Versiones anteriores

En caso de que se haya perdido un release, revise una lista de características de versiones anteriores de QRadar® Use Case Manager.

Versión 4.0.0

  • Se ha añadido compatibilidad con MITRE ATT&CK Industry Control Systems (ICS), que identifica, evalúa y mitiga los ciberataques en redes industriales.
  • Se ha añadido la capacidad de habilitar o deshabilitar reglas (incluidas sus dependencias o elementos dependientes) de forma masiva, lo que facilita la gestión oportuna de las reglas.
  • Se ha añadido la posibilidad de editar notas para reglas individuales.
  • Paquetes actualizados con vulnerabilidades conocidas.

Versión 3.10.0

  • 'QRadar Use Case Manager 3 3.10.0 sólo es compatible con ' QRadar ' 7 7.5.0 UP8 o posterior.
  • Se ha añadido compatibilidad con MITRE ATT&CK v15.1.
  • Paquetes actualizados con vulnerabilidades conocidas.
  • Se han añadido nuevas API públicas para los gráficos Infracciones cerradas por motivo y Resumen de normas activas en la página Normas activas. Para obtener más información, consulte Puntos finales de la API pública.

Versión 3.9.0

  • Añadido soporte para MITRE ATT&CK v14.1.
  • Paquetes actualizados con vulnerabilidades conocidas.
  • QRadar Use Case Manager ahora sólo es compatible con IBM QRadar 7.5.0 o posterior.

Versión 3.8.1

  • Paquetes actualizados con vulnerabilidades conocidas.
  • Se ha añadido una opción para ver las métricas sólo para las reglas habilitadas en el informe Resumen de cobertura de MITRE . La habilitación de esta opción ajusta el informe para filtrar las reglas inhabilitadas y muestra el número total de reglas habilitadas, excluyendo los componentes básicos.

Versión 3.8.0

  • Se ha añadido soporte para MITRE ATT & CK v13.1, que actualiza técnicas, grupos, campañas y software para empresa. Los mayores cambios en ATT & CK v13 son la adición de una guía de detección detallada a algunas técnicas en ATT & CK for Enterprise, orígenes de datos móviles y dos nuevos tipos de registros de cambios para ayudar a identificar con mayor precisión lo que ha cambiado en ATT & CK. Para obtener más información, consulte https://attack.mitre.org/resources/updates/updates-april-2023/index.html.
  • Se ha mejorado el rendimiento de la API de contribución de delito de regla para reducir los problemas de falta de memoria.
  • Se ha añadido una condición para establecer el número de elementos de conjunto de referencia que desencadenan un resultado si se supera el número. Para obtener más información, consulte Configuración de QRadar Uso Case Manager.

Versión 3.7.0

  • Se ha añadido soporte para MITRE ATT & CK v12.1, que actualiza técnicas, grupos y software para Enterprise. Para obtener más información, consulte https://attack.mitre.org/resources/updates/updates-october-2022/index.html.
  • Se ha habilitado el ajuste Conjunto de referencia vacío después del arreglo del producto.
  • En la página Detalles de regla , ha cambiado el color de las flechas del diagrama para que sea más claro cuando se utilizan los operadores AND y AND NOT para las definiciones de prueba.
  • Arreglos de defectos y rendimiento.

Versión 3.6.0

Mejoras de MITRE ATT & CK

Se ha añadido PRE como filtro de plataforma MITRE ATT & CK predeterminado. Ahora las tácticas de plataforma relacionadas se incluyen en los informes Detectados en el periodo de tiempo y Mapa de cobertura MITRE ATT & CK de forma predeterminada.

Se ha añadido soporte para MITRE ATT & CK v11.2, que actualiza técnicas, grupos y software para Enterprise, y añade una versión beta de Sub-Tehniques for Mobile. Para obtener más información, consulte https://attack.mitre.org/resources/updates/updates-april-2022/index.html.

Mejoras de gráfico

Se ha añadido una opción al gráfico Tendencia de tipo de origen de registro para ver los datos por frecuencias diarias o semanales. Sólo puede ver tendencias semanales si el rango de fechas es superior a 14 días. Para obtener más información, consulte Visualización de la cobertura del tipo de fuente de registro por regla.

Se ha añadido cobertura al gráfico Detectado en periodo de tiempo para filtrar delitos por nombre de dominio. Si hay más de un dominio en su entorno, se añaden a la lista de filtros. Para obtener más información, consulte Visualización de las tácticas y técnicas de MITRE detectadas en un periodo de tiempo específico.

Se han añadido nuevos resultados de ajuste

Se han añadido los siguientes resultados de ajuste para proporcionar más contexto:
  • La definición de host sólo utiliza el valor predeterminado para la IP de destino.
  • La definición de host sólo utiliza el valor predeterminado para la IP de origen.
  • La definición de host sólo utiliza el valor de IP predeterminado.
Para obtener más información, consulte Investigación de los resultados del ajuste.

Nuevos valores de configuración de administración para resultados de rendimiento y ajuste

Para configurar contribuciones de regla avanzadas a delitos, o para limitar el número de días que una regla contribuye a un delito, expanda la sección Configuración de rendimiento .

