Notes de version de Sentinel 7.4

Décembre 2015

Sentinel 7.4 offre de nouvelles fonctions et une plus grande convivialité, et résout divers problèmes des versions précédentes.

La plupart de ces améliorations ont été apportées en réponse directe aux suggestions de nos clients. Nous vous remercions du temps que vous avez pris pour nous écrire. Nous espérons que vous continuerez à nous aider pour que nos produits répondent à tous vos besoins. Vous pouvez publier des commentaires dans le forum Sentinel de NetIQ Communities, notre communauté en ligne qui inclut aussi des informations sur le produit, des blogues et des liens vers des ressources utiles.

La documentation de ce produit est disponible sur le site Web NetIQ aux formats HTML et PDF sur une page qui ne nécessite pas l'envoi d'informations de connexion. Si vous avez des suggestions pour améliorer la documentation, cliquez sur comment on this topic (Ajouter un commentaire sur cette rubrique) au bas de chaque page dans la version HTML de la documentation publiée sur la page de la documentation de Sentinel NetIQ. Pour télécharger ce produit, rendez-vous sur le site Web de mise à niveau des produits Sentinel.

Pour consulter les dernières notes de version publiées, reportez-vous aux Notes de version de Sentinel 7.4.

1.0 Nouveautés

Les sections suivantes présentent les principales fonctionnalités et améliorations de cette version ainsi que les problèmes résolus :

1.1 Nouvelles plates-formes certifiées

Sentinel a désormais été testé et est certifié sur les plates-formes suivantes :

  • Système d'exploitation : SUSE Linux Enterprise Server (SLES) 11 Service Pack 4 (64 bits).

    SLES 11 SP4 n'est certifié que sur les installations traditionnelles.

  • Synchronisation des données: Microsoft SQL Server 2014.

Pour plus d'informations sur les plates-formes certifiées, reportez-vous à la page Technical Information for Sentinel (Informations techniques pour Sentinel).

1.2 Autorisations supplémentaires de gestion de rapports

Outre l'autorisation Gérer les rapports, Sentinel propose désormais des autorisations de niveau granulaire qui vous permettent d'octroyer aux utilisateurs des autorisations pour effectuer certaines opérations en matière de rapport et leur refuser d'autres autorisations :

  • Importer les rapports : l'autorisation Gérer les rapports permet désormais aux utilisateurs d'uniquement créer, exporter, exécuter et supprimer des rapports. Pour les importer, les utilisateurs doivent maintenant disposer de l'autorisation Importer les rapports.

  • Exécuter des rapports : ne donne utilisateurs qu'une autorisation pour exécuter des rapports.

  • Partager des rapports : permet aux utilisateurs de partager des rapports avec d'autres rôles.

Pour plus d'informations sur les autorisations, reportez-vous à la section Configuring Roles and Users (Configuration des rôles et des utilisateurs) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

1.3 Partage et restriction d'accès aux rapports

Vous pouvez désormais partager vos rapports avec d'autres rôles, mais aussi contrôler qui peut accéder aux rapports prédéfinis :

  • Partage de rapports avec d'autres rôles : vous pouvez partager vos rapports avec d'autres rôles sans transférer l'entière propriété de vos rapports. Lorsque vous partagez vos rapports avec d'autres rôles, les utilisateurs dotés de ce rôle peuvent voir ou exécuter vos rapports en fonction de l'autorisation dont ils disposent. Toutefois, ils ne pourront pas supprimer vos rapports.

  • Restriction d'accès aux rapports prédéfinis : par défaut, les rapports prédéfinis sont visibles pour tous les utilisateurs de Sentinel. Les résultats de ces rapports peuvent contenir des données d'audit sensibles que vous ne souhaitez peut-être pas rendre accessibles à tous les utilisateurs. Vous pouvez limiter la visibilité de ces rapports. Dans ce cas, vous serez le seul à pouvoir les afficher ou vous les rendrez accessibles aux utilisateurs dotés de votre rôle ou de certains rôles de votre choix, en fonction de vos besoins.

    REMARQUE :Seuls les utilisateurs dotés du rôle d'administrateur peuvent restreindre la visibilité des rapports prédéfinis.

Pour plus d'informations, reportez-vous à la section Working with Reports (Utilisation des rapports) du NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.4 Réaffectation des alertes à un incident

Après avoir mené les investigations appropriées pour une alerte, vous pouvez constater qu'il existe un réel problème et que des recherches plus poussées doivent être menées par l'analyste de sécurité. Sentinel vous permet désormais de réaffecter de telles alertes à un incident sans perdre tout le travail que vous avez consacré à l'investigation. Pour plus d'informations sur la réaffectation des alertes à un incident, reportez-vous à la section Escalating Alerts to an Incident (Réaffectation des alertes à un incident) du NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.5 Opérations à effectuer sur les événements déclencheurs d'alerte

Sentinel fournit maintenant une icône de recherche sur la page Détails de l'alerte, qui initie une recherche sur les événements ayant déclenché l'alerte. Lorsque les événements sont affichés, vous pouvez effectuer les opérations nécessaires sur les événements déclencheurs d'alerte de la même manière que sur les autres événements dans la page Rechercher. Pour plus d'informations sur l'affichage de la page Détails de l'alerte, reportez-vous à la section Viewing Alerts (Affichage des alertes) du manuel NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.6 Règle de corrélation de timeout de séquence

Sentinel propose désormais un nouveau type de règle de corrélation appelé Timeout de la séquence. Cette règle détecte lorsqu'un ou plusieurs événements ne se déroulent pas dans l'ordre prévu. La règle Timeout de la séquence se déclenche lorsque des événements qui correspondent à la première sous-règle ne sont pas suivis par des événements qui correspondent à la seconde sous-règle dans un délai indiqué. Par exemple, vous pouvez créer une règle Timeout de la séquence pour détecter un scénario dans lequel le serveur s'est arrêté, mais n'a pas redémarré dans un intervalle de 5 minutes. Pour plus d'informations sur la règle Timeout de la séquence, reportez-vous à la section Sequence Timeout Rule (Règle Timeout de la séquence) du manuel NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.7 Mécanisme d'authentification amélioré pour le gestionnaire des collecteurs et le moteur de corrélation

Lorsque vous installez et configurez le gestionnaire des collecteurs et le moteur de corrélation, il n'est plus nécessaire de copier les références utilisateur à partir du fichier activemqusers.properties. Pour améliorer la sécurité et simplicité d'utilisation, Sentinel vous permet d'utiliser les références de l'administrateur pour configurer le gestionnaire des collecteurs et le moteur de corrélation. Pour plus d'informations, reportez-vous à la section Installation de Sentinel du Guide d'installation et de configuration de NeIQ Sentinel.

