Notes de version de Sentinel 7.3

Février 2015

Sentinel 7.3 offre de nouvelles fonctions et une plus grande convivialité, et résout divers problèmes des versions précédentes.

La plupart de ces améliorations ont été apportées en réponse directe aux suggestions de nos clients. Nous vous remercions du temps que vous avez pris pour nous écrire. Nous espérons que vous continuerez à nous aider pour que nos produits répondent à tous vos besoins. Vous pouvez publier des commentaires dans le forum Sentinel de NetIQ Communities, notre communauté en ligne qui inclut aussi des informations sur le produit, des blogues et des liens vers des ressources utiles.

La documentation de ce produit est disponible sur le site Web NetIQ aux formats HTML et PDF sur une page qui ne nécessite pas l'envoi d'informations de connexion. Si vous avez des suggestions pour améliorer la documentation, cliquez sur comment on this topic (Ajouter un commentaire sur cette rubrique) au bas de chaque page dans la version HTML de la documentation publiée sur la page de la documentation de Sentinel NetIQ. Pour télécharger ce produit, rendez-vous sur le site Web de mise à niveau des produits Sentinel.

1.0 Nouveautés

Les sections suivantes présentent les principales fonctionnalités et améliorations de cette version ainsi que les problèmes résolus :

1.1 Plate-forme unique pour Sentinel et Sentinel Log Manager

NetIQ fournit désormais Sentinel en une plate-forme unique qui regroupe à la fois les solutions Sentinel et Sentinel Log Manager.

La plate-forme Sentinel propose deux solutions principales :

  • Sentinel Enterprise : une solution complète qui permet une analyse de la sécurité en temps réel et qui propose de nombreuses fonctionnalités supplémentaires. Sentinel Enterprise s'appuie sur des cas d'utilisation de la solution SIEM comme la détection des menaces en temps réel, les alertes et le traitement.

  • Sentinel for Log Management : une solution pour des cas d'utilisation de gestion des logs comme la possibilité de collecter, de stocker et de rechercher des données, ainsi que de créer des rapports sur ces dernières.

NetIQ fournit une licence distincte pour chacune de ces solutions. Lors d'une nouvelle installation, la plate-forme Sentinel active ses fonctionnalités selon la clé de licence que vous entrez (Sentinel Enterprise ou Sentinel for Log Management). Ce changement n'a aucun impact sur les mises à niveau ou les serveurs Sentinel existants.

Pour plus d'informations sur les fonctionnalités disponibles dans chaque solution, reportez-vous à la section Présentation des informations de licence du Guide d'installation et de configuration de NetIQ.

1.2 Notifications d'alerte et triage

Il est désormais possible de configurer des règles de corrélation pour recevoir une notification d'alerte instantanée concernant toute menace potentielle. Les alertes vous indiquent les éléments les plus importants à surveiller. Elles peuvent se rapporter à des menaces pesant sur vos ressources IT ou à des seuils de performance, comme une mémoire système saturée ou des ressources IT qui ne répondent pas. Sentinel associe automatiquement l'alerte aux identités et événements concernés pour vous aider à déterminer la cause première de la menace potentielle.

Pour plus d'informations, reportez-vous à la section Configuring Alert Notifications (Configuration des notifications d'alerte) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

Sentinel présente les alertes sous forme de graphique et de tableau dans les vues d'alerte en temps réel. Vous pouvez trier les alertes, changer leur état, les assigner à des utilisateurs ou à des rôles, ajouter des informations à la base de connaissances, etc. Vous pouvez explorer en profondeur chaque alerte pour en afficher les détails, comme les événements déclencheurs, l'identité des utilisateurs concernés et l'historique. Pour plus d'informations sur la vue d'alerte, reportez-vous à la section Viewing and Triaging Alerts in Alert Views (Affichage et triage des alertes dans les vues d'alerte) du NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.3 Tableaux de bord d'alertes

Les tableaux de bord d'alertes permettent de réaliser une exploration et une analyse efficaces des alertes. Ils proposent une interface personnalisable facile à configurer qui vous permet d'afficher les alertes et de les examiner en détail. Par exemple, vous pouvez y trouver le délai moyen nécessaire aux propriétaires pour fermer les alertes, la règle de corrélation générant le plus d'alertes, le nombre moyen d'alertes consolidées, la situation géographique des alertes de grande gravité, etc. Pour plus d'informations sur les tableaux de bord d'alertes, reportez-vous à la section Analyzing Alert Dashboards (Analyse des tableaux de bord d'alertes) du NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.4 Vues d'événements en temps réel dans l'interface Web

Il est désormais possible d'afficher les événements en temps réel dans l'interface Web de Sentinel sans se connecter à Sentinel Control Center. Les vues d'événements en temps réel fournissent un résumé des données d'événements. Pour afficher les détails d'un événement ou réaliser toute opération liée à un événement, vous pouvez utiliser l'interface de recherche. Pour plus d'informations sur l'affichage des vues d'événements en temps réel dans l'interface Web, reportez-vous à la section Viewing Events in the Web lnterface (Affichage des événements dans l'interface Web) du NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.5 Catalogue de plug-ins

Vous pouvez désormais afficher la liste des plug-ins installés sur le serveur Sentinel. L'interface Plug-ins > Catalogue répertorie tous les collecteurs, connecteurs, opérations, intégrateurs et flux installés sur le serveur Sentinel. Vous pouvez également consulter la version, la date de publication et d'autres métadonnées d'un plug-in pour vous aider à déterminer si vous disposez de la version la plus récente. Pour afficher la liste des plug-ins, vous devez avoir un rôle d'administrateur.

1.6 Applicatif au format OVF

Sentinel propose dès à présent un applicatif au format OVF (Open Virtual Machine) qui supprime le besoin de recourir à différents formats d'applicatif pour chaque logiciel de virtualisation. L'applicatif OVF de Sentinel remplace les applicatifs VMware et Xen. Vous pouvez utiliser l'applicatif OVF pour installer Sentinel sur des plates-formes de virtualisation VMWare et Citrix Xen. Les mises à jour d'applicatif sur le canal NCC continueront de mettre à jour les applicatifs existants aux formats Xen ou VMWare. Pour plus d'informations sur l'installation de l'applicatif Sentinel au format OVF, reportez-vous à la section Installation de l'applicatif OVF du Guide d'installation et de configuration de NetIQ Sentinel.

1.7 Améliorations de la configuration de la mutualisation

Sentinel 7.3 apporte plusieurs améliorations qui permettent de prendre en charge une configuration de mutualisation pour les MSSP (Managed Security Service Providers) :

  • Capacité à gérer les locataires : une nouvelle interface utilisateur permet de créer des locataires avant même de recevoir des données de ces derniers. Elle permet également d'activer et de désactiver les locataires.

