Sentinel 8.2 版本說明

2018 年 7 月

Sentinel 8.2 包含多項全新功能、提升可用性,並且解決許多之前的問題。

這些改進許多是為了直接因應來自顧客的建議。我們衷心感謝您撥冗提供可貴的建議。也期盼您能繼續協助以確保我們的產品能滿足您所有的需求。您可以在 Sentinel 論壇中張貼意見反應,此論壇是我們的線上社群,其中也包含產品資訊、部落格,以及實用資源的連結。您可以在構想入口網站上分享有關您對改善產品的構想。

本產品的文件分別以 HTML 與 PDF 格式提供於無需登入即可存取的頁面上。若您有關於文件改進的建議,請前往 Sentinel 文件頁面,在 HTML 版本文件的任一頁面中,按一下備註圖示。若要下載此產品,請查看產品下載網站。

1.0 全新功能

以下區段說明此版提供的主要功能以及在此次發行所解決的問題:

1.1 使用 ArcSight SmartConnector 進行資料收集

Sentinel 可使用 ArcSight SmartConnector 從 Sentinel 未直接支援的各種事件來源類型收集事件,例如 Office 365。SmartConnector 會從支援的裝置收集事件、將事件標準化為一般事件格式 (CEF),並透過 Syslog 連接器將其轉送至 Sentinel。接著,連接器會將事件轉送至 Universal Common Event Format Collector,以進行剖析。

如需關於透過 SmartConnector 設定 Sentinel 的詳細資訊,請參閱 Sentinel 外掛程式網站上的「Universal Common Event Format Collector」文件。

1.2 IP 流程資料收集

現在,Sentinel 除了可讓您透過 ArcSight SmartConnectors 來收集 NetFlow 資料外,還可收集 IP 流程 (IPFIX、JFlow、sFlow 等) 資料。IP 流程資料可用來描述在主機間的所有網路連線的基本資訊,包括已轉送的封包與位元組。這可幫助您視覺化各個主機或整個網路的行為。分析和視覺化事件時,您可以使用 IP 流程資料。系統會以事件的形式收集 IP 流程資料,因此會將其計入 EPS 計數中。

若要設定 IP 流程資料收集,請安裝並設定 ArcSight SmartConnector。在設定時,請確實設定用來收集 IP 流程資料的相關 SmartConnector。如需詳細資訊,請參閱 Sentinel 外掛程式網站上的「Universal Common Event Format Collector」文件。

在升級的 Sentinel 的安裝上,您可以繼續使用 NetFlow 功能,或選擇設定 IP 流程資料收集。如需詳細資訊,請參閱 Sentinel 安裝與組態指南中的設定 IP 流程資料收集

1.3 傳統儲存中的事件視覺化

使用傳統儲存的 Sentinel 現已包含透過事件視覺化儀表板 (例如「威脅搜尋」和「使用者活動」儀表板),將事件視覺化的功能。這些儀表板提供可自訂的介面,可協助您搜尋、檢視和詳盡分析事件。據此,這些視覺化將有助於您更快速地向下鑽取潛在威脅。除了現成可用的儀表板以外,您也可以視需要建立自己的儀表板。

這些儀表板已預設為停用。若要啟用這些儀表板,您必須在 Sentinel 中啟用事件視覺化。儀表板只會顯示在您啟用事件視覺化後處理的事件。若要檢視傳統儲存中的現有事件,Sentinel 能提供您將事件從檔案型儲存移轉至 Elasticsearch 的能力。如需詳細資訊,請參閱 Sentinel 安裝與組態指南中的設定視覺化資料儲存

1.4 新儀表板

此版本推出下列新儀表板:

  • 「威脅獵捕」儀表板: 此儀表板可協助您分析環境中的潛在威脅或任何異常活動,例如破壞、入侵或滲透資料的跡象。例如,您可以將有關於最常被視為目標的來源/目的地 IP 位址、來源主機信譽和威脅、惡意探索偵測、原則違規、對弱點電腦的攻擊等資訊視覺化。

  • 「使用者活動」儀表板: 此儀表板可對系統中的使用者活動提供高階的視覺化呈現。例如,您可以將有關於授權的作業、檔案存取監看、週末和工作日活動、重複次數較高的事件等資訊視覺化。

