Note sulla versione di Sentinel 7.4 Service Pack 2

Giugno 2016

Sentinel 7.4 SP2 include nuove funzioni, aumenta la semplicità di utilizzo e fornisce le soluzioni a diversi problemi riscontrati nelle versioni precedenti.

Molti miglioramenti sono stati apportati in base ai suggerimenti forniti dai clienti, che ringraziamo per la loro valida collaborazione. Confidiamo che anche in futuro continueranno ad aiutarci a migliorare i nostri prodotti affinché possano soddisfare tutte le loro esigenze. È possibile pubblicare commenti e opinioni nel forum di Sentinel di NetIQ Communities, la nostra comunità online che include anche informazioni sui prodotti, blog e collegamenti a risorse utili.

La documentazione relativa a questo prodotto è disponibile sul sito Web di NetIQ in formato HTML e PDF, in una pagina a cui è possibile accedere senza eseguire il login. Per suggerimenti volti a migliorare la documentazione, fare clic sull'icona dei commenti in una pagina qualsiasi della versione HTML dei documenti pubblicati sul sito Web della documentazione di Sentinel NetIQ. Per effettuare il download del prodotto, visitare il sito Web di upgrade di Sentinel.

Per la versione più recente di queste note sulla versione, vedere Note sulla versione di Sentinel 7.4 Service Pack 2.

1.0 Novità

Nelle sezioni seguenti sono illustrati le funzioni principali e i miglioramenti, oltre ai problemi risolti in questo rilascio:

1.1 Upgrade di Java

In Sentinel 7.4 SP2 è incluso Java 8 Update 77, che contiene le correzioni per numerose vulnerabilità della sicurezza e migliora le prestazioni di Sentinel.

1.2 Correzione di una vulnerabilità della sicurezza

Sentinel 7.4 SP2 risolve la vulnerabilità delle sicurezza Bypass dell'autenticazione e Upload arbitrario dei file (CVE-2016-1605). Questa vulnerabilità (ZDI-CAN-3717) è stata scoperta da rgod durante la collaborazione con il team Zero Day Initiative di Trend Micro.

1.3 Miglioramenti

Aggiunta di campi allo schema eventi di Sentinel

Lo schema eventi di Sentinel adesso include i due campi eventi seguenti:

  • SourceInterface

  • TargetInterface

Questi campi vengono utilizzati per i nomi dell'interfaccia che di solito fanno parte di eventi che sono stati generati da origini evento come, ad esempio, dispositivi presenti nella rete. Firewall, switch e router figurano tra le origini evento che dispongono di nomi dell'interfaccia negli eventi che loro stessi hanno generato.

È possibile eseguire le operazioni avvalendosi delle informazioni contenute in questi campi. Ad esempio, è possibile applicare le regole di correlazione in base ai valori di questi campi. (Bug 974187)

Migliore visualizzazione dei grafici della vista eventi

A volte, le dimensioni degli stack nei grafici in pila nelle viste eventi sono troppo ridotte e rendono difficile la visualizzazione delle informazioni. Adesso Sentinel visualizza un secondo grafico quando viene selezionato uno stack qualsiasi dei grafici in pila. Tale grafico presenta un grafico a torta per la fascia oraria selezionata, offrendo una visualizzazione migliore degli eventi. (Bug 948046)

Capacità di clonare le viste eventi

Adesso è possibile clonare una vista eventi esistente. Inoltre, è possibile modificare tutti i campi di configurazione della vista eventi nella vista eventi clonata e salvarla. (Bug 948036)

Miglior utilizzo del pannello di navigazione di Sentinel

Sentinel 7.4 SP2 include i seguenti miglioramenti all'utilizzo del pannello di navigazione:

  • Adesso per default tutte le categorie nella pannello Rapporti e ricerche sono compresse. In questo modo è possibile evitare di scorrere elenchi di grandi dimensioni in tutte le categorie ed espandere solo la categoria con la quale si sta lavorando. (Bug 949072)

  • Adesso sono presenti i pulsanti Expand All (Espandi tutto) e Collapse All (Comprimi tutto) nel pannello Rapporti e ricerche. Grazie a questi pulsanti è possibile spostarsi in modo più semplice e gestire elenchi di rapporti di grandi dimensioni insieme ai relativi raggruppamenti di categorie. (Bug 949142)

Miglioramento delle autorizzazioni relative all'installazione di Gestione servizi di raccolta e motore di correlazione

Qualsiasi utente con il ruolo di amministratore può adesso installare Gestione servizi di raccolta e motore di correlazione.

In precedenza, solo l'utente admin disponeva delle autorizzazioni per installare Gestione servizi di raccolta e motore di correlazione. In questo modo, l'utente che installava Gestione servizi di raccolta e motore di correlazione doveva avere accesso alle credenziali dell'utente admin, violando le pratiche di sicurezza aziendali. Adesso è possibile installare le credenziali di qualsiasi utente che disponga di un ruolo amministrativo per installare Gestione servizi di raccolta e motore di correlazione. (Bug 952168)

1.4 Correzioni software

Sentinel 7.4 SP2 include correzioni software che risolvono numerosi problemi.

L'elenco delle correzioni software e dei miglioramenti apportati alle versioni precedenti è disponibile nelle note di rilascio specifiche.

Impossibile gestire alcuni avvisi nel dashboard degli avvisi

Problema: Non è possibile chiudere, assegnare o modificare alcuni avvisi nel dashboard degli avvisi e, quindi, Sentinel li visualizza continuamente. Il problema si verifica sporadicamente. (Bug 932378)

Correzione: Adesso è possibile gestire alcuni avvisi.