  • Utilisateurs et rôles spécifiques des locataires : lors de la création de rôles, il vous est désormais possible d'assigner un rôle au locataire par défaut ou à un locataire spécifique. Le locataire par défaut donne accès aux données pour tous les locataires. Vous pouvez utiliser le locataire par défaut dans des environnements sans locataire ainsi que pour les utilisateurs MSSP qui requièrent un accès aux données de tous les locataires. Les utilisateurs dans un rôle assigné à un locataire spécifique peuvent afficher uniquement les données balisées avec ce nom de locataire. Les employés MSSP qui ont besoin d'afficher les données de plusieurs locataires peuvent être assignés au locataire par défaut, ce qui leur donne accès aux données et à des vues en temps réel de tous les locataires.

Pour des informations plus détaillées sur ces améliorations et pour configurer la mutualisation, reportez-vous à la section Configuring Sentinel in Multi-Tenancy Environments (Configuration de Sentinel dans des environnements de mutualisation) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

1.8 Améliorations des événements corrélés

Sentinel 7.3 apporte les améliorations suivantes au niveau des événements corrélés :

  • Possibilité de personnaliser les événements corrélés : l'interface Corrélation inclut désormais une option qui vous permet de personnaliser les valeurs de champ d'événement corrélé lors de la création de la règle de corrélation. Par exemple, si vous souhaitez qu'un événement corrélé ait un niveau de gravité différent de ses événements déclencheurs, vous pouvez entrer une nouvelle valeur de gravité. Pour plus d'informations, reportez-vous à la section Customizing Correlated Event (Personnalisation d'un événement corrélé) du NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

  • Possibilité de configurer le nombre d'événements déclencheurs : vous pouvez désormais définir le nombre d'événements déclencheurs pouvant être associés à une règle de corrélation. La définition de cette limite empêche Sentinel d'associer un grand nombre d'événements déclencheurs à l'événement corrélé, ce qui réduit la charge sur le serveur. Pour plus d'informations, reportez-vous à la section Configuring the Number of Trigger Events to Associate with a Correlated Event (Configuration du nombre d'événements déclencheurs à associer à un événement corrélé) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

1.9 Améliorations des tableaux de bord Security Intelligence

Sentinel 7.3 apporte les améliorations suivantes au niveau des tableaux de bord Security Intelligence :

  • Possibilité d'inclure des données d'historique : vous pouvez désormais inclure des données d'historique lorsque vous remplissez les données de Security Intelligence dans le tableau de bord, ce qui permet d'obtenir plus de contexte lors de l'analyse des données.

  • Délais supérieurs de conservation des données : il est à présent possible de conserver les données de Security Intelligence pour une durée allant jusqu'à 64 semaines.

Pour plus d'informations, reportez-vous à la section Creating a Dashboard (Création d'un tableau de bord) du NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.10 Changements terminologiques pour la configuration multi-instance (distribuée)

Sentinel 7.3 modifie la terminologie employée dans l'interface utilisateur de la configuration multi-instance (distribuée). Ces changements indiquent que la configuration multi-instance a été conçue pour la fédération de données et n'est pas réservée à la recherche ou aux événements. Les changements terminologiques sont les suivants :

  • « Recherche distribuée » a été remplacé par « Fédération des données ».

  • « Cibles » a été remplacé par « Sources de données ».

  • « Serveur cible de recherche » a été remplacé par « Serveur de source de données ».

  • « Serveur initiateur de recherche » a été remplacé par « Demandeur autorisé ».

Pour plus d'informations, reportez-vous à la section Configuring Data Federation (Configuration de la fédération des données) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

1.11 Améliorations des licences Sentinel

Lors d'une nouvelle installation de Sentinel, la licence d'essai par défaut vous permet d'accéder à toutes les fonctionnalités de Sentinel Enterprise pour une période d'évaluation de 60 jours, sans limite EPS (événements par seconde). Une fois cette période écoulée, le système fonctionne avec une clé de licence gratuite qui permet d'accéder à un nombre limité de fonctionnalités et un taux d'événements maximal de 25 EPS. La licence gratuite n'expire jamais. Pour plus d'informations sur les licences Sentinel, reportez-vous à la section Présentation des informations de licence du Guide d'installation et de configuration de NetIQ.

1.12 Redimensionnement de la fenêtre des propriétés de liste dynamique

Il est désormais possible de redimensionner la fenêtre Propriétés de la liste dynamique, ce qui permet d'afficher plus facilement les longues valeurs.

1.13 Suppression automatique des anciens rapports

Sentinel supprime automatiquement les anciens rapports afin d'optimiser l'utilisation de l'espace disque. Vous pouvez définir la période de conservation des rapports à votre guise. Pour plus d'informations, reportez-vous à la section Configuring the Report Retention Period (Configuration de la période de conservation des rapports) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

1.14 Derniers plug-ins

Sentinel 7.3 inclut des nouvelles versions et des mises à jour de plug-ins Sentinel. Les dernières versions des collecteurs et des connecteurs ne sont disponibles que lors de l'exécution d'une nouvelle installation. Les dernières versions des intégrateurs et des opérations sont quant à elles disponibles lors d'une nouvelle installation et des mises à niveau. Pour les installations de mise à niveau de Sentinel 7.3, vous pouvez visiter le site Web des plug-ins de Sentinel, parcourir l'historique des révisions des collecteurs et connecteurs les plus récents dans la documentation appropriée, puis déterminer les plug-ins à télécharger et à installer.

1.15 Correctifs logiciels

Sentinel 7.3 inclut des correctifs logiciels qui apportent des solutions à plusieurs problèmes.

Pour connaître la liste des améliorations et des corrections apportées dans les versions précédentes, reportez-vous aux notes de version correspondantes.

Impossible d'exporter les résultats de recherche distribuée comportant plus de 50 000 événements

Problème : vous ne pouvez pas exporter dans un fichier les résultats de recherches distribuées comportant plus de 50 000 événements. (BOGUE 863985)

Correction : vous pouvez désormais exporter des fichiers de résultats de recherche contenant jusqu'à 200 000 événements.

Limite définie de la taille du tampon des données brutes pour stocker les données entrantes

Problème : une limite est définie concernant le tampon des données brutes pour stocker les données brutes entrantes. Si les données brutes entrantes dépassent cette limite, Sentinel les rejette même s'il y a suffisamment d'espace disque libre. (BOGUE 893546)

Correction : la taille du tampon des données brutes n'a plus de limite. Sentinel peut mettre en tampon des données brutes jusqu'à ce que l'espace disque soit plein à 90 %.

Impossible de redéployer une règle de corrélation si plusieurs onglets de règle sont ouverts

Problème : il n'est pas possible de redéployer des règles de corrélation si plusieurs onglets de règle sont ouverts en même temps. (BOGUE 838771)

Correction : vous pouvez désormais redéployer des règles de corrélation lorsque plusieurs onglets de règle sont ouverts en même temps.

