Note di rilascio di Sentinel 7.4

Dicembre 2015

Sentinel 7.4 include nuove funzioni, aumenta la semplicità di utilizzo e fornisce le soluzioni a diversi problemi riscontrati nelle versioni precedenti.

Molti miglioramenti sono stati apportati in base ai suggerimenti forniti dai clienti, che ringraziamo per la loro valida collaborazione. Confidiamo che anche in futuro continueranno ad aiutarci a migliorare i nostri prodotti affinché possano soddisfare tutte le loro esigenze. È possibile pubblicare commenti e opinioni nel forum di Sentinel di NetIQ Communities, la nostra comunità online che include anche informazioni sui prodotti, blog e collegamenti a risorse utili.

La documentazione relativa a questo prodotto è disponibile sul sito Web di NetIQ in formato HTML e PDF, in una pagina a cui è possibile accedere senza eseguire il login. Per suggerimenti volti a migliorare la documentazione, fare clic su comment on this topic (commenti sull'argomento) in fondo a qualsiasi pagina in HTML dei documenti pubblicati sul sito Web della documentazione di Sentinel NetIQ. Per effettuare il download del prodotto, visitare il sito Web di upgrade di Sentinel.

Per la versione di queste note sulla versione, consultare Note sulla versione di Sentinel 7.4.

1.0 Novità

Nelle sezioni seguenti sono illustrati le funzioni principali e i miglioramenti, oltre ai problemi risolti in questo rilascio:

1.1 Nuove piattaforme certificate

Sentinel è stato sottoposto a prove e certificato per le piattaforme seguenti:

  • Sistema operativo: SUSE Linux Enterprise Server (SLES) 11 Service Pack 4 (a 64 bit).

    SLES 11 SP4 è certificato solo su installazioni tradizionali.

  • Sincronizzazione dei dati: Microsoft SQL Server 2014.

Per ulteriori informazioni sulle piattaforme certificate, consultare la pagina Technical Information for Sentinel (Documentazione tecnica di Sentinel).

1.2 Autorizzazioni aggiuntive a Gestisci rapporti

Oltre all'autorizzazione Gestisci rapporti, adesso Sentinel mette a disposizione autorizzazioni a livello granulare, che consentono di fornire autorizzazioni utente per operazioni specifiche, limitando al contempo altre operazioni dei rapporti:

  • Importa rapporti: Con l'autorizzazione Gestisci rapporti, adesso gli utenti possono solo creare, esportare, eseguire ed eliminare i rapporti. Per importare i rapporti, gli utenti devono disporre dell'autorizzazione Importa rapporti.

  • Eseguire i rapporti: Consente agli utenti di eseguire i rapporti.

  • Condividere i rapporti: Consente agli utenti di condividere i rapporti.

Per ulteriori informazioni sulle autorizzazioni, vedere Configuring Roles and Users (Configurazione di ruoli e utenti) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

1.3 Condivisione e restrizioni dell'accesso ai rapporti

È possibile adesso condividere i rapporti con altri ruoli e controllare anche gli utenti che hanno accesso alla reportistica pronta all'uso:

  • Condivisione dei rapporti con altri ruoli: È possibile condividere i rapporti con altri ruoli senza trasferire la proprietà completa dei rapporti. Quando si condividono i rapporti con altri ruoli, in base all'autorizzazione che gli è stata concessa, gli utenti che dispongono di tali ruoli potranno visualizzare o eseguire i rapporti, ma non eliminarli.

  • Restrizione dell'accesso alla reportistica pronta all'uso: Per default, tutti gli utenti di Sentinel possono visualizzare le reportistiche pronte all'uso. I risultati di questi rapporti potrebbero contenere dati di revisione sensibili, per cui potrebbe essere preferibile concedere l'accesso solo a determinati utenti. È possibile limitare la visibilità di questi rapporti solo per l'amministratore, con utenti dotati del ruolo di amministratore o di ruoli che sono stati selezionati ad hoc.

    NOTA:Solo gli utenti che dispongono del ruolo amministrativo possono limitare la visibilità delle reportistiche pronte all'uso.

Per ulteriori informazioni, consultare Working with reports (Lavorare con i rapporti) nella NetIQ Sentinel User Guide (Guida dell'utente di NetIQ Sentinel).

1.4 Escalation in corso degli avvisi per un incidente

Una volta portata a termine l'investigazione adeguata di un avviso, potrebbe essere stato rilevato un problema grave per il quale sia necessario richiedere un'ulteriore investigazione dell'avviso da parte di un analista della sicurezza. Adesso, con Sentinel è possibile eseguire l'escalation di tali avvisi a un incidente senza perdere tutto il lavoro che è già stato effettuato nell'investigazione dell'avviso precedente. Per ulteriori informazioni sull'escalation degli avvisi a un incidente, consultare Escalating Alerts to an Incident (Escalation in corso degli avvisi per un incidente) nella NetIQ Sentinel User Guide (Guida dell'utente di NetIQ Sentinel).

1.5 Elaborazione delle azioni sugli eventi trigger dall'avviso

Adesso, Sentinel fornisce un'icona Cerca nella pagina Dettagli avviso, mediante la quale viene iniziata una ricerca degli eventi che hanno attivato l'avviso. Quando gli eventi vengono visualizzati, è possibile elaborare le azioni necessarie sugli eventi trigger dall'avviso come se fossero eventi di qualsiasi altro tipo presenti nella pagina Cerca. Per ulteriori informazioni sulla visualizzazione della pagina Dettagli avviso, consultare Viewing Alerts (Visualizzazione degli avvisi) nella NetIQ Sentinel User Guide (Guida dell'utente di NetIQ Sentinel).