1.8 Connexion SSL pour la synchronisation des données

Vous pouvez désormais établir une connexion SSL pour créer un canal de communication sécurisé et chiffré, entre le serveur Sentinel et la base de données externe. Pour plus d'informations, reportez-vous à la section Enabling SSL Communication for Data Synchronization (Activation de la communication SSL pour la synchronisation des données) du NetIQ Sentinel  Administration Guide (Guide d'administration de NetIQ Sentinel).

1.9 Mise à niveau Java 

Sentinel 7.4 comprend désormais Java 8 Update 60 qui comprend des correctifs pour plusieurs failles de sécurité.

REMARQUE :Les correctifs correspondants à ces failles de sécurité Java sont disponibles dans NetIQ Change Guardian 4.2 et versions ultérieures. Ainsi, pour recevoir des événements de Change Guardian, vous devez installer Change Guardian 4.2 ou une version ultérieure. Si vous disposez déjà d'un serveur Change Guardian qui envoie des événements à Sentinel, avant d'effectuer la mise à niveau vers Sentinel 7.4 vous devez commencer par mettre à niveau le serveur, les agents et l'éditeur de stratégies Change Guardian vers la version 4.2 pour garantir que Sentinel continue à recevoir les événements après la mise à niveau de Change Guardian.

1.10 Mise à niveau PostgreSQL

Sentinel 7.4 inclut désormais PostgreSQL 9.4.1 qui inclut des correctifs pour plusieurs failles de sécurité.

1.11 Derniers plug-ins

Sentinel 7.4 inclut des nouvelles versions et des mises à jour de plug-ins Sentinel. Les dernières versions des collecteurs et des connecteurs ne sont disponibles que lors de l'exécution d'une nouvelle installation. Les dernières versions des intégrateurs et des opérations sont quant à elles disponibles lors d'une nouvelle installation et des mises à niveau. Pour les installations de mise à niveau de Sentinel 7.4, vous pouvez visiter le site Web des plug-ins de Sentinel, parcourir l'historique des révisions des collecteurs et connecteurs les plus récents dans la documentation appropriée, puis déterminer les plug-ins à télécharger et à installer.

1.12 Correctifs logiciels

Sentinel 7.4 inclut des correctifs logiciels qui apportent des solutions à plusieurs problèmes.

Pour connaître la liste des améliorations et des corrections apportées dans les versions précédentes, reportez-vous aux notes de version correspondantes.

Sentinel consigne des exceptions si vous cliquez plusieurs fois sur Enregistrer lors de la création d'un utilisateur

Problème : si vous cliquez plusieurs fois sur Enregistrer lors de la création d'un nouvel utilisateur, Sentinel tente de créer plusieurs utilisateurs pour la même entrée utilisateur et consigne des exceptions. (BOGUE 944475)

Correction : lorsque vous avez cliqué sur Enregistrer, Sentinel désactive l'option jusqu'à ce que le nouvel enregistrement utilisateur soit sauvegardé. Sentinel ne permet donc la création que d'une seule entrée utilisateur à la fois. Cela permet d'éviter d'enregistrer plusieurs entrées pour un même utilisateur.

Données incorrectes dans le champ d'événement ObserverEventTime Event

Problème : le connecteur Sentinel Agent Manager affiche des données incorrectes dans le champ d'événement ObserverEventTime lorsque Sentinel Agent Manager est défini sur le paramètre régional système par défaut. Les valeurs de date et d'heure varient donc en fonction de la langue du système. (BOGUE 929551)

Correction : indépendamment de la langue du système dans Sentinel Agent Manager, le connecteur Sentinel Agent Manager affiche désormais des données correctes dans le champ d'événement ObserverEventTime.

Faille de sécurité dans l'interface Web Sentinel

Problème : l'interface Web Sentinel permet à de potentiels attaquants d'inclure du contenu pouvant entraîner des détournements de clics (Clickjacking). (BOGUE 949924)

Correction : l'interface Web Sentinel ne permet plus d'inclure de contenu externe.

Les champs d'événement corrélés personnalisés sont perdus lorsque vous associez ou dissociez une opération de la règle de corrélation

Problème : les champs d'événement corrélés personnalisés sont perdus lorsque vous associez ou dissociez une opération (toute opération autre que Créer une alerte) de la règle de corrélation. (BOGUE 949389)

Correction : les champs d'événement corrélés personnalisés restent désormais présents lorsque vous associez ou dissociez une opération de la règle de corrélation.

Échec de l'installation du gestionnaire des collecteurs si le mot de passe contient des caractères spéciaux

Problème : lorsque vous installez un gestionnaire des collecteurs, si vous spécifiez un mot de passe qui contient des caractères spéciaux, tels que $, ", \ ou /, l'installation échoue avec des erreurs. (BOGUE 812111)

Correction : le processus d'installation du gestionnaire des collecteurs est désormais modifié. Il n'est plus nécessaire de spécifier les références utilisateur du gestionnaire des collecteurs. Vous devez à présent spécifier le mot de passe de l'administrateur qui prend en charge les caractères spéciaux. Pour plus d'informations, reportez-vous à la section Installation des gestionnaires des collecteurs et des moteurs de corrélation supplémentaires du Guide d'installation et de configuration de NetIQ Sentinel sous la rubrique Installation de Sentinel.