Nécessité d'appuyer sur la touche Entrée deux fois lors d'une recherche d'événements

Problème : lors d'une recherche d'événements, si vous éditez la requête de recherche, vous devez appuyer sur Entrée ou sur Rechercher deux fois pour que la recherche commence.(BOGUE 829291)

Correction : la recherche d'événements commence dès que vous appuyez une fois sur Entrée ou sur Rechercher après avoir édité une requête de recherche.

Impossible d'afficher les détails des événements de Change Guardian sans la clé de licence du logiciel

Problème : Sentinel demande la licence de Change Guardian lorsque vous cliquez sur l'icône de Change Guardian pour afficher les détails d'un événement. (BOGUE 855914)

Correction : vous pouvez désormais afficher les détails des événements de Change Guardian sans avoir à ajouter la clé de licence du programme.

Le programme d'installation de la mise à niveau d'applicatif supprime les règles de pare-feu personnalisées pendant la mise à niveau

Problème : Sentinel supprime les règles de pare-feu personnalisées existantes lors de la mise à niveau des applicatifs Sentinel. (BOGUE 867662)

Correction : Sentinel 7.3 préserve les règles de pare-feu personnalisées existantes.

Erreurs lors du traitement des données brutes

Problème : Sentinel ne traite pas les fichiers de données brutes qui n'ont pas été fermés correctement. Il s'agit toutefois d'un problème sporadique. (BOGUE 870969)

Correction : Sentinel 7.3 traite désormais les fichiers de données brutes qui n'ont pas été fermés correctement.

Le filtre d'attributs dans la vue Gestion de source d'événements ne développe pas automatiquement les sources d'événements

Problème : dans la vue du tableau Gestion de source d'événements, la vue des sources d'événements est réduite si le filtre par attributs est appliqué. Vous devez agrandir la vue manuellement. (BOGUE 790041)

Correction : dans Sentinel 7.3, la vue Gestion de source d'événements s'agrandit automatiquement lorsque vous filtrez par attributs.

Sentinel n'affiche plus les pièces jointes des événements de Change Guardian après un premier affichage

Problème : Sentinel n'affiche plus les pièces jointes des événements de Change Guardian si vous avez déjà consulté les pièces jointes une fois. Le logiciel affiche correctement les pièces jointes de l'événement uniquement la première fois. (BOGUE 902142)

Correction : Sentinel 7.3 affiche les pièces jointes des événements de Change Guardian correctement.

La synchronisation de la base de données entre Sentinel et Sentinel Agent Manager ne se fait pas de façon fiable

Problème : les activités que vous réalisez dans Sentinel Agent Manager (SAM), comme autoriser un agent, ne sont pas systématiquement synchronisées avec Sentinel. Ce problème est dû à une erreur dans le script ETL utilisé pour synchroniser la base de données de SAM avec celle de Sentinel. (BOGUE 885456)

Correction : dans Sentinel 7.3, la synchronisation entre la base de données de SAM et celle de Sentinel se déroule correctement. Les tâches réalisées dans SAM sont synchronisées avec Sentinel en quelques minutes.

Les champs d'événements géospatiaux ne sont pas remplis avec les bonnes données

Problème : les champs d'événements géospatiaux Latitude, Longitude et Pays ne sont pas définis correctement pour l'hôte Source, Cible et Observateur.(BOGUE 895872)

Correction : Sentinel remplit désormais les champs d'événements Latitude et Longitude avec les bonnes valeurs. Les champs d'événements Pays sont désormais remplis par le code pays ISO à deux caractères et non plus par le nom complet du pays. Ils sont ainsi compatibles avec plus de paramètres régionaux et d'outils de visualisation.

Le script clean_db.sh ne supprime pas les données Advisor dans les installations personnalisées

Problème : le script clean_db.sh ne supprime pas les données Advisor dans les installations personnalisées lorsque ces données sont présentes dans des emplacements différents de ceux définis par défaut.(BOGUE 820700)

Correction : le script clean_db.sh supprime désormais les données Advisor des emplacements par défaut et autres.

Problèmes de connexion entre les clients et Sentinel lors de l'exécution en mode FIPS

Problème : les précédentes versions de Sentinel incluent Oracle Java 1.7 Update 65, qui présente un problème connu au niveau de l'échange de clés du client RSA en mode FIPS. Pour plus d'informations, consultez la page Java SE Development Kit 7, Update 51 Release Notes. Cela engendre des problèmes de connexion lorsque Sentinel s'exécute en mode FIPS et tente de recevoir des connexions de la part de clients tels que Security Manager et Sentinel Agent Manager. (BOGUE 872305)

Correction : Sentinel 7.3 inclut Oracle Java 1.7 Update 72 qui résout le problème d'échange de clés RSA.

La recherche d'événements ne fonctionne pas après l'échec d'une recherche distribuée

Problème : Sentinel ne renvoie aucun résultat lorsque vous effectuez une recherche d'événements après l'échec d'une recherche distribuée. La recherche d'événements cesse de fonctionner et le logiciel ne vous permet pas de faire de nouvelle recherche. (BOGUE 864372)

Correction : Sentinel ferme désormais les travaux de recherche en attente de données après un échec de recherche et autorise de nouvelles recherches.

2.0 Configuration système requise

Pour obtenir des informations sur la configuration matérielle requise, ainsi que sur les systèmes d'exploitation et les navigateurs pris en charge, reportez-vous à la section Configuration du système du Guide d'installation et de configuration de NetIQ Sentinel.

3.0 Installation de Sentinel 7.3

Pour plus d'informations sur l'installation de Sentinel 7.3, reportez-vous au Guide d'installation et de configuration de NetIQ Sentinel.

4.0 Mise à niveau vers Sentinel 7.3

Vous pouvez effectuer la mise à niveau vers Sentinel 7.3 à partir de Sentinel 7.0 ou d'une version ultérieure.

Téléchargez le programme d'installation de Sentinel à partir du site Web de téléchargement de NetIQ. Pour plus d'informations sur la mise à niveau vers Sentinel 7.3, reportez-vous à la section Mise à niveau de Sentinel du Guide d'installation et de configuration de NetIQ Sentinel.

4.1 Configuration ultérieure à la mise à niveau

Après la mise à niveau, le rôle Utilisateur du proxy de données n'a pas l'autorisation Autoriser les utilisateurs à gérer les alertes. Cette autorisation est nécessaire pour permettre au rôle d'effectuer des recherches d'alertes distantes. Assignez manuellement l'autorisation Autoriser les utilisateurs à gérer les alertes au rôle Utilisateur du proxy de données. Pour plus d'informations, reportez-vous à la section Configuring Roles and Users (Configuration des rôles et des utilisateurs) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

5.0 Problèmes connus

NetIQ Corporation s'efforce de garantir que ses produits offrent des solutions de qualité qui répondent aux besoins logiciels de votre entreprise. Les problèmes suivants font actuellement l'objet de recherches visant à établir des solutions. Si vous avez besoin d'aide pour résoudre un problème, contactez le support technique.

