Versions antérieures

Si vous avez raté une édition, consultez la liste des fonctions des versions précédentes de QRadar® Use Case Manager.

Version 4.0.0

  • Ajout de la prise en charge de MITRE ATT&CK Industry Control Systems (ICS), qui identifie, évalue et atténue les cyberattaques sur les réseaux industriels.
  • Ajout d'une fonctionnalité permettant d'activer ou de désactiver des règles (y compris leurs dépendances) en bloc, ce qui facilite la gestion des règles en temps opportun.
  • Ajout de la possibilité de modifier les notes pour chaque règle.
  • Packages mis à jour avec des vulnérabilités connues.

Version 3.10.0

  • le QRadar Use Case Manager 3 3.10.0 n'est supporté que sur le 'QRadar 7 7.5.0 UP8 ou plus récent.
  • Ajout de la prise en charge de MITRE ATT&CK v15.1
  • Packages mis à jour avec des vulnérabilités connues.
  • Ajout de nouvelles API publiques pour les graphiques Infractions classées par motif et Aperçu des règles actives sur la page Règles actives. Pour plus d'informations, consultez les points de terminaison de l'API publique.

Version 3.9.0

  • Ajout de la prise en charge de MITRE ATT&CK v14.1.
  • Packages mis à jour avec des vulnérabilités connues.
  • QRadar Use Case Manager n'est plus supporté que sur IBM QRadar 7.5.0 ou plus récent.

Version 3.8.1

  • Packages mis à jour avec des vulnérabilités connues.
  • Ajout d'une option permettant d'afficher les métriques uniquement pour les règles activées dans le rapport Récapitulatif de la couverture MITRE . L'activation de cette option permet d'affiner le rapport afin de filtrer les règles désactivées et d'afficher le nombre total de règles activées, à l'exclusion des blocs de construction.

Version 3.8.0

  • Ajout de la prise en charge de MITRE ATT & CK v13.1, qui met à jour les techniques, les groupes, les campagnes et les logiciels pour l'entreprise. Les changements les plus importants dans ATT & CK v13 sont l'ajout de conseils de détection détaillés à certaines techniques d'ATT & CK pour les entreprises, les sources de données mobiles et deux nouveaux types de journaux de changements pour aider à identifier plus précisément ce qui a changé dans ATT & CK. Pour plus d'informations, voir https://attack.mitre.org/resources/updates/updates-april-2023/index.html.
  • Amélioration des performances de l'API de contribution de l'infraction de règle pour réduire les problèmes de mémoire insuffisante.
  • Ajout d'une condition pour définir le nombre d'éléments d'ensemble de référence qui déclenchent une constatation si le nombre est dépassé. Pour plus d'informations, consultez la section Configuration de QRadar l'utilisation Case Manager.

Version 3.7.0

  • Ajout de la prise en charge de MITRE ATT & CK v12.1, qui met à jour les techniques, les groupes et les logiciels pour Enterprise. Pour plus d'informations, voir https://attack.mitre.org/resources/updates/updates-october-2022/index.html.
  • Activation de la recherche d'optimisation Ensemble de références vide après le correctif du produit.
  • Dans la page Détails de la règle , modification de la couleur des flèches du diagramme pour la rendre plus claire lorsque les opérateurs AND et AND NOT sont utilisés pour les définitions de test.
  • Correctifs d'incident et de performances.

Version 3.6.0

Améliorations de MITRE ATT & CK

Ajout de PRE en tant que filtre de plateforme MITRE ATT & CK par défaut. Désormais, toutes les tactiques de plateforme associées sont incluses dans les rapports Détecté dans le délai et Mappe de couverture MITRE ATT & CK par défaut.

Ajout de la prise en charge de MITRE ATT & CK v11.2, qui met à jour les techniques, les groupes et les logiciels pour Enterprise, et ajoute une version bêta de Sub-Tehniques for Mobile. Pour plus d'informations, voir https://attack.mitre.org/resources/updates/updates-april-2022/index.html.

Améliorations du graphique

Ajout d'une option au graphique Tendance du type de source de journal pour afficher les données par fréquence quotidienne ou hebdomadaire. Vous ne pouvez afficher les tendances hebdomadaires que si la plage de dates est supérieure à 14 jours. Pour plus d'informations, consultez Visualisation de la couverture des types de sources de journaux par règle.

Ajout d'une couverture au graphique Détecté dans le délai pour filtrer les infractions par nom de domaine. S'il existe plusieurs domaines dans votre environnement, ils sont ajoutés à la liste de filtres. Pour plus d'informations, consultez la section Visualisation des tactiques et techniques MITRE détectées au cours d'une période donnée.

Ajout de nouvelles constatations d'optimisation

Ajout des constatations d'optimisation suivantes pour fournir plus de contexte:
  • La définition d'hôte utilise uniquement la valeur par défaut pour l'adresse IP de destination.
  • La définition d'hôte utilise uniquement la valeur par défaut pour l'adresse IP source.
  • La définition d'hôte utilise uniquement la valeur IP par défaut.
Pour plus d'informations, consultez la section Analyse des résultats de l'optimisation.

Nouveaux paramètres de configuration d'administration pour les résultats de performances et d'optimisation

Pour configurer les contributions de règles avancées aux infractions ou pour limiter le nombre de jours pendant lesquels une règle contribue à une infraction, développez la section Configuration des performances .

