Nouveautés d' QRadar Threat Intelligence
Découvrez les nouvelles fonctions de chaque édition de l'application IBM® QRadar® Threat Intelligence .
Version 2.5.0
- Ajout du support pour STIX 2.1 et TAXII 2.1
- Une plus grande compatibilité avec les normes modernes en matière de renseignement sur les menaces.
- Introduction de nouveaux objets
type(Par exemple : logiciels malveillants, infrastructure)confidence_score
- Amélioration de la contextualisation des données sur les menaces
- Les utilisateurs obtiennent des informations plus riches et exploitables, quel que soit le fournisseur de flux.
- Prise en charge de plusieurs formats STIX 2.1
- Augmentation de la couverture des flux de menaces et du format de STIX 2.1, ce qui permet de détecter les IP suspectes, les hachages, les fichiers, etc QRadar de détecter les adresses IP, les hachages, les fichiers et autres éléments suspects, quelle que soit la source du flux.
- Conservation de la configuration
- Auparavant, toutes les configurations de flux étaient perdues après une mise à niveau. Toutes les métadonnées et configurations sont désormais conservées lors de la mise à jour vers la dernière version de l'application TI.
- Réponse directe à la demande des clients
- Nous avons répondu aux demandes de plus de 100 clients qui souhaitaient avoir la possibilité d'utiliser l'application TI avec les flux de leur choix.
Version 2.4.3
- L'application est désormais conforme à la loi fédérale sur la modernisation de la sécurité de l'information (FISMA).
- Migration de l'image de base de l'application de V2 à V4.
- Correction d'un problème qui empêchait les utilisateurs IBM® X-Force Exchange (XFE) Freemium d'afficher l'infobulle d'une adresse IP.
Version 2.4.2
- Certificats d'autorité de certification renouvelés pour la génération d'une demande de signature de certificat pour la validation d'application.
- Correction de bogue pour l'interface utilisateur.
Version 2.4.1
- L'indicateur de compromission Advanced Threat Protection Feed qui comporte plus de 300 000 éléments comporte désormais plusieurs ensembles de référence.
- Améliorations des performances de recherche AQL.
Version 2.4.0
- Extension de la fonction Am I Affected à l'onglet Activité réseau de la console QRadar afin que les événements QRadar puissent être examinés plus en détail à l'aide de l'application Threat Intelligence.
- Ajout d'informations de licence pour le niveau gratuit X-Force Exchange et l'abonnement payant IBM Advanced Threat Protection Feed afin que les utilisateurs puissent voir quelles fonctions de Threat Intelligence sont à leur disposition.
Version 2.3.0
- Ajout de la prise en charge de STIX/TAXII version 2.0 dans l'observation unique d'un modèle.
- Amélioration de l'expérience utilisateur (UX) :
- Lien direct vers les jeux de référence des serveurs de téléchargement Feeds.
- Lien direct vers les jeux de référence ATP Feed Management.
- La configuration du tableau de bord Threat Intelligence est désormais synchronisée avec la configuration classique des fonctionnalités STIX/TAXII.
Version 2.2.0
- Intégration de toutes les fonctions Threat Intelligence dans le tableau de bord Threat Intelligence. L'action Créer une règle n'est pas prise en charge dans le tableau de bord, mais elle est toujours disponible dans la page Configuration de l'onglet Admin.
- Ajout de la page Threat Feeds Downloader (beta) contenant des flux STIX/TAXII modernisés.
- Ajout d'une intégration à l'option Suis-je affecté à partir d' IBM X-Force® Exchange. L'option Suis-je affecté recherche votre environnement IBM QRadar et vous avertit si vous êtes sujet aux menaces identifiées dans les collections X-Force Exchange . QRadar Threat Intelligence compare les indicateurs de compromission (IOC) des flux STIX/TAXII et IBM Advanced Threat Protection Feed stockés dans l'ensemble de références avec les journaux QRadar . Si des journaux contiennent les indicateurs répertoriés dans les jeux de référence, les correspondances sont affichées dans la liste d'événements.
Version 2.1.0
- Renommage de la page Recent Collections en Collection Highlights.
- La page Collection Highlights comprend désormais deux sections : Recent Collections et Early Warnings.
- La section Recent Collections répertorie désormais les quatre dernières collectes Threat Intelligence exploitables fournies par X-Force Exchange.