5.1 Les flux SpyEye Tracker sont passés en phase de discontinuation

Problème : le fournisseur de données pour le flux SpyEye Tracker a cessé de fournir des mises à jour, affirmant que la menace SpyEye semble s'être atténuée. Ce plug-in de flux est toujours inclus dans Sentinel. Puisque le fournisseur de données ne livre plus de flux de menaces valables, le plug-in de flux remplit les listes dynamiques de données imprévues et les règles de corrélation associées ne fonctionnent pas correctement. L'interface utilisateur des flux indique seulement que les données ont été traitées, mais elle ne précise pas que ces dernières ne sont pas valables. (BOGUE 916560).

Solution : le plug-in SpyEye Tracker ne pose aucun problème au serveur, mais vous pouvez économiser des ressources système en supprimant ce plug-in de flux et ses objets Sentinel associés : liste dynamique et règles de corrélation.

Désinstallez le composant SpyEye Botnet dans Solution Packs Manager. Cette action supprime les listes dynamiques, les règles de corrélation et le plug-in de flux associés. Toutefois, si le plug-in de flux a été planifié ou exécuté précédemment, vous ne pouvez pas le supprimer. À la place, vous pouvez définir la planification des mises à jour des flux sur Jamais. Pour plus d'informations sur la suppression du composant SpyEye Botnet dans Solution Packs Manager, reportez-vous à la documentation Threat Intelligence Solution Pack sur le site Web des plug-ins de Sentinel.

5.2 La recherche dans le tableau Conseils ne renvoie pas la liste complète des champs d'alerte dans les installations de Sentinel mises à niveau

Problème : dans les installations de Sentinel 7.3 mises à niveau, lorsque vous recherchez des attributs d'alerte dans le tableau Conseils sur la console Web, la recherche ne renvoie pas la liste complète des champs d'alerte. Cependant, les champs d'alerte s'affichent correctement dans le tableau Conseils si vous effacez la recherche.(BOGUE 914755)

Solution : Il n'y a pour l'instant aucun moyen de contourner ce problème.

5.3 Impossible de lancer Sentinel Control Center et Solution Designer à l'aide de JRE 8 lorsque Sentinel fonctionne en mode FIPS

Problème : lorsque le serveur Sentinel s'exécute sous le mode FIPS 140-2, il vous est impossible de lancer Sentinel Control Center et Solution Designer sur l'ordinateur client à l'aide de Java Web Start si vous utilisez la version 8 du Java Runtime Environment (JRE) ou une version ultérieure. (BOGUE 910452)

Solution : veillez à effectuer les opérations suivantes sur l'ordinateur client où vous souhaitez lancer Sentinel Control Center ou Solution Designer :

  • Installez et utilisez JRE 7 pour lancer Sentinel Control Center ou Solution Designer.

  • Dans le panneau de configuration de Java, ne sélectionnez pas l'option Use TLS 1.2 (Utiliser TLS 1.2) dans l'onglet Advanced (Avancé).

5.4 La synchronisation des données échoue lors de la synchronisation des adresses IPv6 dans un format lisible par un humain

Problème : la synchronisation des données échoue lorsque vous essayez de synchroniser les champs d'adresse IPv6 dans un format lisible par un humain pour des bases de données externes. Pour plus d'informations sur la configuration de Sentinel afin de pouvoir remplir les champs d'adresse IP dans un format de notation par points lisible par un humain, reportez-vous à la section Creating a Data·Synchronization·Policy·(Création·d'une·stratégie·de·synchronisation·des·données)·du·NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel). (BOGUE 913014)

Solution : pour résoudre ce problème, définissez manuellement la taille maximale des champs d'adresse IP sur au moins 46 caractères dans la base de données cible et resynchronisez-la.

5.5 La recherche d'événements ne répond pas si vous ne bénéficiez d'aucune autorisation d'affichage d'événements

Problème : si vous exécutez une recherche d'événements lorsque le filtre de sécurité de votre rôle est vide et que votre rôle ne dispose d'aucune autorisation d'affichage d'événements, la recherche ne s'effectue pas. Aucun message d'erreur ne vous indique que les autorisations d'affichage d'événements ne sont pas valables. (BOGUE 908666)

Solution : mettez le rôle à jour en utilisant une des options suivantes :

  1. Spécifiez un critère dans le champ Uniquement les événements correspondant aux critères. Si les utilisateurs dans ce rôle ne doivent voir aucun événement, vous pouvez entrer NOT sev:[0 TO 5].

  2. Sélectionnez Afficher les événements système.

  3. Sélectionnez Afficher toutes les données d'événements (y compris les données brutes et les données NetFlow).

5.6 Sentinel Agent Manager ne prend pas en considération la configuration RawDataTapFileSize

Problème : Sentinel Agent Manager ignore la valeur spécifiée dans l'attribut RawDataTapFileSize du fichier SMServiceHost.exe.config pour la configuration de la taille du fichier de données brutes et cesse d'écrire dans ce dernier lorsque la taille du fichier atteint les 10 Mo.(BOGUE 867954)

Solution : copiez manuellement le contenu du fichier de données brutes dans un autre fichier et videz-le lorsque la taille du fichier atteint 10 Mo pour permettre à Sentinel Agent Manager d'y écrire de nouvelles données.

5.7 Le panneau Champs d'événement est manquant dans la page de planification lors de l'édition de certaines recherches sauvegardées

Problème : lors de l'édition d'une recherche enregistrée mise à niveau de Sentinel 7.2 vers une version ultérieure, le panneau Champs d'événement, utilisé pour définir des champs de sortie dans le rapport de recherche CSV, n'apparaît pas dans la page de planification. (BOGUE 900293)

Solution : après avoir mis à niveau Sentinel, recréez et replanifiez la recherche pour afficher le panneau Champs d'événement dans la page de planification.

5.8 Sentinel ne renvoie aucun événement corrélé lorsque vous recherchez des événements pour la règle déployée avec la recherche du nombre de déclenchements par défaut

Problème : Sentinel ne renvoie aucun événement corrélé lorsque vous recherchez tous les événements corrélés qui ont été générés après le déploiement ou l'activation de la règle, en cliquant sur l'icône à côté de Nombre de déclenchements du panneau Statistiques d'activité de la page Résumé de corrélation concernant la règle. (BOGUE 912820)

Solution : remplacez la valeur du champ De sur la page Recherche d'événements par une heure moins avancée que celle figurant déjà dans le champ et cliquez à nouveau sur Rechercher.