Si vous rencontrez des problèmes de performances inattendus dus à la génération des résultats d'optimisation, par exemple une longue durée de chargement de QRadar Use Case Manager ou si l'application cesse de répondre, vous pouvez désactiver les résultats d'optimisation individuels dans la section Configuration des résultats d'optimisation .

Amélioration des performances en désactivant le résultat d'optimisation Ensemble de références inutilisé .

La constatation d'optimisation Ensemble de références vide a été désactivée en raison de faux positifs.

Version 3.5.0

Rapport des résultats de l'optimisation

Le rapport de résultat d'optimisation répertorie les résultats de plusieurs erreurs de définition de règle. Utilisez le rapport pour déterminer si la règle ou le bloc de construction doit être édité pour obtenir des informations plus fiables ou si la règle fonctionne comme prévu. Pour plus d'informations, consultez la section Analyse des résultats de l'optimisation.
Rapport des résultats de l'optimisation

Améliorations du tableau de règles

Ajout d'une option de filtre Non affecté aux filtres Type de source de journal, Tactique et Technique. Le filtre Non affecté permet de déterminer les règles qui n'appartiennent à aucun groupe.

API accessibles au public

Ajout d'API pour les fonctions suivantes:
  • Noeuds finaux MITRE: créez des groupes d'adversaires personnalisés et mappez-les à des tactiques et à des techniques. Vous pouvez ensuite accéder aux groupes sur la carte de couverture dans la liste Groupe de mise en évidence , ainsi qu'aux groupes prédéfinis.

    Téléchargez des fichiers qui contiennent des groupes MITRE personnalisés et des mappages de règles de ces groupes vers des tactiques, des techniques et des sous-techniques. Pour plus d'informations, consultez la section Accéder aux données des rapports à l'aide d'API.

  • Résultats de l'optimisation: obtenez des informations sur les résultats de l'optimisation.

Prise en charge de MITRE

Ajout de la prise en charge de MITRE v11.1, qui met à jour les techniques, les groupes et les logiciels pour Enterprise, et ajout d'une version bêta de Sub-Tehniques for Mobile. Pour plus d'informations, voir https://attack.mitre.org/resources/updates/updates-april-2022/index.html.

Version 3.4.1

Cette mise en production inclut les modifications suivantes :
  • Ajout de la prise en charge de MITRE v10.1.
  • Packages mis à jour avec des vulnérabilités connues.

Version 3.4.0

Réglage des améliorations des règles actives

Ajout du graphique Tendance de création d'infraction par règle à la page Règles actives. Pour chaque règle qui répond aux conditions du filtre de date sélectionné, ce graphique de tendance montre le nombre d'infractions auxquelles la règle a commencé à contribuer un jour donné. Par exemple, une règle a commencé à contribuer à trois infractions hier. Par conséquent, le graphique affiche trois infractions pour cette règle et la date d'hier. Aujourd'hui, cette même règle a commencé à contribuer à quatre nouvelles infractions et a continué de contribuer à deux infractions à partir d'hier. Le graphique affiche quatre violations pour cette règle et la date d'aujourd'hui. Comme seulement quatre infractions sont nouvelles pour la règle, seules quatre sont affichées sur le graphique au lieu de six.
Rapport sur la tendance de création d'infraction par règle
Remarque: La charte n'est prise en charge que sur QRadar 7.4.1 Fix Pack 2 ou version ultérieure.

Dans la page des détails d'une règle sélectionnée, vous pouvez modifier la plage de dates de la tendance de la règle sélectionnée dans le graphique Création d'infraction par règle en cours dans une certaine période. Dans les versions précédentes, le délai n'était que les trois derniers jours.

Ajout du graphique Tendance du nombre d'événements par règle à la page Règles actives. Pour chaque règle qui répond aux conditions du filtre de date sélectionné, ce graphique de tendance montre le nombre d'événements par infraction auxquels la règle a commencé à contribuer un jour donné. Par exemple, une règle a commencé à contribuer à trois violations avec 100 événements hier. Par conséquent, le graphique affiche 100 événements pour cette règle et la date d'hier. Aujourd'hui, la même règle a commencé à contribuer à quatre nouvelles infractions avec 200 événements, et a continué de contribuer à deux infractions avec 50 événements à partir d'hier. Le graphique affiche 200 événements pour cette règle et la date d'aujourd'hui. Etant donné que seulement 200 événements sont nouveaux pour la règle, seuls 200 sont affichés sur le graphique au lieu de 250.
Rapport sur la tendance du nombre d'événements par règle

Amélioration de l'affichage des diagrammes à barres sur la page Règles actives en triant les barres avec la valeur la plus élevée en ordre décroissant. Pour une meilleure clarté visuelle, des limitations ont été ajoutées au nombre de barres affichées : un maximum de 15 barres sur un petit diagramme et un maximum de 30 barres lorsque le graphique est en plein écran.

Amélioration des fonctions de visualisation des graphiques à barres et temporels sur les pages Règles actives, Rapport CRE, Résumé et tendance de la couverture du MITREet Récapitulatif et tendance de la couverture du type de source de journal de règles. Vous pouvez maintenant afficher les données dans un tableau, afficher graphiques en plein écran et télécharger les graphiques dans les formats PNG, JPB ou CSV.

Exportez les règles en tant que documents HTML à afficher hors ligne.

Exportez les règles sélectionnées dans un rapport HTML formaté que vous pouvez afficher hors ligne. Par défaut, vous pouvez exporter les dépendances, les dépendants et les visualisations pour les règles sélectionnées. Partagez le fichier .zip avec des collègues ou la direction qui n'ont pas accès à QRadar ou QRadar Use Case Manager. Pour plus d'informations, consultez la section Règles d'exportation.

