QRadar 7.5.0 의 새로운 기능 및 개선사항
QRadar 사용자의 경우 IBM QRadar 7.5.0 에서는 플로우 트래픽에 대한 더 큰 가시성과 성능 및 안정성 개선사항을 소개합니다.
이 릴리스의 모든 새 기능 목록을 보려면 QRadar 7.5.0 의 새로운 기능의 내용을 참조하십시오.
새 플로우 소스 API
7.5.0 업데이트 패키지 7의 새로운 기능
새 플로우 소스 API를 사용하여 사용자 환경에서 플로우 소스에 대한 정보를 검색하십시오. 이 API를 사용하여 플로우 소스에 대해 구성된 구성 매개변수 및 이를 대상으로 하는 QRadar Network Insights 호스트의 목록과 같은 정보를 볼 수 있습니다. API는 읽기 전용이며 플로우 소스 정보를 변경하는 데 사용할 수 없습니다.
ICMPv6 메시지 지원
7.5.0 업데이트 패키지 7의 새로운 기능
- icmpTypeCodeIPv6 (요소 ID 139)
- icmpTypeIPv6 (요소 ID 178)
- icmpCodeIPv6 (요소 ID 179)
- icmpTypeIPv4 (요소 ID 176)
- icmpCodeIPv4 (요소 ID 177)
이 개선사항으로 애플리케이션 및 ICMP 유형/코드 필드는 네트워크 보기 탭의 프로토콜 필드에 적절한 ICMPv6 설명을 표시합니다. 이전 버전에서는 ICMPv6 데이터가 수집되었지만 애플리케이션은 네트워크 보기 탭에서 기타로 표시되었습니다.
플로우 레코드가 IANA에서 지정되지 않은 ICMPv6 유형 및 코드를 사용하는 경우 애플리케이션은 기타로 표시됩니다.
IPv6 주소가 있지만 icmpTypeCodeIPv4(IANA Element ID 32) 필드를 사용하는 플로우 레코드의 경우, QRadar은(는) 이 필드를 icmpTypeCodeIPv6(IANA Element ID 139)(으)로 해석합니다. 요소 ID 139를 사용하면 애플리케이션 ID및 유형과 코드가 IBM
QRadar Network Insights에서 관찰되는 ICMPv6 트래픽에 대해 올바르게 설정됩니다.
향상된 플로우 애플리케이션 식별
7.5.0 업데이트 패키지 7의 새로운 기능
QRadar 에서 인식하는 공통 대상 포트의 목록이 확장되어 페이로드를 분석할 수 없을 때 애플리케이션을 정확하게 식별하기가 더 쉽습니다.
또한 이 릴리스에서는 공식 IANA 레지스트리의 정보를 더 잘 반영하도록 공통 대상 포트 구성이 업데이트됩니다.
새 공통 대상 포트 애플리케이션 ID 필드
7.5.0 업데이트 패키지 7의 새로운 기능
모든 네트워크 트래픽을 암호화하는 추세가 증가함에 따라 기본 네트워크 트래픽의 유형을 식별하는 것이 과제가 될 수 있습니다. TLS 암호화를 사용하는 애플리케이션(예: DNS, LDAP, RDP)의 경우 이는 어렵습니다.
새 공통 대상 포트 애플리케이션 ID 필드는 대상 포트를 사용하여 애플리케이션 ID를 판별합니다. 새 필드는 기본 애플리케이션 ID의 보충 필드입니다. 예를 들어, 포트 53은 DNS 트래픽의 공통 대상 포트입니다. 포트 53을 통해 유입되는 트래픽 중 메인 애플리케이션 ID가 SSL / TLS 인 경우, 목적지 포트를 수동으로 조회할 필요 없이 DNS over TLS 로 합리적으로 판단할 수 있습니다.
플로우 소스 도메인이 이제 플로우 집계에 포함되었습니다.
7.5.0 업데이트 패키지 7의 새로운 기능
이제 플로우 소스 도메인 ID가 정규화 키에 포함되어 동일한 도메인의 플로우만 집계됩니다. 이 새 기능은 단일 플로우 프로세서가 여러 도메인을 모니터하는 경우와 같이 IP 주소가 겹치는 환경에서 플로우 가시성을 향상시킵니다.
기본적으로 플로우 소스는 기본 도메인의 일부입니다. 도메인에 플로우 소스를 지정하지 않으면 변경이 필요하지 않습니다.
IPFIX 양방향 플로우 지원
7.5.0 업데이트 패키지 2의 새로운 기능IBM QRadar 는 이제 IPFIX (IP Flow Information Export) 프로토콜에 대한 양방향 플로우를 지원합니다.
