Sentinel 8.0-Versionshinweise

November 2016

Sentinel 8.0 bietet neue Funktionen und ist einfacher in der Bedienung. Einige in früheren Versionen auftretende Probleme wurden behoben.

Viele der eingeführten Verbesserungen sind Umsetzungen von Vorschlägen unserer Kunden. Wir möchten uns auf diesem Wege bei Ihnen für Ihr wertvolles Feedback bedanken. Wir hoffen, Sie unterstützen uns weiterhin dabei, unsere Produkte optimal an Ihre Bedürfnisse anzupassen. Senden Sie uns Ihr Feedback als Beitrag im Sentinel-Forum in NetIQ Communities, unserer Online-Community. Hier finden Sie auch Produktinformationen, Blogs und Links zu weiteren nützlichen Ressourcen.

Die Dokumentation für dieses Produkt steht auf der NetIQ-Website im HTML- und PDF-Format zur Verfügung. Für den Zugriff auf diese Dokumentationsseite ist keine Anmeldung erforderlich. Wenn Sie uns einen Verbesserungsvorschlag in Bezug auf die Dokumentation mitteilen möchten, klicken Sie auf das Kommentierungssymbol auf einer beliebigen Seite der auf der Sentinel NetIQ-Dokumentationswebseite veröffentlichten HTML-Version unserer Dokumentation. Dieses Produkt steht auf der Website der Sentinel-Produktaufrüstung zum Herunterladen bereit.

Die aktuelle Fassung dieser Versionshinweise sind die Sentinel 8.0-Versionshinweise.

1.0 Neue Funktionen

In den folgenden Abschnitten werden wichtige Funktionen und Verbesserungen in dieser Version sowie die behobenen Probleme vorgestellt:

1.1 Hadoop-basierter skalierbarer Speicher und Ereignisdarstellung

Sie können Sentinel jetzt mit der Hadoop-Distribution CDH von Cloudera konfigurieren, um größere Datenvolumen zu speichern und zu verwalten. Der Hadoop-basierte skalierbare Speicher bietet Ihnen die Möglichkeit, die Datenerfassung und Datengrafiken mit einem einzigen Sentinel-Server nahtlos auf sehr große EPS-Raten (ca. 1 Mio. Ereignisse pro Sekunde) zu erhöhen.

Sentinel mit skalierbarem Speicher wird als skalierbarer Datenmanager von Sentinel bezeichnet. Der skalierbare Datenmanager von Sentinel bietet leistungsfähige und benutzerdefinierbare Ereignisgrafik-Dashboards, die Ihnen das Suchen, Anzeigen und detaillierte Analysieren der Ereignisse erleichtern. Sie können den skalierbaren Datenmanager und Sentinel mit einem herkömmlichen Speicher in einem mehrstufigen System kombinieren, um erweiterte Analysefunktionen wie Warnungen, Korrelation und Abweichungserkennung auszuführen.

Der skalierbare Speicher ist optional. Je nach EPS-Last können Sie sich für den skalierbaren Speicher oder einen herkömmlichen Speicher entscheiden. Weitere Informationen über den skalierbaren Speicher finden Sie unter Data Storage Considerations (Erwägungen in Bezug auf den Datenspeicher) im NetIQ Sentinel Installation and Configuration Guide (NetIQ Sentinel-Installations- und -Konfigurationshandbuch).

HINWEIS:Die Konfiguration eines skalierbaren Speichers ist nur in neuen Installationen von Sentinel verfügbar. Um diese Funktion verwenden zu können, müssen Sie einen aktualisierten Lizenzschlüssel anfordern. Dieser ist über das Kundenservice-Portal oder vom NetIQ-Support erhältlich.

1.2 Sentinel-Dashboard-Benutzeroberfläche

Die Sentinel-Webkonsole wird jetzt als Sentinel-Dashboard-Benutzeroberfläche bezeichnet.

1.3 Bedrohungsantwort-Dashboard

Sentinel 8.0 führt das Bedrohungsantwort-Dashboard ein. Es enthält eine Übersicht der aktuellen Workload, indem es die Warnmeldungen in Gruppen aufteilt, beispielsweise nach Status, Zuweisung oder Priorität. Mit den auf diese Weise gruppierten Warnmeldungen ist es einfacher, die Ihnen zugewiesenen Warnmeldungen mit hoher Priorität zuerst zu bearbeiten, bevor Sie sich anderen Warnmeldungen widmen.