1.6 Regola di correlazione Timeout sequenza

Adesso, Sentinel fornisce un nuovo tipo di regola di correlazione denominata Timeout sequenza. Mediante questa regola, è possibile rilevare quando uno o più eventi non si verificano nella sequenza prevista. La regola Timeout sequenza si attiva quando gli eventi corrispondenti alla prima sottoregola non sono seguiti da eventi che corrispondono alla seconda sottoregola in un determinato arco di tempo. Ad esempio, è possibile creare una regola Timeout sequenza per rilevare uno scenario in cui il server si è arrestato non si è riavviato entro 5 minuti. Per ulteriori informazioni sulla regola Timeout sequenza, consultare Sequence Timeout Rule (Regola Timeout sequenza) nella NetIQ Sentinel User Guide (Guida dell'utente di NetIQ Sentinel).

1.7 Meccanismo di autenticazione migliorato per Gestione servizi di raccolta e Motore di correlazione

Durante l'installazione e la configurazione della Gestione servizi di raccolta e del Motore di correlazione, non è più necessario copiare le credenziali utente dal file activemqusers.properties. Per potenziare la sicurezza e semplificare l'utilizzo, adesso Sentinel consente di utilizzare le credenziali dell'utente admin per configurare la Gestione servizi di raccolta e il Motore di correlazione. Per ulteriori informazioni, consultare Installazione di Sentinel nella NetIQ Sentinel Installation and Configuration Guide (Guida alla configurazione e all'installazione di NetIQ Sentinel).

1.8 Connessione SSL per la sincronizzazione dei dati

Adesso, è possibile stabilire una connessione SSL per creare un canale di comunicazione cifrato e sicuro tra il server Sentinel e un database esterno. Per ulteriori informazioni, consultare Enabling SSL Communication for Data Synchronization(Abilitazione della comunicazione SSL per la sincronizzazione dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

1.9 Upgrade a Java

In Sentinel 7.4 è incluso Java 8 Update 60 con le correzioni per numerose vulnerabilità della sicurezza.

NOTA:Le correzioni per le vulnerabilità della sicurezza Java sono disponibili in NetIQ Change Guardian 4.2 e versioni successive. Quindi, per ricevere gli eventi da Change Guardian, è necessario installare Change Guardian 4.2 e le versioni successive. Se si dispone già di un server Change Guardian che invia gli eventi a Sentinel, prima di eseguire l'upgrade a Sentinel 7.4, è necessario eseguire l'upgrade del server Change Guardian, degli agenti e dell'editor delle policy alla versione 4.2 per essere certi che Sentinel continui a ricevere gli eventi da Change Guardian dopo l'upgrade.

1.10 Upgrade di PostgreSQL

In Sentinel 7.4 è ora incluso PostgresSQL 9.4.1 con le correzioni per numerose vulnerabilità della sicurezza.

1.11 Plug-in più recenti

Sentinel 7.4 include le versioni nuove e aggiornate dei plug-in di Sentinel. Le versioni più recenti dei servizi di raccolta e dei connettori sono disponibili solo quando viene eseguita una nuova installazione. Le versioni più recenti degli integratori e delle azioni sono disponibili sia nelle installazioni di upgrade che in quelle nuove. Relativamente alle installazioni di upgrade di Sentinel 7.4, è possibile visitare il sito Web dei plug-in di Sentinel per controllare la cronologia delle revisioni dei servizi di raccolta e dei connettori nella documentazione specifica e determinare, quindi, i plug-in di cui effettuare il download ed eseguire l'installazione.

1.12 Correzioni software

Sentinel 7.4 include correzioni software che risolvono numerosi problemi.

Per l'elenco delle correzioni e dei miglioramenti apportati nelle precedenti versioni, vedere le note di rilascio specifiche.

Sentinel registra delle eccezioni se viene selezionato più volte Salva mentre viene creato un'utente

Problema: Se si seleziona Salva più volte mentre viene creato un utente, Sentinel tenta di creare più utenti per la stessa voce utente e registra delle eccezioni. (BUG 944475)

Correzione: Una volta selezionata Salva, Sentinel disabilita il comando fino a quando non viene salvato il nuovo record utente. Inoltre, Sentinel consente la creazione solo di un utente alla volta. Questo assicura che non possano essere salvate più voci per uno stesso utente.

Dati non corretti nel campo evento ObserverEventTime

Problema: Sentinel Agent Manager Connector visualizza dati non corretti nel campo evento ObserverEventTime quando Sentinel Agent Manager è configurato con le impostazioni di sistema internazionali di default. Per cui, i valori data e ora cambiano in base alla lingua del sistema. (BUG 929551)

Correzione: A prescindere dalla lingua impostata nel sistema Sentinel Agent Manager, adesso Sentinel Agent Manager Connector visualizza i dati corretti nel campo evento ObserverEventTime.

Vulnerabilità della sicurezza nell'interfaccia Web di Sentinel

Problema: L'interfaccia Web di Sentinel consente agli attacchi potenziali di includere contenuti che potrebbero causare il clickjacking. (BUG 949924)

Correzione: Adesso, l'interfaccia Web di Sentinel non consente l'inclusione di alcun contenuto esterno.

I campi evento correlati personalizzati vengono perduti quando si associa o meno un'azione a una regola di correlazione

Problema: I campi evento correlati personalizzati vengono perduti quando si associa o meno un'azione qualsiasi, fuorché Crea avviso, alla regola di correlazione. (BUG 949389)

Correzione: I campi evento correlati personalizzati non vengono più perduti quando si associa o meno un'azione a una regola di correlazione.

Impossibile installare Gestione servizi di raccolta se la password contiene caratteri speciali

Problema: Quando si installa una Gestione servizi di raccolta, se si specifica una password che contiene caratteri speciali quali "$", """, "\" o "/", l'installazione non viene completata e restituisce degli errori. (BUG 812111)

Correzione: Il processo di installazione di Gestione servizi di raccolta ora è stato modificato. Non è più necessario specificare le credenziali dell'utente di Gestione servizi di raccolta. Adesso, è necessario specificare la password dell'utente admin, per la quale sono ammessi i caratteri speciali. Per ulteriori informazioni, consultare la sezione Installing Collector Managers and Correlation Engines (Installare le Gestioni servizi di raccolta e i Motori di correlazione) in NetIQ Sentinel Installation and Configuration Guide (Guida alla configurazione e installazione di NetIQ Sentinel) > Installing Sentinel (Installazione di Sentinel).

