이전 버전
릴리스가 누락된 경우 이전 버전의 QRadar® Use Case Manager에서 기능 목록을 검토하십시오.
버전 4.0.0
- MITRE ATT&CK 산업 제어 시스템(ICS) 지원을 추가하여 산업 네트워크에 대한 사이버 공격을 식별, 평가 및 완화합니다.
- 규칙(의존성 포함)을 일괄적으로 활성화 또는 비활성화할 수 있는 기능을 추가하여 규칙을 신속하게 관리하기 쉽게 만들었습니다.
- 개별 규칙에 대한 메모 편집 기능이 추가되었습니다.
- 알려진 취약점이 있는 업데이트된 패키지
버전 3.10.0
- QRadar Use Case Manager 3. 3.10.0 ' QRadar 7. 7.5.0 UP8 이상에서만 지원됩니다.
- MITRE ATT&CK v15.1 대한 지원이 추가되었습니다.
- 알려진 취약점이 있는 업데이트된 패키지
- 활성 규칙 페이지에 사유별 비공개 위반 및 활성 규칙 개요 차트에 대한 새로운 공개 API를 추가했습니다. 자세한 내용은 공개 API 엔드포인트를 참조하십시오.
버전 3.9.0
- MITRE ATT&CK v14.1에 대한 지원이 추가되었습니다.
- 알려진 취약점이 있는 업데이트된 패키지
- QRadar Use Case Manager은 이제 IBM QRadar 7.5.0 이상에서만 지원됩니다.
버전 3.8.1
- 알려진 취약점이 있는 업데이트된 패키지
- MITRE 적용 범위 요약 보고서에서 사용으로 설정된 규칙에 대해서만 메트릭을 보는 옵션이 추가되었습니다. 이 옵션을 사용으로 설정하면 사용 안함으로 설정된 규칙을 필터링하도록 보고서를 미세 조정하고 빌딩 블록을 제외하고 사용으로 설정된 규칙의 총 수를 표시합니다.
버전 3.8.0
- 기술, 그룹, 캠페인 및 엔터프라이즈용 소프트웨어를 업데이트하는 MITRE ATT & CK v13.1에 대한 지원이 추가되었습니다. ATT & CK v13 의 가장 큰 변경사항은 ATT & CK for Enterprise, Mobile Data Sources의 일부 기술에 대한 자세한 발견 지침 및 ATT & CK에서 변경된 사항을 보다 정확하게 식별하는 데 도움이 되는 두 가지 새로운 유형의 변경 로그를 추가하는 것입니다. 자세한 내용은 을 참조하십시오 https://attack.mitre.org/resources/updates/updates-april-2023/index.html.
- 메모리 부족 문제를 줄이기 위해 규칙 오펜스 기여 API 성능이 개선되었습니다.
- 숫자가 초과되는 경우 찾은 결과를 트리거하는 참조 세트 요소의 수를 설정하는 조건이 추가되었습니다. 자세한 내용은 사용 QRadar 구성 항목을 Case Manager 참조하십시오.
버전 3.7.0
- 엔터프라이즈용 기술, 그룹 및 소프트웨어를 갱신하는 MITRE ATT & CK v12.1에 대한 지원이 추가되었습니다. 자세한 내용은 을 참조하십시오 https://attack.mitre.org/resources/updates/updates-october-2022/index.html.
- 제품 수정 후 비어 있는 참조 세트 튜닝 찾은 결과를 사용으로 설정했습니다.
- 규칙 세부사항 페이지에서 AND및 AND NOT 연산자가 테스트 정의에 사용될 때 더 명확하게 하기 위해 다이어그램 화살표의 색상을 변경했습니다.
- 결함 및 성능 수정사항.
버전 3.6.0
MITRE ATT & CK 개선사항
PRE가 기본 MITRE ATT & CK 플랫폼 필터로 추가되었습니다. 이제 관련 플랫폼 전술이 시간 프레임에서 발견됨 및 기본적으로 적용 범위 맵 MITRE ATT & CK 보고서에 포함됩니다.
엔터프라이즈용 기술, 그룹 및 소프트웨어를 업데이트하고 모바일용 하위 테라니크의 베타 버전을 추가하는 MITRE ATT & CK v11.2에 대한 지원이 추가되었습니다. 자세한 내용은 을 참조하십시오 https://attack.mitre.org/resources/updates/updates-april-2022/index.html.
차트 개선사항
로그 소스 유형 경향 차트에 매일 또는 매주 빈도별로 데이터를 보는 옵션이 추가되었습니다. 날짜 범위가 14일을 초과하는 경우에만 주간 추세를 볼 수 있습니다. 자세한 내용은 규칙별 로그 소스 유형 커버리지 시각화를 참조하십시오.
도메인 이름별로 오펜스를 필터링하기 위해 시간 범위에서 발견됨 차트에 적용 범위가 추가되었습니다. 사용자 환경에 도메인이 둘 이상 있는 경우 필터 목록에 추가됩니다. 자세한 내용은 특정 기간 동안 탐지된 MITRE 전술 및 기법의 시각화를 참조하십시오.
추가된 새 튜닝 찾은 결과
- 호스트 정의는 대상 IP의 기본값만 사용합니다.
- 호스트 정의는 소스 IP의 기본값만 사용합니다.
- 호스트 정의는 기본 IP값만 사용합니다.
성능 및 튜닝 찾은 결과에 대한 새 관리 구성 설정
오펜스에 대한 고급 규칙 컨트리뷰션을 구성하거나 규칙이 오펜스에 기여하는 일 수를 제한하려면 성능 구성 섹션을 펼치십시오.
튜닝 찾은 결과를 생성하여 예기치 않은 성능 문제점이 발생하는 경우 (예: QRadar Use Case Manager 를 로드하는 데 오랜 시간이 소요되거나 앱이 응답을 중지하는 경우) 튜닝 찾은 결과 구성 섹션에서 개별 튜닝 찾은 결과를 사용 안함으로 설정할 수 있습니다.
사용하지 않는 참조 세트 튜닝 찾은 결과를 사용하지 않도록 설정하여 성능을 개선했습니다.
거짓 긍정 (false positive) 으로 인해 비어 있는 참조 세트 튜닝 찾은 결과를 사용하지 않도록 설정했습니다.
버전 3.5.0
튜닝 찾은 결과 보고서

