Note di rilascio di Sentinel 7.4 Service Pack 4

Dicembre 2016

Sentinel 7.4 SP4 include nuove funzioni, aumenta la semplicità di utilizzo e fornisce le soluzioni a diversi problemi riscontrati nelle versioni precedenti.

Molti miglioramenti sono stati apportati in base ai suggerimenti forniti dai clienti, che ringraziamo per la loro valida collaborazione. Confidiamo che anche in futuro continueranno ad aiutarci a migliorare i nostri prodotti affinché possano soddisfare tutte le loro esigenze. È possibile pubblicare commenti e opinioni nel forum di Sentinel di NetIQ Communities, la nostra comunità online che include anche informazioni sui prodotti, blog e collegamenti a risorse utili.

La documentazione relativa a questo prodotto è disponibile sul sito Web di NetIQ in formato HTML e PDF, in una pagina a cui è possibile accedere senza eseguire il login. Per suggerimenti volti a migliorare la documentazione, fare clic sull'icona dei commenti in una pagina qualsiasi della versione HTML dei documenti pubblicati sul sito Web della documentazione di Sentinel NetIQ. Per effettuare il download del prodotto, visitare il sito Web di upgrade di Sentinel.

Per la versione più recente di queste note di rilascio, vedere Note di rilascio di Sentinel 7.4 Service Pack 4.

1.0 Novità

Nelle sezioni seguenti sono illustrati le funzioni principali e i miglioramenti, oltre ai problemi risolti in questo rilascio:

1.1 Correzione della vulnerabilità della sicurezza

Sentinel 7.4 SP4 fornisce correzioni aggiuntive per la risoluzione della vulnerabilità CVE-2016-1000031.

1.2 Upgrade di Java

In Sentinel 7.4 SP4 è incluso Java 8 Update 102, che contiene le correzioni per numerose vulnerabilità della sicurezza e migliora le prestazioni di Sentinel.

1.3 Supporto di versioni più recenti di TLS per migliorare la sicurezza della comunicazione

Alcuni componenti di Sentinel consentono di utilizzare il protocollo TLS 1.0 per la comunicazione. Per migliorare l'assetto di sicurezza ed evitare le vulnerabilità note, è ora possibile disabilitare il protocollo TLS 1.0 in modo che Sentinel possa utilizzare una versione successiva di TLS, ad esempio TLS 1.1 e TLS 1.2.

Per disabilitare TLS 1.0, eseguire i passaggi seguenti nel server Sentinel, in Collector Manager, Correlation Engine e NetFlow Collector Manager:

  1. Eseguire il login come utente novell.

  2. Modificare il file /opt/novell/sentinel/jdk/jre/lib/security/java.security.

  3. Aggiungere TLS 1 all'elenco degli algoritmi disabilitati come indicato di seguito:

    jdk.tls.disabledAlgorithms=SSLv3, TLSv1, RC4, MD5withRSA, DH keySize < 768
    
  4. Riavviare i servizi Sentinel.

(Bug 928738)

1.4 Sicurezza archivio chiavi migliorata

In Sentinel è ora disponibile lo script chg_keystore_pass.sh che consente di cambiare le password di dell'archivio chiavi.

Come best practice di sicurezza, NetIQ consiglia di cambiare tutte le password dell'archivio chiavi immediatamente dopo l'upgrade a Sentinel 7.4.4.

Per cambiare le password di dell'archivio chiavi, eseguire la procedura seguente:

  1. Eseguire il login al server Sentinel come utente novell.

  2. Passare alla directory /opt/novell/sentinel/bin.

  3. Eseguire lo script chg_keystore_pass.sh e seguire le istruzioni visualizzate per cambiare le password di dell'archivio chiavi.

  4. (Condizionale) Se si utilizza l'SDK dei plug-in di Sentinel per creare rapporti, eseguire i passaggi specificati in nell'articolo 7018370 della knowledgebase di NetIQ.

(Bug 1000651 e Bug 881263)

1.5 Correzioni software

Sentinel 7.4 SP4 include correzioni software che risolvono numerosi problemi:

In Sentinel non viene eseguita la pulizia dei dati di associazioni degli eventi

Problema: in Sentinel non viene eseguita la pulizia dei dati delle associazioni degli eventi presenti nella directory delle associazioni esportate. Di conseguenza, le dimensioni della directory aumentano e possono causare problemi di prestazioni. (Bug 891686)

Correzione: in Sentinel i dati delle associazioni degli eventi presenti nella directory delle associazioni esportate (/var/opt/novell/sentinel/data/eventdata/exported_associations) vengono ora conservati di default per 14 giorni. Tuttavia, è possibile modificare il periodo di permanenza.

