Fichier lisezmoi de Novell Sentinel 7.0

31 octobre 2011

Sentinel 7.0 est une solution de gestion des informations de sécurité et d'événements, et de surveillance de la conformité. Elle surveille automatiquement les environnements informatiques les plus complexes et offre les informations de sécurité nécessaires à leur protection.

1.0 Nouveautés

Les sections suivantes présentent les fonctions principales, ainsi que les fonctions fournies par cette version de Sentinel.

1.1 Installation simplifiée

Les améliorations apportées au programme d'installation vous permettent d'installer Sentinel plus facilement. Pour plus d'informations, reportez-vous au guide d'installation de Sentinel 7.0.

1.2 Applicatif logiciel prêt à l'emploi

Cette version propose un applicatif logiciel prêt à l'emploi basé sur SUSE Studio. Fourni en tant qu'image VMWare, Xen ou ISO, et certifié pour s'exécuter sur tous les principaux hyperviseurs, l'applicatif logiciel vous permet de déployer une solution SIEM économique et simple à utiliser en réduisant le coût et la complexité du déploiement de produit. L'applicatif logiciel peut être installé sur du matériel ou dans un environnement virtuel.

1.3 Détection d'anomalies

Cette version vous permet d'identifier facilement les anomalies dans votre environnement. En établissant des lignes de base spécifiques et en comparant les données entrantes aux données correspondant à un comportement normal dans votre environnement, Sentinel peut fournir des informations de meilleure qualité et peut détecter plus rapidement les activités anormales. Vous pouvez définir les lignes de base de votre environnement afin de détecter les événements anormaux et observer l'évolution dans le temps de la sécurité et de la conformité de votre système.

1.4 Solution unifiée

Sentinel associe dans une solution unifiée la gestion des journaux à la gestion des informations de sécurité et des événements.

1.5 Stockage des données amélioré

Cette version offre un niveau de stockage des événements efficace, basé sur les fichiers et optimisé pour l'archivage à long terme des événements. Le nouveau système de stockage d'événements offre une compression de 10:1. Il prend entièrement en charge les recherches indexées et accélère les tâches de création de rapports tout en offrant la flexibilité nécessaire pour stocker certains des événements ou leur totalité dans une zone de stockage de base de données relationnelle classique en arrière-plan.

1.6 Amélioration de la corrélation

Le nouveau concepteur de règle graphique permet d'établir rapidement des règles de corrélation d'événement directement depuis les événements collectés dans votre environnement. Vous pouvez également tester ces règles préalablement au déploiement afin de réduire le taux d'alertes de faux positifs et d'améliorer les fonctions de corrélation d'événements. Les fonctions de détection d'exploit améliorées.

1.7 Recherche distribuée

Cette version offre aux organisations qui ont déployé plusieurs instances de Sentinel ou de Sentinel Log Manager dans des emplacements distincts de rechercher les événements non seulement sur les serveurs Sentinel locaux, mais également sur les serveurs Sentinel et Sentinel Log Manager existants à partir d'une même console centralisée.

1.8 Limites de prise en charge des collecteurs hérités

Novell supprime progressivement de la gamme de produits Sentinel la prise en charge des collecteurs hérités. Dans les versions précédentes de Sentinel, le système affichait un avertissement si vous importiez un collecteur hérité. À partir de la version 7.0, les nouvelles installations de Sentinel et de Collector Manager n'exécutent pas les collecteurs hérités.

REMARQUE :les collecteurs hérités ont été écrits à l'aide de l'application Legacy Collector Builder qui n'est plus fournie avec les produits Sentinel. Ils ont été remplacés par les collecteurs JavaScript écrits à l'aide du kit de développement logiciel Sentinel Plug-In SDK depuis 2007. Les collecteurs JavaScript sont disponibles sur le site Web des plug-ins Sentinel (http://support.novell.com/products/sentinel/secure/sentinel61.html).

2.0 Problèmes connus

Le tableau suivant répertorie les problèmes connus liés à des bogues dans Sentinel 7.0 :

Numéro de bogue

Description

712723

Problème : Lorsque vous renommez un rôle dans l'interface Web de Sentinel, Sentinel ne met pas à jour ce nom dans la liste des tous les rôles située dans le panneau à l'extrême gauche.

Solution : Déloguez-vous de l'interface Web de Sentinel. Lorsque vous vous reloguez à l'interface Web de Sentinel, le nom du rôle est mis à jour.

710747

Problème : Le tableau de bord Security Intelligence n'affiche pas correctement les nombres totaux d'événements compris entre 1 000 000 et 1 100 000.