5.9 L'exécution de Sentinel en mode FIPS ne permet pas d'afficher les informations de changement relatives à Change Guardian

Problème : si Sentinel est exécuté en mode FIPS, le logiciel n'affiche pas les informations de changement relatives à Change Guardian lorsque vous recherchez les événements de Change Guardian et que vous cliquez sur l'icône Change Guardian, et ce malgré qu'il soit configuré pour recevoir les événements de Change Guardian. Change Guardian 4.1.1.1 et ses versions antérieures ne prennent pas en charge l'envoi d'événements en mode FIPS.(BOGUE 912230)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.10 Le nombre d'occurrences diminue après le rafraîchissement de la vue d'alerte

Problème : dans la vue d'alerte, le nombre d'occurrences diminue lorsque vous rafraîchissez la vue d'alerte.(BOGUE 913838)

Solution : accédez à la page Résumé des alertes en cliquant sur Afficher les détails à côté de l'alerte pour laquelle le nombre d'occurrences a diminué. La page Résumé des alertes affiche la valeur Occurrences exacte.

5.11 La collecte et la synchronisation des données avec la base de données DB2 échoue après la mise à niveau vers Sentinel 7.3

Problème : la mise à niveau vers Sentinel 7.3 fait échouer la collecte et la synchronisation des données avec la base de données DB2, car la mise à niveau supprime le pilote IBM DB2 JDBC.(BOGUE 909343)

Solution : après avoir mis le logiciel à niveau vers Sentinel 7.3, ajoutez le pilote JDBC adéquat et configurez-le pour la collecte et la synchronisation de données en effectuant les étapes suivantes :

  1. Copiez la version du pilote IBM DB2 JDBC (db2jcc-*.jar) qui convient à votre version de la base de données DB2 dans le dossier /opt/novell/sentinel/lib.

  2. Assurez-vous que vous avez bien défini la propriété et les autorisations nécessaires pour le fichier du pilote.

  3. Configurez ce pilote pour la collecte des données. Pour plus d'informations, reportez-vous à la documentation du connecteur de base de données.

5.12 De nouvelles alertes entrantes apparaissent à tort comme sélectionnées lorsque vous modifiez des alertes existantes

Problème : lorsque vous cliquez sur Sélectionner tout dans les vues d'alerte pour sélectionner des alertes, en désélectionner quelques-unes et les modifier, de nouvelles alertes entrantes sont également sélectionnées dans les vues d'alerte rafraîchies. Cela a pour conséquence que le nombre d'alertes sélectionnées pour modification est erroné et que l'affichage apparaît comme si vous modifiez également de nouvelles alertes entrantes. Toutefois, seules les alertes que vous avez sélectionnées au début sont modifiées.(BOGUE 904830)

Solution : plus aucune nouvelle alerte n'apparaîtra dans la vue d'alerte si vous créez cette dernière avec une plage horaire personnalisée.

5.13 Le chargement de données d'historique de Security Intelligence prend beaucoup de temps

Problème : les données d'historique de Security Intelligence (SI) prennent beaucoup de temps à se charger dans les systèmes Sentinel dotés d'une charge EPS (événements par seconde) élevée. (BOGUE 908599)

Solution : si vous créez un tableau de bord Security Intelligence avec des données d'historique, prévoyez, si possible, de le déployer lorsque la charge sur le système est plus faible. Il n'existe pour l'instant aucune autre solution à ce problème.

5.14 Le tableau de bord Security Intelligence affiche une durée de ligne de base incorrecte lors de la regénération d'une ligne de base

Problème : lors de la regénération de la ligne de base Security Intelligence, les dates de début et de fin de cette ligne sont erronées et affichent le 01/01/1970.(BOGUE 912009)

Solution : les bonnes dates sont mises à jour une fois la regénération de la ligne de base terminée.

5.15 Le serveur Sentinel s'arrête lors de l'exécution d'une recherche si de nombreux événements figurent dans une seule partition

Problème : le serveur Sentinel s'arrête lorsque vous lancez une recherche si de nombreux événements sont indexés dans une seule partition. (BOGUE 913599)

Solution : créez des stratégies de conservation de manière à ce qu'il y ait au moins deux partitions ouvertes par jour. Si vous disposez de plus d'une partition ouverte, cela vous permet de réduire le nombre d'événements indexés dans les partitions.

Vous pouvez également créer des stratégies de conservation qui filtrent les événements en fonction du champ estzhour, qui assure le suivi de l'heure. Par conséquent, il vous est possible de mettre en place une stratégie de conservation qui utilise estzhour:[0 TO 11] en tant que filtre et une autre stratégie de conservation qui utilise estzhour:[12 TO 23] comme filtre.

Pour plus d'informations, reportez-vous à la section Configuring Data Retention Policies (Configuration des stratégies de conservation des données) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

5.16 Le transfert en amont des alertes échoue parfois et une nouvelle alerte est créée

Problème : au lieu que les informations d'alerte soient transférées en amont vers une alerte existante, une nouvelle alerte est créée. Il s'agit toutefois d'un problème sporadique. (BOGUE 914512)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.17 Erreur lors de l'utilisation du script report_dev_setup.sh dans la configuration des ports Sentinel pour les exceptions de pare-feu sur les installations d'applicatifs de Sentinel mises à niveau

Problème : Sentinel affiche une erreur lorsque vous utilisez le script report_dev_setup.sh afin de configurer les ports Sentinel pour les exceptions de pare-feu. (BOGUE 914874)

Solution : configurez les ports Sentinel pour les exceptions de pare-feu en procédant comme suit :

  1. Ouvrez le fichier/etc/sysconfig/SuSEfirewall2.

  2. Remplacez la ligne suivante :

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    par

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Redémarrez Sentinel.

5.18 Les performances de Sentinel Generic Collector se dégradent lorsque le collecteur de service de résolution de nom d'hôte générique est activé

Problème : les performances de Sentinel Generic Collector se dégradent lorsque le collecteur de service de résolution de nom d'hôte générique est activé sous Microsoft Active Directory et sur le collecteur Windows. Le taux EPS diminue de 50 % lorsque les gestionnaires des collecteurs distants envoient des événements. (BOGUE 906715)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.19 Sentinel ne peut pas accéder aux données d'alerte, Security Intelligence et Netflow en mode FIPS

Problème : lorsque vous installez Sentinel en mode FIPS, le connecteur de la base de données Security Intelligence ne démarre pas et Sentinel ne peut pas accéder à aux données d'alerte, Security Intelligence et Netflow. (BOGUE 915241)

Solution : redémarrez Sentinel après l'avoir installé et configuré en mode FIPS.

5.20 La base de données Security Intelligence et le tableau de bord des alertes cessent parfois de fonctionner dans les installations personnalisées de Sentinel mises à niveau en mode FIPS

Problème : lors de la mise à niveau de Sentinel 7.3 à partir d'une installation personnalisée de Sentinel réalisée par un utilisateur non-root et configurée en mode FIPS, la base de données Security Intelligence et le tableau de bord des alertes ne peuvent parfois pas démarrer. (BOGUE 916285)

Solution : effectuez la procédure suivante.

