Nouvelles fonctions

Les fonctions suivantes sont nouvelles dans IBM® QRadar® Network Threat Analytics.

Mises à jour de sécurité

Nouveautés d' 2.0.1
La version « 2.0.1 » d' QRadar Network Threat Analytics comprend les mises à jour suivantes.
  • Correction de failles de sécurité

Mises à jour de sécurité

Nouveautés d' 2.0.0
La version « 2.0.0 » d' QRadar Network Threat Analytics comprend les mises à jour suivantes.
  • Mise en place d'une fonctionnalité de multi-locataires permettant une gestion sécurisée et efficace de plusieurs locataires.
  • Correction de failles de sécurité

Mises à jour de sécurité

Nouveautés d' 1.4.3

La version « 1.4.3 » d' QRadar Network Threat Analytics intègre les dernières mises à jour de sécurité.

Mises à jour de sécurité

Nouveautés dans l' 1.4.2

La version d' 1.4.2 d' QRadar Network Threat Analytics inclut les dernières mises à jour de sécurité.

Mises à jour de sécurité

Nouveau dans 1.4.1

La version 1.4.1 de QRadar Network Threat Analytics comprend les dernières mises à jour de sécurité.

Mises à jour de sécurité

Nouveau dans 1.4.0

La version 1.4.0 de QRadar Network Threat Analytics comprend des mises à jour de sécurité critiques et des corrections d'interface utilisateur pour la prise en charge de IPv6.

Mises à jour de sécurité

Nouveau dans 1.3.1

La version 1.3.1 de QRadar Network Threat Analytics comprend les dernières mises à jour de sécurité.

Nouvelle interface utilisateur pour la page d'accueil

Nouveau dans 1.3.0

Les pages Tableau de bord et Vue de réseau sont combinées en une seule page d'accueil avec quatre onglets.

Présentation
L'onglet principal avec des widgets assortis qui affichent une combinaison de flux et d'informations de recherche. Utilisez la présentation pour obtenir des informations générales sur ce qui se passe sur votre réseau.
Constatations
Onglet qui affiche les constatations dans un graphique chronologique et un tableau. Utilisez les filtres disponibles pour vous aider à effectuer des recherches dans les résultats. Vous pouvez cliquer sur une constatation dans la chronologie ou la table pour accéder à une page Constatation pour plus d'informations sur cette constatation.
Vue géographique
Anciennement appelé vue de carte, cet onglet a le même affichage et les mêmes fonctions que précédemment, y compris la possibilité de cliquer sur une ligne ou un pays et d'explorer les enregistrements de flux. Lorsque vous cliquez sur une ligne ou un pays, vous ouvrez l'enregistrement dans l'onglet Vue Table .
Vue Tableau
La même vue de table que celle qui existait précédemment sur la page Vue de réseau . Il a tous le même affichage et les mêmes fonctions que précédemment. Lorsque vous cliquez sur un enregistrement de flux dans la table, vous accédez à la page Enregistrement de flux qui contient des informations supplémentaires sur cet enregistrement de flux.

Filtrage des constatations

Nouveau dans 1.3.0

A présent, vous pouvez filtrer les constatations de la même manière que vous pouvez filtrer sur les vues Vue géographique et Vue de table. Recherchez rapidement les constatations qui vous intéressent à l'aide des attributs de filtre de l'onglet Constatations . L'onglet Constatations comporte des filtres spécifiques aux constatations qui ne s'appliquent pas aux onglets Vue géographique et Vue de table .

Par exemple, vous pouvez exclure des hôtes dignes de confiance de la liste des constatations ou choisir des domaines prioritaires tels que des applications spécifiques ou des techniques MITRE ATT & CK .

Filtre de score minimal

Nouveau dans 1.3.0

Le filtre Score minimal utilise la valeur de score pour filtrer les flux et les constatations. Choisissez le score minimal que vous souhaitez afficher à l'aide du filtre. Le filtre est conservé dans tous les onglets. Par exemple, si vous définissez le filtre dans l'onglet Constatations , le filtre est appliqué même lorsque vous passez aux onglets Vue géographique ou Vue de table .

Vue de mappe

Nouveau dans 1.2.0

Vous pouvez maintenant afficher le trafic réseau sous forme de superposition sur une vue de carte globale. Dans le Tableau de bord, la vue de carte affiche le volume de trafic par pays ou région. Dans la page Données réseau , vous pouvez afficher des données plus granulaires sur le trafic réseau vers ou depuis un emplacement de carte spécifique.

La vue de carte permet d'identifier plus facilement le trafic réseau qui provient ou se termine dans des pays ou des régions auxquels vous ne vous attendez pas.

Nouvelles informations En savoir plus sur l'utilisation de la vue cartographique...

Informations sur le statut de référence du réseau

Nouveau dans 1.2.0

La page QRadar Network Threat Analytics Configuration fournit désormais des informations supplémentaires sur le statut de la version de référence du réseau.