  • 「IP 流程即時」儀表板: 此儀表板可對您環境中的 IP 流程資料提供即時且高階的綜覽。

  • 「IP 流程綜覽」儀表板: 此儀表板可協助您對網路流量執行更為深入而詳盡的分析。此儀表板可協助您分析詳細資料,例如來源與目標電腦之間的通訊、最常將資料傳送至特定 IP 位址的主機和連接埠,以及來源和目標 IP 位址的地理位置等。

1.5 我的 Sentinel 中的警示儀表板

為了提升使用者體驗,「警示」儀表板現已從「Sentinel Main」移至「我的 Sentinel」。若要存取「警示」儀表板,請啟動「我的 Sentinel」,然後從可用儀表板的清單中按一下「警示」儀表板。如需「警示」儀表板的詳細資訊,請參閱 Sentinel 使用者指南中的分析警示儀表板

1.6 從我的 Sentinel 搜尋事件和警示

現在,您可以從「我的 Sentinel」使用者介面搜尋已在 Elasticsearch 中編製索引的事件和警示。此搜尋檢視可協助您分析不同事件欄位項目、事件趨勢等項目的百分比比較。此搜尋選項提供一個通用的平台,只要變更搜尋索引即可在相同的使用者介面下搜尋事件和警示。如需關於在「我的 Sentinel」中搜尋事件和警示的詳細資訊,請參閱 Sentinel 使用者指南中的搜尋事件搜尋警示

1.7 事件可能性

現在,Sentinel 可根據已提升為事件的現有警示分析現行警示提升為事件的機率,並在「警示檢視」使用者介面中顯示「事件可能性」值。此值有助於您更快速地分析一個警示升級為事件的機率。如需詳細資訊,請參閱 Sentinel 使用者指南中的檢視和分級警示

1.8 Sentinel 應用裝置中的 SLES 12 SP3

Sentinel 應用裝置的全新安裝包括 SLES 12 SP3 作業系統,並以 Sentinel 應用裝置管理架構為基礎。Sentinel 應用裝置管理員提供簡單的 Web 式使用者介面,可協助您設定並管理應用裝置。此功能會取代現有的 WebYast 功能。

Sentinel 包括 SLES 12 SP3 中開箱即用的 open-vm-tool,可增強虛擬機器的效能,並能對主機伺服器的訪客進行更佳的管理。如需關於 open-vm-tool 的詳細資訊,請參閱 open-vm-tool 文件

在 Sentinel 的升級安裝中,您可以選擇只升級 Sentinel 而不升級 SLES 作業系統,或者同時升級 Sentinel 和 SLES 作業系統。由於 Sentinel 8.2 裝置現已包含 SLES 12 SP3,因此 SLES 11 更新通道已淘汰,且將在 SUSE 結束對 SLES 11 的一般支援時移除。因此,建議您將作業系統升級至 SLES 12 SP3,以便繼續接收作業系統更新並利用 open-vm-tool。

如需安裝或升級應用裝置的資訊,請參閱 Sentinel 安裝與組態指南

1.9 Connector for HTTP Server

Sentinel 現在具有「Connector for HTTP Server」,可讓 Sentinel 系統從其他 NetIQ 軟體 (例如 Change Guardian 和 Secure Configuration Manager) 接收事件。除了事件以外,此連接器也可接收事件附件,例如 Change Guardian 檔案變更事件的差異資訊。現在,您可以將 Change Guardian 資產分散至多個 Sentinel Collector Manager 和多個事件來源伺服器,以擴充資料收集的規模。如需詳細資訊,請參閱「連接器」文件。

1.10 解析事件中的主機名稱和 IP 位址

您現在可以設定 Sentinel 伺服器和 Collector Manager,以便對所有收到的事件將主機名稱解析為 IP 位址或將 IP 位址解析為主機名稱。此功能已取代會對事件速率造成負面影響的一般主機名稱解析服務收集器 (錯誤 906715)。一般主機名稱解析服務收集器已遭取代,將不受 Sentinel 8.2 和更新版本支援。如需詳細資訊,請參閱 Sentinel 管理指南中的解析主機名稱和 IP 位址

