Neue Funktionen

Die folgenden Funktionen sind neu in IBM® QRadar® Network Threat Analytics.

Aktualisierung von Sicherheitsinformationen

Neu in „ 2.0.1 “
Die Version „ 2.0.1 “ von „ QRadar Network Threat Analytics“ enthält die folgenden Aktualisierungen.
  • Sicherheitslücken behoben

Aktualisierung von Sicherheitsinformationen

Neu in „ 2.0.0 “
Die Version „ 2.0.0 “ von „ QRadar Network Threat Analytics“ enthält die folgenden Aktualisierungen.
  • Es wurde eine Multi-Tenancy-Funktion eingeführt, die eine sichere und effiziente Verwaltung mehrerer Mandanten ermöglicht.
  • Sicherheitslücken behoben

Aktualisierung von Sicherheitsinformationen

Neu in „ 1.4.3 “

Die Version „ 1.4.3 “ von „ QRadar Network Threat Analytics“ enthält die neuesten Sicherheitsupdates.

Aktualisierung von Sicherheitsinformationen

Neu in „ 1.4.2 “

Die Version „ 1.4.2 “ von „ QRadar Network Threat Analytics“ enthält die neuesten Sicherheitsupdates.

Aktualisierung von Sicherheitsinformationen

Neu in 1.4.1

Die Version 1.4.1 von QRadar Network Threat Analytics enthält die neuesten Sicherheitsupdates.

Aktualisierung von Sicherheitsinformationen

Neu in 1.4.0

Die Version 1.4.0 von QRadar Network Threat Analytics enthält wichtige Sicherheitsupdates und UI-Fixes für die Unterstützung von IPv6.

Aktualisierung von Sicherheitsinformationen

Neu in 1.3.1

Die Version 1.3.1 von QRadar Network Threat Analytics enthält die neuesten Sicherheitsupdates.

Neue Benutzerschnittstelle für Homepage

Neu in 1.3.0

Die Seiten Dashboard und Netzansicht werden zu einer einzigen Startseite mit vier Registerkarten kombiniert.

Übersicht
Die Hauptregisterkarte mit sortierten Widgets, die eine Mischung aus Datenfluss-und Suchinformationen anzeigen Verwenden Sie die Übersicht, um allgemeine Einblicke in die Vorgänge in Ihrem Netz zu erhalten.
Ergebnisse
Die Registerkarte, die Ergebnisse in einem Zeitachsendiagramm und in einer Tabelle anzeigt. Verwenden Sie die verfügbaren Filter, die Sie bei der Suche nach Ergebnissen unterstützen. Sie können auf ein Ergebnis in der Zeitachse oder Tabelle klicken, um zu einer Seite Ergebnis zu wechseln, auf der weitere Informationen zu diesem Ergebnis angezeigt werden.
Geografische Ansicht
Früher als Kartenansicht bekannt, hat diese Registerkarte dieselbe Anzeige und dieselben Funktionen wie zuvor, einschließlich der Möglichkeit, auf eine Linie oder ein Land zu klicken und eine Drilloperation in den Datenflussdatensätzen durchzuführen. Wenn Sie auf eine Zeile oder ein Land klicken, öffnen Sie den Datensatz auf der Registerkarte Tabellenansicht .
Tabellenansicht
Dieselbe Tabellenansicht, die zuvor auf der Seite Netzansicht vorhanden war. Es hat alle die gleiche Anzeige und Funktionen wie zuvor. Wenn Sie in der Tabelle auf einen Datenflussdatensatz klicken, gelangen Sie zur Seite Datenflussdatensatz , die weitere Informationen zu diesem Datenflussdatensatz enthält.