Alcuni database di Security Manager non desiderati sono stati associati a Sentinel Agent Manager dopo aver completato la migrazione da Security Manager a Sentinel Agent Manager

Problema: Una volta eseguita la migrazione da NetIQ Security Manager a Sentinel Agent Manager, alcuni database di Security Manager esistono ancora. Questi database devono essere associati a Sentinel Agent Manager. (BUG 920939)

Correzione: I database di Security Manager adesso sono stati disassociati da Sentinel Agent Manager una volta completata la migrazione.

Non è possibile installare Sentinel dopo averlo disinstallato

Problema: L'installazione di Sentinel restituisce un errore dopo averlo disinstallato. (BUG 924567)

Correzione: Il processo di installazione di Sentinel è stato aggiornato per risolvere tale problema. Adesso, è possibile installare Sentinel dopo averlo disinstallato.

I nomi dei campi evento non vengono visualizzati correttamente nei campi evento che utilizzano le variabili dei clienti

Problema: Nei risultati delle ricerche, Sentinel visualizza nomi brevi per i campi evento che utilizzano le variabili dei clienti al posto dei nomi di visualizzazione dei campi evento. (BUG 950361)

Correzione: Sentinel ora visualizza il nome completo dei campi evento nei risultati di ricerca.

Le viste degli eventi in tempo reale non sono utilizzabili quando è presente un numero di valori elevato per l'elemento della serie "Altro"

Problema: Quando è presente un numero di valori elevato per l'elemento della serie Altro, le viste degli eventi in tempo reale diventano inutilizzabili in quanto la prospettiva corretta dei dati non è disponibile. (BUG 948003)

Correzione: L'elemento della serie Altro èe disabilitata per default. Se si desidera utilizzare l'elemento della serie Altro, fare clic su Altro nelle viste evento per abilitarlo.

Sentinel non visualizza chiaramente le viste degli eventi con i grafici dell'area

Problema: I grafici di tipo Area nelle viste degli eventi non sono chiaramente visibili quando l'EPS è elevato. (BUG 947891)

Correzione: Sentinel ora visualizza le viste degli eventi in grafici Area in pila.

Sentinel non visualizza il numero di dashboard disponibili

Problema: Nel pannello di navigazione, Sentinel non visualizza il numero di dashboard disponibili. (BUG 948081)

Correzione: Sentinel ora visualizza il numero di dashboard disponibili.

I grafici delle viste degli eventi non vengono visualizzati correttamente se i nomi delle legende sono troppo lunghi e occupano molto spazio

Problema: Se i nomi delle legende sono troppo lunghi, occupano molto spazio e il grafico non viene visualizzato correttamente. (BUG 949310)

Correzione: Adesso, Sentinel tronca i nomi delle legende troppo lunghi fino a 24 caratteri.

Quando viene utilizzata l'API REST EPSHistory, vengono creati descrittori file orfani

Problema: Quando si richiama l'API REST EPSHistory, viene creato un nuovo descrittore file per leggere i dati eps.data e non viene mai chiuso. Questo comportamento genera i descrittori file orfani. (BUG 947974)

Correzione: Sentinel ora chiude i descrittori file correttamente.

2.0 Requisiti di sistema

Per informazioni su requisiti hardware, sistemi operativi supportati e browser, visitare la pagina delle informazioni tecniche su Sentinel.

3.0 Installazione di Sentinel 7.4

Per informazioni sull'installazione di Sentinel 7.4, vedere la Guida all'installazione e alla configurazione di NetIQ Sentinel.

4.0 Esecuzione dell'upgrade a Sentinel 7.4

È possibile eseguire l'upgrade a Sentinel 7.4 da Sentinel 7.0 o versioni successive.

Sentinel 7.4 è compatibile con Change Guardian 4.2 e le versioni successive. Se si dispone già di un server Change Guardian che invia gli eventi a Sentinel, prima di eseguire l'upgrade a Sentinel 7.4, è necessario eseguire l'upgrade del server Change Guardian, degli agenti e dell'editor delle policy alla versione 4.2 per essere certi che Sentinel continui a ricevere gli eventi da Change Guardian dopo l'upgrade.

Effettuare il download del programma di installazione di Sentinel dal sito Web dei download di NetIQ. Per informazioni sull'upgrade a Sentinel 7.4, vedere Esecuzione dell'upgrade di Sentinel nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

4.1 Upgrade dell'applicazione Sentinel

È possibile eseguire l'upgrade dell'applicazione utilizzando WebYaST solo su Sentinel versione 7.3.2 o successive e qualora si sia eseguito l'upgrade manuale del pacchetto Redhat Package Manager (RPM)* di NetIQ Change Guardian come menzionato in Upgrading NetIQ Change Guardian RPM (Upgrade del pacchetto Redhat Package Manager (RPM)* di NetIQ Change Guardian RPM) nelle Note sulla versione di Sentinel 7.3.2.

gli upgrade dell'applicazione da versioni precedenti a Sentinel 7.3.2 devono essere eseguiti mediante l'utility da riga di comando Zypper, poiché l'esecuzione dell'upgrade rende necessaria l'interazione con l'utente. WebYaST non consente tale interazione con l'utente. Per ulteriori informazioni sull'upgrade dell'applicazione utilizzando Zypper, consultare Upgrading the Appliance by Using zypper (Eseguire l'upgrade dell'applicazione utilizzando Zypper) nella NetIQ Sentinel Installation and Configuration Guide (Guida alla configurazione e all'installazione di NetIQ Sentinel).