Si experimenta problemas de rendimiento inesperados causados por la generación de los resultados de ajuste, como por ejemplo un largo tiempo para cargar QRadar Use Case Manager o la aplicación deja de responder, puede inhabilitar los resultados de ajuste individuales en la sección Configuración de resultados de ajuste .

Se ha mejorado el rendimiento inhabilitando el resultado de ajuste Conjunto de referencia no utilizado .

Se ha inhabilitado el resultado de ajuste Conjunto de referencia vacío debido a falsos positivos.

Versión 3.5.0

Informe de búsqueda de ajustes

El informe de ajuste de resultados lista los resultados para varios errores de definición de regla. Utilice el informe para investigar si es necesario editar la regla o el bloque de construcción para obtener información más sólida, o si la regla funciona tal como se ha diseñado. Para obtener más información, consulte Investigación de los resultados del ajuste.
Informe de búsqueda de ajustes

Mejoras de la tabla de reglas

Se ha añadido una opción de filtro Sin asignar a los filtros Tipo de origen de registro, Táctica y Técnica. El filtro Sin asignar le ayuda a ver qué reglas no pertenecen a ningún grupo.

API disponibles públicamente

Se han añadido API para las prestaciones siguientes:
  • Puntos finales MITRE: cree grupos de adversarios personalizados y correlaciónelos con tácticas y técnicas. A continuación, puede acceder a los grupos en el mapa de cobertura en la lista Resaltar grupo , junto con los grupos predefinidos.

    Cargue archivos que contengan grupos MITRE personalizados y correlaciones de reglas de dichos grupos con tácticas, técnicas y subtécnicas. Para obtener más información, consulte Acceso a los datos de informes mediante API.

  • Resultados de ajuste: obtener información sobre los resultados de ajuste.

Soporte de MITRE

Se ha añadido soporte para MITRE v11.1, que actualiza técnicas, grupos y software para Enterprise, y añade una versión beta de Sub-Tehniques for Mobile. Para obtener más información, consulte https://attack.mitre.org/resources/updates/updates-april-2022/index.html.

Versión 3.4.1

Este release incluye los cambios siguientes:
  • Se ha añadido soporte para MITRE v10.1.
  • Paquetes actualizados con vulnerabilidades conocidas.

Versión 3.4.0

Mejoras en el ajuste de reglas activas

Se ha añadido el gráfico Tendencia de creación de delitos por regla a la página Reglas activas. Para cada regla que cumple las condiciones del filtro de fecha seleccionado, este gráfico de tendencias muestra el número de delitos a los que la regla ha empezado a contribuir en un día específico. Por ejemplo, una regla empezó a contribuir a tres delitos ayer, por lo que el gráfico muestra tres delitos por esa regla y la fecha de ayer. Hoy esa misma regla empezó a contribuir a cuatro nuevos delitos y continuó contribuyendo en dos delitos de ayer. El gráfico muestra cuatro delitos por esa regla y la fecha de hoy. Debido a que sólo cuatro delitos son nuevos para la regla, sólo se muestran cuatro en el gráfico en lugar de seis.
Informe de tendencia de creación de delitos por regla
Nota: El gráfico sólo está soportado en QRadar 7.4.1 Fixpack 2 o posterior.

En la página de detalles de regla para una regla seleccionada, puede cambiar el rango de fechas para la tendencia de la regla seleccionada en el gráfico Creación de delitos por regla actual en un momento determinado. En versiones anteriores, el límite de tiempo era sólo los últimos tres días.

Se ha añadido el gráfico Tendencia de recuento de sucesos por regla a la página Reglas activas. Para cada regla que cumple las condiciones del filtro de fecha seleccionado, este diagrama de tendencias muestra el número de sucesos por delito a los que la regla ha empezado a contribuir en un día específico. Por ejemplo, una regla empezó a contribuir a tres delitos con 100 sucesos ayer, por lo que el gráfico muestra 100 sucesos por esa regla y la fecha de ayer. Hoy esa misma regla empezó a contribuir a cuatro nuevos delitos con 200 sucesos y continuó contribuyendo en dos ofensas con 50 sucesos de ayer. El gráfico muestra 200 sucesos para esa regla y la fecha de hoy. Puesto que sólo 200 sucesos son nuevos para la regla, sólo se muestran 200 en el gráfico en lugar de 250.
Informe para tendencia de recuento de sucesos por regla

Se ha mejorado la visualización de los gráficos de barras en la página Reglas activas ordenando las barras con el valor más alto en orden descendente. Para una mejor claridad visual, se añadieron limitaciones al número de barras que se muestran: un máximo de 15 barras en un gráfico pequeño y un máximo de 30 barras cuando el gráfico se expande a pantalla completa.

Se han mejorado las funciones de visualización en los gráficos de barras y líneas temporales en las páginas Reglas activas, Informe CRE, Resumen y tendencia de cobertura de MITRE y Resumen y tendencia de cobertura de tipo de origen de registro de reglas. Ahora puede ver los datos en formato tabular, expandir los gráficos a pantalla completa y descargar los gráficos en formato PNG, JPB o CSV.

Exportar reglas como documentos HTML para ver fuera de línea.

