QRadar Threat Intelligence 의 새로운 기능
각 IBM® QRadar® Threat Intelligence 앱 릴리스의 새 기능에 대해 알아봅니다.
버전 2.5.0
- STIX 2.1 및 TAXII 지원 추가 2.1
- 최신 위협 인텔리전스 표준과의 폭넓은 호환성을 지원합니다.
- 새로운 개체 도입
type(예: 멀웨어, 인프라)confidence_score
- 위협 데이터의 향상된 컨텍스트화
- 사용자는 피드 제공업체에 관계없이 더욱 풍부하고 실행 가능한 인사이트를 얻을 수 있습니다.
- 여러 STIX 2.1 형식 지원
- 위협 피드의 범위와 STIX의 형식이 확대되어 2.1, 피드의 출처와 상관없이 의심스러운 IP를 탐지할 수 있습니다 QRadar 를 통해 피드 소스에 관계없이 의심스러운 IP, 해시, 파일 등을 탐지할 수 있습니다.
- 구성 보존
- 이전에는 업그레이드 후 모든 피드 구성이 손실되었습니다. 이제 최신 TI 앱 버전으로 업그레이드할 때 모든 메타데이터와 구성이 유지됩니다.
- 고객 수요에 직접 대응
- 원하는 피드와 함께 TI 앱을 유연하게 사용할 수 있도록 해달라는 100명 이상의 고객 요청을 해결했습니다.
버전 2.4.3
- 이제 이 애플리케이션은 연방 정보 보안 현대화법(FISMA)을 준수합니다.
- 애플리케이션 기본 이미지를 V2 V4 마이그레이션했습니다.
- IBM® X-Force Exchange (XFE) 부분 유료화 사용자가 IP 주소의 툴팁을 볼 수 없는 문제를 수정했습니다.
버전 2.4.2
- 앱 유효성 검증을 위한 인증서 서명 요청을 생성하기 위해 갱신된 CA 인증서.
- 사용자 인터페이스에 대한 버그 수정입니다.
버전 2.4.1
- 300 ,000개 이상의 요소가 있는 고급 위협 보호 피드 IOC에는 이제 여러 참조 세트가 있습니다.
- AQL 검색 성능이 향상되었습니다.
버전 2.4.0
- QRadar 이벤트를 Threat Intelligence 앱을 사용하여 더 완전히 조사할 수 있도록 QRadar 콘솔의 네트워크 활동 탭으로 영향을 받는 사람 기능을 확장하십시오.
- 사용자가 어떤 Threat Intelligence 기능을 사용할 수 있는지 확인할 수 있도록 X-Force Exchange 무료 티어 및 IBM 고급 위협 보호 피드 요금 등록에 대한 라이센스 정보가 추가되었습니다.
버전 2.3.0
- 패턴의 단일 관찰에 STIX/TAXII 버전 2.0에 대한 지원이 추가되었습니다.
- 사용자 경험(UX) 개선:
- 피드 다운로더 참조 세트에 대한 직접 링크입니다.
- ATP 피드 관리 참조 세트에 대한 직접 링크입니다.
- 이제 위협 인텔리전스 대시보드의 구성이 기존 STIX/TAXII 기능 구성과 동기화됩니다.
버전 2.2.0
- 모든 Threat Intelligence 기능을 Threat Intelligence 대시보드에 통합합니다. 규칙 만들기 작업은 대시보드에서 지원되지 않지만 관리자 탭의 구성 페이지에서 계속 사용할 수 있습니다.
- 현대화된 STIX/TAXII 피드를 포함하는 위협 피드 다운로더(베타) 페이지가 추가되었습니다.
- IBM X-Force® Exchange의 영향을 받습니까 옵션과의 통합이 추가되었습니다. 영향을 받습니까 옵션은 IBM QRadar 환경을 검색하고 X-Force Exchange 콜렉션에서 식별된 위협에 취약한 경우 사용자에게 알립니다. QRadar Threat Intelligence 는 QRadar 로그와 함께 참조 세트에 저장된 STIX/TAXII 피드 및 IBM Advanced Threat Protection Feed의 IOC (Indicators of Compromise) 를 비교합니다. 로그에 참조 세트에 나열된 표시기가 포함되어 있으면 일치가 이벤트 목록에 표시됩니다.
버전 2.1.0
- 최신 콜렉션 페이지를 콜렉션 강조표시로 변경합니다.
- 이제 콜렉션 강조표시 페이지에는 최근 콜렉션 및 초기 경고의 두 개의 섹션이 있습니다.