(BUG 956278)

4.2 Configurazione successiva all'upgrade

Se si sta eseguendo l'upgrade a Sentinel 7.2.2 o a una versione precedente, attenersi alle istruzioni seguenti:

  • Dopo aver eseguito l'upgrade, il ruolo utente proxy di ricerca non dispone dell'autorizzazione Consenti agli utenti di gestire gli avvisi. L'autorizzazione è necessaria affinché il ruolo possa eseguire la ricerca di avvisi remoti. Assegnare manualmente l'autorizzazione Consenti agli utenti di gestire gli avvisi al ruolo utente proxy di ricerca.

    Per ulteriori informazioni, vedere Configuring Roles and Users (Configurazione di ruoli e utenti) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

  • Per coerenza con le versioni più recenti di Sentinel e la relativa documentazione, dopo aver eseguito l'upgrade rinominare il ruolo utente proxy di ricerca denominandolo Utente incaricato dati.

5.0 Problemi noti

NetIQ Corporation si impegna affinché i propri prodotti forniscano soluzioni di qualità che soddisfino le esigenze software aziendali. I problemi elencati di seguito sono attualmente in fase di studio. Per ulteriore assistenza relativamente a un problema, rivolgersi al supporto tecnico.

L'aggiornamento Java 8 e le correzioni per le vulnerabilità della sicurezza inclusi in Sentinel 7.3.1 e versioni successive possono compromettere il funzionamento dei seguenti plug-in:

  • Connettore Cisco SDEE

  • Connettore SAP

  • Integratore Remedy

Per eventuali problemi con tali plug-in, NetIQ definirà le priorità e fornirà le soluzioni in base alle policy standard di gestione dei difetti. Per ulteriori informazioni sulle policy di supporto, vedere la pagina relativa alle policy di supporto.

5.1 Sentinel visualizza un errore quando si esegue lo script configure.sh nelle installazioni personalizzate

Problema: Quando si esegue lo script configure.sh nelle installazioni personalizzate delle Gestioni servizi di raccolta o dei Motori di correlazione, Sentinel visualizza l'errore seguente:

Error getting the client keystore file.
Refer to /two/var/opt/novell/sentinel/log/install.log for detailed error messages.

(BUG 956466)

Soluzione: ignorare l'errore. La configurazione continua come previsto.

5.2 La sincronizzazione deve essere eseguita di nuovo manualmente in Sentinel High Availability quando si modificano i file di configurazione nel nodo attivo

Problema: In Sentinel High Availability (HA), quando si personalizza Sentinel mediante l'aggiornamento dei file di configurazione o apportando delle modifiche all'interfaccia Web di Sentinel nel nodo attivo, tali modifiche non vengono successivamente trasferite al nodo passivo. La sincronizzazione deve essere avviata manualmente.

Ad esempio, è necessario avviare manualmente la sincronizzazione negli scenari seguenti:

  • Quando il protocollo di comunicazione viene cambiato su SSL, aggiornando il file /etc/opt/novell/sentinel/config/databasePlatforms.xml per le proprietà seguenti:

    ssl=require

  • Quando Sentinel è nella modalità FIPS, la sincronizzazione per convertire tutti i nodi passivi alla modalità FIPS non viene elaborato completamente. Quando si verifica un failover in questo scenario, l'interfaccia Web di Sentinel non viene avviata.

  • Quando si modifica la configurazione LDAP nel nodo attivo, questa non viene sincronizzata nei nodi passivi. A causa di tale comportamento, non si è più in grado di autenticare gli account LDAP nei nodi passivi.

(BUG 956702 e BUG 954472)

Soluzione: Quando si modifica un file di configurazione o quando i file vengono modificati a causa delle modifiche apportate all'interfaccia Web di Sentinel, aggiungere manualmente il file o la directory per la sincronizzazione, elaborando la procedura seguente:

  1. Eseguire il login come utente root nel nodo attivo.

  2. Aggiungere il file o la directory per la sincronizzazione, aggiungendo la riga seguente nel file /etc/csync2/csync2.cfg:

    includere <nome file o directory>;

    Ad esempio:

    • Aggiungere la riga seguente se il protocollo di comunicazione è stato modificato in SSL nel file /etc/opt/novell/sentinel/config/databasePlatforms.xml:

      includere /etc/opt/novell/sentinel/config/databasePlatforms.xml;

    • Aggiungere la riga seguente se si desidera sincronizzare i nodi passivi nella modalità FIPS:

      includere /etc/opt/novell/sentinel/config/nonfips_backup;

    • Aggiungere la riga seguente se la configurazione LDAP è stata aggiornata:

      includere /etc/opt/novell/sentinel/config/auth.login;

  3. Avviare manualmente la sincronizzazione eseguendo il comando seguente:

    csync2 -x -v

    Questo comando consente di sincronizzare gli aggiornamenti su tutti i nodi passivi.

5.3 Impossibile ricevere gli eventi da Sentinel UNIX Agent 7.4 dopo aver eseguito l'upgrade di Sentinel alla versione 7.3.1 e successive

Problema: le correzioni per le vulnerabilità della sicurezza incluse in Sentinel 7.3.1 hanno comportato modifiche al meccanismo di comunicazione per le connessioni sicure. Tali modifiche non sono compatibili con l'agente UNIX 7.4 e, pertanto, Sentinel non è in grado di ricevere gli eventi dall'agente. (BUG 953990)

Soluzione: non è ancora disponibile una soluzione. Questo problema verrà risolto quando sarà disponibile una versione compatibile dell'agente UNIX di Sentinel.

