Notas de la versión de Sentinel 7.4 Service Pack 2

Junio de 2016

Sentinel 7.4 SP2 incluye nuevas funciones, facilita el uso y resuelve varios problemas anteriores.

Muchas de estas mejoras se realizaron en respuesta directa a las sugerencias de nuestros clientes. A todos les agradecemos su tiempo y su valiosa aportación. Esperamos que sigan ayudándonos a garantizar que nuestros productos satisfagan todas sus necesidades. Puede publicar comentarios en el foro de Sentinel en Comunidades de NetIQ, nuestra comunidad en línea que también incluye información sobre productos, blogs y enlaces a recursos útiles.

La documentación de este producto está disponible en el sitio Web de NetIQ en formato HTML y PDF, en una página que no requiere entrar a una sesión. Si tiene sugerencias de mejoras para la documentación, haga clic en el icono de comentarios en cualquier página de la versión HTML de la documentación publicada en la documentación de Sentinel NetIQ . Para descargar este producto, consulte el sitio Web de actualizaciones del producto Sentinel.

Encontrará la versión más reciente de estas notas de la versión en Notas de la versión de Sentinel 7.4 Service Pack 2.

1.0 Novedades

En las secciones siguientes se describen las principales mejoras y funciones, además de los problemas que soluciona esta nueva versión:

1.1 Actualización de Java

Sentinel 7.4 SP2 incluye la actualización 77 de Java 8, que corrige algunas vulnerabilidades de seguridad y mejora el rendimiento de Sentinel.

1.2 Solución de la vulnerabilidad de la seguridad

Sentinel 7.4 SP2 soluciona la vulnerabilidad de seguridad sobre omisión de autenticación y carga arbitraria de archivos (CVE-2016-1605). Esta vulnerabilidad (ZDI-CAN-3717) fue descubierta por rgod al trabajar con la Iniciativa de día cero de Trend Micro.

1.3 Mejoras

Se han añadido campos al esquema de eventos de Sentinel

El esquema de eventos de Sentinel incluye ahora los siguientes campos de eventos:

  • SourceInterface

  • TargetInterface

Estos campos se utilizan para nombres de interfaces que normalmente forman parte de los eventos generados por orígenes de eventos como los dispositivos de red. Los cortafuegos, conmutadores y routers son algunos de los tipos de orígenes de eventos que tienen los nombres de interfaz en los eventos que ellos generan.

Ahora es posible realizar operaciones utilizando la información de estos campos. Por ejemplo, puede aplicar reglas de correlación en función de los valores de estos campos. (Error 974187)

Mejoras de visualización de los gráficos de vistas de eventos

A veces, el tamaño de las pilas de los gráficos apilados en las vistas de eventos es demasiado pequeño y podría resultar difícil visualizar la información. Ahora Sentinel muestra un gráfico secundario que permite hacer clic en cualquiera de las pilas de gráficos. El gráfico secundario genera un diagrama para el intervalo de tiempo seleccionado y facilita la visualización de eventos. (Error 948046)

Capacidad de clonar las vistas de eventos

Ahora puede clonar una vista de eventos existente. También puede editar todos los campos de configuración de la vista de eventos en la vista de evento clonada y guardarla. (Error 948036)

Mejoras en la facilidad de uso del panel de navegación de Sentinel

Sentinel 7.4 SP2 incluye ahora las siguientes mejoras de uso en el panel de navegación:

  • Todas las categorías del panel Informes y búsquedas ahora aparecen comprimidas por defecto. Esto evita tener que desplazarse por largas listas en todas las categorías y permite ampliar solo la categoría con la que se desea trabajar. (Error 949072)

  • Ahora hay botonesExpandir todos y Comprimir todos en el panel Informes y búsquedas. Puede desplazarse fácilmente por listas de informes de gran tamaño y sus agrupaciones de categorías, y también gestionarlas por medio de estos botones. (Error 949142)

Mejoras en los permisos de instalación del gestor de recopiladores y del motor de correlación

Cualquier función de administrador puede instalar ahora un gestor de recopiladores y un motor de correlación.

Anteriormente, solo el usuario admin tenía permiso para instalar el gestor de recopiladores y el motor de correlación. Eso significa que la persona que instala el gestor de recopiladores y el motor de correlación tenía que recibir acceso a las credenciales del usuario admin y esto podría suponer el incumplimiento de las prácticas de seguridad de la organización. Ahora es posible usar las credenciales de cualquier usuario que tenga la función de administrador para instalar el gestor de recopiladores y el motor de correlación. (Error 952168)

1.4 Correcciones del software

Sentinel 7.4 SP2 incluye correcciones de software que solucionan varios problemas.

Para conocer la lista de correcciones y mejoras de software de versiones anteriores, consulte las notas de la versión específicas.

No es posible gestionar algunas de las alertas de la Consola de alertas

Problema: No es posible cerrar, asignar o editar algunas de las alertas de la Consola de alertas y, por tanto, Sentinel las visualiza de forma continua. Este problema es esporádico. (Error 932378)

Solución: Ahora es posible gestionar dichas alertas.

