Notas de la versión de Sentinel 7.3.2

Noviembre de 2015

Sentinel 7.3.2 mejora la facilidad de uso y soluciona varios problemas existentes.

Muchas de estas mejoras se realizaron en respuesta directa a las sugerencias de nuestros clientes. A todos les agradecemos su tiempo y su valiosa aportación. Esperamos que sigan ayudándonos a garantizar que nuestros productos satisfagan todas sus necesidades. Puede publicar comentarios en el foro de Sentinel en Comunidades de NetIQ, nuestra comunidad en línea que también incluye información sobre productos, blogs y enlaces a recursos útiles.

La documentación de este producto está disponible en el sitio Web de NetIQ en formato HTML y PDF, en una página que no requiere entrar a una sesión. Si tiene sugerencias de mejora para la documentación, haga clic en el botón para comentar un tema situado al final de cualquier página de la versión HTML de la documentación publicada en la página de de documentación de Sentinel NetIQ. Para descargar este producto, consulte el sitio Web de actualizaciones del producto Sentinel.

1.0 Correcciones de software

En las siguientes secciones se describen los problemas de software resueltos en esta versión:

Para conocer la lista de correcciones y mejoras de software de versiones anteriores, consulte las notas de la versión específicas.

1.1 Al seleccionar View Triggers (Ver activadores) para un evento de correlación en el Centro de control de Sentinel, la interfaz Web de Sentinel visualiza una excepción

Problema: Cuando se vincula un evento de correlación a una incidencia y selecciona View Triggers (Ver los eventos activadores) para dicho evento de correlación en el Centro de control de Sentinel (SCC), la interfaz Web de Sentinel visualiza una excepción antes de mostrar los eventos. (ERROR 846198)

Solución: La interfaz Web de Sentinel visualiza ahora los activadores sin generar una excepción.

1.2 La interfaz Web de Sentinel deja de responder cuando existe un gran número de identidades de usuario

Problema: La interfaz Web de Sentinel deja de responder cuando hay un gran número de identidades de usuario por visualizar. (ERROR 895636)

Solución: Sentinel muestra ahora un número fijo de identidades de usuario por búsqueda. Para delimitar sus resultados de búsqueda de identidades, limite su consulta especificando cualquiera de los parámetros de identidad del campo Buscar personas o bien utilice la opción Búsqueda avanzada.

Por defecto, Sentinel muestra 500 identidades de usuario por búsqueda. Puede cambiar este valor realizando los siguientes pasos:

  1. Entre en el servidor de Sentinel como el usuario novell.

  2. Abra el archivo /etc/opt/novell/sentinel/config/ui-configuration.properties.

  3. Especifique el valor deseado para la propiedad webui.numberOfIdentitiesToLoad.

  4. Reinicie Sentinel.

1.3 El certificado de servidor alterno (proxy) de Sentinel se sobrescribe al acceder al centro de control desde otro servidor de Sentinel

Problema: Al lanzar el SCC desde dos servidores Sentinel diferentes, el certificado de apoderado de Sentinel del primer servidor, que se utilizó para lanzar SCC, se sobrescribe con el certificado de apoderado del segundo servidor Sentinel. (ERROR 887468)

Solución: Sentinel almacena ahora los certificados con las direcciones IP de los servidores Sentinel que se utilizan para entrar en SCC, y no pide el certificado de los servidores a los que ya ha entrado una vez.

1.4 Problema de sincronización entre Sentinel y Sentinel Agent Manager

Problema: Cuando la base de datos de Sentinel Agent Manager recibe atributos de un gran número de agentes a lo largo de un período de tiempo determinado, dichos atributos no se sincronizan en la base de datos de Sentinel. (ERROR 926763)

Solución: Sentinel tiene ahora un mecanismo de sincronización ajustado entre la base de datos de Sentinel y la base de datos de Sentinel Agent Manager.

1.5 Sentinel no genera informes basados en resúmenes

Problema: Cuando se supera el límite máximo de nodos de orígenes de eventos, Sentinel no genera informes basados en resúmenes y registra excepciones en los archivos de registro al tratar de ejecutar dichos informes. (ERROR 928211)

Solución: Sentinel puede manejar ahora un gran número de nodos de orígenes de evento de manera eficaz.

1.6 Error al procesar y almacenar datos de eventos

Problema: Sentinel podría no procesar y almacenar correctamente los eventos si las ubicaciones de buffer de datos contienen archivos creados por el usuario. (ERROR 930827)

Solución: Sentinel suprime ahora periódicamente todos los archivos creados por el usuario en las ubicaciones del buffer de datos, y procesa y almacena correctamente los datos de eventos.

1.7 Algunos elementos de la interfaz Web de Sentinel no aparecen correctamente si el navegador está en un idioma que no sea inglés

Problema: Si ha definido un idioma diferente del inglés para el navegador, es posible que algunos elementos de la interfaz Web de Sentinel no se muestren correctamente. (ERRORES 932663 y 940674)

Solución: La interfaz Web de Sentinel visualiza todos los elementos correctamente en todos los idiomas admitidos.

1.8 Sentinel visualiza un error al salir de la sesión

Problema: Si utiliza Firefox 37.0.4 o una versión posterior, Sentinel visualiza un error al salir de la sesión. No obstante, este error no interfiere en la funcionalidad. (ERROR 935309)

Solución: La interfaz Web de Sentinel maneja correctamente la petición de cierre de sesión y no visualiza ningún error durante el cierre.

1.9 No es posible suprimir elementos de cadenas de las listas dinámicas

Problema: Sentinel no le permite eliminar elementos de cadena de las listas dinámicas de SCC o a través de una acción de correlación. (ERROR 939244)

Solución: Ahora Sentinel elimina los elementos de cadena de los archivos de lista dinámica.