Améliorations du tableau de règles

Ajout d'une option de filtre Non affecté aux filtres Groupe, Action et Réponse. Le filtre Non affecté permet de déterminer les règles qui n'appartiennent à aucun groupe.
Filtres non affectés pour les règles
Ajout d'une colonne Test: Log source dans le rapport tableau Explorateur de cas d'utilisation qui renvoie des références spécifiques aux sources de journal utilisées dans les tests de règle.
Rapport avec la colonne test: logsource

Créer des règles de violation dans l'assistant de règle

Ajout de la possibilité de créer des règles de violation dans l'assistant de règles. Cliquez sur l'icône de signe plus dans la barre de menus du rapport pour accéder à l'assistant de règle.

Améliorations MITRE

Une prise en charge a été ajoutée pour MITRE v10, qui met à jour les techniques, les groupes et les logiciels pour Enterprise, Mobile et ICS. La sous-technique Scheduled Task/Job: Launchd est obsolète dans la version 10. Par conséquent, QRadar Use Case Manager redirige à la place ce mappage vers la technique parent. Pour plus d'informations, voir Mises à jour - Octobre 2021.

Améliorations de l'attribut de règle personnalisée

Exportez ou importez des données d'attribut de règle personnalisée, y compris des mappages de règles, dans un fichier JSON. Le partage des données entre collègues ou déploiements QRadar permet de rationaliser votre flux en éliminant l'effort de travail. Pour plus d'informations, consultez Exporter et importer des attributs de règle personnalisés et Exporter des règles.

Version 3.3.0

Conformité FIPS

QRadar Use Case Manager est conforme à la norme FIPS (Federal Information Processing Standard 140-2), qui permet de garantir la sécurité des données. QRadar Use Case Manager 3.3.0 et versions ultérieures fonctionne avec des versions QRadar compatibles, que la console SIEM QRadar soit activée ou non FIPS.

Attributs de règle personnalisée

Un attribut de règle personnalisé représente un élément d'information spécifique que vous pouvez associer à une règle et qui n'entre pas dans les attributs de règle existants. Par exemple, le cas d'utilisation auquel appartient la règle, l'équipe responsable de la création ou de la gestion de la règle ou la personne ayant passé en revue la règle. Vous pouvez à présent définir un attribut de règle personnalisé et ses valeurs, affecter les valeurs d'attribut personnalisé à une règle et ajouter l'attribut personnalisé sous forme de colonne dans l'explorateur de cas d'utilisation (Use case Explorer). Pour plus d'informations, consultez la section Attributs de règle personnalisés.

Améliorations de la gestion des règles

Ajout de vérifications supplémentaires lorsque les règles sont activées ou désactivées, de sorte que vous ne pouvez pas activer une règle ayant des dépendances désactivées, ou désactiver une règle qui a activé des dépendants.

Vous pouvez maintenant supprimer des règles de IBM QRadar à l'aide de IBM QRadar Use Case Manager. Les mêmes restrictions s'appliquent que lorsque vous supprimez des règles dans QRadar. Pour plus d'informations, consultez la section Suppression de règles.

Lorsque vous exportez des données de règles vers un fichier à importer dans un autre déploiement QRadar, vous pouvez maintenant choisir d'entrer des détails sur l'exportation, tels que le nom et la description de l'extension. Ces détails sont inclus dans le fichier manifest.txt correspondant et affichés dans l'outil de gestion des extensions (Extensions Management) lors de l'importation. Pour plus d'informations, consultez la section Règles d'exportation.

Améliorations de MITRE

Filtrage des rapports amélioré basé sur les plateformes MITRE ATT&CK sélectionnées de sorte qu'aucun rapport ne contienne des résultats liés à des plateformes non sélectionnées. Pour modifier les plateformes sélectionnées, modifiez vos préférences utilisateur. Pour plus d'informations, consultez la section Personnalisation des préférences utilisateur.

Ajout de la prise en charge de MITRE v9, qui met à jour les tactiques, les techniques, les groupes, les logiciels et les plateformes.

Réglage des améliorations des règles actives

Une nouvelle colonne Nombre d’évènements indique le nombre d’évènements que la règle a associés au nombre d'infractions recensées dans la colonne Nombre d'infractions.
Important: La colonne est prise en charge sur QRadar 7.4.1 Fix Pack 2 ou ultérieur.

Le graphique Nombre total d'infractions par motif de fermeture et par règle est renommé Infractions fermées par motif et par règle pour décrire plus précisément le contenu.

Améliorations de la page Détails de l'investigation de règle

Ajout d'une icône Actualiser pour mettre à jour les modifications apportées à la page.

Amélioration de l'affichage des balises MITRE dans la section MITRE ATT&CK de la page. Auparavant, le niveau de fiabilité était exprimé uniquement par l'ombrage des couleurs, mais une forme a été ajoutée pour des raisons d'accessibilité, et une légende a été ajoutée pour plus d'explications.
Balises Mitre et légende de confiance

Extensions de contenu

Une fois que vous avez installé de nouvelles extensions de contenu, la page Use Case Explorer est actualisée avec les données dans un délai de 15 minutes. Dans les versions précédentes, l'actualisation n'était effectuée que le lendemain ou en désélectionnant le cache QRadar Use Case Manager sur la page Configuration à partir de l'onglet Admin.

