Nuevas características
Las siguientes características son nuevas en IBM® QRadar® Network Threat Analytics.
Actualizaciones de seguridad
Novedades en « 2.0.1 »- Se han corregido vulnerabilidades de seguridad
Actualizaciones de seguridad
Novedades en « 2.0.0 »- Se ha incorporado la funcionalidad de multitenencia, que permite una gestión segura y eficiente de múltiples clientes.
- Se han corregido vulnerabilidades de seguridad
Actualizaciones de seguridad
Novedades en 1.4.3La versión « 1.4.3 » de « QRadar Network Threat Analytics» incluye las últimas actualizaciones de seguridad.
Actualizaciones de seguridad
Novedades en 1.4.2La versión 1.4.2 de QRadar Network Threat Analytics incluye las últimas actualizaciones de seguridad.
Actualizaciones de seguridad
Nuevo en 1.4.1La versión 1.4.1 de QRadar Network Threat Analytics incluye las últimas actualizaciones de seguridad.
Actualizaciones de seguridad
Nuevo en 1.4.0La versión 1.4.0 de QRadar Network Threat Analytics incluye actualizaciones críticas de seguridad y correcciones de la interfaz de usuario para la compatibilidad con IPv6.
Actualizaciones de seguridad
Novedades en 1.3.1La versión 1.3.1 de QRadar Network Threat Analytics incluye las últimas actualizaciones de seguridad.
Nueva interfaz de usuario para la página de inicio
Novedades en 1.3.0Las páginas Panel de control y Vista de red se combinan en una única página de inicio con cuatro pestañas.
- Visión general
- La pestaña principal con widgets variados que muestran una mezcla de flujo e información de búsqueda. Utilice la visión general para obtener información general sobre lo que está sucediendo en la red.
- Hallazgos
- La pestaña que muestra los resultados en un gráfico de línea temporal y una tabla. Utilice los filtros disponibles para ayudarle a buscar en los resultados. Puede pulsar un resultado en la línea temporal o tabla para ir a una página Resultados para obtener más información sobre dicho resultado.
- Vista geográfica
- Anteriormente conocida como la vista de mapa, esta pestaña tiene la misma visualización y funciones que antes, incluida la capacidad de pulsar una línea o un país y profundizar en los registros de flujo. Cuando pulsa una línea o país, abre el registro en la pestaña Vista de tabla .
- Vista de tabla
- La misma vista de tabla que existía anteriormente en la página Vista de red . Tiene todas las mismas funciones y pantalla que antes. Pulsar un registro de flujo en la tabla le lleva a la página Registro de flujo que incluye más información sobre dicho registro de flujo.
Filtrado de resultados
Novedades en 1.3.0Ahora, puede filtrar los resultados del mismo modo que podría filtrar en la vista Geográfica y en la vista Tabla. Localice rápidamente los resultados de interés utilizando Filtrar atributos en la pestaña Resultados . La pestaña Resultados tiene filtros específicos de resultados que no se aplican en las pestañas Vista geográfica y Vista de tabla .
Por ejemplo, puede excluir hosts de confianza de la lista de resultados, o puede elegir áreas de interés como aplicaciones específicas o técnicas de MITRE ATT & CK .
Filtro de puntuación mínima
Novedades en 1.3.0El filtro Puntuación mínima utiliza el valor de puntuación para filtrar flujos y resultados. Elija la puntuación mínima que desea que aparezca utilizando el filtro. El filtro persiste en todas las pestañas. Por ejemplo, si establece el filtro en la pestaña Resultados , el filtro se aplica incluso cuando cambia a las pestañas Vista geográfica o Vista de tabla .
Vista de mapa
Novedades en 1.2.0Ahora, puede ver el tráfico de red como una superposición en una vista de mapa global. En el Panel de control, la vista de mapa muestra el volumen de tráfico por país o región. En la página Datos de red , puede ver datos más granulares sobre el tráfico de red hacia o desde una ubicación de mapa específica.
La vista de mapa facilita la identificación del tráfico de red que se origina o finaliza en países o regiones que no espera.