Exporte reglas seleccionadas a un informe HTML formateado que puede ver fuera de línea. De forma predeterminada, puede exportar las dependencias, dependientes y visualizaciones para las reglas seleccionadas. Comparta el archivo .zip con los compañeros o la gestión que no tengan acceso a QRadar o QRadar Use Case Manager. Para obtener más información, consulte Reglas de exportación.

Mejoras de la tabla de reglas

Se ha añadido una opción de filtro Sin asignar a los filtros Grupo, Acción y Respuesta. El filtro Sin asignar le ayuda a ver qué reglas no pertenecen a ningún grupo.
Filtros no asignados para reglas
Se ha añadido una columna Test: Log source en el informe de tabla del Explorador de casos prácticos que devuelve referencias específicas a los orígenes de registro que se utilizan en las pruebas de reglas.
Informe con la prueba: columna logsource

Crear reglas de delito en el asistente de reglas

Se ha añadido la posibilidad de crear reglas de delito en el asistente de reglas. Pulse el icono de signo más en la barra de menús del informe para acceder al asistente de reglas.

Mejoras de MITRE

Se ha añadido soporte para MITRE v10, que actualiza técnicas, grupos y software para Enterprise, Mobile e ICS. En la versión 10 la subtécnica Scheduled Task/Job: Launchd queda en desuso. Como resultado, QRadar Use Case Manager redirige esa correlación a la técnica padre en su lugar. Para obtener más información, consulte Actualizaciones - Octubre de 2021.

Mejoras de atributos de reglas personalizadas

Exportar o importar datos de atributos de reglas personalizadas, incluidas las correlaciones de reglas, en un archivo JSON. Compartir los datos entre compañeros o despliegues de QRadar ayuda a agilizar el flujo de trabajo eliminando el esfuerzo de trabajo. Para obtener más información, consulte Exportación e importación de atributos de reglas personalizadas y Exportación de reglas.

Versión 3.3.0

Compatibilidad con FIPS

QRadar Use Case Manager cumple con el estándar federal de procesamiento de información 140-2 (FIPS), que ayuda a garantizar la seguridad de los datos. QRadar Use Case Manager 3.3.0 y posterior funciona con versiones compatibles de QRadar tanto si la consola SIEM de QRadar está habilitada para FIPS como si no.

Atributos de regla personalizados

Un atributo de regla personalizado representa una información específica que puede adjuntar a una regla que no se ajusta a los atributos de regla existentes. Por ejemplo, el caso de uso al que pertenece la regla, el equipo responsable de crear o mantener la regla o quién ha revisado la regla. Ahora puede definir cualquier atributo de regla personalizado y sus valores, asignar los valores de atributos personalizados a una regla y añadir el atributo personalizado como columna en el Explorador de casos prácticos. Para obtener más información, consulte Atributos de reglas personalizadas.

Mejoras en la gestión de reglas

Se han añadido comprobaciones adicionales cuando las reglas se habilitan o se inhabilitan, de modo que no puede habilitar una regla que tiene dependencias inhabilitadas ni inhabilitar una regla que tiene dependientes habilitados.

Ahora puede suprimir reglas de IBM QRadar utilizando IBM QRadar Use Case Manager. Se aplican las mismas restricciones que cuando se suprimen las reglas en QRadar. Para obtener más información, consulte Eliminación de reglas.

Cuando exporta datos de reglas a un archivo para importarlo en otro despliegue de QRadar, ahora puede elegir especificar detalles sobre la exportación, como el nombre de extensión y la descripción. Estos detalles se incluyen en el archivo manifest.txt correspondiente y se visualizan en la herramienta Gestión de extensiones al importar. Para obtener más información, consulte Reglas de exportación.

Mejoras de MITRE

Se ha mejorado el filtrado de informes basado en plataformas MITRE ATT&CK seleccionadas para que ningún informe contenga resultados que estén relacionados con plataformas no seleccionadas. Para cambiar las plataformas seleccionadas, modifique las preferencias de usuario. Para obtener más información, consulte Personalización de las preferencias del usuario.

Se ha añadido soporte para MITRE v9, que actualiza tácticas, técnicas, grupos, software y plataformas.

Mejoras en el ajuste de reglas activas

Una nueva columna Recuento de sucesos indica el número de sucesos que la regla ha asociado al número de delitos contabilizados en la columna Recuento de delitos.
Importante: La columna está soportada en QRadar 7.4.1 Fixpack 2 o posterior.

Se ha cambiado el nombre del diagrama Total de delitos por razón de cierre y regla por Delitos cerrados por razón y regla para describir con más precisión el contenido.

Mejoras en la página de detalles de investigación

Se ha añadido un icono Renovar para actualizar las ediciones de la página.

Se ha mejorado la visualización de los códigos MITRE en la sección MITRE ATT&CK de la página. Anteriormente, el nivel de confianza se expresaba solo a través del sombreado de color, pero se ha añadido una forma por razones de accesibilidad, y se ha añadido una leyenda para ofrecer una explicación adicional.
Etiquetas mitre y leyenda de confianza

Extensiones de contenido

Después de instalar nuevas extensiones de contenido, la página Explorador de casos prácticos se renueva con datos en 15 minutos. En versiones anteriores, la renovación solo se producía durante la noche o borrando la memoria caché de QRadar Use Case Manager en la página Configuración desde la pestaña Administración.

