Sentinel 7.3.0.1-Versionshinweise

Mai 2015

In Sentinel 7.3.0.1 wurden einige frühere Probleme behoben. Dieses Dokument erläutert, warum Sie diesen HotFix installieren sollten.

Viele der eingeführten Verbesserungen sind Umsetzungen von Vorschlägen unserer Kunden. Wir möchten uns auf diesem Wege bei Ihnen für Ihr wertvolles Feedback bedanken. Wir hoffen, Sie unterstützen uns weiterhin dabei, unsere Produkte optimal an Ihre Bedürfnisse anzupassen. Senden Sie uns Ihr Feedback als Beitrag im Sentinel-Forum in NetIQ Communities, unserer Online-Community. Hier finden Sie auch Produktinformationen, Blogs und Links zu weiteren nützlichen Ressourcen.

Die Dokumentation für dieses Produkt steht auf der NetIQ-Website im HTML- und PDF-Format zur Verfügung. Für den Zugriff auf diese Dokumentationsseite ist keine Anmeldung erforderlich. Wenn Sie uns einen Verbesserungsvorschlag in Bezug auf die Dokumentation mitteilen möchten, nutzen Sie die Schaltfläche comment on this topic (Kommentar zum Thema abgeben), die Sie unten auf jeder Seite der HTML-Version unserer auf der Sentinel NetIQ-Dokumentationswebseite veröffentlichten Dokumentation finden. Dieses Produkt steht auf der Website der Sentinel-Produktaufrüstung zum Herunterladen bereit.

1.0 Neue Funktionen

Dieser HotFix behebt folgende Probleme:

1.1 Komplexe Korrelationsregeln mit Auslöservorgang können nicht bearbeitet werden

Problem: Komplexe Korrelationsregeln, die mit einem der Auslöservorgänge wie „Window“, „Sequence“, „Distinct“ oder „Gate“ verbunden sind, können nicht bearbeitet werden. Die Korrelationsregeln „PCI 8.5 Multiple User Account Access“ und „PCI 8.5 Single User Multiple Accounts“ können beispielsweise nicht bearbeitet werden. Die Korrelationsregeln arbeiten jedoch wie erwartet. (Bug 917737)

Korrektur: Sie können nun komplexe Korrelationsregeln bearbeiten, die Auslöservorgänge enthalten.

Weitere Informationen finden Sie unter Creating Correlation Rules (Korrelationsregeln erstellen).

1.2 Korrektur einer Sicherheitsschwachstelle

Dieser HotFix behebt die Schwachstelle im Cross-Site-Scripting (XSS) einiger Sentinel-Komponenten.

2.0 Systemanforderungen

Informationen zu den Hardwarevoraussetzungen und den unterstützten Betriebssystemen und Browsern finden Sie auf der Website mit technischen Daten zu NetIQ Sentinel.

3.0 Aufrüsten auf Sentinel 7.3.0.1

Sie können von Sentinel 7.0 oder höher auf Sentinel 7.3.0.1 aufrüsten.

Laden Sie das Sentinel-Installationsprogramm von der NetIQ Patch Finder-Website herunter. Weitere Informationen zur Aufrüstung auf Sentinel 7.3.0.1 finden Sie unter Aufrüsten von Sentinel im Installations- und Konfigurationshandbuch für NetIQ Sentinel.

3.1 Konfiguration nach einer Aufrüstung von Versionen vor Sentinel 7.3

Wenn Sie von einer Version vor Sentinel 7.3 auf Sentinel 7.3.0.1 aufrüsten, führen Sie folgende Schritte aus:

Nach der Aufrüstung verfügt die Rolle „Datenvertretungsbenutzer“ nicht über die Berechtigung Benutzern erlauben, Warnmeldungen zu verwalten. Die Rolle benötigt diese Berechtigung, um eine Remote-Suche nach Warnmeldungen auszuführen. Weisen Sie der Rolle „Datenvertretungsbenutzer“ die Berechtigung Benutzern erlauben, Warnmeldungen zu verwalten manuell zu. Weitere Informationen finden Sie unter Configuring Roles and Users (Konfigurieren von Rollen und Benutzern) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch).

4.0 Bekannte Probleme

NetIQ Corporation ist bestrebt, Produkte zu bieten, die hochwertige Lösungen für die Softwarebedürfnisse Ihres Unternehmens darstellen. Die nachfolgend beschriebenen Probleme werden zurzeit untersucht. Wenden Sie sich an den Technischen Support, wenn Sie weitere Hilfe zu einem Problem benötigen.

4.1 SpyEye Tracker-Feeds werden nicht mehr angeboten

Problem: Der Datenanbieter für SpyEye Tracker-Feeds stellt keine Aktualisierungen mehr für diese Feeds bereit, da SpyEye keine größere Bedrohung mehr darstelle. Das Feed-Plugin ist immer noch im Sentinel-Paket enthalten. Da der Datenanbieter keine gültigen Bedrohungs-Feeds mehr bereitstellt, füllt das Feed-Plugin die dynamischen Listen mit unerwarteten Daten und verknüpfte Korrelationsregeln arbeiten nicht richtig. Die Benutzeroberfläche der Feeds gibt nur an, dass die Daten erfolgreich verarbeitet wurden, nicht jedoch, dass die Daten ungültig sind. (BUG 916560).