Sentinel scrive ripetutamente un messaggio di avviso nei log

Problema: Sentinel scrive il messaggio di avviso seguente nei file di log ogni tre minuti:

<timestamp> | INFO | jvm 1 | XML configuration warning in file:/etc/opt/novell/sentinel/sm-bridge/attributeValuesEtl.xml(38:7): The content of element type "etl" must match "(description?,properties?,connection*,(script*,query*)*)"

Tuttavia, tale messaggio non ha alcun impatto sulle funzionalità e le prestazioni di Sentinel. (Bug 963803)

Correzione: Sentinel non scrive più il messaggio di avviso nei log.

La generazione del rapporto non riesce se gli eventi del server Sentinel remoto contengono dei caratteri speciali

Problema: Durante la generazione di rapporti distribuiti, la generazione non riesce se gli eventi del server Sentinel remoto contengono caratteri speciali. (Bug 974900)

Correzione: Sentinel adesso codifica gli eventi del server Sentinel remoto che contengono caratteri speciali.

Firewall si ATTIVA dopo l'esecuzione dello script report_dev_setup.sh

Problema: Il firewall si ATTIVA quando viene eseguito lo script report_dev_setup.sh. Ciò potrebbe causare errori nella comunicazione tra determinate porte di Sentinel. (Bug 820239)

Correzione: Sentinel adesso mantiene lo stato del firewall dopo l'esecuzione dello script report_dev_setup.sh.

Avviso visualizzato nell'interfaccia Web di Sentinel quando si aggiunge un server Sentinel Log Manager come origine dati

Problema: L'interfaccia Web di Sentinel visualizza l'avviso seguente quando viene aggiunto un server di Sentinel Log Manager come origine dati per la federazione dati:

Target <IP address> does not support Operation EPS

Tuttavia, tale avviso non ha alcun impatto. Il server di Sentinel Log Manager viene aggiunto correttamente come origine dati. (Bug 961319)

Correzione: Sentinel non visualizza più questo messaggio quando viene aggiunto un server di Sentinel Log Manager come origine dati.

Gli utenti non amministratori dotati delle autorizzazioni corrette non possono assegnare avvisi

Problema: Sentinel visualizza un errore quando utenti non amministratori dotati dell'autorizzazione Consenti agli utenti di gestire gli avvisi tentano di assegnare gli avvisi. (Bug 971694)

Correzione: Gli utenti dotati dell'autorizzazione Consenti agli utenti di gestire gli avvisi possono ora assegnare gli avvisi.

I campi evento copiati dall'evento trigger sovrascrivono i campi evento personalizzati

Problema: I campi evento copiati dall'evento trigger sovrascrivono sempre i campi evento personalizzati anche quando sono stati rimossi dalla configurazione della regola di correlazione. (Bug 969898)

Correzione: Sentinel adesso copia correttamente i campi evento, in base alla selezione eseguita.

L'interfaccia Web di Sentinel si interrompe quando vengono selezionate origini evento per i criteri dell'evento

Problema: L'interfaccia Web di Sentinel si interrompe e non risponde quando sono presenti più di 500 origini evento e si tenta di selezionare origini evento per i criteri dell'evento. (Bug 966320)

Correzione: L'interfaccia Web di Sentinel risponde adesso correttamente anche quando è presente un numero elevato di origini evento.

L'utente amministratore non può modificare le viste eventi

Problema: L'utente amministratore non può modificare o eliminare le viste eventi di altri utenti. (Bug 949148)

Correzione: L'utente amministratore dispone adesso dei privilegi necessari per modificare o eliminare le viste eventi di altri utenti.

Generazione servizi di raccolta genera archivi chiavi non necessari quando viene importato il certificato radice

Problema: Generazione servizi di raccolta genera alcuni archivi chiavi non necessari quando si esegue lo script ssl_certs.sh per importare il certificato radice. (Bug 974491)

Correzione: Generazione servizi di raccolta adesso crea esclusivamente gli archivi chiavi richiesti quando viene importato il certificato radice.

L'opzione simple_event_restore nello script backup_util.sh non consente di ripristinare i dati

Problema: L'opzione simple_event_restore nello script backup_util.sh non consente di ripristinare i dati e i dati non elaborati. (Bug 891920)

Correzione: L'opzione simple_event_restore nello script backup_util.sh consente adesso di ripristinare tutti i dati.

Le origini eventi di Collegamento Sentinel non comunicano con Sentinel con discontinuità

Problema: Le origini eventi di Collegamento Sentinel a volte interrompono l'invio di eventi a Sentinel a causa di un problema relativo all'immagine della memoria nella Gestione servizi di raccolta. (Bug 949047)

Correzione: Sentinel 7.4 SP2 ottimizza l'utilizzo della memoria e il problema relativo all'immagine della memoria non si verifica più.

Le viste in tempo reale non visualizzano alcun dato per i tenant che contengono il carattere di sottolineatura nel nome

Problema: Le viste in tempo reale come le viste eventi o le viste NetFlow non visualizzano alcun dato per i tenant che contengono il carattere di sottolineatura nel nome. Sentinel sostituisce il carattere di sottolineatura nei nomi dei tenant e, quindi, tali tenant non vengono riconosciuti. (Bug 977641)

Correzione: Sentinel non sostituisce più il carattere di sottolineatura nei nomi dei tenant con uno spazio. In questo modo, le viste in tempo reale visualizzano correttamente i dati dei tenant nel cui nome è contenuto un carattere di sottolineatura.