Sentinel escribe un mensaje de advertencia en los registros de forma reiterada

Problema: Sentinel escribe el siguiente mensaje de advertencia en los archivos de registro cada tres minutos:

<timestamp> | INFO | jvm 1 | XML configuration warning in file:/etc/opt/novell/sentinel/sm-bridge/attributeValuesEtl.xml(38:7): The content of element type "etl" must match "(description?,properties?,connection*,(script*,query*)*)"

No obstante, este mensaje no afecta a la funcionalidad ni al rendimiento de Sentinel. (Error 963803)

Solución: Sentinel ya no escribe el mensaje de advertencia en los registros.

La generación de informes falla si los eventos del servidor Sentinel remoto contienen caracteres especiales

Problema: En los informes distribuidos, la generación de informes falla si los eventos del servidor Sentinel remoto contienen caracteres especiales. (Error 974900)

Solución: Ahora Sentinel codifica los eventos del servidor Sentinel remoto que contienen caracteres especiales.

El cortafuegos se activa cuando se ejecuta el guión report_dev_setup.sh

Problema: El cortafuegos se activa al ejecutar el guión report_dev_setup.sh. Esto puede causar errores de comunicación en algunos puertos de Sentinel. (Error 820239)

Solución: Ahora Sentinel conserva el estado del cortafuegos después de ejecutar el guión report_dev_setup.sh.

Se visualiza una advertencia en la interfaz Web de Sentinel al añadir un servidor Sentinel Log Manager como origen de datos

Problema: La interfaz Web de Sentinel muestra la siguiente advertencia al añadir un servidor de Sentinel Log Manager como origen de datos para la federación de datos:

Target <IP address> does not support Operation EPS

Sin embargo, esta advertencia no tiene ningún efecto. El servidor de Sentinel Log Manager se añade correctamente como origen de datos. (Error 961319)

Solución: Sentinel ya no visualiza una advertencia al añadir un servidor de Sentinel Log Manager como origen de datos.

Los usuarios que no son administradores y tienen permisos adecuados no pueden asignar alertas

Problema: Sentinel visualiza un error cuando los usuarios que no son administradores y tienen el permiso Permitir a los usuarios gestionar las alertas tratan de asignar alertas. (Error 971694)

Solución: Los usuarios que tienen el permiso Permitir a los usuarios gestionar las alertas ahora pueden asignar alertas.

Los campos de eventos copiados del evento de activación sobrescriben los campos de eventos personalizados

Problema: Los campos de eventos copiados de eventos de activación siempre sobrescriben los campos de eventos personalizados aun cuando se eliminen de la configuración de reglas de correlación. (Error 969898)

Solución: Ahora Sentinel copia correctamente los campos de eventos, de acuerdo con su selección.

La interfaz Web de Sentinel se detiene al seleccionar orígenes de eventos como criterios de eventos

Problema: La interfaz Web de Sentinel se detiene y no responde cuando hay más de 500 orígenes de eventos y trata de seleccionar orígenes de eventos como criterios de eventos. (Error 966320)

Solución: La interfaz Web de Sentinel ahora responde correctamente incluso cuando hay un gran número de orígenes de eventos.

El usuario administrador no puede editar las vistas de eventos del usuario

Problema: El usuario administrador no puede editar ni suprimir las vistas de eventos de otros usuarios. (Error 949148)

Solución: El usuario administrador ahora tiene privilegios suficientes para editar o suprimir las vistas de eventos de otros usuarios.

El gestor de recopiladores genera almacenes de claves innecesarios al importar el certificado raíz

Problema: El gestor de recopiladores genera almacenes de claves adicionales e innecesarios al ejecutar el guión ssl_certs.sh para importar el certificado raíz. (Error 974491)

Solución: El gestor de recopiladores ahora crea solo los almacenes de claves necesarios al importar el certificado raíz.

La opción simple_event_restore del guión backup_util.sh no restaura los datos

Problema: La opción simple_event_restore del guión backup_util.sh no restaura los datos de evento ni los datos en bruto. (Error 891920)

Solución: La opción simple_event_restore del guión backup_util.sh restaura ahora todos los datos.

Los orígenes de eventos de Sentinel Link no se comunican con Sentinel de manera intermitente

Problema: Los orígenes de eventos de Sentinel Link a veces dejan de enviar eventos a Sentinel debido a un problema de volcado de memoria en el gestor de recopiladores. (Error 949047)

Solución: Sentinel 7.4 SP2 optimiza el uso de memoria y el problema de volcado de memoria ya no se produce.

Las vistas en tiempo real no visualizan ningún dato de arrendatarios cuyos nombres tengan el carácter de subrayado

Problema: Las vistas en tiempo real como, por ejemplo, las vistas de eventos o de NetFlow no visualizan datos de arrendatarios cuyos nombres contengan el carácter de subrayado. Sentinel reemplaza el carácter de subrayado por un espacio en los nombres de arrendatario y, por tanto, esos nombres de arrendatarios no se reconocen. (Error 977641)

Solución: Sentinel ya no reemplaza el carácter de subrayado por un espacio en los nombres de arrendatarios. Por consiguiente, las vistas en tiempo real visualizan correctamente los datos de los arrendatarios cuyos nombres contienen el carácter de subrayado.