Bases de données Security Manager indésirables associées à Sentinel Agent Manager après migration de Security Manager vers Sentinel Agent Manager

Problème : après avoir effectué la migration de NetIQ Security Manager vers Sentinel Agent Manager, certaines bases de données Security Manager sont toujours présentes. Ces bases de données doivent être dissociées dans Sentinel Agent Manager. (BOGUE 920939)

Correction : les bases de données Security Manager sont maintenant dissociées dans Sentinel Agent Manager une fois la migration terminée.

Impossible d'installer Sentinel après sa désinstallation

Problème : l'installation de Sentinel échoue après sa désinstallation. (BOGUE 924567)

Correction : le processus d'installation de Sentinel est mis à jour pour résoudre ce problème. Vous pouvez désormais installer Sentinel après sa désinstallation.

Les noms des champs d'événement ne s'affichent pas correctement pour les champs d'événements qui utilisent des variables client

Problème : dans les résultats de recherche, Sentinel affiche des noms courts pour les champs d'événement qui utilisent des variables client plutôt que les noms d'affichage des champs d'événement. (BOGUE 950361)

Correction : Sentinel affiche désormais le nom complet des champs d'événement dans les résultats de recherche.

Les vues des événements en temps réel sont inutilisables lorsque le nombre de valeurs pour l'élément de la série « Autre » est important

Problème : lorsque le nombre de valeurs pour l'élément de la série Autre est important, les vues des événements en temps réel deviennent inutilisables car la perspective des données n'est plus correcte. (BOGUE 948003)

Correction : l'élément de la série Autre est désactivé par défaut. Si vous voulez utiliser l'élément de la série Autre, cliquez sur Autre dans les vues des événements pour l'activer.

Sentinel n'affiche pas clairement les vues des événements avec les graphiques Aire

Problème : les graphiques de type Aire dans les vues des événements ne sont pas clairement visibles lorsque le taux EPS est élevé. (BOGUE 947891)

Correction : Sentinel affiche désormais les vues des événements dans les graphiques Aire empilée.

Sentinel n'affiche pas le nombre de tableaux de bord disponibles

Problème : dans le panneau Navigation, Sentinel n'affiche pas le nombre de tableaux de bord disponibles. (BOGUE 948081)

Correction : Sentinel affiche désormais le nombre de tableaux de bord disponibles.

Les graphiques dans les vues des événements ne s'affichent pas correctement si les noms des légendes sont trop longs et prennent énormément d'espace

Problème : si les noms des légendes sont trop longs, ils prennent énormément d'espace et le graphique ne s'affiche pas correctement. (BOGUE 949310)

Correction : Sentinel tronque désormais les noms des légendes lorsque leur nombre de caractères est supérieur à 24.

Des descripteurs de fichiers orphelins sont créés lorsque l'API REST EPSHistory est utilisée

Problème : lorsque vous invoquez l'API REST EPSHistory, un nouveau descripteur de fichier est créé pour lire le fichier eps.data, mais ne se referme jamais. Cela génère des descripteurs de fichiers orphelins. (BOGUE 947974)

Correction : Sentinel ferme désormais les descripteurs de fichiers correctement.

2.0 Configuration système requise

Pour plus d'informations sur la configuration système requise ainsi que les systèmes d'exploitation et les navigateurs pris en charge, reportez-vous à la fiche d'informations techniques relatives à Sentinel.

3.0 Installation de Sentinel 7.4

Pour plus d'informations sur l'installation de Sentinel 7.4, reportez-vous au Guide d'installation et de configuration de NetIQ Sentinel.

4.0 Mise à niveau vers Sentinel 7.4

Vous pouvez effectuer la mise à niveau vers Sentinel 7.4 à partir de Sentinel 7.0 ou d'une version ultérieure.

Sentinel 7.4 est compatible avec Change Guardian 4.2 et versions ultérieures. Si vous disposez d'un serveur Change Guardian qui envoie des événements à Sentinel, avant d'effectuer la mise à niveau vers Sentinel 7.4 vous devez commencer par mettre à niveau le serveur, les agents et l'éditeur de stratégies Change Guardian vers la version 4.2 pour garantir que Sentinel continue à recevoir les événements après la mise à niveau de Change Guardian.

Téléchargez le programme d'installation de Sentinel à partir du site Web de téléchargement de NetIQ. Pour plus d'informations sur la mise à niveau vers Sentinel 7.4, reportez-vous à la section Mise à niveau de Sentinel du Guide d'installation et de configuration de NetIQ Sentinel.

4.1 Mise à niveau de l'applicatif Sentinel

Vous ne pouvez mettre à niveau l'applicatif à l'aide de WebYaST que sur Sentinel 7.3.2 ou version ultérieure et pour autant que vous ayez manuellement mis à niveau le RPM NetIQ Change Guardian comme indiqué à la section Mise à niveau du RPM NetIQ Change Guardian des Notes de version de Sentinel 7.3.2.

En cas de mise à niveau de l'applicatif à partir de versions antérieures à Sentinel 7.3.2, vous devez utiliser l'utilitaire de ligne de commande Zypper, car une intervention de l'utilisateur est requise pour effectuer cette opération. WebYaST ne permet pas ce type d'intervention. Pour plus d'informations sur la mise à niveau de l'applicatif à l'aide de Zypper, reportez-vous à la section Mise à niveau de l'applicatif à l'aide de Zypper du Guide d'installation et de configuration de NetIQ Sentinel.