Solution : Aucune solution n'est disponible actuellement.

698767

Problème : Si vous sélectionnez plusieurs événements dans l'interface Web de Sentinel, puis l'action Cible/ping ou Source/ping, Sentinel affiche le résultat de l'action du premier événement uniquement.

Solution : Aucune solution n'est disponible actuellement.

696398

Problème : Si vous modifiez le nom d'un champ d'événement dans le Centre de contrôle Sentinel, la modification n'est pas visible immédiatement dans le générateur de filtres de l'interface Web de Sentinel.

Solution : Rafraîchissez le navigateur Web pour afficher le champ d'événement dans l'interface Web de Sentinel.

710004

Problème : Lorsque le nom d'un rôle au moins contient un astérisque (*), vous ne pouvez pas utiliser le caractère générique « * » lorsque vous recherchez des filtres et que l'option Partager avec des rôles est sélectionnée dans l'interface Web de Sentinel.

Solution : Pour utiliser le caractère générique « * » lorsque vous recherchez des filtres, renommez les rôles contenant un astérisque.

719708

Problème : L'accès à la documentation sur l'API Sentinel REST depuis un signet de navigateur renvoie une erreur.

Solution : Accédez à la documentation sur l'API Sentinel REST directement depuis le menu Aide de l'interface Web de Sentinel.

713962

Problème : Le gestionnaire de solutions n'installe pas de règles de corrélation si une règle porte un nom qui est déjà présent dans le système. Une erreur NullPointerException est consignée dans la console.

Solution : Assurez-vous que toutes les règles de corrélation ont des noms uniques.

710305

Problème : Lorsque vous exécutez une action Sentinel Link depuis l'interface Web de Sentinel, Sentinel affiche un message indiquant que l'opération s'est déroulée correctement, même en cas d'échec du test d'intégration du connecteur de lien Sentinel depuis le centre de contrôle Sentinel.

Solution : Aucune solution n'est disponible actuellement.

717679

Problème : Lorsque le mot de passe appuser contient l'un des caractères spéciaux suivants, la fonction iTrac ne fonctionne pas correctement : « + », « \ », « # » ou « , ». Le mot de passe administrateur fourni pendant l'installation de la configuration standard est utilisé par les utilisateurs admin, dbuser et appuser.

Solution : Vérifiez que le mot de passe appuser ne contient pas les caractères suivants : « + », « \ », « # » ou « , ».

719301

Problème : Lorsque le serveur Sentinel transmet un événement de corrélation à un autre serveur Sentinel, le lien associé Afficher les déclencheurs est activé dans l'onglet Événements corrélés, même en cas d'absence de déclencheur à afficher.

Solution : Aucune solution n'est disponible actuellement.

715986

Problème : Si un tableau de bord Security Intelligence et une définition d'anomalie ont le même nom, le lien du tableau de bord est désactivé sur la page des détails de l'anomalie.

Solution : Veillez à utiliser des noms uniques lorsque vous créez des tableaux de bord et des définitions d'anomalie.

719875

Problème : L'interface Web de Sentinel affiche des nombres négatifs dans les colonnes Durée et Accès de Recherches actives lorsque l'horloge de l'ordinateur de l'interface Web de Sentinel est en retard par rapport à celle du serveur Sentinel. Par exemple, les colonnes Durée et Accès affichent des nombres négatifs si l'horloge de l'interface Web de Sentinel est définie sur 1:30 PM et que celle du serveur Sentinel indique 1:33 PM.

Solution : Veillez à ce que l'ordinateur que vous utilisez pour accéder à l'interface Web de Sentinel ait la même heure que le serveur Sentinel ou qu'il soit en avance.

719244

Problème : Lorsque le système subit des charges importantes, les connexions aux gestionnaires des collecteurs distants sont interrompues et se rétablissent après quelques minutes.

Solution : Pour plus d'informations sur l'évaluation de votre environnement et afin de déterminer comment gérer le nombre d'événements générés, reportez-vous au document d'informations techniques (TID) Novell n° 7009554 « Sentinel 7.0 Performance Monitoring » (Surveillance des performances de Sentinel 7.0).

713147

Problème : Après la mise à niveau d'un connecteur, Sentinel risque de ne pas afficher les dernières informations sur ce connecteur dans la fenêtre des détails de plug-in.

Solution : Rafraîchissez l'interface utilisateur ESM en cliquant sur l'option Recharger les données de gestion de la source d'événements dans la barre d'outils ESM pour mettre à jour les informations détaillées sur le connecteur.