No se puede utilizar la clasificación en el gestor de vistas de incidencias del Centro de control de Sentinel

Problema: En el Centro de control de Sentinel, la ventana Vista de incidencias deja de responder y Sentinel visualiza un error si ha utilizado más de un nivel de clasificación al crear o editar la vista de incidencias en el Gestor de vista de incidencias. (Error 974940)

Solución: La ventana Vista de incidencias ahora se visualiza correctamente aunque se haya utilizado la función de clasificación al crear o editar la vista de incidencias en el Gestor de vista de incidencias.

Los informes aparecen vacíos cuando el último día del intervalo de tiempo no contiene los eventos buscados en dicho informe

Problema: Si ha especificado un intervalo de tiempo en un informe y no se generan eventos el último día de dicho intervalo de tiempo, Sentinel visualiza un informe vacío. Los eventos generados otros días del intervalo de tiempo no se visualizan en el informe. (Error 976446)

Solución: Ahora Sentinel visualiza correctamente los informes en todos los intervalos de tiempo.

No es posible iniciar el Centro de control de Sentinel

Problema: El Centro de control de Sentinel no se inicia y visualiza el siguiente error:

Application Blocked by Java security

Este problema se produce porque el certificado utilizado para firmar los archivos jar del Centro de control de Sentinel ha caducado. (Error 983294)

Solución: Los archivos jar del Centro de control de Sentinel se firman ahora con el certificado renovado.

2.0 Requisitos del sistema

Para obtener información acerca de los requisitos de hardware y los sistemas operativos y navegadores compatibles, consulte la página de información técnica de Sentinel.

3.0 Actualización a Sentinel 7.4 SP2

Puede actualizar a Sentinel 7.4 SP2 desde Sentinel 7.2 o versiones posteriores.

NOTA:Si va a actualizar la aplicación Sentinel desde Sentinel 7.1 SP2 o una versión anterior, primero debe actualizar a la versión 7.4 y luego a la versión 7.4 SP2. Póngase en contacto con el departamento de Asistencia técnica para obtener actualizaciones para la aplicación Sentinel 7.4.

Sentinel 7.4 y las versiones posteriores son compatibles con Change Guardian 4.2 y versiones posteriores. Si tiene un servidor Change Guardian que envía eventos a Sentinel, debe actualizar dicho servidor, los agentes y el Editor de directivas a la versión 4.2 antes de actualizar a Sentinel para garantizar que Sentinel siga recibiendo eventos de Change Guardian tras la actualización.

Descargue el instalador de Sentinel del sitio Web de descargas de NetIQ. Para obtener más información sobre la actualización a Sentinel 7.4 SP2, consulte la sección Actualización de Sentinel en la Guía de instalación y configuración de NetIQ Sentinel.

3.1 Actualización de la aplicación Sentinel

La aplicación se puede actualizar utilizando WebYaST solo en Sentinel 7.3 SP2 y versiones posteriores, y si el archivo RPM de NetIQ Change Guardian se actualizó manualmente tal como se indica en la sección sobre la actualización del archivo RPM de NetIQ Change Guardian en las Notas de la versión de Sentinel 7.3.2.

Para actualizar la aplicación desde versiones anteriores a Sentinel 7.3 SP2, utilice la utilidad de la línea de comandos zypper porque se requiere la interacción del usuario para llevar a cabo la actualización. WebYaST no permite la interacción del usuario necesaria. Para obtener información sobre cómo actualizar la aplicación con zypper, consulte la sección Actualización del dispositivo mediante zypper en la Guía de instalación y configuración de NetIQ Sentinel.

(Error 956278)

3.2 Configuración posterior a la actualización

Si va a actualizar desde Sentinel 7.2 SP2 o una versión anterior, realice las siguientes acciones:

  • Asigne manualmente el permiso Permitir a los usuarios gestionar las alertas para la función de usuario de proxy de búsqueda, porque la actualización borra este permiso. Este permiso es necesario para que la función pueda realizar la búsqueda de alertas remotas.

    Para obtener más información, consulte la sección Configuring Roles and Users (Configuración de funciones y usuarios) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

  • Para lograr la coherencia con las nuevas versiones de Sentinel y su documentación, renombre la función de Usuario apoderado de búsqueda a Usuario apoderado de datos después de la actualización.

4.0 Problemas conocidos

NetIQ Corporation se esfuerza por garantizar que nuestros productos ofrezcan soluciones de calidad para sus necesidades de software empresarial. Se están investigando los siguientes asuntos. Si necesita más ayuda con algún problema, póngase en contacto con el departamento de Asistencia técnica.

La actualización de Java 8 y las correcciones de vulnerabilidades de seguridad incluidas en Sentinel 7.3 SP1 y versiones posteriores podrían afectar a los siguientes módulos auxiliares (plug-ins):

  • Cisco SDEE Connector

  • Conector SAP (XAL)

  • Remedy Integrator

Si tiene problemas con estos módulos auxiliares (plug-ins), NetIQ priorizará y corregirá los problemas de acuerdo con las directivas estándar de gestión de defectos. Para obtener más información sobre las directivas de servicio técnico, consulte el sitio Web sobre directivas de servicio técnico.