규칙 테이블 개선사항
로그 소스 유형, 전술 및 기술 필터에 지정되지 않음 필터 옵션이 추가되었습니다. 할당 해제됨 필터는 어떤 규칙이 어떤 그룹에도 속하지 않는지 확인하는 데 도움이 됩니다.
공용으로 사용 가능한 API
- MITRE 엔드포인트: 사용자 정의 상대 그룹을 작성하여 전술 및 기술에 맵핑합니다. 그런 다음 사전 정의된 그룹과 함께 그룹 강조표시 목록의 적용 범위 맵에서 그룹에 액세스할 수 있습니다.
전술, 기술 및 하위 기술에 대한 사용자 정의 MITRE 그룹 및 해당 그룹의 룰 맵핑을 포함하는 파일을 업로드하십시오. 자세한 내용은 API를 사용하여 보고서 데이터에 액세스하기를 참조하십시오.
- 튜닝 찾은 결과: 튜닝 찾은 결과에 대한 정보를 가져옵니다.
MITRE 지원
엔터프라이즈용 기술, 그룹 및 소프트웨어를 업데이트하고 모바일용 하위 테라니크의 베타 버전을 추가하는 MITRE v11.1에 대한 지원이 추가되었습니다. 자세한 내용은 을 참조하십시오 https://attack.mitre.org/resources/updates/updates-april-2022/index.html.
버전 3.4.1
- MITRE v10.1에 대한 지원이 추가되었습니다.
- 알려진 취약점이 있는 업데이트된 패키지
버전 3.4.0
활성 규칙 개선사항 조정

선택된 규칙의 규칙 세부사항 페이지에서 특정 시간에 현재 규칙에 의한 오펜스 작성 차트에서 선택한 규칙의 경향에 대한 날짜 범위를 변경할 수 있습니다. 이전 버전에서는 시간 제한이 마지막 3일만이었습니다.