- La section Early Warnings répertorie désormais quatre dernières collectes Early Warning Feed sur des centaines de nouveaux domaines malveillants apparus quotidiennement grâce à la collaboration d'IBM avec Quad9.
- Amélioration de l'interface utilisateur sur la page IBM Advanced Threat Protection Feed Management pour offrir une meilleure visualisation des données et une meilleure efficacité analytique.
- Mise à jour des règles Ready for IBM Security Intelligence (RFISI) pour les intégrer à IBM Advanced Threat Protection Feed.
- Ajout de l'intégration à l'application IBM Security QRadar Analyst Workflow, qui peut fournir des moyens simples de filtrer les infractions et les événements.
- Ajout de la prise en charge de HTTPS.
Version 2.0.0
- Introduction des fonctions X-Force Exchange critiques, notamment les fonctions Recent Collections, Public Collections et Am I Affected.
- Fourniture de X-Force Intelligence sur une menace spécifique en survolant les indicateurs sur la page Evénements dans QRadar.
- Intégration d'Advanced Threat Protection Feed by X-Force dans QRadar, ce qui vous permet de garder une longueur d'avance sur les menaces grâce à des flux exploitables.
- Fourniture d'une vue visualisée pour Advanced Threat Protection Feed by X-Force.
Version 1.4.6
- Ajout d'une option permettant d'extraire à nouveau les données des nouvelles collections XFE Public Collections I follow .
Si vous avez récemment commencé à suivre une nouvelle collection XFE Public Collections I follow, vous pouvez extraire à nouveau toutes ses données précédentes. Sans nouvelle extraction, vous obtenez uniquement les données ajoutées à la collection à partir du moment où vous avez commencé à la suivre. Si vous choisissez de récupérer les données à partir d'une date spécifique, cette date est définie comme la nouvelle date de début du flux et le nombre de signatures est réinitialisé à 0. Les données déjà collectées par ce flux restent intactes dans l'ensemble de référence.
- Amélioration de la gestion de la mémoire dans les intervalles d'interrogation de flux TAXII.
Version 1.4.5
- Ajout de la prise en charge de STIX 1.2 afin que l'application puisse se connecter aux flux TAXII qui utilisent uniquement STIX 1.2. Cette version ne prend pas en charge les flux SWIFT en raison du processus d'authentification supplémentaire requis par les flux SWIFT par rapport aux flux normaux.
- Affiche le statut, la date et l'heure de début d'interrogation pendant l'interrogation.
- Amélioration de la gestion de la mémoire dans les intervalles d'interrogation de flux TAXII. L'application détecte les erreurs survenues lors du processus d'interrogation et réduit de moité (à 30 minutes) le délai de demande de données. A chaque échec de l'interrogation, le délai est réduit de moitié, jusqu'à une minute. Des délais d'interrogation plus courts reçoivent moins de données à chaque demande mais l'opération est plus longue. Si la dernière interrogation aboutit, le délai revient alors à 60 minutes.
- Auparavant, l'envoi de données de flux TAXII à des noms d'ensemble de référence contenant des caractères spéciaux provoquait une erreur. Cette erreur est désormais résolue. Par exemple, UBA: Trusted Usernames.
- L'application détecte automatiquement si une version plus récente est disponible dans l'application QRadar Assistant ou dans IBM Security App Exchange, ce qui facilite la mise à jour des dernières fonctionnalités de l'application.
Version 1.4.4
- Amélioration des performances en limitant l'interrogation des flux TAXII à un flux à la fois.
- Ajout d'e-mail en tant que type observable lorsque vous ajoutez un flux TAXII.
- Migration vers Python 2.7 afin de résoudre les erreurs de certificat.
Version 1.4.3
- Pour les flux TAXII, possibilité de télécharger une clé client pour des certificats client (par exemple le Département de la Sécurité intérieure des Etats-Unis).
- La validation des proxys a été ajoutée.
- Mise à jour de l'application pour autoriser les caractères spéciaux dans le mot de passe.
- Mise à jour du contenu RFISI.
Version 1.4.2
Ajout de la possibilité d'installer l'application hors ligne après l'avoir téléchargée depuis IBM Security App Exchange.