Per modificare il periodo di permanenza dei dati di associazione degli eventi, eseguire i passaggi seguenti:

  1. Eseguire il login al server Sentinel come utente novell.

  2. Aprire il file /etc/opt/novell/sentinel/config/configuration.properties.

  3. Immettere la riga seguente nel file:

    sentinel.exportedAssociations.retention.period=<periodo di permanenza>

    Ad esempio, se si desidera impostare il periodo di permanenza dei file delle associazioni esportate a 90 giorni:

    sentinel.exportedAssociations.retention.period=90

  4. Salvare il file configuration.properties modificato.

  5. Riavviare Sentinel.

Le istanze del servizio di raccolta utilizzano un solo thread della CPU per elaborare i dati

Problema: le istanze del servizio di raccolta utilizzano un solo thread della CPU per elaborare i dati. Di conseguenza, il servizio di raccolta potrebbe essere sovraccaricato da un'enorme quantità di dati provenienti dalle origini eventi, anche se nel computer sono disponibili risorse della CPU non utilizzate. (Bug 908321)

Correzione: è possibile configurare un'istanza del servizio di raccolta affinché utilizzi più thread quando nel computer sono disponibili risorse della CPU non utilizzate. Questo miglioramento consente al servizio di raccolta di elaborare un numero superiore di eventi al secondo.

Per configurare il numero di thread, fare clic sulla scheda Configura servizio di raccolta nella finestra di dialogo Modifica servizio di raccolta. Impostare Numero di thread immettendo il numero massimo di thread che si desidera utilizzare.

NOTA:questa modifica non influisce sulle origini eventi che necessitano di più messaggi per analizzare sintatticamente un solo evento.

In Sentinel la visualizzazione non è immediata quando si ricevono migliaia di avvisi in un breve intervallo di tempo

Problema: quando si ricevono migliaia di avvisi in un breve intervallo di tempo a causa di un problema nell'ambiente o di una regola di correlazione non configurata correttamente, nell'interfaccia Web di Sentinel gli avvisi non vengono visualizzati immediatamente. Potrebbero essere necessarie fino a 24 ore per visualizzare tutti gli avvisi. (Bug 930941)

Correzione: nell'interfaccia Web di Sentinel tutti gli avvisi vengono ora visualizzati subito dopo la ricezione.

I rapporti cessano di rispondere e viene visualizzata un'eccezione quando si generano contemporaneamente più rapporti

Problema: quando si tenta di generare più rapporti contemporaneamente e il numero di eventi è elevato per l'intervallo di tempo specificato, uno o più rapporti cessano di rispondere. Viene quindi visualizzata un'eccezione. Il problema si verifica sporadicamente. (Bug 1007500)

Correzione: è ora possibile generare più rapporti contemporaneamente.

Il file di log del database MongoDB raggiunge dimensioni eccessive

Problema: il database MongoDB scrive i log in un solo file di log che continua a crescere all'infinito. La memoria potrebbe quindi esaurirsi e causare problemi di prestazioni. (Bug 720668)

Correzione: il database MongoDB ora scrive i log in più file a rotazione invece che in un solo file di log. Tuttavia, anche i file di log a rotazione non hanno limiti di dimensione. Per evitare questo problema, in Sentinel vengono conservati di default solo i 10 file di log più recenti. È possibile modificare questa configurazione effettuando le operazioni seguenti:

  1. Eseguire il login al server Sentinel come utente novell.

  2. Aprire il file /etc/opt/novell/sentinel/config/configuration.properties.

  3. Impostare il valore desiderato per la proprietà di configurazione sentinel.mongodb.max.logfiles. Ad esempio, se si desidera configurare Sentinel per conservare i 50 file di log più recenti del database MongoDB, impostare la proprietà come segue:

    sentinel.mongodb.max.logfiles=50

  4. Salvare il file configuration.properties modificato.

  5. Riavviare Sentinel.

La sincronizzazione dei dati con il database Oracle si interrompe

Problema: durante la sincronizzazione dei dati con il database Oracle, il processo cessa di rispondere e finisce per interrompersi. Il problema si verifica perché la policy di sincronizzazione dei dati richiama la funzione ANALYZE nel driver JDBC Oracle, che genera problemi di prestazioni quando si eseguono interrogazioni dei dati di indicizzazione. (Bug 979344)

Correzione: le policy di sincronizzazione dei dati non richiamano più la funzione ANALYZE durante l'elaborazione dei dati.

NOTA:Sentinel non esegue la reindicizzazione automatica dei dati nelle tabelle del database Oracle al fine di evitare problemi di prestazioni. La reindicizzazione dei dati deve essere eseguita manualmente.

I messaggi di log del database riempiono i file di log

Problema: nei file di log vengono scritti numerosi messaggi di log del database in un breve periodo di tempo. Ciò può comportare un notevole aumento della dimensione dei file di log e consumare grandi quantità di memoria con effetti sulle prestazioni di Sentinel. (Bug 998859)

Correzione: il livello di registrazione è stato modificato in Sentinel 7.4.4. I messaggi di log del database non vengono scritti nei fili di log.