Información de estado de línea base de red
Novedades en 1.2.0La página QRadar Análisis de amenazas de red Configuración proporciona ahora más información sobre el estado de la línea base de red.
La información de estado ahora incluye mensajes que indican cuándo el sistema se está preparando para crear la línea base, el progreso de la creación de la línea base y cuándo se ha completado. El sistema también muestra mensajes que indican que la línea base no se puede crear o actualizar.
Capacidad de actualizar la línea base de red
Novedades en 1.2.0Ahora puede reiniciar el proceso para actualizar la línea base de red.
Más información sobre cómo reiniciar el proceso de establecimiento de valores de referencia...
Ver un resultado basado en el ID de resultado
Novedades en 1.2.0La tabla Resultados muestra los resultados que se actualizan dentro del periodo de tiempo especificado en el panel de instrumentos. En releases anteriores de QRadar Network Threat Analytics, no podía revisar los resultados después de que se eliminaran de la tabla Resultados . Ahora, si tiene el ID de resultado, puede abrir la página Detalle de resultados para un resultado específico.
Más información sobre cómo revisar los resultados en el panel de control...
Más datos de flujo en la ventana Detalle de resultado
Novedades en 1.2.0En la página Detalles de búsqueda , la tabla Datos de red muestra todos los flujos que contribuyen a un resultado. En versiones anteriores, sólo se mostraban los 20 principales flujos con la puntuación más alta.
Más información sobre cómo revisar los resultados en el panel de control...
Certificados de firma de aplicación actualizados
Modificado en 1.1.1En QRadar Network Threat Analytics 1.1.1, los certificados de firma de aplicaciones se han actualizado para su uso con IBM QRadar 7.5.0 Update Package 3 o posterior.
Analítica de nivel 2
Novedades en 1.1.0En QRadar Network Threat Analytics 1.0.0, el tráfico de red supervisado por QRadar se analiza utilizando algoritmos de nivel 1 que comparan el tráfico de red de entrada con la línea base de red creada por la aplicación. Utilizando las comparaciones de línea base en tiempo real, la app mide cuánto se desvían o cumplen los registros de flujo con los patrones de tráfico normales que se observan en la red. Cada flujo se puntúa en función de cuánto se desvíe de la línea base, lo que facilita la investigación de los flujos con las puntuaciones más altas.
QRadar Network Threat Analytics 1.1.0 presenta la analítica de nivel 2. Los flujos con las puntuaciones más altas están sujetos a analítica avanzada y agregación de datos, y la información se resuma en un resultado. Un resultado es una agregación de comunicaciones similares en la red que se desvían del tráfico de línea base. En el panel de control de la aplicación, los resultados con las puntuaciones más altas se presentan en formato de tabla con las puntuaciones de clasificación más altas que se muestran en primer lugar. Esta presentación te facilita enfocar tus investigaciones en el tráfico más sospechoso que la app encontró en tu red.
Generación de sucesos
Novedades en 1.1.0IBM QRadar Network Threat Analytics genera sucesos basados en resultados para que pueda escribir reglas y crear búsquedas e informes basados en tráfico de flujo anómalo en la red.
- Anomalía de red observada
- Anomalía de red detectada
- Actualización de anomalía de red (actividad continua)
- Actualización de anomalía de red (cambio de puntuación)
- Actualización de anomalía de red (correlación de MITRE)
Más información sobre los eventos QRadar Análisis de amenazas de red ...
Interfaz de producto nueva
Novedades en 1.1.0La aplicación QRadar Network Threat Analytics se ha rediseñado, lo que facilita la visualización del tráfico más sospechoso de la red.
Las comunicaciones de red que se encuentran para desviarse del tráfico de línea base de una manera similar se agregan en un hallazgo. Con una visibilidad destacada en la página Panel de control , los resultados hacen que sea más fácil que nunca priorizar su área de interés cuando está investigando el tráfico de flujo anómalo.
La nueva interfaz de producto fomenta las investigaciones descendentes para que pueda detallar más los niveles más profundos de información con cada pulsación sucesiva. Y las nuevas opciones de filtrado avanzado le ayudan a reducir rápidamente el ámbito de los flujos que desea investigar.