  1. Accédez à <répertoire_installation_personnalisée>/opt/novell/sentinel/bin pour connaître le service d'indexation de Sentinel.

  2. Exécutez la commande suivante :

    ./si_db.sh status

    Vérifiez si la sortie suivante s'affiche :

    Connection between alert store and indexing service is running.
    Security Intelligence database is running.
    Indexing service is running.
    

    Si un ou plusieurs des trois services mentionnés ci-dessus ne s'exécutent pas, effectuez les étapes suivantes.

  3. Exécutez la commande suivante pour arrêter Sentinel :

    rcsentinel stop

  4. Connectez-vous au serveur Sentinel en tant qu'utilisateur novell.

  5. Exécutez la commande suivante :

    <répertoire_installation_personnalisée>/opt/novell/sentinel/bin/si_db.sh startnoauth

  6. Exécutez les commandes suivantes pour ajouter les utilisateurs dbauser et appuser :

    cd <répertoire_installation_personnalisée>/opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  7. Arrêtez la base de données MongoDB :

    <répertoire_installation_personnalisée>/opt/novell/sentinel/bin/si_db.sh stop

  8. Effectuez les étapes ci-dessous pour ajouter des champs de mot de passe chiffré :

    1. Exécutez la commande suivante pour obtenir le mot de passe chiffré pour l'utilisateur novell :

      <répertoire_installation_personnalisée>/opt/novell/sentinel/bin/encryptpwd -e novell

      Le mot de passe chiffré s'affiche. Par exemple :

      bVWOzu6okMmMCkgM0aHeQ==

    2. Dans le fichier configuration.properties, mettez à jour les propriétés baselining.sidb.password et baselining.sidb.dbpassword avec le mot de passe chiffré. Par exemple :

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  9. Déconnectez-vous du compte utilisateur novell et démarrez Sentinel en tant qu'utilisateur root à l'aide de la commande suivante :

    rcsentinel start

REMARQUE :exécutez le script configure.sh pour réinitialiser le mot de passe si besoin. Pour plus d'informations sur l'exécution du script configure.sh, reportez-vous à la section Modification de la configuration après l'installation du Guide d'installation et de configuration de NetIQ Sentinel.

5.21 Sentinel n'affiche pas les événements déclencheurs pour les alertes distantes

Problème : dans les vues d'alerte, lorsque vous cliquez sur Afficher les détails à côté d'une alerte distante et que vous vous rendez sur la page Détails de l'alerte, les événements déclencheurs de cette alerte ne s'affichent pas dans le panneau Données associées.(BOGUE 916116)

Solution : connectez-vous au serveur de source de données et affichez les détails de l'alerte localement.

5.22 Sentinel n'affiche pas les propriétés d'alertes personnalisées dans les vues des alertes distantes

Problème : dans les vues d'alertes, les champs État et Priorité des alertes distantes n'affichent aucune donnée si les valeurs de ces champs sont personnalisées. Ces champs n'affichent également aucune donnée dans la page Détails de l'alerte. (BOGUE 915762)

Solution : connectez-vous au serveur de source de données et affichez les alertes localement.

5.23 Parfois, Sentinel n'affiche pas les alertes dans les vues d'alertes après un redémarrage

Problème : parfois, Sentinel n'affiche les alertes dans aucune vue d'alerte si vous redémarrez Sentinel et que vous vous connectez.(BOGUE 916133)

Solution : redémarrez la base de données Security Intelligence en effectuant les étapes suivantes :

  1. Exécutez la commande suivante :

    rm /opt/novell/sentinel/3rdparty/mongoconnector/config.txt

  2. Éditez /opt/novell/sentinel/bin/elasticsearch.sh comme suit :

    1. Dans la fonction es_start(), entrez sleep 2 après la ligne numéro 209 comme indiqué dans l'extrait qui suit :

       exec_command "\"${ESEC_HOME}/3rdparty/elasticsearch/bin/elasticsearch\" -d -Des.config.file=\"${ESEC_CONFIG_HOME}/3rdparty/elasticsearch/elasticsearch.yml\" -Des.path.conf=\"${ESEC_CONFIG_HOME}/3rdparty/elasticsearch\" -Des.path.data=\"${ESEC_DATA_HOME}/3rdparty/elasticsearch/data\" -Des.path.logs=\"${ESEC_LOG_HOME}/log\""
                      if [ $? -ne 0 ]
                      then
                              RETRY=$(( $RETRY + 1 ))
                              error_message "$(gettext 'Failed to start indexing service.')"
                              if [ $RETRY -eq 5 ]
                              then
                              return $RESULT_FAILURE
                              fi
                              sleep 2
                              continue
                      fi
                      sleep 2
             fi
      
    2. Enregistrez le fichier et quittez l'éditeur.

  3. Exécutez la commande suivante en tant qu'utilisateur novell :

    /opt/novell/sentinel/bin/si_db.sh restart

5.24 Des utilisateurs manquent dans la base de données Security Intelligence des installations d'applicatifs de Sentinel mises à niveau

Problème : dans les installations en ligne d'applicatifs de Sentinel mises à niveau, les comptes utilisateurs appuser et dbauser ne sont pas disponibles. (BOGUE 915197)

Solution : effectuez la procédure suivante.

  1. Arrêtez les services Sentinel :

    rcsentinel stop

  2. Exécutez la commande suivante :

    /opt/novell/sentinel/bin/si_db.sh startnoauth

  3. Exécutez les commandes suivantes pour ajouter les utilisateurs dbauser et appuser :

    cd opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  4. Exécutez la commande suivante :

    /opt/novell/sentinel/bin/si_db.sh stop

  5. Effectuez les étapes ci-dessous pour ajouter des champs de mot de passe chiffré :

    1. Exécutez la commande suivante pour obtenir le mot de passe chiffré pour l'utilisateur novell :

      /opt/novell/sentinel/bin/encryptpwd -e novell

      Le mot de passe chiffré s'affiche. Par exemple :

      bVWOzu6okMmMCkgM0aHeQ==

    2. Dans le fichier configuration.properties, mettez à jour les propriétés baselining.sidb.password et baselining.sidb.dbpassword avec le mot de passe chiffré. Par exemple :

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  6. Déconnectez-vous du compte utilisateur novell et démarrez Sentinel en tant qu'utilisateur root à l'aide de la commande suivante :

    rcsentinel start

5.25 Vulnérabilité en matière de sécurité dans SSL 3.0

Problème : SSL 3.0 comporte une vulnérabilité qui risque d'autoriser le calcul du texte en clair des connexions sécurisées. Pour de plus amples informations, consultez la page CVE-2014-3566. La version groupée de Syslog Connector 2011.1r4 comporte cette vulnérabilité depuis que le logiciel utilise le protocole SSL.