La sincronizzazione deve essere eseguita di nuovo manualmente in Sentinel High Availability quando si modificano i file di configurazione nel nodo attivo

Problema: in Sentinel High Availability (HA), quando si eseguono personalizzazioni mediante l'aggiornamento dei file di configurazione o apportando delle modifiche all'interfaccia principale di Sentinel nel nodo attivo, tali modifiche non vengono successivamente trasferite al nodo passivo. La sincronizzazione deve essere avviata manualmente.

Ad esempio, è necessario avviare manualmente la sincronizzazione negli scenari seguenti:

  • Quando il protocollo di comunicazione viene cambiato su SSL, aggiornando il file /etc/opt/novell/sentinel/config/databasePlatforms.xml per le proprietà seguenti:

    ssl=require

  • Quando Sentinel è nella modalità FIPS, la sincronizzazione per convertire tutti i nodi passivi alla modalità FIPS non viene elaborato completamente. Quando si verifica un failover in questo scenario, l'interfaccia principale di Sentinel non viene avviata.

  • Quando si modifica la configurazione LDAP nel nodo attivo, questa non viene sincronizzata nei nodi passivi. Per questo motivo, non è possibile autenticare gli account LDAP nei nodi passivi.

(Bug 845850)

Correzione: in Sentinel High Availability (HA), le modifiche vengono ora riportate correttamente nel nodo passivo quando si personalizza Sentinel nel nodo attivo in uno dei seguenti modi:

  • Aggiornamento dei file di configurazione

  • Modifiche nell'interfaccia principale di Sentinel

Dopo aver apportato le modifiche, eseguire csync2 -x -v nel nodo attivo.

2.0 Requisiti di sistema

Per informazioni su requisiti hardware, sistemi operativi supportati e browser, visitare la pagina delle informazioni tecniche su Sentinel.

3.0 Upgrade a Sentinel 7.4 SP4

È possibile eseguire l'upgrade a Sentinel 7.4 SP4 da Sentinel 7.2 o versioni successive.

Sentinel 7.4 e versioni successive sono compatibili con Change Guardian 4.2 e versioni successive. Se si dispone di un server Change Guardian che invia gli eventi a Sentinel, prima di eseguire l'upgrade di Sentinel è necessario eseguire l'upgrade del server Change Guardian, degli agenti e dell'editor delle policy alla versione 4.2 affinché Sentinel continui a ricevere gli eventi da Change Guardian dopo l'upgrade.

Effettuare il download del programma di installazione di Sentinel dal sito Web dei download di NetIQ. Per informazioni sull'upgrade a Sentinel 7.4 SP4, vedere Esecuzione dell'upgrade di Sentinel nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

3.1 Esecuzione dell'upgrade dell'applicazione Sentinel

È possibile eseguire l'upgrade dell'applicazione Sentinel 7.3 SP2 o versioni successive utilizzando WebYaST solo se è stato eseguito l'upgrade manuale dell'RPM di NetIQ Change Guardian come indicato in Upgrade dell'RPM di NetIQ Change Guardian nelle Note di rilascio di Sentinel 7.3.2.

Per eseguire l'upgrade dell'applicazione da versioni precedenti a Sentinel 7.3 SP2, utilizzare l' utility da riga di comando Zypper, poiché sono necessarie interazioni con l'utente. WebYaST non consente tale interazione con l'utente. Per ulteriori informazioni sull'upgrade dell'applicazione utilizzando Zypper, vedere Esecuzione dell'upgrade dell'applicazione mediante Zypper nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

(Bug 956278)

3.2 Configurazione successiva all'upgrade

Se si sta eseguendo l'upgrade da Sentinel 7.2 SP2 o da una versione precedente, attenersi alle istruzioni seguenti:

  • Assegnare manualmente l'autorizzazione Consenti agli utenti di gestire gli avvisi al ruolo Utente incaricato ricerca, poiché tale autorizzazione viene cancellata quando si esegue l'upgrade. L'autorizzazione è necessaria affinché il ruolo possa eseguire la ricerca di avvisi remoti.

    Per ulteriori informazioni, vedere Configuring Roles and Users (Configurazione di ruoli e utenti) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

  • Per coerenza con le versioni più recenti di Sentinel e la relativa documentazione, dopo aver eseguito l'upgrade rinominare il ruolo utente proxy di ricerca denominandolo Utente incaricato dati.

4.0 Problemi noti

NetIQ Corporation si impegna affinché i propri prodotti forniscano soluzioni di qualità che soddisfino le esigenze software aziendali. I problemi elencati di seguito sono attualmente in fase di studio. Per ulteriore assistenza relativamente a un problema, rivolgersi al supporto tecnico.

