdatensatz , die weitere Informationen zu diesem Datenflussdatensatz enthält.
Ergebnisfilterung
Neu in 1.3.0Jetzt können Sie Ergebnisse genauso filtern wie in der geografischen Ansicht und in der Tabellenansicht. Finden Sie schnell relevante Ergebnisse mithilfe von Filterattributen auf der Registerkarte Ergebnisse . Die Registerkarte Ergebnisse enthält ergebnisspezifische Filter, die auf die Registerkarten Geografische Ansicht und Tabellenansicht nicht angewendet werden.
Sie können beispielsweise vertrauenswürdige Hosts aus der Ergebnisliste ausschließen oder Schwerpunktbereiche wie bestimmte Apps oder MITRE ATT & CK -Verfahren auswählen.
Filter für Mindestbewertung
Neu in 1.3.0Der Filter Mindestscore verwendet den Bewertungswert zum Filtern von Datenflüssen und Ergebnissen. Wählen Sie mithilfe des Filters die Mindestbewertung aus, die angezeigt werden soll. Der Filter bleibt auf allen Registerkarten bestehen. Wenn Sie beispielsweise den Filter auf der Registerkarte Ergebnisse festlegen, gilt der Filter auch dann, wenn Sie zur Registerkarte Geografische Ansicht oder Tabellenansicht wechseln.
Zuordnungsansicht
Neu in 1.2.0Jetzt können Sie den Netzverkehr als Overlay in einer globalen Kartenansicht anzeigen. Im Dashboardzeigt die Kartenansicht das Verkehrsaufkommen nach Land oder Region an. Auf der Seite Netzdaten können Sie differenziertere Daten zum Datenaustausch im Netz zu oder von einer bestimmten Kartenposition anzeigen.
Die Kartenansicht erleichtert die Identifizierung von Netzverkehr, der in Ländern oder Regionen, die Sie nicht erwarten, entsteht oder endet.
Informationen zum Status der Netzbaseline
Neu in 1.2.0Auf der Seite QRadar Network Threat Analytics Konfiguration finden Sie jetzt weitere Informationen zum Status der Netzbaseline.
Die Statusinformationen enthalten jetzt Nachrichten, die angeben, wann das System die Erstellung der Baseline vorbereitet, den Fortschritt der Baseline-Erstellung und wann sie abgeschlossen ist. Das System zeigt auch Nachrichten an, die angeben, dass die Baseline nicht erstellt bzw. aktualisiert werden kann.
Erfahren Sie mehr darüber, wie „ QRadar Network Threat Analytics“ die Netzwerk-Baseline erstellt...
Möglichkeit zur Aktualisierung der Netzbaseline
Neu in 1.2.0Jetzt können Sie den Prozess erneut starten, um die Netzbaseline zu aktualisieren.
Erfahren Sie mehr über das Neustarten des Baselining-Prozesses...
Ergebnis basierend auf der Ergebnis-ID anzeigen
Neu in 1.2.0In der Tabelle Ergebnisse werden Ergebnisse angezeigt, die innerhalb des im Dashboard angegebenen Zeitraums aktualisiert wurden. In früheren Releases von QRadar Network Threat Analyticskonnten Sie keine Ergebnisse überprüfen, nachdem sie aus der Tabelle Ergebnisse entfernt wurden. Wenn Sie nun die Ergebnis-ID haben, können Sie die Seite Ergebnisdetails für ein bestimmtes Ergebnis öffnen.
Erfahren Sie mehr über die Überprüfung der Ergebnisse im Dashboard...
Weitere Flussdaten im Fenster Ergebnisdetail
Neu in 1.2.0Auf der Seite Ergebnisdetails werden in der Tabelle Netzdaten alle Datenflüsse angezeigt, die zu einem Ergebnis beitragen. In früheren Versionen wurden nur die höchsten 20 Datenflüsse mit dem höchsten Score angezeigt.
Erfahren Sie mehr über die Überprüfung der Ergebnisse im Dashboard...
Aktualisierte App-Signaturzertifikate
Geändert in 1.1.1In QRadar Network Threat Analytics 1.1.1wurden die App-Signaturzertifikate für die Verwendung mit IBM QRadar 7.5.0 Update Package 3 oder höher aktualisiert.
Tier-2-Analyse
Neu in 1.1.0In QRadar Network Threat Analytics 1.0.0wird der von QRadar überwachte Netzdatenverkehr mithilfe von Tier-1-Algorithmen geparst, die den eingehenden Netzdatenverkehr mit der von der App erstellten Netzbaseline vergleichen. Mithilfe der Baseline-Vergleiche in Echtzeit misst die App, wie stark die Datenflussdatensätze abweichen oder den normalen Datenverkehrsmustern entsprechen, die in Ihrem Netz beobachtet werden. Jeder Datenfluss wird basierend darauf bewertet, wie stark er von der Baseline abweicht, sodass Sie leichter die Datenflüsse mit den höchsten Bewertungen untersuchen können.
QRadar Network Threat Analytics 1.1.0 führt Tier-2-Analysen ein. Datenflüsse mit den höchsten Scores werden erweiterten Analysen und Datenaggregation unterzogen und die Informationen werden zu einem Ergebnis zusammengefasst. Ein Ergebnis ist eine Aggregation ähnlicher Kommunikationen im Netz, die vom Basisdatenverkehr abweichen. Im App-Dashboard werden die Ergebnisse mit den höchsten Scores im Tabellenformat dargestellt, wobei die höchsten Scores zuerst angezeigt werden. Diese Präsentation erleichtert es Ihnen, Ihre Untersuchungen auf den verdächtigsten Datenverkehr zu konzentrieren, den die App in Ihrem Netz gefunden hat.
Ereignisgenerierung
Neu in 1.1.0IBM QRadar Network Threat Analytics generiert Ereignisse auf der Basis von Ergebnissen, sodass Sie Regeln schreiben und Suchvorgänge und Berichte auf der Basis des anomalen Datenflussverkehrs in Ihrem Netz erstellen können.
- Netzanomalie beobachtet
- Netzanomalie erkannt
- Aktualisierung der Netzanomalie (Fortsetzung der Aktivitäten)
- Aktualisierung der Netzanomalie (Bewertungsänderung)
- Aktualisierung der Netzanomalie (MITRE-Zuordnung)
Erfahren Sie mehr über die Ereignisse von „ QRadar “ im Bereich „Network Threat Analytics“...
Neue Produktschnittstelle
Neu in 1.1.0Die App QRadar Network Threat Analytics wurde überarbeitet, sodass Sie den verdächtigsten Datenverkehr in Ihrem Netz leichter erkennen können.
Netzkommunikationen, die auf ähnliche Weise vom Basisdatenverkehr abweichen, werden in einem Ergebnis zusammengefasst. Durch die herausragende Sichtbarkeit auf der Seite Dashboard ist es einfacher denn je, Prioritäten für Ihren Schwerpunktbereich zu vergeben, wenn Sie anomalen Datenflussverkehr untersuchen.
Die neue Produktschnittstelle unterstützt Top-down-Untersuchungen, sodass Sie mit jedem nachfolgenden Klick detailliertere Informationen abrufen können. Die neuen erweiterten Filteroptionen helfen Ihnen, den Umfang der zu untersuchenden Datenflüsse schnell einzugrenzen.