Non è possibile utilizzare l'ordinamento in Gestione visualizzazione caso in Sentinel Control Center

Problema: In Sentinel Control Center, la finestra Visualizzazione casi interrompe l'invio di risposte e Sentinel visualizza un errore se sono stati utilizzati più livelli di ordinamento durante la creazione o la modifica della visualizzazione casi in Gestione visualizzazione caso. (Bug 974940)

Correzione: La finestra Visualizzazione casi adesso viene visualizzata correttamente anche se la funzione di ordinamento è stata utilizzata durante la creazione o la modifica della visualizzazione casi in Gestione visualizzazione caso.

I rapporti sono vuoti quando l'ultimo giorno dell'intervallo di tempo non contiene gli eventi che sono stati cercati da tali rapporti

Problema: Se è stato specificato un intervallo di tempo per un rapporto e nell'ultimo giorno di tale intervallo non sono stati generati eventi, Sentinel visualizza un rapporto vuoto. Gli eventi generati negli altri giorni dell'intervallo di tempo specificato non vengono visualizzati nel rapporto. (Bug 976446)

Correzione: Sentinel adesso visualizza correttamente i rapporti relativi a tutti gli intervalli di tempo.

Impossibile avviare Sentinel Control Center

Problema: Sentinel Control Center non si avvia e visualizzare l'errore seguente:

Application Blocked by Java security

Questo problema si verifica in quanto il certificato utilizzato per firmare i file jar di Sentinel Control Center è scaduto. (Bug 983294)

Correzione: Adesso è possibile firmare i file jar di Sentinel Control Center con la versione rinnovata del certificato.

2.0 Requisiti di sistema

Per informazioni su requisiti hardware, sistemi operativi supportati e browser, visitare la pagina delle informazioni tecniche su Sentinel.

3.0 Upgrade a Sentinel 7.4 SP2

È possibile eseguire l'upgrade a Sentinel 7.4 SP2 da Sentinel 7.2 o versioni successive.

NOTA:Se si sta eseguendo l'upgrade dell'applicazione Sentinel dalla versione Sentinel 7.1 SP2 o precedente, è necessario eseguire prima l'upgrade alla versione 7.4 per passare successivamente alla versione 7.4 SP2. Contattare il supporto tecnico per avere gli aggiornamenti dell'applicazione Sentinel 7.4.

Sentinel 7.4 e versioni successive sono compatibili con Change Guardian 4.2 e versioni successive. Se si dispone di un server Change Guardian che invia gli eventi a Sentinel, prima di eseguire l'upgrade di Sentinel è necessario eseguire l'upgrade del server Change Guardian, degli agenti e dell'editor delle policy alla versione 4.2 affinché Sentinel continui a ricevere gli eventi da Change Guardian dopo l'upgrade.

Effettuare il download del programma di installazione di Sentinel dal sito Web dei download di NetIQ. Per informazioni sull'upgrade a Sentinel 7.4 SP2, vedere Esecuzione dell'upgrade di Sentinel nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

3.1 Esecuzione dell'upgrade dell'applicazione Sentinel

È possibile eseguire l'upgrade dell'applicazione utilizzando WebYaST solo su Sentinel versione 7.3 SP 2 o successive e qualora si sia eseguito l'upgrade manuale del pacchetto Redhat Package Manager (RPM)* di NetIQ Change Guardian come menzionato in Upgrading NetIQ Change Guardian RPM (Upgrade del pacchetto Redhat Package Manager (RPM)* di NetIQ Change Guardian RPM) nelle Note sulla versione di Sentinel 7.3.2.

Per eseguire l'upgrade dell'applicazione da versioni precedenti a Sentinel 7.3 SP2, utilizzare l' utility da riga di comando Zypper, poiché sono necessarie interazioni con l'utente. WebYaST non consente tale interazione con l'utente. Per ulteriori informazioni sull'upgrade dell'applicazione utilizzando Zypper, vedere Esecuzione dell'upgrade dell'applicazione mediante Zypper nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

(Bug 956278)

3.2 Configurazione successiva all'upgrade

Se si sta eseguendo l'upgrade da Sentinel 7.2 SP2 o da una versione precedente, attenersi alle istruzioni seguenti:

  • Assegnare manualmente l'autorizzazione Consenti agli utenti di gestire gli avvisi al ruolo Utente incaricato ricerca, poiché tale autorizzazione viene cancellata quando si esegue l'upgrade. L'autorizzazione è necessaria affinché il ruolo possa eseguire la ricerca di avvisi remoti.

    Per ulteriori informazioni, vedere Configuring Roles and Users (Configurazione di ruoli e utenti) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

  • Per coerenza con le versioni più recenti di Sentinel e la relativa documentazione, dopo aver eseguito l'upgrade rinominare il ruolo utente proxy di ricerca denominandolo Utente incaricato dati.

4.0 Problemi noti

NetIQ Corporation si impegna affinché i propri prodotti forniscano soluzioni di qualità che soddisfino le esigenze software aziendali. I problemi elencati di seguito sono attualmente in fase di studio. Per ulteriore assistenza relativamente a un problema, rivolgersi al supporto tecnico.

L'aggiornamento Java 8 e le correzioni per le vulnerabilità della sicurezza inclusi in Sentinel 7.3 SP1 e versioni successive possono compromettere il funzionamento dei seguenti plug-in:

  • Connettore Cisco SDEE

  • Connettore (XAL) SAP

  • Integratore Remedy

Per eventuali problemi con tali plug-in, NetIQ definirà le priorità e fornirà le soluzioni in base alle policy standard di gestione dei difetti. Per ulteriori informazioni sulle policy di supporto, vedere la pagina relativa alle policy di supporto.