L'aggiornamento Java 8 e le correzioni per le vulnerabilità della sicurezza inclusi in Sentinel 7.3 SP1 e versioni successive possono compromettere il funzionamento dei seguenti plug-in:

  • Connettore Cisco SDEE

  • Connettore (XAL) SAP

  • Integratore Remedy

Per eventuali problemi con tali plug-in, NetIQ definirà le priorità e fornirà le soluzioni in base alle policy standard di gestione dei difetti. Per ulteriori informazioni sulle policy di supporto, vedere la pagina relativa alle policy di supporto.

4.1 Dopo la conversione del nodo attivo alla modalità FIPS 140-2 in Sentinel High Availability, è necessario avviare manualmente la sincronizzazione

Problema: quando si converte il nodo attivo alla modalità FIPS 140-2 in Sentinel High Availability, la sincronizzazione per convertire tutti i nodi passivi alla modalità FIPS 140-2 non viene eseguita completamente. La sincronizzazione deve essere avviata manualmente. (Bug 1014472)

Soluzione: eseguire i passaggi seguenti:

  1. Eseguire il login come utente root nel nodo attivo.

  2. Aprire il file /etc/csync2/csync2.cfg.

  3. Modificare la riga seguente:

    include /etc/opt/novell/sentinel/3rdparty/nss/*;

    In

    include /etc/opt/novell/sentinel/3rdparty/nss;

  4. Salvare il file csync2.cfg.

  5. Avviare manualmente la sincronizzazione eseguendo il comando seguente:

    csync2 -x -v

4.2 Non è possibile ricevere gli eventi mediante il connettore di Collegamento Sentinel

Problema: Sentinel non riceve gli eventi mediante il connettore di Collegamento Sentinel. (Bug 996775)

Soluzione: La versione 2011.1r4 del connettore di Collegamento Sentinel risolve questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download del connettore dalla sezione Previews (Anteprime).

4.3 Impossibile ricevere gli eventi da NetIQ eDirectory

Problema: NetIQ eDirectory Instrumentation non è in grado di connettersi a Connettore di revisione mediante l'agente piattaforma. Quindi, Sentinel non è in grado di ricevere gli eventi da eDirectory. Questo problema si verifica in quanto eDirectory Instrumentation utilizza l'algoritmo del certificato MD5 RSA, che è stato dichiarato obsoleto in Java 8 Update 77, attualmente utilizzato in Sentinel 7.4 SP2. (Bug 985312)

Soluzione: Per consentire a eDirectory Instrumentation di utilizzare un certificato personalizzato, eseguire la procedura descritta nell'articolo 7017764 della knowledgebase di NetIQ.

4.4 Durante l'upgrade dell'applicazione Sentinel alla versione 7.4 SP1 e successive viene visualizzato un avviso

Problema: Quando si esegue l'upgrade dell'applicazione alla versione 7.4 SP1, Sentinel visualizza l'avviso seguente:

Failed to set encrypted password

(Bug 967764)

Soluzione: ignorare l'avviso. Il problema non ha impatti sull'upgrade.

4.5 Impossibile creare rapporti mediante Sentinel SDK

Problema: non è possibile creare rapporti mediante Sentinel SDK. (Bug 966406)

Soluzione: per creare i rapporti utilizzando Sentinel SDK, eseguire le operazioni descritte nell'articolo 7017293 nella Knowledgebase di NetIQ.

4.6 Impossibile ricevere gli eventi da Sentinel UNIX Agent 7.4 dopo aver eseguito l'upgrade di Sentinel alla versione 7.3 SP1 e successive

Problema: Le correzioni per le vulnerabilità della sicurezza incluse in Sentinel 7.3 SP1 hanno apportato modifiche al meccanismo di comunicazione per le connessioni sicure. Tali modifiche non sono compatibili con l'agente UNIX 7.4 e, pertanto, Sentinel non è in grado di ricevere gli eventi da tale agente. (BUG 953990)

Soluzione: non è ancora disponibile una soluzione. Questo problema verrà risolto quando sarà disponibile una versione compatibile dell'agente UNIX di Sentinel.

4.7 Errore durante la configurazione dello storage NFS dopo l'upgrade dell'applicazione Sentinel alla versione 7.3 SP1 e successive

Problema: Sentinel visualizza un errore quando si tenta di configurare NFS come ubicazione dello storage secondario dopo aver eseguito l'upgrade dell'applicazione Sentinel alla versione 7.3 SP1 e successive. (Bug 934851)

Soluzione: dopo aver eseguito l'upgrade dell'applicazione Sentinel, riavviare il sistema operativo SLES utilizzando il comando seguente:

init 6

4.8 Eccezione registrata nel log del server Sentinel quando si esegue l'upgrade alla versione 7.3 SP1 e successive da versioni precedenti

Problema: Quando si esegue l'upgrade di Sentinel dalla versione 7.3 alla versione 7.3 SP1 e si avvia il server Sentinel, nel log del server potrebbe apparire l'eccezione seguente:

Invalid length of data object ......

(Bug 933640)

Soluzione: ignorare l'eccezione. Questa eccezione non ha alcun impatto sulle prestazioni di Sentinel.