1.10 Los resultados de búsqueda están incompletos para las búsquedas programadas en algunos intervalos de tiempo

Problema: Los resultados de búsqueda están incompletos al realizar búsquedas con intervalos de fecha utilizando búsquedas guardadas programadas. (ERROR 940604)

Solución: Sentinel muestra todos los resultados de búsqueda para búsquedas guardadas en todos los intervalos de fecha.

1.11 No es posible editar las tareas de informe programadas para los informes creados mediante el botón Crear informe

Problema: No es posible editar las tareas de informe programadas para informes creados con la opción Crear informe en la interfaz Web de Sentinel. Sentinel muestra un mensaje de error al tratar de editar estas tareas de informe programadas. (ERROR 940785)

Solución: Ahora es posible editar tareas de informe programadas para informes creados con la opción Crear informe de la interfaz Web de Sentinel.

1.12 Las reglas de correlación no admiten nombres de campo de evento que tengan caracteres de subrayado

Problema: Las reglas de correlación no admiten campos de evento con nombres que contengan caracteres de subrayado (_). (ERROR 940829)

Solución: Las reglas de correlación admiten campos de evento con nombres que contengan un carácter de subrayado.

1.13 Sentinel sobrescribe los valores de configuración personalizada en la configuración del servidor durante la actualización

Problema: Durante una actualización, Sentinel sobrescribe los valores de configuración personalizada de algunas propiedades del archivo server.conf, como por ejemplo wrapper.java.additional.49. (ERROR 941071)

Solución: Ahora es posible guardar la información de configuración personalizada realizando el siguiente procedimiento antes de la actualización:

  1. Entre en el servidor Sentinel como usuario novell y vaya al directorio /etc/opt/novell/sentinel/config/.

  2. Cree un archivo de configuración llamado server-custom.conf y añada sus parámetros de configuración personalizada en este archivo.

  3. (Opcional) Cree archivos de configuración personalizada similares para otros componentes de Sentinel, como Netflow Collector. Por ejemplo, netflow-collector-custom.conf.

Sentinel aplica la configuración personalizada guardada a estos archivos de configuración durante la actualización.

1.14 Sentinel no se inicia después de actualizar a la versión 7.3.1 debido a reglas de correlación complejas

Problema: Si hay reglas de correlación complejas con un gran número de expresiones de evaluación de filtros en el estado distribuido en el sistema Sentinel antes de realizar la actualización, el servidor Sentinel, la interfaz Web y el motor de correlación remoto no se iniciarán después de realizar la actualización de Sentinel a la versión 7.3.1.

Asimismo, no es posible crear y distribuir reglas de correlación complejas en Sentinel 7.3.1. (ERROR 942079)

Solución: El servidor Sentinel y otros componentes se inician ahora correctamente después de realizar la actualización, aun cuando haya reglas de correlación complejas. Ahora puede crear y distribuir reglas de correlación complejas.

1.15 Puede que el servidor Sentinel se apague al ejecutar búsquedas que abarquen muchos días

Problema: Sentinel podría quedarse sin memoria y apagarse cuando se ejecutan búsquedas que abarcan un gran número de días y los resultados de búsqueda obtenidos son inferiores a 50 000. (ERROR 943943)

Solución: Sentinel 7.3.2 mejora la utilización de memoria durante las búsquedas que abarcan muchos días.

1.16 Problema de sincronización de datos entre Sentinel y la base de datos de Oracle cuando la hora del evento no es válida

Problema: Se produce un error de sincronización de datos entre Sentinel y la base de datos de Oracle si algún evento contiene un intervalo de fechas no válido, por ejemplo, una fecha futura como el año 22015. (ERROR 925772)

Solución: La sincronización de datos se produce sin errores. Si se recibe algún evento con un intervalo de fechas no válido, Sentinel registra dichos eventos en un archivo de registro y prosigue con el siguiente lote de eventos para sincronización.

1.17 El proceso de generación de informes se detiene cuando supera el período de tiempo límite de inactividad

Problema: Se configura en Sentinel un período límite de inactividad con valor por defecto de 15 minutos para el proceso de generación de informes. A menudo, los informes que tienen una cantidad enorme de datos, por ejemplo en un entorno en el que hay varios arrendatarios, no finalizan en 15 minutos, por lo que las tareas de informe se cancelan de forma brusca. (ERROR 941612)

Solución: Puede configurar el valor del período límite de inactividad para la generación de informes realizando el siguiente procedimiento:

  1. Entre en el servidor de Sentinel como el usuario novell.

  2. Abra el archivo /etc/opt/novell/sentinel/config/configuration.properties.

  3. Establezca el valor deseado para la propiedad sentinel.report.idle.timeout.mins.

  4. Reinicie Sentinel.

1.18 Error en la generación de informes cuando la consulta de informe contiene la cadena de 'Over'

Problema: El proceso de generación de informes se detiene si la consulta del informe contiene la cadena over. Por ejemplo, la creación del informe con la consulta (evt:"recovery") genera un error. (ERROR 939902)

Solución: Los informes se generan correctamente aunque la consulta del informe contenga la cadena over.

1.19 Sentinel registra un mensaje de advertencia cuando las reglas de correlación que dependen de una asignación se distribuyen en una correlación remota

Problema: Si crea una regla de correlación que depende de una asignación y la distribuye en un motor de correlación remoto, Sentinel registra el siguiente mensaje de advertencia cuando la asignación cambia:

Received Callback Request for an unregistered Object (Se ha recibido una petición de devolución de llamada para un objeto no registrado)

(ERROR 934765)

Solución: Sentinel no registra el mensaje de advertencia para las reglas de correlación que dependen de una asignación.