Behelfslösung: Das SpyEye Tracker-Plugin verursacht keine Probleme auf dem Server. Sie können jedoch die Systemressourcen entlasten, indem Sie dieses Feed-Plugin und die verwandten Sentinel-Objekte (dynamische Listen und Korrelationsregeln) entfernen.

Deinstallieren Sie die SpyEye Botnet-Komponente im Lösungspaketemanager. Dadurch werden die verknüpften dynamischen Listen und Korrelationsregeln und das Feed-Plugin entfernt. Wenn das Feed-Plugin jedoch zuvor geplant oder ausgeführt wurde, können Sie es nicht entfernen. In diesem Fall können Sie stattdessen die Aktualisierungen im Zeitplan auf „Nie“ festlegen. Weitere Informationen zum Entfernen der SpyEye Botnet-Komponente im Lösungspaketmanager finden Sie in der Dokumentation zum Threat Intelligence-Lösungspaket auf der Website für Sentinel-Plugins.

4.2 Suche der Tipps-Tabelle gibt in aufgerüsteten Sentinel-Installationen nicht die vollständige Liste der Warnmeldungsfelder zurück

Problem: Wenn Sie in aufgerüsteten Installationen von Sentinel 7.3 in der Tipps-Tabelle in der Webkonsole Warnmeldungsattribute suchen, gibt die Suche nicht die vollständige Liste der Warnmeldungsfelder zurück. Wenn Sie die Suche löschen, werden die Warnmeldungsfelder jedoch richtig in der Tipps-Tabelle angezeigt.(BUG 914755)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

4.3 Sentinel Control Center und Solution Designer können mit JRE 8 nicht gestartet werden, wenn Sentinel im FIPS-Mode ausgeführt wird

Problem: Wenn der Sentinel-Server im FIPS-140-2-Modus ausgeführt wird, können Sentinel Control Center und Solution Designer auf einem Client-Computer mit Java Runtime Environment (JRE) Version 8 oder höher nicht mit Java Web Start gestartet werden. (BUG 910452)

Behelfslösung: Führen Sie auf dem Client-Computer, auf dem Sie Sentinel Control Center oder Solution Designer starten möchten, die folgenden Schritte aus:

  • Installieren Sie JRE 7 und verwenden Sie es, um Sentinel Control Center bzw. Solution Designer zu starten.

  • Aktivieren Sie im Java Control Panel nicht die Option TLS 1.2 verwenden auf der Registerkarte Erweitert.

4.4 Fehler bei der Datensynchronisierung, wenn IPv6-Adressen im menschenlesbaren Format synchronisiert werden

Problem: Bei der Datensynchronisierung tritt ein Fehler auf, wenn Sie versuchen, IPv6-Adressfelder im menschenlesbaren Format für externe Datenbanken zu synchronisieren. Informationen über das Konfigurieren von Sentinel zum Auffüllen der IP-Adressfelder in menschenlesbarer Dezimalpunktschreibweise finden Sie unter Creating a Data Synchronization Policy (Erstellen einer Datensynchronisierungsrichtlinie) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch). (BUG 913014)

Behelfslösung: Ändern Sie zur Behebung dieses Problems die maximale Größe der IP-Adressfelder in der Zieldatenbank auf mindestens 46 Zeichen und synchronisieren Sie die Datenbank erneut.

4.5 Ereignissuche reagiert nicht, wenn Sie über keine Berechtigungen für die Ereignisanzeige verfügen

Problem: Wenn Sie eine Ereignissuche ausführen während der Sicherheitsfilter Ihrer Rolle leer ist und die Rolle über keine Berechtigungen zur Ereignisanzeige verfügt, wird die Suche nicht abgeschlossen. Die Suche zeigt keine Fehlermeldung zu den ungültigen Berechtigungen für die Ereignisanzeige an. (BUG 908666)

Behelfslösung: Aktualisieren Sie die Rolle auf eine der folgenden Weisen:

  1. Geben Sie im Feld Nur Ereignisse, die mit diesen Kriterien übereinstimmen ein Kriterium an. Wenn die Benutzer der Rolle keine Ereignisse sehen sollen, können Sie NOT sev:[0 TO 5] eingeben.

  2. Wählen Sie Systemereignisse anzeigen aus.

  3. Wählen Sie Alle Ereignisdaten anzeigen (einschließlich Rohdaten und NetFlow-Daten) aus.

4.6 Sentinel Agent Manager berücksichtigt die RawDataTapFileSize-Konfiguration nicht

Problem: Sentinel Agent Manager ignoriert den Wert, der für das Attribut RawDataTapFileSize in der Datei SMServiceHost.exe.config für die Konfiguration der Rohdatendateigröße angegeben ist, und schreibt nicht mehr in die Rohdatendatei, wenn die Dateigröße 10 MB erreicht.(BUG 867954)

Behelfslösung: Kopieren Sie den Inhalt der Rohdatendatei in eine andere Datei und löschen Sie die Datei, wenn ihre Größe 10 MB erreicht, damit Sentinel Agent Manager erneut Daten in die Datei schreiben kann.