내림차순으로 값이 가장 높은 막대를 정렬하여 활성 규칙 페이지에서 막대형 차트의 표시를 개선합니다. 보다 나은 시각적인 명확성을 위해, 디스플레이되는 바의 수에 제한이 부가되었습니다. 작은 차트 상에 최대 15개의 막대 및 차트가 전체 화면으로 확장되는 경우 최대 30개의 막대.
활성 규칙, CRE 보고서, MITRE 커버리지 요약 및 경향 및 규칙-로그 소스 유형 적용 범위 요약 및 경향 페이지에서 막대 및 타임라인 차트에 대한 시각화 기능이 향상되었습니다. 이제 테이블 형식으로 데이터를 보고, 차트를 전체 화면으로 펼친 후 PNG, JPB 또는 CSV 형식으로 차트를 다운로드할 수 있습니다.
오프라인을 보기 위해 규칙을 HTML 문서로 내보냅니다.
선택한 규칙을 오프라인으로 볼 수 있는 형식화된 HTML 보고서로 내보냅니다. 기본적으로 선택한 규칙에 대한 종속성, 종속 항목 및 시각화를 내보낼 수 있습니다. QRadar 또는 QRadar Use Case Manager에 대한 액세스 권한이 없는 동료 또는 관리와 .zip 파일을 공유하십시오. 자세한 내용은 규칙 내보내기를 참조하십시오.
규칙 테이블 개선사항


규칙 마법사에서 오펜스 규칙 작성
규칙 마법사에서 오펜스 규칙을 작성하는 기능이 추가되었습니다. 보고서 메뉴 표시줄에서 더하기 부호 아이콘을 클릭하여 규칙 마법사에 액세스하십시오.
MITRE 개선사항
엔터프라이즈, 모바일 및 ICS에 대한 기술, 그룹 및 소프트웨어를 업데이트하는 MITRE v10에 대한 지원이 추가되었습니다. 버전 10은 Scheduled Task/Job: Launchd 하위 기술을 폐기합니다. 결과적으로, QRadar Use Case Manager은(는) 대신 상위 기술로 맵핑을 경로 재지정합니다. 자세한 정보는 업데이트 - 2021년 10월을 참조하십시오.
사용자 정의 규칙 속성 개선사항
JSON 파일에서 규칙 맵핑을 포함한 사용자 정의 규칙 속성 데이터를 내보내거나 가져옵니다. 동료 또는 QRadar 배치 간에 데이터를 공유하면 작업 노력을 제거하여 워크플로우를 간소화하는 데 도움이 됩니다. 자세한 내용은 사용자 정의 규칙 속성 내보내기 및 가져오기와 규칙 내보내기를 참조하십시오.
버전 3.3.0
FIPS 준수
QRadar Use Case Manager 는 데이터 보안을 보장하는 데 도움이 되는 FIPS (Federal Information Processing Standard 140-2) 를 준수합니다. QRadar Use Case Manager 3.3.0 이상은 QRadar SIEM 콘솔이 FIPS를 사용하는지 여부에 상관없이 호환 가능한 QRadar 버전에서 작동합니다.
사용자 정의 규칙 속성
사용자 정의 규칙 속성은 기존 규칙 속성에 맞지 않는 규칙에 첨부할 수 있는 특정 정보를 나타냅니다. 예를 들어, 규칙이 속한 유스 케이스, 규칙 작성 또는 유지보수를 담당하는 팀 또는 규칙을 검토한 사용자입니다. 이제 사용자 정의 규칙 속성 및 해당 값을 정의하고, 사용자 정의 속성 값을 규칙에 지정하고, 사용자 정의 속성을 유스 케이스 탐색기에서 열로 추가할 수 있습니다. 자세한 내용은 사용자 정의 규칙 속성을 참조하십시오.
규칙 관리 개선사항
종속성이 사용 안함으로 설정된 규칙을 사용으로 설정하거나 종속성이 사용으로 설정된 규칙을 사용 안함으로 설정할 수 없도록 규칙을 사용 또는 사용 안함으로 설정할 때 수행하는 검사가 추가되었습니다.
이제 IBM QRadar Use Case Manager을(를) 사용하여 IBM QRadar에서 규칙을 삭제할 수 있습니다. QRadar에서 규칙을 삭제할 때와 동일한 제한사항이 적용됩니다. 자세한 내용은 규칙 삭제 항목을 참조하십시오.
이제 다른 QRadar 배치로 가져오기 위해 규칙 데이터를 파일로 내보낼 때 내보내기에 대한 세부사항(예: 확장 이름 및 설명)을 입력하도록 선택할 수 있습니다. 이러한 세부사항은 해당 manifest.txt 파일에 포함되며 가져올 때 확장 관리 도구에 표시됩니다. 자세한 내용은 규칙 내보내기를 참조하십시오.
MITRE 개선사항
보고서에 선택되지 않은 플랫폼과 관련된 결과가 포함되지 않도록 선택한 MITRE ATT&CK 플랫폼을 기반으로 보고서 필터링이 개선되었습니다. 선택한 플랫폼을 변경하려면 사용자 환경 설정을 수정하십시오. 자세한 내용은 사용자 환경 설정을 참조하십시오.
전술, 기술, 그룹, 소프트웨어 및 플랫폼을 업데이트하는 MITRE v9에 대한 지원이 추가되었습니다.
활성 규칙 개선사항 조정
컨텐츠를 더 정확하게 설명하기 위해 마감 이유 및 규칙별 총 오펜스 수 차트의 이름이 이유와 규칙별 마감된 오펜스 수로 변경됩니다.
규칙 조사 세부사항 페이지 개선사항
페이지의 편집 내용을 업데이트하기 위해 새로 고침 아이콘이 추가되었습니다.