(BOGUE 956278)

4.2 Configuration ultérieure à la mise à niveau

Si vous mettez à niveau Sentinel 7.2.2 ou une version antérieure, procédez comme suit :

  • Après la mise à niveau, le rôle Utilisateur du proxy de recherche ne dispose pas de l'autorisation Autoriser les utilisateurs à gérer les alertes. Cette autorisation est nécessaire pour permettre au rôle d'effectuer des recherches d'alerte à distance. Assignez manuellement l'autorisation Autoriser les utilisateurs à gérer les alertes au rôle Utilisateur du proxy de recherche.

    Pour plus d'informations, reportez-vous à la section Configuring Roles and Users (Configuration des rôles et des utilisateurs) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

  • Par souci de cohérence avec les versions plus récentes de Sentinel et avec la documentation Sentinel, renommez le rôle Utilisateur du proxy de recherche en Utilisateur du proxy de données après la mise à niveau.

5.0 Problèmes connus

NetIQ Corporation s'efforce de garantir que ses produits offrent des solutions de qualité qui répondent aux besoins logiciels de votre entreprise. Les problèmes suivants font actuellement l'objet de recherches visant à établir des solutions. Si vous avez besoin d'aide pour résoudre un problème, contactez le support technique.

La mise à jour de Java 8 et les correctifs de vulnérabilité de la sécurité inclus dans Sentinel 7.3.1 et versions ultérieures peuvent avoir un impact sur les plug-ins suivants :

  • Cisco SDEE Connector

  • Connecteur SAP

  • Remedy Integrator

NetIQ règlera tout problème avec ces plug-ins conformément aux procédures standard de traitement des défauts et dans l'ordre prévu par celles-ci. Pour plus d'informations sur les stratégies de support, reportez-vous aux Stratégies de support.

5.1 Sentinel affiche une erreur lorsque vous exécutez le script configure.sh dans le cadre d'installations personnalisées

Problème : lorsque vous exécutez le script configure.sh au cours des installations personnalisées des gestionnaires des collecteurs ou des moteurs de corrélation, Sentinel affiche l'erreur suivante :

Error getting the client keystore file.
Refer to /two/var/opt/novell/sentinel/log/install.log for detailed error messages.

(BOGUE 956466)

Solution : Ignorez cette erreur. La configuration se poursuit comme prévu.

5.2 La synchronisation doit être démarrée manuellement dans Sentinel High Availability lorsque vous modifiez les fichiers de configuration dans le noeud actif

Problème : dans Sentinel High Availability (HA), lorsque vous personnalisez Sentinel en mettant à jour les fichiers de configuration ou en apportant des modifications à l'interface Web Sentinel dans le noeud actif, les changements ne sont pas pris en compte dans le noeud passif. La synchronisation doit être démarrée manuellement.

Par exemple, vous devez démarrer la synchronisation manuellement dans les scénarios suivants :

  • Lorsque vous modifiez le protocole de communication en SSL, en mettant à jour le fichier /etc/opt/novell/sentinel/config/databasePlatforms.xml pour la propriété suivante :

    ssl=require

  • Lorsque Sentinel est en mode FIPS, la synchronisation pour convertir tous les noeuds passifs en mode FIPS ne s'effectue pas complètement. Lorsqu'un basculement se produit dans un tel scénario, l'interface Web Sentinel ne se lance pas.

  • Lorsque vous modifiez la configuration LDAP dans le noeud actif, elle ne se synchronise pas avec les noeuds passifs. Vous ne pouvez donc pas authentifier les comptes LDAP dans les noeuds passifs.

(BOGUES 956702 et 954472)

Solution : lorsque vous modifiez un fichier de configuration, ou lorsque des fichiers sont modifiés en raison des changements que vous avez effectués dans l'interface Web de Sentinel, ajoutez manuellement ce fichier ou ce répertoire à synchroniser, en procédant comme suit :

  1. Connectez-vous au noeud actif en tant qu'utilisateur root.

  2. Ajoutez le fichier ou le répertoire à synchroniser, en ajoutant la ligne suivante au fichier /etc/csync2/csync2.cfg :

    include <nom fichier ou répertoire>;

    Par exemple :

    • Ajoutez la ligne suivante si vous avez modifié le protocole de communication en SSL dans le fichier /etc/opt/novell/sentinel/config/databasePlatforms.xml :

      include /etc/opt/novell/sentinel/config/databasePlatforms.xml;

    • Ajoutez la ligne suivante si vous souhaitez synchroniser des noeuds passifs en mode FIPS :

      include /etc/opt/novell/sentinel/config/nonfips_backup;

    • Ajoutez la ligne suivante si vous avez mis à jour la configuration LDAP :

      include /etc/opt/novell/sentinel/config/auth.login;

  3. Démarrez la synchronisation manuellement en exécutant la commande suivante :

    csync2 -x -v

    Cela synchronisera les mises à jour sur tous les noeuds passifs.

5.3 Échec de réception des événements de l'agent UNIX Sentinel 7.4 après la mise à niveau de Sentinel vers la version 7.3.1 et les versions ultérieures

Problème : dans les correctifs de vulnérabilité de sécurité inclus avec Sentinel 7.3.1, des changements ont été apportés au mécanisme de communication afin de sécuriser la connexion. Ces changements ne sont toutefois pas compatibles avec l'agent UNIX Sentinel 7.4. De ce fait, Sentinel ne parvient pas à recevoir les événements de Sentinel UNIX Agent 7.4. (BOGUE 953990)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème. Ce problème sera résolu lors de la mise à disposition d'une version compatible de l'agent UNIX Sentinel.