4.7 Beim Bearbeiten einiger gespeicherter Suchen fehlt der Bereich „Ereignisfelder“ auf der Zeitplanseite

Problem: Wenn Sie eine gespeicherte Suche bearbeiten, die von Sentinel 7.2 auf eine spätere Version aufgerüstet wurde, fehlt auf der Zeitplanseite der Bereich Ereignisfelder, in dem die Ausgabefelder für die CSV-Datei mit den Suchergebnissen festgelegt werden. (BUG 900293)

Behelfslösung: Erstellen und planen Sie die Suche nach der Aufrüstung von Sentinel neu, damit der Bereich Ereignisfelder auf der Zeitplanseite angezeigt wird.

4.8 Sentinel gibt keine korrelierten Ereignisse zurück, wenn Sie Ereignisse für die bereitgestellte Regel mit der standardmäßigen Suche über die ausgelöste Anzahl suchen

Problem: Sentinel gibt keine korrelierten Ereignisse zurück, wenn Sie zum Suchen aller korrelierten Ereignisse, die nach dem Bereitstellen oder Aktivieren der Regel generiert wurden, auf der Korrelationsübersichtsseite der Regel im Bereich Aktivitätsstatistik auf das Symbol Ausgelöste Anzahl klicken. (BUG 912820)

Behelfslösung: Ändern Sie den Wert im Feld Von auf der Seite der Ereignissuche in einen Wert, der einen Zeitpunkt vor der im Feld aufgefüllten Zeit darstellt, und klicken Sie erneut auf Suchen.

4.9 Sentinel zeigt im FIPS-Modus keine Informationen zu Change Guardian-Änderungen an

Problem: Sentinel zeigt im FIPS-Modus keine Informationen zu Change Guardian-Änderungen an, wenn Sie Change Guardian-Ereignisse suchen und auf das Symbol Change Guardian klicken, auch wenn es zum Empfangen von Change Guardian-Ereignissen konfiguriert ist. Change Guardian 4.1.1.1 und frühere Versionen unterstützen nicht das Senden von Ereignissen im FIPS-kompatiblen Modus.(BUG 912230)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

4.10 Geringere Anzahl der Vorkommnisse nach dem Aktualisieren der Warnmeldungsansicht

Problem: Im Feld Häufigkeit wird ein kleinerer Wert angezeigt, wenn Sie die Warnmeldungsansicht aktualisieren.(BUG 913838)

Behelfslösung: Navigieren Sie zur Seite mit der Warnmeldungszusammenfassung, indem Sie neben der Warnmeldung, für die eine geringerer Wert unter Häufigkeit angezeigt wird, auf Details anzeigen klicken. Auf der Seite der Warnmeldungszusammenfassung wird im Feld Häufigkeit der richtige Wert angezeigt.

4.11 Bei der Datenerfassung und Datensynchronisierung mit der DB2-Datenbank tritt nach der Aufrüstung auf Sentinel 7.3 ein Fehler auf

Problem: Die Aufrüstung auf Sentinel 7.3 verursacht einen Fehler bei der Datenerfassung und Datensynchronisierung mit der DB2-Datenbank, weil der IBM DB2 JDBC-Treiber bei der Aufrüstung entfernt wird.(BUG 909343)

Behelfslösung: Fügen Sie nach der Aufrüstung auf Sentinel 7.3 den richtigen JDBC-Treiber hinzu und konfigurieren Sie ihn für die Datenerfassung und Datensynchronisierung. Führen Sie dazu die folgenden Schritte aus:

  1. Kopieren Sie die richtige Version des IBM DB2 JDBC-Treibers (db2jcc-*.jar) für Ihre DB2-Datenbankversion in den Ordner /opt/novell/sentinel/lib.

  2. Achten Sie darauf, die erforderliche Eigentümerschaft und die erforderlichen Berechtigungen für die Treiberdatei festzulegen.

  3. Konfigurieren Sie diesen Treiber für die Datenerfassung. Weitere Informationen finden Sie in der Datenbank-Connector-Dokumentation.

4.12 Neue eingehende Warnmeldungen werden beim Bearbeiten vorhandener Warnmeldungen falsch als ausgewählt angezeigt

Problem: Wenn Sie in der Warnmeldungsansicht auf Alle auswählen klicken, um Warnmeldungen auszuwählen, und dann die Auswahl einiger Warnmeldungen aufheben und diese Warnmeldungen bearbeiten, sind neue eingehende Warnmeldungen in der aktualisierten Warnmeldungsansicht ebenfalls ausgewählt. Dies führt zu einer falschen Anzahl der zur Bearbeitung ausgewählten Warnmeldungen und es könnte angenommen werden, dass neue eingehende Warnmeldungen ebenfalls geändert werden. Es werden jedoch nur die ursprünglich ausgewählten Warnmeldungen bearbeitet.(BUG 904830)

Behelfslösung: Wenn Sie die Warnmeldungsansicht mit einem benutzerdefinierten Zeitraum erstellen, werden keine neuen Warnmeldungen in der Warnmeldungsansicht angezeigt.

4.13 Laden von Sicherheitsintelligenz-Verlaufsdaten dauert lange

Problem: Das Laden von Verlaufsdaten der Sicherheitsintelligenz (SI) in Sentinel-Systeme mit hoher EPS-Last dauert lange. (BUG 908599)

Behelfslösung: Wenn Sie ein Sicherheitsintelligenz-Dashboard mit Verlaufsdaten erstellen, planen Sie die Bereitstellung des Dashboards wenn möglich für einen Zeitpunkt mit niedriger Systemlast. Momentan lässt sich dieses Problem nicht anders umgehen.