4.9 Impossibile ricevere gli eventi da Secure Configuration Manager dopo aver eseguito l'upgrade di Sentinel alla versione 7.3 SP1 e successive

Problema: per la comunicazione con Secure Configuration Manager, Sentinel utilizza il protocollo Diffie-Hellman. Nell'ambito della correzione della vulnerabilità Logjam, la dimensione della chiave del certificato per il protocollo Diffie-Hellman in Sentinel è stata portata a 2048. Tuttavia, Secure Configuration Manager utilizza la dimensione di default della chiave del certificato, vale a dire 1024. A causa di questa discordanza, Secure Configurazione Manager non riesce più a comunicare con Sentinel. (Bug 935987)

Soluzione: eseguire l'upgrade di Secure Configuration Manager alla versione 6.1. Per ulteriori informazioni, vedere le NetIQ Secure Configuration Manager 6.1 Release Notes (Note di rilascio di NetIQ Secure Configuration Manager 6.1).

Oppure

eseguire i passaggi seguenti:

AVVERTENZA:questa soluzione sostituisce la correzione per la vulnerabilità Logjam specificata in Correzioni delle vulnerabilità della sicurezza nelle Note di rilascio di Sentinel 7.3.1.

  1. Eseguire il login come utente novell e aprire il file /etc/opt/novell/sentinel/config/configuration.properties.

  2. Inserire un commento nella riga seguente con il prefisso #:

    jdk.tls.ephemeralDHKeySize=2048

  3. Riavviare Sentinel.

4.10 Impossibile visualizzare nelle viste avvisi gli avvisi contenenti dati IPv6

Problema: nelle viste e nei dashboard degli avvisi di Sentinel non vengono visualizzati gli avvisi con indirizzi IPv6 nei campi degli indirizzi IP. (Bug 924874)

Soluzione: per visualizzare gli avvisi con indirizzi IPv6 in Sentinel, eseguire le operazioni descritte nell'articolo 7016555 della knowledgebase di NetIQ.

4.11 Vulnerabilità della sicurezza Bar Mitzvah nel connettore di Collegamento Sentinel

Problema: nel connettore di Collegamento Sentinel è presente la vulnerabilità della sicurezza Bar Mitzvah. Il connettore di Collegamento Sentinel utilizza l'algoritmo RC4 nei protocolli SSL e TSL, il quale può consentire attacchi basati sul recupero di testo nei byte iniziali di un flusso. Per ulteriori informazioni, vedere CVE-2015-2808. (Bug 933741)

Soluzione: La versione 2011.1r4 del connettore di Collegamento Sentinel risolve questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download di questo connettore dalla sezione Previews (Anteprime).

4.12 Il connettore di Gestione agenti non imposta la proprietà della modalità di connessione negli eventi se il servizio di raccolta associato supporta più modalità di connessione

Problema: il connettore di Gestione agenti versione 2011.1r3 non imposta la proprietà CONNECTION_MODE negli eventi se il servizio di raccolta che esegue l'analisi sintattica degli eventi supporta più modalità di connessione. (Bug 880564)

Soluzione: il connettore di Gestione agenti 2011.1r5 e le versioni successive risolvono questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download di questo connettore dalla sezione Previews (Anteprime).

4.13 Sentinel Agent Manager non considera la configurazione di RawDataTapFileSize

Problema: Sentinel Agent Manager ignora il valore specificato nell'attributo RawDataTapFileSize nel file SMServiceHost.exe.config per la configurazione della dimensione del file dei dati non elaborati e non esegue più la scrittura in tale file quando la dimensione è superiore a 10 MB. (Bug 867954)

Soluzione: copiare manualmente il contenuto del file dei dati non elaborati in un altro file per svuotarlo quando la dimensione arriva a 10 MB, affinché Sentinel Agent Manager possa utilizzarlo per scrivere nuovi dati.

4.14 Le ricerche nella tabella Suggerimenti non restituiscono un elenco completo dei campi degli avvisi nelle installazioni di upgrade di Sentinel

Problema: Nelle installazioni di upgrade di Sentinel, quando si cercano attributi degli avvisi nella tabella Suggerimenti dell'interfaccia Web, la ricerca non restituisce l'elenco completo dei campi degli avvisi. Tuttavia, i campi degli avvisi vengono visualizzati correttamente nella tabella Suggerimenti se la ricerca viene annullata. (Bug 914755)

Soluzione: non è ancora disponibile una soluzione.

4.15 La sincronizzazione dei dati ha esito negativo quando si sincronizzano indirizzi IPv6 in formato leggibile dall'uomo

Problema: la sincronizzazione dei dati ha esito negativo quando si tenta di sincronizzare con database esterni i campi degli indirizzi IPv6 in formato leggibile dall'uomo. Per informazioni sulla configurazione di Sentinel affinché i campi degli indirizzi IP vengano popolati utilizzando la notazione col punto leggibile dall'uomo, vedere Creating a Data Synchronization Policy (Creazione di una policy di sincronizzazione dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel). (Bug 913014)

Soluzione: per risolvere questo problema, modificare manualmente la dimensione massima dei campi degli indirizzi IP impostando almeno 46 caratteri nel database di destinazione, quindi ripetere la sincronizzazione del database.