4.1 Impossibile ricevere gli eventi da NetIQ eDirectory

Problema: NetIQ eDirectory Instrumentation non è in grado di connettersi a Connettore di revisione mediante l'agente piattaforma. Quindi, Sentinel non è in grado di ricevere gli eventi da eDirectory. Questo problema si verifica in quanto eDirectory Instrumentation utilizza l'algoritmo del certificato MD5 RSA, che è stato dichiarato obsoleto nell'aggiornamento 77 di Java 8, attualmente utilizzato in Sentinel 7.4 SP2. (Bug 985312)

Soluzione: Per consentire a eDirectory Instrumentation di utilizzare un certificato personalizzato, eseguire la procedura descritta nell'articolo 7017764 della knowledgebase di NetIQ.

4.2 Avviso visualizzato durante l'upgrade dell'applicazione Sentinel alla versione 7.4 SP1 e successive

Problema: Quando si esegue l'upgrade dell'applicazione alla versione 7.4 SP1, Sentinel visualizza l'avviso seguente:

Failed to set encrypted password

(Bug 967764)

Soluzione: ignorare l'avviso. Il problema non ha impatti sull'upgrade.

4.3 Impossibile creare rapporti mediante Sentinel SDK

Problema: non è possibile creare rapporti mediante Sentinel SDK. (Bug 966406)

Soluzione: per creare i rapporti utilizzando Sentinel SDK, eseguire le operazioni descritte nell'articolo 7017293 nella Knowledgebase di NetIQ.

4.4 La sincronizzazione deve essere eseguita di nuovo manualmente in Sentinel High Availability quando si modificano i file di configurazione nel nodo attivo

Problema: In Sentinel High Availability (HA), quando si personalizza Sentinel mediante l'aggiornamento dei file di configurazione o apportando delle modifiche all'interfaccia Web di Sentinel nel nodo attivo, tali modifiche non vengono successivamente trasferite al nodo passivo. La sincronizzazione deve essere avviata manualmente.

Ad esempio, è necessario avviare manualmente la sincronizzazione negli scenari seguenti:

  • Quando il protocollo di comunicazione viene cambiato su SSL, aggiornando il file /etc/opt/novell/sentinel/config/databasePlatforms.xml per le proprietà seguenti:

    ssl=require

  • Quando Sentinel è nella modalità FIPS, la sincronizzazione per convertire tutti i nodi passivi alla modalità FIPS non viene elaborato completamente. Quando si verifica un failover in questo scenario, l'interfaccia Web di Sentinel non viene avviata.

  • Quando si modifica la configurazione LDAP nel nodo attivo, questa non viene sincronizzata nei nodi passivi. A causa di tale comportamento, non si è più in grado di autenticare gli account LDAP nei nodi passivi.

(Bug 956702 e Bug 954472)

Soluzione: Quando si modifica un file di configurazione o quando i file vengono modificati a causa delle modifiche apportate all'interfaccia Web di Sentinel, aggiungere manualmente il file o la directory per la sincronizzazione, elaborando la procedura seguente:

  1. Eseguire il login come utente root nel nodo attivo.

  2. Aggiungere il file o la directory per la sincronizzazione, aggiungendo la riga seguente nel file /etc/csync2/csync2.cfg:

    includere <nome file o directory>;

    Ad esempio:

    • Aggiungere la riga seguente se il protocollo di comunicazione è stato modificato in SSL nel file /etc/opt/novell/sentinel/config/databasePlatforms.xml:

      includere /etc/opt/novell/sentinel/config/databasePlatforms.xml;

    • Aggiungere la riga seguente se si desidera sincronizzare i nodi passivi nella modalità FIPS:

      includere /etc/opt/novell/sentinel/config/nonfips_backup;

    • Aggiungere la riga seguente se la configurazione LDAP è stata aggiornata:

      includere /etc/opt/novell/sentinel/config/auth.login;

  3. Avviare manualmente la sincronizzazione eseguendo il comando seguente:

    csync2 -x -v

    Questo comando consente di sincronizzare gli aggiornamenti su tutti i nodi passivi.

4.5 Impossibile ricevere gli eventi da Sentinel UNIX Agent 7.4 dopo aver eseguito l'upgrade di Sentinel alla versione 7.3 SP1 e successive

Problema: Le correzioni per le vulnerabilità della sicurezza incluse in Sentinel 7.3 SP1 hanno apportato modifiche al meccanismo di comunicazione per le connessioni sicure. Tali modifiche non sono compatibili con l'agente UNIX 7.4 e, pertanto, Sentinel non è in grado di ricevere gli eventi da tale agente. (BUG 953990)

Soluzione: non è ancora disponibile una soluzione. Questo problema verrà risolto quando sarà disponibile una versione compatibile dell'agente UNIX di Sentinel.

4.6 Errore durante la configurazione dello storage NFS dopo l'upgrade dell'applicazione Sentinel alla versione 7.3 SP1 e successive

Problema: Sentinel visualizza un errore quando si tenta di configurare NFS come ubicazione dello storage secondario dopo aver eseguito l'upgrade dell'applicazione Sentinel alla versione 7.3 SP1 e successive. (Bug 934851)

Soluzione: dopo aver eseguito l'upgrade dell'applicazione Sentinel, riavviare il sistema operativo SLES utilizzando il comando seguente:

init 6

4.7 Eccezione registrata nel log del server Sentinel quando si esegue l'upgrade alla versione 7.3 SP1 e successive da versioni precedenti

Problema: Quando si esegue l'upgrade di Sentinel dalla versione 7.3 alla versione 7.3 SP1 e si avvia il server Sentinel, nel log del server potrebbe apparire l'eccezione seguente:

Invalid length of data object ......

(Bug 933640)

Soluzione: ignorare l'eccezione. Questa eccezione non ha alcun impatto sulle prestazioni di Sentinel.