4.14 Sicherheitsintelligenz-Dashboard zeigt beim erneuten Generieren einer Grundkonfiguration eine ungültige Grundkonfigurationsdauer an

Problem: Während der erneuten Generierung der Sicherheitsintelligenz-Grundkonfiguration werden das Start- und Enddatum falsch als „1.1.1970“ angezeigt.(BUG 912009)

Behelfslösung: Wenn die Neugenerierung der Grundkonfiguration abgeschlossen ist, werden die richtigen Daten angezeigt.

4.15 Sentinel-Server wird heruntergefahren, wenn eine Suche ausgeführt wird und eine einzelne Partition eine große Anzahl Ereignisse enthält

Problem: Der Sentinel-Server wird heruntergefahren, wenn eine Suche ausgeführt wird und eine einzelne Partition eine große Anzahl Ereignisse enthält. (BUG 913599)

Behelfslösung: Erstellen Sie Beibehaltungsrichtlinien so, dass an einem Tag mindestens zwei Partitionen geöffnet sind. Wenn mehrere Partitionen geöffnet sind, wird die Anzahl der in den Partitionen indexierten Ereignisse reduziert.

Sie können Beibehaltungsrichtlinien erstellen, die Ereignisse auf Grundlage des Felds estzhour filtern. Dieses Feld dient der Nachverfolgung der Stunde des Tages. Sie können also eine Beibehaltungsrichtlinie mit dem Filter estzhour:[0 TO 11] und eine weitere Beibehaltungsrichtlinie mit dem Filter estzhour:[12 TO 23] erstellen.

Weitere Informationen finden Sie im Abschnitt Configuring Data Retention Policies (Datenbeibehaltungsrichtlinien konfigurieren) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch).

4.16 Beim Roll-up einer Warnmeldung tritt gelegentlich ein Fehler auf und eine neue Warnmeldung wird erstellt

Problem: Eine neue Warnmeldung wird erstellt, statt dass die Warnmeldungsinformationen als Roll-up in eine vorhandene Warnmeldung aufgenommen werden. Dieses Problem tritt nur sporadisch auf. (BUG 914512)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

4.17 Fehler beim Verwenden des Skripts „report_dev_setup.sh“ zum Konfigurieren von Sentinel-Ports für Firewall-Ausnahmen in aufgerüsteten Sentinel-Appliance-Installationen

Problem: Sentinel zeigt einen Fehler an, wenn Sie Sentinel-Ports für Firewall-Ausnahmen mit dem Skript report_dev_setup.sh konfigurieren. (BUG 914874)

Behelfslösung: Führen Sie die folgenden Schritte aus, um Sentinel-Ports für Firewall-Ausnahmen zu konfigurieren:

  1. Öffnen Sie die Datei /etc/sysconfig/SuSEfirewall2.

  2. Ändern Sie die folgende Zeile:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    in

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Starten Sie Sentinel neu.

4.18 Schlechtere Leistung des generischen Sentinel-Collectors, wenn der generische Collector für den Hostnamen-Auflösungsdienst aktiviert wird

Problem: Die Leistung des generischen Sentinel-Collectors sinkt, wenn der generische Collector für den Hostnamen-Auflösungsdienst unter Microsoft Active Directory und Windows Collector aktiviert wird. Die EPS sinkd um 50 %, wenn Remote-Collector-Manager Ereignisse senden. (BUG 906715)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

4.19 Sentinel kann im FIPS-Modus nicht auf Sicherheitsintelligenzdaten, NetFlow-Daten und Warnmeldungsdaten zugreifen

Problem: Wenn Sie Sentinel im FIPS-Modus installieren, kann der Connector zur Sicherheitsintelligenzdatenbank nicht gestartet werden und Sentinel hat keinen Zugriff auf Sicherheitsintelligenzdaten, NetFlow-Daten und Warnmeldungsdaten. (BUG 915241)

Behelfslösung: Starten Sie Sentinel neu, nachdem Sie es im FIPS-Modus installiert und konfiguriert haben.

4.20 Sicherheitsintelligenzdatenbank und Warnmeldungs-Dashboard funktionieren in aufgerüsteten benutzerdefinierten Installationen von Sentinel im FIPS-Modus gelegentlich nicht

Problem: Wenn Sie von einer benutzerdefinierten Installation von Sentinel, die mit einem Nicht-Root-Benutzer installiert und im FIPS-Modus konfiguriert wurde, auf Sentinel 7.3 aufrüsten, werden die Sicherheitsintelligenzdatenbank und das Warnmeldungs-Dashboard gelegentlich nicht gestartet. (BUG 916285)

Behelfslösung: Führen Sie die folgenden Schritte aus:

  1. Wechseln Sie zu <benutzerdefiniertes Installationsverzeichnis>/opt/novell/sentinel/bin, um den Sentinel-Indexdienst zu ermitteln.

  2. Führen Sie den folgenden Befehl aus:

    ./si_db.sh status

    Überprüfen Sie, ob die folgende Ausgabe angezeigt wird:

    Connection between alert store and indexing service is running.
    Security Intelligence database is running.
    Indexing service is running.
    