5.4 Errore durante la configurazione dello storage NFS dopo l'upgrade dell'applicazione Sentinel alla versione 7.3.1

Problema: quando si tenta di configurare NFS come ubicazione della memorizzazione secondaria dopo aver eseguito l'upgrade dell'applicazione Sentinel alla versione 7.3.1 e successive, viene visualizzato un errore. (BUG 934851)

Soluzione: dopo aver eseguito l'upgrade dell'applicazione Sentinel, riavviare il sistema operativo SLES utilizzando il comando seguente:

init 6

5.5 Eccezione registrata nel log del server Sentinel quando si esegue l'upgrade alla versione 7.3.1 e successive da versioni precedenti

Problema: quando si esegue l'upgrade di Sentinel dalla versione 7.3 alla versione 7.3.1 e si avvia il server Sentinel, nel log del server potrebbe apparire l'eccezione seguente:

Invalid length of data object ......

(BUG 933640)

Soluzione: ignorare l'eccezione. Questa eccezione non ha alcun impatto sulle prestazioni di Sentinel.

5.6 Impossibile ricevere gli eventi da Secure Configuration Manager dopo aver eseguito l'upgrade di Sentinel alla versione 7.3.1 e successive

Problema: per la comunicazione con Secure Configuration Manager, Sentinel utilizza il protocollo Diffie-Hellman. Nell'ambito della correzione della vulnerabilità Logjam, la dimensione della chiave del certificato per il protocollo Diffie-Hellman in Sentinel è stata portata a 2048. Tuttavia, Secure Configuration Manager utilizza la dimensione di default della chiave del certificato, vale a dire 1024. A causa di questa discordanza, Secure Configurazione Manager non riesce più a comunicare con Sentinel. (BUG 935987)

Soluzione: in attesa di una correzione del problema in Secure Configuration Manager è possibile effettuare le operazioni seguenti:

AVVERTENZA:questa soluzione sostituisce la correzione per la vulnerabilità Logjam specificata in Correzioni delle vulnerabilità di sicurezza nelle Note di rilascio di Sentinel 7.3.1.

  1. Eseguire il login come utente novell e aprire il file /etc/opt/novell/sentinel/config/configuration.properties.

  2. Inserire un commento nella riga seguente con il prefisso #:

    jdk.tls.ephemeralDHKeySize=2048

  3. Riavviare Sentinel.

5.7 Impossibile visualizzare nelle viste avvisi gli avvisi contenenti dati IPv6

Problema: nelle viste e nei dashboard degli avvisi di Sentinel non vengono visualizzati gli avvisi con indirizzi IPv6 nei campi degli indirizzi IP. (BUG 924874)

Soluzione: per visualizzare gli avvisi con indirizzi IPv6 in Sentinel, eseguire le operazioni descritte nell'articolo 7016555 della knowledgebase di NetIQ.

5.8 Vulnerabilità della sicurezza Bar Mitzvah nel connettore di Collegamento Sentinel

Problema: nel connettore di Collegamento Sentinel è presente la vulnerabilità della sicurezza Bar Mitzvah. Il connettore di Collegamento Sentinel utilizza l'algoritmo RC4 nei protocolli SSL e TSL, il quale può consentire attacchi basati sul recupero di testo nei byte iniziali di un flusso. Per ulteriori informazioni, vedere CVE-2015-2808. (BUG 933741)

Soluzione: il connettore di Collegamento Sentinel 2011.1r4 e le versioni successive risolvono questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download di questo connettore dalla sezione Previews (Anteprime).

5.9 Il connettore di Gestione agenti non imposta la proprietà della modalità di connessione negli eventi se il servizio di raccolta associato supporta più modalità di connessione

Problema: il connettore di Gestione agenti versione 2011.1r3 non imposta la proprietà CONNECTION_MODE negli eventi se il servizio di raccolta che esegue l'analisi sintattica degli eventi supporta più modalità di connessione. (BUG 880564)

Soluzione: il connettore di Gestione agenti 2011.1r5 e le versioni successive risolvono questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download di questo connettore dalla sezione Previews (Anteprime).

5.10 Sentinel Agent Manager non considera la configurazione di RawDataTapFileSize

Problema: Sentinel Agent Manager ignora il valore specificato nell'attributo RawDataTapFileSize nel file SMServiceHost.exe.config per la configurazione della dimensione del file dei dati non elaborati e non esegue più la scrittura in tale file quando la dimensione è superiore a 10 MB. (BUG 867954)

Soluzione: copiare manualmente il contenuto del file dei dati non elaborati in un altro file per svuotarlo quando la dimensione arriva a 10 MB, affinché Sentinel Agent Manager possa utilizzarlo per scrivere nuovi dati.

5.11 Le ricerche nella tabella Suggerimenti non restituiscono un elenco completo dei campi degli avvisi nelle installazioni di upgrade di Sentinel

Problema: Nelle installazioni di upgrade di Sentinel, quando si cercano attributi degli avvisi nella tabella Suggerimenti dell'interfaccia Web, la ricerca non restituisce l'elenco completo dei campi degli avvisi. I campi degli avvisi vengono invece visualizzati correttamente nella tabella Suggerimenti se la ricerca viene annullata. (BUG 914755)

Soluzione: non è ancora disponibile una soluzione.

5.12 La sincronizzazione dei dati ha esito negativo quando si sincronizzano indirizzi IPv6 in formato leggibile dall'uomo

Problema: la sincronizzazione dei dati ha esito negativo quando si tenta di sincronizzare con database esterni i campi degli indirizzi IPv6 in formato leggibile dall'uomo. Per informazioni sulla configurazione di Sentinel affinché i campi degli indirizzi IP vengano popolati utilizzando la notazione col punto leggibile dall'uomo, vedere Creating a Data Synchronization Policy (Creazione di una policy di sincronizzazione dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel). (BUG 913014)

Soluzione: per risolvere questo problema, modificare manualmente la dimensione massima dei campi degli indirizzi IP impostando almeno 46 caratteri nel database di destinazione, quindi ripetere la sincronizzazione del database.

