Nouvelles fonctions
Les fonctions suivantes sont nouvelles dans IBM® QRadar® Network Threat Analytics.
Mises à jour de sécurité
Nouveautés d' 2.0.1- Correction de failles de sécurité
Mises à jour de sécurité
Nouveautés d' 2.0.0- Mise en place d'une fonctionnalité de multi-locataires permettant une gestion sécurisée et efficace de plusieurs locataires.
- Correction de failles de sécurité
Mises à jour de sécurité
Nouveautés d' 1.4.3La version « 1.4.3 » d' QRadar Network Threat Analytics intègre les dernières mises à jour de sécurité.
Mises à jour de sécurité
Nouveautés dans l' 1.4.2La version d' 1.4.2 d' QRadar Network Threat Analytics inclut les dernières mises à jour de sécurité.
Mises à jour de sécurité
Nouveau dans 1.4.1La version 1.4.1 de QRadar Network Threat Analytics comprend les dernières mises à jour de sécurité.
Mises à jour de sécurité
Nouveau dans 1.4.0La version 1.4.0 de QRadar Network Threat Analytics comprend des mises à jour de sécurité critiques et des corrections d'interface utilisateur pour la prise en charge de IPv6.
Mises à jour de sécurité
Nouveau dans 1.3.1La version 1.3.1 de QRadar Network Threat Analytics comprend les dernières mises à jour de sécurité.
Nouvelle interface utilisateur pour la page d'accueil
Nouveau dans 1.3.0Les pages Tableau de bord et Vue de réseau sont combinées en une seule page d'accueil avec quatre onglets.
- Présentation
- L'onglet principal avec des widgets assortis qui affichent une combinaison de flux et d'informations de recherche. Utilisez la présentation pour obtenir des informations générales sur ce qui se passe sur votre réseau.
- Constatations
- Onglet qui affiche les constatations dans un graphique chronologique et un tableau. Utilisez les filtres disponibles pour vous aider à effectuer des recherches dans les résultats. Vous pouvez cliquer sur une constatation dans la chronologie ou la table pour accéder à une page Constatation pour plus d'informations sur cette constatation.
- Vue géographique
- Anciennement appelé vue de carte, cet onglet a le même affichage et les mêmes fonctions que précédemment, y compris la possibilité de cliquer sur une ligne ou un pays et d'explorer les enregistrements de flux. Lorsque vous cliquez sur une ligne ou un pays, vous ouvrez l'enregistrement dans l'onglet Vue Table .
- Vue Tableau
- La même vue de table que celle qui existait précédemment sur la page Vue de réseau . Il a tous le même affichage et les mêmes fonctions que précédemment. Lorsque vous cliquez sur un enregistrement de flux dans la table, vous accédez à la page Enregistrement de flux qui contient des informations supplémentaires sur cet enregistrement de flux.
Filtrage des constatations
Nouveau dans 1.3.0A présent, vous pouvez filtrer les constatations de la même manière que vous pouvez filtrer sur les vues Vue géographique et Vue de table. Recherchez rapidement les constatations qui vous intéressent à l'aide des attributs de filtre de l'onglet Constatations . L'onglet Constatations comporte des filtres spécifiques aux constatations qui ne s'appliquent pas aux onglets Vue géographique et Vue de table .
Par exemple, vous pouvez exclure des hôtes dignes de confiance de la liste des constatations ou choisir des domaines prioritaires tels que des applications spécifiques ou des techniques MITRE ATT & CK .
Filtre de score minimal
Nouveau dans 1.3.0Le filtre Score minimal utilise la valeur de score pour filtrer les flux et les constatations. Choisissez le score minimal que vous souhaitez afficher à l'aide du filtre. Le filtre est conservé dans tous les onglets. Par exemple, si vous définissez le filtre dans l'onglet Constatations , le filtre est appliqué même lorsque vous passez aux onglets Vue géographique ou Vue de table .
Vue de mappe
Nouveau dans 1.2.0Vous pouvez maintenant afficher le trafic réseau sous forme de superposition sur une vue de carte globale. Dans le Tableau de bord, la vue de carte affiche le volume de trafic par pays ou région. Dans la page Données réseau , vous pouvez afficher des données plus granulaires sur le trafic réseau vers ou depuis un emplacement de carte spécifique.
La vue de carte permet d'identifier plus facilement le trafic réseau qui provient ou se termine dans des pays ou des régions auxquels vous ne vous attendez pas.
En savoir plus sur l'utilisation de la vue cartographique...