Ergebnisfilterung

Neu in 1.3.0

Jetzt können Sie Ergebnisse genauso filtern wie in der geografischen Ansicht und in der Tabellenansicht. Finden Sie schnell relevante Ergebnisse mithilfe von Filterattributen auf der Registerkarte Ergebnisse . Die Registerkarte Ergebnisse enthält ergebnisspezifische Filter, die auf die Registerkarten Geografische Ansicht und Tabellenansicht nicht angewendet werden.

Sie können beispielsweise vertrauenswürdige Hosts aus der Ergebnisliste ausschließen oder Schwerpunktbereiche wie bestimmte Apps oder MITRE ATT & CK -Verfahren auswählen.

Filter für Mindestbewertung

Neu in 1.3.0

Der Filter Mindestscore verwendet den Bewertungswert zum Filtern von Datenflüssen und Ergebnissen. Wählen Sie mithilfe des Filters die Mindestbewertung aus, die angezeigt werden soll. Der Filter bleibt auf allen Registerkarten bestehen. Wenn Sie beispielsweise den Filter auf der Registerkarte Ergebnisse festlegen, gilt der Filter auch dann, wenn Sie zur Registerkarte Geografische Ansicht oder Tabellenansicht wechseln.

Zuordnungsansicht

Neu in 1.2.0

Jetzt können Sie den Netzverkehr als Overlay in einer globalen Kartenansicht anzeigen. Im Dashboardzeigt die Kartenansicht das Verkehrsaufkommen nach Land oder Region an. Auf der Seite Netzdaten können Sie differenziertere Daten zum Datenaustausch im Netz zu oder von einer bestimmten Kartenposition anzeigen.

Die Kartenansicht erleichtert die Identifizierung von Netzverkehr, der in Ländern oder Regionen, die Sie nicht erwarten, entsteht oder endet.

Neue Informationen Erfahren Sie mehr über die Verwendung der Kartenansicht...

Informationen zum Status der Netzbaseline

Neu in 1.2.0

Auf der Seite QRadar Network Threat Analytics Konfiguration finden Sie jetzt weitere Informationen zum Status der Netzbaseline.

Die Statusinformationen enthalten jetzt Nachrichten, die angeben, wann das System die Erstellung der Baseline vorbereitet, den Fortschritt der Baseline-Erstellung und wann sie abgeschlossen ist. Das System zeigt auch Nachrichten an, die angeben, dass die Baseline nicht erstellt bzw. aktualisiert werden kann.

Hinweis: Die Terminologie, die für die Erstellung der Netzreferenzversion verwendet wird, wurde in diesem Release geändert. In früheren Releases wurde der Baseline-Erstellungsprozess als Trainingsphasebezeichnet.

Neue Informationen Erfahren Sie mehr darüber, wie „ QRadar Network Threat Analytics“ die Netzwerk-Baseline erstellt...

Möglichkeit zur Aktualisierung der Netzbaseline

Neu in 1.2.0

Jetzt können Sie den Prozess erneut starten, um die Netzbaseline zu aktualisieren.

Neue Informationen Erfahren Sie mehr über das Neustarten des Baselining-Prozesses...

Ergebnis basierend auf der Ergebnis-ID anzeigen

Neu in 1.2.0

In der Tabelle Ergebnisse werden Ergebnisse angezeigt, die innerhalb des im Dashboard angegebenen Zeitraums aktualisiert wurden. In früheren Releases von QRadar Network Threat Analyticskonnten Sie keine Ergebnisse überprüfen, nachdem sie aus der Tabelle Ergebnisse entfernt wurden. Wenn Sie nun die Ergebnis-ID haben, können Sie die Seite Ergebnisdetails für ein bestimmtes Ergebnis öffnen.

Neue Informationen Erfahren Sie mehr über die Überprüfung der Ergebnisse im Dashboard...

Weitere Flussdaten im Fenster Ergebnisdetail

Neu in 1.2.0

Auf der Seite Ergebnisdetails werden in der Tabelle Netzdaten alle Datenflüsse angezeigt, die zu einem Ergebnis beitragen. In früheren Versionen wurden nur die höchsten 20 Datenflüsse mit dem höchsten Score angezeigt.

