Nouveautés de l'application QRadar User Entity Behavior Analytics

Découvrez les nouvelles fonctions et les améliorations des dernières éditions de l'application QRadar® User Entity Behavior Analytics (UEBA).

Nouveautés d' 6.0.0 (sortie en juillet 2026)

  • Les nouvelles fonctionnalités suivantes ont été ajoutées dans QRadar User Entity Behavior Analytics 6.0.0:
    Importation d'entités
    La fonctionnalité « Importation d'entités » permet aux administrateurs d'importer des entités à UEBA partir de fichiers CSV et QRadar de tables de référence. Cette fonctionnalité élargit la portée de la surveillance en permettant aux organisations de se concentrer sur les entités critiques et importantes qui nécessitent une visibilité et une surveillance accrues.
    Informations sur la couverture des entités importées
    Ajout d'une section dans le widget du tableau de bord qui permet de visualiser les entités importées faisant l'objet d'une surveillance au sein de UEBA. Le widget affiche le nombre total d'entités importées, leur pourcentage par rapport à l'environnement surveillé, ainsi que la couverture globale de l'importation.
    Suivre les entités non associées à des actifs
    La fonctionnalité de surveillance des entités non-actifs identifie et surveille automatiquement les entités détectées via l'activité réseau, principalement à partir des données d'événements. Cette fonctionnalité permet d'élargir la couverture en offrant UEBA la possibilité de surveiller tous les périphériques réseau au sein de l'environnement du client.
    Gestion de la sensibilité des règles
    Ajout d'un système de notation configurable pour la source et la destination de détection dans les règles de détection, permettant ainsi aux administrateurs d'ajuster avec précision la sensibilité des règles et d'améliorer l'analyse comportementale. Cette amélioration comprend des fonctionnalités de filtrage, de tri et de gestion simplifiée des scores, accessibles directement depuis la page « Règles ».
    Contenu d' RulesDetection s de l'analyse du comportement des entités (EBA) (Règles)
    Couverture de détection élargie UEBA grâce à de nouvelles méthodes de détection comportementales et basées sur le réseau, qui ciblent les activités de reconnaissance, les communications externes suspectes, la compromission des hôtes, la propagation de logiciels malveillants et les mouvements latéraux. Ce nouveau contenu améliore la détection des menaces en fonction des risques et la hiérarchisation des enquêtes.
    Améliorations apportées aux performances et à l'évolutivité du tableau de bord
    Des optimisations de performances ont été mises en œuvre dans l'ensemble du UEBA tableau de bord afin d'améliorer la réactivité, de réduire les temps de chargement et d'optimiser l'évolutivité lorsque vous travaillez avec des ensembles de données volumineux, un grand nombre d'utilisateurs, d'entités et de listes de surveillance.
    Sécurité et correction des vulnérabilités
    Mise à jour de plusieurs composants de la plateforme et de dépendances tierces afin de corriger les failles de sécurité identifiées et d'améliorer le niveau global de sécurité de l'application.
  • Cette version apporte des améliorations significatives en termes de performances sur l'ensemble UEBA du tableau de bord afin d'améliorer la réactivité, de réduire les temps de chargement des pages et d'offrir une expérience utilisateur plus fluide lorsque vous travaillez avec des ensembles de données volumineux. Ces améliorations visent à optimiser la récupération des données, à réduire les traitements système superflus et à simplifier les interactions avec le tableau de bord. L'amélioration des performances suivante a été apportée à QRadar User Entity Behavior Analytics6.0.0.
    Récupération optimisée des données
    Plusieurs composants du tableau de bord ont été améliorés afin de permettre une récupération et un traitement plus efficaces des données, ce qui réduit le temps nécessaire au chargement des tableaux de bord clés et des vues d'analyse.
    Amélioration de la réactivité du tableau de bord
    Les widgets du tableau de bord et les visualisations de données se chargent désormais plus efficacement, ce qui permet aux analystes d'accéder plus rapidement aux informations essentielles.
    Problème lié à la réduction du traitement en arrière-plan
    Les optimisations côté serveur réduisent au minimum les traitements superflus et améliorent la réactivité globale de l'application lors des interactions avec le tableau de bord.
    Amélioration des performances de la liste de surveillance
    Les opérations liées aux listes de suivi ont été optimisées afin d'améliorer les performances lors de la consultation, de la gestion et de la mise à jour des éléments figurant dans ces listes.
    d'amélioration de l'évolutivité
    Le tableau de bord est désormais mieux équipé pour gérer des ensembles de données plus volumineux et des environnements présentant un nombre élevé d'utilisateurs, d'entités et d'événements, tout en garantissant une expérience utilisateur homogène.
  • Cette version comprend de nombreuses améliorations en matière de sécurité et des correctifs de vulnérabilités au niveau de UEBA l'application et de ses composants sous-jacents. Ces mises à jour corrigent des failles de sécurité identifiées dans des dépendances tierces et des composants de la plateforme, afin de contribuer au maintien d'un environnement de déploiement sécurisé et pris en charge.
  • Corrections diverses
    Outre les nouvelles fonctionnalités, les problèmes suivants ont été corrigés :
    • Correction d'un problème de cohérence de l'interface utilisateur : le thème sélectionné n'était pas conservé lorsqu'un utilisateur accédait à sa page de profil depuis la page Machine Learning. La réinitialisation du thème a perturbé l'expérience visuelle.
    • Correction d'un bug qui faisait qu'en définissant les valeurs « Sense Source » ou « Sense Destination » sur zéro, un message d'erreur incomplet ou peu clair s'affichait pour l'utilisateur.
    • Correction d'un problème pour lequel les entity_id champs et user_id contenaient à tort la même valeur dans la table uba_offenses lorsque le type d'entité était « offense ».
    • Correction d'un problème de réinitialisation du modèle qui entraînait la perte de sa configuration d'origine après le déclenchement d'une réinitialisation manuelle.
    • Correction d'une clause « GROUP BY » dans la requête relative au modèle de port de destination interne, qui récupérait un trop grand nombre d'événements pendant l'entraînement en raison d'une utilisation incorrecte du starttime champ dans la clause « GROUP BY ».
    • L'ingestion du modèle fixe échoue si l'application ne parvient pas à récupérer l'ID UEBA de l'application.

