새로운 기능

사이버 위협에 더 빠르고 효율적으로 대응할 수 있도록 IBM QRadar SOAR 플러그인 앱 5.x 에서 사용 가능한 새 기능을 최신 상태로 유지하십시오.

버전 5.6.5

이번 릴리스에는 보안 취약점 수정 사항이 포함되어 있습니다.

버전 5.6.4

  • rule에 qradar_note for qradar 대한 버그 수정 사항을 추가했습니다.

  • 다양한 보안 취약점 수정 사항.

버전 5.6.3

  • Resilient® 파이썬 라이브러리를 V51.0.7.2.14777 으로 업데이트했습니다.
  • resilient_app_config_plugins 을 V1.0.3 으로 업데이트했습니다.
  • requests_pkcs12 을 V1.27 으로 업데이트했습니다.
  • V2.32.5 으로 업데이트 요청을 보냅니다.
  • 이제 로드 아티팩트 스레드 수와 페이로드 크기 매개변수를 구성할 수 있습니다.
  • 아티팩트 제한 설정에서 제한이 적용되지 않던 버그가 수정되었습니다.
  • 사용자 인터페이스 에스컬레이션 탭이 업데이트되었습니다:
    • 에스컬레이션 아래에 새 제목이 추가되었습니다: 아티팩트 수와 아티팩트가 케이스에 추가되는 방식을 제어합니다.
    • 새 툴팁 추가: 위반의 source_address 및 local_destination_address에 별도로 적용되어 case_create 또는 case_update 에스컬레이션 조치에 허용되는 최대 IP 아티팩트 수를 제한합니다.
    • 새로운 설정: 아티팩트 스레드 수 와 새로운 도구 설명: 케이스에 아티팩트를 추가하는 데 사용되는 별도 스레드 수.
    • 새로운 설정: 페이로드당 최대 아티팩트 수 및 새로운 도구 설명: 각 사례 업데이트 페이로드에 허용되는 최대 아티팩트 수 입니다

버전 5.6.2

  • 템플릿 매핑에 유니코드 문자를 사용할 때 위반 에스컬레이션이 실패하는 버그가 수정되었습니다.
  • 최초 사례 생성 실패 응답 후 중복된 SOAR 사례 생성을 방지하기 위해 case_crease 재시도 로직이 개선되었습니다.
  • 기타 버그 수정 및 보안 취약점 수정.

버전 5.6.0

  • QRadar 위반에 대한 기존 SOAR 사례를 찾을 수 없는 경우 위반 업데이트 메시지를 case_create 요청으로 처리하는 구성 옵션을 추가했습니다.
  • 위반 사항 세부 정보 페이지를 열 때 발생하는 자동 위반 에스컬레이션 문제를 해결했습니다.
  • 결함을 해결하고 보안 취약성을 완화하기 위해 Resilient® Circuits 및 Python 패키지 종속성을 최신 버전으로 업그레이드했습니다.
  • 플러그인 템플릿에서 불법 문자를 이스케이프하는 버그가 수정되었습니다.
  • SOAR에서 JSON 유형 인시던트 필드가 있는 템플릿 편집 관련 버그가 수정되었습니다.

버전 5.5.0

  • 애플리케이션 UI 탭 포커스 문제가 해결되었습니다.
  • 자동 위반 에스컬레이션 실패에 대한 재시도 사례 생성 로직이 개선되었습니다.
  • 자동 에스컬레이션과 동일한 아키텍처를 사용하도록 수동 에스컬레이션을 업데이트했습니다.
  • 앱 구성 중 충돌 상태에 대한 오류 메시지를 개선하여 더 나은 진단을 제공합니다.
  • 보안 취약성을 완화하기 위해 Python 패키지 종속 항목을 새 버전으로 업데이트했습니다.
  • SOAR 플러그인 앱과 향상된 데이터 마이그레이션(SOAR 앱)을 함께 사용할 때 위반 사항 노트 중복 문제를 해결했습니다.