Version 3.2.0

Améliorations des règles

Vous pouvez maintenant générer des rapports sur les règles qui affectent des évènements à des violations qui ne sont pas actives au cours d'une période spécifique ou depuis l'installation. Les règles qui ne se déclenchent pas dans un certain laps de temps sont peut-être mal configurées et vous risquez de ne pas tirer le meilleur parti de votre déploiement IBM QRadar. Examinez vos règles inactives pour voir les options d'optimisation possibles. Le filtrage des règles inactives est pris en charge dans QRadar 7.4.1, Fix Pack 2 ou ultérieur. Pour plus d'informations, consultez Filtrer les règles et les blocs fonctionnels en fonction de leurs propriétés.

Des API sont disponibles pour que vous puissiez télécharger des données de rapport de règle aux formats CSV ou JSON dans n'importe quelle configuration possible sur la page Use Case Explorer. Pour plus d'informations, consultez la section Accéder aux données des rapports à l'aide d'API.

Intégration de règles à IBM QRadar User Behavior Analytics 4.1.0

Si vous utilisez QRadar User Behavior Analytics 4.1.0 dans votre environnement, vous gérez maintenant les règles d'analyse utilisateur dans QRadar Use Case Manager 3.2.0 et non plus sur la page Règles et réglage dans QRadar User Behavior Analytics.

Lors de la mise à niveau des deux applications, elles communiquent entre elles et les règles sont automatiquement intégrées. Une fois les règles optimisées dans l'application QRadar Use Case Manager , les modifications sont renvoyées à IBM QRadar User Behavior Analytics pour être utilisées dans les tableaux de bord, qui permettent de visualiser les risques utilisateur pour votre réseau.

Pour plus d'informations, consultez la section Étude des règles d'analyse du comportement des utilisateurs.

Optimisation améliorée des règles actives

Un nouveau graphe a été ajouté à la page Règles actives pour filtrer les violations en fonction du motif de fermeture et de la règle correspondante. Par exemple, vous pouvez appliquer un filtre pour voir quelles règles ont généré les infractions qui ont été fermées en tant que faux positifs. Pour plus d'informations, consultez la section Réglage des règles actives qui génèrent des infractions.
Image représentant le graphique du nombre total d'infractions par motif de fermeture et règle associée

Vous pouvez maintenant exporter les données de règle de la page Règles actives qui génèrent des violations et de la page Règles actives générant des évènements CRE au format CSV.

Améliorations MITRE

Vous pouvez désormais exclure des violations du graphique Détecté dans les délais en fonction de leurs raisons de fermeture. Par exemple, vous pouvez exclure les règles qui ont généré des infractions qui ont été classées comme faux positifs. Les règles avec de nombreux faux positifs ont probablement besoin d'être ajustées. Les violations qui sont classées sans suite sont généralement considérées comme non critiques pour votre entreprise. Vous ne voudrez peut-être pas inclure ces infractions lorsque vous examinerez les tactiques et techniques MITRE détectées.

Une prise en charge a été ajoutée pour MITRE v8.2, qui met à jour les techniques, les groupes et les logiciels entreprise.

Une prise en charge a également été ajoutée pour toutes les plateformes MITRE pour filtrer les rapports Détecté dans les délais et Mappe de couverture MITRE. Par défaut, les plateformes Linux®, macOS, et Windows sont prises en charge. La modification de la sélection de la plateforme affecte les cartes thermiques, la tactique et la sélection de la technique dans les filtres et la page d'édition Mappages MITRE ATT & CK . Pour plus d'informations, consultez la section Personnalisation des préférences utilisateur.

Exportez les cartes de couverture MITRE et les graphiques récapitulatifs de couverture et de tendances MITRE sous forme d'images PNG. Ensuite, vous pouvez partager l'image avec des collègues ou des cadres qui n'ont pas accès à l'application QRadar Use Case Manager.

Améliorations des flux

La fenêtre permettant d'ajouter des colonnes aux rapports tabulaires a été modifiée afin qu'il soit plus facile d'ajouter des colonnes et de modifier leur ordre d'affichage dans le rapport. Vous pouvez maintenant rechercher les colonnes ou faire défiler la fenêtre pour trouver la colonne que vous souhaitez ajouter.
Image représentant la fenêtre de sélection de colonne
Sur la page des détails de la règle, le nom du bloc de construction dans le test de règle est maintenant associé à un lien et affiche les informations de test pour une investigation plus approfondie.
Image montrant le lien de bloc de construction sur la page Détails de la règle

Version 3.1.0

Amélioration des fonctions d'exportation de règles

Ajout de la possibilité d'exporter des règles et leurs dépendances au format XML, puis de les importer dans un autre déploiement QRadar à l'aide de la fonction de gestion d'extension (Extension Management) de l'onglet Admin. Cette fonction est prise en charge sous QRadar 7.4.0 ou version ultérieure. Pour plus d'informations, consultez la section Règles d'exportation.

Améliorations du taux de couverture MITRE

La prise en charge de MITRE v8.1 a été ajoutée. Tous les mappages personnalisés créés dans les versions précédentes de l'application sont automatiquement migrés vers la nouvelle version. Les mappages à des techniques qui sont désormais obsolètes ou qui n'existent pas sous une tactique donnée seront supprimés et inclus dans le rapport de migration. Vous pouvez consulter un rapport de migration pour afficher les mappages affectés afin de pouvoir envisager de créer de nouveaux mappages à ces règles. Pour plus d'informations sur l'obsolescence des techniques, voir https://attack.mitre.org/resources/updates/.