1.11 登入期間的同意標題頁

現在,Sentinel 可讓您在登入之前顯示同意標題頁。您可以依據需求指定標題頁的內容。如需關於新增同意標題頁的詳細資訊,請參閱 Sentinel 安裝與組態指南中的新增同意標題頁

在新增同意標題頁後,您在每次登入 Sentinel 時都必須接受同意標題頁中的條款。

1.12 對多個 LDAP 伺服器或網域進行 LDAP 驗證

現在,Sentinel 可支援為唯一的使用者進行對多個 LDAP 伺服器和網域的 LDAP 驗證。如需關於對多個 LDAP 和網域進行 LDAP 驗證的詳細資訊,請參閱 Sentinel 管理指南中的對多個 LDAP 伺服器或網域進行 LDAP 驗證

1.13 全新且已更新的外掛程式

Sentinel 8.2 的新安裝包含 Sentinel 外掛程式的全新和已更新版本。這些版本包括最新的軟體修復、文件更新和外掛程式增強功能。如需詳細資訊,請參閱 Sentinel 外掛程式網站上的特定外掛程式文件。

Sentinel 的升級安裝包含新的外掛程式,例如 Universal Common Event Format Collector 2011.1r1 和 HTTP Server Connector 2018 1.r1。這些安裝也只會自動將下列外掛程式更新為最新版本:

  • Syslog Connector 2018.1r2: 現在,連接器已可接收 CEF 格式的事件。

  • Sentinel Link Collector 2011.1r3: 此收集器現已支援可透過 HTTP Server Connector 對來自 Change Guardian 和 Secure Configuration Manager 的事件進行剖析的 HTTP Server Connector。

除了前述增強功能以外,這些更新的外掛程式也包含數個軟體修正程式。

若要將其他外掛程式升級至最新版本,請從 Sentinel 外掛程式網站。下載所需的外掛程式。如需詳細資訊,請參閱特定的外掛程式文件。

1.14 安全性弱點修復

此版本解決了潛在的資訊揭露弱點 (CVE-2018-7675)(錯誤 1080555)

1.15 事件欄位中的 TargetDataHash 欄

Sentinel 事件欄位現已包含 TargetDataHash 欄,其中會顯示資料物件的雜湊值。因此,「訊息」欄位中已不會再填入雜湊值,且雜湊值現在已可供搜尋。(錯誤 1069674)

1.16 儲存 > 狀態圓形圖的可用性已提升

「Sentinel Main」>「儲存」>「狀態」中,圓形圖現已會顯示整體磁碟儲存的磁碟使用量,而非僅限於為 Sentinel 配置的儲存。

1.17 對 REST API 呼叫驗證的增強

管理員現在已可透過 REST API 變更其密碼,但必須先提供其目前的密碼。

1.18 已認證平台的更新

Sentinel 已認證平台有數個更新。如需有關已認證平台的詳細資訊,請參閱「Sentinel 技術資訊」網頁。

作業系統

  • SUSE Linux Enterprise Server 12 SP3 64 位元 (傳統和裝置安裝)

  • Red Hat Enterprise Linux Server 7.5 64 位元 (傳統安裝)

  • Red Hat Enterprise Linux Server 7.4 64 位元 (傳統安裝)

  • Red Hat Enterprise Linux Server 6.9 64 位元 (傳統安裝)

資料索引

Elasticsearch 5.6.3

資料同步

Microsoft SQL Server 2017

事件來源

Security Agent for UNIX 7.5.1

1.19 Java 執行時間環境升級

Sentinel 包括 Java 8 更新程式 162,其中包含數個安全性弱點的修復。

1.20 淘汰 TLS 1.0 通訊協定

由於 Sentinel 支援 TLS 1.2 和 TLS 1.1,因此 TLS 1.0 已淘汰,且將在未來移除。如果您有任何外部用戶端與 Sentinel 伺服器 (例如 REST API) 或外部資料庫通訊 (輸入或輸出) 以進行資料同步化,請確定它們在通訊時至少使用 TLS 1.1。