Versión 3.2.0

Mejoras de reglas

Ahora puede informar sobre reglas que asignan sucesos a delitos que no están activos en un periodo de tiempo específico, o desde la instalación. Las reglas que no se desencadenan en un periodo de tiempo determinado pueden estar mal configuradas y es posible que no obtenga el máximo valor del despliegue de IBM QRadar . Revise las reglas inactivas para ver las posibles opciones de ajuste. El filtrado para reglas inactivas está soportado en QRadar 7.4.1 Fixpack 2 o posterior. Para obtener más información, consulte Filtrar reglas y bloques de construcción por sus propiedades.

Hay API disponibles para que pueda descargar datos de informes de reglas en los formatos CSV o JSON en cualquier configuración que sea posible en la página Explorador de casos prácticos. Para obtener más información, consulte Acceso a los datos de informes mediante API.

Integración de reglas con IBM QRadar User Behavior Analytics 4.1.0

Si utiliza QRadar User Behavior Analytics 4.1.0 en el entorno, ahora gestiona las reglas de análisis de usuario en QRadar Use Case Manager 3.2.0 en lugar de en la página Reglas y ajustes en QRadar User Behavior Analytics.

Durante la actualización de ambas aplicaciones, estas se comunican entre sí y las reglas se integran automáticamente. Después de ajustar las reglas en la aplicación QRadar Use Case Manager , las modificaciones se devuelven a IBM QRadar User Behavior Analytics para utilizarlas en los paneles de instrumentos, que visualizan los riesgos de usuario para la red.

Para obtener más información, consulte Investigación de reglas de análisis del comportamiento de los usuarios.

Reglas activas de ajustes mejoradas

Se ha añadido un nuevo gráfico a la página Reglas activas para filtrar los delitos por razón de cierre y regla relacionada. Por ejemplo, puede filtrar para ver qué reglas han generado los delitos que se han cerrado como falsos positivos. Para obtener más información, consulte Ajuste de las reglas activas que generan infracciones.
Imagen que muestra el gráfico para el total de delitos por razón de cierre y regla relacionada

Ahora puede exportar los datos de las reglas de la página Reglas activas que generan delitos y la página Reglas activas que generan sucesos de CRE al formato CSV.

Mejoras de MITRE

Ahora puede excluir delitos del gráfico Detectado en marco temporal según las razones de cierre. Por ejemplo, puede excluir las reglas que han generado delitos que se han cerrado como falsos positivos. Es probable que las reglas con muchos falsos positivos necesiten ajustes. Los delitos que se han cerrado como irrelevantes normalmente no se consideran críticos para la organización. Es posible que no desee incluir estos delitos cuando revise las tácticas y técnicas de MITRE detectadas.

Se ha añadido soporte para MITRE v8.2, que actualiza técnicas, grupos y software para empresa.

También se ha añadido soporte para todas las plataformas de MITRE para filtrar los informes Detectado en marco temporal y Mapa de cobertura de MITRE. Por defecto, son compatibles las plataformas Linux®, macOS, y Windows. El cambio de la selección de plataforma afecta a los mapas de calor, a la selección táctica y técnica en los filtros y a la página de edición MITRE ATT & CK Mappings . Para obtener más información, consulte Personalización de las preferencias del usuario.

Exporte los mapas de cobertura de MITRE y los gráficos de tendencias y resumen de cobertura como imágenes PNG. A continuación, puede compartir la imagen con colegas o ejecutivos que no tienen acceso a la aplicación QRadar Use Case Manager .

Mejoras de flujos de trabajo

La ventana para añadir columnas a los informes de tabla se ha rediseñado para que resulte más fácil añadir columnas y organizar el orden en el que se muestran en el informe. Ahora puede buscar en las columnas o desplazarse por la ventana para encontrar la columna que desee añadir.
Imagen que muestra la ventana de selección de columnas
En la página de detalles de regla, el nombre del componente básico en la prueba de regla ahora enlaza a la información de prueba y la muestra para continuar investigando.
Imagen que muestra el enlace de bloque de construcción en la página Detalles de regla

Versión 3.1.0

Prestaciones mejoradas de exportación de reglas

Se ha añadido la posibilidad de exportar reglas y sus dependencias como XML que luego se pueden importar a otro despliegue de QRadar utilizando la función de gestión de extensiones en la pestaña Admin . Esta prestación está soportada en QRadar 7.4.0 o posterior. Para obtener más información, consulte Reglas de exportación.

Mejoras en la cobertura de MITRE

Se ha añadido soporte para MITRE v8.1. Todas las correlaciones personalizadas creadas en versiones anteriores de la aplicación migran automáticamente a la nueva versión. Las correlaciones con técnicas que hayan quedado en desuso o que ya no existan en una táctica determinada se suprimirán y se incluirán en el informe de migración. Puede revisar el informe de migración para ver las correlaciones afectadas y así plantearse crear nuevas correlaciones con las reglas. Para obtener más información sobre técnicas en desuso, consulte https://attack.mitre.org/resources/updates/.