4.8 Impossibile ricevere gli eventi da Secure Configuration Manager dopo aver eseguito l'upgrade di Sentinel alla versione 7.3 SP1 e successive

Problema: per la comunicazione con Secure Configuration Manager, Sentinel utilizza il protocollo Diffie-Hellman. Nell'ambito della correzione della vulnerabilità Logjam, la dimensione della chiave del certificato per il protocollo Diffie-Hellman in Sentinel è stata portata a 2048. Tuttavia, Secure Configuration Manager utilizza la dimensione di default della chiave del certificato, vale a dire 1024. A causa di questa discordanza, Secure Configurazione Manager non riesce più a comunicare con Sentinel. (Bug 935987)

Soluzione: Upgrade di Secure Configuration Manager alla versione 6.1. Per ulteriori informazioni, vedere le Note sulla versione di NetIQ Secure Configuration Manager 6.1.

Oppure

eseguire i passaggi seguenti:

AVVERTENZA:questa soluzione sostituisce la correzione per la vulnerabilità Logjam specificata in Correzioni delle vulnerabilità di sicurezza nelle Note di rilascio di Sentinel 7.3.1.

  1. Eseguire il login come utente novell e aprire il file /etc/opt/novell/sentinel/config/configuration.properties.

  2. Inserire un commento nella riga seguente con il prefisso #:

    jdk.tls.ephemeralDHKeySize=2048

  3. Riavviare Sentinel.

4.9 Impossibile visualizzare nelle viste avvisi gli avvisi contenenti dati IPv6

Problema: nelle viste e nei dashboard degli avvisi di Sentinel non vengono visualizzati gli avvisi con indirizzi IPv6 nei campi degli indirizzi IP. (Bug 924874)

Soluzione: per visualizzare gli avvisi con indirizzi IPv6 in Sentinel, eseguire le operazioni descritte nell'articolo 7016555 della knowledgebase di NetIQ.

4.10 Vulnerabilità della sicurezza Bar Mitzvah nel connettore di Collegamento Sentinel

Problema: nel connettore di Collegamento Sentinel è presente la vulnerabilità della sicurezza Bar Mitzvah. Il connettore di Collegamento Sentinel utilizza l'algoritmo RC4 nei protocolli SSL e TSL, il quale può consentire attacchi basati sul recupero di testo nei byte iniziali di un flusso. Per ulteriori informazioni, vedere CVE-2015-2808. (Bug 933741)

Soluzione: La versione 2011.1r4 del connettore di Collegamento Sentinel risolve questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download di questo connettore dalla sezione Previews (Anteprime).

4.11 Il connettore di Gestione agenti non imposta la proprietà della modalità di connessione negli eventi se il servizio di raccolta associato supporta più modalità di connessione

Problema: il connettore di Gestione agenti versione 2011.1r3 non imposta la proprietà CONNECTION_MODE negli eventi se il servizio di raccolta che esegue l'analisi sintattica degli eventi supporta più modalità di connessione. (Bug 880564)

Soluzione: il connettore di Gestione agenti 2011.1r5 e le versioni successive risolvono questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download di questo connettore dalla sezione Previews (Anteprime).

4.12 Sentinel Agent Manager non considera la configurazione di RawDataTapFileSize

Problema: Sentinel Agent Manager ignora il valore specificato nell'attributo RawDataTapFileSize nel file SMServiceHost.exe.config per la configurazione della dimensione del file dei dati non elaborati e non esegue più la scrittura in tale file quando la dimensione è superiore a 10 MB. (Bug 867954)

Soluzione: copiare manualmente il contenuto del file dei dati non elaborati in un altro file per svuotarlo quando la dimensione arriva a 10 MB, affinché Sentinel Agent Manager possa utilizzarlo per scrivere nuovi dati.

4.13 Le ricerche nella tabella Suggerimenti non restituiscono un elenco completo dei campi degli avvisi nelle installazioni di upgrade di Sentinel

Problema: Nelle installazioni di upgrade di Sentinel, quando si cercano attributi degli avvisi nella tabella Suggerimenti dell'interfaccia Web, la ricerca non restituisce l'elenco completo dei campi degli avvisi. Tuttavia, i campi degli avvisi vengono visualizzati correttamente nella tabella Suggerimenti se la ricerca viene annullata. (Bug 914755)

Soluzione: non è ancora disponibile una soluzione.

4.14 La sincronizzazione dei dati ha esito negativo quando si sincronizzano indirizzi IPv6 in formato leggibile dall'uomo

Problema: la sincronizzazione dei dati ha esito negativo quando si tenta di sincronizzare con database esterni i campi degli indirizzi IPv6 in formato leggibile dall'uomo. Per informazioni sulla configurazione di Sentinel affinché i campi degli indirizzi IP vengano popolati utilizzando la notazione col punto leggibile dall'uomo, vedere Creating a Data Synchronization Policy (Creazione di una policy di sincronizzazione dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel). (Bug 913014)

Soluzione: per risolvere questo problema, modificare manualmente la dimensione massima dei campi degli indirizzi IP impostando almeno 46 caratteri nel database di destinazione, quindi ripetere la sincronizzazione del database.

4.15 La ricerca degli eventi non risponde se non si dispone di alcuna autorizzazione per la visualizzazione degli eventi

Problema: se si effettua una ricerca di eventi quando il filtro di sicurezza del ruolo è vuoto e il ruolo utilizzato non dispone di autorizzazioni per la visualizzazione degli eventi, la ricerca non viene completata. Non vengono visualizzati messaggi di errore relativi alle autorizzazioni non valide per la visualizzazione degli eventi. (Bug 908666)

Soluzione: aggiornare il ruolo utilizzando una delle opzioni seguenti:

  1. Specificare un criterio nel campo Solo eventi che corrispondono ai criteri. Se gli utenti del ruolo non devono visualizzare alcun evento, è possibile immettere NOT sev:[0 TO 5].