Les informations de statut incluent désormais des messages qui indiquent quand le système se prépare à créer la version de référence, la progression de la création de la version de référence et quand elle est terminée. Le système affiche également des messages indiquant que la version de référence ne peut pas être créée ou mise à jour.

Remarque: la terminologie utilisée pour faire référence à la création de la version de référence du réseau a été modifiée dans cette édition. Les éditions précédentes ont désigné le processus de création de version de référence comme la phase d'entraînement.

Nouvelles informations Découvrez comment la solution « Network Threat Analytics » d' QRadar établit le profil de référence du réseau...

Possibilité de mettre à jour la version de référence du réseau

Nouveau dans 1.2.0

Vous pouvez maintenant redémarrer le processus pour mettre à jour la version de référence du réseau.

Nouvelles informations En savoir plus sur la reprise du processus de définition des valeurs de référence...

Afficher un résultat en fonction de l'ID de résultat

Nouveau dans 1.2.0

Le tableau Constatations affiche les constatations mises à jour au cours de la période spécifiée dans le tableau de bord. Dans les éditions précédentes d' QRadar Network Threat Analytics, vous ne pouviez pas passer en revue les constatations après leur suppression de la table Constatations . A présent, si vous disposez de l'ID de constatation, vous pouvez ouvrir la page Détails des constatations pour une constatation spécifique.

Nouvelles informations En savoir plus sur la consultation des résultats dans le tableau de bord...

Plus de données de flux dans la fenêtre Constatation des détails

Nouveau dans 1.2.0

Dans la page Détails de la recherche , le tableau Données réseau affiche tous les flux qui contribuent à une recherche. Dans les versions précédentes, seuls les 20 premiers flux avec le score le plus élevé étaient affichés.

Nouvelles informations En savoir plus sur la consultation des résultats dans le tableau de bord...

Mise à jour des certificats de signature d'application

Modifié dans 1.1.1

Dans QRadar Network Threat Analytics 1.1.1, les certificats de signature d'application ont été mis à jour pour être utilisés avec IBM QRadar 7.5.0 Update Package 3 ou version ultérieure.

Analyse de niveau 2

Nouveau dans 1.1.0

Dans QRadar Network Threat Analytics 1.0.0, le trafic réseau surveillé par QRadar est analysé à l'aide d'algorithmes de niveau 1 qui comparent le trafic réseau entrant à la base de référence réseau créée par l'application. A l'aide des comparaisons de référence en temps réel, l'application mesure le degré de déviation ou de conformité des enregistrements de flux par rapport aux modèles de trafic normaux observés sur votre réseau. Chaque flux est évalué en fonction de son écart par rapport à la version de référence, ce qui vous permet d'examiner plus facilement les flux ayant les scores les plus élevés.

QRadar Network Threat Analytics 1.1.0 introduit l'analyse de niveau 2. Les flux ayant les scores les plus élevés sont soumis à une analyse avancée et à une agrégation de données, et les informations sont cumulées dans un résultat. Une constatation est une agrégation de communications similaires sur le réseau qui s'écartent du trafic de référence. Dans le tableau de bord de l'application, les résultats avec les scores les plus élevés sont présentés sous forme de tableau avec les scores les plus élevés affichés en premier. Cette présentation vous permet de mieux cibler vos investigations sur le trafic le plus suspect que l'application a trouvé dans votre réseau.

Génération d'événements

Nouveau dans 1.1.0

IBM QRadar Network Threat Analytics génère des événements basés sur des constatations afin que vous puissiez écrire des règles et créer des recherches et des rapports basés sur un trafic de flux anormal dans votre réseau.

L'application QRadar Network Threat Analytics génère les types d'événement suivants:
  • Anomalie réseau observée
  • Anomalie réseau détectée
  • Mise à jour d'anomalie réseau (activité continue)
  • Mise à jour d'anomalie réseau (changement de score)
  • Mise à jour des anomalies réseau (mappage MITRE)

En savoir plus sur les QRadar Analyse des menaces réseau événements...

Nouvelle interface produit

Nouveau dans 1.1.0

L'application QRadar Network Threat Analytics a été repensée, ce qui permet de voir plus facilement le trafic le plus suspect de votre réseau.

Les communications réseau qui s'écartent du trafic de référence d'une manière similaire sont agrégées dans un résultat. Grâce à une visibilité importante sur la page Tableau de bord , les résultats permettent de définir plus facilement que jamais la priorité de votre zone d'intérêt lorsque vous recherchez un trafic de flux anormal.

La nouvelle interface du produit encourage les examens de haut en bas afin que vous puissiez explorer des niveaux d'informations plus profonds à chaque clic successif. Et les nouvelles options de filtrage avancées vous aident à réduire rapidement la portée des flux que vous souhaitez examiner.

Découvrez l'interface du nouveau produit en suivant quelques parcours QRadar Analyse des menaces réseau ...