Ajout de la prise en charge des sous-techniques MITRE dans les rapports, filtres et modèles. Les sous-techniques fournissent une description plus spécifique du comportement utilisé par un adversaire pour atteindre son objectif, tel que le vidage des informations d'identification en accédant aux Secrets de l'autorité de sécurité locale (LSA). Des sous-techniques sont ajoutées aux cartes de densité MITRE pour les graphiques Détecté dans les délais et Mappe de couverture et rapport.
Figure 1 : Carte de densité qui montre la couverture des tactiques et techniques MITRE, y compris les sous-techniques.
Carte de densité qui montre la couverture des tactiques et techniques MITRE, y compris les sous-techniques.

Amélioration de l'affichage des graphiques de carte de densité MITRE par l'ajout d'infobulles qui énumèrent les logiciels ou les groupes sélectionnés lorsque vous survolez les lignes verticales du graphique. Les calculs de la carte de densité ont été ajustés pour chaque technique ; tous les mappages à ses sous-techniques sont comptés comme s'ils étaient des mappages à cette technique. Les chiffres dans l'en-tête et dans les cellules du graphique indiquent le nombre de règles activées qui sont mappées à chaque tactique, technique et sous-technique. Des infobulles ont été ajoutées pour expliquer la corrélation entre la couleur et le calcul de la carte de densité. Vous pouvez également choisir le mode d'affichage des tactiques et des techniques affichées dans le graphique en indiquant leur nom, leur ID ou une combinaison des deux. Pour plus d'informations, consultez Visualisation des tactiques et techniques MITRE détectées au cours d'une période donnée et Visualisation de la couverture des tactiques et techniques MITRE dans votre environnement.

Lorsque vous éditez des mappages MITRE dans plusieurs règles ou blocs de construction, vous pouvez maintenant ajouter ou supprimer des sous-techniques pour chaque technique. Pour plus d'informations, consultez la section Modification des mappages MITRE dans plusieurs règles ou blocs fonctionnels.

Vous pouvez maintenant exporter les mappages MITRE vers un fichier JSON qui peut être importé en tant que couche dans MITRE ATT&CK Navigator. Pour plus d'informations, consultez la section Partage des fichiers de mappage MITRE.

Améliorations du taux de couverture de la source de journal

Le graphique Récapitulatif de la couverture du type de source de journal affiche le nombre de règles qui fournissent une couverture pour chaque type de source de journal et la date à laquelle le type de source de journal a contribué pour la dernière fois à une violation, en fonction de la dernière date mise à jour. Utilisez la table pour vérifier le nombre d’évènements pour les sources de journal de ce type. Si la date de la dernière mise à jour d'une infraction est ancienne, optimisez certaines des règles pour le type de source de journal associé. Pour plus d'informations, consultez Visualisation de la couverture des types de sources de journaux par règle.
Figure 2. Graphiques récapitulatifs de couverture du type de source de journal
Graphique illustrant la couverture du type de source de journal en cours par règle
Le graphique Tendance du type de source de journal affiche le nombre d'infractions auxquelles les types de sources de journal ont contribué au fil du temps, depuis la première installation de l'application. Vous pouvez affiner le graphique par type de source de journal spécifique en cliquant sur les cases à cocher situées sous le graphique.
Figure 3. Diagramme de tendance du type de source de journal
Tendance de la source de journal

Ajout de la date de dernière mise à jour au graphique Règles par types de source de journal utilisés. La date peut vous aider à décider s'il faut actualiser les données de la règle ou attendre que l'actualisation automatique ait lieu.

Pour plus d'informations, consultez Visualisation de la couverture des types de sources de journaux par règle.

Intégrations

Emballage d'un modèle de tableau de bord QRadar Pulse. Les utilisateurs de QRadar Pulse peuvent importer ce modèle en tant que tableau de bord dans leur espace de travail Pulse pour afficher les graphiques suivants :
  • Mappages de règles MITRE par tactique
  • Tendance des mappages de règles MITRE par tactique
  • Règles en cours et potentielles par type de source de journal utilisé
  • Couverture et activité du type de source de journal
Pour plus d'informations, voir Synchronisation des modèles de tableau de bord à partir des extensions de contenu. (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.Pulseapp.doc/t_Qapps_PulseDashboard_synchronize_templates.html)

Tous les liens vers les violations sont désormais liés à la page des violations dans QRadar Analyst Workflow, s'il est installé dans votre environnement. Lorsque QRadar Use Case Manager s'ouvre à partir de QRadar Analyst Workflow, il apparaît dans le thème sélectionné dans le flux Analyst Workflow.

Tous les liens vers les ensembles de référence sont maintenant liés aux ensembles de références dans l'application QRadar Reference Data Management, si l'application est installée dans votre environnement.

Modèles étendus et données de colonne de rapport

Vous pouvez éditer le nom et la description des modèles personnalisés. Pour plus d'informations, consultez la section Personnalisation des modèles de contenu de rapport.

Modifiez le modèle par défaut à tout moment. Le modèle par défaut s'exécute maintenant lors du premier chargement de la page de l'explorateur de cas d'utilisation (Use Case Explorer).

Utilisez la nouvelle colonne Test : ensemble de référence (nombre d'éléments) pour une référence rapide aux règles qui dépendent d'ensembles de références vides ou ayant de nombreux éléments. Par exemple, sélectionnez le modèle Règles par ensemble de référence, puis utilisez l'option de personnalisation de colonne pour remplacer la colonne Ensemble de référence par la colonne Ensemble de référence (nombre d'éléments).