  2. Selezionare Visualizzare eventi di sistema.

  3. Selezionare Visualizza tutti i dati dell'evento (inclusi i dati non elaborati e quelli NetFlow).

4.16 Nella pagina della pianificazione non viene visualizzato il pannello Campi evento quando si modifica una ricerca salvata

Problema: quando si modifica una ricerca salvata di cui è stato eseguito l'upgrade da Sentinel 7.2 a una versione più recente, il pannello Campi evento, utilizzato per specificare i campi di output nel file CSV del rapporto di ricerca, non è presente nella pagina della pianificazione. (Bug 900293)

Soluzione: dopo aver eseguito l'upgrade di Sentinel, per visualizzare il pannello Campi evento nella pagina della pianificazione, ricreare e ripianificare la ricerca.

4.17 Sentinel non restituisce alcun evento correlato quando si effettua la ricerca di eventi relativi alla regola installata utilizzando la ricerca Totale attivazioni di default

Problema: in Sentinel non viene restituito alcun evento correlato quando si cercano tutti gli eventi correlati generati dopo l'installazione o l'abilitazione della regola facendo clic sull'icona accanto a Totale attivazioni nel pannello Statistiche attività della pagina Riepilogo correlazione per la regola. (Bug 912820)

Soluzione: modificare il valore nel campo Da della pagina Ricerca evento impostando un orario precedente a quello popolato nel campo e fare nuovamente clic su Cerca.

4.18 I nuovi avvisi in entrata appaiono erroneamente selezionati quando si modificano avvisi esistenti

Problema: quando si fa clic su Seleziona tutto nelle viste avvisi per selezionare gli avvisi, deselezionarne alcuni e modificarli, nelle viste avvisi aggiornate risultano selezionati anche i nuovi avvisi in entrata. Ciò comporta un conteggio errato degli avvisi selezionati per la modifica e, inoltre, sembra che si stiano modificando anche i nuovi avvisi in entrata. Tuttavia, vengono modificati soltanto gli avvisi selezionati inizialmente. (Bug 904830)

Soluzione: se la vista avvisi viene creata con un intervallo di tempo personalizzato, non appaiono nuovi avvisi.

4.19 Il caricamento dei dati della cronologia di Security Intelligence richiede molto tempo

Problema: i dati della cronologia di Security Intelligence (SI) richiedono tempi lunghi di caricamento nei sistemi Sentinel con un carico elevato di eventi al secondo (EPS). (Bug 908599)

Soluzione: se si crea un dashboard di Security Intelligence con i dati della cronologia, se possibile pianificarne l'installazione per un momento in cui il carico del sistema è inferiore. Al momento non sono disponibili ulteriori soluzioni.

4.20 Nel dashboard di Security Intelligence viene visualizzata una durata non valida quando si rigenera la linea di base

Problema: quando si rigenera la linea di base di Security Intelligence, le relative date iniziale e finale sono errate e viene visualizzato il valore 1/1/1970. (Bug 912009)

Soluzione: al termine della rigenerazione della linea di base le date vengono aggiornate correttamente.

4.21 Il server Sentinel viene chiuso in caso di numero elevato di eventi in una sola partizione quando si effetua una ricerca

Problema: quando si effetua una ricerca, il server Sentinel viene chiuso in caso di numero elevato di eventi in una sola partizione. (Bug 913599)

Soluzione: creare policy di permanenza affinché nel corso di una giornata siano aperte almeno due partizioni. L'utilizzo di più partizioni aperte contribuisce a ridurre il numero di eventi indicizzati nelle partizioni stesse.

Si possono creare policy di permanenza che filtrino gli eventi in base al campo estzhour utilizzato per controllare l'orario della giornata. È quindi possibile creare una policy di permanenza utilizzando estzhour:[0 TO 11] come filtro e un'altra con estzhour:[12 TO 23].

Per ulteriori informazioni, vedere Configuring Data Retention Policies (Configurazione delle policy di permanenza dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

4.22 Errore dello script report_dev_setup.sh quando si configurano le porte di Sentinel per le eccezioni del firewall nelle installazioni di upgrade dell'applicazione Sentinel

Problema: in Sentinel viene visualizzato un errore quando si utilizza lo script report_dev_setup.sh per configurare le porte di Sentinel per le eccezioni del firewall. (Bug 914874)

Soluzione: configurare le porte di Sentinel per le eccezioni del firewall eseguendo le operazioni seguenti:

  1. Aprire il file /etc/sysconfig/SuSEfirewall2.

  2. Modificare la riga seguente:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    come segue

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Riavviare Sentinel.

4.23 Le prestazioni del servizio di raccolta generico di Sentinel diminuiscono quando lo si abilita per la risoluzione dei nomi host

Problema: le prestazioni del servizio di raccolta generico di Sentinel diminuiscono quando lo si abilita per la risoluzione dei nomi host in Microsoft Active Directory e nel servizio di raccolta di Windows. Il valore EPS diminuisce del 50% quando le istanze remote di Gestione servizi di raccolta inviano eventi. (Bug 906715)

Soluzione: non è ancora disponibile una soluzione.

4.24 Sentinel non è in grado di accedere ai dati di Security Intelligence, NetFlow e avvisi in modalità FIPS 140-2

Problema: quando si installa Sentinel in modalità FIPS 140-2, il connettore per il database di Security Intelligence non si avvia e Sentinel non è in grado di accedere ai dati di Security Intelligence, NetFlow e avvisi. (Bug 915241)

Soluzione: dopo aver installato e configurato la modalità FIPS 140-2, riavviare Sentinel.