컨텐츠 확장
새 컨텐츠 확장을 설치하고 나면 15분 내에 유스 케이스 탐색기 페이지를 데이터로 새로 고칩니다. 이전 버전에서 새로 고치기는 야간에만 발생하거나 관리 탭의 구성 페이지에서 QRadar Use Case Manager 캐시를 지워야만 발생했습니다.
버전 3.2.0
룰 개선사항
이제 설치 이후 또는 특정 기간에 활성 상태가 아닌 오펜스에 이벤트를 지정하는 룰을 보고할 수 있습니다. 특정 시간 프레임 내에 트리거되지 않는 규칙은 잘못 구성되었을 수 있으며 IBM QRadar 배치에서 대부분의 값을 얻지 못할 수 있습니다. 가능한 튜닝 옵션에 대한 비활성 룰을 검토하십시오. 비활성 규칙에 대한 필터링은 QRadar 7.4.1 수정팩 2이상에서 지원됩니다. 자세한 내용은 속성에 따른 필터링 규칙 및 빌딩 블록을 참조하십시오.
유스 케이스 탐색기 페이지에서 가능한 모든 구성에서 규칙 보고서 데이터를 CSV 또는 JSON 형식으로 다운할 수 있도록 API를 사용할 수 있습니다. 자세한 내용은 API를 사용하여 보고서 데이터에 액세스하기를 참조하십시오.
IBM QRadar User Behavior Analytics 4.1.0과 룰 통합
사용자 환경에서 QRadar User Behavior Analytics 4.1.0을 사용하는 경우 이제 QRadar User Behavior Analytics의 규칙 및 조정 페이지 대신 QRadar Use Case Manager 3.2.0에서 사용자 분석 규칙을 관리합니다.
두 앱에 대한 업그레이드 중에 서로 통신하며 룰은 자동으로 통합됩니다. QRadar Use Case Manager 앱에서 규칙을 튜닝하면 수정사항이 다시 IBM QRadar User Behavior Analytics 로 전송되어 대시보드에서 사용되며, 이는 네트워크에 대한 사용자 위험을 시각화합니다.
자세한 내용은 사용자 행동 분석 규칙 조사하기를 참조하십시오.
개선된 튜닝 활성 룰

이제 오펜스를 생성하는 활성 룰 페이지 및 CRE 이벤트를 생성하는 활성 룰 페이지의 룰 데이터를 CSV 형식으로 내보낼 수 있습니다.
MITRE 개선사항
이제 마감 이유에 따라 시간 프레임에서 발견된 항목 차트에서 오펜스를 제외할 수 있습니다. 예를 들어, 거짓 긍정으로 마감된 오펜스를 생성한 룰을 제외할 수 있습니다. 거짓 긍정이 많은 룰은 튜닝이 필요할 수 있습니다. 문제 외 항목으로 마감된 오펜스는 보통 조직에 중요하지 않다고 간주됩니다. 발견된 MITRE 전술 및 기술을 검토할 때 이러한 오펜스는 포함하지 않을 수 있습니다.
MITRE v8.2에 대한 지원이 추가되어, 기술, 그룹, 엔터프라이즈용 소프트웨어를 업데이트합니다.
시간 프레임에서 발견됨 및 적용 범위 맵 MITRE 보고서를 필터링하도록 모든 MITRE 플랫폼에 대한 지원도 추가되었습니다. 기본적으로 Linux®, macOS, 및 Windows 플랫폼이 지원됩니다. 플랫폼 선택사항을 변경하면 히트 맵, 필터의 전술 및 기술 선택사항, MITRE ATT & CK 맵핑 편집 페이지에 영향을 미칩니다. 자세한 내용은 사용자 환경 설정을 참조하십시오.
MITRE 적용 범위 맵 및 MITRE 적용 범위 요약, 그리고 경향 차트를 PNG 이미지로 내보내십시오. 그런 다음 QRadar Use Case Manager 앱에 대한 액세스 권한이 없는 동료 또는 경영진과 이미지를 공유할 수 있습니다.
워크플로우 개선사항


