Neuerungen

Bleiben Sie auf dem Laufenden mit den neuen Funktionen, die im IBM QRadar SOAR Plug-in app 5.x verfügbar sind, damit Sie schneller und effizienter auf Cyberbedrohungen reagieren können.

Version 5.6.5

Diese Version enthält Updates zur Behebung von Sicherheitslücken.

Versions- 5.6.4

  • Es wurde eine Fehlerbehebung für qradar_note for qradar die Regel hinzugefügt.

  • Behebung verschiedener Sicherheitslücken.

Versions- 5.6.3

  • Die Resilient®-Python-Bibliotheken wurden auf V51.0.7.2.14777 aktualisiert.
  • Aktualisiert wurde resilient_app_config_plugins auf V1.0.3.
  • Aktualisiert wurde requests_pkcs12 auf V1.27.
  • Aktualisierte Anfragen an V2.32.5.
  • Die Parameter für die Anzahl der Threads und die Größe der Nutzlast sind jetzt konfigurierbar.
  • Es wurde ein Fehler bei der Einstellung für das Artefaktlimit behoben, bei dem das Limit nicht angewendet wurde.
  • Aktualisierung der Registerkarte Eskalation auf der Benutzeroberfläche:
    • Neue Rubrik unter Eskalationen hinzugefügt: Kontrollieren Sie die Anzahl der Artefakte und wie sie zu einem Fall hinzugefügt werden.
    • Neuer Tooltip hinzugefügt: Getrennt für source_addresses und local_destination_addresses in einem Delikt angewendet, begrenzt dies die maximale Anzahl von IP-Artefakten, die für eine case_create oder case_update Eskalationsaktion erlaubt sind.
    • Neue Einstellung: Anzahl der Artefakt-Threads und neuer Tooltip: Die Anzahl der einzelnen Threads, die verwendet werden, um Artefakte zu einem Fall hinzuzufügen.
    • Neue Einstellung: Maximale Anzahl von Artefakten pro Nutzlast und neuer Tooltip: Die maximale Anzahl von Artefakten, die für jede Fallaktualisierungs-Nutzlast erlaubt sind.

Versions- 5.6.2

  • Behebung eines Fehlers bei der Eskalation von Vergehen, wenn Unicode-Zeichen in der Vorlagenzuordnung verwendet werden.
  • Die Wiederholungslogik case_crease wurde verbessert, um die doppelte Erstellung von SOAR-Fällen nach dem Scheitern der ursprünglichen Fallerstellung zu vermeiden.
  • Weitere Fehlerkorrekturen und Behebung von Sicherheitslücken.

Versions- 5.6.0

  • Es wurde eine Konfigurationsoption hinzugefügt, um die Nachricht über die Aktualisierung des Delikts als case_create Anfrage zu verarbeiten, wenn für das Delikt QRadar kein bestehender SOAR-Fall gefunden wird.
  • Das Problem der automatischen Eskalation von Verstößen beim Öffnen der Detailseite für Verstöße wurde behoben.
  • Aktualisierte Resilient® Circuits und Python Paketabhängigkeiten auf neuere Versionen, um Fehler zu beheben und Sicherheitsschwachstellen zu verringern.
  • Fehlerkorrekturen für das Escaping von illegalen Zeichen in der Plugin-Vorlage.
  • Fehlerkorrekturen bei der Bearbeitung von Vorlagen, die JSON-Felder in SOAR enthalten.

Versions- 5.5.0

  • Problem mit dem Fokus der Registerkarte der Anwendungs-UI behoben.
  • Verbesserte Logik für die Erstellung von Wiederholungsfällen bei automatischer Eskalation von Verstößen.
  • Die manuelle Eskalation wurde aktualisiert, um die gleiche Architektur wie die automatische Eskalation zu verwenden.
  • Verbesserte Fehlermeldung zum CONFLICT-Status während der App-Konfiguration zur besseren Diagnose.
  • Python -Paketabhängigkeiten wurden auf neuere Versionen aktualisiert, um Sicherheitslücken zu mindern.
  • Es wurde ein Problem mit der Duplizierung von Notizen behoben, wenn die SOAR-Plugin-App und Enhanced Data Migration (eine SOAR-App) zusammen verwendet werden.