4.16 La ricerca degli eventi non risponde se non si dispone di alcuna autorizzazione per la visualizzazione degli eventi

Problema: se si effettua una ricerca di eventi quando il filtro di sicurezza del ruolo è vuoto e il ruolo utilizzato non dispone di autorizzazioni per la visualizzazione degli eventi, la ricerca non viene completata. Non vengono visualizzati messaggi di errore relativi alle autorizzazioni non valide per la visualizzazione degli eventi. (Bug 908666)

Soluzione: aggiornare il ruolo utilizzando una delle opzioni seguenti:

  1. Specificare un criterio nel campo Solo eventi che corrispondono ai criteri. Se gli utenti del ruolo non devono visualizzare alcun evento, è possibile immettere NOT sev:[0 TO 5].

  2. Selezionare Visualizzare eventi di sistema.

  3. Selezionare Visualizza tutti i dati dell'evento (inclusi i dati non elaborati e quelli NetFlow).

4.17 Nella pagina della pianificazione non viene visualizzato il pannello Campi evento quando si modifica una ricerca salvata

Problema: quando si modifica una ricerca salvata di cui è stato eseguito l'upgrade da Sentinel 7.2 a una versione più recente, il pannello Campi evento, utilizzato per specificare i campi di output nel file CSV del rapporto di ricerca, non è presente nella pagina della pianificazione. (Bug 900293)

Soluzione: dopo aver eseguito l'upgrade di Sentinel, per visualizzare il pannello Campi evento nella pagina della pianificazione, ricreare e ripianificare la ricerca.

4.18 Sentinel non restituisce alcun evento correlato quando si effettua la ricerca di eventi relativi alla regola installata utilizzando la ricerca Totale attivazioni di default

Problema: in Sentinel non viene restituito alcun evento correlato quando si cercano tutti gli eventi correlati generati dopo l'installazione o l'abilitazione della regola facendo clic sull'icona accanto a Totale attivazioni nel pannello Statistiche attività della pagina Riepilogo correlazione per la regola. (Bug 912820)

Soluzione: modificare il valore nel campo Da della pagina Ricerca evento impostando un orario precedente a quello popolato nel campo e fare nuovamente clic su Cerca.

4.19 I nuovi avvisi in entrata appaiono erroneamente selezionati quando si modificano avvisi esistenti

Problema: quando si fa clic su Seleziona tutto nelle viste avvisi per selezionare gli avvisi, deselezionarne alcuni e modificarli, nelle viste avvisi aggiornate risultano selezionati anche i nuovi avvisi in entrata. Ciò comporta un conteggio errato degli avvisi selezionati per la modifica e, inoltre, sembra che si stiano modificando anche i nuovi avvisi in entrata. Tuttavia, vengono modificati soltanto gli avvisi selezionati inizialmente. (Bug 904830)

Soluzione: se la vista avvisi viene creata con un intervallo di tempo personalizzato, non appaiono nuovi avvisi.

4.20 Il caricamento dei dati della cronologia di Security Intelligence richiede molto tempo

Problema: i dati della cronologia di Security Intelligence (SI) richiedono tempi lunghi di caricamento nei sistemi Sentinel con un carico elevato di eventi al secondo (EPS). (Bug 908599)

Soluzione: se si crea un dashboard di Security Intelligence con i dati della cronologia, se possibile pianificarne l'installazione per un momento in cui il carico del sistema è inferiore. Al momento non sono disponibili ulteriori soluzioni.

4.21 Nel dashboard di Security Intelligence viene visualizzata una durata non valida quando si rigenera la linea di base

Problema: quando si rigenera la linea di base di Security Intelligence, le relative date iniziale e finale sono errate e viene visualizzato il valore 1/1/1970. (Bug 912009)

Soluzione: al termine della rigenerazione della linea di base le date vengono aggiornate correttamente.

4.22 Il server Sentinel viene chiuso in caso di numero elevato di eventi in una sola partizione quando si effetua una ricerca

Problema: quando si effetua una ricerca, il server Sentinel viene chiuso in caso di numero elevato di eventi in una sola partizione. (Bug 913599)

Soluzione: creare policy di permanenza affinché nel corso di una giornata siano aperte almeno due partizioni. L'utilizzo di più partizioni aperte contribuisce a ridurre il numero di eventi indicizzati nelle partizioni stesse.

Si possono creare policy di permanenza che filtrino gli eventi in base al campo estzhour utilizzato per controllare l'orario della giornata. È quindi possibile creare una policy di permanenza utilizzando estzhour:[0 TO 11] come filtro e un'altra con estzhour:[12 TO 23].