버전 3.1.0
개선된 룰 내보내기 기능
관리 탭에서 확장 관리 기능을 사용하여 다른 QRadar 배치로 가져올 수 있는 규칙 및 해당 종속성을 XML로 내보내는 기능이 추가되었습니다. 이 기능은 QRadar 7.4.0 이상에서 지원됩니다. 자세한 내용은 규칙 내보내기를 참조하십시오.
MITRE 적용범위 향상
MITRE v8.1에 대한 지원이 추가되었습니다. 이전 버전의 앱에서 작성된 모든 사용자 정의 맵핑이 자동으로 새 버전으로 마이그레이션됩니다. 더 이상 사용되지 않거나 지정된 전술에 없는 기술에 대한 맵핑은 삭제되고 마이그레이션 보고서에 포함됩니다. 마이그레이션 보고서에서 해당되는 맵핑을 검토하여 이러한 룰에 대한 새 맵핑을 작성할지를 고려할 수 있습니다. 기술 폐기에 대한 자세한 내용은 을 참조하십시오 https://attack.mitre.org/resources/updates/.

차트의 세로 선에 마우스를 올려 놓으면 소프트웨어나 그룹 선택사항을 나열하는 도구 팁을 추가하여 MITRE 히트 맵 차트 디스플레이를 개선했습니다. 각 기술에 대한 히트 맵 계산이 조정되었습니다. 하위 기술에 대한 모든 맵핑은 해당 기술에 대한 맵핑인 것처럼 계수됩니다. 차트 헤더와 셀에 있는 숫자는 각 전술, 기술 및 하위 기술에 맵핑된 사용 가능한 룰 수를 나타냅니다. 색상이 히트 맵 계산과 어떻게 연관되는지를 설명하는 도구 팁이 추가되었습니다. 이름, ID 또는 이 둘의 조합을 표시하여 차트에 표시되는 전술과 기술을 보는 방법을 선택할 수도 있습니다. 자세한 내용은 특정 기간 동안 탐지된 MITRE 전술 및 기법 시각화 및 환경 내 MITRE 전술 및 기법 적용 범위 시각화를 참조하십시오.
여러 룰 또는 빌딩 블록에서 MITRE 맵핑을 편집할 때 각 기술에 대한 하위 기술을 추가하거나 제거할 수 있습니다. 자세한 내용은 여러 규칙 또는 빌딩 블록에서 MITRE 매핑 편집을 참조하십시오.
MITRE 맵핑을 MITRE ATT&CK Navigator에 계층으로 가져올 수 있는 JSON 파일로 내보낼 수 있습니다. 자세한 내용은 MITRE 매핑 파일 공유를 참조하십시오.
로그 소스 적용범위 향상