Versions- 5.4.0

  • Multi-Tenant-Unterstützung zum Erstellen mehrerer Plug-in-App-Instanzen wurde aktiviert.
  • Python -Paketabhängigkeiten wurden auf neuere Versionen aktualisiert, um Sicherheitslücken zu mindern.
  • Aktualisierte Regeln für automatische Eskalationsbedingungen mit ganzzahligen Werten.
  • Klarstellung der Angriffshinweise, die aus SOARstammen
  • In Multi-Tenant-Instanzen beschränkt die Registerkarte "Zuordnung" die Domänenzuordnung auf die Domänen, die dem Sicherheitsprofil einer Instanz zugeordnet sind.

Version 5.3.1

  • Der Installationskonflikt wurde mit IBM QRadar 7.5.x UP7behoben.
  • Verbesserte Eskalationszuverlässigkeit während eines Netzausfalls.
  • Die Möglichkeit, die Anzahl der Worker-Threads über die Benutzerschnittstelle anzupassen, da sie für die neue Architektur weniger relevant ist, wurde entfernt.
  • Adressierte Sicherheitslücken. Diese Aktualisierungen wirken sich auf die Namenskonventionen für Vorlagen aus. Weitere Informationen finden Sie unter „Aktualisieren der App “.
  • Zusätzliche Ausfallsicherheit beim Auftreten von Verbindungsfehlern, Einreihen der Fallaktion für die erneute Verarbeitung in die Warteschlange, wenn der Verbindungsfehler behoben ist.
  • Es wurde eine Deduplizierung der Artefakterstellung für eine schnellere Fallverarbeitung hinzugefügt.
  • Es wurde Logik hinzugefügt, um die Erstellung doppelter Fälle für denselben Angriff zu vermeiden.

Versions- 5.0.3

  • Adressierte Sicherheitslücken.
  • Fehlerkorrekturen für automatische Eskalationen und Vorlagen.

Version 5.0.0

  • Die Multi-Tenant-Funktionalität ist inaktiviert.
  • Aktualisierte Architektur. Neue Informationen Erfahren Sie mehr über die Verbesserungen an der Architektur...
  • Neue Features in der Produktschnittstelle zum Aktivieren der DEBUG-Protokollebene, zum Aktivieren von SOAR Configuration Push über die Plug-in-App-Benutzerschnittstelle und zum Herunterladen von Protokoll-und Konfigurationsdateien über die Benutzerschnittstelle.
  • SOAR -Benutzerkonten können nicht mehr für die Authentifizierung verwendet werden. Sie müssen über ein API-Schlüsselkonto verfügen, um sich zu authentifizieren.

Mindestversion von QRadar

Die App IBM QRadar SOAR Plug-in 5.0 kann nur mit IBM QRadar 7.5.x UP7 oder höher verwendet werden.

Neue Informationen Erfahren Sie mehr über die Mindestsystemanforderungen...

Architekturverbesserungen

Anstatt einen Poller zum Extrahieren von Verstößen aus QRadarzu verwenden, stützt sich die App jetzt auf QRadar , um die Angriffskandidaten zur Fallerstellung in eine interne SOAR -Warteschlange zu übertragen. Als Ergebnis dieser Änderung können Sie Verbesserungen an Leistung und Zuverlässigkeit feststellen.

Neue Informationen Erfahren Sie mehr über die Verbesserungen an der Architektur...

Neue Funktionen in der Produktschnittstelle

Die folgenden Funktionen wurden im QRadar SOAR -Plug-in 5.0hinzugefügt:

Eingehende Ziele

Im QRadar SOAR Plug-in 5.xwerden die eingehenden Ziele für SOAR und QRadar automatisch erstellt.

Bevor Sie die App konfigurieren, müssen Sie die SOAR -CA-Zertifikate in die QRadar -Konsole kopieren, um den Zugriff auf die SOAR -Eingangsziele zu ermöglichen.

Neue Informationen Erfahren Sie mehr über die Konfiguration des Zugriffs auf die Eingangsdestinationen...

Authentifizierungsänderungen

SOAR -Benutzerkonten können nicht mehr für die Authentifizierung verwendet werden. Sie müssen über ein API-Schlüsselkonto verfügen, um sich zu authentifizieren.

Neue InformationenErfahren Sie mehr über die Konfiguration der API-Schlüssel-Authentifizierung...

In diesem Dokument verwendete Terminologie

Sie können die App IBM QRadar SOAR Plug-in mit verschiedenen SOAR -Instanzen verwenden.

In SOAR für IBM Cloud Pak for Security wird der Begriff Fall verwendet, um sich auf einen Vorfall oder ein Ereignis zu beziehen, bei dem Daten oder ein System gefährdet sein könnten. IBM Security SOAR Platform verwendet den Begriff Vorfall.

In diesem Dokument wird case durchgehend verwendet, kann aber auch mit incidentverwendet werden.