Version 3.0.0

Travailler plus efficacement

Les préférences utilisateur personnalisables incluent une option permettant d'utiliser un thème clair ou sombre et une option permettant de réduire ou d'augmenter la hauteur de ligne de la table du rapport de règle. La hauteur de ligne par défaut est maintenant plus petite qu'avant afin d'économiser de l'espace. Pour plus d'informations, consultez la section Personnalisation des préférences utilisateur.

La prise en charge de plusieurs langues a été ajoutée en fonction des préférences utilisateur QRadar. Les langues prises en charge sont l'anglais, le chinois simplifié, le chinois traditionnel, le français, l'allemand, le coréen, le portugais, le russe, l'espagnol, l'italien et le japonais.

Vous pouvez développer le graphique des relations et les cartes de densité de couverture MITRE afin d'adapter leur taille à l'ensemble de la fenêtre, et effectuer un zoom avant ou arrière pour mettre l'accent sur les détails. Tout filtrage appliqué dans la sous-fenêtre développée est conservé lorsque vous revenez à la page Use Case Explorer.

Vous pouvez également personnaliser davantage les regroupements de tables dans le rapport de règle en choisissant d'afficher des lignes enfant ou uniquement le nombre de lignes enfant dans le mode groupé du rapport. Cliquez sur la flèche dans l'icône de structure de l'arborescence. Ensuite, sélectionnez les éléments dans les colonnes groupables qui sont actuellement affichées ou affichez uniquement le nombre de lignes enfants dans le rapport au lieu des lignes réelles. Une fois que vous voyez le nombre d'éléments dans la colonne de rapport, cliquez sur ce nombre pour afficher la liste des éléments enfants réels. Pour plus d'informations, consultez la présentation du rapport sur les règles.

Économisez du temps et des efforts grâce à la création de nouvelles règles en dupliquant les règles existantes. Vous pouvez ensuite personnaliser les règles dupliquées pour répondre aux besoins de votre environnement. Pour plus d'informations, consultez la section Règles de duplication pour une personnalisation plus poussée.

Visualisez la couverture MITRE d'une nouvelle manière

Les rapports Résumé de la couverture MITRE et Tendance de la couverture MITRE offrent de nouvelles façons de visualiser la couverture MITRE ATT&CK. Le rapport récapitulatif de la couverture vous permet de vérifier le nombre et le pourcentage actuels afin de déterminer les endroits où vous avez des lacunes dans la couverture des règles et de planifier une augmentation de la couverture pour certaines tactiques. Le rapport de tendance indique la tendance globale de la couverture des règles au fil du temps. Pour plus d'informations, consultez Visualisation de la couverture des tactiques et techniques MITRE dans votre environnement.
Graphique affichant le récapitulatif de la couverture MITRE et les tendances

Sur les cartes de densité de couverture MITRE, vous pouvez identifier les techniques utilisées par des groupes ou les logiciels identifiés par MITRE. Dans le graphique, vous pouvez également filtrer les techniques (masquer) qui ne sont pas liées aux techniques actuellement sélectionnées dans le filtre du rapport. Pour plus d'informations, consultez Visualisation de la couverture des tactiques et techniques MITRE dans votre environnement.

Améliorez votre couverture de règles en ajoutant des extensions de contenu à partir de IBM Security App Exchange

Les fonctions de découverte de contenu vous permettent de voir de quelle extension de contenu les règles sont issues. Filtrez par extensions de contenu pour les règles installées et les règles non installées disponibles dans les extensions de contenu dans IBM Security App Exchange. Liez les noms d'extension de contenu dans le rapport et la boîte de dialogue correspondante dans l'application QRadar Assistant pour faciliter l'installation ou la mise à jour. Les nouveaux modèles prédéfinis recommandent des extensions de contenu provenant de IBM Security App Exchange en fonction de l'augmentation de la source de journal et de la couverture MITRE.
Graphiques qui montrent la couverture actuelle et potentielle des types de sources de journaux par règle.

Les nouveaux graphiques présentent un aperçu de la couverture de source de journal et de la couverture MITRE en fonction des règles actuellement installées et des règles non installées qui peuvent être installées à partir de IBM Security App Exchange. Pour plus d'informations, consultez la section Identification des lacunes dans la couverture QRadar des règles à partir des extensions de contenu.

Appliquez les filtres de règles et de blocs de construction plus facilement

Auparavant, le bouton Appliquer était visible au bas de la sous-fenêtre, mais il était souvent difficile de comprendre que vous deviez cliquer dessus pour appliquer les filtres. À présent, il apparait uniquement lorsque vous sélectionnez au moins un filtre dans la sous-fenêtre. Lorsque vous sélectionnez des filtres, ils apparaissent dans une couleur différente dans la ligne de filtre, mais ils changent de couleur lorsque vous cliquez sur Appliquer les filtres.
Appliquer des filtres au rapport sur les règles

Un nouveau filtre de recherche dans le test de règle de source de journal facilite le filtrage lorsque la liste contient de nombreuses sources de journal. Vous pouvez également filtrer les règles associées aux types de sources de journal utilisés ou inutilisés.