사용된 로그 소스 유형별 룰 차트에 마지막 업데이트 날짜가 추가되었습니다. 이 날짜를 통해 룰 데이터를 새로 고칠지 또는 자동 새로 고치기가 발생할 때까지 기다릴지 여부를 판별할 수 있습니다.
자세한 내용은 규칙별 로그 소스 유형 커버리지 시각화를 참조하십시오.
통합
- 전술별 MITRE 룰 맵핑
- 전술별 MITRE 룰 맵핑 경향
- 사용된 로그 소스 유형별 현재 및 잠재적 룰
- 로그 소스 유형 적용범위 및 활동
이제 오펜스에 대한 링크가 QRadar 분석가 워크플로우의 오펜스 페이지에 링크됩니다 (사용자 환경에 설치된 경우). QRadar Use Case Manager 가 QRadar 분석가 워크플로우에서 열리면 분석가 워크플로우에서 선택된 테마에 표시됩니다.
이제 참조 세트에 대한 링크가 QRadar 참조 Data Management 앱의 참조 세트에 링크됩니다 (앱이 사용자 환경에 설치된 경우).
향상된 템플리트 및 보고서 컬럼 데이터
사용자 정의 템플리트의 이름과 설명을 편집할 수 있습니다. 자세한 내용은 보고서 콘텐츠 템플릿 사용자 지정을 참조하십시오.
언제든 기본 템플리트를 변경하십시오. 유스 케이스 탐색기 페이지를 처음 로드하면 기본 템플리트가 실행됩니다.
비어 있거나 많은 요소가 있는 참조 세트에 의존하는 룰에 대한 빠른 참조를 위해 새 컬럼 테스트: 참조 세트(요소 수)를 사용하십시오. 예를 들어 참조 세트별 룰 템플리트를 선택한 후 컬럼 사용자 정의 옵션을 사용하여 참조 세트 컬럼을 참조 세트(요소 수) 컬럼으로 바꾸십시오.
버전 3.0.0
더 효율적으로 작업
사용자 정의 가능한 사용자 환경 설정에는 룰 보고서의 테이블 행 높이를 줄이거나 늘리는 옵션과 밝은 테마 또는 어두운 테마를 사용하는 옵션이 포함됩니다. 기본 행 높이는 이제 이전보다 작아서 공간을 절약합니다. 자세한 내용은 사용자 환경 설정을 참조하십시오.
QRadar 사용자 환경 설정에 따라 다중 언어에 대한 지원이 추가되었습니다. 지원되는 언어에는 영어, 중국어, 대만어, 프랑스어, 독일어, 한국어, 포르투갈어, 러시아어, 스페인어, 이탈라이어와 일본어가 포함됩니다.
전체 창에 맞도록 관계 그래프와 MITRE 적용범위 히트 맵을 확장하고, 확대/축소하여 세부사항에 초점을 맞출 수 있습니다. 확장된 분할창에서 적용하는 필터링은 유스 케이스 탐색기 페이지로 돌아가도 유지됩니다.
보고서의 그룹화 모드에서 하위 행을 표시하도록 선택하거나 하위 행 수만을 표시하도록 선택하면 룰 보고서에서 테이블 그룹화를 추가로 사용자 정의할 수도 있습니다. 트리 구조 아이콘에서 화살표를 클릭하십시오. 그런 다음 현재 표시된 그룹화 가능 열에서 선택하거나 실제 행 수가 아니라 보고서의 하위 행 수만 표시하십시오. 보고서 열에 항목 수가 있으면 숫자를 클릭하여 실제 하위 항목의 목록을 확인하십시오. 자세한 내용은 규칙 보고서 발표를 참조하십시오.
기존 룰을 복제하여 새 룰을 작성하는 시간과 노력을 줄이십시오. 그런 다음 복제된 룰을 사용자 정의하여 사용자 환경의 요구사항에 맞출 수 있습니다. 자세한 내용은 추가 사용자 지정을 위한 규칙 복제를 참조하십시오.
새로운 방식으로 MITRE 적용범위 시각화

MITRE 적용범위 히트 맵에서는 MITRE에서 식별되는 그룹 또는 소프트웨어에서 사용하는 기술을 식별할 수 있습니다. 보고서에 대해 현재 필터에서 선택된 기술과 관련이 없는 기술을 차트에서 필터링 아웃(숨기기)할 수도 있습니다. 자세한 내용은 '환경 내 MITRE 전술 및 기법 적용 범위 시각화'를 참조하십시오.
IBM Security App Exchange에서 컨텐츠 확장을 추가하여 규칙 적용범위 개선

새 차트는 현재 설치된 규칙 및 IBM Security App Exchange에서 설치할 수 있는 설치 제거된 규칙에 따른 로그 소스 적용범위 및 MITRE 적용범위의 개요를 보여줍니다. 자세한 내용은 콘텐츠 확장에서 규칙 QRadar 적용 범위 격차 식별을 참조하십시오.
좀 더 용이하게 룰 및 빌딩 블록 필터 적용

로그 소스 룰 테스트에 있는 새 검색 필터는 목록에 로그 소스가 많은 경우 필터링을 용이하게 만듭니다. 사용된 로그 소스 유형에만 또는 사용되지 않은 로그 소스 유형에만 관련되는 룰을 필터링할 수도 있습니다.
룰 마법사에는 더 많은 데이터가 포함되고 읽기가 용이함
- 룰 조치 및 룰 응답의 모든 파트가 룰 세부사항 페이지에 추가되었습니다. 또한 전체 룰 조치 및 룰 응답 정보를 포함하는 두 개의 새 컬럼 즉, 룰 속성: 룰 조치 세부사항 및 룰 속성: 룰 응답 세부사항도 추가되었습니다.
- 테스트 정의 섹션 앞에 룰 범위 정보가 추가되어 룰이 글로벌인지 또는 로컬인지를 표시합니다.
- 이제는 로그 소스 유형 섹션이 정렬되고 로그 소스 유형의 수가 포함됩니다.
- 룰의 MITRE 맵핑을 편집한 후 룰 세부사항이 자동으로 새로 고쳐집니다.
- 섹션을 재배열하고 기본적으로 일부 섹션을 확장하여 룰 세부사항 페이지의 레이아웃이 개선되었습니다.