Se ha añadido compatibilidad con técnicas secundarias de MITRE en informes, filtros y plantillas. Las subtécnicas proporcionan una descripción más específica del comportamiento que utiliza un adversario para lograr su objetivo, por ejemplo, volcar credenciales accediendo a secretos de Autorización de seguridad local (LSA). Se añaden técnicas secundarias a los mapas de calor de MITRE para los gráficos Detectado en periodo de tiempo e Informe y correlación de cobertura.
Figura 1. Mapa de calor que muestra la cobertura de técnicas y tácticas de MITRE, incluidas las técnicas secundarias
Mapa de calor que muestra la cobertura de técnicas y tácticas de MITRE, incluidas las técnicas secundarias

Se han mejorado las visualizaciones de los gráficos de los mapas de calor de MITRE mediante la adición de ayudas contextuales que muestran las selecciones de grupo o software al desplazar el cursor sobre las líneas verticales del gráfico. Se han ajustado los cálculos de los mapas de calor para cada técnica; todas las correlaciones con las técnicas secundarias se contabilizan como si fuesen correlaciones con dicha técnica. Los números que aparecen en la cabecera del gráfico y las celdas indican la cantidad de reglas habilitadas correlacionadas con cada táctica, técnica y técnica secundaria. Se han añadido ayudas contextuales para explicar la correlación entre el color y el cálculo del mapa de calor. También es posible elegir cómo ver las tácticas y técnicas visualizadas en el gráfico mostrando su nombre, su ID o una combinación de ambos. Para obtener más información, consulte Visualización de las tácticas y técnicas MITRE detectadas en un periodo de tiempo específico y Visualización de la cobertura de las tácticas y técnicas MITRE en su entorno.

Si se editan las correlaciones de MITRE en varias reglas o componentes básicos, ahora es posible añadir técnicas secundarias a cada técnica, o bien o eliminarlas de cada técnica. Para obtener más información, consulte Edición de asignaciones MITRE en varias reglas o bloques de construcción.

En esta versión, es posible exportar correlaciones de MITRE a un archivo JSON, que se puede importar como capa en el navegador de MITRE ATT&CK. Para obtener más información, consulte Compartir archivos de mapeo MITRE.

Mejoras en la cobertura de origen de registro

El gráfico Resumen de cobertura de tipo de origen de registro muestra el número de reglas que proporcionan cobertura para cada tipo de origen de registro y la fecha de la última contribución del tipo de origen de registro a un delito, en función de la última fecha de actualización. Utilice la tabla para revisar el número de sucesos para los orígenes de registro de cada tipo. Si la fecha de la última actualización de un delito es antigua, intente ajustar algunas de las reglas para el tipo de origen de registro relacionado. Para obtener más información, consulte Visualización de la cobertura del tipo de fuente de registro por regla.
Figura 2. Gráficos Resumen de cobertura de tipo de origen de registro
Gráfico que muestra la cobertura de tipo de origen de registro actual por regla
El gráfico Tendencia del tipo de origen de registro muestra el número de delitos con los que han contribuido los tipos de origen de registro a lo largo del tiempo desde la primera instalación de la aplicación. Puede ajustar el gráfico según un tipo de origen de registro específico pulsando los recuadros de selección que encontrará debajo del gráfico.
Figura 3. Gráfico de tendencias del tipo de origen de registro
Tendencia de origen de registro

Se ha añadido la última fecha de actualización al gráfico Reglas por tipos de orígenes de contenido utilizados. La fecha puede añadirle a decidir si actualizar los datos de regla o esperar a que se produzca la actualización automatizada.

Para obtener más información, consulte Visualización de la cobertura del tipo de fuente de registro por regla.

Integraciones

Se ha empaquetado una plantilla de panel de control de QRadar Pulse. Los usuarios de QRadar Pulse pueden importar esta plantilla como panel de control en su espacio de trabajo Pulse para ver los gráficos siguientes:
  • Correlaciones de reglas de MITRE por táctica
  • Tendencia de correlaciones de reglas de MITRE por táctica
  • Reglas actuales y potenciales por tipo de origen de registro utilizado
  • Actividad y cobertura del tipo de origen de registro
Para obtener más información, consulte Sincronización de plantillas de paneles desde extensiones de contenido. (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.Pulseapp.doc/t_Qapps_PulseDashboard_synchronize_templates.html)

Los enlaces a delitos ahora enlazan con la página de delitos en QRadar Analyst Workflow, si está instalado en el entorno. Cuando QRadar Use Case Manager se abre desde QRadar Analyst Workflow, aparece en el tema seleccionado en el flujo de trabajo de Analyst.

Los enlaces a conjuntos de referencia ahora enlazan con los conjuntos de referencia en la aplicación QRadar Reference Data Management, si la aplicación está instalada en el entorno.

Mejoras en las plantillas y los datos de columna de informe

Puede editar el nombre y la descripción de las plantillas personalizadas. Para obtener más información, consulte Personalización de plantillas de contenido de informes.

Cambie la plantilla predeterminada en cualquier momento. Ahora, la plantilla predeterminada se ejecuta cuando se carga por primera vez la página del explorador de casos prácticos.

Utilice la nueva columna Prueba: conjunto de referencia (número de elementos) para consultar rápidamente las reglas que dependen de conjuntos de referencia vacíos o que contienen muchos elementos. Por ejemplo, seleccione la plantilla Reglas por conjunto de referencia y, a continuación, utilice la opción de personalización de la columna para sustituir la columna Conjunto de referencia por la columna Conjunto de referencia (número de elementos).

