새로운 기능
다음 기능은 IBM® QRadar® Network Threat Analytics의 새로운 기능입니다.
보안 업데이트
2.0.1 의 새로운 기능- 보안 취약점 수정
보안 업데이트
2.0.0 의 새로운 기능- 여러 테넌트를 안전하고 효율적으로 관리할 수 있는 멀티테넌시 기능을 도입했습니다.
- 보안 취약점 수정
보안 업데이트
1.4.3 의 새로운 기능QRadar Network Threat Analytics 의 1.4.3 버전에는 최신 보안 업데이트가 포함되어 있습니다.
보안 업데이트
1.4.2 의 새로운 기능1.4.2 용 QRadar Network Threat Analytics에는 최신 보안 업데이트가 포함되어 있습니다.
보안 업데이트
새로운 기능 1.4.1QRadar 네트워크 위협 분석의 1.4.1 버전에는 최신 보안 업데이트가 포함되어 있습니다.
보안 업데이트
새로운 기능 1.4.0QRadar 네트워크 위협 분석의 1.4.0 버전에는 IPv6 지원을 위한 중요한 보안 업데이트 및 UI 수정 사항이 포함되어 있습니다.
보안 업데이트
1.3.1QRadar 네트워크 위협 분석의 1.3.1 버전에는 최신 보안 업데이트가 포함되어 있습니다.
홈 페이지의 새 사용자 인터페이스
1.3.0대시보드 및 네트워크 보기 페이지는 네 개의 탭이 있는 단일 홈 페이지로 결합됩니다.
- 개요
- 플로우 및 찾기 정보의 혼합을 표시하는 여러 위젯이 있는 기본 탭입니다. 네트워크에서 발생하는 상황에 대한 일반적인 통찰을 위해 개요를 사용하십시오.
- 찾은 결과
- 타임라인 차트 및 표에 찾은 결과를 표시하는 탭입니다. 찾은 결과를 검색하는 데 사용할 수 있는 필터를 사용하십시오. 타임라인 또는 테이블에서 찾은 결과를 클릭하여 찾은 결과 페이지로 이동하여 해당 찾은 결과에 대한 자세한 정보를 볼 수 있습니다.
- 지리적 보기
- 이전에 맵 보기로 알려진 이 탭에는 선 또는 국가를 클릭하고 플로우 레코드를 드릴하는 기능을 포함하여 이전과 동일한 표시 및 기능이 있습니다. 선 또는 국가를 클릭하면 테이블 보기 탭에서 레코드가 열립니다.
- 테이블 보기
- 이전에 네트워크 보기 페이지에 있었던 동일한 테이블 보기입니다. 여기에는 이전과 동일한 표시 및 기능이 모두 있습니다. 테이블에서 플로우 레코드를 클릭하면 해당 플로우 레코드에 대한 자세한 정보가 포함된 플로우 레코드 페이지로 이동합니다.
찾은 결과 필터링
1.3.0이제 지리적 보기 및 테이블 보기에서 필터링할 수 있는 것처럼 찾은 결과를 필터링할 수 있습니다. 찾은 결과 탭에서 필터 속성 을 사용하여 원하는 찾은 결과를 빠르게 찾을 수 있습니다. 찾은 결과 탭에는 지리적 보기 및 테이블 보기 탭에 적용되지 않는 찾은 결과 특정 필터가 있습니다.
예를 들어, 찾은 결과 목록에서 신뢰할 수 있는 호스트를 제외하거나 특정 앱 또는 MITRE ATT & CK 기술과 같은 초점 영역을 선택할 수 있습니다.
최소 점수 필터
1.3.0최소 점수 필터는 점수 값을 사용하여 플로우 및 찾은 결과를 필터링합니다. 필터를 사용하여 표시할 최소 점수를 선택하십시오. 필터는 모든 탭에서 지속됩니다. 예를 들어, 찾은 결과 탭에서 필터를 설정하면 지리적 보기 또는 테이블 보기 탭으로 전환할 때에도 필터가 적용됩니다.
맵 보기
1.2.0의 새로운 기능이제 글로벌 맵 보기에서 오버레이로 네트워크 트래픽을 볼 수 있습니다. 대시보드에서 맵 보기는 국가 또는 지역별 트래픽 볼륨을 표시합니다. 네트워크 데이터 페이지에서 특정 맵 위치 사이의 네트워크 트래픽에 대한 보다 세부 단위의 데이터를 볼 수 있습니다.
맵 보기를 사용하면 예상하지 않은 국가 또는 지역에서 시작하거나 끝나는 네트워크 트래픽을 쉽게 식별할 수 있습니다.
네트워크 기준선 상태 정보
1.2.0의 새로운 기능QRadar Network Threat Analytics 구성 페이지는 이제 네트워크 기준선의 상태에 대한 자세한 정보를 제공합니다.