Solution : ce problème est résolu dans la version 2011.1r5 et les versions ultérieures de Syslog Connector. Avant sa sortie officielle sur le site Web des plug-ins de Sentinel, vous pouvez télécharger le connecteur à partir de la section Previews (Aperçus).

5.26 Agent Manager Connector ne définit pas la propriété du mode de connexion dans les événements si le collecteur associé prend en charge plusieurs modes de connexion

Problème : la version 2011.1r3 d'Agent Manager Connector ne définit pas la propriété CONNECTION_MODE dans les événements si le collecteur qui analyse les événements prend en charge plusieurs modes de connexion. (BOGUE 880564)

Solution : ce problème est résolu dans la version 2011.1r5 et les versions ultérieures d'Agent Manager Connector. Avant sa sortie officielle sur le site Web des plug-ins de Sentinel, vous pouvez télécharger le connecteur à partir de la section Previews (Aperçus).

5.27 Sentinel ne configure pas, par défaut, l'interface réseau de l'application de l'applicatif Sentinel

Problème : lors de l'installation de l'applicatif Sentinel, l'interface réseau n'est pas configurée par défaut. (BOGUE 867013)

Solution : Pour configurer l'interface réseau :

  1. Dans la page Configuration réseau, cliquez sur Network Interfaces (Interfaces réseau).

  2. Sélectionnez l'interface réseau et cliquez ensuite sur Éditer.

  3. Sélectionnez Dynamic Address (Adresse dynamique), puis DHCP ou Static assigned IP Address (Adresse IP à assignation statique).

  4. Cliquez sur Suivant, puis sur OK.

5.28 Le navigateur Web affiche une erreur lors de l'exportation des résultats de la recherche dans Sentinel

Problème : lors de l'exportation des résultats de la recherche dans Sentinel, le navigateur Web risque d'afficher une erreur si vous modifiez les paramètres de langue du système d'exploitation. (BOGUE 834874)

Solution : pour exporter correctement les résultats de la recherche, procédez de l'une des manières suivantes :

  • Pendant l'exportation des résultats de la recherche, supprimez tous les caractères spéciaux (hors caractères ASCII) du nom du fichier d'exportation.

  • Activez le codage UTF-8 dans les paramètres de langue du système d'exploitation, redémarrez la machine, puis redémarrez le serveur Sentinel.

5.29 Le lancement de la console Web de Sentinel avec le réacheminement de ports ou la traduction d'adresses réseau de destination (DNAT) affiche une page vide

Problème : Lorsque vous lancez la console Web de Sentinel via le réacheminement de ports ou la traduction d'adresses réseau de destination (DNAT), elle affiche une page vide. (BOGUE 694732)

Solution : N'utilisez pas le réacheminement de ports ni la traduction d'adresses réseau de destination (DNAT) pour lancer la console Web de Sentinel.

5.30 Sentinel risque d'afficher une message d'erreur lorsque vous créez ou régénérez une ligne de base

Problème : lorsque vous créez ou régénérez une ligne de base Security Intelligence, Sentinel crée la ligne de base correctement mais affiche un message d'erreur. (BOGUE 848067)

Solution : Ignorez ce message d'erreur. La création de la ligne de base peut prendre quelques minutes.

5.31 Les partitions supprimées du stockage secondaire sont également supprimées du stockage principal

Problème : Si le nombre de jours de données que peut contenir l'espace de stockage secondaire est inférieur à celui de l'espace de stockage principal, cela signifie que Sentinel n'utilise pas efficacement l'espace disque de l'espace de stockage principal. Les partitions supprimées du stockage secondaire pour libérer de l'espace seront également supprimées du stockage principal. (BOGUE 860888)

Solution : Allouez une quantité d'espace suffisante dans l'espace de stockage secondaire pour contenir le nombre total de jours de données que vous souhaitez conserver en ligne (et pouvant faire l'objet de recherches).

Pour plus d'informations, reportez-vous à la section Event Data (Données d'événement) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

5.32 Les services Sentinel risquent de ne pas démarrer automatiquement après l'installation

Problème : Sur les systèmes dont l'espace disque est supérieur à 2 To, Sentinel risque de ne pas démarrer automatiquement après l'installation. (BOGUE 846296)

Solution : Démarrez les services Sentinel manuellement en spécifiant la commande suivante (cette opération ne doit s'effectuer qu'une seule fois) :

rcsentinel start

5.33 Impossible d'activer l'authentification Kerberos dans les installations d'applicatifs de Sentinel

Problème : dans les installations d'applicatifs de Sentinel, si vous configurez l'authentification Kerberos dans le module Kerberos, la console affiche un message confirmant que la configuration du client Kerberos s'est déroulée correctement. Toutefois, lorsque vous affichez de nouveau le module Kerberos, l'option Enable Kerberos Authentication (Activer l'authentification Kerberos) est désélectionnée. (BOGUE 843623)

Solution : Il n'y a pour l'instant aucun moyen de contourner ce problème.

5.34 Échec de l'installation du gestionnaire des collecteurs distant si le mot de passe contient des caractères spéciaux

Problème : Lorsque vous installez un gestionnaire des collecteurs distant, si vous spécifiez un mot de passe qui contient des caractères spéciaux, tels que $, ", \ ou /, l'installation échoue et des erreurs sont renvoyées. (BOGUE 812111)

Solution : n'utilisez pas de caractères spéciaux dans le mot de passe du gestionnaire des collecteurs distant.

5.35 Le redémarrage d'un gestionnaire des collecteurs distant entraîne une perte de connexion sur certaines sources d'événements

Problème : lorsque vous redémarrez un applicatif de gestionnaire des collecteurs distant, la connexion de la source d'événements Syslog au port UDP est interrompue. (BOGUE 795057)

Solution : Il n'existe actuellement aucune solution à ce problème.

5.36 Impossible d'afficher simultanément plusieurs résultats de rapport

Problème : lorsque vous attendez l'ouverture d'un fichier PDF contenant les résultats d'un rapport, en particulier ceux comptant 1 million d'événements, si vous cliquez sur un autre fichier PDF à afficher, les résultats de rapport ne s'affichent pas. (BOGUE 804683)

Solution : cliquez de nouveau sur le second fichier PDF pour afficher les résultats de rapport.

5.37 Authentification SQL requise par Agent Manager en cas d'activation du mode FIPS

Problème : lorsque le mode FIPS est activé dans votre environnement Sentinel, l'utilisation de l'authentification Windows pour Agent Manager entraîne l'échec de la synchronisation avec la base de données Agent Manager. (BOGUE 814452)

Solution : utilisez l'authentification SQL pour Agent Manager lorsque le mode FIPS est activé dans votre environnement Sentinel.

5.38 Affichage d'une erreur lorsque l'installation de Sentinel en haute disponibilité utilise le mode FIPS

Problème : Si le mode FIPS est activé, l'installation de Sentinel en haute disponibilité (HA) affiche le message d'erreur suivant :

Le fichier configuration.properties du serveur Sentinel n'est pas correct. Vérifiez le fichier de configuration et réexécutez le script convert_to_fips.sh pour activer le mode FIPS dans le serveur Sentinel.