5.4 Erreur lors de la configuration de l'espace de stockage NFS après la mise à niveau d'un applicatif Sentinel vers la version 7.3.1 et les versions ultérieures

Problème : Sentinel affiche une erreur lorsque vous essayez de configurer NFS comme espace de stockage secondaire après la mise à niveau d'un applicatif Sentinel vers la version 7.3.1 ou une version ultérieure. (BOGUE 934851)

Solution : après avoir mis à niveau l'applicatif Sentinel, redémarrez le système d'exploitation SLES à l'aide de la commande suivante :

init 6

5.5 Exception dans le journal du serveur Sentinel lorsque vous mettez à niveau des versions antérieures à la version 7.3.1 vers la versions 7.3.1 ou une version ultérieure

Problème : lorsque vous mettez à niveau Sentinel de la version 7.3 à la version 7.3.1 et démarrez le serveur Sentinel, vous risquez de trouver les exceptions suivantes dans le journal du serveur :

Invalid length of data object ......

(BOGUE 933640)

Solution : ignorez l'exception. Cette exception n'affecte en rien les performances de Sentinel.

5.6 Échec de réception des événements de Secure Configuration Manager après la mise à niveau de Sentinel vers la version 7.3.1 et les versions ultérieures

Problème : Sentinel emploie le protocole Diffie-Hellman pour communiquer avec Secure Configuration Manager. Pour résoudre la vulnérabilité Logjam, la clé de certificat que Sentinel utilise pour ce protocole a vu sa taille passer à 2048. Toutefois, Secure Configuration Manager continue à utiliser la taille de clé par défaut, à savoir 1024. Cette discordance empêche Secure Configuration Manager de communiquer avec Sentinel. (BOGUE 935987)

Solution : dans l'attente d'un correctif pour Secure Configuration Manager, vous pouvez effectuer la procédure suivante :

AVERTISSEMENT :L'application de cette solution remplace le correctif pour la vulnérabilité Logjam spécifié dans la section Correctifs de vulnérabilité de sécurité des Notes de version de Sentinel 7.3.1.

  1. Connectez-vous en tant qu'utilisateur novellet ouvrez le fichier /etc/opt/novell/sentinel/config/configuration.properties.

  2. Mettez la ligne suivante en commentaire en la faisant précéder du caractère #:

    jdk.tls.ephemeralDHKeySize=2048

  3. Redémarrez Sentinel.

5.7 Impossible d'afficher les alertes comportant des données IPv6 dans les vues d'alerte

Problème : les vues et tableaux de bord d'alertes de Sentinel n'affichent pas les alertes qui contiennent des adresses IPv6 dans les champs Adresses IP. (BOGUE 924874)

Solution : pour afficher les alertes contenant des adresses IPv6 dans Sentinel, effectuez la procédure expliquée dans l'article 7016555 de la base de connaissance NetIQ.

5.8 Vulnérabilité de sécurité Bar Mitzvah dans Sentinel Link Connector

Problème : la vulnérabilité de sécurité Bar Mitzvah affecte Sentinel Link Connector. Sentinel Link Connector utilise l'algorithme de chiffrement RC4 dans le cadre des protocoles SSL et TSL, ce qui le rend susceptible à une attaque par récupération des premiers octets d'un flux stockés en texte clair. Pour de plus amples informations, consultez la page CVE-2015-2808. (BOGUE 933741)

Solution : ce problème est résolu dans Sentinel Link Connector version 2011.1r4 et ultérieures. Dans l'attente de sa publication officielle sur le site Web des plug-ins Sentinel, vous pouvez télécharger le connecteur dans la section Previews (Aperçus).

5.9 Agent Manager Connector ne définit pas la propriété du mode de connexion dans les événements si le collecteur associé prend en charge plusieurs modes de connexion

Problème : la version 2011.1r3 d'Agent Manager Connector ne définit pas la propriété CONNECTION_MODE dans les événements si le collecteur qui analyse les événements prend en charge plusieurs modes de connexion. (BOGUE 880564)

Solution : ce problème est résolu dans la version 2011.1r5 et les versions ultérieures d'Agent Manager Connector. Dans l'attente de sa publication officielle sur le site Web des plug-ins Sentinel, vous pouvez télécharger le connecteur dans la section Previews (Aperçus).

5.10 Sentinel Agent Manager ne prend pas en considération la configuration RawDataTapFileSize

Problème : Sentinel Agent Manager ignore la valeur spécifiée dans l'attribut RawDataTapFileSize du fichier SMServiceHost.exe.config pour la configuration de la taille du fichier de données brutes et cesse d'écrire dans ce dernier lorsque la taille du fichier atteint les 10 Mo. (BOGUE 867954)

Solution : copiez manuellement le contenu du fichier de données brutes dans un autre fichier et videz-le lorsque la taille du fichier atteint 10 Mo pour permettre à Sentinel Agent Manager d'y écrire de nouvelles données.

5.11 La recherche dans le tableau Conseils ne renvoie pas la liste complète des champs d'alerte dans les installations de Sentinel mises à niveau

Problème : dans les installations mises à niveau de Sentinel, si vous effectuez une recherche d'attributs d'alertes dans le tableau Conseils de l'interface Web, la recherche ne renvoie pas la liste complète des champs d'alerte. Cependant, les champs d'alerte s'affichent correctement dans le tableau Conseils si vous effacez la recherche. (BOGUE 914755)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.12 La synchronisation des données échoue lors de la synchronisation des adresses IPv6 dans un format lisible par un humain

Problème : la synchronisation des données échoue lorsque vous essayez de synchroniser les champs d'adresse IPv6 dans un format lisible par un humain pour des bases de données externes. Pour plus d'informations sur la configuration de Sentinel afin de pouvoir remplir les champs d'adresse IP dans un format de notation par points lisible, reportez-vous à la section Creating a Data·Synchronization·Policy·(Création·d'une·stratégie·de·synchronisation·des·données)·du·NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel). (BOGUE 913014)

Solution : pour résoudre ce problème, définissez manuellement la taille maximale des champs d'adresse IP sur au moins 46 caractères dans la base de données cible et resynchronisez-la.

