Nouveautés de Disconnected Log Collector

Restez à jour avec les nouvelles fonctions disponibles dans IBM Disconnected Log Collector.

2.0.1

Important : pour installer « Disconnected Log Collector2.0.1 », vous devez installer Java 11 ( IBM® Semeru Runtime Certified Edition, version 64 bits). Pour plus d'informations, consultez la section IBM®Semeru Installation des moteurs d'exécution.
Principales mises à jour et améliorations
Les mises à jour suivantes ont été apportées dans cette version de Disconnected Log Collector:
  • Couverture de sécurité renforcée
  • Plusieurs connecteurs ont été mis à jour afin de tenir compte des problèmes en cours et des améliorations apportées
Sécurité et performances améliorées grâce aux mises à jour du protocole
Les protocoles suivants ont été mis à jour afin d'améliorer la sécurité, d'assurer la compatibilité avec Java 11, de corriger les vulnérabilités, de résoudre les problèmes en suspens et d'optimiser les performances globales de cette version de Disconnected Log Collector:
  • API REST Amazon AWS
  • Courant
  • Google Cloud PubSub
  • Récepteur HTTP
  • JDBC
  • Microsoft Azure Event Hubs
  • Security API Microsoft Graph
  • API REST Microsoft Office 365
  • API REST Okta
  • TLS Syslog
  • API REST Universal Cloud

2.0.0

Important : pour installer Disconnected Log Collector 2.0.0, vous devez installer Java 11 ( IBM® Semeru Runtime Certified Edition, 64 bits). Pour plus d'informations, consultez la section Installation des environnements d'exécution IBM® Semeru.
Principales mises à jour et améliorations
Les mises à jour suivantes ont été apportées dans cette version de Disconnected Log Collector:
  • Modernisation de la plateforme avec Java 11
  • Ajout de la prise en charge de nouveaux protocoles
  • Couverture de sécurité renforcée
  • AWS Mise à v2 niveau du SDK pour les connecteurs dépendants
  • Azure Mise à niveau du SDK pour les connecteurs dépendants
  • Plusieurs connecteurs ont été mis à jour pour s'aligner sur les améliorations apportées
Ajout de la prise en charge de nouveaux protocoles
Les protocoles de source de journal suivants ont été ajoutés afin d'étendre les capacités d'intégration et d'élargir la couverture des sources de journaux. Pour obtenir la liste complète des protocoles pris en charge, consultez la présentation du collecteur de journaux hors connexion.
  • TCP Syslog
  • Cisco Duo
  • EMC VMWare
  • Google Cloud Pub/Sub
  • IBM Sécurité cloud Randori API REST
  • IBM API REST Security ReaQta cloud
Sécurité et performances améliorées grâce aux mises à jour du protocole
Les protocoles suivants ont été mis à jour afin d'améliorer la sécurité, d'assurer la compatibilité avec Java 11, de corriger les vulnérabilités et d'améliorer les performances globales de cette version de Disconnected Log Collector:
  • TLS Syslog
  • API REST de Box
  • Récepteur HTTP
  • EMC VMWare
  • API REST Amazon AWS
  • Amazon Web Services
  • API REST Universal Cloud
  • API REST Microsoft Office 365
  • Microsoft Azure Event Hubs
  • Security API Microsoft Graph
  • protocole SMB Tail
  • Programme d'écoute Oracle Database
  • Microsoft IIS
  • protocole Microsoft DHCP
  • protocole Microsoft Exchange
  • Journal des événements de sécurité Microsoft via MSRPC
  • API REST Blue Coat Web Security Service (WSS)

1.8.7

Important : Disconnected Log Collector1.8.7 et les versions antérieures nécessitaient Java 8 ( IBM® SDK, Java Technology Edition, 64 bits). Pour plus d'informations, consultez la page de téléchargement du kit de développement logiciel IBM® Java, version 8.0.
Ajout de la prise en charge du protocole HTTP Receiver
Collecter des informations de journal à partir du protocole HTTP Receiver à l'aide de Disconnected Log Collector. Pour obtenir la liste complète des protocoles pris en charge, consultez la présentation du collecteur de journaux hors ligne.
Amélioration de la sécurité avec les mises à jour de protocole
Les protocoles suivants ont été mis à jour pour améliorer la conformité de la sécurité avec cette version de Disconnected Log Collector:
  • API REST Akamai Kona
  • API REST Amazon AWS
  • Amazon Web Services
  • Apache Kafka
  • API REST Blue Coat Web Security Service (WSS)
  • API REST de Box
  • API REST Centrify Redrock
  • Cisco Firepower eStreamer
  • API REST Google G Suite Activity Reports
  • IBM® JDBC de la carte SIM
  • JDBC
  • Protocole Log File
  • Microsoft Azure Event Hubs
  • protocole Microsoft DHCP
  • Microsoft Exchange
  • Security API Microsoft Graph
  • API REST Microsoft Office 365
  • API REST Microsoft Office 365 Message Trace
  • Protocole MQ - MQJMS
  • ObserveIT JDBC
  • API REST Okta
  • API REST Salesforce
  • API REST Seculert Protection
  • SMB Tail
  • Redirection Syslog
  • TLS Syslog
  • UDP Multiline Syslog
  • API REST Universal Cloud