1.20 Se genera un error en la búsqueda de eventos delimitada después de actualizar a Sentinel 7.3.1

Problema: Al especificar una consulta de búsqueda de eventos delimitada, como por ejemplo últimos 30 días, Sentinel no visualiza ningún dato de eventos. (ERROR 947867)

Solución: Ahora Sentinel visualiza los datos correctos de las búsquedas de eventos delimitadas.

1.21 Las asignaciones creadas mediante asignación de campos de eventos no funciona después de actualizar a Sentinel 7.3.1

Problema: Las asignaciones creadas mediante asignación de campos de eventos no funciona después de actualizar Sentinel a la versión 7.3.1. (ERROR 944251)

Solución: Sentinel regenera todas las asignaciones creadas antes de actualizar a la versión 7.3.1, y la asignación de eventos funciona correctamente después de actualizar a la versión 7.3.1.

1.22 Solution Designer visualiza una excepción de puntero nulo al seleccionar algunas reglas de correlación de la paleta de contenido

Problema: Solution Designer visualiza un error de excepción de puntero nulo al acceder a la ventana de la paleta de contenido y seleccionar las reglas de correlación que contienen un término que no está rodeado por un paréntesis. (ERROR 938039)

Solución: Las reglas de correlación que contienen un término que no está rodeado por un paréntesis se manejan correctamente.

1.23 La búsqueda de personas no admite el idioma polaco

Problema: Sentinel no visualiza resultados cuando se utilizan letras del idioma polaco para buscar personas en el navegador. (ERROR 943261)

Solución: Sentinel ahora reconoce las letras del idioma polaco en la búsqueda de personas y visualiza correctamente los resultados.

1.24 Sentinel no visualiza ningún elemento en las listas dinámicas después de actualizar a Sentinel 7.3.1

Problema: Después de actualizar Sentinel a la versión 7.3.1, no se visualiza ningún elemento de las listas dinámicas en SCC ni en la la interfaz Web aunque haya elementos de lista presentes en las listas dinámicas. (ERROR 947622)

Solución: Ahora Sentinel visualiza correctamente los elementos de listas dinámicas en la interfaz Web y en el SCC.

1.25 Separación incoherente en la interfaz Web de Sentinel

Problema: En el panel de navegación de correlación, hay una separación incoherente entre el paréntesis y el número que indica el número de reglas de correlación. (ERROR 948088)

Solución: Ahora la separación es coherente en el panel de navegación de correlación.

2.0 Requisitos del sistema

Para obtener información acerca de los requisitos de hardware y los sistemas operativos y navegadores compatibles, consulte la página de información técnica de Sentinel.

3.0 Actualización a Sentinel 7.3.2

La actualización a Sentinel 7.3.2 puede realizarse desde Sentinel 7.0 o versiones posteriores.

Descargue el instalador de Sentinel del sitio Web de descargas de NetIQ. Para obtener más información sobre la actualización a Sentinel 7.3.2, consulte la sección Actualización de Sentinel en la Guía de instalación y configuración de NetIQ Sentinel.

3.1 Integración de Sentinel con NetIQ Change Guardian

Para habilitar la integración con NetIQ Change Guardian:

  1. Entre como usuario root y vaya al directorio donde se encuentra el programa de instalación de Sentinel.

  2. Ejecute el siguiente comando para comprobar la versión de Change Guardian que está instalada con Sentinel:

    rpm -qa | grep ncgOverlay

    Si el resultado de este comando muestra que la versión ncgOverlay es anterior a 4.1.1.2, significa que la actualización de integración de Change Guardian no se realizó correctamente. Vaya al paso 3 para actualizar manualmente la integración.

  3. Ejecute el comando siguiente:

    rpm -Uvh ncgOverlay-4.1.1.2-1104.i586.rpm

  4. Ejecute el siguiente comando para comprobar si la actualización se realizó correctamente:

    rpm -qa | grep ncgOverlay

    El resultado de este comando debe mostrar que la versión de ncgOverlay es 4.1.1.2.

3.2 Configuración posterior a la actualización

(Condicional) Si va a actualizar a Sentinel 7.3.2 desde Sentinel 7.2.2 o una versión anterior, realice las siguientes acciones:

  • Tras la actualización, la función de Usuario apoderado de búsqueda no tendrá el permiso Permitir a los usuarios gestionar las alertas. Este permiso es necesario para que la función pueda realizar la búsqueda de alertas remotas. Asigne manualmente el permiso Permitir a los usuarios gestionar las alertas a la función de Usuario apoderado de búsquedas.

    Para obtener más información, consulte la sección Configuring Roles and Users (Configuración de funciones y usuarios) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

  • Para lograr la coherencia con las nuevas versiones de Sentinel y su documentación, renombre la función de Usuario apoderado de búsqueda a Usuario apoderado de datos después de la actualización.

4.0 Problemas conocidos

NetIQ Corporation se esfuerza por garantizar que nuestros productos ofrezcan soluciones de calidad para sus necesidades de software empresarial. Se están investigando los siguientes asuntos. Si necesita más ayuda con algún problema, póngase en contacto con el departamento de Asistencia técnica.

La actualización de Java 8 y las correcciones de vulnerabilidades de seguridad incluidas en Sentinel 7.3.1 podrían afectar a los siguientes módulos auxiliares (plug-ins):

  • Cisco SDEE Connector

  • Conector de SAP

  • Remedy Integrator

Si tiene problemas con estos módulos auxiliares (plug-ins), NetIQ priorizará y corregirá los problemas de acuerdo con las directivas estándar de gestión de defectos. Para obtener más información sobre las directivas de servicio técnico, consulte el sitio Web sobre directivas de servicio técnico.

