Splunk Data Forwarding을 위한 QRadar 앱 의 새로운 기능
각 앱 릴리스의 새 기능에 대해 학습합니다.
버전 3.3.0
App Framework SDK 버전 2를 사용하도록 앱이 업그레이드되었습니다.
QRadar® 인증 토큰이 암호화되었습니다. Splunk 인스턴스 세부사항을 저장하기 위한 암호화 알고리즘이 업그레이드되었습니다.
버전 3.2.0
유효성 검증되지 않은 인증서로 인해 구성 페이지에서 인증 토큰이 실패하는 결함이 수정되었습니다.
버전 3.1.0
사용자 인터페이스 개선사항에는 다음과 같은 변경사항이 포함됩니다.
- 선택란 및 단추에서 글꼴, 여백 및 요소 크기를 일관되게 설정합니다.
- Mozilla Firefox 및 Microsoft Internet Explorer에서 메시지 및 필드 값이 올바르게 표시되는지 확인하십시오.
- 미리보기 전용 모드에서 삭제 단추에 도구 팁 추가
- 탭이 전환될 때 단추가 작동하는 방식을 개선합니다.
사용성 개선사항에는 다음 변경사항이 포함됩니다.
- 워크플로우 단계 표시기는 "포트 설정" 과 "완료" 사이에 '전달 시작' 이 되도록 선택된 단계를 표시합니다.
- 소스 이름 아래에 표시된 메시지에는 현재 탭을 " 전달된 데이터 소스로 전환하기 위한 링크가 포함되어 있습니다.
올바르지 않은 인증서 유효성 검증과 관련된 CWE 상위 25개취약성 CWE-295 를 처리하여 보안이 개선되었습니다.
버전 3.0.0
사용자 인터페이스 개선
- Splunk 인스턴스 탭의 앞으로 단추가 사용으로 설정된 경우 새 X 단추를 사용하여 전달 큐를 지우십시오.
- Windows 소스 이름은 별표로 식별됩니다.
유용성 개선
- 선호하는 이벤트 콜렉터가 선택 상자 내에 채워지지 않은 경우 전달 대상을 수동으로 입력하십시오.
- Windows 기반 로그 소스 전달은 이제 앱에서 처리됩니다. QRadar App for Splunk Data Forwarding 은 Windows Multiline Event 로그 소스를 QRadar 에 작성하여 Windows 로그 소스에서 수신되는 이벤트를 식별합니다. 또한 이 로그 소스를 게이트웨이로 구성하여 여러 소스에서 수신되는 로그를 식별할 수 있습니다. 자세한 정보는 Splunk 범용 포워더에서 QRadar로 데이터 전달을 참조하십시오.
지원 개선사항
- QRadar on Cloud에 대한 지원이 추가되었습니다.
- 다국어 지원이 포함되어 있습니다.
버전 2.0.0
- 사용자 인터페이스 개선
- 다중 단추 기능을 사용하여 단일 또는 다중 인스턴스를 추가하여 새 Splunk 인스턴스를 추가하십시오.
- 측면 분할창에서 새 인스턴스를 추가하거나 기존 인스턴스를 수정하십시오.
- 모든 인스턴스에 대한 마지막 새로 고치기가 기본 분할창에 표시됩니다.
- 한 번에 10개가 넘는 인스턴스를 보도록 페이지 매김이 업그레이드되었습니다.
- Splunk 인스턴스를 제거할 때 제거 의 이름이 삭제 로 변경되었습니다.
- 새 워크플로우 설계를 통해 Splunk 데이터를 IBM® QRadar로 쉽게 전달할 수 있습니다.
- 필터 단추를 제거하고 위치, 설명 및 소스 유형을 기반으로 하는 인스턴스의 동적 검색 기능에 두 개의 필터 상자를 병합했습니다.팁: 결과의 범위를 좁히기 위해 공백으로 구분된 둘 이상의 값을 검색할 수 있습니다. 예를 들어, "10.35" 의 IP 범위에 있고 소스 유형이 "WinEventLogs" 인 "Universal Forwarder" 를 검색하려고 합니다. 조건을 충족하는 해당 Splunk 인스턴스를 보려면 검색 조회를 10.35 Universal Forwarder WinEventLogs 로 입력하십시오.
- 기본 8089포트가 아닌 다른 포트에서 실행되는 새 Splunk 인스턴스를 추가할 때 Splunk 포트 번호 및 해당 IP 주소 또는 호스트 이름을 구성하는 기능이 추가되었습니다.
- Splunk 인스턴스에서 QRadar로의 데이터 전달을 시작하고 중지할 때 앱이 수행하는 단계를 보는 기능이 추가되었습니다.
- 앱은 앱 내의 사용자 활동에 대한 감사 이벤트 로그를 생성합니다.
- 무거운 이송자를 위해 모든 것을 QRadar 로 이송하는 기능이 제거되었습니다.
버전 1.1.0
- 새로 고치기 기능은 구성된 Splunk 인스턴스의 데이터 동기화 조작을 더 잘 반영하기 위해 Sync 로 이름이 변경되었습니다.
- 이제 Splunk Sources 데이터의 자동 동기화를 구성할 수 있습니다. 구성 페이지에서 자동 동기화 기능을 사용으로 설정하면 애플리케이션이 주기적으로 Splunk Enterprise 또는 Splunk Universal Forwarder의 구성된 인스턴스에 연결하고 사용 가능한 Splunk 소스 목록을 동기화합니다. 관리자만 자동 동기화 및 자동 동기화의 시간 간격을 구성할 수 있습니다.
- 이제 애플리케이션은 구성된 Splunk 인스턴스에서 추가되거나 제거된 Splunk 소스를 강조표시하기 위해 모든 동기화 조작 후에 알림 을 생성하고 제공합니다. 생성된 알림은 앱의 오른쪽 상단에 있는 벨 아이콘을 클릭하여 사용할 수 있습니다. 수동 동기화 및 자동 동기화 후에 알림이 생성됩니다.