    Wenn einer der drei oben genannten Dienste nicht ausgeführt wird, führen Sie die folgenden Schritte aus:

  3. Führen Sie folgenden Befehl aus, um Sentinel zu stoppen:

    rcsentinel stop

  4. Melden Sie sich beim Sentinel-Server als der Benutzer „novell“ an.

  5. Führen Sie den folgenden Befehl aus:

    <benutzerdefiniertes Installationsverzeichnis>/opt/novell/sentinel/bin/si_db.sh startnoauth

  6. Führen Sie folgenden Befehl aus, um die Benutzer „dbauser“ und „appuser“ hinzuzufügen:

    cd <benutzerdefiniertes Installationsverzeichnis>/opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  7. Stoppen Sie die MongoDB-Datenbank:

    <benutzerdefiniertes Installationsverzeichnis>/opt/novell/sentinel/bin/si_db.sh stop

  8. Führen Sie die folgenden Schritte aus, um verschlüsselte Passwortfelder hinzuzufügen:

    1. Führen Sie folgenden Befehl aus, um das verschlüsselte Passwort für den Benutzer „novell“ abzurufen:

      <benutzerdefiniertes Installationsverzeichnis>/opt/novell/sentinel/bin/encryptpwd -e novell

      Das verschlüsselte Passwort wird angezeigt. Beispiel:

      bVWOzu6okMmMCkgM0aHeQ==

    2. Aktualisieren Sie in der Datei configuration.properties die Eigenschaften baselining.sidb.password und baselining.sidb.dbpassword mit dem verschlüsselten Passwort. Beispiel:

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  9. Beenden Sie mit dem novell-Benutzerkonto und starten Sie Sentinel mit dem folgenden Befehl mit dem root-Benutzer:

    rcsentinel start

HINWEIS:Führen Sie immer bei Bedarf das Skript configure.sh aus, um das Passwort zurückzusetzen. Weitere Informationen zum Ausführen des Skripts configure.sh finden Sie unter Modifying the Configuration after Installation (Bearbeiten der Konfiguration nach der Installation) im NetIQ Sentinel Installation and Configuration Guide (NetIQ Sentinel-Installations- und -Konfigurationshandbuch).

4.21 Sentinel zeigt keine Auslöseereignisse für Remote-Warnmeldungen an

Problem: Wenn Sie in den Warnmeldungsanischten neben einer Remote-Warnmeldung auf Details anzeigen klicken und die Seite mit den Warnmeldungsdetails öffnen, werden die Auslöseereignisse für das betreffende Ereignis im Bereich Verknüpfte Daten nicht angezeigt.(BUG 916116)

Behelfslösung: Melden Sie sich am Datenquellenserver an und zeigen Sie die Warnmeldungsdetails lokal an.

4.22 Sentinel zeigt in den Warnmeldungsansichten für Remote-Warnmeldungen keine benutzerdefinierten Warnmeldungseigenschaften an

Problem: In den Warnmeldungsansichten werden in den Feldern Status und Priorität für Remote-Warnmeldungen keine Daten angezeigt, wenn die Werte für diese Felder benutzerdefiniert angepasst wurden. In den Feldern werden auch auf der Seite der Warnmeldungsdetails keine Daten für diese Warnmeldungen angezeigt. (BUG 915762)

Behelfslösung: Melden Sie sich am Datenquellenserver an und zeigen Sie die Warnmeldungen lokal an.

4.23 Sentinel zeigt nach einem Neustart manchmal keine Warnmeldungen in der Warnmeldungsansicht an

Problem: Wenn Sie Sentinel neu starten und sich anmelden, zeigt Sentinel manchmal in keiner Warnmeldungsansicht Warnmeldungen an.(BUG 916133)

Behelfslösung: Starten Sie die Sicherheitsintelligenzdatenbank neu, indem Sie folgende Schritte ausführen:

  1. Führen Sie den folgenden Befehl aus:

    rm /opt/novell/sentinel/3rdparty/mongoconnector/config.txt

  2. Bearbeiten Sie /opt/novell/sentinel/bin/elasticsearch.sh wie folgt:

    1. Geben Sie in der Funktion „es_start()“ wie im folgenden Ausschnitt gezeigt sleep 2 nach Zeile 209 ein:

       exec_command "\"${ESEC_HOME}/3rdparty/elasticsearch/bin/elasticsearch\" -d -Des.config.file=\"${ESEC_CONFIG_HOME}/3rdparty/elasticsearch/elasticsearch.yml\" -Des.path.conf=\"${ESEC_CONFIG_HOME}/3rdparty/elasticsearch\" -Des.path.data=\"${ESEC_DATA_HOME}/3rdparty/elasticsearch/data\" -Des.path.logs=\"${ESEC_LOG_HOME}/log\""
                      if [ $? -ne 0 ]
                      then
                              RETRY=$(( $RETRY + 1 ))
                              error_message "$(gettext 'Failed to start indexing service.')"
                              if [ $RETRY -eq 5 ]
                              then
                              return $RESULT_FAILURE
                              fi
                              sleep 2
                              continue
                      fi
                      sleep 2
             fi
      
    2. Speichern Sie die Datei und beenden Sie den Editor.

  3. Führen Sie folgenden Befehl als Benutzer „novell“ aus:

    /opt/novell/sentinel/bin/si_db.sh restart

4.24 Sicherheitsschwachstelle in SSL 3.0

Problem: In SSL 3.0 ist eine Schwachstelle vorhanden, die es unter Umständen ermöglicht, den Text sicherer Verbindungen zu berechnen. Weitere Informationen finden Sie unter CVE-2014-3566. Diese Schwachstelle ist in der gebündelten Version des Syslog-Connector 2011.1r4 vorhanden, da diese das SSL-Protokoll verwendet.