Per ulteriori informazioni, vedere Configuring Data Retention Policies (Configurazione delle policy di permanenza dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

4.23 Errore dello script report_dev_setup.sh quando si configurano le porte di Sentinel per le eccezioni del firewall nelle installazioni di upgrade dell'applicazione Sentinel

Problema: in Sentinel viene visualizzato un errore quando si utilizza lo script report_dev_setup.sh per configurare le porte di Sentinel per le eccezioni del firewall. (Bug 914874)

Soluzione: configurare le porte di Sentinel per le eccezioni del firewall eseguendo le operazioni seguenti:

  1. Aprire il file /etc/sysconfig/SuSEfirewall2.

  2. Modificare la riga seguente:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    come segue

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Riavviare Sentinel.

4.24 Le prestazioni del servizio di raccolta generico di Sentinel diminuiscono quando lo si abilita per la risoluzione dei nomi host

Problema: le prestazioni del servizio di raccolta generico di Sentinel diminuiscono quando lo si abilita per la risoluzione dei nomi host in Microsoft Active Directory e nel servizio di raccolta di Windows. Il valore EPS diminuisce del 50% quando le istanze remote di Collector Manager inviano eventi. (Bug 906715)

Soluzione: non è ancora disponibile una soluzione.

4.25 Sentinel non è in grado di accedere ai dati di Security Intelligence, NetFlow e avvisi in modalità FIPS 140-2

Problema: quando si installa Sentinel in modalità FIPS 140-2, il connettore per il database di Security Intelligence non si avvia e Sentinel non è in grado di accedere ai dati di Security Intelligence, NetFlow e avvisi. (Bug 915241)

Soluzione: dopo aver installato e configurato la modalità FIPS 140-2, riavviare Sentinel.

4.26 L'interfaccia di rete dell'applicazione Sentinel non viene configurata di default in Sentinel

Problema: quando si installa l'applicazione Sentinel, l'interfaccia di rete non viene configurata di default. (Bug 867013)

Soluzione: per configurare l'interfaccia di rete:

  1. Nella pagina Configurazione di rete, fare clic su Interfacce di rete.

  2. Selezionare l'interfaccia di rete e fare clic su Modifica.

  3. Selezionare Indirizzo dinamico e successivamente DHCP o Indirizzo IP statico.

  4. Fare clic su Avanti e successivamente su OK.

4.27 Nel browser Web viene visualizzato un errore quando si esportano i risultati delle ricerche effettuate in Sentinel

Problema: quando si esportano i risultati delle ricerche effettuate in Sentinel, il browser Web potrebbe visualizzare un errore se si modificano le impostazioni della lingua del sistema operativo. (Bug 834874)

Soluzione: per esportare correttamente i risultati delle ricerche, eseguire una delle operazioni seguenti:

  • Durante l'esportazione dei risultati della ricerca, rimuovere eventuali caratteri speciali (non inclusi nei caratteri ASCII) dal nome del file di esportazione.

  • Abilitare UTF-8 nelle impostazioni della lingua del sistema operativo, riavviare il computer e il server Sentinel.

4.28 Possibile mancato avvio automatico dei servizi Sentinel dopo l'installazione

Problema: nei sistemi con più di 2 TB di spazio su disco, è possibile che dopo l'installazione Sentinel non venga avviato automaticamente. (Bug 846296)

Soluzione: è necessario avviare manualmente i servizi Sentinel una sola volta, specificando il comando seguente:

rcsentinel start

4.29 Impossibile abilitare l'autenticazione Kerberos nelle installazioni dell'applicazione Sentinel

Problema: nelle installazioni dell'applicazione Sentinel, se nel modulo Kerberos si configura l'autenticazione Kerberos, nella console viene visualizzato un messaggio di conferma della corretta configurazione del client Kerberos. Tuttavia, quando si visualizza nuovamente il modulo Kerberos, l'opzione Abilita autenticazione Kerberos è ancora deselezionata. (Bug 843623)

Soluzione: non è ancora disponibile una soluzione.

4.30 Impossibile visualizzare più di un risultato dei rapporti contemporaneamente

Problema: mentre si attende l'apertura del PDF dei risultati dei rapporti, specialmente i risultati di rapporti relativi a un milione di eventi, se si seleziona un altro PDF relativo ad altri risultati dei rapporti per visualizzarne i contenuti, i risultati non vengono visualizzati. (Bug 804683)

Soluzione: fare nuovamente clic sul secondo PDF dei risultati dei rapporti per visualizzarlo.

4.31 Quando la modalità FIPS 140-2 è abilitata, per Gestione agenti è necessario utilizzare l'autenticazione SQL

Problema: quando nell'ambiente Sentinel è abilitata la modalità FIPS 140-2, l'utilizzo dell'autenticazione Windows per Gestione agenti causa un errore di sincronizzazione con il database di Gestione agenti. (Bug 814452)

Soluzione: quando nell'ambiente Sentinel è abilitata la modalità FIPS 140-2, utilizzare l'autenticazione SQL per Gestione agenti.