694732

Problème : Lorsque vous utilisez des ports réacheminés ou la conversion des adresses réseau de destination, la définition de ligne de base et la création de tendances ne fonctionnent pas correctement dans le tableau de bord Security Intelligence.

Solution : Ajoutez le numéro de port par défaut à l'URL lorsque vous accédez à la définition de ligne de base dans les instances suivantes :

  • Le logiciel Sentinel a été configuré pour écouter sur le port par défaut 443.

  • Sentinel écoute sur un port différent du port par défaut, mais le réacheminement des ports est activé : le trafic est acheminé du port par défaut au port d'écoute de Sentinel.

709072

Problème : Lorsque vous exécutez un gestionnaire des collecteurs distant sur un système Xen, la machine virtuelle Java (MVJ) de Sentinel peut échouer en raison du manque de mémoire disponible et écrire les types de messages suivants dans le fichier journal du wrapper :

  • La mémoire est insuffisante pour l'environnement Java Runtime Environment.

  • L'allocation de mémoire native (malloc) n'est pas parvenue à attribuer NNNNN octets pour la commande ChunkPool::allocate.

  • Un fichier de rapport d'erreurs avec des informations supplémentaires est enregistré dans le fichier /var/opt/novell/sentinel/data/hs_err_pidNNNN.log

  • La machine virtuelle Java s'est terminée de manière inattendue.

  • La machine virtuelle Java s'est terminée en réponse au signal INCONNU (N).

  • Lancement d'une machine virtuelle Java...

Solution : Afin de garantir que le système dispose d'un espace d'échange suffisant pour exécuter la machine virtuelle Sentinel, augmentez l'espace d'échange et paramétrez-le sur 2 Go ou plus.

695468

Problème : Le tri des chaînes localisées ne fonctionne pas correctement dans certaines langues. Si une langue utilise des caractères non-ASCII ou comportant des marques diacritiques, le tri des chaînes ne fonctionne pas.

Solution : Aucune solution n'est disponible actuellement.

723189

Problème : La·liste·déroulante·Configurer·l'opération·du·centre de contrôle Sentinel comprend des utilisateurs temporaires créés par le système pour les tâches, par exemple pour les recherches distribuées.

Solution : Vérifiez que vous indiquez un utilisateur Sentinel valide. Sentinel supprime chaque utilisateur temporaire lorsque la tâche associée est terminée.

723588

Problème : Lorsque vous installez Sentinel 7.0 sur un emplacement différent de l'emplacement par défaut, le programme d'installation Sentinel s'arrête une fois que vous acceptez l'accord de licence.

Solution : Si vous installez Sentinel 7.0 en tant qu'utilisateur root, n'installez pas le produit dans un emplacement différent de l'emplacement par défaut. Si vous installez Sentinel 7.0 en tant qu'utilisateur non-root, vérifiez que vous disposez du fichier adapté au système d'exploitation avant d'installer Sentinel 7.0 dans un emplacement différent de l'emplacement par défaut.

  • squashfs-4.0-1.2.10 pour SLES

  • squashfs-tools-4.0-3.el6.x86_64 pour RHEL

721784

Problème : Lorsque vous affichez l'interface Web de Sentinel depuis un navigateur dont la langue est définie sur le tchèque, la liste déroulante Élément de classification est vide lorsque vous créez un tableau de bord Security Intelligence.

Solution : Pour activer la liste déroulante Élément de classification, choisissez l'anglais comme langue de navigateur ou effectuez les opérations suivantes :

  1. Sur le serveur Sentinel, accédez au dossier \var\opt\novell\sentinel\3rdparty\jetty\webapp.

  2. Décompressez les fichiers novellsentinel.war et siem_baselining.war.

  3. Supprimez le fichier date-cs-CZ.js.gz des dossiers suivants :

    • novellsentinel.war\js\lib\i18n\

    • siem_baselining.war\js\lib\i18n\

  4. Compressez les fichiers novellsentinel.war et siem_baselining.war.

  5. Redémarrez le serveur Sentinel.

723905

Problème : Le script clean_db.sh n'accepte pas les valeurs localisées lorsqu'il est exécuté dans les langues suivantes :

  • Chinois traditionnel

  • Portugais (Brésil)

  • Français

Solution : Indiquez les valeurs en anglais pour que le script puisse s'exécuter.

722118

Problème : Lorsque vous créez une ligne de base depuis une vue de catégorie, Sentinel génère un message d'erreur et ne revient pas à la page principale du tableau de bord si vous cliquez sur le lien associé.