L'installation réussit malgré tout. (BOGUE 817828)

Solution : Aucune solution ou correction n'est actuellement disponible. Même si le programme d'installation affiche ce message d'erreur, la configuration de Sentinel en haute disponibilité fonctionne en mode FIPS.

5.39 Affichage d'une erreur lorsque l'installation de Sentinel en haute disponibilité n'utilise pas le mode FIPS

Problème : L'installation de Sentinel en haute disponibilité (HA) en mode non FIPS s'effectue correctement, mais le message d'erreur suivant s'affiche à deux reprises :

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments

(BOGUE 810764)

Solution : Aucune solution ou correction n'est actuellement disponible. Même si le programme d'installation affiche ce message d'erreur, la configuration de Sentinel en haute disponibilité fonctionne en mode non FIPS.

5.40 La mise à jour d'applicatifs à partir de versions antérieures à Sentinel 7.2 échoue dans WebYaST

Problème : La mise à jour d'applicatifs à partir de versions antérieures à Sentinel 7.2 échoue, car le fournisseur des paquetages de mise à jour est passé de Novell à NetIQ. (BOGUE 780969)

Solution : utilisez la commande zypper pour mettre à niveau l'applicatif. Pour plus d'informations, reportez-vous à la section relative à la mise à niveau de l'applicatif à l'aide de zypper du Guide d'installation et de configuration de NetIQ Sentinel.

5.41 Problème de connexion à l'applicatif Sentinel

Problème : Si vous avez indiqué un caractère « $ » dans le mot de passe, Sentinel stocke le mot de passe dans la base de données de manière différente selon l'emplacement de ce caractère « $ » dans le mot de passe. Si le mot de passe commence par le caractère « $ », Sentinel stocke le mot de passe avec un nom de fichier. Si le caractère « $ » se trouve au milieu du mot de passe, Sentinel tronque le mot de passe à l'emplacement de ce caractère. (BOGUE 734500)

Solution : Le mot de passe proprement dit est stocké dans le fichier home/novell/.pgpass. Utilisez le mot de passe stocké dans ce fichier et connectez-vous à Sentinel. Par exemple, si vous avez indiqué le mot de passe « abc$123 », Sentinel stocke le mot de passe « abc » dans le fichier .pgpass. Vous pouvez vous connecter à Sentinel en indiquant le mot de passe « abc ».

5.42 Erreur lors de l'installation des règles de corrélation

Problème : Le gestionnaire de solutions n'installe pas de règles de corrélation si une règle porte un nom qui est déjà présent dans le système. Une erreur NullPointerException est consignée au niveau de la console. (BOGUE 713962)

Solution : assurez-vous que chaque règle de corrélation a un nom unique.

5.43 L'opération Sentinel Link affiche un message incorrect

Problème : Lorsque vous exécutez une opération Sentinel Link à partir de la console Web, Sentinel affiche un message indiquant que l'opération s'est déroulée correctement, même en cas d'échec du test de l'intégrateur du connecteur Sentinel Link depuis Sentinel Control Center. (BOGUE 710305)

Solution : Il n'y a pour l'instant aucun moyen de contourner ce problème.

5.44 Tableau de bord et définitions d'anomalie portant des noms identiques

Problème : Si un tableau de bord Security Intelligence et une définition d'anomalie ont le même nom, le lien du tableau de bord est désactivé sur la page des détails de l'anomalie. (BOGUE 715986)

Solution : Veillez à utiliser des noms uniques lorsque vous créez des tableaux de bord et des définitions d'anomalie.

5.45 Inexactitudes dans les colonnes Durée et Accès de Recherches actives

Problème : La console Web de Sentinel affiche des nombres négatifs dans les colonnes Accès et Active Search Job Duration (Durée du travail de recherche actif) lorsque l'horloge de l'ordinateur de la console Web de Sentinel est en retard par rapport à celle du serveur Sentinel. Par exemple, les colonnes Durée et Accès affichent des nombres négatifs si l'horloge de la console Web de Sentinel est définie sur 1:30 PM et que celle du serveur Sentinel indique 2:30 PM. (BOGUE 719875)

Solution : Veillez à ce que l'ordinateur que vous utilisez pour accéder à la console Web de Sentinel ait la même heure que le serveur Sentinel ou qu'il soit en avance.

5.46 L'événement d'audit IssueSAMLToken affiche des informations incorrectes dans le tableau de bord Security Intelligence (SI)

Problème : lorsque vous vous connectez au tableau de bord de sécurité et effectuez une recherche sur l'événement d'audit IssueSAMLToken, l'événement d'audit IssueSAMLToken affiche un nom d'hôte (InitiatorUserName) ou une SourceIP (adresse IP) incorrects. (BOGUE 870609)

Solution : Il n'y a pour l'instant aucun moyen de contourner ce problème.

5.47 Sentinel Control Center ne s'ouvre pas lorsque NetIQ Identity Manager Designer est installé sur l'ordinateur client

Problème : Sentinel Control Center ne s'ouvre pas lorsque NetIQ Identity Manager Designer est installé sur l'ordinateur client et que Designer utilise le JRE système. Designer doit ajouter des fichiers jar connexes, tels que xml-apis.jar, au répertoire lib/endorsed. Certaines classes du fichier xml-apis.jar remplacent les classes correspondantes dans le JRE système utilisé par Sentinel Control Center. (BOGUE 888085)

Solution : Configurez Designer de sorte qu'il utilise son propre JRE.

5.48 Sentinel Agent Manager ne capture pas les champs de chaînes d'insertion Windows ayant des valeurs nulles

Problème : lors de la collecte de données d'événement, Sentinel Agent Manager ne capture pas les champs de chaînes d'insertion Windows ayant des valeurs nulles. (BOGUE 838825)

Solution : Il n'y a pour l'instant aucun moyen de contourner ce problème.

6.0 Coordonnées

Notre objectif est de vous proposer une documentation qui réponde à vos besoins. Si vous avez des conseils pour l'améliorer, n'hésitez pas à nous envoyer un e-mail à l'adresse suivante : Documentation-Feedback@netiq.com. Nous accordons une grande importance à vos commentaires et sommes impatients de connaître vos impressions.

Pour obtenir toutes nos coordonnées, rendez-vous sur le site Web reprenant les informations de contact du support.

Pour obtenir des informations générales sur les produits et l'entreprise, rendez-vous sur le site Web de NetIQ Corporation.

Pour mener des conversations interactives avec vos pairs et experts NetIQ, devenez un membre actif de notre communauté. La communauté en ligne NetIQ fournit des informations sur les produits, des liens vers des ressources utiles, des blogs et des canaux de réseaux sociaux.