Nouveautés dans 5.1.0 (publié en janvier 2026)

Attention : vous devez d'abord effectuer la mise à niveau vers la version 5.0.1 ou ultérieure avant de mettre à niveau l'application vers la version 5.1.0.
  • Mise à jour de 32 règles UEBA et ajout de la prise en charge au niveau des entités.
  • Ajout de la possibilité de créer des listes de surveillance basées sur des entités et hybrides.
  • Introduction d'une fonctionnalité d'enquête active pour les entités.
  • Prise en charge du thème sombre activée pour les pages UEBA suivantes :
    • Importation d'utilisateur
    • Règles
    • Apprentissage automatique
    • Paramètre
  • Ajout de la prise en charge de la réinitialisation individuelle des modèles ML directement depuis le tableau de bord.
  • Ajout de la possibilité de supprimer des entités et d'arrêter leur suivi.
  • Amélioration des performances pour le chargement du panneau droit et les pages de détails.
  • Augmentation de l'allocation mémoire UEBA par défaut de 1 Go à 1 Go d' 1.1.
  • Correction des failles de sécurité identifiées.
  • Correction de plusieurs bugs.

Nouveautés dans 5.0.3 (sortie prévue en décembre 2025)

  • Correction d'une vulnérabilité critique dans Next.Js ( CVE-2025-55182 ).

Quoi de neuf dans 5.0.2 (sortie en octobre 2025)

  • Mise à jour de Spark vers la version 4.0.1 pour corriger plusieurs vulnérabilités.
  • Mise à jour de Next.js vers la version 15.5.3 pour corriger une vulnérabilité.
  • Résolution de quelques vulnérabilités supplémentaires.
  • Correction de quelques bugs.