L'assistant de règles contient plus de données et est plus facile à lire

Les améliorations suivantes ont été apportées pour améliorer l'optimisation dans l'assistant de règles :
  • Ajout de toutes les parties d'actions associées à la règle et de la réponse à la règle à la page des détails de la règle. Deux nouvelles colonnes ont également été ajoutées : Attribut de règle : détails de l'action associée à la règle et Attribut de règle: détails de la réponse à la règle contiennent des informations complètes sur l'action associée à la règle et sur la réponse à la règle.
  • Ajout des informations de portée de règle avant la section de définition de test pour indiquer si la règle est mondiale ou locale.
  • La section du type de source de journal est maintenant triée et inclut le nombre de types de source de journal.
  • Les détails de la règle sont actualisés automatiquement lorsque vous modifiez les mappages MITRE pour la règle.
  • Amélioration de la présentation de la page des détails de la règle en réorganisant les sections et en développant certaines sections par défaut.
Améliorations de la présentation de l'assistant de règles pour l'optimisation des règles et des blocs de construction

Configurez un proxy

Vous pouvez maintenant configurer un proxy pour que QRadar Use Case Manager puisse accéder à IBM Security App Exchange pour obtenir des informations à jour sur les extensions de contenu non installées et les mappages MITRE pour toutes les extensions de contenu. Si vous ne configurez pas le proxy, vous pouvez toujours voir les informations dans l'application, mais sachez qu'elles peuvent devenir obsolètes.

Version 2.3.1

Amélioration des performances

Amélioration des performances pour la génération de rapports MITRE et la visualisation de la couverture de carte de densité, ainsi que la génération globale de rapports.

Version 2.3.0

Déplacement des capacités de mappage MITRE dans l'application

Les fonctions de mappage MITRE ont été déplacées vers QRadar Use Case Manager. Cela permet de rationaliser le processus d'édition des mappages de règles MITRE. Cyber Adversary Framework Mapping app n'est plus inclus dans le module d'installation de QRadar Use Case Manager. Si Cyber Adversary Framework Mapping app est déjà installé, QRadar Use Case Manager collecte les mappages existants lors de l'installation. Par la suite, vous pouvez supprimer Cyber Adversary Framework Mapping app et utiliser QRadar Use Case Manager à la place, pour vous assurer que tous vos mappages de règles sont à jour dans l'application.

Réduction de la mémoire requise

Réduction de la mémoire requise de l'application à 500 Mo.

Éditez les mappages MITRE de règle

Économisez du temps et des efforts en sélectionnant plusieurs règles et en éditant les mappages MITRE pour toutes ces règles en même temps. Si nécessaire, vous pouvez également exporter les mappages sélectionnés que vous avez modifiés.

Figure 4. Modifier les mappages MITRE
Edition des mappages MITRE pour les tactiques, les techniques et les niveaux de confiance

Amélioration des capacités d'exportation

Ajout d'options permettent d'exporter uniquement les mappages MITRE des règles de la vue de rapport en cours ou d'exporter tous les mappages de règles dans l'application. Partagez le fichier JSON avec vos autres instances de QRadar Use Case Manager.

Figure 5. Exportez les mappages MITRE pour toutes les règles ou uniquement pour les règles de la vue actuelle
Menu Exporter pour les règles

Améliorations de l'explorateur de règles

Les nouvelles colonnes ID tactique MITRE et ID technique MITRE sont désormais disponibles en tant qu'options dans le rapport de règles pour fournir plus de contexte.

Sélectionnez plusieurs règles et ouvrez-les dans l'assistant de règles pour une investigation simultanée.
Figure 6. Sélectionnez plusieurs règles à éditer ou à étudier simultanément
Règles à sélection multiple dans le rapport de table

Amélioration de la visualisation des règles

Ajout d'options permettant d'afficher les ensembles de références associés, les propriétés personnalisées et les types de source de journal.
Figure 7 Options permettant d'afficher les ensembles de référence associés, les propriétés personnalisées et les types de source de journal pour les règles
Options permettant d'afficher les ensembles de référence associés, les propriétés personnalisées et les types de source de journal pour les règles

Problème corrigé

Correction d'un problème dans lequel l'alerte SNMP n'était pas visible dans la page des détails de la règle lorsque Alerte SNMP avait été sélectionné en tant qu'attribut de réponse de règle dans la page des détails de la règle.

Version 2.2.0

Améliorations de MITRE

Vous pouvez maintenant voir quelles tactiques et techniques MITRE ATT&CK ont été détectées dans votre environnement au cours d'une période spécifique. Une carte de densité et des rapports flexibles montrent les tactiques et techniques détectées ainsi que les règles et les infractions connexes. Pour plus d'informations, consultez la section Visualisation des tactiques et techniques MITRE détectées au cours d'une période donnée.
Carte de densité qui affiche les tactiques et les techniques qui ont été détectées au cours d'une période spécifique.

Les options ATT&CK sont désormais plus visibles dans l'Explorateur de règles

Un menu Actions ATT&CK facilite l'accès aux cartes de densité pour voir la couverture des règles, ainsi que les tactiques et techniques détectées. Un commutateur pour la carte de densité de couverture permet de filtrer les couleurs du tableau en se basant uniquement sur les mappages de règles dans le rapport actuel ou sur toutes les règles de votre environnement.
Bouton à bascule du menu Actions ATT & CK et du rapport sur les règles

L'en-tête de la table de tactiques MITRE reste fixe pour faciliter le défilement

L'en-tête de tactique de la carte de densité reste maintenant à l'état fixe lorsque vous faites défiler la table, ce qui facilite le suivi des tactiques et des techniques que vous passez en revue.