5.13 La recherche d'événements ne répond pas si vous ne bénéficiez d'aucune autorisation d'affichage d'événements

Problème : si vous exécutez une recherche d'événements lorsque le filtre de sécurité de votre rôle est vide et que votre rôle ne dispose d'aucune autorisation d'affichage d'événements, la recherche ne s'effectue pas. Aucun message d'erreur ne vous indique que les autorisations d'affichage d'événements ne sont pas valables. (BOGUE 908666)

Solution : mettez le rôle à jour en utilisant une des options suivantes :

  1. Spécifiez un critère dans le champ Uniquement les événements correspondant aux critères. Si les utilisateurs dans ce rôle ne doivent voir aucun événement, vous pouvez entrer NOT sev:[0 TO 5].

  2. Sélectionnez Afficher les événements système.

  3. Sélectionnez Afficher toutes les données d'événements (y compris les données brutes et les données NetFlow).

5.14 Le panneau Champs d'événement est manquant dans la page de planification lors de l'édition de certaines recherches sauvegardées

Problème : lors de l'édition d'une recherche enregistrée mise à niveau de Sentinel 7.2 vers une version ultérieure, le panneau Champs d'événement, utilisé pour définir des champs de sortie dans le rapport de recherche CSV, n'apparaît pas dans la page de planification. (BOGUE 900293)

Solution : après avoir mis à niveau Sentinel, recréez et replanifiez la recherche pour afficher le panneau Champs d'événement dans la page de planification.

5.15 Sentinel ne renvoie aucun événement corrélé lorsque vous recherchez des événements pour la règle déployée avec la recherche du nombre de déclenchements par défaut

Problème : Sentinel ne renvoie aucun événement corrélé lorsque vous recherchez tous les événements corrélés qui ont été générés après le déploiement ou l'activation de la règle, en cliquant sur l'icône à côté de Nombre de déclenchements du panneau Statistiques d'activité de la page Résumé de corrélation concernant la règle. (BOGUE 912820)

Solution : remplacez la valeur du champ De sur la page Recherche d'événements par une heure moins avancée que celle figurant déjà dans le champ et cliquez à nouveau sur Rechercher.

5.16 De nouvelles alertes entrantes apparaissent à tort comme sélectionnées lorsque vous modifiez des alertes existantes

Problème : lorsque vous cliquez sur Sélectionner tout dans les vues d'alerte pour sélectionner des alertes, en désélectionner quelques-unes et les modifier, de nouvelles alertes entrantes sont également sélectionnées dans les vues d'alerte rafraîchies. Cela a pour conséquence que le nombre d'alertes sélectionnées pour modification est erroné et que l'affichage apparaît comme si vous modifiez également de nouvelles alertes entrantes. Toutefois, seules les alertes que vous avez sélectionnées au début sont modifiées. (BOGUE 904830)

Solution : plus aucune nouvelle alerte n'apparaîtra dans la vue d'alerte si vous créez cette dernière avec une plage horaire personnalisée.

5.17 Le chargement de données d'historique de Security Intelligence prend beaucoup de temps

Problème : les données d'historique de Security Intelligence (SI) prennent beaucoup de temps à se charger dans les systèmes Sentinel dotés d'une charge EPS (événements par seconde) élevée. (BOGUE 908599)

Solution : si vous créez un tableau de bord Security Intelligence avec des données d'historique, prévoyez, si possible, de le déployer lorsque la charge sur le système est plus faible. Il n'existe pour l'instant aucune autre solution à ce problème.

5.18 Le tableau de bord Security Intelligence affiche une durée de ligne de base incorrecte lors de la regénération d'une ligne de base

Problème : lors de la regénération de la ligne de base Security Intelligence, les dates de début et de fin de cette ligne sont erronées et affichent le 01/01/1970. (BOGUE 912009)

Solution : les bonnes dates sont mises à jour une fois la regénération de la ligne de base terminée.

5.19 Le serveur Sentinel s'arrête lors de l'exécution d'une recherche si de nombreux événements figurent dans une seule partition

Problème : le serveur Sentinel s'arrête lorsque vous lancez une recherche si de nombreux événements sont indexés dans une seule partition. (BOGUE 913599)

Solution : créez des stratégies de conservation de manière à ce qu'il y ait au moins deux partitions ouvertes par jour. Si vous disposez de plus d'une partition ouverte, cela vous permet de réduire le nombre d'événements indexés dans les partitions.

Vous pouvez également créer des stratégies de conservation qui filtrent les événements en fonction du champ estzhour, qui assure le suivi de l'heure. Par conséquent, il vous est possible de mettre en place une stratégie de conservation qui utilise estzhour:[0 TO 11] en tant que filtre et une autre stratégie de conservation qui utilise estzhour:[12 TO 23] comme filtre.

Pour plus d'informations, reportez-vous à la section Configuring Data Retention Policies (Configuration des stratégies de conservation des données) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

5.20 Erreur lors de l'utilisation du script report_dev_setup.sh dans la configuration des ports Sentinel pour les exceptions de pare-feu sur les installations d'applicatifs de Sentinel mises à niveau

Problème : Sentinel affiche une erreur lorsque vous utilisez le script report_dev_setup.sh afin de configurer les ports Sentinel pour les exceptions de pare-feu. (BOGUE 914874)

Solution : configurez les ports Sentinel pour les exceptions de pare-feu en procédant comme suit :

  1. Ouvrez le fichier/etc/sysconfig/SuSEfirewall2.

  2. Remplacez la ligne suivante :

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    par

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Redémarrez Sentinel.

5.21 Les performances de Sentinel Generic Collector se dégradent lorsque le collecteur de service de résolution de nom d'hôte générique est activé

Problème : les performances de Sentinel Generic Collector se dégradent lorsque le collecteur de service de résolution de nom d'hôte générique est activé sous Microsoft Active Directory et sur le collecteur Windows. Le taux EPS diminue de 50 % lorsque les gestionnaires des collecteurs distants envoient des événements. (BOGUE 906715)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.22 Sentinel ne peut pas accéder aux données d'alerte, Security Intelligence et Netflow en mode FIPS 140-2

Problème : lorsque vous installez Sentinel en mode FIPS 140-2, le connecteur de la base de données Security Intelligence ne démarre pas et Sentinel ne peut pas accéder à aux données d'alerte, Security Intelligence et Netflow. (BOGUE 915241)

Solution : redémarrez Sentinel après l'avoir installé et configuré en mode FIPS 140-2.