Quoi de neuf dans 5.0.1 (sortie en août 2025)

Remarque concernant la mise à niveau : vous devez effectuer la mise à niveau vers QRadar User Entity Behavior Analytics 4.1.17 avant de passer à QRadar User Entity Behavior Analytics 5.0.1.
  • L'analyse du comportement de l'utilisateur (UBA) est rebaptisée analyse du comportement de l'entité utilisatrice (UEBA).
  • Le contexte de l'entité incorporée, y compris les adresses IP, les noms d'hôte et les adresses MAC des appareils, ainsi que le profil de risque des entités.
  • Le tableau de bord de l'UEBA dispose désormais d'un nouveau widget "Suivi de l'entité", qui affiche le score de risque de l'entité.
  • Ajout d'une page Détails de l'entité qui fournit des informations supplémentaires sur l'entité spécifique, telles que l'adresse IP, le nom d'hôte, l'adresse MAC, la géolocalisation, les sessions utilisateur et le score de vulnérabilité de l'appareil.
  • Ajout d'une chronologie des entités qui montre les utilisateurs, les adresses IP source et les adresses IP de destination, ainsi que les adresses MAC source.
  • L'UEBA permet désormais de créer des infractions spécifiques aux entités.
  • La page de paramétrage de l'UEBA présente désormais les nouvelles options Seuil de risque de l'entité et Désactiver la surveillance de l'entité.
  • La barre de recherche du tableau de bord peut désormais être utilisée pour rechercher des utilisateurs et des entités.
  • Mise à jour des règles de l'UEBA.

Nouveautés de la version 4.1.17 (sortie en novembre 2024)

Remarque concernant la mise à niveau : vous devez effectuer la mise à niveau vers QRadar User Entity Behavior Analytics 4.1.10 avant de passer à QRadar User Entity Behavior Analytics 4.1.17.
  • Ajout de la possibilité d'afficher la source d'importation de l'utilisateur dans la liste des utilisateurs et dans la page des détails de l'utilisateur.
  • Ajout de la possibilité d'autoriser les utilisateurs à modifier les noms des cas d'utilisation dans la chronologie de l'utilisateur.
  • Ajout de la possibilité d'autoriser les utilisateurs non administrateurs à modifier la liste de surveillance.
  • Correction du problème de migration des bases de données en double.
  • Correction d'un problème de construction d'un modèle de groupe de pairs dans les environnements multitenants.
  • Vulnérabilités de sécurité fixes.

Nouveautés dans 4.1.16 (publié en mai 2024)

Nouveautés de 4.1.15 (publié en mars 2024)

  • Correction d'un problème pour que l'application fonctionne avec QRadar 7.5.0 Update Package 8.

Nouveautés de 4.1.14 (publié en novembre 2023)

  • Amélioration de UEBA pour utiliser une adresse IP correcte lorsque l'hôte d'application chiffré est utilisé dans un environnement NAT
  • Amélioration de Machine Learning pour utiliser une adresse IP correcte lorsque l'hôte d'application chiffré est utilisé dans un environnement NAT.
  • Le modèle Machine Learning est désormais restauré lorsque la génération de modèle échoue avec l'erreur "objet de recherche d'ID utilisateur perdu".
  • Ajout de la possibilité de collecter des fichiers supplémentaires lors de l'utilisation de la fonction de téléchargement des journaux Machine Learning sur la page Aide et support.
  • Correction d'un problème qui entraînait une erreur inattendue lors de l'affichage des détails de l'utilisateur dans l'application QRadar Suite SOAR.
  • Correction d'un problème qui entraînait l'échec de la validation de la requête sur le modèle d'apprentissage automatique personnalisé lors de l'utilisation avec la séquence de caractères $'.
  • Correction d'un problème qui entraînait l'échec du processus UBAController lors de la sauvegarde d'une configuration qui existait déjà dans zookeeper.
  • Vous pouvez désormais sélectionner et supprimer plusieurs utilisateurs à la fois sur la page Résultats de la recherche.
  • Vous pouvez maintenant voir le nom du titulaire dans l'en-tête de la page Présentation d'UBA lors de l'utilisation de la configuration à plusieurs titulaires.
    Nom du titulaire