- 최근 콜렉션에는 이제 X-Force Exchange에서 제공하는 네 가지 최신 실행 가능한 위협 인텔리전스 콜렉션이 나열되어 있습니다.
- 초기 경고는 이제 Quad9와 IBM 협업을 통해 매일 수백 개의 새로운 악성 도메인에 대한 초기 경고 피드 콜렉션 네 개를 나열했습니다.
- 향상된 데이터 시각화 및 분석 효율성을 제공하는 IBM 고급 위협 보호 피드 관리 페이지의 향상된 사용자 인터페이스입니다.
- IBM Advanced Threat Protection Feed와 통합하는 RFISI(Ready for IBM Security Intelligence) 규칙을 업데이트했습니다.
- IBM Security QRadar Analyst 워크플로우 애플리케이션과 통합이 추가되었으며, 이를 통해 오펜스 및 이벤트를 필터링하는 쉬운 방법을 제공할 수 있습니다.
- HTTPS에 대한 지원이 추가되었습니다.
버전 2.0.0
- 최신 콜렉션, 공용 콜렉션 및 영향을 받는 사람 기능을 포함하여 중요한 X-Force Exchange 기능을 소개합니다.
- QRadar에서 이벤트 페이지의 표시기 위로 마우스를 이동하여 특정 위협에 대한 X-Force Intelligence를 제공합니다.
- X-Force의 Advanced Threat Protection Feed를 QRadar로 통합하여 실행 가능한 피드로 위협을 계속할 수 있습니다.
- X-Force의 고급 위협 보호 피드에 대한 시각화된 보기를 제공합니다.
버전 1.4.6
- 새 XFE Public Collections I follow 콜렉션에서 데이터를 다시 페치하는 옵션이 추가되었습니다.
최근에 새 XFE Public Collections I follow 콜렉션을 따르기 시작한 경우 모든 이전 데이터를 다시 페치할 수 있습니다. 재페치가 없으면 사용자가 따르기 시작한 때부터 콜렉션에 추가한 데이터만 가져옵니다. 특정 날짜에서 데이터를 다시 페치하도록 선택하는 경우 해당 날짜는 피드의 새 시작 날짜로 설정되고 서명 수는 0으로 재설정됩니다. 이 피드에 의해 이미 수집된 데이터는 참조 세트에 온전하게 남습니다.
- TAXII 피드 폴링 간격 중에 메모리 관리가 향상되었습니다.
버전 1.4.5
- 앱에서 STIX 1.2만 사용하는 TAXII 피드와 연결할 수 있도록 STIX 1.2 지원이 추가되었습니다. 이 버전은 정상 피드와 비교하여 SWIFT 피드에 필요한 추가 인증 프로세스로 인해 SWIFT 피드를 지원하지 않습니다.
- 폴링 중에 폴링 시작 시간, 날짜 및 상태가 표시됩니다.
- TAXII 피드 폴링 간격 중에 메모리 관리가 향상되었습니다. 앱에서 폴링 프로세스 중에 실패를 발견하고 요청 데이터 시간 프레임을 절반으로 줄여 30분으로 단축합니다. 폴링에 실패할 때마다 데이터 시간 프레임이 계속 절반으로 줄어 1분으로 단축합니다. 폴링 시간 프레임이 짧을수록 수신되는 각 요청의 데이터가 적지만 폴링하는 데 더 오래 걸립니다. 마지막 폴링에 성공하면 시간 프레임이 60분까지 증가합니다.
- 특수 문자를 포함하는 세트 이름을 참조하도록 보낸 TAXII 피드 데이터에서 오류가 발생하는 오류를 수정했습니다. 예를 들어 UBA: Trusted Usernames입니다.
- 이 앱은 QRadar Assistant앱 또는 IBM Security App Exchange에서 새 버전을 사용할 수 있는지 여부를 자동으로 발견하여 최신 앱 기능을 사용하여 최신 상태를 유지하는 것을 더 쉽게 해줍니다.
버전 1.4.4
- TAXII 피드 폴링을 한 번에 하나의 피드로 제한하여 성능을 개선했습니다.
- TAXII 피드를 추가하는 경우 관찰 가능 유형으로 이메일이 추가되었습니다.
- Python 2.7로 마이그레이션하여 인증서 오류를 수정했습니다.
버전 1.4.3
- TAXII 피드의 클라이언트 인증서에 대해 클라이언트 키 업로드 기능을 추가했습니다(예: 미국 국토안보부).
- 프록시 유효성 검증을 추가했습니다.
- 비밀번호에서 특수 문자를 허용하도록 앱을 업데이트했습니다.
- RFISI 컨텐츠를 업데이트했습니다.