Versión 3.0.0

Aumente su eficacia

Las preferencias de usuario personalizables incluyen la opción de utilizar un tema claro o uno oscuro, además de una opción para reducir o incrementar la altura de la fila de tabla del informe de reglas. Para ahorrar espacio, la altura predeterminada de la fila es ahora menor que antes. Para obtener más información, consulte Personalización de las preferencias del usuario.

Se ha añadido soporte para varios idiomas basándose en las preferencias de usuario de QRadar . Entre los idiomas admitidos, se incluyen el inglés, el chino simplificado, el chino tradicional, el francés, el alemán, el coreano, el portugués, el ruso, el español, el italiano y el japonés.

Puede expandir el gráfico de relaciones y los mapas de calor de la cobertura de MITRE para que se ajusten a la ventana, además de utilizar el zoom para alejarse o acercarse y centrarse en los detalles. Los filtros que aplique en el panel expandido se mantendrán cuando vuelva a la página Explorador de casos prácticos.

Si quiere seguir personalizando las agrupaciones de tabla del informe de reglas, puede optar entre mostrar las filas hijas o solo el recuento de fijas hijas en la modalidad agrupada del informe. Pulse la flecha del icono de estructura en árbol. A continuación, seleccione de las columnas agrupables que se visualizan actualmente o muestre solo el número de filas hijo en el informe en lugar de las filas reales. Cuando tenga el número de elementos en la columna de informe, pulse el número para ver la lista de elementos hijo reales. Para obtener más información, consulte Presentación del informe de reglas.

Para ahorrar tiempo y evitar el trabajo de crear nuevas reglas, puede duplicar las que ya existen. A continuación, puede personalizar las reglas duplicadas para adecuarlas a las necesidades de su entorno. Para obtener más información, consulte Reglas de duplicación para una mayor personalización.

Visualice la cobertura de MITRE de nuevas formas

Los informes Resumen de cobertura de MITRE y Tendencia de cobertura de MITRE proporcionan nuevas formas de visualizar la cobertura de MITRE ATT&CK. En el informe de resumen de cobertura, puede comprobar el número y el porcentaje actuales para ver dónde falta cobertura de reglas y planear el incremento de la cobertura para algunas tácticas. El informe de tendencia muestra la tendencia global de la cobertura de reglas a lo largo del tiempo. Para obtener más información, consulte Visualización de la cobertura de tácticas y técnicas de MITRE en su entorno.
Gráfico que muestra el resumen de cobertura de MITRE y las tendencias

En los mapas de calor de cobertura de MITRE, puede identificar las técnicas que utilizan los grupos o el software identificado por MITRE. También puede descartar mediante filtros (ocultar) las técnicas de gráfico que no tengan relación con las técnicas actualmente seleccionadas en el filtro del informe. Para obtener más información, consulte Visualización de la cobertura de tácticas y técnicas de MITRE en su entorno.

Mejore la cobertura de reglas añadiendo extensiones de contenido desde IBM Security App Exchange

Las prestaciones de reconocimiento de contenido le ayudan a descubrir a partir de qué extensión de contenido se han originado las reglas. Filtrar por extensiones de contenido para reglas instaladas y reglas desinstaladas disponibles en extensiones de contenido en IBM Security App Exchange. Enlace desde los nombres de extensión de contenido en el informe al diálogo correspondiente en la aplicación QRadar Assistant para facilitar la instalación o actualización. Las nuevas plantillas predefinidas recomiendan extensiones de contenido de IBM Security App Exchange basadas en una mayor cobertura de origen de registro y MITRE.
Diagramas que muestran cobertura de tipo de origen de registro actual y potencial por regla

Los nuevos gráficos muestran una visión general de la cobertura de origen de registro y la cobertura de MITRE mediante las reglas instaladas actualmente y las reglas desinstaladas que se pueden instalar desde IBM Security App Exchange. Para obtener más información, consulte Identificar lagunas en la cobertura QRadar de las reglas a partir de extensiones de contenido.

Aplique filtros de reglas y componentes básicos con más facilidad

Hasta ahora, el botón Aplicar era visible en la parte inferior del panel, pero muchas veces resultaba difícil darse cuenta de que había que pulsarlo para aplicar los filtros. Ahora, solo aparece cuando se selecciona, al menos, un filtro en el panel. A medida que selecciona filtros, aparecen en un color distinto en la fila de filtro, pero cambian de color después de pulsar Aplicar filtros.
Aplicar filtros al informe de reglas

El nuevo filtro de búsqueda de la prueba de regla de origen de registro facilita el filtrado cuando la lista contiene muchos orígenes de registro. También puede filtrar las reglas relacionadas únicamente con tipos de orígenes de registro utilizados o tipos de orígenes de registro no utilizados.