4.32 Durante l'installazione di Sentinel con configurazione ad alta disponibilità in modalità non FIPS 140-2 viene visualizzato un errore

Problema: l'installazione di Sentinel ad alta disponibilità in modalità non FIPS 140-2 viene eseguita correttamente ma appare per due volte l'errore seguente:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(Bug 810764)

Soluzione: non è ancora disponibile una correzione o soluzione. Anche se il programma di installazione visualizza un errore, la configurazione ad alta disponibilità di Sentinel funziona correttamente in modalità non FIPS 140-2.

4.33 L'aggiornamento dell'applicazione da versioni precedenti a Sentinel 7.2 ha esito negativo in WebYaST

Problema: l'aggiornamento dell'applicazione da versioni precedenti a Sentinel 7.2 ha esito negativo perché il produttore dei pacchetti di aggiornamento non è più Novell ma NetIQ. (Bug 780969)

Soluzione: per eseguire l'upgrade dell'applicazione utilizzare il comando zypper. Per ulteriori informazioni, vedere Esecuzione dell'upgrade dell'applicazione mediante Zypper nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

4.34 Errore durante l'installazione delle regole di correlazione

Problema: Solution Manager non esegue l'installazione delle regole di correlazione quando nel sistema esiste già una regola di correlazione con lo stesso nome. Nella console viene registrato un errore NullPointerException. (Bug 713962)

Soluzione: verificare che a tutte le regole di correlazione sia stato assegnato un nome univoco.

4.35 Messaggio errato visualizzato quando si esegue un'azione di Collegamento a Sentinel

Problema: quando viene eseguita un'azione di Collegamento Sentinel dall'interfaccia Web di Sentinel, appare un messaggio di operazione eseguita anche se la prova dell'integratore del connettore di Collegamento Sentinel non è riuscita da Sentinel Control Center. (Bug 710305)

Soluzione: non è ancora disponibile una soluzione.

4.36 Dashboard e definizioni di anomalie con nomi identici

Problema: quando un dashboard di Security Intelligence e la definizione di un'anomalia hanno nomi identici, il collegamento al dashboard viene disabilitato nella pagina dei dettagli dell'anomalia. (Bug 715986)

Soluzione: al momento di creare dashboard e definizioni di anomalie, assicurarsi di utilizzare nomi univoci.

4.37 Imprecisioni nelle colonne Durata e Accesso eseguito del lavoro di ricerca attivo

Problema: quando l'orologio del computer dell'interfaccia Web di Sentinel è indietro rispetto a quello del server Sentinel, l'interfaccia Web di Sentinel visualizza numeri negativi nelle colonne Durata e Accesso eseguito del lavoro di ricerca attivo. Vale a dire che se l'orologio dell'interfaccia Web di Sentinel è impostato alle 14:30 e il server Sentinel è impostato alle 13:30 queste colonne visualizzano numeri negativi. (Bug 719875)

Soluzione: assicurarsi che l'ora del computer utilizzato per accedere all'interfaccia Web di Sentinel sia lo stesso o sia successivo a quello del computer del server Sentinel.

4.38 Nell'evento di revisione IssueSAMLToken vengono visualizzate informazioni errate sul dashboard di Security Intelligence

Problema: quando si esegue il login al dashboard di Security Intelligence e si cerca l'evento di revisione IssueSAMLToken, il nome host (InitiatorUserName) o l'indirizzo IP (SourceIP) vengono visualizzati in modo errato nell'evento di revisione IssueSAMLToken. (Bug 870609)

Soluzione: non è ancora disponibile una soluzione.

4.39 Sentinel Agent Manager non acquisisce i campi stringa di inserimento di Windows con valori nulli

Problema: durante la raccolta dei dati degli eventi, Sentinel Agent Manager non acquisisce i campi stringa di inserimento di Windows con valori nulli. (Bug 838825)

Soluzione: non è ancora disponibile una soluzione.

5.0 Informazioni di contatto

NetIQ desidera fornire tutta la documentazione necessaria per indicare le soluzioni più appropriate alle esigenze degli utenti. Per suggerimenti relativi a miglioramenti, inviare un'e-mail all'indirizzo Documentation-Feedback@netiq.com. La collaborazione degli utenti è una fonte preziosa e saremo lieti di ricevere qualsiasi suggerimento.

Per informazioni di contatto dettagliate, vedere il sito Web delle informazioni di contatto del supporto tecnico.

Per informazioni relative al prodotto o di carattere più generale sull'azienda, vedere il sito Web di NetIQ Corporate.

Per conversazioni interattive con colleghi ed esperti NetIQ, è necessario diventare un membro attivo della nostra comunità. La comunità online di NetIQ fornisce informazioni sui prodotti, collegamenti utili a risorse preziose, blog e canali social media.