IPFIX 내보내기 프로그램이 양방향 플로우를 지원하는 경우 내보내기 프로그램의 증가된 처리량으로 인해 성능이 향상될 수 있습니다.
외부 플로우 소스에 대한 다중 스레드 처리
7.5.0 업데이트 패키지 1에서 변경됨
플로우 파이프라인에 대한 지속적인 개선사항의 일부로 QFlow 플로우 처리 서비스는 이제 IPFIX, NetFlow V9및 IBM QRadar Network Insights 플로우 소스와 같은 외부 플로우 소스에 대한 멀티스레드 처리를 지원합니다.
QRadar 7.5.0 에서는 외부 플로우 소스를 처리할 때 수신, 구문 분석 및 정규화 단계에서 멀티스레드 처리를 도입했습니다.
이러한 개선사항을 기반으로 QRadar 7.5.0 업데이트 패키지 1 은 QFlow 플로우 처리 서비스 내에서 플로우의 분석, 전송 및 가비지 콜렉션을 위한 멀티스레드 처리를 도입합니다.
이제 전체 QFlow 플로우 처리 서비스가 멀티스레드 처리를 사용합니다. 이와 같이 변경하면 QFlow 프로세스의 성능이 향상되고 QRadar 가 더 많은 플로우를 처리할 수 있습니다.
멀티스레드 처리는 기본적으로 켜져 있으며, 스레드 수는 어플라이언스의 기능을 기반으로 자동으로 판별됩니다.
네트워크 주소 변환 필드 지원
이제 QRadar에서 IPFIX 및 NetFlow V9 플로우 레코드의 네트워크 주소 변환(NAT) 정보를 수신할 수 있습니다.
- postNATSourceIPv4Address(IANA 요소 ID 225)
- postNATDestinationIPv4Address(IANA 요소 ID 226)
- postNAPTSourceTransportPort(IANA 요소 ID 227)
- postNAPTDestinationTransportPort(IANA 요소 ID 228)
새로운 필드는 플로우 정보 창의 플로우 데이터로 분류되어 있습니다. 필터, 검색 및 규칙에서 해당 필드를 사용할 수 있습니다.
새로운 애플리케이션 판별 알고리즘
이제 IBM QRadar Network Insights 플로우에 사용되는 애플리케이션 식별 알고리즘에 대한 자세한 정보를 확인할 수 있습니다.
- QNI 포트 추론(11)
이 알고리즘은 QRadar Network Insights에서 포트 추론을 기반으로 애플리케이션을 식별하는 경우에 사용됩니다. 이 알고리즘은 애플리케이션 판별 시 가장 낮은 신뢰 등급을 나타냅니다.
- QNI 초기 데이터(12)
이 알고리즘은 QRadar Network Insights에서 플로우 세션의 초기 데이터 분석을 기반으로 애플리케이션을 식별하는 경우에 사용됩니다. 이 알고리즘은 중간 신뢰도 등급을 나타냅니다.
- QNI 구문 분석기(13)
이 알고리즘은 QRadar Network Insights에서 사용 가능한 데이터를 기반으로 애플리케이션을 판별할 수 있는 경우에 사용됩니다.
플로우 정보 창의 애플리케이션 판별 알고리즘 필드에서 정보를 확인할 수 있습니다.
AWS VPC 플로우 로그에서 더 많은 필드 지원
QRadar 에서는 이제 Amazon Web Services (AWS) VPC (Virtual Private Cloud) 버전 3플로우 로그의 자세한 정보를 표시합니다.
- VPC ID
- 서브넷 ID
- 인스턴스 ID
IPFIX 플로우 레코드가 이러한 필드를 포함하는 경우, QRadar은(는) 클라우드 카테고리 아래에 있는 플로우 세부사항 페이지에 대한 정보를 표시합니다.
추가적인 개선사항
- 구성 요소 관리 창 )에서 별칭 자동 감지 필 드의 이름이 별칭 자동 감지를 위한 DNS 조회 로 변경되었습니다.
- 이제 플로우 구문 분석 프로세스 시작 시 플로우 방향 알고리즘이 적용됩니다.
이 변경사항으로 인해 캡처된 페이로드의 양이 항상 공통 대상 포트 구성의 설정과 일치하도록 페이로드 컨텐츠 캡처가 수행되기 전에 대상 포트를 판별할 수 있게 되었습니다.
- 관련 IPFIX 필드만 페이로드로 인코딩됩니다.
일부 IPFIX 필드에 대한 기본 인코딩 방법이 변경되었으며 해당 항목은 더 이상 페이로드에 추가되지 않습니다. 이제 해당 항목은 TLV(Type-Value-Length)요소로 플로우에 추가됩니다.
- 시스템에서 태그가 지정된 플로우 필드에 대한 미분류 카테고리를 삭제할 수 없습니다.