Behelfslösung: Der Syslog-Connector Version 2011.1r5 und höher behebt das Problem. Bis zur offiziellen Freigabe auf der Sentinel-Plugins-Website können Sie den Connector aus dem Bereich Preview (Vorschau) herunterladen.

4.25 Der Agent Manager-Connector legt die Eigenschaft des Verbindungsmodus in den Ereignissen nicht fest, wenn der verknüpfte Collector mehrere Verbindungsmodi unterstützt

Problem: Der Agent Manager-Connector Version 2011.1r3 legt die Eigenschaft CONNECTION_MODE in den Ereignissen nicht fest, wenn der Collector, der die Ereignisse analysiert, mehrere Verbindungsmodi unterstützt. (BUG 880564)

Behelfslösung: Der Agent Manager-Connector Version 2011.1r5 und höher behebt das Problem. Bis zur offiziellen Freigabe auf der Sentinel-Plugins-Website können Sie den Connector aus dem Bereich Preview (Vorschau) herunterladen.

4.26 Sentinel konfiguriert nicht standardmäßig die Netzwerkschnittstelle der Sentinel-Appliance

Problem: Die Sentinel-Appliance-Netzwerkschnittstelle ist nicht standardmäßig konfiguriert. (BUG 867013)

Behelfslösung: So konfigurieren Sie die Netzwerkschnittstelle:

  1. Klicken Sie auf der Seite Netzwerkkonfiguration auf Network Interfaces (Netzwerkschnittstellen).

  2. Wählen Sie die Netzwerkschnittstelle aus und klicken Sie auf Bearbeiten.

  3. Wählen Sie Dynamic Address (Dynamische Adresse) und dann entweder DHCP oder Static assigned IP Address (Statisch zugewiesene IP-Adresse).

  4. Klicken Sie auf Weiter und dann auf OK.

4.27 Beim Exportieren der Suchergebnisse in Sentinel wird im Webbrowser ein Fehler angezeigt

Problem: Beim Exportieren von Suchergebnissen in Sentinel wird im Webbrowser ggf. ein Fehler angezeigt, wenn Sie die Spracheinstellungen für das Betriebssystem ändern. (BUG 834874)

Behelfslösung: Zum fehlerfreien Exportieren der Suchergebnisse führen Sie einen der folgenden Schritte aus:

  • Entfernen Sie beim Exportieren der Suchergebnisse alle Sonderzeichen (außerhalb der ASCII-Zeichen) aus dem Exportdateinamen.

  • Aktivieren Sie UTF-8 in den Spracheinstellungen des Betriebssystems, starten Sie den Computer neu und starten Sie dann den Sentinel-Server neu.

4.28 Beim Starten der Sentinel-Webkonsole mit Portweiterleitung oder mit Zielnetzwerkadressübersetzung wird eine leere Seite angezeigt

Problem: Wenn Sie die Sentinel-Webkonsole mit Portweiterleitung oder Zieladressübersetzung (DNAT, Destination Network Address Translation) starten, wird eine leere Seite angezeigt. (BUG 694732)

Behelfslösung: Starten Sie die Sentinel-Webkonsole nicht mit Portweiterleitung oder DNAT (Destination Network Address Translation).

4.29 Beim Erstellen oder Neugenerieren eines Grundwerts wird ein Fehler in Sentinel angezeigt

Problem: Wenn Sie einen Sicherheits-Intelligenzgrundwert erstellen oder neu generieren, so wird der Grundwert ordnungsgemäß erstellt; allerdings wird eine Fehlermeldung angezeigt. (BUG 848067)

Behelfslösung: Diese Meldung können Sie ignorieren. Das Erstellen des Grundwerts kann einige Minuten dauern.

4.30 Partitionen, die aus dem Sekundärspeicher entfernt werden, werden auch aus dem Primärspeicher entfernt

Problem: Wenn der Zeitraum (in Tagen), über den die Daten im Sekundärspeicher verbleiben dürfen, kürzer ist als der Zeitraum (in Tagen) für den Primärspeicher, kann Sentinel den Speicherplatz im Primärspeicher nicht effektiv nutzen. Partitionen, die zum Freigeben von Speicherplatz aus dem Sekundärspeicher entfernt werden, werden auch aus dem Primärspeicher entfernt. (BUG 860888)

Behelfslösung: Ordnen Sie dem Sekundärspeicher ausreichend Speicherplatz zu, damit die Daten über den gesamten vorgesehenen Zeitraum (in Tagen) online und damit suchbar bleiben.

Weitere Informationen finden Sie unter Event Data (Ereignisdaten) im NetIQ Sentinel Administration Guide (NetIQ-Sentinel-Administrationshandbuch).