버전 1.4.2
IBM Security App Exchange에서 다운로드한 후 오프라인으로 앱을 설치하는 기능이 추가되었습니다.
버전 1.4.1
- 로그를 일별 로그 파일로 분리하고 30일마다 삭제하여 GDPR 준수를 추가했습니다.
- TAXII 피드의 클라이언트 인증서에 대해 클라이언트 키 파일을 업로드하는 기능을 추가했습니다.
버전 1.4
- 위협 피드 또는 룰 조치를 추가할 때 기존 TAXII 엔드포인트 목록에서 선택할 수 있는 기능을 추가했습니다.
- TAXII 엔드포인트에 대해 다중 콜렉션을 추가할 수 있는 기능을 추가했습니다.
- TAXII 피드 응답에 설명 필드가 없는 경우 콜렉션 목록에 대해 공백 목록이 렌더링되는 문제를 수정했습니다.
- 앱을 V1.1에서 V1.2로 업그레이드하는 경우 프록시를 사용하는 피드가 중단될 수 있는 문제를 수정했습니다.
버전 1.3
위협 인텔리전스 사용자는 이제 X-Force Exchange에서 콜렉션을 가져올 수 있는 무제한의 무료 액세스 권한을 갖습니다.
버전 1.3에서는 다음 문제가 수정되었습니다.
- 사용자 이름과 비밀번호를 포함하는 프록시로 위협 인텔리전스를 사용하는 피드가 작동에 실패했습니다.
- 인박스 서비스 이름이 콜렉션에 포함되어 있었습니다.
- 폴링이 실패하는 경우 앱이 피드를 계속 재폴링하여 이로 인해 기타 피드가 폴링되지 않았습니다.
- 앱이 일부 루트 인증 기관을 인식하지 않았습니다.
- 클라이언트 인증서가 지정되면 편집 피드가 작동하지 않았습니다.
- 앱이 올바른 URL을 입력하는 방법을 지원하지 않아 피드가 추가될 때 XFE URL 보고서 콜렉션의 피드가 작동하지 않았습니다.
- 오류 처리가 개선되었습니다.
버전 1.2
- 위협 피드 및 룰 조치를 편집하는 기능을 추가했습니다.
- 위협 피드를 편집할 때 폴링 초기 날짜 필드의 설명을 명확하게 했습니다.
- 앱 피드가 프록시를 사용하여 HTTP 피드에 연결할 수 없는 문제를 수정했습니다.
버전 1.1.3
- IBM 보안 RFISI 콘텐츠( IBM 앱 익스체인지에서도 별도로 사용 가능)를 번들로 제공하고 IBM QRadar SIEM 콘솔에 규칙 및 참조 컬렉션을 추가합니다. TAXII 피드의 데이터에 대한 수신자로 작동할 수 있는 참조 세트가
추가되며, 이는 참조 세트에 포함되는 데이터에 대해 작동하는 룰과 참조 세트를
수동으로 작성해야 하는 필요성을 제거합니다.참고: Threat Intelligence앱을 제거하는 경우 규칙은 QRadar에 남아 있습니다.
- 사용자가 룰을 작성할 수 없는 문제를 수정했습니다.
- 인터넷이 연결되지 않은 시스템에 앱을 설치할 수 없는 문제를 수정했습니다.
버전 1.1.2
- 사소한 수정사항
- 열린 TAXII 서버에 대한 감지 및 폴링 지원
- 인증 토큰을 저장할 수 없는 문제를 수정했습니다.
버전 1.1.1
- 열린 TAXII 서버에 대한 감지 및 폴링 지원
- 사소한 수정사항
버전 1.1.0
- IBM® QRadar®와 TAXII 서버 간에 중재하는 프록시 서버를 추가합니다.
- IBM® QRadar® Threat Intelligence 앱과 함께 사용할 개인용 루트 인증 기관(CA) 번들을 업로드합니다.
- 위협 피드를 추가하고 룰 조치를 작성할 때 클라이언트 인증을 추가합니다.
버전 1.0.2
- 앱이 특정 관찰 가능 유형을 캡처하지 않는 문제를 수정했습니다. 이 문제로 인해 폴링이 데이터 없이 리턴되었습니다.
버전 1.0.1
- 시스템의 위협에 대한 정보를 AXII 인박스 서비스에 게시하는 룰 조치를 작성할 수 있는 기능이 있어서 더 넓은 커뮤니티와 정보를 공유할 수 있습니다.
- JSON 인증 토큰을 지원합니다.
- SSL 및 SNI 인증을 지원합니다.
- 인증되지 않은 연결을 지원합니다.