4.1 No es posible recibir eventos del Agente UNIX de Sentinel versión 7.4 después de actualizar a Sentinel 7.3.1 y versiones posteriores

Problema: Las correcciones de vulnerabilidades de seguridad incluidas en Sentinel 7.3.1 incluían cambios en el mecanismo de comunicación para una conexión segura. Estos cambios no son compatibles con el Agente UNIX de Sentinel versión 7.4. Por tanto, Sentinel no puede recibir eventos del Agente UNIX de Sentinel 7.4. (ERROR 953990)

Solución: No existe ninguna solución por el momento. Este problema se solucionará cuando haya disponible una versión compatible del Agente UNIX de Sentinel.

4.2 No se pueden ver las alertas con datos IPv6 en las vistas de alertas

Problema: Las vistas y las consolas de alertas de Sentinel no muestran las alertas que tienen direcciones IPv6 en los campos de dirección IP. (ERROR 924874)

Solución: Para ver alertas con direcciones IPv6 en Sentinel, efectúe los pasos que se indican en el artículo 7016555 de la base de conocimientos de NetIQ.

4.3 Error al configurar el almacenamiento NFS tras actualizar la aplicación Sentinel a la versión 7.3.1 y versiones posteriores

Problema: Sentinel muestra un error cuando se intenta configurar NFS como ubicación de almacenamiento secundaria tras actualizar la aplicación Sentinel a la versión 7.3.1 y posteriores. (ERROR 934851)

Solución: Después de actualizar la aplicación Sentinel, reinicie el sistema operativo SLES con el siguiente comando:

init 6

4.4 Excepción en el registro del servidor Sentinel al actualizar versiones de Sentinel anteriores a 7.3.1 a dicha versión y a versiones posteriores

Problema: Al actualizar Sentinel e iniciar el servidor Sentinel, puede aparecer la siguiente excepción en el registro del servidor:

Invalid length of data object ......

(ERROR 933640)

Solución: Ignore la excepción. Esta excepción no repercute en el rendimiento de Sentinel.

4.5 No se pueden recibir eventos de Secure Configuration Manager después de actualizar a Sentinel 7.3.1 y versiones posteriores

Problema: Sentinel utiliza el protocolo Diffie-Hellman para comunicarse con Secure Configuration Manager. En la corrección de la vulnerabilidad Logjam, el tamaño de la clave de certificado para el protocolo Diffie-Hellman en Sentinel se ha aumentado a 2048. Sin embargo, Secure Configuration Manager utiliza tamaño de clave de certificado por defecto, es decir, 1024. A causa de esta discrepancia, Secure Configuration Manager ya no puede comunicarse con Sentinel. (ERROR 935987)

Solución: Mientras no exista una corrección en Secure Configuration Manager, puede efectuar estos pasos:

ADVERTENCIA:Al aplicar esta solución se anula la corrección de la vulnerabilidad Logjam especificada en Correcciones de vulnerabilidades de seguridad de las Notas de la versión de Sentinel 7.3.1.

  1. Entre como usuario novell y abra el archivo /etc/opt/novell/sentinel/config/configuration.properties.

  2. Comente la siguiente linea con el prefijo #:

    jdk.tls.ephemeralDHKeySize=2048

  3. Reinicie Sentinel.

4.6 No se reciben eventos Cambiar Guardián tras actualizar a Sentinel 7.3.1 y versiones posteriores

Problema: En la corrección de la vulnerabilidad Bar Mitzvah, Sentinel inhabilitó los cifrados RC4 en los puertos SSL habilitados para el servidor Web. Sin embargo, Cambiar Guardián utiliza los cifrados RC4 para comunicarse con Sentinel. Por lo tanto, Cambiar Guardián ya no puede comunicarse con Sentinel. (ERROR 935401)

Solución: Mientras no exista una corrección en Cambiar Guardián, puede efectuar estos pasos:

ADVERTENCIA:Al aplicar esta solución se anula la corrección de la vulnerabilidad Bar Mitzvah especificada en Correcciones de vulnerabilidades de seguridad en las Notas de la versión de Sentinel 7.3.1.

  1. Entre como usuario novell y abra el archivo /etc/opt/novell/sentinel/3rdparty/jetty/jetty-ssl.xml.

  2. Suprima las siguientes lineas de la lista ExcludeCipherSuites:

    <Item>SSL_RSA_WITH_RC4_128_SHA</Item>

    <Item>SSL_RSA_WITH_RC4_128_MD5</Item>

  3. Reinicie Sentinel.

  4. Reinicie el servicio Cambiar Guardián en el equipo del agente Cambiar Guardián.

4.7 Cuando está integrado con Cambiar Guardián 4.1, Sentinel no muestra la información adjunta de cambios en Cambiar Guardián

Problema: Cuando está integrado con Cambiar Guardián 4.1, Sentinel no muestra la información adjunta de cambios en Cambiar Guardián, en vez de estar configurado para recibir eventos Cambiar Guardián. (ERROR 936704)

Solución: Actualice Cambiar Guardián a la versión 4.1.1 o posterior.

O bien

El paquete de soluciones 2011.1r4 de Cambiar Guardián resuelve este problema. Mientras no se publique oficialmente, puede descargar el paquete de soluciones del sitio Web de vista previa de módulos auxiliares (plug-ins) de Sentinel. Puede ver la información de cambios en los siguientes informes de Cambiar Guardián tras aplicar el paquete de soluciones:

  • Eventos Cambiar Guardián

  • Eventos Cambiar Guardián por activo

  • Eventos Cambiar Guardián por directiva

  • Eventos Cambiar Guardián por usuario

4.8 Vulnerabilidad de seguridad Bar Mitzvah en el conector de Sentinel Link

Problema: Hay una vulnerabilidad de seguridad Bar Mitzvah en el conector de Sentinel Link. El conector de Sentinel Link utiliza el algoritmo RC4 en los protocolos SSL y TSL, que no impiden los posibles ataques de recuperación de texto sin cifrar en los bytes iniciales de un flujo. Para obtener más información, consulte CVE-2015-2808. (ERROR 933741)

Solución: Este problema se ha resuelto en la versión 2011.1r4, y en las versiones posteriores, del conector de Sentinel Link. Mientras no se publique oficialmente en el sitio Web de módulos auxiliares (plug-ins) de Sentinel, puede descargar el conector en la sección de vistas previas.