5.23 La base de données Security Intelligence et le tableau de bord des alertes cessent parfois de fonctionner dans les installations personnalisées de Sentinel mises à niveau en mode FIPS 140-2

Problème : lors de la mise à niveau de Sentinel à partir d'une installation personnalisée de Sentinel réalisée par un utilisateur non-root et configurée en mode FIPS 140-2, la base de données Security Intelligence et le tableau de bord des alertes ne peuvent parfois pas démarrer. (BOGUE 916285)

Solution : effectuez la procédure suivante.

  1. Accédez à <répertoire_installation_personnalisée>/opt/novell/sentinel/bin pour connaître le service d'indexation de Sentinel.

  2. Exécutez la commande suivante :

    ./si_db.sh status

    Vérifiez si la sortie suivante s'affiche :

    Connection between alert store and indexing service is running.
    Security Intelligence database is running.
    Indexing service is running.
    

    Si un ou plusieurs des trois services mentionnés ci-dessus ne s'exécutent pas, effectuez les étapes suivantes.

  3. Exécutez la commande suivante pour arrêter Sentinel :

    rcsentinel stop

  4. Connectez-vous au serveur Sentinel en tant qu'utilisateur novell.

  5. Exécutez la commande suivante :

    <répertoire_installation_personnalisée>/opt/novell/sentinel/bin/si_db.sh startnoauth

  6. Exécutez les commandes suivantes pour ajouter les utilisateurs dbauser et appuser :

    cd <répertoire_installation_personnalisée>/opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  7. Arrêtez la base de données MongoDB :

    <répertoire_installation_personnalisée>/opt/novell/sentinel/bin/si_db.sh stop

  8. Effectuez les étapes ci-dessous pour ajouter des champs de mot de passe chiffré :

    1. Exécutez la commande suivante pour obtenir le mot de passe chiffré pour l'utilisateur novell :

      <répertoire_installation_personnalisée>/opt/novell/sentinel/bin/encryptpwd -e novell

      Le mot de passe chiffré s'affiche. Par exemple :

      bVWOzu6okMmMCkgM0aHeQ==

    2. Dans le fichier configuration.properties, mettez à jour les propriétés baselining.sidb.password et baselining.sidb.dbpassword avec le mot de passe chiffré. Par exemple :

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  9. Déconnectez-vous du compte utilisateur novell et démarrez Sentinel en tant qu'utilisateur root à l'aide de la commande suivante :

    rcsentinel start

REMARQUE :exécutez le script configure.sh pour réinitialiser le mot de passe si besoin. Pour plus d'informations sur l'exécution du script configure.sh, reportez-vous à la section Modification de la configuration après l'installation du Guide d'installation et de configuration de NetIQ Sentinel.

5.24 Sentinel ne configure pas, par défaut, l'interface réseau de l'application de l'applicatif Sentinel

Problème : lors de l'installation de l'applicatif Sentinel, l'interface réseau n'est pas configurée par défaut. (BOGUE 867013)

Solution : Pour configurer l'interface réseau :

  1. Dans la page Configuration réseau, cliquez sur Network Interfaces (Interfaces réseau).

  2. Sélectionnez l'interface réseau et cliquez ensuite sur Éditer.

  3. Sélectionnez Dynamic Address (Adresse dynamique), puis DHCP ou Static assigned IP Address (Adresse IP à assignation statique).

  4. Cliquez sur Suivant, puis sur OK.

5.25 Le navigateur Web affiche une erreur lors de l'exportation des résultats de la recherche dans Sentinel

Problème : lors de l'exportation des résultats de la recherche dans Sentinel, le navigateur Web risque d'afficher une erreur si vous modifiez les paramètres de langue du système d'exploitation. (BOGUE 834874)

Solution : pour exporter correctement les résultats de la recherche, procédez de l'une des manières suivantes :

  • Pendant l'exportation des résultats de la recherche, supprimez tous les caractères spéciaux (hors caractères ASCII) du nom du fichier d'exportation.

  • Activez le codage UTF-8 dans les paramètres de langue du système d'exploitation, redémarrez la machine, puis redémarrez le serveur Sentinel.

5.26 Les services Sentinel risquent de ne pas démarrer automatiquement après l'installation

Problème : Sur les systèmes dont l'espace disque est supérieur à 2 To, Sentinel risque de ne pas démarrer automatiquement après l'installation. (BOGUE 846296)

Solution : Démarrez les services Sentinel manuellement en spécifiant la commande suivante (cette opération ne doit s'effectuer qu'une seule fois) :

rcsentinel start

5.27 Impossible d'activer l'authentification Kerberos dans les installations d'applicatifs de Sentinel

Problème : dans les installations d'applicatifs de Sentinel, si vous configurez l'authentification Kerberos dans le module Kerberos, la console affiche un message confirmant que la configuration du client Kerberos s'est déroulée correctement. Toutefois, lorsque vous affichez de nouveau le module Kerberos, l'option Enable Kerberos Authentication (Activer l'authentification Kerberos) est désélectionnée. (BOGUE 843623)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.28 Impossible d'afficher simultanément plusieurs résultats de rapport

Problème : lorsque vous attendez l'ouverture d'un fichier PDF contenant les résultats d'un rapport, en particulier ceux comptant 1 million d'événements, si vous cliquez sur un autre fichier PDF à afficher, les résultats de rapport ne s'affichent pas. (BOGUE 804683)

Solution : cliquez de nouveau sur le second fichier PDF pour afficher les résultats de rapport.