프록시 구성
이제 QRadar Use Case Manager에서 IBM Security App Exchange에 액세스하여 설치되지 않은 콘텐츠 확장 및 모든 콘텐츠 확장의 MITRE 매핑에 대한 최신 정보를 가져올 수 있도록 프록시를 구성할 수 있습니다. 프록시를 구성하지 않으면 앱에서 계속 정보를 볼 수 있지만 지난 정보가 될 수도 있음을 인식하십시오.
버전 2.3.1
성능 향상
전체적인 보고서 생성과 마찬가지로 MITRE 관련 보고서 및 히트 맵 적용범위 시각화를 생성하기 위한 성능이 개선되었습니다.
버전 2.3.0
MITRE 맵핑 기능이 앱으로 이동됨
MITRE 맵핑 기능이 QRadar Use Case Manager(으) 로 이동되었습니다. 이는 룰 MITRE 맵핑 편집 프로세스를 간소화합니다. Cyber Adversary Framework Mapping app 는 더 이상 QRadar Use Case Manager 설치 패키지에 포함되지 않습니다. Cyber Adversary Framework Mapping app 가 이미 설치된 경우 QRadar Use Case Manager 는 설치 중에 기존 맵핑을 수집합니다. 그런 다음 Cyber Adversary Framework Mapping app 를 삭제하고 대신 QRadar Use Case Manager 를 사용하여 모든 규칙 맵핑이 앱에서 최신 상태인지 확인할 수 있습니다.
감축된 메모리 요구사항
앱의 메모리 요구사항이 500MB로 감축되었습니다.
룰 MITRE 맵핑 편집
여러 룰을 선택하고 해당 룰 모두에 대해 MITRE 맵핑을 한 번에 편집하여 시간 및 노력을 줄이십시오. 필요한 경우 사용자가 편집한 선택된 맵핑을 내보낼 수도 있습니다.

향상된 내보내기 기능
현재 보고서 보기에서 룰의 MITRE 맵핑만 내보내거나 앱의 모든 룰 맵핑을 내보내기 위한 옵션이 추가되었습니다. JSON 파일을 QRadar Use Case Manager의 다른 인스턴스와 공유하십시오.

룰 탐색기 개선사항
이제 추가 컨텍스트를 제공하기 위해 룰 보고서에서 옵션으로 새 MITRE 전술 ID 및 MITRE 기술 ID 컬럼을 사용할 수 있습니다.

룰 시각화 개선사항

수정된 문제점
SNMP 트랩이 룰 세부사항 페이지에서 룰 응답 속성으로 선택된 경우 SNMP 트랩이 룰 세부사항 페이지에 표시되지 않았던 문제점이 수정되었습니다.
버전 2.2.0
MITRE 개선사항

ATT&CK 옵션은 이제 규칙 탐색기에서 더 확실히 표시됨

쉽게 스크롤할 수 있도록 MITRE 전술 테이블 헤더가 고정 상태로 유지됨
테이블을 아래로 스크롤하는 동안 히트 맵의 전술 헤더는 고정 상태이므로, 검토하고 있는 전술과 기술을 쉽게 추적할 수 있습니다.
룰 탐색기 개선사항
도메인이 룰 테스트 필터를 통해 표시됩니다. 도메인 필터 그룹에는 다중 도메인 환경의 모든 도메인이 나열됩니다. 자세한 내용은 속성에 따른 필터링 규칙 및 빌딩 블록을 참조하십시오.
새 룰 응답: 이벤트 설명 열은 룰 보고서에서 옵션으로 사용하여 추가 컨텍스트를 제공할 수 있습니다.
룰 마법사 개선사항