5.13 La ricerca degli eventi non risponde se non si dispone di alcuna autorizzazione per la visualizzazione degli eventi

Problema: se si effettua una ricerca di eventi quando il filtro di sicurezza del ruolo è vuoto e il ruolo utilizzato non dispone di autorizzazioni per la visualizzazione degli eventi, la ricerca non viene completata. Non vengono visualizzati messaggi di errore relativi alle autorizzazioni non valide per la visualizzazione degli eventi. (BUG 908666)

Soluzione: aggiornare il ruolo utilizzando una delle opzioni seguenti:

  1. Specificare un criterio nel campo Solo eventi che corrispondono ai criteri. Se gli utenti del ruolo non devono visualizzare alcun evento, è possibile immettere NOT sev:[0 TO 5].

  2. Selezionare Visualizzare eventi di sistema.

  3. Selezionare Visualizza tutti i dati dell'evento (inclusi i dati non elaborati e quelli NetFlow).

5.14 Nella pagina della pianificazione non viene visualizzato il pannello Campi evento quando si modifica una ricerca salvata

Problema: quando si modifica una ricerca salvata di cui è stato eseguito l'upgrade da Sentinel 7.2 a una versione più recente, il pannello Campi evento, utilizzato per specificare i campi di output nel file CSV del rapporto di ricerca, non è presente nella pagina della pianificazione. (BUG 900293)

Soluzione: dopo aver eseguito l'upgrade di Sentinel, per visualizzare il pannello Campi evento nella pagina della pianificazione, ricreare e ripianificare la ricerca.

5.15 Sentinel non restituisce alcun evento correlato quando si effettua la ricerca di eventi relativi alla regola installata utilizzando la ricerca Totale attivazioni di default

Problema: in Sentinel non viene restituito alcun evento correlato quando si cercano tutti gli eventi correlati generati dopo l'installazione o l'abilitazione della regola facendo clic sull'icona accanto a Totale attivazioni nel pannello Statistiche attività della pagina Riepilogo correlazione per la regola. (BUG 912820)

Soluzione: modificare il valore nel campo Da della pagina Ricerca evento impostando un orario precedente a quello popolato nel campo e fare nuovamente clic su Cerca.

5.16 I nuovi avvisi in entrata appaiono erroneamente selezionati quando si modificano avvisi esistenti

Problema: quando si fa clic su Seleziona tutto nelle viste avvisi per selezionare gli avvisi, deselezionarne alcuni e modificarli, nelle viste avvisi aggiornate risultano selezionati anche i nuovi avvisi in entrata. Ciò comporta un conteggio errato degli avvisi selezionati per la modifica e, inoltre, sembra che si stiano modificando anche i nuovi avvisi in entrata. Tuttavia, vengono modificati soltanto gli avvisi selezionati inizialmente. (BUG 904830)

Soluzione: se la vista avvisi viene creata con un intervallo di tempo personalizzato, non appaiono nuovi avvisi.

5.17 Il caricamento dei dati della cronologia di Security Intelligence richiede molto tempo

Problema: i dati della cronologia di Security Intelligence (SI) richiedono tempi lunghi di caricamento nei sistemi Sentinel con un carico elevato di eventi al secondo (EPS). (BUG 908599)

Soluzione: se si crea un dashboard di Security Intelligence con i dati della cronologia, se possibile pianificarne l'installazione per un momento in cui il carico del sistema è inferiore. Al momento non sono disponibili ulteriori soluzioni.

5.18 Nel dashboard di Security Intelligence viene visualizzata una durata non valida quando si rigenera la linea di base

Problema: quando si rigenera la linea di base di Security Intelligence, le relative date iniziale e finale sono errate e viene visualizzato il valore 1/1/1970. (BUG 912009)

Soluzione: al termine della rigenerazione della linea di base le date vengono aggiornate correttamente.

5.19 Il server Sentinel viene chiuso in caso di numero elevato di eventi in una sola partizione quando si effetua una ricerca

Problema: quando si effetua una ricerca, il server Sentinel viene chiuso in caso di numero elevato di eventi in una sola partizione. (BUG 913599)

Soluzione: creare policy di permanenza affinché nel corso di una giornata siano aperte almeno due partizioni. L'utilizzo di più partizioni aperte contribuisce a ridurre il numero di eventi indicizzati nelle partizioni stesse.

Si possono creare policy di permanenza che filtrino gli eventi in base al campo estzhour utilizzato per controllare l'orario della giornata. È quindi possibile creare una policy di permanenza utilizzando estzhour:[0 TO 11] come filtro e un'altra con estzhour:[12 TO 23].

Per ulteriori informazioni, vedere Configuring Data Retention Policies (Configurazione delle policy di permanenza dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

5.20 Errore dello script report_dev_setup.sh quando si configurano le porte di Sentinel per le eccezioni del firewall nelle installazioni di upgrade dell'applicazione Sentinel

Problema: in Sentinel viene visualizzato un errore quando si utilizza lo script report_dev_setup.sh per configurare le porte di Sentinel per le eccezioni del firewall. (BUG 914874)

Soluzione: configurare le porte di Sentinel per le eccezioni del firewall eseguendo le operazioni seguenti:

  1. Aprire il file /etc/sysconfig/SuSEfirewall2.

  2. Modificare la riga seguente:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    come segue

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Riavviare Sentinel.

5.21 Le prestazioni del servizio di raccolta generico di Sentinel diminuiscono quando lo si abilita per la risoluzione dei nomi host

Problema: le prestazioni del servizio di raccolta generico di Sentinel diminuiscono quando lo si abilita per la risoluzione dei nomi host in Microsoft Active Directory e nel servizio di raccolta di Windows. Il valore EPS diminuisce del 50% quando le istanze remote di Gestione servizi di raccolta inviano eventi. (BUG 906715)

Soluzione: non è ancora disponibile una soluzione.