4.9 Agent Manager Connector no ajusta la propiedad Modo de conexión de los eventos si el recopilador asociado admite varios modos de conexión

Problema: La versión 2011.1r3 de Agent Manager Connector no ajusta la propiedad CONNECTION_MODE de los eventos si el recopilador que analiza los eventos admite varios modos de conexión. (ERROR 880564)

Solución: Este problema se ha solucionado en la versión 2011.1r5 de Agent Manager Connector y en las versiones posteriores. Mientras no se publique oficialmente en el sitio Web de módulos auxiliares (plug-ins) de Sentinel, puede descargar el conector en la sección de vistas previas.

4.10 Sentinel Agent Manager no tiene en cuenta la configuración de RawDataTapFileSize

Problema: Sentinel Agent Manager ignora el valor especificado en el atributo RawDataTapFileSize del archivo SMServiceHost.exe.config para la configuración del tamaño de archivo de datos en bruto, y deja de escribir en el archivo de datos en bruto cuando su tamaño alcanza los 10 MB.(ERROR 867954)

Solución: Copie el contenido del archivo de datos en bruto en otro archivo de forma manual y bórrelo cuando su tamaño alcance los 10 MB, de modo que Sentinel Agent Manager pueda escribir datos nuevos en él.

4.11 La búsqueda en la tabla Sugerencias no devuelve la lista completa de campos de alerta en las instalaciones actualizadas de Sentinel

Problema: En las instalaciones actualizadas de Sentinel 7.3, cuando se buscan atributos de alerta en la tabla Sugerencias de la interfaz Web, la búsqueda no devuelve la lista completa de campos de alerta. Sin embargo, los campos de alerta se muestran correctamente en la tabla Sugerencias al borrar la búsqueda. (ERROR 914755)

Solución: No existe ninguna solución por el momento.

4.12 La sincronización de datos falla al sincronizar direcciones IPv6 en un formato legible para el ser humano

Problema: La sincronización de datos falla cuando intenta sincronizar campos de dirección IPv6 en un formato legible para el ser humano con bases de datos externas. Para obtener más información acerca de cómo configurar Sentinel para que llene los campos de dirección IP en un formato de notación con punto legible para el ser humano, consulte la sección Creating a Data Synchronization Policy (Creación de una directiva de sincronización de datos) de la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel). (ERROR 913014)

Solución: Para solucionar este problema, cambie manualmente el tamaño máximo de los campos de dirección IP a al menos 46 caracteres en la base de datos de destino y vuelva a sincronizar la base de datos.

4.13 La búsqueda de eventos no responde si no dispone de permisos para ver eventos

Problema: Si ejecuta una búsqueda de evento cuando no tiene seleccionado ningún filtro de seguridad para su función y dicha función no tiene permisos para ver eventos, la búsqueda no se llevará a cabo. La búsqueda no muestra ningún mensaje de error acerca de los permisos para ver eventos no válidos. (ERROR 908666)

Solución: Actualice la función con una de las opciones siguientes:

  1. Especifique un criterio en el campo Solo eventos que coinciden con los criterios. Si los usuarios de la función no deben ver ningún evento, puede introducir NOT sev:[0 TO 5].

  2. Seleccione Ver eventos del sistema.

  3. Seleccione Ver todos los datos de eventos (incluidos los datos en bruto y los datos de NetFlow).

4.14 Falta el panel Campos de evento en la página Programación cuando se editan algunas búsquedas guardas

Problema: Cuando se edita una búsqueda guardada que se actualizó de Sentinel 7.2 a una versión posterior, la página Programación no muestra el panel Campos de evento, usado para especificar campos de salida en el archivo CSV de informe de la búsqueda. (ERROR 900293)

Solución: Después de actualizar Sentinel, vuelva a crear y programar la búsqueda para ver el panel Campos de evento en la página Programación.

4.15 Sentinel no devuelve ningún evento correlacionado cuando se buscan eventos para la regla implantada con la búsqueda de número de activaciones por defecto

Problema: Sentinel no devuelve ningún evento correlacionado cuando se buscan todos los eventos correlacionados que se generaron después de implantar o habilitar la regla, haciendo clic en el icono situado junto a Número de activaciones en el panel Estadísticas de actividad de la página de resumen de correlaciones para dicha regla. (ERROR 912820)

Solución: Cambie el valor del campo Desde en la página de búsqueda de eventos por una hora anterior a la que se muestra en el campo y vuelva a hacer clic en Buscar.

4.16 En el modo FIPS 140-2, Sentinel no muestra la información adjunta de cambios de Cambiar Guardián

Problema: En el modo FIPS 140-2, Sentinel no muestra la información adjunta de cambios de Cambiar Guardián cuando se buscan eventos Cambiar Guardián y se hace clic en el icono de Cambiar Guardián, en vez de estar configurado para recibir eventos Cambiar Guardián. Las versiones de Change Guardian anteriores a la versión 4.2 no admiten el envío de eventos en modo compatible con FIPS 140-2. (ERROR 912230)

Solución: No existe ninguna solución por el momento.