4.1 No es posible recibir eventos de NetIQ eDirectory

Problema: NetIQ eDirectory Instrumentation no puede conectarse con Conector de auditoría a través de Platform Agent. Por tanto, Sentinel no puede recibir eventos de eDirectory. Este problema se produce porque eDirectory Instrumentation utiliza el algoritmo de certificado MD5 RSA, que ha quedado obsoleto en la actualización 77 de Java 8 utilizada en Sentinel 7.4 SP2. (Error 985312)

Solución: Para habilitar eDirectory Instrumentation para que utilice un certificado personalizado, realice los pasos mencionados en el artículo de la base de conocimientos de NetIQ n.º 7017764.

4.2 Se visualiza una advertencia al actualizar la aplicación Sentinel a la versión 7.4 SP1 o versiones posteriores

Problema: Sentinel muestra la siguiente advertencia al actualizar la aplicación a la versión 7.4 SP1 o posteriores:

Failed to set encrypted password

(Error 967764)

Solución: No haga caso de la advertencia. Esto no afecta a la actualización.

4.3 No es posible crear informes utilizando Sentinel SDK

Problema: No es posible crear informes utilizando Sentinel SDK. (Error 966406)

Solución: Para crear informes utilizando Sentinel SDK, lleve a cabo los pasos que se indican en el artículo n.º 7017293 de la base de conocimientos de NetIQ.

4.4 Cuando se modifican archivos de configuración en el nodo activo, es necesario iniciar manualmente la sincronización en la configuración de alta disponibilidad de Sentinel

Problema: En la configuración de alta disponibilidad de Sentinel, cuando se personaliza Sentinel actualizando los archivos de configuración o realizando cambios en la interfaz Web de Sentinel en el nodo activo, los cambios no se reflejan en el nodo pasivo. Es necesario iniciar la sincronización de forma manual.

Por ejemplo, la sincronización debe iniciarse manualmente en los escenarios siguientes:

  • Cuando se cambia el protocolo de comunicación a SSL, actualizando el archivo /etc/opt/novell/sentinel/config/databasePlatforms.xml para la siguiente propiedad:

    ssl=require

  • Cuando Sentinel está en modo FIPS, la sincronización para convertir todos los nodos pasivos al modo FIPS no funciona correctamente. En este escenario, cuando se produce un relevo de funciones multinodo, la interfaz Web de Sentinel no se lanza.

  • Cuando se cambia la configuración LDAP en el nodo activo, esta no se actualiza en los nodos pasivos. Por esta razón, no es posible autenticar cuentas LDAP en los nodos pasivos.

(Errores 956702 y 954472)

Solución: Cuando modifique un archivo de configuración, o cuando los archivos se modifiquen debido a los cambios realizados en la interfaz Web de Sentinel, añada ese archivo o directorio para realizar la sincronización manual de acuerdo con estos pasos:

  1. Ente a la sesión como usuario root en el nodo activo.

  2. Añada el archivo o directorio que desee sincronizar; para ello, añada la línea siguiente en el archivo /etc/csync2/csync2.cfg:

    include <nombre del archivo o directorio>;

    Por ejemplo:

    • Añada esta línea si ha cambiado el protocolo de comunicación a SSL en el archivo /etc/opt/novell/sentinel/config/databasePlatforms.xml:

      include /etc/opt/novell/sentinel/config/databasePlatforms.xml;

    • Añada esta línea si desea sincronizar los nodos pasivos con el modo FIPS:

      include /etc/opt/novell/sentinel/config/nonfips_backup;

    • Añada esta línea si ha actualizado la configuración LDAP:

      include /etc/opt/novell/sentinel/config/auth.login;

  3. Ejecute el comando siguiente para iniciar la sincronización de forma manual:

    csync2 -x -v

    Al hacerlo, las actualizaciones se sincronizarán en todos los nodos pasivos.

4.5 No es posible recibir eventos del Agente UNIX de Sentinel 7.4 después de actualizar a Sentinel 7.3 SP1 y versiones posteriores

Problema: Las correcciones de vulnerabilidades de seguridad incluidas en Sentinel 7.3 SP1 incluían cambios en el mecanismo de comunicación para una conexión segura. Estos cambios no son compatibles con el Agente UNIX de Sentinel versión 7.4. Por tanto, Sentinel no puede recibir eventos del Agente UNIX de Sentinel 7.4. (Error 953990)

Solución: No existe ninguna solución por el momento. Este problema se solucionará cuando haya disponible una versión compatible del Agente UNIX de Sentinel.

4.6 Error al configurar el almacenamiento NFS tras actualizar la aplicación Sentinel a 7.3 SP1 y versiones posteriores

Problema: Sentinel muestra un error cuando se intenta configurar NFS como ubicación de almacenamiento secundaria tras actualizar la aplicación Sentinel a la versión 7.3 SP1 y posteriores. (Error 934851)

Solución: Después de actualizar la aplicación Sentinel, reinicie el sistema operativo SLES con el siguiente comando:

init 6

4.7 Excepción en el registro del servidor Sentinel al actualizar versiones de Sentinel anteriores a 7.3 SP1 a dicha versión y a versiones posteriores

Problema: Al actualizar Sentinel de la versión 7.3 a 7.3 SP1 e iniciar el servidor Sentinel, puede aparecer la siguiente excepción en el registro del servidor:

Invalid length of data object ......

(Error 933640)

Solución: Ignore la excepción. Esta excepción no repercute en el rendimiento de Sentinel.