Améliorations de l'explorateur de règles

Les domaines sont désormais représentés par les filtres de test de règle. Le groupe de filtres de domaine répertorie tous les domaines dans un environnement multi-domaine. Pour plus d'informations, consultez Filtrer les règles et les blocs fonctionnels en fonction de leurs propriétés.

Une nouvelle colonne Réponse à la règle : Description d’évènement est disponible en tant qu'option dans le rapport de règles pour fournir plus de contexte.

Amélioration de l'assistant de règle

Une balise MITRE dans l'écran de détails de règle de l'assistant de règles affiche désormais le BB source ou la règle d'où provient le mappage. Ces informations s'affichent également sous forme de colonne dans le rapport de règle.
Infobulle MITRE dans l'assistant de règle

Problèmes résolus

  • Problèmes liés au renommage des règles du système lorsqu'un ancien nom ou un nom en double apparaît dans l'explorateur de règles.
  • Problèmes dans les premiers correctifs de QRadar 7.3.1 où QRadar Use Case Manager 2.1.0 ne fonctionnait pas.

Version 2.1.0

  • Ajout d'une option permettant de regrouper les propriétés de données associées dans la table de rapports. Pour plus d'informations, consultez la présentation du rapport sur les règles.
  • Créez des modèles personnalisés dans l'explorateur de règles à partir de modèles existants ou créez-en de nouveaux. Pour plus d'informations, consultez la section Personnalisation des modèles de contenu de rapport.
  • Ajout d'une option "Sélectionner tout" au filtre d'attribut de règles pour faciliter la sélection de tous les groupes de la liste.
  • Ajout d'un filtre Notes à la page Attributs de règle pour rechercher des règles spécifiques avec des notes.
  • L'application détecte désormais la présence de versions plus récentes disponibles en téléchargement sur IBM Security App Exchange.
  • Mise en œuvre des améliorations suivantes en matière de facilité d'utilisation pour MITRE ATT&CK :
    • Ajout d'un lien d'icône exploratoire à la documentation MITRE pour chaque tactique et technique dans la carte de densité de couverture technique.
    • Ajout d'une colonne Mappage activé aux filtres et au rapport, qui indique que le mappage entre Cyber Adversary Framework Mapping app et QRadar est activé. Les mappages qui sont désactivés ne sont pas ajoutés à la carte de densité de couverture des techniques.
    • Ajout de fonctions à l'assistant de règles permettant d'ouvrir la règle directement dans Cyber Adversary Framework Mapping app pour l'éditer.
    • La formule de la carte de densité a été recalibrée afin de n'utiliser que les règles activées pour calculer les couleurs de la carte de densité.
    • Ajout d'une infobulle à la page de filtre MITRE ATT &CK pour rappeler aux utilisateurs de définir un jeton d'authentification pour Cyber Adversary Framework Mapping app.
    • Ajout d'une option de sélection de colonne pour Tactique (au niveau des règles) et Technique (au niveau des règles) pour afficher uniquement les valeurs mappées directement sur la règle.
    • Correction d'un problème dans QRadar on Cloud pour permettre à un administrateur SaaS d'accéder à toutes les fonctions liées à MITRE.
  • Correction d'un problème dans lequel la façon dont QRadar gère les règles incomplètes entraîne l'échec de certaines API dans certaines versions du produit et entraîne des incohérences de données dans QRadar Use Case Manager.
  • Correction d'un problème dans lequel le filtre de type de source de journal n'a aucune valeur lorsqu'il existe plus de 50 000 sources de journal.

Version 2.0.0

  • Ajout d'un explorateur de règles pour filtrer les règles en fonction de différentes propriétés, telles que les attributs, les tests de règles et les tactiques et techniques MITRE ATT &CK. Utilisez des filtres pour vous assurer que les règles sont définies et fonctionnent comme prévu, y compris pour la couverture de la source de journal. Déterminez les règles que vous pouvez avoir besoin d'éditer dans QRadar ou sur lesquelles vous pouvez avoir besoin d'effectuer une analyse plus approfondie dans IBM QRadar Use Case Manager.
  • Ajout de Cyber Adversary Framework Mapping app. Cyber Adversary Framework Mapping app vous permet de mapper vos règles personnalisées et vos blocs de construction aux tactiques et techniques MITRE ATT & CK, et de remplacer les mappages de règle par défaut QRadar.
  • Ajout de la visualisation des tactiques MITRE ATT &CK et de la possibilité de personnaliser vos mappages avec Cyber Adversary Framework Mapping app.
  • Les améliorations mineures suivantes ont été apportées à l'interface utilisateur :
    • Ajout d'une icône en forme de clé à tous les liens et boutons qui mènent à l'assistant d'investigation.
    • Ajout de liens pour les ensembles de références à ouvrir dans QRadar.

Version 1.1.0

  • Téléchargement automatique des règles dans la version IBM QRadar 7.3.2 ou ultérieure.
  • Ajout de la possibilité d'éditer les adresses IP des ensembles de références dans l'onglet IP & Ports de la page Définitions d'hôte. Prise en charge dans IBM QRadar 7.3.1 ou version ultérieure.
  • Ajout de la possibilité d'éditer les ports des blocs de construction et des règles dans l'onglet IP & Ports de la page Définitions d'hôte. Prise en charge dans IBM QRadar 7.3.2 ou version ultérieure.

Version 1.0.1

Augmentation de la limite de téléchargement de fichier rules.xml à 50 Mo.