Für Benutzer mit der Operator-Rolle stellt das Bedrohungsantwort-Dashboard die wichtigste Benutzeroberfläche zum Anzeigen und Sortieren von Warnmeldungen dar. Außerdem kann das Bedrohungsantwort-Dashboard von allen Benutzern verwendet werden, die über die Berechtigung zum Verwalten von Warnmeldungen verfügen. Wenn Sie die Warnmeldungsansichten in der Sentinel-Dashboard-Benutzeroberfläche verwenden möchten, klicken Sie in der Navigation auf der linken Seite auf „Sentinel-Dashboard“.

1.4 Aktualisierungen der zertifizierten Plattformen

Es gibt mehrere Aktualisierungen in Bezug auf die für Sentinel zertifizierten Plattformen:

Neue zertifizierte Plattformen

Sentinel ist nun für die folgenden Plattformen zertifiziert:

Herkömmliche Installation:

  • SUSE Linux Enterprise Server 12 SP1, 64-Bit

  • Red Hat Enterprise Linux Server 7.2, 64-Bit

Appliance-Installation: VMware ESX 6.0 (für ISO und OVF)

Ereignisquelle: Security Agent für UNIX 7.5

Webbrowser: Microsoft Edge

Veraltete Plattformen

Die folgenden Plattformen gelten für Sentinel als veraltet:

Herkömmliche Installation:

  • SUSE Linux Enterprise Server 11 SP3, 64-Bit

  • Red Hat Enterprise Linux Server 6.6, 64-Bit

Appliance-Installation: Citrix XenServer 6.5 (für ISO und OVF)

Webbrowser: Microsoft Internet Explorer 10

Datensynchronisierung: Microsoft SQL Server 2005

Weitere Informationen zu den zertifizierten Plattformen finden Sie auf der Seite Technical Information for Sentinel (Technische Informationen zu Sentinel).

1.5 Veraltete Active Views

Active Views sind in Sentinel Control Center nun veraltet, sodass Sie nicht mehr zwischen mehreren Benutzeoberflächen wechseln müssen, um Ereignisse in Echtzeit anzuzeigen. Sie können die Echtzeit-Ereignisansicht in der Sentinel-Dashboard-Benutzeroberfläche verwenden, die erweiterte Optionen zur Echtzeitanzeige von Ereignissen bietet.

Weitere Informationen finden Sie im Abschnitt Viewing Events in Real-Time (Ereignisse in Echtzeit anzeigen) im NetIQ Sentinel User Guide (NetIQ Sentinel-Benutzerhandbuch).

1.6 Ereignisfeld „TenantID“

Sentinel enthält nun ein neues Ereignisfeld mit der Bezeichnung TenantID (tid), das für jeden Mandanten eine eindeutige ID generiert. Diese eindeutige ID bleibt unverändert, auch wenn sich der Wert von „TenantName“ ändert. Sie können nun mithilfe des Ereignisfelds tid nach Ereignissen für einen bestimmten Mandanten suchen. Der skalierbare Datenmanager von Sentinel trennt Ereignisse und Rohdaten nach Mandant auf Grundlage des Felds „tid“.

1.7 Verbesserungen

Sentinel 8.0 enthält die folgenden Erweiterungen:

Unterstützung höherer TLS-Versionen für eine verbesserte sichere Kommunikation

Einige Sentinel-Komponenten lassen TLSv1.0 für die Kommunikation zu. Zur Verbesserung der Sicherheit und zur Vermeidung von bekannten Schwachstellen können Sie TLSv1.0 jetzt deaktivieren, sodass Sentinel eine höhere TLS-Version wie TLSv1.1 oder TLSv1.2 verwenden kann. Weitere Informationen finden Sie unter Enabling Higher Versions of TLS for Communication (Aktivieren von höheren Versioen von TLS für die Kommunikation) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch).