1.21 軟體修復

Sentinel 8.2 包含多項軟體修復功能,可解決許多問題。

Sentinel 在有大量原始資料檔案時因記憶體傾印而關閉

問題︰ 如果網路儲存中有大量的原始資料檔案,且在系統上有大量負載時起始了原始資料保留監看工作,就會發生記憶體傾印,並導致 Sentinel 關閉。(錯誤 1067897)

修復: Sentinel 現已將用來取得原始資料檔案清單的方法最佳化,而只會在記憶體中緩衝處理需要到期的檔案,不再對所有檔案和目錄進行緩衝處理,以避免發生記憶體傾印的問題。

有少數現成可用的動作例項與不正確的 Integrator 例項相關聯

問題︰「Sentinel 控制中心」>「動作管理員」中,有少數現成可用的動作例項 (例如「記錄到 Syslog」「傳送 SNMP 設陷」) 不正確地與檔案 Integrator 例項相關聯。(錯誤 976191)

修復: 「記錄到 Syslog」動作現在已與 Syslog Integrator 例項相關聯,而「傳送 SNMP 設陷」動作則與 snmp Integrator 例項相關聯。

無法使用服務名稱將資料同步化至 Oracle 資料庫

現在,您已可在建立 Oracle 資料庫的資料同步化原則時,指定資料庫名稱或服務。(錯誤 1057613)

在 Sentinel 安裝或升級期間會顯示權限遭拒錯誤

問題︰ Sentinel 在安裝或升級期間會顯示下列錯誤:

/tmp/install-sentinel.5133.vDt4E1AOea/rpmpp.py: Permission denied

但 Sentinel 安裝和升級仍可繼續執行。(錯誤 1025472)

修復: 您將不會再看到「權限遭拒」錯誤。

縮小搜尋範圍面板中的事件欄位計數為零

問題︰ 當您在搜尋進行時嘗試縮小搜尋條件,「縮小搜尋範圍」面板中的事件欄位計數會顯示為零。 (錯誤 1062588)

修復: 在搜尋完成之前,「縮小搜尋範圍」面板都會處於停用狀態。

Sentinel 會顯示金鑰儲存區密碼的提示

除非您已變更預設金鑰儲存區密碼,否則 Sentinel 不會顯示密碼提示。 (錯誤 1036860)

無法將 Sentinel 轉換為 FIPS 模式

問題︰ 當您嘗試將 Sentinel 轉換為 FIPS 模式時,如果您使用 Mozilla Network Security Services (NSS) 3.29,轉換將會失敗。由於兩個相依的 RPM 檔案 libfreebl3-hmaclibsoftokn3-hmac 無法使用,因此轉換會失敗。Sentinel 會持續提示您輸入金鑰儲存區密碼。(錯誤 1033224)

修復: Sentinel 安裝程式會檢查是否有相依的 RPM 檔案,並提示您加以安裝。

搜尋結果未以毫秒精確度排序

事件的搜尋結果未以毫秒精確度排序。(錯誤 1060000)

在外部資料庫發生停機時間並復原後,未重新連線資料同步原則

Sentinel 會持續重試連線 12 小時。如果外部資料庫仍無法連線,請以手動方式重新同步化資料同步化原則。 (錯誤 1037631)

警示詳細資料頁面中顯示權限不足錯誤

問題︰ 雖然您具有「允許使用者管理警示」權限,但當您從「Sentinel Main」>「即時檢視」>「警示檢視」中存取「警示詳細資料」時,仍會顯示下列錯誤:使用者 '<username>' 的權限不足(錯誤 1090898)

修復: 警示詳細資料頁面載入沒有發生錯誤。

無法在警示檢視中檢視包含 IPv6 資料的警示

Sentinel 的「警示檢視」和「警示」儀表板現已會在 IP 位址欄位中,顯示包含 IPv6 位址的警示。(錯誤 924874)

無法關閉或新增備註到多個警示

問題︰ 當您選取多個警示時,系統會停用關閉備註按鈕。(錯誤 1093233)

