Neue Features und Erweiterungen in QRadar 7.5.0

Für QRadar -Benutzer bietet IBM QRadar 7.5.0 eine größere Transparenz des Datenflussverkehrs sowie Verbesserungen der Leistung und Stabilität.

Eine Liste aller neuen Funktionen in diesem Release finden Sie unter Neuerungen in QRadar 7.5.0.

Neue API für Datenflussquellen

Neu in 7.5.0 Update Package 7

Verwenden Sie die neue API für Datenflussquellen, um Informationen zu den Datenflussquellen in Ihrer Umgebung abzurufen. Mit dieser API können Sie Informationen anzeigen, wie z. B. die Konfigurationsparameter, die für die Datenflussquelle konfiguriert sind, und eine Liste der QRadar Network Insights -Hosts, die auf sie abzielen. Die API ist schreibgeschützt und Sie können sie nicht zum Ändern der Datenflussquelleninformationen verwenden.

Neue Informationen Weitere Informationen zu Datenflussquellen ...

Unterstützung von ICMPv6-Nachrichten

Neu in 7.5.0 Update Package 7

QRadar enthält jetzt Unterstützung für ICMPv6 -Nachrichten von NetFlow v9 und IPFIX-Datensätzen sowie erweiterte Unterstützung für ICMPv4. Die Flussdaten enthalten jetzt die folgenden IANA-IPFIX-Felder:
  • icmpTypeCodeIPv6 (Element-ID 139)
  • icmpTypeIPv6 (Element-ID 178)
  • icmpCodeIPv6 (Element-ID 179)
  • icmpTypeIPv4 (Element-ID 176)
  • icmpCodeIPv4 (Element-ID 177)

Mit dieser Erweiterung zeigen die Felder Anwendung und ICMP-Typ/Code die richtigen ICMPv6 -Beschreibungen im Feld Protokoll auf der Registerkarte Netzaktivität an. In früheren Versionen wurden die ICMPv6-Daten erfasst, aber die Anwendung wurde auf der Registerkarte Netzaktivität unter Sonstige aufgeführt.

Wenn der Datenflussdatensatz einen ICMPv6-Typ und -Code verwendet, der von IANA nicht zugeordnet ist, wird die Anwendung als Sonstigeangezeigt.

Für Datenflussdatensätze mit IPv6-Adressen, die jedoch das Feld icmpTypeCodeIPv4 (IANA-Element-ID 32) verwenden, interpretiert QRadar dieses Feld als icmpTypeCodeIPv6 (IANA-Element-ID 139). Durch die Verwendung der Element-ID 139 wird sichergestellt, dass die Anwendungs-ID sowie der Typ und Code für ICMPv6 -Datenverkehr, der von IBM QRadar Network Insightsbeobachtet wird, korrekt festgelegt werden.

Verbesserte Identifikation von Ablaufanwendungen

Neu in 7.5.0 Update Package 7

Die Liste der allgemeinen Zielports, die von QRadar erkannt werden, wird erweitert, um die genaue Identifizierung von Anwendungen zu erleichtern, wenn Sie die Nutzdaten nicht analysieren können.

Auch in diesem Release wird die Konfiguration des allgemeinen Zielports aktualisiert, um die Informationen in der offiziellen IANA-Registry besser wiederzugeben.

Neues Feld für Anwendungs-ID des allgemeinen Zielports

Neu in 7.5.0 Update Package 7

Angesichts des zunehmenden Trends bei der Verschlüsselung des gesamten Netzverkehrs kann es eine Herausforderung sein, den Typ des zugrunde liegenden Netzverkehrs zu ermitteln. Dies ist schwierig für Anwendungen, die mit einer Verschlüsselung von „ TLS “ laufen, wie DNS, LDAP und RDP.

Das neue Feld Anwendungs-ID für allgemeinen Zielport verwendet den Zielport, um die Anwendungs-ID zu bestimmen. Das neue Feld ist eine Ergänzung zur Hauptanwendungs-ID. Beispielsweise ist Port 53 ein allgemeiner Zielport für DNS-Datenverkehr. Der Datenverkehr, der über Port 53 eingeht und eine Hauptanwendungs-ID von SSL / TLS hat, kann vernünftigerweise als DNS über TLS bestimmt werden, ohne dass der Analyst eine manuelle Suche nach dem Zielport durchführen muss.

Die Datenflussquellendomäne ist jetzt in der Datenflussaggregation enthalten

Neu in 7.5.0 Update Package 7

Die Domänen-ID der Datenflussquelle ist jetzt im Normalisierungsschlüssel enthalten, sodass nur Datenflüsse aus derselben Domäne zusammengefasst werden. Diese neue Funktion verbessert die Datenflusstransparenz in Umgebungen mit sich überschneidenden IP-Adressen, z. B. wenn ein einzelner Datenflussprozessor mehrere Domänen überwacht.

Datenflussquellen sind standardmäßig Teil der Standarddomäne. Wenn Sie Ihre Datenflussquellen keinen Domänen zuordnen, sind keine Änderungen erforderlich.

Neue Informationen Weitere Informationen zur Datenflussaggregation ...

Unterstützung für bidirektionale IPFIX-Abläufe

Neu in 7.5.0 Aktualisierungspaket 2

IBM QRadar unterstützt jetzt bidirektionale Datenflüsse für das IPFIX-Protokoll (IP Flow Information Export).

Wenn Ihr IPFIX-Exportprogramm bidirektionale Datenflüsse unterstützt, werden Sie möglicherweise Leistungsverbesserungen feststellen, weil der Durchsatz des Exportprogramms erhöht wurde.