Verlängerung des Ereignisfelds „Meldung“

Die Länge des Ereignisfelds „Meldung“ (msg) wurde von 4000 auf 8000 Zeichen erhöht. Wenn Sie in einer früheren Version von Sentinel eine Datensynchronisierungsrichtlinie erstellt haben, die das Ereignisfeld „Meldung“ (msg) mit einer externen Datenbank synchronisiert, müssen Sie die Größe der Zielspalte in der Datenbanktabelle erhöhen, um die größere Feldlänge zu berücksichtigen. Weitere Informationen zur Datensynchronisierung finden Sie unter Configuring Data Synchronization (Konfigurieren der Datensynchronisierung) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch).

Verbesserung der Installationsberechtigungen für Collector Manager und Correlation Engine

Beliebige Benutzer mit Administratorrolle können nun Collector Manager bzw. Correlation Engine installieren.

Zuvor war nur der Benutzer „admin“ zur Installation von Collector Manager und Correlation Engine berechtigt. Dies bedeutete, dass der Benutzer, der die Installation von Collector Manager und Correlation Engine ausführt, den Berechtigungsnachweis des Benutzers „admin“ benötigte, was möglicherweise einer Nichteinhaltung der in Ihrem Unternehmen geltenden Sicherheitsrichtlinien entsprach. Sie können nun den Berechtigungsnachweis eines beliebigen Benutzers mit Administratorrolle zur Installation von Collector Manager und Correlation Engine verwenden (Bug 982716)

Änderungen der standardmäßigen Berechtigungen für die Benutzerrolle

Sentinel 8.0 enthält Änderungen der standardmäßigen Berechtigungen der Benutzerrolle, die Best Practices in Bezug auf das Prinzip der geringsten erforderlichen Berechtigung umsetzen. Die geänderte Benutzerrolle enthält nicht mehr die Berechtigung „Vorfälle ändern“. Um Unterbrechungen vorhandener Umgebungen zu vermeiden, werden die geänderten Berechtigungen bei Aufrüstungen nicht angewendet. Wenn Sie auf Sentinel 8.0 aufrüsten, empfiehlt NetIQ, die Berechtigungen für die Benutzerrolle manuell zu bearbeiten. Weitere Informationen finden Sie unter Configuring Roles and Users (Konfigurieren von Rollen und Benutzern) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch).

Neues Verzeichnis für temporäre Sentinel-Dateien

Zur einfacheren Verwaltung der von Sentinel erzeugten temporären Daten enthält Sentinel 8.0 das folgende neue Verzeichnis für temporäre Sentinel-Dateien:

/var/opt/novell/sentinel/tmp

Das vorhandene Verzeichnis /tmp enthält nun nur noch temporäre Dateien des Betriebssystems.

Aufrüstung von Java Runtime Environment

Sentinel 8.0 enthält Java 8 Update 102, das Korrekturen für verschiedene Sicherheitsschwachstellen bietet.

1.8 Softwarekorrekturen

Sentinel 8.0 enthält einige Softwarekorrekturen zur Behebung mehrerer Probleme.

Sentinel bereinigt Ereignisverknüpfungsdaten nicht

Problem: Sentinel bereinigt nicht die Ereignisverknüpfungsdaten im Verzeichnis der exportierten Verknüpfungen. Daher wird das Verzeichnis immer größer und kann Leistungsprobleme verursachen. (Bug 891686)

Korrektur: Sentinel behält die Ereignisverknüpfungsdaten im Verzeichnis der exportierten Verknüpfungen nun standardmäßig 14 Tage lang bei. Sie können diese Beibehaltungsdauer jedoch ändern. Weitere Informationen zur Konfiguration der Beibehaltungsdauer für Ereignisverknüpfungsdaten finden Sie unter Configuring the Retention Period for the Event Associations Data (Konfigurieren der Beibehaltungsdauer für Ereignisverknüpfungsdaten) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch).

Collector-Instanz verwendet einen einzelnen CPU-Thread zum Verarbeiten der Daten

Problem: Collector-Instanzen verwenden einen einzelnen CPU-Thread zum Verarbeiten der Daten. Aus diesem Grund kann es dazu kommen, dass große Datenmengen von den Ereignisquellen die Collector-Instanz überfordern, auch wenn freie CPU-Ressourcen auf dem Computer verfügbar sind. (Bug 908321)

Korrektur: Sie können nun konfigurieren, dass eine Collector-Instanz mehrere Threads verwenden soll. Dank diese Verbesserung kann die Collector-Instanz eine größere Anzahl Ereignisse pro Sekunde verarbeiten.