버전 5.4.0

  • 다중 플러그인 앱 인스턴스를 작성하기 위해 다중 테넌시 지원을 사용으로 설정했습니다.
  • 보안 취약성을 완화하기 위해 Python 패키지 종속 항목을 새 버전으로 업데이트했습니다.
  • 자동 에스컬레이션 조건 규칙이 정수 값으로 업데이트되었습니다.
  • SOAR에서 생성된 명확한 오펜스 참고사항입니다.
  • 다중 테넌트 인스턴스에서 맵핑 탭은 도메인 맵핑을 인스턴스의 보안 프로파일에 지정된 도메인으로만 제한합니다.

버전 5.3.1

  • IBM QRadar 7.5.x UP7과의 설치 충돌이 해결되었습니다.
  • 네트워크 가동 중단 중에 에스컬레이션 신뢰성이 향상되었습니다.
  • 새 아키텍처와 관련이 없으므로 사용자 인터페이스에서 작업자 스레드 수를 조정하는 기능이 제거되었습니다.
  • 보안 취약성을 해결했습니다. 이 업데이트는 템플리트 이름 지정 규칙에 영향을 줍니다. 자세한 내용은 ‘앱 업그레이드 ’를 참조하십시오.
  • 연결 오류가 발생할 때 복원성이 추가되어 연결 오류가 해결될 때 재처리를 위해 케이스 조치를 큐에 넣습니다.
  • 더 빠른 케이스 처리를 위해 아티팩트 작성의 중복 제거가 추가되었습니다.
  • 동일한 오펜스에 대해 중복 케이스를 작성하지 않도록 하는 로직이 추가되었습니다.

버전 5.0.3

  • 보안 취약성을 해결했습니다.
  • 자동 에스컬레이션 및 템플리트에 대한 버그 수정.

버전 5.0.0

  • 멀티 테넌시가 사용 안함으로 설정되어 있습니다.
  • 아키텍처가 업데이트되었습니다. 새 정보 아키텍처 개선 사항에 대해 자세히 알아보기...
  • DEBUG 로깅 레벨, 플러그인 앱 UI에서 SOAR 구성 푸시를 사용으로 설정하고 사용자 인터페이스에서 로그 및 구성 파일을 다운로드하는 기능을 사용으로 설정하는 제품 인터페이스의 새 기능입니다.
  • SOAR 사용자 계정은 더 이상 인증에 사용할 수 없습니다. 인증할 API키 계정이 있어야 합니다.

최소 QRadar 버전

IBM QRadar SOAR 플러그인5.0IBM QRadar 7.5.x UP7 이상에서만 작동합니다.

새 정보 최소 시스템 요구 사항에 대해 자세히 알아보기...

아키텍처 개선사항

폴러를 사용하여 QRadar에서 오펜스를 가져오는 대신 앱은 이제 QRadar 에 의존하여 케이스 작성을 위해 내부 SOAR 큐에 오펜스 후보를 푸시합니다. 이 변경의 결과로 성능 및 신뢰성이 향상될 수 있습니다.

새 정보 아키텍처 개선 사항에 대해 자세히 알아보기...

제품 인터페이스의 새 기능

다음 기능이 QRadar SOAR 플러그인 5.0에 추가되었습니다.

인바운드 대상

QRadar SOAR 플러그인 5.x에서 SOARQRadar 에 대한 인바운드 대상이 자동으로 작성됩니다.

앱을 구성하기 전에 SOAR CA 인증서를 QRadar 콘솔 에 복사하여 SOAR 인바운드 대상에 대한 액세스를 허용해야 합니다.

새 정보 인바운드 대상에 대한 액세스 구성에 대해 자세히 알아보기...

인증 변경사항

SOAR 사용자 계정은 더 이상 인증에 사용할 수 없습니다. 인증할 API키 계정이 있어야 합니다.

새 정보API 키 계정 인증 설정에 대해 자세히 알아보기...

이 문서에서 사용되는 용어

여러 다른 SOAR 인스턴스와 함께 IBM QRadar SOAR 플러그인 앱을 사용할 수 있습니다.

IBM Cloud Pak for Security SOAR에서 사례는 데이터 또는 시스템이 손상될 수 있는 사고 또는 이벤트를 지칭하는 데 사용됩니다. IBM Security SOAR Platform은 인시던트라는 용어를 사용합니다.

이 문서에서 case 는 전체적으로 사용되지만 incident와 상호 교환하여 사용할 수 있습니다.