- 07/23/2026
- Posted by: adm_info
- Categoría: Sin categoría

IBM Security QRadar 7.6.0 incorpora importantes mejoras diseñadas para acelerar la detección de amenazas, optimizar los flujos de trabajo del Centro de Operaciones de Seguridad (SOC) y modernizar la infraestructura subyacente de la plataforma. Desde líneas de tiempo visuales para incidentes hasta potentes capacidades de parsing y mejoras significativas en el rendimiento, esta versión está enfocada en la eficiencia a gran escala.
Entre las principales funcionalidades, actualizaciones y mejoras de arquitectura de QRadar 7.6.0 se encuentran:
1. Detección avanzada de amenazas y analítica
✅ Attack Timeline: Visualización de la evolución de un incidente
QRadar 7.6.0 incorpora Attack Timeline, que proporciona a los analistas una vista cronológica, basada en hitos, de cómo evolucionó un incidente. En lugar de revisar registros sin procesar (raw logs), los analistas pueden identificar el disparador inicial, las reglas que contribuyeron al incidente y el momento exacto en que nuevos usuarios, hosts o fuentes de logs pasaron a formar parte del mismo.
✅ RDP Fingerprinting (RDFP) mediante QRadar Network Insights (QNI)
Para combatir el movimiento lateral y los accesos no autorizados, QNI ahora supervisa el tráfico del protocolo Remote Desktop Protocol (RDP) en la capa 7.
- Identifica configuraciones de cifrado inseguras, inspecciona la carga útil (payload) en busca de amenazas y detecta intentos de autenticación anómalos.
- Almacena huellas digitales (RDP Fingerprints) únicas en la base de datos Ariel para permitir búsquedas y correlaciones rápidas, ayudando a los analistas a identificar con rapidez sesiones RDP internas sospechosas.
✅ Capacidad de descifrado de TLS 1.3
A medida que los actores maliciosos ocultan cada vez más sus actividades dentro del tráfico cifrado, QNI ahora admite el descifrado controlado del tráfico TLS 1.3 mediante proxies SSL aprobados o configuraciones basadas en claves.
- Los equipos del SOC pueden alternar entre una vista básica de metadatos o una inspección completa del tráfico descifrado.
- Incorpora estrictos controles de políticas y auditoría para garantizar el cumplimiento normativo.
2. Optimización del parsing de logs y de los filtros de búsqueda
✅ Multi-Value Custom Event Properties (CEP)
Los formatos modernos de eventos utilizan con frecuencia datos basados en listas. QRadar ahora admite oficialmente la extracción y el almacenamiento de múltiples valores para una misma propiedad personalizada de un evento.
- El editor DSM captura coincidencias repetidas y las almacena como una lista específica.
- Las búsquedas estándar desde la interfaz de usuario y mediante Ariel Query Language (AQL) evalúan de forma consistente todos los valores de la lista, en lugar de considerar únicamente la primera coincidencia procesada.
✅ Orden de parsing de propiedades personalizadas mediante API
Los administradores ahora pueden utilizar APIs para recuperar y modificar el orden de ejecución de las expresiones de parsing de propiedades personalizadas.
- Permite estandarizar las configuraciones de parsing en entornos multi-tenant o con múltiples sitios.
- Incluye una funcionalidad de análisis de impacto para detectar posibles conflictos de parsing antes de que los cambios entren en producción.
✅ Filtros editables para Log Activity y Network Activity
Los flujos de trabajo en las pestañas Log Activity y Network Activity son significativamente más rápidos gracias a los filtros de búsqueda editables.
- Los filtros ahora admiten listas de múltiples valores y delimitadores configurables.
- Nota: el filtro “Offense is” continúa excluido de la edición directa.
- Además, se incorporó un nuevo filtro basado en texto en la página Managed Search Results, que permite a los administradores filtrar resultados utilizando casi todas las propiedades de búsqueda de forma simultánea.
3. Automatización, escalabilidad empresarial y APIs
✅ APIs para la gestión masiva de activos
La administración manual de grandes bases de datos de activos quedó atrás. La nueva Bulk Assets API permite ejecutar múltiples operaciones de creación y eliminación de activos mediante una única solicitud.
- Las operaciones se ejecutan de forma asíncrona en segundo plano.
- Un endpoint específico permite realizar el seguimiento del progreso y proporciona registros detallados de errores para facilitar la resolución de problemas.
✅ API del Dashboard de Health Check para DC-DR (Fase 1)
Diseñada para validar la resiliencia de forma continua (24×7), esta nueva API evalúa la conectividad de red entre el Centro de Datos (Data Center – DC) y el entorno de Recuperación ante Desastres (Disaster Recovery – DR).
- Se integra de forma nativa con la aplicación Data Synchronization (versión 4.0.0 o superior).
- Proporciona una vista unificada del estado del entorno, incluyendo la conectividad de red, el estado de los respaldos y el almacenamiento, la topología de la implementación y la configuración del sistema, facilitando la planificación de los procesos de failover y failback.
4. Modernización de la arquitectura e infraestructura de la plataforma
✅ Migración a Red Hat NetworkManager
QRadar reemplazó los scripts personalizados de red heredados por Red Hat NetworkManager. Este cambio fundamental alinea la plataforma con la hoja de ruta de Red Hat Enterprise Linux (RHEL) 9 y RHEL 10.
- Administración flexible: permite gestionar la configuración de la red mediante CLI, APIs o un bus de mensajes.
- Menor complejidad: reduce los errores de configuración durante la instalación, las migraciones y las tareas de mantenimiento continuo.
✅ Preparación para Alta Disponibilidad (HA) en AWS Cloud
Se completaron importantes cambios de arquitectura para habilitar Cloud High Availability (HA) en AWS.
- Finalización de la migración a NetworkManager para implementaciones cloud con múltiples hosts.
- Actualizaciones del empaquetado que permiten soportar de forma segura tanto nuevas implementaciones mediante imágenes AMI como procesos de actualización utilizando paquetes RPM firmados.
- Incorporación de documentación completa para la validación del estado del sistema (health checks) y la resolución de problemas, preparando los entornos para habilitar AWS Cloud HA.
5. Mejoras de rendimiento
QRadar 7.6.0 se basa en el framework de optimización de búsquedas introducido en la versión 7.5 UP15, ofreciendo mejoras significativas en el rendimiento.
- Rendimiento en búsquedas sobre Reference Sets: hasta 5 veces más velocidad en las búsquedas de eventos y flujos que utilizan filtros basados en Reference Sets.
- Respuestas del Custom Rules Engine (CRE): incremento de 2 veces en la velocidad máxima con la que las respuestas del Custom Rules Engine (CRE) pueden incorporar datos a las estructuras de Reference Data.
Por más información acceda aquí.