Version 1.4.1
- Dans le cadre de la conformité au règlement RGPD, les journaux ont été scindés en fichiers quotidiens qui sont supprimés tous les 30 jours.
- Pour les flux TAXII, possibilité de télécharger une clé client pour des certificats client.
Version 1.4
- Ajout de la possibilité d'effectuer une sélection dans la liste des noeuds finaux TAXII existants lorsque vous ajoutez un flux de menaces ou une action de règle.
- Ajout de la possibilité d'ajouter plusieurs collections par noeud final TAXII.
- Auparavant, une liste blanche s'affichait pour la liste Collection lorsque la réponse du flux TAXII n'incluait pas de zone Description. Ce problème a été résolu.
- Auparavant, les flux qui utilisaient des proxys pouvaient s'interrompre lors de la mise à niveau de l'application de la version 1.1 vers la version 1.2. Ce problème a été résolu.
Version 1.3
Les utilisateurs de Threat Intelligence disposent désormais d'un accès gratuit illimité pour extraire des collections depuis X-Force Exchange.
Les correctifs de la version 1.3 permettent de résoudre les problèmes suivants :
- Echec de fonctionnement des flux qui utilisent Threat Intelligence avec un proxy contenant un nom d'utilisateur et un mot de passe.
- Inclusion des noms de service de boîte de réception dans des collections.
- En cas d'échec de l'interrogation, tentatives répétées d'interrogation du flux par l'application, empêchant d'autres flux d'effectuer cette action.
- Non reconnaissance de l'application pas certaines autorités de certificat racine.
- Problème de fonctionnement du flux d'édition lors de la spécification du certificat client.
- Problème de fonctionnement du flux du rapport d'URL WFE en raison de la non prise en charge par l'application de la méthode permettant d'entrer une URL valide lors de l'ajout du flux.
- Amélioration de la gestion des erreurs
Version 1.2
- Ajout de fonctions pour l'édition des flux de menaces et des actions associées à la règle.
- Descriptions plus précises dans la zone Poll Initial Date lors de l'édition d'un flux de menaces.
- Auparavant, le flux d'applications ne pouvait pas se connecter à un flux HTTP en utilisant un proxy. Ce problème a été résolu.
Version 1.1.3
- Regroupe le contenu RFISI de IBM Security (qui est également disponible séparément sur IBM App Exchange ), et ajoute des règles et des collections de référence à IBM QRadar SIEM Console. Des ensembles
de références pouvant avoir le rôle de récepteur pour les données du flux TAXII ont été ajoutés. Il n'est donc plus nécessaire de créer manuellement d'ensembles
de références et de règles agissant sur les données se trouvant dans les ensembles de références.Remarque: Si vous retirez l'application Threat Intelligence, les règles restent dans QRadar.
- Auparavant, les utilisateurs ne pouvaient pas créer de règles. Ce problème a été résolu.
- Auparavant, vous ne pouviez pas installer l'application sur un système ne disposant pas de connexion Internet. Ce problème a été résolu.
Version 1.1.2
- Correctifs mineurs
- Prise en charge de la reconnaissance et de l'interrogation pour les serveurs TAXII ouverts
- Auparavant, le jeton d'authentification ne pouvait pas être sauvegardé. Ce problème est résolu.
Version 1.1.1
- Prise en charge de la reconnaissance et de l'interrogation pour les serveurs TAXII ouverts
- Correctifs mineurs
Version 1.1.0
- Ajout d'un serveur proxy servant d'intermédiaire entre IBM QRadar et le serveur TAXII.
- Téléchargement d'un ensemble d'autorités de certification racine privées à utiliser avec l'application IBM QRadar Threat Intelligence.
- Ajout de certificats client lorsque vous ajoutez des flux de menaces et créez des actions associées à la règle.
Version 1.0.2
- Résolution du problème suivant : certains types observables n'étaient pas capturés par l'application. En raison de ce problème, certains sondages ne retournaient aucune donnée.
Version 1.0.1
- Possibilité de créer des actions associées à une règle afin de publier sur un service de boîte de réception TAXII des informations sur les menaces constatées sur votre système en vue de les partager avec la communauté élargie.
- Prise en charge des jetons d'authentification JSON.
- Prise en charge de l'authentification SSL et SNI.
- Prise en charge des connexions non authentifiées.