4.25 Il database di Security Intelligence e il dashboard degli avvisi talvolta non funzionano nelle installazioni personalizzate di upgrade in cui Sentinel è abilitato per la modalità FIPS 140-2

Problema: Quando si esegue l'upgrade a Sentinel da un'installazione personalizzata effettuata da un utente non root e configurata in modalità FIPS 140-2, il database di Security Intelligence e il dashboard degli avvisi talvolta non si avviano. (Bug 916285)

Soluzione: eseguire i passaggi seguenti:

  1. Per determinare il servizio di indicizzazione di Sentinel, passare a <directory di installazione personalizzata>/opt/novell/sentinel/bin.

  2. Eseguire il comando seguente:

    ./si_db.sh status

    Verificare che venga visualizzato l'output seguente:

    Connection between alert store and indexing service is running.
    Security Intelligence database is running.
    Indexing service is running.
    

    Se uno dei tre servizi sopra menzionati non è in esecuzione, effetture le operazioni seguenti.

  3. Eseguire il comando seguente per interrompere Sentinel:

    rcsentinel stop

  4. Eseguire il login al server Sentinel come utente novell.

  5. Eseguire il comando seguente:

    <directory di installazione personalizzata>/opt/novell/sentinel/bin/si_db.sh startnoauth

  6. Eseguire i comandi seguenti per aggiungere gli utenti dbauser e appuser:

    cd <directory di installazione personalizzata>/opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  7. Interrompere il database MongoDB:

    <directory di installazione personalizzata>/opt/novell/sentinel/bin/si_db.sh stop

  8. Per aggiungere i campi per la password cifrata, eseguire le operazioni seguenti:

    1. Per ottenere la password cifrata per l'utente novell, eseguire il comando seguente:

      <directory di installazione personalizzata>/opt/novell/sentinel/bin/encryptpwd -e novell

      Viene visualizzata la password cifrata. Ad esempio:

      bVWOzu6okMmMCkgM0aHeQ==

    2. Nel file configuration.properties, aggiornare le proprietà baselining.sidb.password e baselining.sidb.dbpassword utilizzando la password cifrata. Ad esempio:

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  9. Uscire dall'account utente novell e avviare Sentinel come utente root utilizzando il comando seguente:

    rcsentinel start

NOTA:se necessario, eseguire lo script configure.sh per reimpostare la password. Per ulteriori informazioni sull'esecuzione dello script configure.sh, vedere Modificare la configurazione dopo l'installazione nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

4.26 L'interfaccia di rete dell'applicazione Sentinel non viene configurata di default in Sentinel

Problema: quando si installa l'applicazione Sentinel, l'interfaccia di rete non viene configurata di default. (Bug 867013)

Soluzione: per configurare l'interfaccia di rete:

  1. Nella pagina Configurazione di rete, fare clic su Interfacce di rete.

  2. Selezionare l'interfaccia di rete e fare clic su Modifica.

  3. Selezionare Indirizzo dinamico e successivamente DHCP o Indirizzo IP statico.

  4. Fare clic su Avanti e successivamente su OK.

4.27 Nel browser Web viene visualizzato un errore quando si esportano i risultati delle ricerche effettuate in Sentinel

Problema: quando si esportano i risultati delle ricerche effettuate in Sentinel, il browser Web potrebbe visualizzare un errore se si modificano le impostazioni della lingua del sistema operativo. (Bug 834874)

Soluzione: per esportare correttamente i risultati delle ricerche, eseguire una delle operazioni seguenti:

  • Durante l'esportazione dei risultati della ricerca, rimuovere eventuali caratteri speciali (non inclusi nei caratteri ASCII) dal nome del file di esportazione.

  • Abilitare UTF-8 nelle impostazioni della lingua del sistema operativo, riavviare il computer e il server Sentinel.

4.28 Possibile mancato avvio automatico dei servizi Sentinel dopo l'installazione

Problema: nei sistemi con più di 2 TB di spazio su disco, è possibile che dopo l'installazione Sentinel non venga avviato automaticamente. (Bug 846296)

Soluzione: è necessario avviare manualmente i servizi Sentinel una sola volta, specificando il comando seguente:

rcsentinel start

4.29 Impossibile abilitare l'autenticazione Kerberos nelle installazioni dell'applicazione Sentinel

Problema: nelle installazioni dell'applicazione Sentinel, se nel modulo Kerberos si configura l'autenticazione Kerberos, nella console viene visualizzato un messaggio di conferma della corretta configurazione del client Kerberos. Tuttavia, quando si visualizza nuovamente il modulo Kerberos, l'opzione Abilita autenticazione Kerberos è ancora deselezionata. (Bug 843623)

Soluzione: non è ancora disponibile una soluzione.

4.30 Impossibile visualizzare più di un risultato dei rapporti contemporaneamente

Problema: mentre si attende l'apertura del PDF dei risultati dei rapporti, specialmente i risultati di rapporti relativi a un milione di eventi, se si seleziona un altro PDF relativo ad altri risultati dei rapporti per visualizzarne i contenuti, i risultati non vengono visualizzati. (Bug 804683)

Soluzione: fare nuovamente clic sul secondo PDF dei risultati dei rapporti per visualizzarlo.

4.31 Quando la modalità FIPS 140-2 è abilitata, per Gestione agenti è necessario utilizzare l'autenticazione SQL

Problema: quando nell'ambiente Sentinel è abilitata la modalità FIPS 140-2, l'utilizzo dell'autenticazione Windows per Gestione agenti causa un errore di sincronizzazione con il database di Gestione agenti. (Bug 814452)

Soluzione: quando nell'ambiente Sentinel è abilitata la modalità FIPS 140-2, utilizzare l'autenticazione SQL per Gestione agenti.