修復: 您現在可以一次關閉多個警示或新增註解。

2.0 系統要求

如需有關硬體需求、支援的作業系統及瀏覽器等資訊,請參閱 Sentinel 技術資訊網站

3.0 安裝 Sentinel 8.2

如需安裝 Sentinel 8.2 的詳細資訊,請參閱《 Sentinel 安裝與組態指南》

附註:應用裝置安裝期間發生一些可用性問題。如需詳細資訊,請參閱 節 5.7, 應用裝置安裝畫面中的可用性問題

4.0 升級至 Sentinel 8.2

您可以將 Sentinel 8.0.0.1 和更新版本升級到 Sentinel 8.2。

附註:Sentinel 會使用 Kibana 來視覺化和搜尋儀表板中的事件。Sentinel 8.2 包含 Kibana 的更新版本。因此,如果您有任何自訂儀表板,都必須在升級 Sentinel 之後重新建立。

某些使用 Kibana 的 Sentinel 儀表板在您升級至 Sentinel 8.2 之後並不會載入。之所以發生此問題,是因為 Sentinel 8.2 中的 Elasticsearch 和 Kibana 版本已升級,因此現有的 Kibana 索引檔案與已升級的 Elasticsearch 和 Kibana 版本不相容。若要修正此問題,您必須手動刪除現有的 Kibana 索引檔案,並重新建立新的 Kibana 索引檔案。如需詳細資訊,請參閱知識庫文章 7022736

如需升級到 Sentinel 8.2 的詳細資訊,請參閱《 Sentinel 安裝與組態指南》

5.0 已知問題

Micro Focus 致力於確保我們的產品提供最優質的解決方案,以符合貴企業的軟體需求。以下是現在正在研究的已知問題。若您有任何問題需要進一步的協助,請聯絡技術支援

Sentinel 所包含的 Java 8 更新可能會影響下列外掛程式:

  • Cisco SDEE Connector

  • SAP (XAL) Connector

  • 因應措施整合器

針對任何外掛程式的相關問題,我們將根據標準的缺陷處理規則排列優先程度並修正問題。如需有關支援規則的詳細資訊,請參閱支援規則

5.1 在您重新開機時 Hyper-V Server 2016 中的 Sentinel 8.2 應用裝置不會啟動。

問題︰ 在您重新開機時 Hyper-V Server 2016 中的 Sentinel 8.2 應用裝置不會啟動,並顯示下列訊息:

A start job is running for dev-disk-by\..

此問題的起因是作業系統會在安裝時修改磁碟 UUID。因此在重新開機時找不到磁碟。

(錯誤 1097792)

解決方式: 手動修改磁碟 UUID。如需更多資訊,請參閱知識庫文章 7023143

5.2 弱點掃描報告中的 jquery 相關資訊不正確

問題︰ 弱點掃描會針對易受攻擊的 jquery 版本報告問題,例如下列訊息:

檔案 'jquery-1.11.3.min.js' 包含易受攻擊的程式庫 'jquery' 版本。

此弱點只會對 1.8.0 到 1.12.0 的版本產生影響,但報告的 URL 會重新導向至版本遠高於此的 jquery (3.x)。(錯誤 1094393)

解決方式: 此問題為誤判,請加以忽略。

5.3 升級至 Sentinel 8.2 HA 應用裝置時發生錯誤

問題︰ 當您要升級至 Sentinel 8.2 HA 應用裝置時,Sentinel 顯示下列錯誤:

Installation of novell-SentinelSI-db-8.2.0.0-<version> failed:
with --nodeps --force) Error: Subprocess failed. Error: RPM failed: Command exited with status 1.
Abort, retry, ignore? [a/r/i] (a): 

(錯誤 1099679)

解決方式: 在回應上述提示之前,請執行下列動作:

  1. 使用 PuTTY 或類似軟體開啟另一個工作階段至執行升級的主機。

  2. /etc/csync2/csync2.cfg 檔案中加入下列項目:

    /etc/opt/novell/sentinel/config/configuration.properties

  3. /var/opt/novell 移除 sentinel 資料夾:

    rm -rf /var/opt/novell/sentinel

  4. 返回您啟始升級所在的工作階段並輸入 r 以繼續進行升級。

5.4 在 MFA 模式下,以英語以外的語言安裝 Collector Manager 和 Correlation Engine 工具會失敗

問題: 在 MFA 模式下,如果以英語以外的操作系統語言安裝 Collector Manager 和 Correlation Engine 工具會失敗。(Bug 1045967)