5.22 Sentinel non è in grado di accedere ai dati di Security Intelligence, NetFlow e avvisi in modalità FIPS 140-2

Problema: quando si installa Sentinel in modalità FIPS 140-2, il connettore per il database di Security Intelligence non si avvia e Sentinel non è in grado di accedere ai dati di Security Intelligence, NetFlow e avvisi. (BUG 915241)

Soluzione: dopo aver installato e configurato la modalità FIPS 140-2, riavviare Sentinel.

5.23 Il database di Security Intelligence e il dashboard degli avvisi talvolta non funzionano nelle installazioni personalizzate di upgrade in cui Sentinel è abilitato per la modalità FIPS 140-2

Problema: Quando si esegue l'upgrade a Sentinel da un'installazione personalizzata effettuata da un utente non root e configurata in modalità FIPS 140-2, il database di Security Intelligence e il dashboard degli avvisi talvolta non si avviano. (BUG 916285)

Soluzione: eseguire i passaggi seguenti:

  1. Per determinare il servizio di indicizzazione di Sentinel, passare a <directory di installazione personalizzata>/opt/novell/sentinel/bin.

  2. Eseguire il comando seguente:

    ./si_db.sh status

    Verificare che venga visualizzato l'output seguente:

    Connection between alert store and indexing service is running.
    Security Intelligence database is running.
    Indexing service is running.
    

    Se uno dei tre servizi sopra menzionati non è in esecuzione, effetture le operazioni seguenti.

  3. Eseguire il comando seguente per interrompere Sentinel:

    rcsentinel stop

  4. Eseguire il login al server Sentinel come utente novell.

  5. Eseguire il comando seguente:

    <directory di installazione personalizzata>/opt/novell/sentinel/bin/si_db.sh startnoauth

  6. Eseguire i comandi seguenti per aggiungere gli utenti dbauser e appuser:

    cd <directory di installazione personalizzata>/opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  7. Interrompere il database MongoDB:

    <directory di installazione personalizzata>/opt/novell/sentinel/bin/si_db.sh stop

  8. Per aggiungere i campi per la password cifrata, eseguire le operazioni seguenti:

    1. Per ottenere la password cifrata per l'utente novell, eseguire il comando seguente:

      <directory di installazione personalizzata>/opt/novell/sentinel/bin/encryptpwd -e novell

      Viene visualizzata la password cifrata. Ad esempio:

      bVWOzu6okMmMCkgM0aHeQ==

    2. Nel file configuration.properties, aggiornare le proprietà baselining.sidb.password e baselining.sidb.dbpassword utilizzando la password cifrata. Ad esempio:

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  9. Uscire dall'account utente novell e avviare Sentinel come utente root utilizzando il comando seguente:

    rcsentinel start

NOTA:se necessario, eseguire lo script configure.sh per reimpostare la password. Per ulteriori informazioni sull'esecuzione dello script configure.sh, vedere Modificare la configurazione dopo l'installazione nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

5.24 L'interfaccia di rete dell'applicazione Sentinel non viene configurata di default in Sentinel

Problema: quando si installa l'applicazione Sentinel, l'interfaccia di rete non viene configurata di default. (BUG 867013)

Soluzione: per configurare l'interfaccia di rete:

  1. Nella pagina Configurazione di rete, fare clic su Interfacce di rete.

  2. Selezionare l'interfaccia di rete e fare clic su Modifica.

  3. Selezionare Indirizzo dinamico e successivamente DHCP o Indirizzo IP statico.

  4. Fare clic su Avanti e successivamente su OK.

5.25 Nel browser Web viene visualizzato un errore quando si esportano i risultati delle ricerche effettuate in Sentinel

Problema: quando si esportano i risultati delle ricerche effettuate in Sentinel, il browser Web potrebbe visualizzare un errore se si modificano le impostazioni della lingua del sistema operativo. (BUG 834874)

Soluzione: per esportare correttamente i risultati delle ricerche, eseguire una delle operazioni seguenti:

  • Durante l'esportazione dei risultati della ricerca, rimuovere eventuali caratteri speciali (non inclusi nei caratteri ASCII) dal nome del file di esportazione.

  • Abilitare UTF-8 nelle impostazioni della lingua del sistema operativo, riavviare il computer e il server Sentinel.

5.26 Possibile mancato avvio automatico dei servizi Sentinel dopo l'installazione

Problema: nei sistemi con più di 2 TB di spazio su disco, è possibile che dopo l'installazione Sentinel non venga avviato automaticamente. (BUG 846296)

Soluzione: è necessario avviare manualmente i servizi Sentinel una sola volta, specificando il comando seguente:

rcsentinel start

5.27 Impossibile abilitare l'autenticazione Kerberos nelle installazioni dell'applicazione Sentinel

Problema: nelle installazioni dell'applicazione Sentinel, se nel modulo Kerberos si configura l'autenticazione Kerberos, nella console viene visualizzato un messaggio di conferma della corretta configurazione del client Kerberos. Tuttavia, quando si visualizza nuovamente il modulo Kerberos, l'opzione Abilita autenticazione Kerberos è ancora deselezionata. (BUG 843623)

Soluzione: non è ancora disponibile una soluzione.

5.28 Impossibile visualizzare più di un risultato dei rapporti contemporaneamente

Problema: mentre si attende l'apertura del PDF dei risultati dei rapporti, specialmente i risultati di rapporti relativi a un milione di eventi, se si seleziona un altro PDF relativo ad altri risultati dei rapporti per visualizzarne i contenuti, i risultati non vengono visualizzati. (BUG 804683)

Soluzione: fare nuovamente clic sul secondo PDF dei risultati dei rapporti per visualizzarlo.

5.29 Quando la modalità FIPS 140-2 è abilitata, per Gestione agenti è necessario utilizzare l'autenticazione SQL

Problema: quando nell'ambiente Sentinel è abilitata la modalità FIPS 140-2, l'utilizzo dell'autenticazione Windows per Gestione agenti causa un errore di sincronizzazione con il database di Gestione agenti. (BUG 814452)

Soluzione: quando nell'ambiente Sentinel è abilitata la modalità FIPS 140-2, utilizzare l'autenticazione SQL per Gestione agenti.