El asistente de reglas contiene más datos y es más fácil de leer

Se han efectuado las mejoras siguientes para perfeccionar el ajuste en el asistente de reglas:
  • Se han añadido todos los componentes de la acción de regla y la respuesta de regla a la página de detalles de regla. También se han añadido dos nuevas columnas: Atributo de regla: detalles de acción de regla y Atributo de regla: detalles de respuesta de regla que contienen información completa sobre la acción de regla y la respuesta de regla.
  • Se ha añadido información sobre el ámbito de la regla antes de la sección de definición de la regla, a fin de indicar si la regla es global o local.
  • La sección de tipo de origen de registro se ha ordenado e incluye el número de tipos de orígenes de registro.
  • Los detalles de reglas se actualizan automáticamente tras editar las correlaciones de MITRE para la regla.
  • Se ha mejorado el diseño de la página de detalles de regla mediante la reorganización de las secciones y la expansión de algunas secciones de forma predeterminada.
Mejoras en el diseño del asistente de reglas para ajustar reglas y componentes básicos

Configurar un proxy

Ahora puede configurar un proxy para que QRadar Use Case Manager pueda acceder a IBM Security App Exchange para obtener información actualizada sobre las extensiones de contenido no instaladas y las correlaciones MITRE para todas las extensiones de contenido. Aun si no configura el proxy, puede ver la información en la aplicación, pero esta podría no estar actualizada.

Versión 2.3.1

Mejoras de rendimiento

Se ha mejorado el rendimiento para generar los informes relacionados con MITRE y la visualización de la cobertura del mapa de calor, así como la generación de informes en general.

Versión 2.3.0

Las prestaciones de la correlación de MITRE se han incluido en la aplicación

Las prestaciones de correlación de MITRE se han movido a QRadar Use Case Manager. Esto agiliza el proceso de edición de las correlaciones de MITRE de reglas. El Cyber Adversary Framework Mapping app ya no se incluye en el paquete de instalación de QRadar Use Case Manager . Si el Cyber Adversary Framework Mapping app ya está instalado, QRadar Use Case Manager recopila las correlaciones existentes durante la instalación. Después, puede suprimir el Cyber Adversary Framework Mapping app y utilizar QRadar Use Case Manager en su lugar para asegurarse de que todas las correlaciones de reglas estén actualizadas en la aplicación.

Reducción de los requisitos de memoria

Se ha reducido el requisito de memoria de la aplicación a 500 MB.

Edición de correlaciones de MITRE de reglas

Para ahorrar tiempo y reducir esfuerzos, seleccione varias reglas y edite las correlaciones de MITRE de todas ellas al mismo tiempo. Si es necesario, puede exportar también las correlaciones seleccionadas que haya editado.

Figura 4. Editar correlaciones de MITRE
Edición de correlaciones de MITRE para tácticas, técnicas y niveles de confianza

Prestaciones de exportación ampliadas

Se han añadido opciones para exportar solo las correlaciones de MITRE de las reglas de la vista de informe actual o para exportar todas las correlaciones de reglas de la aplicación. Comparta el archivo JSON con otras instancias de QRadar Use Case Manager.

Figura 5. Exportación de las correlaciones de MITRE de todas las reglas o solo de las reglas de la vista actual
Menú de exportación para reglas

Mejoras en el Explorador de reglas

Se han añadido como opciones las nuevas columnas ID de táctica de MITRE e ID de técnica de MITRE en el informe de reglas, a fin de proporcionar más contexto.

Seleccione varias reglas y ábralas en el Asistente de reglas para realizar investigaciones simultáneas.
Figura 6. Seleccione varias reglas que editar o investigar al mismo tiempo
Reglas de selección múltiple en informe de tabla

Mejora en la visualización de reglas

Se han añadido opciones para mostrar conjuntos de referencia relacionados, propiedades personalizadas y tipos de origen de registro.
Figura 7. Opciones para mostrar conjuntos de referencia relacionados, propiedades personalizadas y tipos de origen de registro para las reglas
Opciones para mostrar conjuntos de referencia relacionados, propiedades personalizadas y tipos de origen de registro para las reglas

Problema solucionado

Se ha solucionado un problema que causaba que la Condición de excepción de SNMP no resultase visible en la página de detalles de regla cuando se seleccionaba Condición de excepción de SNMP como atributo de respuesta de regla en la página de detalles de regla.

Versión 2.2.0

Mejoras de MITRE

Ahora puede ver qué tácticas y técnicas de MITRE ATT&CK se han detectado en su entorno en un periodo de tiempo determinado. Un mapa de calor e informes flexibles muestran las tácticas y técnicas detectadas, así como las normas y delitos relacionados. Para obtener más información, consulte Visualización de las tácticas y técnicas de MITRE detectadas en un periodo de tiempo específico.
Mapa de calor que muestra las tácticas y técnicas que se han detectado en un periodo de tiempo específico.

Las opciones de ATT&CK son ahora más visibles en el Explorador de reglas

Un menú Acciones de ATT&CK facilita el acceso a los mapas de calor para ver la cobertura de reglas y las tácticas y técnicas detectadas. Un conmutador para la correlación de calor de cobertura filtra el color de la tabla basándose solo en las correlaciones de reglas en el informe actual o en todas las reglas del entorno.
Menú de acciones de ATT & CK y conmutador de informe de reglas

La cabecera de tabla de tácticas de MITRE permanece fija para facilitar el desplazamiento

La cabecera de tácticas en el mapa de calor ahora está en un estado fijo, mientras se desplaza hacia abajo en la tabla, facilitando el seguimiento de las tácticas y técnicas que está revisando.