解決方式: 以英語安裝 Collector Manager 和 Correlation Engine 工具安裝完成後,請視需要變更語言。

5.5 無法啟動事件視覺化儀表板

問題: 問題造成 Internet Explorer 11 無法開啟事件視覺化儀表板。(Bug 981308)

解決方式: 請使用另一種瀏覽器檢視或修改視覺化儀表板。

5.6 從 7.4 SP1 之前版本升級 Sentinel 工具時,會顯示不正確的警告

問題: 從 7.4 SP1 之前版本升級裝置時,針對 Sentinel 7.4 SP1 中對於密碼儲存的變更,會顯示下列錯誤:

Failed to set encrypted password

(錯誤 967764)

解決方式: 此為預期的警告,您可以安全地忽略它。這對升級沒有影響。

5.7 應用裝置安裝畫面中的可用性問題

問題︰ 應用裝置安裝畫面未顯示下一步上一步按鈕,或在某些情況下停用,例如:

  • 當您從 Sentinel 檢查前畫面按一下上一步,以編輯或檢閱 Sentinel 伺服器應用裝置網路設定畫面中的資訊時,系統未顯示下一步按鈕以繼續進行安裝作業。設定按鈕可讓您僅編輯特定資訊。

  • 如果您指定了錯誤的網路設定,Sentinel 檢查前畫面將指示由於網路資訊不正確,無法繼續進行安裝。系統未顯示可前往下一個畫面的上一步 按鈕,以供修改網路設定。

(錯誤 1089063)

解決方式: 重新啟動應用裝置安裝程式。

5.8 Sentinel 啟動時的錯誤訊息

問題︰ Sentinel 啟動時,在 server.log 檔案中顯示下列訊息:

屬性 msg 的值過長。

(錯誤 1092937)

解決方式: 忽略例外。雖然系統顯示錯誤訊息,但 Sentinel 仍將如預期運作。

5.9 刪除保留期限已過期的事件時,SSDM 顯示異常

問題︰ 當大量事件的保留期限已過期,且 SSDM 嘗試從 Elasticsearch 刪除中這些事件時,server.log 檔案將顯示下列例外狀況:

java.net.SocketTimeoutException: Read timed out

(錯誤 1088511)

解決方式: 忽略例外。此例外狀況是由於刪除大量資料時,所花費的時間會較長。雖然系統顯示例外狀況,但 SSDM 仍可從 Elasticsearch 中刪除事件。

5.10 啟用一般主機名稱解析服務收集器時,Sentinel 一般收集器效能會降低

問題: 在 Microsoft Active Directory 和 Windows 收集器上啟用一般主機名稱解析服務收集器時,Sentinel 一般收集器效能會降低。當遠端 Collector Manager 傳送事件時,EPS 會降低 50%。(錯誤 906715)

解決方式: 解除安裝收集器,設定 Sentinel 伺服器和 Collector Manager 以將主機名稱解析為 IP 位址 (反之亦然)。如需詳細資訊,請參閱 Sentinel 管理指南中的解析主機名稱和 IP 位址

5.11 若在 open-vm-tool 中啟用時間同步 Collector Manager 會耗盡記憶體

問題︰ 如果您在 open-vm-tool 中手動安裝並啟用時間同步,在 Sentinel 應用裝置 (客體) 和 VMware ESX 伺服器 (主機) 之間會週期性地同步時間。這些時間同步可能會造成客體的時鐘較 ESX 伺服器的時間慢或快。在 Sentinel 應用裝置 (客體) 和 VMware ESX 伺服器 (主機) 之間的時間同步之前,Sentinel 不會處理事件。因此,大量事件在 Collector Manager 中佇列,最終達到臨界值時可能會捨棄事件。為了避免此問題,依預設在 Sentinel 中可用的 open-vm-tool 版本中 Sentinel 會停用時間同步。(錯誤 1099341)

解決方式: 停用時間同步。如需關於停用時間同步的詳細資訊,請參閱停用時間同步。

5.12 啟用 FIPS 140-2 模式時,代辦管理員需要 SQL 驗證

問題: 當在 Sentinel 中啟用 FIPS 140-2 模式時,使用 Agent Manager 的 Windows 驗證會造成與 Agent Manager 資料庫同步失敗。(錯誤 814452)