4.17 La recopilación y sincronización de datos con la base de datos DB2 fallan tras la actualización a Sentinel 7.3

Problema: La actualización a Sentinel 7.3 provoca el fallo de la recopilación y sincronización de datos con la base de datos DB2, ya que elimina el controlador IBM DB2 JDBC. (ERROR 909343)

Solución: Después de actualizar a Sentinel 7.3, añada el controlador JDBC correcto y configúrelo para la recopilación y sincronización de datos. Siga estos pasos para hacerlo:

  1. Copie la versión correcta del controlador IBM DB2 JDBC (db2jcc-*.jar) para su versión de base de datos DB2 en la carpeta /opt/novell/sentinel/lib.

  2. Asegúrese de definir la propiedad y los permisos necesarios para el archivo de controlador.

  3. Configure este controlador para la recopilación de datos. Para obtener más información, consulte la documentación del conector de base de datos.

4.18 Las nuevas alertas entrantes se muestran incorrectamente como seleccionadas al modificar las alertas existentes

Problema: Cuando hace clic en Seleccionar todo en las vistas de alertas para seleccionar alertas, deselecciona algunas alertas y las modifica, las nuevas alertas entrantes también se seleccionan en las vistas de alertas actualizadas. En consecuencia, el número de alertas seleccionadas para su modificación es incorrecto y parece como si también fuese a modificar las nuevas alertas entrantes. No obstante, solo se modifican las alertas seleccionadas en un principio.(ERROR 904830)

Solución: No se mostrará ninguna alerta nueva en la vista de alertas si crea esta vista con un rango de tiempo personalizado.

4.19 La carga de datos históricos de inteligencia de seguridad es muy lenta

Problema: Los datos históricos de inteligencia de seguridad (IS) tardan mucho en cargarse en sistemas de Sentinel que presentan una carga elevada de eventos por segundo (EPS). (ERROR 908599)

Solución: Si va a crear una consola de inteligencia de seguridad con datos históricos, planifique la implantación de la consola cuando la carga del sistema sea menor, si es posible. No existe ninguna otra solución por el momento.

4.20 La consola de inteligencia de seguridad muestra una duración de línea de base no válida al regenerar una línea de base

Problema: Durante la regeneración de la línea de base de inteligencia de seguridad, las fechas de inicio y fin de la línea de base son incorrectas y se muestra 1/1/1970.(ERROR 912009)

Solución: Las fechas correctas se actualizan al finalizar la regeneración de la línea de base.

4.21 El servidor Sentinel se apaga al ejecutar una búsqueda si hay muchos eventos en una sola partición

Problema: El servidor Sentinel se apaga al ejecutar una búsqueda si hay muchos eventos indexados en una sola partición. (ERROR 913599)

Solución: Cree directivas de retención de modo que haya al menos dos particiones abiertas en un día. El hecho de tener más de una partición abierta contribuye a reducir el número de eventos indexados en las particiones.

Puede crear directivas de retención que filtren los eventos en función del campo estzhour, que rastrea la hora del día. Por lo tanto, puede crear una directiva de retención con el filtro estzhour:[0 TO 11] y otra con el filtro estzhour:[12 TO 23].

Para obtener más información, consulte Configuring Data Retention Policies (Configuración de directivas de retención de datos) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

4.22 Error al utilizar el guion report_dev_setup.sh para configurar los puertos de Sentinel para excepciones de cortafuegos en las instalaciones actualizadas de dispositivos Sentinel

Problema: Sentinel muestra un error cuando se utiliza el guion report_dev_setup.sh para configurar los puertos de Sentinel para excepciones de cortafuegos. (ERROR 914874)

Solución: Siga estos pasos para configurar los puertos de Sentinel para excepciones de cortafuegos:

  1. Abra el archivo /etc/sysconfig/SuSEfirewall2.

  2. Cambie la línea siguiente:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    a

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Reinicie Sentinel.

4.23 El rendimiento del recopilador genérico de Sentinel se deteriora cuando se habilita el recopilador genérico de servicios de resolución de nombres de host

Problema: El rendimiento del recopilador genérico de Sentinel se deteriora cuando se habilita el recopilador genérico de servicios de resolución de nombres de host en Microsoft Active Directory y Windows Collector. El EPS se reduce en un 50% cuando los gestores de recopiladores remotos envían eventos. (ERROR 906715)

Solución: No existe ninguna solución por el momento.

4.24 Sentinel no puede acceder a datos de Inteligencia de seguridad, Netflow y Alertas en el modo FIPS 140-2

Problema: Cuando se instala Sentinel en modo FIPS 140-2, el conector para la base de datos de Inteligencia de seguridad no se inicia y Sentinel no puede acceder a los datos de Inteligencia de seguridad, NetFlow y alertas. (ERROR 915241)

Solución: Reinicie Sentinel después de realizar la instalación y configuración en modo FIPS 140-2.

4.25 A veces la base de datos de Inteligencia de seguridad y la consola de alertas no funcionan en instalaciones personalizadas actualizadas de Sentinel con FIPS 140-2 habilitado

Problema: Cuando se actualiza a Sentinel 7.3 desde una instalación personalizada de Sentinel que realizó un usuario diferente de root y se configuró en modo FIPS 140-2, a veces la base de datos de Inteligencia de seguridad y la consola de alertas no se inician. (ERROR 916285)

Solución: Realice los siguientes pasos:

  1. Vaya a <directorio de instalación personalizada>/opt/novell/sentinel/bin para conocer el servicio de indexado de Sentinel.

  2. Ejecute el comando siguiente:

    ./si_db.sh status

    Verifique si se muestra la siguiente salida:

    Connection between alert store and indexing service is running.
    Security Intelligence database is running.
    Indexing service is running.
    

    Si alguno de estos tres servicios no se está ejecutando, realice los pasos siguientes.