4.31 Sentinel-Services starten nach der Installation unter Umständen nicht automatisch

Problem: Auf Systemen mit mehr als 2 TB Speicherplatz wird Sentinel nach der Installation unter Umständen nicht automatisch gestartet. (BUG 846296)

Behelfslösung: Starten Sie die Sentinel-Services einmalig manuell, indem Sie den folgenden Befehl eingeben:

rcsentinel start

4.32 Kerberos-Authentifizierung kann in Sentinel-Appliance-Installationen nicht aktiviert werden

Problem: Wenn Sie in Sentinel-Appliance-Installationen im Kerberos-Modul die Kerberos-Authentifizierung konfigurieren, wird in der Konsole eine Bestätigungsmeldung zur erfolgreichen Konfiguration des Kerberos-Client angezeigt. Wenn Sie das Kerberos-Modul jedoch erneut anzeigen, ist die Option Kerberos-Authentifizierung aktivieren nicht ausgewählt. (BUG 843623)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

4.33 Remote Collector Manager kann nicht installiert werden, wenn das Passwort Sonderzeichen enthält

Problem: Wenn Sie bei der Installation eines Remote-Collector-Managers ein Passwort angeben, das Sonderzeichen wie „$“, „"“, „\“ oder „/“ enthält, tritt bei der Installation ein Fehler tritt auf. (BUG 812111)

Behelfslösung: Verwenden Sie keine Sonderzeichen im Passwort für den Remote Collector Manager.

4.34 Beim Neustarten eines Remote Collector Manager wird die Verbindung einiger Ereignisquellen unterbrochen

Problem: Beim Neustarten einer Remote Collector Manager-Appliance wird die Verbindung der Syslog-Ereignisquellen unterbrochen, die mit dem UDP-Port verbunden sind. (BUG 795057)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

4.35 Die Anzeige von mehreren Berichten gleichzeitig ist nicht möglich

Problem: Wenn Sie darauf warten, dass eine PDF-Datei mit Berichtergebnissen angezeigt wird (insbesondere Berichtsergebnisse von 1 Million Ereignissen) und währenddessen auf eine andere PDF-Datei mit Berichtergebnissen klicken, um diese anzuzeigen, dann werden die Berichtergebnisse nicht angezeigt. (BUG 804683)

Behelfslösung: Klicken Sie erneut auf die zweite PDF-Datei mit Berichtergebnissen, um diese anzuzeigen.

4.36 Bei aktiviertem FIPS-Modus verlangt der Agentenmanager die SQL-Authentifizierung

Problem: Wenn der FIPS-Modus in der Sentinel-Umgebung aktiviert ist, führt die Windows-Authentifizierung mit dem Agentenmanager dazu, dass die Synchronisierung mit der Agentenmanager-Datenbank fehlschlägt. (BUG 814452)

Behelfslösung: Verwenden Sie die SQL-Authentifizierung für den Agentenmanager, wenn der FIPS-Modus in der Sentinel-Umgebung aktiviert ist.

4.37 Sentinel-Hochverfügbarkeits-Installation im FIPS-Modus gibt einen Fehler zurück

Problem: Wenn der FIPS-Modus aktiviert ist, wird bei der Sentinel-Hochverfügbarkeitsinstallation der folgende Fehler angezeigt:

Die Datei 'configuration.properties' von Sentinel ist falsch. Überprüfen Sie die Konfigurationsdatei und führen Sie das Skript 'convert_to_fips.sh' erneut aus, um den FIPS-Modus in Sentinel-Server zu aktivieren.

Die Installation wird jedoch erfolgreich abgeschlossen. (BUG 817828)

Behelfslösung: Momentan lässt sich dieses Problem nicht beheben oder umgehen. Die Sentinel-Hochverfügbarkeits-Konfiguration funktioniert problemlos im FIPS-Modus, obwohl das Installationsprogramm den Fehler zurückgibt.

4.38 Sentinel-Hochverfügbarkeits-Installation im Nicht-FIPS-Modus gibt einen Fehler zurück

Problem: Die Sentinel-Hochverfügbarkeitsinstallation im Nicht-FIPS-Modus wird erfolgreich abgeschlossen, es wird jedoch zweimal der folgende Fehler angezeigt:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: zu viele Argumente

(BUG 810764)

Behelfslösung: Momentan lässt sich dieses Problem nicht beheben oder umgehen. Die Sentinel-Hochverfügbarkeits-Konfiguration funktioniert problemlos im Nicht-FIPS-Modus, obwohl das Installationsprogramm den Fehler zurückgibt.

4.39 Fehler bei der Appliance-Aktualisierung in WebYaST von Versionen vor Sentinel 7.2

Problem: Bei Appliance-Aktualisierungen von Versionen vor Sentinel 7.2 tritt ein Fehler auf, weil der Hersteller der Aktualisierungspakete von Novell zu NetIQ geändert wurde. (BUG 780969)

Behelfslösung: Rüsten Sie die Appliance mit dem Befehl "zypper" auf. Weitere Informationen finden Sie unter Upgrading the Appliance by Using zypper (Aufrüsten der Appliance mit zypper) im NetIQ Sentinel Installation and Configuration Guide (Installations- und Konfigurationshandbuch für NetIQ Sentinel).