1.8.6

AjoutéeUbuntu Prise en charge du système d'exploitation
Téléchargez votreDisconnected Log Collector exemple surUbuntu22.04 ou plus tard. Pour plus d'informations, consultez la section « Installation ou mise à niveau de Disconnected Log Collector » sur Ubuntu Linux.

1.8.5

Ajout de la prise en charge de l'authentification par proxy « TLS »

Utilisez les paramètres de proxy si votre Disconnected Log Collector se trouve derrière un pare-feu d'entreprise et que le seul moyen d'accéder à votre Disconnected Log Collector est d'utiliser un serveur proxy.

Le serveur proxy doit également accéder au port 32500 sur votre instance QRadar .

Pour plus d'informations, consultez la section « Configuration de la communication du proxy d' TLS avec QRadar ».

Mise à jour de la procédure d'installation pour utiliser un script
La méthode d'installation a été modifiée pour utiliser un fichier .tgz afin que vous puissiez télécharger et installer des RPM de connecteur pour les protocoles directement sur votre instance Disconnected Log Collector à mesure que de nouvelles mises à jour ou de nouvelles mises à jour sont disponibles. Avec cette mise à jour, vous n'avez pas besoin d'installer une nouvelle version de Disconnected Log Collector pour recevoir les mises à jour de protocole.

1.8.4

Correction des problèmes ayant provoqué une interruption de service

Les problèmes liés à Java™ et à RHEL 9.2 qui entraînaient des interruptions de sécurité ont été résolus. Si vous rencontrez d'autres problèmes, contactez le support IBM.

Assistance pour TLS 1.3
QRadar on CloudVous pouvez désormais utiliser TLS 1.3 lorsque vous vous Disconnected Log Collector connectez à QRadar ou à. L'utilisation de la dernière version d' TLS permet de renforcer la sécurité de la connexion à votre Disconnected Log Collector.
QRadar on Cloud Important : pour utiliser TLS 1.3, vous devez disposer de la version la plus récente du QRadar Disconnected Log Collector protocole sur votre QRadar instance.

Mettez à jour la version de l' TLS à la fois dans le config.json fichier de votre Disconnected Log Collector instance et dans l'application QRadar Log Source Management pour le protocole.

Ajout de scripts de sauvegarde et de restauration

Utilisez ces scripts pour sauvegarder et restaurer votre configuration Disconnected Log Collector .

Pour sauvegarder votre configuration, exécutez le script /opt/ibm/si/services/dlc/current/script/configBackup.sh .

Pour restaurer votre configuration, exécutez le script /opt/ibm/si/services/dlc/current/script/configRestore.sh .

1.8.3

Amélioration de la sécurité avec les mises à jour de protocole
Les protocoles suivants ont été mis à jour pour améliorer la conformité de la sécurité avec cette version de Disconnected Log Collector:
  • Protocole Log File
  • Microsoft Azure Event Hubs

Pour plus d'informations sur les paramètres de chaque source de journal, voir les fichiers readme fournis avec le produit. Les fichiers readme sont disponibles dans le répertoire /opt/ibm/si/services/dlc/conf/template.

1.8.2

Amélioration de la sécurité avec les mises à jour de protocole
Les protocoles suivants ont été mis à jour pour améliorer la conformité de la sécurité avec cette version de Disconnected Log Collector:
  • API REST Akamai Kona
  • API REST Amazon AWS
  • Amazon Web Services
  • Apache Kafka
  • API REST Ariel
  • API REST Blue Coat Web Security Service (WSS)
  • API REST de Box
  • API REST Google G Suite Activity Reports
  • JDBC
  • Protocole Log File
  • Microsoft Azure Event Hubs
  • Security API Microsoft Graph
  • API REST Microsoft Office 365
  • API REST Microsoft Office 365 Message Trace
  • API REST Seculert Protection
  • SMB Tail
  • SNMP
  • API REST Universal Cloud
  • Microsoft Defender pour Endpoint REST API
    Important: En raison d'un changement dans la suite d'API Microsoft Defender à partir du 25 novembre 2021, Microsoft n'autorise plus l'intégration de nouvelles intégrations avec son API SIEM.

    Pour continuer à recevoir des données des sources de journal de l'API REST de Microsoft Defender for Endpoint, vous devez enregistrer une nouvelle application et créer des sources de journal de l' Security API Microsoft Graph pour collecter les données. Pour plus d'informations, consultez la section « Migration des sources de journaux de l'API REST de Microsoft Defender for Endpoint vers les sources de journaux de Microsoft Graph Security API ».