5.29 Authentification SQL requise par Agent Manager en cas d'activation du mode FIPS 140-2

Problème : lorsque le mode FIPS 140-2 est activé dans votre environnement Sentinel, l'utilisation de l'authentification Windows pour Agent Manager entraîne l'échec de la synchronisation avec la base de données Agent Manager. (BOGUE 814452)

Solution : utilisez l'authentification SQL pour Agent Manager lorsque le mode FIPS 140-2 est activé dans votre environnement Sentinel.

5.30 Affichage d'une erreur lorsque l'installation de Sentinel en haute disponibilité utilise le mode FIPS 140-2

Problème : si le mode FIPS 140-2 est activé, l'installation de Sentinel en haute disponibilité (HA) affiche le message d'erreur suivant :

Le fichier configuration.properties du serveur Sentinel n'est pas correct. Vérifiez le fichier de configuration et réexécutez le script convert_to_fips.sh pour activer le mode FIPS dans le serveur Sentinel.

L'installation réussit malgré tout. (BOGUE 817828)

Solution : Aucune solution ou correction n'est actuellement disponible. Même si le programme d'installation affiche ce message d'erreur, la configuration de Sentinel en haute disponibilité fonctionne en mode FIPS 140-2.

5.31 Affichage d'une erreur lorsque l'installation de Sentinel en haute disponibilité n'utilise pas le mode FIPS 140-2

Problème : l'installation de Sentinel en haute disponibilité (HA) en mode non FIPS 140-2 s'effectue correctement, mais le message d'erreur suivant s'affiche à deux reprises :

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments

(BOGUE 810764)

Solution : Aucune solution ou correction n'est actuellement disponible. Même si le programme d'installation affiche ce message d'erreur, la configuration de Sentinel en haute disponibilité fonctionne en mode non-FIPS 140-2.

5.32 La mise à jour d'applicatifs à partir de versions antérieures à Sentinel 7.2 échoue dans WebYaST

Problème : La mise à jour d'applicatifs à partir de versions antérieures à Sentinel 7.2 échoue, car le fournisseur des paquetages de mise à jour est passé de Novell à NetIQ. (BOGUE 780969)

Solution : utilisez la commande zypper pour mettre à niveau l'applicatif. Pour plus d'informations, reportez-vous à la section relative à la mise à niveau de l'applicatif à l'aide de zypper du Guide d'installation et de configuration de NetIQ Sentinel.

5.33 Erreur lors de l'installation des règles de corrélation

Problème : Le gestionnaire de solutions n'installe pas de règles de corrélation si une règle porte un nom qui est déjà présent dans le système. Une erreur NullPointerException est consignée au niveau de la console. (BOGUE 713962)

Solution : assurez-vous que chaque règle de corrélation a un nom unique.

5.34 L'opération Sentinel Link affiche un message incorrect

Problème : lorsque vous exécutez une opération Sentinel Link à partir de l'interface Web, Sentinel affiche un message indiquant que l'opération s'est déroulée correctement, même en cas d'échec du test de l'intégrateur du connecteur Sentinel Link depuis Sentinel Control Center. (BOGUE 710305)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.35 Tableau de bord et définitions d'anomalie portant des noms identiques

Problème : Si un tableau de bord Security Intelligence et une définition d'anomalie ont le même nom, le lien du tableau de bord est désactivé sur la page des détails de l'anomalie. (BOGUE 715986)

Solution : Veillez à utiliser des noms uniques lorsque vous créez des tableaux de bord et des définitions d'anomalie.

5.36 Inexactitudes dans les colonnes Durée et Accès de Recherches actives

Problème : L'interface Web de Sentinel affiche des nombres négatifs dans les colonnes Durée et Accès de Recherches actives lorsque l'horloge de l'ordinateur de l'interface Web de Sentinel est en retard par rapport à celle du serveur Sentinel. Par exemple, les colonnes Durée et Accès affichent des nombres négatifs si l'horloge de l'interface Web de Sentinel est définie sur 1:30 PM et que celle du serveur Sentinel indique 2:30 PM. (BOGUE 719875)

Solution : Veillez à ce que l'ordinateur que vous utilisez pour accéder à l'interface Web de Sentinel ait la même heure que le serveur Sentinel ou qu'il soit en avance.

5.37 L'événement d'audit IssueSAMLToken affiche des informations incorrectes dans le tableau de bord Security Intelligence (SI)

Problème : lorsque vous vous connectez au tableau de bord de sécurité et effectuez une recherche sur l'événement d'audit IssueSAMLToken, l'événement d'audit IssueSAMLToken affiche un nom d'hôte (InitiatorUserName) ou une SourceIP (adresse IP) incorrects. (BOGUE 870609)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.38 Sentinel Agent Manager ne capture pas les champs de chaînes d'insertion Windows ayant des valeurs nulles

Problème : lors de la collecte de données d'événement, Sentinel Agent Manager ne capture pas les champs de chaînes d'insertion Windows ayant des valeurs nulles. (BOGUE 838825)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

6.0 Coordonnées

Notre objectif est de vous proposer une documentation qui réponde à vos besoins. Si vous avez des conseils pour l'améliorer, n'hésitez pas à nous envoyer un e-mail à l'adresse suivante : Documentation-Feedback@netiq.com. Nous accordons une grande importance à vos commentaires et sommes impatients de connaître vos impressions.

Pour obtenir toutes nos coordonnées, rendez-vous sur le site Web reprenant les informations de contact du support.

Pour obtenir des informations générales sur les produits et l'entreprise, rendez-vous sur le site Web de NetIQ Corporation.

Pour mener des conversations interactives avec vos pairs et experts NetIQ, devenez un membre actif de notre communauté. La communauté en ligne NetIQ fournit des informations sur les produits, des liens vers des ressources utiles, des blogs et des canaux de réseaux sociaux.