Nouveautés dans 4.1.13 (publié en août 2023)

  • Ajout de la possibilité de désactiver la dégradation du score du risque en définissant l'option "Déclin du risque par ce facteur par heure" sur "0" sur la page des paramètres de l'application. Pour plus d'informations, consultez la section « Configuration des paramètres de l'application ».
  • Les messages d'erreur relatifs à l'installation ou à la désinstallation de Machine Learning sont désormais affichés pendant 30 secondes sur la page du programme d'installation.
  • Correction d'un problème qui empêchait une redirection appropriée vers QRadar Use Case Manager lorsque vous visualisez une instance de titulaire de QRadar User Entity Behavior Analytics alors que vous êtes connecté en tant qu'administrateur.
  • Correction d'un problème où l'utilisation du lien'Afficher les détails de l'utilisateur'de QRadar à QRadar User Entity Behavior Analytics entraînait l'utilisation de la recherche générique'NULL'comme nom d'utilisateur et la mise en correspondance incorrecte des utilisateurs avec l'enregistrement d'activité de journal ou d'infraction QRadar d'origine.
  • Correction d'un problème qui empêchait les modèles Machine Learning en échec de s'auto-corriger après avoir reçu des données endommagées.
  • Vulnérabilités de sécurité fixes. Pour plus d'informations, consultez les bulletins de sécurité suivants : CVE-2023-32697, CVE-2021-3803, CVE-2022-25883, CVE-2020-28498, CVE-2022-3517, CVE-2023-34104, CVE-2023-26920, CVE-2022-25858, CVE-2022-38900, CVE-2021-43803, CVE-2021-37699, CVE-2022-46175, CVE-2023-37920, CVE-2021-23440.

Nouveautés de 4.1.12 (publié en juin 2023)

Nouveautés de 4.1.11 (publié en mars 2023)

Nouveautés dans 4.1.10 (publié en février 2023)

  • Mise à niveau de la bibliothèque Python LDAPv3 pour résoudre le problème d'analyse syntaxique dans UEBA.
  • Mise à niveau de jQuery UI pour résoudre une vulnérabilité dans UEBA.
  • Mise à jour des importations utilisateur pour résoudre un problème qui a provoqué des réexécutions automatiques.
  • La limite de caractères pour le filtre « LDAP » a été portée à 1 000.
  • Mise à jour de Machine Learning pour résoudre un problème qui a entraîné le blocage des modèles lors de la phase de génération.
  • Correction d'une vulnérabilité de sécurité. Pour plus d'informations, consultez le bulletin de sécurité suivant : CVE-2022-23491

Nouveautés de 4.1.9 (publié en septembre 2022)

Nouveautés de 4.1.8 (publié en août 2022)

Attention: A partir de UEBA 4.1.8, la prise en charge est limitée aux versions QRadar 7.4.3+.
  • Correction d'un problème avec les vues de tableau de bord affichant des nombres qui incluaient également des utilisateurs supprimés.
  • Amélioration du processus de mise à niveau pour UEBA et Machine Learning
  • Ajout d'un élément Time to Live à l'ensemble de références UBA: Dormant Account.
  • Mise à jour des modèles d'apprentissage automatique pour utiliser les octets envoyés et reçus.
  • Mise à jour des appels d'API pour la prise en charge des nouvelles versions d' QRadar.
  • Correction de l'affichage du nom du modèle de données HTTP sur la page du profil de l'utilisateur.
  • Nom fixe affiché pour le nom d'utilisateur sur la page Tableau de bord UEBA .
  • En raison d'une limitation liée aux API QRadar , les éléments suivants ne seront plus surveillés dans UEBA:
    • Noms d'utilisateur dont le nom est en tête. ou $
    • Noms d'utilisateur contenant l'un des caractères spéciaux suivants: < >? * = +, | ;: [ ]
  • Résolution de vulnérabilités en matière de sécurité. Pour plus d'informations, voir les bulletins de sécurité suivants :

Nouveautés dans la version 4.1.7 (publiée en mars 2022)