解決方式: 使用 Agent Manager 的 SQL 驗證。

5.13 Sentinel 高可用性安裝在非 FIPS 140-2 模式中顯示錯誤

問題: 已成功使用 FIPS 140-2 模式完成安裝 Sentinel 高可用性,但出現下列錯誤兩次:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(錯誤 810764)

解決方式: 此為預期的錯誤,您可以安全地忽略它。雖然安裝程式顯示錯誤,但是 Sentinel High Availability 組態在非 FIPS 140-2 模式中仍可順利運作。

5.14 Internet Explorer 11 未如預期般載入儀表板

問題︰ 在 Internet Explorer 11 中,當您啟動儀表板時:

  • 「警示和威脅搜尋」儀表板會重新導向至「我的儀表板」

  • 「使用者活動」儀表板會顯示錯誤。

此問題是由於 Internet Explorer 11 中的 URL 長度限制所導致。(錯誤 1068418)

解決方式: 請執行下列作業:

  1. 啟動「事件視覺化」儀表板。

  2. 按一下「管理」 > 「進階設定」

  3. storeInSessionStorage 的值設定為 true

5.15 在 RHEL 6 中使用 Sentinel 重新啟動 Elasticsearch 服務會失敗並出現錯誤

問題︰ 在 RHEL 6 中將 Elasticsearch 節點新增至叢集後,在 Sentinel 中重新啟動 Elasticsearch 服務會失敗,並出現無法安裝 syscall 篩選器的錯誤。(錯誤 1068600)

解決方式: 請執行下列作業:

  1. novell 使用者身分登入 Sentinel 伺服器。

  2. 開啟 /etc/opt/novell/sentinel/3rdparty/elasticsearch/elasticsearch.yml 檔案。

  3. bootstrap.system_call_filter 的值設定為 false

  4. 在 Sentinel 中重新啟動 Elasticsearch 服務:

    rcsentinel stopSIdb

    rcsentinel startSIdb

5.16 Keytool 指令會顯示警告

問題︰ 在使用 Keytool 指令時會顯示下列警告:JKS keyStore 使用專屬格式。建議您使用 "keytool -importkeystore -srckeystore /<sentinel_install_directory>/etc/opt/novell/sentinel/config/.webserverkeystore.jks -destkeystore /<sentinel_install_directory>/etc/opt/novell/sentinel/config/.webserverkeystore.jks -deststoretype pkcs12",移轉至屬於業界標準格式的 PKCS12。(錯誤 1086612)

解決方式: 此為預期的警告,您可以安全地忽略它。雖然會顯示此警告,但 Keytool 指令仍可如預期般運作。

5.17 Sentinel 在 FIPS 模式下不會處理威脅情報摘要

問題︰ 在 FIPS 模式中,Sentinel 在處理來自 URL 的現成可用威脅情報摘要時會顯示下列錯誤:接收到嚴重警示: protocol_version之所以發生此問題,是因為現成可用的威脅摘要目前僅支援無法在 FIPS 模式中運作的 TLS 1.2。(錯誤 1086631)

解決方式: 按一下「Sentinel Main」>「整合」>「威脅情報來源」。編輯每個 URL,將通訊協定從 http 變更為 https

5.18 從 Sentinel Main 登出後並不會登出儀表板,反之亦然

問題︰ 如果 Sentinel 與 NetIQ 進階驗證架構 MFA 模式整合,由於進階驗證架構中的問題,當您登出 Sentinel Main 時,將無法登出 Sentinel 儀表板,反之亦然。(錯誤 1087856)

解決方式: 在進階驗證架構提供修正程式之前,請重新整理畫面以檢視登入畫面。

5.19 無法以高可用性模式存取 Sentinel Appliance Management Console

問題︰ 以高可用性模式安裝或升級到 Sentinel 8.2 版後,啟動 Sentinel Appliance Management Console 時,系統會顯示錯誤。(錯誤 1093574)

解決方式: 安裝或升級至 Sentinel 8.2 後,若在容錯移轉後顯示錯誤,請執行下列指令以重新啟動 Sentinel 服務:

systemctl restart vabase-datamodel.service vabase-jetty.service vabase.service