Solution : Pour revenir à la page principale du tableau de bord, vous devez vous déloguer de l'interface Web de Sentinel, puis vous loguer de nouveau.

724574

Problème : Lorsque vous filtrez l'affichage sur la base du nouveau nom ou de l'ancien nom d'une anomalie qui a été renommée, le message Affichage de X anomalies sur un total de·Y utilise le nombre total d'anomalies correspondant à l'ancien nom et au nouveau nom pour X. Le message doit utiliser le nombre d'anomalies qui correspond au nom servant au filtrage.

Solution : Il n'y a pour l'instant aucun moyen de contourner ce problème.

703963

Problème : Identity Vault Collector 6.1r2 ne prend pas en charge Sentinel 7.0.

Solution : Accédez à la page Cool Solutions pour Sentinel afin de prendre connaissance d'une solution non prise en charge. Pour afficher et télécharger les derniers plug-ins Sentinel, accédez à la page des plug-ins Sentinel http://support.novell.com/products/sentinel/secure/sentinelplugins.html sur le site Web de Novell.

3.0 Améliorations et problèmes résolus dans Sentinel 7.0

Le tableau suivant répertorie les améliorations et les problèmes résolus dans Sentinel 7.0.

Numéro de bogue

Description

627505

Améliorations : Sentinel 7.0 permet de suivre et de consigner toutes les activités des utilisateurs.

451587

Amélioration : Sentinel 7.0 détecte les moteurs de corrélation inactifs et vous permet de les supprimer de l'architecture Sentinel.

451827

Amélioration : Lorsque le programme d'installation de Sentinel reçoit une réponse inattendue, il ne répond plus, mais n'indique pas de message d'erreur.

451858

Amélioration : Sentinel 7.0 vous permet de sélectionner inlist lorsque vous créez une règle simple dans le concepteur de règle de corrélation.

452436

Amélioration : L'interface Web de Sentinel permet aux administrateurs d'indiquer les fonctions accessibles par les utilisateurs.

456058

Amélioration : Sentinel 7.0 offre des performances de recherche améliorée lorsque la recherche porte sur une longue période et concerne un système sans partition.

464708

Amélioration : Sentinel 7.0 permet de supprimer les données stockées en fonction de la source d'événement.

464710

Amélioration : Sentinel 7.0 permet d'inclure des recherches avec caractères spéciaux qui prennent également en charge l'opérateur NON.

468717

Amélioration : Sentinel 7.0 permet d'importer des données d'événement archivées et d'y effectuer des recherches.

476028

Amélioration : Sentinel 7.0 permet de créer différents rôles utilisateur. Vous pouvez attribuer rapidement et facilement des autorisations concernant une fonction ou un workflow spécifiques.

688957

Amélioration : Active Views conserve désormais les personnalisations relatives au tri et à la taille des colonnes.

688958

Amélioration : Active Views vous permet désormais de décaler facilement les colonnes de table d'événement vides vers la droite.

665279

Problème résolu : Cette version résout un problème provoquant l'affichage dans Sentinel du message « Une vue active est déconnectée du serveur » lorsque vous accédez à Active Views sur un ordinateur exécutant RHEL.

704017

Problème résolu : Cette version résout un problème de validation et de téléchargement lorsque le Gestionnaire de téléchargements est configuré pour utiliser un serveur proxy.

451583

Problème résolu : Cette version résout un problème d'accès aux informations détaillées sur les événements depuis Active Views pouvant provoquer le blocage de l'écran.

472026

Problème résolu : Cette version résout le problème suivant : l'installation présentait une défaillance lors de l'importation de Solution Packs depuis le site Web de Novell.

497683

Problème résolu : Cette version résout le problème suivant : la suppression du plug-in d'envoi de messages ou de l'action par défaut empêchait les utilisateurs d'envoyer des messages.

717984

Problème résolu : Cette version résout le problème suivant : lors du redémarrage d'un gestionnaire des collecteurs depuis ESM (Event Source Management), certains plug-ins de collecteur ne reprenaient pas leur état d'origine.

452221

Problème résolu : Cette version résout le problème suivant : Sentinel permettait que les mots de passe créés lors de l'installation contiennent des caractères spéciaux. En revanche, les mots de passe créés à l'aide du centre de contrôle Sentinel ne pouvaient pas contenir des caractères spéciaux autres que les caractères suivants : « # », « _ », « $ ».

4.0 Documentation

Les sources suivantes fournissent des informations sur Sentinel 7.0 :