4.8 No es posible recibir eventos de Secure Configuration Manager después de actualizar Sentinel a la versión 7.3 SP1 y versiones posteriores

Problema: Sentinel utiliza el protocolo Diffie-Hellman para comunicarse con Secure Configuration Manager. En la corrección de la vulnerabilidad Logjam, el tamaño de la clave de certificado para el protocolo Diffie-Hellman en Sentinel se ha aumentado a 2048. Sin embargo, Secure Configuration Manager utiliza tamaño de clave de certificado por defecto, es decir, 1024. A causa de esta discrepancia, Secure Configuration Manager ya no puede comunicarse con Sentinel. (Error 935987)

Solución: Actualice Secure Configuration Manager a la versión 6.1. Para obtener más información, consulte las Notas de la versión de NetIQ Secure Configuration Manager 6.1.

O bien

Realice los siguientes pasos:

ADVERTENCIA:Al aplicar esta solución se anula la corrección de la vulnerabilidad Logjam especificada en Correcciones de vulnerabilidades de seguridad de las Notas de la versión de Sentinel 7.3.1.

  1. Entre como usuario novell y abra el archivo /etc/opt/novell/sentinel/config/configuration.properties.

  2. Comente la siguiente linea con el prefijo #:

    jdk.tls.ephemeralDHKeySize=2048

  3. Reinicie Sentinel.

4.9 No se pueden ver las alertas con datos IPv6 en las vistas de alertas

Problema: Las vistas y las consolas de alertas de Sentinel no muestran las alertas que tienen direcciones IPv6 en los campos de dirección IP. (Error 924874)

Solución: Para ver alertas con direcciones IPv6 en Sentinel, efectúe los pasos que se indican en el artículo 7016555 de la base de conocimientos de NetIQ.

4.10 Vulnerabilidad de seguridad Bar Mitzvah en el conector de Sentinel Link

Problema: Hay una vulnerabilidad de seguridad Bar Mitzvah en el conector de Sentinel Link. El conector de Sentinel Link utiliza el algoritmo RC4 en los protocolos SSL y TSL, que no impiden los posibles ataques de recuperación de texto sin cifrar en los bytes iniciales de un flujo. Para obtener más información, consulte CVE-2015-2808. (Error 933741)

Solución: La versión de Sentinel Link Connector 2011.1r4 soluciona este problema. Mientras no se publique oficialmente en el sitio Web de módulos auxiliares (plug-ins) de Sentinel, puede descargar el conector en la sección de vistas previas.

4.11 Agent Manager Connector no ajusta la propiedad Modo de conexión de los eventos si el recopilador asociado admite varios modos de conexión

Problema: La versión 2011.1r3 de Agent Manager Connector no ajusta la propiedad CONNECTION_MODE de los eventos si el recopilador que analiza los eventos admite varios modos de conexión. (Error 880564)

Solución: Este problema se ha solucionado en la versión 2011.1r5 de Agent Manager Connector y en las versiones posteriores. Mientras no se publique oficialmente en el sitio Web de módulos auxiliares (plug-ins) de Sentinel, puede descargar el conector en la sección de vistas previas.

4.12 Sentinel Agent Manager no tiene en cuenta la configuración de RawDataTapFileSize

Problema: Sentinel Agent Manager ignora el valor especificado en el atributo RawDataTapFileSize del archivo SMServiceHost.exe.config para la configuración del tamaño de archivo de datos en bruto, y deja de escribir en el archivo de datos en bruto cuando su tamaño alcanza los 10 MB. (Error 867954)

Solución: Copie el contenido del archivo de datos en bruto en otro archivo de forma manual y bórrelo cuando su tamaño alcance los 10 MB, de modo que Sentinel Agent Manager pueda escribir datos nuevos en él.

4.13 La búsqueda en la tabla Sugerencias no devuelve la lista completa de campos de alerta en las instalaciones actualizadas de Sentinel

Problema: En las instalaciones actualizadas de Sentinel, cuando se buscan atributos de alerta en la tabla Sugerencias de la interfaz Web, la búsqueda no devuelve la lista completa de campos de alerta. Sin embargo, los campos de alerta se muestran correctamente en la tabla Sugerencias al borrar la búsqueda. (Error 914755)

Solución: No existe ninguna solución por el momento.

4.14 La sincronización de datos falla al sincronizar direcciones IPv6 en un formato legible para el ser humano

Problema: La sincronización de datos falla cuando intenta sincronizar campos de dirección IPv6 en un formato legible para el ser humano con bases de datos externas. Para obtener más información acerca de cómo configurar Sentinel para que llene los campos de dirección IP en un formato de notación con punto legible para el ser humano, consulte la sección Creating a Data Synchronization Policy (Creación de una directiva de sincronización de datos) de la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel). (Error 913014)

Solución: Para solucionar este problema, cambie manualmente el tamaño máximo de los campos de dirección IP a al menos 46 caracteres en la base de datos de destino y vuelva a sincronizar la base de datos.

4.15 La búsqueda de eventos no responde si no dispone de permisos para ver eventos

Problema: Si ejecuta una búsqueda de evento cuando no tiene seleccionado ningún filtro de seguridad para su función y dicha función no tiene permisos para ver eventos, la búsqueda no se llevará a cabo. La búsqueda no muestra ningún mensaje de error acerca de los permisos para ver eventos no válidos. (Error 908666)

Solución: Actualice la función con una de las opciones siguientes:

  1. Especifique un criterio en el campo Solo eventos que coinciden con los criterios. Si los usuarios de la función no deben ver ningún evento, puede introducir NOT sev:[0 TO 5].