  • Correction d'un problème qui entraînait une navigation incorrecte vers QRadar depuis UEBA sur IBM Cloud Pack for Security.
  • Correction d'un problème d'interblocage qui faisait échouer l'importation d'utilisateurs.
  • Correction d'un problème empêchant les importations d'utilisateurs d'écrire des données dans la table de référence.
  • Correction d'un problème qui faisait échouer la migration de la base de données lors de la mise à niveau.
  • Correction d'un problème avec Machine Learning qui montrait l'espace disponible comme étant 0.
Problème connu: En raison des modifications implémentées pour résoudre les problèmes liés aux importations d'utilisateurs dans UBA 4.1.7, les performances lors de la coalescence peuvent être lentes. Envisagez de réduire le nombre d'alias pour réduire l'impact sur les performances.

Nouveautés dans la version 4.1.6 (publiée le 7 janvier 2022)

  • Mise à jour de la bibliothèque ncurses à la version 6.1.9.
  • Correction d'une vulnérabilité de sécurité. Pour plus d'informations, consultez le bulletin de sécurité suivant : CVE-2021-45105.

Nouveautés dans la version 4.1.5 (publiée le 17 décembre 2021)

UEBA 4.1.5 inclut les mises à jour suivantes:
  • Correction d'un problème de migration d'une ancienne version de la base de données PostgreSQL dans certains scénarios de mise à niveau.
  • Résolution de vulnérabilités en matière de sécurité. Pour plus d'informations, voir les bulletins de sécurité suivants :

Nouveautés dans la version 4.1.3 (publiée le 9 décembre 2021)

UEBA 4.1.3 inclut les mises à jour suivantes:
  • Amélioration des importations de l'utilisateur afin de pouvoir utiliser davantage de caractères spéciaux pour les attributs personnalisés.
  • Amélioration de la navigation avec l'intégration QRadar Analyst Workflow si QRadar Analyst Workflow est installé.

Nouveautés dans la version 4.1.2 (publiée le 30 juillet 2021)

UBA 4.1.2 inclut les mises à jour suivantes :

Nouveautés dans la version 4.1.1 (publiée le 10 mai 2021)

UBA 4.1.1 inclut les mises à jour suivantes :
  • Pour les déploiements QRadar on Cloud , vous pouvez désormais installer Machine Learning dans des environnements d'application dense car l'installation n'est plus limitée à 10% de la mémoire.
  • Pour les déploiements QRadar on Cloud , le modèle de groupe d'homologues appris n'a plus besoin d'un hôte d'application.
  • Correction d'un problème lié aux importations d'utilisateurs qui provoquait la présence d'utilisateurs en double dans UEBA.
  • Correction d'un problème qui empêchait la migration PSQL lorsque les données UEBA avaient été effacées. Pour plus d'informations, consultez QRadar : la mise à niveau vers UBA 4.1.0 peut entraîner un dysfonctionnement de certaines fonctionnalités de l'application.
  • Résolution du problème suivant : les recherches Ariel n'étaient pas effacées et l'afficheur d'événements Détails de l'utilisateur affichait “No results found for AQL query”.
  • Résolution de problèmes sur la page Règles et réglages qui survenaient lors de la modification du nom de règle ou du nom de l'événement.
  • Ajout de la documentation d'API publique. Pour plus d'informations, consultez la documentation relative à l'API publique de l'UEBA.
  • Intégration à QRadar Use Case Manager 3.2.0. Les règles UEBA sont désormais gérées dans QRadar Use Case Manager 3.2.0 et versions ultérieures. Pour plus d'informations, voir Intégration à Case Manager 3.2.0 et versions ultérieures.
  • Résolution de vulnérabilités en matière de sécurité. Pour plus d'informations, voir les bulletins de sécurité suivants :

Nouveautés dans la version 4.1.0 (publiée le 10 mars 2021)

Attention: Pour une meilleure expérience, vous devez installer 4.1.0 sur les versions QRadar suivantes:
  • 7.3.3 groupe de correctifs 6 ou une version ultérieure
  • 7.4.2 groupe de correctifs 3 ou une version ultérieure
  • 7.4.3 ou une version ultérieure

Pour la multilocation, UEBA version 4.1.0 est pris en charge uniquement sur les versions QRadar suivantes: 7.4.2 groupe de correctifs 3 ou ultérieur et 7.4.3 ou ultérieur.