  3. Ejecute el siguiente comando para detener Sentinel:

    rcsentinel stop

  4. Entre en el servidor de Sentinel como el usuario novell.

  5. Ejecute el comando siguiente:

    <directorio de instalación personalizado>/opt/novell/sentinel/bin/si_db.sh startnoauth

  6. Ejecute los comandos siguientes para añadir los usuarios dbauser y appuser:

    cd <directorio de instalación personalizado>/opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  7. Detenga la base de datos MongoDB:

    <directorio de instalación personalizado>/opt/novell/sentinel/bin/si_db.sh stop

  8. Efectúe estos pasos para añadir campos de contraseña cifrada:

    1. Ejecute el comando siguiente para obtener la contraseña cifrada para el usuario novell:

      <directorio de instalación personalizada>/opt/novell/sentinel/bin/encryptpwd -e novell

      Se muestra la contraseña cifrada. Por ejemplo:

      bVWOzu6okMmMCkgM0aHeQ==

    2. En el archivo configuration.properties, actualice las propiedades baselining.sidb.password y baselining.sidb.dbpassword con la contraseña cifrada. por ejemplo:

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  9. Cierre la cuenta de usuario novell e inicie Sentinel como usuario root con el comando siguiente:

    rcsentinel start

NOTA:Ejecute el guion configure.sh para restablecer la contraseña cuando sea necesario. Para obtener más información acerca de cómo ejecutar el guion configure.sh, consulte la sección Modifying the Configuration after Installation (Modificación de la configuración tras la instalación) de la NetIQ Sentinel Installation and Configuration Guide (Guía de instalación y configuración de NetIQ Sentinel).

4.26 Sentinel no configura la interfaz de red de la aplicación Sentinel por defecto

Problema: Cuando se instala la aplicación Sentinel, la interfaz de red no está configurada por defecto. (ERROR 867013)

Solución: Para configurar la interfaz de red:

  1. En la página Configuración de red, haga clic en Interfaces de red.

  2. Seleccione la interfaz de red y haga clic en Editar.

  3. Seleccione Dirección dinámica y, a continuación, seleccione DHCP o Dirección IP estática asignada.

  4. Haga clic en Siguiente y, a continuación, en Aceptar.

4.27 El navegador Web muestra un error al exportar los resultados de la búsqueda en Sentinel

Problema: Cuando se exportan los resultados de la búsqueda en Sentinel, es posible que el navegador Web muestre un error si se modifican los ajustes de idioma del sistema operativo. (ERROR 834874)

Solución: Para exportar los resultados de la búsqueda correctamente, realice una de las siguientes operaciones:

  • Durante la exportación, elimine los caracteres especiales (que no sean ASCII) del nombre de archivo de exportación.

  • Habilite UTF-8 en los ajustes de idioma del sistema operativo, reinicie el equipo y, a continuación, reinicie el servidor Sentinel.

4.28 Las particiones eliminadas del almacenamiento secundario también se eliminan del almacenamiento principal

Problema: Si el número de días de datos que puede retener el almacenamiento secundario es inferior al número de días que retiene el almacenamiento principal, Sentinel no usa el espacio de disco del almacenamiento principal de forma eficiente. Las particiones eliminadas del almacenamiento secundario para liberar espacio también se eliminarán del almacenamiento principal. (ERROR 860888)

Solución: Asigne espacio suficiente en el almacenamiento secundario para retener los datos correspondientes al total de días que desea mantener en línea (que se puedan buscar).

Para obtener más información, consulte la sección Event Data (Datos de eventos) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

4.29 Es posible que los servicios de Sentinel no se inicien automáticamente tras la instalación

Problema: En sistemas con más de 2 TB de espacio de disco, puede que Sentinel no se inicie automáticamente tras la instalación. (ERROR 846296)

Solución: De forma puntual, inicie los servicios de Sentinel manualmente con el comando siguiente:

rcsentinel start

4.30 No es posible habilitar la autenticación Kerberos en instalaciones de dispositivos Sentinel

Problema: En instalaciones de dispositivos Sentinel, si configura la autenticación Kerberos en el módulo Kerberos, la consola muestra un mensaje para confirmar que el cliente Kerberos se configuró correctamente. Sin embargo, cuando vuelve a ver el módulo Kerberos, la opción Habilitar autenticación Kerberos no está seleccionada. (ERROR 843623)

Solución: No existe ninguna solución por el momento.

4.31 No es posible instalar el gestor de recopiladores remoto si la contraseña contiene caracteres especiales

Problema: Cuando se instala un gestor de recopiladores remoto, si se especifica una contraseña que contiene caracteres especiales, como $, ", \ o /, la instalación falla y se generan errores. (ERROR 812111)

Solución: No utilice caracteres especiales en la contraseña del gestor de recopiladores remoto.

4.32 Al reiniciar el gestor de recopiladores remoto algunos orígenes de eventos pierden la conexión

Problema: Cuando se reinicia un gestor de recopiladores remoto, los orígenes de eventos Syslog conectados al puerto UDP pierden la conexión. (ERROR 795057)

Solución: No existe ninguna solución por el momento.

4.33 No es posible ver más de un resultado de informe a la vez

Problema: Mientras espera a que se abra el archivo PDF de resultado de informe, especialmente en el caso de los resultados de informe de 1 millón de eventos, el resultado no se mostrará si hace clic en otro archivo PDF de resultado de informe. (ERROR 804683)

Solución: Vuelva a hacer clic en el segundo archivo PDF de resultado de informe para ver el resultado.

4.34 Agent Manager requiere la autenticación de SQL cuando está habilitado el modo FIPS 140-2

Problema: Si tiene el modo FIPS 140-2 habilitado en su entorno de Sentinel, la autenticación de Windows para Agent Manager impide la sincronización con la base de datos de Agent Manager. (ERROR 814452)

Solución: Utilice la autenticación de SQL para Agent Manager cuando tenga el modo FIPS 140-2 habilitado en su entorno de Sentinel.