Multi-Thread-Verarbeitung für externe Flussquellen

Geändert in 7.5.0 Aktualisierungspaket 1

Als Teil fortlaufender Verbesserungen an der Datenflusspipeline unterstützt der QFlow -Datenflussverarbeitungsservice jetzt die Multithread-Verarbeitung für externe Datenflussquellen wie IPFIX, NetFlow V9und IBM QRadar Network Insights -Datenflussquellen.

QRadar 7.5.0 hat Multithread-Verarbeitung in den Empfangs-, Parsing-und Normalisierungsphasen bei der Verarbeitung externer Datenflussquellen eingeführt.

Ausgehend von diesen Verbesserungen führt QRadar 7.5.0 Update Package 1 die Multithread-Verarbeitung für die Analyse, das Senden und die Garbage-Collection von Datenflüssen im QFlow -Ablaufverarbeitungsservice ein.

Nun verwendet der gesamte QFlow -Flow-Verarbeitungsservice die Multithread-Verarbeitung. Diese Änderung verbessert die Leistung des Prozesses QFlow und ermöglicht QRadar die Verarbeitung weiterer Abläufe.

Die Multithread-Verarbeitung ist standardmäßig aktiviert und die Anzahl der Threads wird automatisch anhand der Funktionalität der Appliance bestimmt.

Unterstützung für Felder für die Netzwerkadresskonvertierung

QRadar kann jetzt NAT-Informationen (Network Address Translation, Netzadresskonvertierung) aus den Flow-Datensätzen von IPFIX und NetFlow V9 empfangen.

Die folgenden NAT-Felder werden in QRadar 7.5.0unterstützt:
  • postNATSourceIPv4Address (IANA Element ID 225)
  • postNATDestinationIPv4Address (IANA Element ID 226)
  • postNAPTSourceTransportPort (IANA Element ID 227)
  • postNAPTDestinationTransportPort (IANA Element ID 228)

Die neuen Felder werden unter Datenflussdaten im Fenster Datenflussinformationen kategorisiert. Sie können sie in Filtern, Suchen und Regeln verwenden.

Neue Informationen Weitere Informationen zu den Feldern, die von QRadar -Datenflussquellen unterstützt werden ...

Neue Algorithmen für die Anwendungsbestimmung

Jetzt können Sie weitere Informationen zum Anwendungsidentifikations-Algorithmus anzeigen, der für IBM QRadar Network Insights-Flüsse verwendet wird.

Der Algorithmus QNI Inspectors (9) wird in diesem Release entfernt. Er wird durch die folgenden neuen Algorithmen ersetzt:
  • QNI port heuristics (11)

    Dieser Algorithmus wird verwendet, wenn QRadar Network Insights die Anwendung auf Basis der Portheuristiken erkennt. Er stellt das geringste Maß an Vertrauen in die Anwendungsbestimmung dar.

  • QNI initial data (12)

    Dieser Algorithmus wird verwendet, wenn QRadar Network Insights die Anwendung auf Basis der Analyse der anfänglichen Daten in der Flow-Sitzung erkennt. Er stellt ein mittleres Maß an Vertrauen dar.

  • QNI parsers (13)

    Dieser Algorithmus wird verwendet, wenn QRadar Network Insights die Anwendung auf der Basis der verfügbaren Daten mit zuversichtlich erkennen kann.

Sie können die Informationen im Feld Algorithmus für die Anwendungsbestimmung im Fenster Datenflussinformationen anzeigen.

Neue Informationen Weitere Informationen zum Identifizieren von Datenflussanwendungen ...

Unterstützung für weitere Felder aus den AWS-VPC-Datenflussprotokollen

QRadar zeigt jetzt weitere Informationen aus den Ablaufprotokollen von Amazon Web Services (AWS) Virtual Private Cloud (VPC) Version 3 an.

QRadar 7.5.0 unterstützt die folgenden Felder:
  • VPC-ID
  • Teilnetz-ID
  • Instanz-ID

Wenn ein IPFIX-Datenflussdatensatz diese Felder enthält, zeigt QRadar die Informationen auf der Seite Datenflussdetails unter der Kategorie Cloud an.

Neue Informationen Weitere Informationen zum Anzeigen von AWS -Flussdaten ...

Weitere Verbesserungen

IBM QRadar 7.5.0 enthält außerdem die folgenden funktionalen Erweiterungen:
  • Im Fenster "Komponentenverwaltung"(Admin > System- und Lizenzverwaltung > Host bearbeiten ) wird das Feld "Alias-Autodetection" in "DNS-Lookup für Alias-Autodetection " umbenannt.
  • Der Algorithmus für die Datenflussrichtung wird jetzt am Anfang des Fluss-Parsing-Prozesses angewendet.

    Durch diese Änderung wird sichergestellt, dass der Zielport festgelegt wird, bevor die Erfassung von Nutzdateninhalt erfolgt, sodass die Menge der erfassten Nutzdaten immer mit der Einstellung in der Konfiguration des gemeinsamen Zielports übereinstimmt.

  • Nur die relevanten IPFIX-Felder werden in die Nutzdaten codiert.

    Die Standardcodierungsmethode für einige IPFIX-Felder wurde geändert, und sie werden nicht mehr an die Nutzdaten angehängt. Nun werden sie als TLV-Elemente (Type-Value-Length) zum Flow hinzugefügt.

  • Sie können die Kategorie Nicht kategorisiert für die mit Tags versehenen Datenflussfelder nicht aus Ihrem System löschen.