Pour plus d'informations sur les paramètres de chaque source de journal, voir les fichiers readme fournis avec le produit. Les fichiers readme sont disponibles dans le répertoire /opt/ibm/si/services/dlc/conf/template.

1.7.0

Prise en charge de la reprise après incident

Vous pouvez désormais activer votre unité Disconnected Log Collector pour qu'elle s'exécute sur un site de destination si votre site principal cesse de fonctionner en raison d'une défaillance du site. Disconnected Log Collector travaille avec IBM QRadar Data Synchronization app pour vous assurer que vous ne perdez pas vos données.

Pour plus d'informations, consultez les sections « Reprise après sinistre » et « Collecteur de journaux hors ligne ».

Amélioration de la sécurité et de l'accessibilité grâce à la conformité du secteur

Disconnected Log Collector est conforme aux normes FIPS (Federal Information Processing Standards).

1.6.0

Génération de demandes de certificat serveur sur QRadar

Vous pouvez utiliser le script generatecertificate.sh pour générer des demandes pour le certificat serveur utilisé par le protocole de source de journal Disconnected Log Collector sur QRadar.

Pour plus d'informations, consultez la section « Configuration de l'authentification par certificat » sur QRadar.

1.5.0

Surveillance de la santé de Disconnected Log Collector

Vous pouvez activer la collecte de mesures pour surveiller la santé de Disconnected Log Collector. Collectez des mesures sur le taux d'événements et le nombre de fichiers auxiliaires pour le pipeline vers QRadar. Envoyez les mesures à QRadar en tant qu'événements.

Pour plus d'informations, consultez la section « Envoi des indicateurs d'intégrité du collecteur de journaux déconnecté vers QRadar ».

Surveiller l'expiration du certificat client

Vous pouvez surveiller la date d'expiration du certificat client utilisé Disconnected Log Collector pour les communications sécurisées via le protocole TLS vers QRadar®. Indiquez le nombre de jours avant la date d'expiration à partir duquel une notification doit être envoyée à QRadar.

Pour plus d'informations, consultez la section « Envoi des indicateurs d'état du collecteur de journaux déconnecté vers QRadar ».

Prise en charge d'autres protocoles de source de journal

Les protocoles de source de journal suivants ont été ajoutés :

  • IBM Cloud® Identity Service événementiel
  • Security API Microsoft Graph
  • API REST Microsoft Office 365 Message Trace
  • API REST Universal Cloud

Pour plus d'informations sur les paramètres de chaque source de journal, voir les fichiers readme fournis avec le produit. Les fichiers readme sont disponibles dans le répertoire /opt/ibm/si/services/dlc/conf/template.

1.4.0

Dans QRadar 7.4.0 ou version ultérieure, utilisez l'application QRadar Log Source Management (version 6.0 ou version ultérieure) pour enregistrer ou importer des instances Disconnected Log Collector installées dans votre environnement. Vous pouvez configurer vos sources de journal dans l'application, ce qui est beaucoup plus rapide qu'à l'aide du fichier de configuration JSON de Disconnected Log Collector.

Gestion du collecteur de journal désconnecté

En outre, les protocoles de source de journal suivants ont été ajoutés :

  • API REST Ariel
  • API REST de Box
  • API REST Centrify Redrock
  • API REST Google G Suite Activity Reports
  • API REST Netskope Active
  • API REST Okta
  • API REST Seculert Protection
  • Protocole VMware vCloud
  • API REST Windows Defender ATP

Pour plus d'informations sur les paramètres de chaque source de journal, voir les fichiers readme fournis avec le produit. Les fichiers readme sont disponibles dans le répertoire /opt/ibm/si/services/dlc/conf/template.

1.3.0

Les protocoles de source de journal suivants ont été ajoutés :

  • API REST SAP ETD
  • ObserveIT JDBC
  • IBM JDBC de la carte SIM
  • Journal des événements de sécurité Windows
  • Protocole EMC VMware

1.2.0

Les protocoles de source de journal suivants ont été ajoutés :

  • API REST Akamai Kona
  • Amazon web Services
  • Apache Kafka
  • API REST Blue Coat WSS
  • Cisco Firepower eStreamer
  • Microsoft Azure Event Hubs
  • API REST Microsoft Office 365
  • MQJMS
  • Programme d'écoute Oracle Database
  • API REST Salesforce
  • SMBTail
  • SNMPv3
  • Protocole DHCP Windows
  • protocole Microsoft Exchange

1.1.0

D'autres protocoles ont été ajoutés dans Disconnected Log Collector 1.1.0. Pour obtenir la liste complète des protocoles pris en charge, consultez la présentation du collecteur de journaux hors connexion.