4.35 La instalación de alta disponibilidad de Sentinel en modo FIPS 140-2 muestra un error

Problema: Si se habilita el modo FIPS 140-2, la instalación de alta disponibilidad de Sentinel muestra el error siguiente:

El archivo configuration.properties del servidor Sentinel no es correcto. Compruebe el archivo de configuración y vuelva a ejecutar el guión convert_to_fips.sh para habilitar el modo FIPS en el servidor Sentinel.

No obstante, la instalación finaliza correctamente. (ERROR 817828)

Solución: No existe ninguna solución por el momento. A pesar de que el instalador muestra un error, la configuración de alta disponibilidad de Sentinel funciona correctamente en el modo FIPS 140-2.

4.36 La instalación de alta disponibilidad de Sentinel en un modo que no sea FIPS 140-2 muestra un error

Problema: La instalación de alta disponibilidad de Sentinel en un modo diferente de FIPS 140-2 se realiza correctamente, pero muestra el error siguiente dos veces:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments

(ERROR 810764)

Solución: No existe ninguna solución por el momento. A pesar de que el instalador muestra un error, la configuración de alta disponibilidad de Sentinel funciona correctamente en el modo diferente de FIPS 140-2.

4.37 La actualización del dispositivo de versiones anteriores a Sentinel 7.2 falla en WebYaST

Problema: La actualización de dispositivos de versiones anteriores a Sentinel 7.2 falla porque el proveedor de los paquetes de actualización ha cambiado de Novell a NetIQ. (ERROR 780969)

Solución: Utilice el comando zypper para actualizar la aplicación. Para obtener más información, consulte la sección Upgrading the Appliance by Using zypper (Actualización de la aplicación utilizando zypper) en la NetIQ Sentinel Installation and Configuration Guide (Guía de instalación y configuración de NetIQ Sentinel).

4.38 Error al instalar reglas de correlación

Problema: Solution Manager no instala las reglas de correlación cuando ya existe en el sistema una regla de correlación con nombre idéntico. Se registra un error NullPointerException en la consola. (ERROR 713962)

Solución: Asegúrese de que todas las reglas de correlación tengan un nombre exclusivo.

4.39 La acción de Sentinel Link muestra un mensaje incorrecto

Problema: Al ejecutar una acción de Sentinel Link desde la interfaz Web de Sentinel, Sentinel muestra un mensaje de acción correcta incluso cuando la prueba de integración del conector de Sentinel Link ha fallado en el Centro de control de Sentinel. (ERROR 710305)

Solución: No existe ninguna solución por el momento.

4.40 Consola y definiciones de anomalía con nombres idénticos

Problema: Cuando una consola de Inteligencia de seguridad y una definición de anomalía tienen nombres idénticos, se inhabilita el enlace de la consola en la página de Detalles de anomalía. (ERROR 715986)

Solución: Asegúrese de utilizar nombres exclusivos al crear consolas y definiciones de anomalías.

4.41 Inexactitudes en las columnas Duración y Accedido de las tareas de búsqueda activas

Problema: La interfaz Web de Sentinel muestra números negativos en las columnas Accedido y Duración de tareas de búsqueda activas cuando el reloj del ordenador de la interfaz Web de Sentinel está atrasado con respecto al reloj del servidor Sentinel. Por ejemplo, las columnas Duración y Accedido muestran números negativos cuando el reloj de la interfaz Web de Sentinel está fijado en la 2:30 PM y el reloj del servidor Sentinel en la 1:30 PM. (ERROR 719875)

Solución: Asegúrese de que la hora en el ordenador que utiliza para acceder a la interfaz Web de Sentinel sea igual o posterior a la hora del ordenador del servidor Sentinel.

4.42 El evento de auditoría IssueSAMLToken muestra información incorrecta en la consola de inteligencia de seguridad

Problema: Cuando entra a la consola de seguridad y realiza una búsqueda en el evento de auditoría IssueSAMLToken, el evento IssueSAMLToken muestra un nombre de host (InitiatorUserName) o una IP de origen (dirección IP) incorrectos. (ERROR 870609)

Solución: No existe ninguna solución por el momento.

4.43 El Centro de control de Sentinel no se lanza cuando se instala NetIQ Identity Manager Designer en el ordenador cliente

Problema: El Centro de control de Sentinel no se lanza cuando se instala NetIQ Identity Manager Designer en el ordenador cliente y Designer utiliza el JRE del sistema. Designer necesita añadir algunos archivos jar de apoyo como xml-apis.jar al directorio lib/endorsed. Algunas de las clases del archivo xml-apis.jar sustituyen las clases correspondientes del JRE del sistema que utiliza el Centro de control de Sentinel. (ERROR 888085)

Solución: Configure Designer para que utilice su propio JRE.

4.44 Sentinel Agent Manager no captura los campos de la cadena de inserción de Windows con valores nulos

Problema: Cuando recopila datos de eventos, Sentinel Agent Manager no captura los campos de la cadena de inserción de Windows que tienen valores nulos. (ERROR 838825)

Solución: No existe ninguna solución por el momento.

5.0 Información de contacto

Nuestro objetivo es proporcionar documentación que satisfaga sus necesidades. Si tiene sugerencias para mejorar, envíelas por correo electrónico a Documentation-Feedback@netiq.com. Agradecemos sus comentarios y estamos deseando oír sus sugerencias.

Para obtener información de contacto detallada, consulte el sitio web de Información de contacto del servicio técnico.

Para obtener información general sobre productos y la empresa, consulte el sitio web corporativo de NetIQ.

Para mantener conversaciones interactivas con sus colegas y con expertos de NetIQ, hágase miembro activo de nuestra comunidad. La comunidad en línea de NetIQ proporciona información sobre productos, enlaces útiles a recursos interesantes, blogs y canales de redes sociales.