이제 상태 정보에는 시스템이 기준선 작성을 준비하는 시기, 기준선 작성 진행 상태 및 완료 시기를 표시하는 메시지가 포함됩니다. 시스템은 기준선을 작성하거나 업데이트할 수 없음을 나타내는 메시지도 표시합니다.
네트워크 기준선을 업데이트하는 기능
1.2.0의 새로운 기능이제 프로세스를 다시 시작하여 네트워크 기준선을 업데이트할 수 있습니다.
찾은 결과 ID를 기반으로 찾은 결과 보기
1.2.0의 새로운 기능찾은 결과 표는 대시보드에 지정된 기간 내에 업데이트된 찾은 결과를 표시합니다. QRadar Network Threat Analytics의 이전 릴리스에서는 찾은 결과가 찾은 결과 표에서 제거된 후 검토할 수 없습니다. 이제 찾은 결과 ID가 있는 경우 특정 찾은 결과에 대한 찾은 결과 세부사항 페이지를 열 수 있습니다.
찾은 결과 세부사항 창에 추가 플로우 데이터
1.2.0의 새로운 기능찾은 결과 세부사항 페이지에서 네트워크 데이터 테이블은 찾은 결과에 기여하는 모든 플로우를 표시합니다. 이전 버전에서는 점수가 가장 높은 상위 20개플로우만 표시되었습니다.
업데이트된 앱 서명 인증서
1.1.1QRadar Network Threat Analytics 1.1.1에서는 IBM QRadar 7.5.0 업데이트 패키지 3 이상에서 사용하도록 앱 서명 인증서가 업데이트되었습니다.
티어 2 분석
1.1.0QRadar Network Threat Analytics 1.0.0에서 QRadar 가 모니터하는 네트워크 트래픽은 수신 네트워크 트래픽을 앱이 작성한 네트워크 기준선과 비교하는 티어 1알고리즘을 사용하여 구문 분석됩니다. 실시간 기준선 비교를 사용하여 앱은 플로우 레코드가 네트워크에서 관찰되는 일반 트래픽 패턴을 얼마나 벗어나는지 또는 준수하는지를 측정합니다. 각 플로우는 기준선에서 벗어난 정도에 따라 스코어링되므로 점수가 가장 높은 플로우를 더 쉽게 조사할 수 있습니다.
QRadar Network Threat Analytics 1.1.0 에서는 계층 2분석을 도입했습니다. 점수가 가장 높은 플로우는 고급 분석 및 데이터 집계에 종속되며 정보는 찾은 결과로 롤업됩니다. 찾은 결과 는 기준선 트래픽에서 벗어나는 네트워크에서 유사한 통신의 집계입니다. 앱 대시보드에서 점수가 가장 높은 찾은 결과는 순위가 가장 높은 점수가 첫 번째로 표시되는 표 형식으로 표시됩니다. 이 프리젠테이션을 사용하면 앱이 네트워크에서 발견한 가장 의심스러운 트래픽에 더 쉽게 집중할 수 있습니다.
이벤트 생성
1.1.0IBM QRadar Network Threat Analytics 는 찾은 결과를 기반으로 이벤트를 생성하므로 네트워크의 이상 플로우 트래픽을 기반으로 규칙을 작성하고 검색 및 보고서를 작성할 수 있습니다.
- 네트워크 이상 항목이 관찰됨
- 네트워크 이상 항목 발견
- 네트워크 이상 항목 업데이트 (계속되는 활동)
- 네트워크 이상 항목 업데이트 (점수 변경)
- 네트워크 이상 항목 업데이트 (MITRE 맵핑)
새 제품 인터페이스
1.1.0QRadar Network Threat Analytics 앱이 다시 디자인되어 네트워크에서 가장 의심스러운 트래픽을 더 쉽게 볼 수 있습니다.
유사한 방식으로 기준선 트래픽에서 벗어나는 것으로 발견된 네트워크 통신은 찾은 결과로 집계됩니다. 대시보드 페이지에서 눈에 띄는 가시성을 사용하면 이상 플로우 트래픽을 조사할 때 초점 영역의 우선순위를 그 어느 때보다 쉽게 지정할 수 있습니다.
새 제품 인터페이스는 하향식 조사를 장려하므로 각 연속적인 클릭으로 더 깊은 레벨의 정보로 드릴 다운할 수 있습니다. 또한 새로운 고급 필터링 옵션을 사용하면 조사하려는 플로우의 범위를 빠르게 좁힐 수 있습니다.
몇 가지 워크플로를 QRadar 네트워크 위협 분석 직접 체험해 보며 새로운 제품 인터페이스에 대해 자세히 알아보세요...