4.40 Problem beim Anmelden bei der Sentinel-Appliance

Problem: Wenn das von Ihnen angegebene Passwort das Zeichen „$“ enthält, speichert Sentinel das Passwort je nach Position des Zeichens „$“ innerhalb des Passworts anders in der Datenbank. Wenn das Passwort mit dem Sonderzeichen „$“ beginnt, speichert Sentinel das Passwort mit einem Dateinamen. Wenn sich das Zeichen „$“ an einer beliebigen Stelle in der Mitte des Passworts befindet, kürzt Sentinel das Passwort bis zur Stelle des Zeichens „$“. (BUG 734500)

Behelfslösung: Das tatsächliche Passwort wird in der Datei home/novell/.pgpass gespeichert. Rufen Sie das Passwort aus dieser Datei ab und melden Sie sich dann bei Sentinel an. Wenn Sie beispielsweise „abc$123“ als Passwort angeben, speichert Sentinel das Passwort als „abc“ in der Datei .pgpass. Sie können sich bei Sentinel mit dem Passwort „abc“ anmelden.

4.41 Fehler beim Installieren von Korrelationsregeln

Problem: Solution Manager installiert keine Korrelationsregeln, wenn eine Korrelationsregel mit einem identischen Namen bereits im System vorhanden ist. In der Konsole wird der Fehler NullPointerException protokolliert. (BUG 713962)

Behelfslösung: Stellen Sie sicher, dass alle Korrelationsregeln einen eindeutigen Namen haben.

4.42 Sentinel-Link-Aktion zeigt falsche Meldung an

Problem: Beim Ausführen einer Sentinel-Link-Aktion über die Sentinel-Webkonsole zeigt Sentinel eine Meldung zum erfolgreichen Abschluss an, obwohl bei der Sentinel-Link-Connector-Integrationsprüfung vom Sentinel Control Center Fehler aufgetreten sind. (BUG 710305)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

4.43 Dashboard und Abweichungsdefinitionen mit identischen Namen

Problem: Wenn ein Sicherheitsintelligenz-Dashboard und eine Abweichungsdefinition identische Namen haben, wird der Dashboard-Link auf der Abweichungsdetailseite deaktiviert. (BUG 715986)

Behelfslösung: Stellen Sie sicher, dass Sie beim Erstellen von Dashboards und Abweichungsdefinitionen eindeutige Namen verwenden.

4.44 Ungenaue Angaben in den Spalten „Dauer“ und „Zugegriffen“ für aktive Suchaufträge

Problem: Die Sentinel-Webkonsole zeigt negative Zahlen in der Spalte mit der Dauer der aktiven Suchaufträge und in der Spalte „Zugegriffen“ an, wenn die Uhrzeit des Sentinel-Webkonsolencomputers hinter der Sentinel-Serveruhrzeit liegt. Beispielsweise zeigen die Spalten „Dauer“ und „Zugegriffen“ negative Zahlen an, wenn die Uhrzeit des Sentinel-Webkonsolencomputers 13:30 Uhr und die des Sentinel-Servers 14:30 Uhr ist. (BUG 719875)

Behelfslösung: Stellen Sie sicher, dass die Uhrzeit auf dem Computer, den Sie zum Zugriff auf die Sentinel-Webkonsole verwenden, der Uhrzeit des Sentinel-Servers entspricht bzw. nach der Uhrzeit des Sentinel-Servers liegt.

4.45 Auditereignis „IssueSAMLToken“ zeigt falsche Informationen im Sicherheitsintelligenz-Dashboard an

Problem: Wenn Sie sich beim Sicherheits-Dashboard anmelden und nach dem IssueSAMLToken-Auditereignis suchen, zeigt das IssueSAMLToken-Auditereignis einen falschen Hostnamen (InitiatorUserName) oder eine falsche IP-Adresse (SourceIP) an. (BUG 870609)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

4.46 Sentinel Control Center wird nicht gestartet, wenn NetIQ Identity Manager Designer auf dem Clientcomputer installiert ist

Problem: Sentinel Control Center wird nicht gestartet, wenn NetIQ Identity Manager Designer auf dem Clientcomputer installiert ist und das JRE-System verwendet. Designer muss einige unterstützende JAR-Dateien wie xml-apis.jar zum Verzeichnis lib/endorsed hinzufügen. Einige Klassen in der Datei xml-apis.jar überschreiben die entsprechenden Klassen im JRE-System, das von Sentinel Control Center verwendet wird. (BUG 888085)

Behelfslösung: Konfigurieren Sie Designer zur Verwendung des eigenen JRE-Systems.

4.47 Sentinel Agent Manager erfasst keine Windows-Einfügungszeichenketten mit dem Wert „null“

Problem: Beim Sammeln von Ereignisdaten erfasst der Sentinel Agent Manager keine Windows-Einfügungszeichenketten, die den Wert „null“ enthalten. (BUG 838825)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.0 Kontaktangaben

Wir möchten Ihnen stets eine nützliche, aussagekräftige Dokumentation an die Hand geben. Sie haben Verbesserungsvorschläge? Dann senden Sie sie uns per Email an Documentation-Feedback@netiq.com. Wir freuen uns auf Ihre Rückmeldung.

Ausführliche Kontaktinformationen finden Sie auf der Website mit den Support-Kontaktangaben.

Allgemeine Informationen zu unserem Unternehmen und unseren Produkten finden Sie auf der NetIQ-Firmenwebsite.

Werden Sie Mitglied in unserer Community, und führen Sie interaktive Gespräche mit Fachkollegen und NetIQ-Experten. In der NetIQ-Online-Community finden Sie Produktinformationen, Links zu nützlichen Ressourcen, Blogs und Social-Media-Kanäle.