Neue Informationen Erfahren Sie mehr über die Überprüfung der Ergebnisse im Dashboard...

Aktualisierte App-Signaturzertifikate

Geändert in 1.1.1

In QRadar Network Threat Analytics 1.1.1wurden die App-Signaturzertifikate für die Verwendung mit IBM QRadar 7.5.0 Update Package 3 oder höher aktualisiert.

Tier-2-Analyse

Neu in 1.1.0

In QRadar Network Threat Analytics 1.0.0wird der von QRadar überwachte Netzdatenverkehr mithilfe von Tier-1-Algorithmen geparst, die den eingehenden Netzdatenverkehr mit der von der App erstellten Netzbaseline vergleichen. Mithilfe der Baseline-Vergleiche in Echtzeit misst die App, wie stark die Datenflussdatensätze abweichen oder den normalen Datenverkehrsmustern entsprechen, die in Ihrem Netz beobachtet werden. Jeder Datenfluss wird basierend darauf bewertet, wie stark er von der Baseline abweicht, sodass Sie leichter die Datenflüsse mit den höchsten Bewertungen untersuchen können.

QRadar Network Threat Analytics 1.1.0 führt Tier-2-Analysen ein. Datenflüsse mit den höchsten Scores werden erweiterten Analysen und Datenaggregation unterzogen und die Informationen werden zu einem Ergebnis zusammengefasst. Ein Ergebnis ist eine Aggregation ähnlicher Kommunikationen im Netz, die vom Basisdatenverkehr abweichen. Im App-Dashboard werden die Ergebnisse mit den höchsten Scores im Tabellenformat dargestellt, wobei die höchsten Scores zuerst angezeigt werden. Diese Präsentation erleichtert es Ihnen, Ihre Untersuchungen auf den verdächtigsten Datenverkehr zu konzentrieren, den die App in Ihrem Netz gefunden hat.

Ereignisgenerierung

Neu in 1.1.0

IBM QRadar Network Threat Analytics generiert Ereignisse auf der Basis von Ergebnissen, sodass Sie Regeln schreiben und Suchvorgänge und Berichte auf der Basis des anomalen Datenflussverkehrs in Ihrem Netz erstellen können.

Die App QRadar Network Threat Analytics generiert die folgenden Ereignistypen:
  • Netzanomalie beobachtet
  • Netzanomalie erkannt
  • Aktualisierung der Netzanomalie (Fortsetzung der Aktivitäten)
  • Aktualisierung der Netzanomalie (Bewertungsänderung)
  • Aktualisierung der Netzanomalie (MITRE-Zuordnung)

Erfahren Sie mehr über die Ereignisse von „ QRadar “ im Bereich „Network Threat Analytics“...

Neue Produktschnittstelle

Neu in 1.1.0

Die App QRadar Network Threat Analytics wurde überarbeitet, sodass Sie den verdächtigsten Datenverkehr in Ihrem Netz leichter erkennen können.

Netzkommunikationen, die auf ähnliche Weise vom Basisdatenverkehr abweichen, werden in einem Ergebnis zusammengefasst. Durch die herausragende Sichtbarkeit auf der Seite Dashboard ist es einfacher denn je, Prioritäten für Ihren Schwerpunktbereich zu vergeben, wenn Sie anomalen Datenflussverkehr untersuchen.

Die neue Produktschnittstelle unterstützt Top-down-Untersuchungen, sodass Sie mit jedem nachfolgenden Klick detailliertere Informationen abrufen können. Die neuen erweiterten Filteroptionen helfen Ihnen, den Umfang der zu untersuchenden Datenflüsse schnell einzugrenzen.

Erfahren Sie mehr über die neue Produktschnittstelle, indem Sie einige Workflows von „ QRadar “ im Bereich „Network Threat Analytics“ durchgehen...