Remarque sur la mise à niveau: Vous devez effectuer une mise à niveau vers UBA 4.0.1 (QRadar 7.3.3 ou version ultérieure) avant d'effectuer une mise à niveau vers UBA 4.1.0.

Panneau Détails de l'utilisateur

Vous pouvez cliquer sur un nom d'utilisateur pour ouvrir le panneau Détails de l'utilisateur. Ce panneau affiche les détails relatifs à l'utilisateur, y compris le risque global, le nom affiché, les 3 principales anomalies, les listes de surveillance et les alias. Pour ouvrir la page complète des détails de l'utilisateur, cliquez sur Afficher les détails de l'utilisateur.
Page de présentation avec le panneau des détails de l'utilisateur

Attributs personnalisés dans l'assistant d'importation d'utilisateurs

Vous pouvez créer des attributs personnalisés lorsque vous réglez vos importations d'utilisateurs par le biais de l'assistant prévu à cet effet. Pour plus d'informations, consultez la section « Optimisation des configurations d'importation d'utilisateurs ».
Ecran d'attributs personnalisés pour 4.1.0

Suppression d'un utilisateur depuis la configuration d'importation d'utilisateurs

Lorsque vous supprimez une configuration d'importation d'utilisateurs, vous pouvez désormais choisir de ne supprimer qu'une configuration d'importation ou de supprimer les utilisateurs (ainsi que leurs données) associés à la configuration d'importation d'utilisateurs sélectionnée.

Remarque : si vous avez sélectionné l'option Synchroniser la table de référence lors de la configuration de l'importation, vous aurez la possibilité de Supprimer la configuration, les utilisateurs, la table de référence et la mappe des ensembles.
Boîte de dialogue de confirmation de l'action de suppression

Suppression d'un alias lorsque vous réglez l'importation des utilisateurs

Sur la page « Importations d'utilisateurs > Optimisation », vous pouvez cliquer sur « Modifier » pour ouvrir la page « Modifier : alias » dans la section « Regroupement d'utilisateurs ». Vous pouvez sélectionner le "x" pour supprimer un alias et séparer des utilisateurs auparavant combinés. Lorsque vous supprimez un alias, la coalescence prend de nouveau effet. Notez que la suppression d'un alias ne prend effet que si sa valeur n'est pas partagée par les importations supprimées.

Page Editer: Alias

Suppression d'utilisateurs découverts à partir d'événements

Dans la section Fonctions d'administration sur la page Aide et support, vous pouvez ne supprimer que les utilisateurs découverts à partir d'événements. Vous pouvez cliquer pour afficher les utilisateurs découverts à partir d'événements et qui seront supprimés. Après confirmation de la suppression des utilisateurs, le nombre qui figure sur la page Vue d'ensemble sous Utilisateurs découverts à partir d'événements devrait valoir zéro.

Astuce : activez l'option Surveiller les utilisateurs importés uniquement sur la page Paramètres UBA avant de retirer des utilisateurs d'événements si vous ne voulez plus découvrir d'utilisateurs à partir d'événements.

Sélectionner Retirer les utilisateurs d'événement ne supprime pas les utilisateurs que vous avez importés.

Option de suppression d'utilisateurs d'événement

Intégration à Use Case Manager 3.2.0 et versions ultérieures

Après la mise à niveau vers UBA 4.1.0 (et versions ultérieures) et vers Use Case Manager 3.2.0 et versions ultérieures, vous gérez les règles dans Use Case Manager et non plus sur la page UBA Règles et réglages. Pour plus d'informations, consultez QRadar Use Case Manager.

Mise à jour de la page Aide et support

L'imagine suivante illustre un exemple de page Aide et support mise à jour pour la version 4.1.0.

Page d'aide et de support pour 4.1.0