  2. Seleccione Ver eventos del sistema.

  3. Seleccione Ver todos los datos de eventos (incluidos los datos en bruto y los datos de NetFlow).

4.16 Falta el panel Campos de evento en la página Programación cuando se editan algunas búsquedas guardas

Problema: Cuando se edita una búsqueda guardada que se actualizó de Sentinel 7.2 a una versión posterior, la página Programación no muestra el panel Campos de evento, usado para especificar campos de salida en el archivo CSV de informe de la búsqueda. (Error 900293)

Solución: Después de actualizar Sentinel, vuelva a crear y programar la búsqueda para ver el panel Campos de evento en la página Programación.

4.17 Sentinel no devuelve ningún evento correlacionado cuando se buscan eventos para la regla implantada con la búsqueda de número de activaciones por defecto

Problema: Sentinel no devuelve ningún evento correlacionado cuando se buscan todos los eventos correlacionados que se generaron después de implantar o habilitar la regla, haciendo clic en el icono situado junto a Número de activaciones en el panel Estadísticas de actividad de la página de resumen de correlaciones para dicha regla. (Error 912820)

Solución: Cambie el valor del campo Desde en la página de búsqueda de eventos por una hora anterior a la que se muestra en el campo y vuelva a hacer clic en Buscar.

4.18 Las nuevas alertas entrantes se muestran incorrectamente como seleccionadas al modificar las alertas existentes

Problema: Cuando hace clic en Seleccionar todo en las vistas de alertas para seleccionar alertas, deselecciona algunas alertas y las modifica, las nuevas alertas entrantes también se seleccionan en las vistas de alertas actualizadas. En consecuencia, el número de alertas seleccionadas para su modificación es incorrecto y parece como si también fuese a modificar las nuevas alertas entrantes. No obstante, solo se modifican las alertas seleccionadas en un principio. (Error 904830)

Solución: No se mostrará ninguna alerta nueva en la vista de alertas si crea esta vista con un rango de tiempo personalizado.

4.19 La carga de datos históricos de inteligencia de seguridad es muy lenta

Problema: Los datos históricos de inteligencia de seguridad (IS) tardan mucho en cargarse en sistemas de Sentinel que presentan una carga elevada de eventos por segundo (EPS). (Error 908599)

Solución: Si va a crear una consola de inteligencia de seguridad con datos históricos, planifique la implantación de la consola cuando la carga del sistema sea menor, si es posible. No existe ninguna otra solución por el momento.

4.20 La consola de inteligencia de seguridad muestra una duración de línea de base no válida al regenerar una línea de base

Problema: Durante la regeneración de la línea de base de inteligencia de seguridad, las fechas de inicio y fin de la línea de base son incorrectas y se muestra 1/1/1970. (Error 912009)

Solución: Las fechas correctas se actualizan al finalizar la regeneración de la línea de base.

4.21 El servidor Sentinel se apaga al ejecutar una búsqueda si hay muchos eventos en una sola partición

Problema: El servidor Sentinel se apaga al ejecutar una búsqueda si hay muchos eventos indexados en una sola partición. (Error 913599)

Solución: Cree directivas de retención de modo que haya al menos dos particiones abiertas en un día. El hecho de tener más de una partición abierta contribuye a reducir el número de eventos indexados en las particiones.

Puede crear directivas de retención que filtren los eventos en función del campo estzhour, que rastrea la hora del día. Por lo tanto, puede crear una directiva de retención con el filtro estzhour:[0 TO 11] y otra con el filtro estzhour:[12 TO 23].

Para obtener más información, consulte Configuring Data Retention Policies (Configuración de directivas de retención de datos) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

4.22 Error al utilizar el guion report_dev_setup.sh para configurar los puertos de Sentinel para excepciones de cortafuegos en las instalaciones actualizadas de dispositivos Sentinel

Problema: Sentinel muestra un error cuando se utiliza el guion report_dev_setup.sh para configurar los puertos de Sentinel para excepciones de cortafuegos. (Error 914874)

Solución: Siga estos pasos para configurar los puertos de Sentinel para excepciones de cortafuegos:

  1. Abra el archivo /etc/sysconfig/SuSEfirewall2.

  2. Cambie la línea siguiente:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    a

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Reinicie Sentinel.

4.23 El rendimiento del recopilador genérico de Sentinel se deteriora cuando se habilita el recopilador genérico de servicios de resolución de nombres de host

Problema: El rendimiento del recopilador genérico de Sentinel se deteriora cuando se habilita el recopilador genérico de servicios de resolución de nombres de host en Microsoft Active Directory y Windows Collector. El EPS se reduce en un 50% cuando los gestores de recopiladores remotos envían eventos. (Error 906715)

Solución: No existe ninguna solución por el momento.

4.24 Sentinel no puede acceder a datos de Inteligencia de seguridad, Netflow y Alertas en el modo FIPS 140-2

Problema: Cuando se instala Sentinel en modo FIPS 140-2, el conector para la base de datos de Inteligencia de seguridad no se inicia y Sentinel no puede acceder a los datos de Inteligencia de seguridad, NetFlow y alertas. (Error 915241)

Solución: Reinicie Sentinel después de realizar la instalación y configuración en modo FIPS 140-2.