5.30 Durante l'installazione di Sentinel con configurazione ad alta disponibilità in modalità FIPS 140-2 viene visualizzato un errore

Problema: se la modalità FIPS 140-2 è abilitata, nell'installazione di Sentinel ad alta disponibilità viene visualizzato l'errore seguente:

Il file configuration.properties di Server Sentinel non è corretto. Controllare il file di configurazione, quindi eseguire nuovamente lo script convert_to_fips.sh per abilitare la modalità FIPS in Server Sentinel.

L'installazione viene comunque completata. (BUG 817828)

Soluzione: non è ancora disponibile una correzione o soluzione. Anche se il programma di installazione visualizza un errore, la configurazione ad alta disponibilità di Sentinel funziona correttamente in modalità FIPS 140-2.

5.31 Durante l'installazione di Sentinel con configurazione ad alta disponibilità in modalità non FIPS 140-2 viene visualizzato un errore

Problema: l'installazione di Sentinel ad alta disponibilità in modalità non FIPS 140-2 viene eseguita correttamente ma appare per due volte l'errore seguente:

/opt/novell/sentinel/setup/configure.sh: line 1045: [:troppi argomenti

(BUG 810764)

Soluzione: non è ancora disponibile una correzione o soluzione. Anche se il programma di installazione visualizza un errore, la configurazione ad alta disponibilità di Sentinel funziona correttamente in modalità non FIPS 140-2.

5.32 L'aggiornamento dell'applicazione da versioni precedenti a Sentinel 7.2 ha esito negativo in WebYaST

Problema: l'aggiornamento dell'applicazione da versioni precedenti a Sentinel 7.2 ha esito negativo perché il produttore dei pacchetti di aggiornamento non è più Novell ma NetIQ. (BUG 780969)

Soluzione: per eseguire l'upgrade dell'applicazione utilizzare il comando zypper. Per ulteriori informazioni, vedere Esecuzione dell'upgrade dell'applicazione mediante Zypper nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

5.33 Errore durante l'installazione delle regole di correlazione

Problema: Solution Manager non esegue l'installazione delle regole di correlazione quando nel sistema esiste già una regola di correlazione con lo stesso nome. Nella console viene registrato un errore NullPointerException. (BUG 713962)

Soluzione: verificare che a tutte le regole di correlazione sia stato assegnato un nome univoco.

5.34 Messaggio errato visualizzato quando si esegue un'azione di Collegamento a Sentinel

Problema: quando viene eseguita un'azione di Collegamento Sentinel dall'interfaccia Web di Sentinel, appare un messaggio di operazione eseguita anche se la prova dell'integratore del connettore di Collegamento Sentinel non è riuscita da Sentinel Control Center. (BUG 710305)

Soluzione: non è ancora disponibile una soluzione.

5.35 Dashboard e definizioni di anomalie con nomi identici

Problema: quando un dashboard di Security Intelligence e la definizione di un'anomalia hanno nomi identici, il collegamento al dashboard viene disabilitato nella pagina dei dettagli dell'anomalia. (BUG 715986)

Soluzione: al momento di creare dashboard e definizioni di anomalie, assicurarsi di utilizzare nomi univoci.

5.36 Imprecisioni nelle colonne Durata e Accesso eseguito del lavoro di ricerca attivo

Problema: quando l'orologio del computer dell'interfaccia Web di Sentinel è indietro rispetto a quello del server Sentinel, l'interfaccia Web di Sentinel visualizza numeri negativi nelle colonne Durata e Accesso eseguito del lavoro di ricerca attivo. Vale a dire che se l'orologio dell'interfaccia Web di Sentinel è impostato alle 14:30 e il server Sentinel è impostato alle 13:30 queste colonne visualizzano numeri negativi. (BUG 719875)

Soluzione: assicurarsi che l'ora del computer utilizzato per accedere all'interfaccia Web di Sentinel sia lo stesso o sia successivo a quello del computer del server Sentinel.

5.37 Nell'evento di revisione IssueSAMLToken vengono visualizzate informazioni errate sul dashboard di Security Intelligence

Problema: quando si esegue il login al dashboard di Security Intelligence e si cerca l'evento di revisione IssueSAMLToken, il nome host (InitiatorUserName) o l'indirizzo IP (SourceIP) vengono visualizzati in modo errato nell'evento di revisione IssueSAMLToken. (BUG 870609)

Soluzione: non è ancora disponibile una soluzione.

5.38 Sentinel Agent Manager non acquisisce i campi stringa di inserimento di Windows con valori nulli

Problema: durante la raccolta dei dati degli eventi, Sentinel Agent Manager non acquisisce i campi stringa di inserimento di Windows con valori nulli. (BUG 838825)

Soluzione: non è ancora disponibile una soluzione.

6.0 Informazioni di contatto

NetIQ desidera fornire tutta la documentazione necessaria per indicare le soluzioni più appropriate alle esigenze degli utenti. Per suggerimenti relativi a miglioramenti, inviare un'e-mail all'indirizzo Documentation-Feedback@netiq.com. La collaborazione degli utenti è una fonte preziosa e saremo lieti di ricevere qualsiasi suggerimento.

Per informazioni di contatto dettagliate, vedere il sito Web delle informazioni di contatto del supporto tecnico.

Per informazioni relative al prodotto o di carattere più generale sull'azienda, vedere il sito Web di NetIQ Corporate.

Per conversazioni interattive con colleghi ed esperti NetIQ, è necessario diventare un membro attivo della nostra comunità. La comunità online di NetIQ fornisce informazioni sui prodotti, collegamenti utili a risorse preziose, blog e canali social media.