4.32 Durante l'installazione di Sentinel con configurazione ad alta disponibilità in modalità FIPS 140-2 viene visualizzato un errore

Problema: se la modalità FIPS 140-2 è abilitata, nell'installazione di Sentinel ad alta disponibilità viene visualizzato l'errore seguente:

Sentinel server configuration.properties file is not correct. Check the configuration file and then run the convert_to_fips.sh script again to enable FIPS mode in Sentinel server.

L'installazione viene comunque completata. (Bug 817828)

Soluzione: non è ancora disponibile una correzione o soluzione. Anche se il programma di installazione visualizza un errore, la configurazione ad alta disponibilità di Sentinel funziona correttamente in modalità FIPS 140-2.

4.33 Durante l'installazione di Sentinel con configurazione ad alta disponibilità in modalità non FIPS 140-2 viene visualizzato un errore

Problema: l'installazione di Sentinel ad alta disponibilità in modalità non FIPS 140-2 viene eseguita correttamente ma appare per due volte l'errore seguente:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(Bug 810764)

Soluzione: non è ancora disponibile una correzione o soluzione. Anche se il programma di installazione visualizza un errore, la configurazione ad alta disponibilità di Sentinel funziona correttamente in modalità non FIPS 140-2.

4.34 L'aggiornamento dell'applicazione da versioni precedenti a Sentinel 7.2 ha esito negativo in WebYaST

Problema: l'aggiornamento dell'applicazione da versioni precedenti a Sentinel 7.2 ha esito negativo perché il produttore dei pacchetti di aggiornamento non è più Novell ma NetIQ. (Bug 780969)

Soluzione: per eseguire l'upgrade dell'applicazione utilizzare il comando zypper. Per ulteriori informazioni, vedere Esecuzione dell'upgrade dell'applicazione mediante Zypper nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

4.35 Errore durante l'installazione delle regole di correlazione

Problema: Solution Manager non esegue l'installazione delle regole di correlazione quando nel sistema esiste già una regola di correlazione con lo stesso nome. Nella console viene registrato un errore NullPointerException. (Bug 713962)

Soluzione: verificare che a tutte le regole di correlazione sia stato assegnato un nome univoco.

4.36 Messaggio errato visualizzato quando si esegue un'azione di Collegamento a Sentinel

Problema: quando viene eseguita un'azione di Collegamento Sentinel dall'interfaccia Web di Sentinel, appare un messaggio di operazione eseguita anche se la prova dell'integratore del connettore di Collegamento Sentinel non è riuscita da Sentinel Control Center. (Bug 710305)

Soluzione: non è ancora disponibile una soluzione.

4.37 Dashboard e definizioni di anomalie con nomi identici

Problema: quando un dashboard di Security Intelligence e la definizione di un'anomalia hanno nomi identici, il collegamento al dashboard viene disabilitato nella pagina dei dettagli dell'anomalia. (Bug 715986)

Soluzione: al momento di creare dashboard e definizioni di anomalie, assicurarsi di utilizzare nomi univoci.

4.38 Imprecisioni nelle colonne Durata e Accesso eseguito del lavoro di ricerca attivo

Problema: quando l'orologio del computer dell'interfaccia Web di Sentinel è indietro rispetto a quello del server Sentinel, l'interfaccia Web di Sentinel visualizza numeri negativi nelle colonne Durata e Accesso eseguito del lavoro di ricerca attivo. Vale a dire che se l'orologio dell'interfaccia Web di Sentinel è impostato alle 14:30 e il server Sentinel è impostato alle 13:30 queste colonne visualizzano numeri negativi. (Bug 719875)

Soluzione: assicurarsi che l'ora del computer utilizzato per accedere all'interfaccia Web di Sentinel sia lo stesso o sia successivo a quello del computer del server Sentinel.

4.39 Nell'evento di revisione IssueSAMLToken vengono visualizzate informazioni errate sul dashboard di Security Intelligence

Problema: quando si esegue il login al dashboard di Security Intelligence e si cerca l'evento di revisione IssueSAMLToken, il nome host (InitiatorUserName) o l'indirizzo IP (SourceIP) vengono visualizzati in modo errato nell'evento di revisione IssueSAMLToken. (Bug 870609)

Soluzione: non è ancora disponibile una soluzione.

4.40 Sentinel Agent Manager non acquisisce i campi stringa di inserimento di Windows con valori nulli

Problema: durante la raccolta dei dati degli eventi, Sentinel Agent Manager non acquisisce i campi stringa di inserimento di Windows con valori nulli. (Bug 838825)

Soluzione: non è ancora disponibile una soluzione.

5.0 Informazioni di contatto

NetIQ desidera fornire tutta la documentazione necessaria per indicare le soluzioni più appropriate alle esigenze degli utenti. Per suggerimenti relativi a miglioramenti, inviare un'e-mail all'indirizzo Documentation-Feedback@netiq.com. La collaborazione degli utenti è una fonte preziosa e saremo lieti di ricevere qualsiasi suggerimento.

Per informazioni di contatto dettagliate, vedere il sito Web delle informazioni di contatto del supporto tecnico.

Per informazioni relative al prodotto o di carattere più generale sull'azienda, vedere il sito Web di NetIQ Corporate.

Per conversazioni interattive con colleghi ed esperti NetIQ, è necessario diventare un membro attivo della nostra comunità. La comunità online di NetIQ fornisce informazioni sui prodotti, collegamenti utili a risorse preziose, blog e canali social media.