4.25 A veces la base de datos de Inteligencia de seguridad y la consola de alertas no funcionan en instalaciones personalizadas actualizadas de Sentinel con FIPS 140-2 habilitado

Problema: Cuando se actualiza Sentinel desde una instalación personalizada de Sentinel que realizó un usuario diferente de root y se configuró en modo FIPS 140-2, a veces la base de datos de Inteligencia de seguridad y la consola de alertas no se inician. (Error 916285)

Solución: Realice los siguientes pasos:

  1. Vaya a <directorio de instalación personalizada>/opt/novell/sentinel/bin para conocer el servicio de indexado de Sentinel.

  2. Ejecute el comando siguiente:

    ./si_db.sh status

    Verifique si se muestra la siguiente salida:

    Connection between alert store and indexing service is running.
    Security Intelligence database is running.
    Indexing service is running.
    

    Si alguno de estos tres servicios no se está ejecutando, realice los pasos siguientes.

  3. Ejecute el siguiente comando para detener Sentinel:

    rcsentinel stop

  4. Entre en el servidor de Sentinel como el usuario novell.

  5. Ejecute el comando siguiente:

    <directorio de instalación personalizado>/opt/novell/sentinel/bin/si_db.sh startnoauth

  6. Ejecute los comandos siguientes para añadir los usuarios dbauser y appuser:

    cd <directorio de instalación personalizado>/opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  7. Detenga la base de datos MongoDB:

    <directorio de instalación personalizado>/opt/novell/sentinel/bin/si_db.sh stop

  8. Efectúe estos pasos para añadir campos de contraseña cifrada:

    1. Ejecute el comando siguiente para obtener la contraseña cifrada para el usuario novell:

      <directorio de instalación personalizada>/opt/novell/sentinel/bin/encryptpwd -e novell

      Se muestra la contraseña cifrada. Por ejemplo:

      bVWOzu6okMmMCkgM0aHeQ==

    2. En el archivo configuration.properties, actualice las propiedades baselining.sidb.password y baselining.sidb.dbpassword con la contraseña cifrada. por ejemplo:

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  9. Cierre la cuenta de usuario novell e inicie Sentinel como usuario root con el comando siguiente:

    rcsentinel start

NOTA:Ejecute el guion configure.sh para restablecer la contraseña cuando sea necesario. Para obtener más información acerca de cómo ejecutar el guion configure.sh, consulte la sección Modificación de la configuración después de la instalación de la Guía de instalación y configuración de NetIQ Sentinel.

4.26 Sentinel no configura la interfaz de red de la aplicación Sentinel por defecto

Problema: Cuando se instala la aplicación Sentinel, la interfaz de red no está configurada por defecto. (Error 867013)

Solución: Para configurar la interfaz de red:

  1. En la página Configuración de red, haga clic en Interfaces de red.

  2. Seleccione la interfaz de red y haga clic en Editar.

  3. Seleccione Dirección dinámica y, a continuación, seleccione DHCP o Dirección IP estática asignada.

  4. Haga clic en Siguiente y, a continuación, en Aceptar.

4.27 El navegador Web muestra un error al exportar los resultados de la búsqueda en Sentinel

Problema: Cuando se exportan los resultados de la búsqueda en Sentinel, es posible que el navegador Web muestre un error si se modifican los ajustes de idioma del sistema operativo. (Error 834874)

Solución: Para exportar los resultados de la búsqueda correctamente, realice una de las siguientes operaciones:

  • Durante la exportación, elimine los caracteres especiales (que no sean ASCII) del nombre de archivo de exportación.

  • Habilite UTF-8 en los ajustes de idioma del sistema operativo, reinicie el equipo y, a continuación, reinicie el servidor Sentinel.

4.28 Es posible que los servicios de Sentinel no se inicien automáticamente tras la instalación

Problema: En sistemas con más de 2 TB de espacio de disco, puede que Sentinel no se inicie automáticamente tras la instalación. (Error 846296)

Solución: De forma puntual, inicie los servicios de Sentinel manualmente con el comando siguiente:

rcsentinel start

4.29 No es posible habilitar la autenticación Kerberos en instalaciones de dispositivos Sentinel

Problema: En instalaciones de dispositivos Sentinel, si configura la autenticación Kerberos en el módulo Kerberos, la consola muestra un mensaje para confirmar que el cliente Kerberos se configuró correctamente. Sin embargo, cuando vuelve a ver el módulo Kerberos, la opción Habilitar autenticación Kerberos no está seleccionada. (Error 843623)

Solución: No existe ninguna solución por el momento.

4.30 No es posible ver más de un resultado de informe a la vez

Problema: Mientras espera a que se abra el archivo PDF de resultado de informe, especialmente en el caso de los resultados de informe de 1 millón de eventos, el resultado no se mostrará si hace clic en otro archivo PDF de resultado de informe. (Error 804683)

Solución: Vuelva a hacer clic en el segundo archivo PDF de resultado de informe para ver el resultado.