수정된 문제
- 이전 이름 또는 중복 이름이 룰 탐색기에 표시될 때 시스템 룰 이름 재지정과 관련된 문제점
- QRadar Use Case Manager 2.1.0 이 작동하지 않는 QRadar 7.3.1 의 초기 패치의 문제점.
버전 2.1.0
- 보고서 테이블에서 관련 데이터 특성을 그룹화하는 옵션이 추가되었습니다. 자세한 내용은 규칙 보고서 발표를 참조하십시오.
- 기존 템플리트의 룰 탐색기에서 사용자 정의 템플리트를 작성하거나 새로 작성하십시오. 자세한 내용은 보고서 콘텐츠 템플릿 사용자 지정을 참조하십시오.
- 규칙 속성 필터에 "모두 선택" 옵션이 추가되어 목록에서 모든 그룹을 선택하기 쉬워졌습니다.
- 규칙 속성에 노트 필터가 추가되어 노트로 특정 규칙을 검색할 수 있습니다.
- 이제 앱은 IBM Security App Exchange에서 새 버전을 다운로드할 수 있는 시기를 발견합니다.
- 다음과 같이 MITRE ATT&CK와 연관된 편의성 개선사항이 구현되었습니다.
- 기술 적용 범위 히트 맵의 개별 전술 및 기술에 대하여 MITRE 문서에 예비 아이콘 링크가 추가되었습니다.
- Cyber Adversary Framework Mapping app 및 QRadar 간의 맵핑이 켜져 있음을 표시하는 맵핑 사용 열을 필터 및 보고서에 추가했습니다. 사용되지 않는 맵핑은 기술 적용범위 히트 맵에 추가되지 않습니다.
- 편집을 위해 Cyber Adversary Framework Mapping app 에서 직접 규칙을 열 수 있는 기능이 규칙 마법사에 추가되었습니다.
- 히트 맵 수식 재보정되어 히트 맵 색상을 계산할 때 사용으로 설정된 규칙만 사용합니다.
- Cyber Adversary Framework Mapping app의 인증 토큰을 설정하도록 알리기 위해 MITRE ATT&CK 필터 페이지에 도구 팁이 추가되었습니다.
- 전술(규칙 레벨)과 기술(규칙 레벨)에 컬럼 선택 옵션이 추가되어 규칙에 직접 맵핑된 값만 표시됩니다.
- SaaS Admin 사용자가 모든 MITRE 관련 기능에 액세스할 수 있도록 QRadar on Cloud의 문제가 수정되었습니다.
- QRadar이(가) 불완전한 규칙을 처리하는 방법 때문에 일부 제품 버전의 일부 API가 실패하고 QRadar Use Case Manager의 데이터 불일치가 발생하는 문제점이 수정되었습니다.
- 50,000개 이상의 로그 소스가 있는 경우 로그 소스 유형 필터에 값이 없는 문제가 해결되었습니다.
버전 2.0.0
- 속성, 룰 테스트, MITRE ATT&CK 전술 및 기술과 같은 다른 특성으로 룰을 필터링하는 룰 탐색기가 추가되었습니다. 필터를 사용하여 로그 소스 적용범위를 포함하여 의도한 대로 룰이 정의되고 작동하는지 확인하십시오. QRadar 에서 편집해야 하는 규칙을 판별하거나 IBM QRadar Use Case Manager에서 추가로 조사하십시오.
- Cyber Adversary Framework Mapping app가 추가되었습니다. Cyber Adversary Framework Mapping app을(를) 사용하여 사용자 정의 규칙과 빌딩 블록을 MITRE ATT&CK 전술과 기술에 맵핑하고 QRadar 기본 규칙 맵핑을 재정의할 수 있습니다.
- MITRE ATT&CK 전술 시각화 및 Cyber Adversary Framework Mapping app(으)로 맵핑을 사용자 정의하는 기능이 추가되었습니다.
- 소폭의 UI 개선:
- 조사 마법사로 연결되는 모든 링크와 단추에 렌치 아이콘이 추가되었습니다.
- QRadar에서 열 참조 세트에 대한 링크가 추가되었습니다.
버전 1.1.0
- IBM QRadar 7.3.2 이상에서 규칙을 자동으로 다운로드합니다.
- 호스트 정의 페이지의 IP 및 포트 탭에서 참조 세트의 IP 주소를 편집하는 기능이 추가되었습니다. IBM QRadar 7.3.1 이상에서 지원됩니다.
- 호스트 정의 페이지의 IP 및 포트 탭에서 빌딩 블록 및 규칙의 포트를 편집하는 기능이 추가되었습니다. IBM QRadar 7.3.2 이상에서 지원됩니다.
버전 1.0.1
rules.xml 파일 업로드 한계를 50MB로 늘렸습니다.