Mejoras del Explorador de reglas

Los dominios ahora están representados por los filtros de prueba de reglas. El grupo de filtros de dominio lista todos los dominios de un entorno multidominio. Para obtener más información, consulte Filtrar reglas y bloques de construcción por sus propiedades.

Se encuentra disponible una nueva columna Respuesta de regla: descripción de suceso como opción en el informe de reglas para proporcionar más contexto.

Mejora del asistente de reglas

Una etiqueta MITRE en la pantalla de detalles de la regla del asistente de reglas ahora muestra el BB de origen o la regla desde donde se origina la correlación. Esta información también se visualiza como columna en el informe de reglas.
Ayuda contextual de MITRE en el asistente de reglas

Problemas solucionados

  • Los problemas relacionados con el cambio de nombre de las reglas del sistema cuando en el Explorador de reglas aparece el nombre antiguo o nombre duplicado.
  • Problemas en parches anteriores de QRadar 7.3.1 donde QRadar Use Case Manager 2.1.0 no funcionaba.

Versión 2.1.0

  • Se ha añadido una opción para agrupar propiedades de datos en la tabla de informe. Para obtener más información, consulte Presentación del informe de reglas.
  • Cree plantillas personalizadas en el Explorador de reglas a partir de plantillas existentes o cree plantillas nuevas. Para obtener más información, consulte Personalización de plantillas de contenido de informes.
  • Se ha añadido una opción "Seleccionar todo" al filtro de atributo de reglas para facilitar la selección de todos los grupos de la lista.
  • Se ha añadido un filtro Notas a la página Atributos de regla para buscar reglas específicas con notas.
  • La aplicación ahora detecta cuándo hay disponibles versiones más nuevas para descargar en IBM Security App Exchange.
  • Se han implementado las mejoras de usabilidad siguientes relacionadas con MITRE ATT&CK:
    • Se ha añadido un enlace de icono exploratorio a la documentación de MITRE para cada táctica y técnica del mapa de calor de cobertura técnica.
    • Se ha añadido una columna Correlación habilitada a los filtros y al informe, que indica que la correlación entre Cyber Adversary Framework Mapping app y QRadar está activada. Las correlaciones inhabilitadas no se añaden al mapa de calor de cobertura técnica.
    • Se han añadido funciones al asistente de reglas para abrir la regla directamente en Cyber Adversary Framework Mapping app para su edición.
    • Se ha vuelto a calibrar la fórmula del mapa de calor para utilizar solo las reglas habilitadas y calcular los colores del mapa de calor.
    • Se ha añadido una ayuda contextual a la página de filtro de MITRE ATT&CK para recordar a los usuarios que establezcan una señal de autenticación para Cyber Adversary Framework Mapping app.
    • Se ha añadido una opción de selección de columna para Táctica (a nivel de regla) y Técnica (a nivel de regla) para mostrar solo valores que se correlacionan directamente con la regla.
    • Se ha corregido un problema en QRadar on Cloud para permitir que un usuario administrador de SaaS acceda a todas las prestaciones relacionadas con MITRE.
  • Se ha corregido un problema en el que la forma en que QRadar maneja las reglas incompletas hace que fallen algunas API en algunas versiones del producto y provoca incoherencias de datos en QRadar Use Case Manager.
  • Se ha arreglado un problema en el que el filtro de tipo de origen de registro no tiene valores en casos en los que hay más de 50.000 orígenes de registro.

Versión 2.0.0

  • Se ha añadido un explorador de reglas para filtrar reglas por propiedades diferentes, como por ejemplo atributos, pruebas de regla y tácticas y técnicas de MITRE ATT&CK. Utilice filtros para asegurarse de que las reglas están definidas y funcionan de la manera prevista, incluida la cobertura de origen de registro. Determine qué reglas puede necesitar editar en QRadar o siga investigando en IBM QRadar Use Case Manager.
  • Se ha añadido el Cyber Adversary Framework Mapping app. Con el Cyber Adversary Framework Mapping app, puede correlacionar sus reglas personalizadas y componentes básicos con tácticas y técnicas de MITRE ATT&CK y alterar temporalmente las correlaciones de reglas predeterminadas de QRadar.
  • Se añadió la visualización de tácticas de MITRE ATT&CK y la capacidad de personalizar sus correlaciones con el Cyber Adversary Framework Mapping app.
  • Se han realizado las mejoras menores de la interfaz de usuario siguientes:
    • Se ha añadido un icono de llave a los enlaces y los botones que llevan al asistente de investigación.
    • Se han añadido enlaces para que los conjuntos de referencia se abran en QRadar.

Versión 1.1.0

  • Descargue automáticamente las reglas en IBM QRadar 7.3.2 o posterior.
  • Se ha añadido la posibilidad de editar direcciones IP de conjuntos de referencia en la pestaña IP y Puertos de la página Definiciones de host. Soportado en IBM QRadar 7.3.1 o posterior.
  • Se ha añadido la posibilidad de editar puertos de componentes básicos y reglas en la pestaña IP y Puertos de la página Definiciones de host. Soportado en IBM QRadar 7.3.2 o posterior.

Versión 1.0.1

Se ha aumentado el límite de carga de archivos de rules.xml a 50 MB.