4.31 Agent Manager requiere la autenticación de SQL cuando está habilitado el modo FIPS 140-2

Problema: Si tiene el modo FIPS 140-2 habilitado en su entorno de Sentinel, la autenticación de Windows para Agent Manager impide la sincronización con la base de datos de Agent Manager. (Error 814452)

Solución: Utilice la autenticación de SQL para Agent Manager cuando tenga el modo FIPS 140-2 habilitado en su entorno de Sentinel.

4.32 La instalación de alta disponibilidad de Sentinel en modo FIPS 140-2 muestra un error

Problema: Si se habilita el modo FIPS 140-2, la instalación de alta disponibilidad de Sentinel muestra el error siguiente:

Sentinel server configuration.properties file is not correct. Check the configuration file and then run the convert_to_fips.sh script again to enable FIPS mode in Sentinel server.

No obstante, la instalación finaliza correctamente. (Error 817828)

Solución: No existe ninguna solución por el momento. A pesar de que el instalador muestra un error, la configuración de alta disponibilidad de Sentinel funciona correctamente en el modo FIPS 140-2.

4.33 La instalación de alta disponibilidad de Sentinel en un modo que no sea FIPS 140-2 muestra un error

Problema: La instalación de alta disponibilidad de Sentinel en un modo diferente de FIPS 140-2 se realiza correctamente, pero muestra el error siguiente dos veces:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(Error 810764)

Solución: No existe ninguna solución por el momento. A pesar de que el instalador muestra un error, la configuración de alta disponibilidad de Sentinel funciona correctamente en el modo diferente de FIPS 140-2.

4.34 La actualización del dispositivo de versiones anteriores a Sentinel 7.2 falla en WebYaST

Problema: La actualización de dispositivos de versiones anteriores a Sentinel 7.2 falla porque el proveedor de los paquetes de actualización ha cambiado de Novell a NetIQ. (Error 780969)

Solución: Utilice el comando zypper para actualizar la aplicación. Para obtener más información, consulte la sección Actualización del dispositivo mediante zypper en la Guía de instalación y configuración de NetIQ Sentinel.

4.35 Error al instalar reglas de correlación

Problema: Solution Manager no instala las reglas de correlación cuando ya existe en el sistema una regla de correlación con nombre idéntico. Se registra un error NullPointerException en la consola. (Error 713962)

Solución: Asegúrese de que todas las reglas de correlación tengan un nombre exclusivo.

4.36 La acción de Sentinel Link muestra un mensaje incorrecto

Problema: Al ejecutar una acción de Sentinel Link desde la interfaz Web de Sentinel, Sentinel muestra un mensaje de acción correcta incluso cuando la prueba de integración del conector de Sentinel Link ha fallado en el Centro de control de Sentinel. (Error 710305)

Solución: No existe ninguna solución por el momento.

4.37 Consola y definiciones de anomalía con nombres idénticos

Problema: Cuando una consola de Inteligencia de seguridad y una definición de anomalía tienen nombres idénticos, se inhabilita el enlace de la consola en la página de Detalles de anomalía. (Error 715986)

Solución: Asegúrese de utilizar nombres exclusivos al crear consolas y definiciones de anomalías.

4.38 Inexactitudes en las columnas Duración y Accedido de las tareas de búsqueda activas

Problema: La interfaz Web de Sentinel muestra números negativos en las columnas Accedido y Duración de tareas de búsqueda activas cuando el reloj del ordenador de la interfaz Web de Sentinel está atrasado con respecto al reloj del servidor Sentinel. Por ejemplo, las columnas Duración y Accedido muestran números negativos cuando el reloj de la interfaz Web de Sentinel está fijado en la 2:30 PM y el reloj del servidor Sentinel en la 1:30 PM. (Error 719875)

Solución: Asegúrese de que la hora en el ordenador que utiliza para acceder a la interfaz Web de Sentinel sea igual o posterior a la hora del ordenador del servidor Sentinel.

4.39 El evento de auditoría IssueSAMLToken muestra información incorrecta en la consola de inteligencia de seguridad

Problema: Cuando entra a la consola de seguridad y realiza una búsqueda en el evento de auditoría IssueSAMLToken, el evento IssueSAMLToken muestra un nombre de host (InitiatorUserName) o una IP de origen (dirección IP) incorrectos. (Error 870609)

Solución: No existe ninguna solución por el momento.

4.40 Sentinel Agent Manager no captura los campos de la cadena de inserción de Windows con valores nulos

Problema: Cuando recopila datos de eventos, Sentinel Agent Manager no captura los campos de la cadena de inserción de Windows que tienen valores nulos. (Error 838825)

Solución: No existe ninguna solución por el momento.

5.0 Información de contacto

Nuestro objetivo es proporcionar documentación que satisfaga sus necesidades. Si tiene sugerencias para mejorar, envíelas por correo electrónico a Documentation-Feedback@netiq.com. Agradecemos sus comentarios y estamos deseando oír sus sugerencias.

Para obtener información de contacto detallada, consulte el sitio web de Información de contacto del servicio técnico.

Para obtener información general sobre productos y la empresa, consulte el sitio web corporativo de NetIQ.

Para mantener conversaciones interactivas con sus colegas y con expertos de NetIQ, hágase miembro activo de nuestra comunidad. La comunidad en línea de NetIQ proporciona información sobre productos, enlaces útiles a recursos interesantes, blogs y canales de redes sociales.