Informations sur le statut de référence du réseau
Nouveau dans 1.2.0La page QRadar Network Threat Analytics Configuration fournit désormais des informations supplémentaires sur le statut de la version de référence du réseau.
Les informations de statut incluent désormais des messages qui indiquent quand le système se prépare à créer la version de référence, la progression de la création de la version de référence et quand elle est terminée. Le système affiche également des messages indiquant que la version de référence ne peut pas être créée ou mise à jour.
Possibilité de mettre à jour la version de référence du réseau
Nouveau dans 1.2.0Vous pouvez maintenant redémarrer le processus pour mettre à jour la version de référence du réseau.
En savoir plus sur la reprise du processus de définition des valeurs de référence...
Afficher un résultat en fonction de l'ID de résultat
Nouveau dans 1.2.0Le tableau Constatations affiche les constatations mises à jour au cours de la période spécifiée dans le tableau de bord. Dans les éditions précédentes d' QRadar Network Threat Analytics, vous ne pouviez pas passer en revue les constatations après leur suppression de la table Constatations . A présent, si vous disposez de l'ID de constatation, vous pouvez ouvrir la page Détails des constatations pour une constatation spécifique.
En savoir plus sur la consultation des résultats dans le tableau de bord...
Plus de données de flux dans la fenêtre Constatation des détails
Nouveau dans 1.2.0Dans la page Détails de la recherche , le tableau Données réseau affiche tous les flux qui contribuent à une recherche. Dans les versions précédentes, seuls les 20 premiers flux avec le score le plus élevé étaient affichés.
En savoir plus sur la consultation des résultats dans le tableau de bord...
Mise à jour des certificats de signature d'application
Modifié dans 1.1.1Dans QRadar Network Threat Analytics 1.1.1, les certificats de signature d'application ont été mis à jour pour être utilisés avec IBM QRadar 7.5.0 Update Package 3 ou version ultérieure.
Analyse de niveau 2
Nouveau dans 1.1.0Dans QRadar Network Threat Analytics 1.0.0, le trafic réseau surveillé par QRadar est analysé à l'aide d'algorithmes de niveau 1 qui comparent le trafic réseau entrant à la base de référence réseau créée par l'application. A l'aide des comparaisons de référence en temps réel, l'application mesure le degré de déviation ou de conformité des enregistrements de flux par rapport aux modèles de trafic normaux observés sur votre réseau. Chaque flux est évalué en fonction de son écart par rapport à la version de référence, ce qui vous permet d'examiner plus facilement les flux ayant les scores les plus élevés.
QRadar Network Threat Analytics 1.1.0 introduit l'analyse de niveau 2. Les flux ayant les scores les plus élevés sont soumis à une analyse avancée et à une agrégation de données, et les informations sont cumulées dans un résultat. Une constatation est une agrégation de communications similaires sur le réseau qui s'écartent du trafic de référence. Dans le tableau de bord de l'application, les résultats avec les scores les plus élevés sont présentés sous forme de tableau avec les scores les plus élevés affichés en premier. Cette présentation vous permet de mieux cibler vos investigations sur le trafic le plus suspect que l'application a trouvé dans votre réseau.
Génération d'événements
Nouveau dans 1.1.0IBM QRadar Network Threat Analytics génère des événements basés sur des constatations afin que vous puissiez écrire des règles et créer des recherches et des rapports basés sur un trafic de flux anormal dans votre réseau.
- Anomalie réseau observée
- Anomalie réseau détectée
- Mise à jour d'anomalie réseau (activité continue)
- Mise à jour d'anomalie réseau (changement de score)
- Mise à jour des anomalies réseau (mappage MITRE)
En savoir plus sur les QRadar Analyse des menaces réseau événements...
Nouvelle interface produit
Nouveau dans 1.1.0L'application QRadar Network Threat Analytics a été repensée, ce qui permet de voir plus facilement le trafic le plus suspect de votre réseau.
Les communications réseau qui s'écartent du trafic de référence d'une manière similaire sont agrégées dans un résultat. Grâce à une visibilité importante sur la page Tableau de bord , les résultats permettent de définir plus facilement que jamais la priorité de votre zone d'intérêt lorsque vous recherchez un trafic de flux anormal.
La nouvelle interface du produit encourage les examens de haut en bas afin que vous puissiez explorer des niveaux d'informations plus profonds à chaque clic successif. Et les nouvelles options de filtrage avancées vous aident à réduire rapidement la portée des flux que vous souhaitez examiner.