Klicken Sie zur Konfiguration der Thread-Anzahl im Dialogfeld „Collector bearbeiten“ auf die Registerkarte „Collector konfigurieren“. Legen Sie Anzahl der Threads auf die gewünschte Anzahl zu verwendender Threads fest. Weitere Informationen finden Sie unter Connecting to Event Sources (Verbindung zu Ereignisquellen) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch).

HINWEIS:Diese Änderung wirkt sich nicht auf Ereignisquellen aus, die mehrere Meldungen zum Analysieren eines einzelnen Ereignisses benötigen.

Fehler bei der Konvertierung zum FIPS-Modus, wenn 32-Bit- und 64-Bit-NSS-RPMs vorhanden sind

Problem: Wenn Sie Sentinel in den FIPS-Modus konvertieren und auf dem Computer gleichzeitig 32-Bit- und 64-Bit-RPMs für NSS vorhanden sind, kann die Konvertierung nicht ausgeführt werden. Eine Fehlermeldung weist falsch darauf hin, dass der Prozess eines oder mehrere der erforderlichen 64-Bit-NSS-Pakete nicht gefunden hat. (Bug 978639)

Korrektur: Der Konvertierungsprozess erkennt nun ordnungsgemäß die 64-Bit-NSS-RPMs.

Bei Änderung von Konfigurationsdateien im aktiven Knoten ist ein manueller Start der Synchronisierung in Sentinel High Availability erforderlich

Problem: Wird Sentinel in Sentinel High Availability (HA) durch die Aktualisierung von Konfigurationsdateien oder Änderungen an der Sentinel-Dashboard-Benutzeroberfläche im aktiven Knoten angepasst, werden die Änderungen nicht in den passiven Knoten übernommen. Die Synchronisierung muss manuell gestartet werden.

Beispielsweise müssen Sie die Synchronisierung in den folgenden Szenarien manuell starten:

  • Wenn Sie das Kommunikationsprotokoll in SSL ändern, indem Sie die Datei /etc/opt/novell/sentinel/config/databasePlatforms.xml für die folgende Eigenschaft aktualisieren:

    ssl=require

  • Wenn für Sentinel der FIPS-Modus festgelegt ist, wird die Synchronisierung zur Konvertierung aller passiven Knoten in den FIPS-Modus nicht vollständig ausgeführt. Bei einem Failover in einem solchen Szenario startet die Sentinel-Dashboard-Benutzeroberfläche nicht.

  • Bei Änderung der LDAP-Konfiguration im aktiven Knoten wird dieser nicht mit den passiven Knoten synchronisiert. Aus diesem Grund können Sie in den passiven Knoten keine LDAP-Konten authentifizieren.

(Bug 845850)

Korrektur: In Sentinel High Availability (HA) werden die Änderungen jetzt richtig im passiven Knoten übernommen, wenn Sentinel im aktiven Knoten auf eine der folgenden Weisen angepasst wird:

  • Aktualisieren der Konfigurationsdateien

  • Vornehmen von Änderungen an der Sentinel-Dashboard-Benutzeroberfläche

Führen Sie nach dem Vornehmen der Änderungen csync2 -x -v auf dem aktiven Knoten aus.

2.0 Systemanforderungen

Weitere Informationen zu den Hardwarevoraussetzungen und den unterstützten Betriebssystemen und Browsern finden Sie auf der Website mit technischen Daten zu Sentinel.

3.0 Installieren von Sentinel 8.0

Informationen zur Installation von Sentinel 8.0 finden Sie im NetIQ Sentinel Installation and Configuration Guide (NetIQ Sentinel-Installations- und -Konfigurationshandbuch).

4.0 Aufrüsten auf Sentinel 8.0

Sie können von Sentinel 7.3 oder höher auf Sentinel 8.0 aufrüsten.

Laden Sie das Sentinel-Installationsprogramm von der NetIQ-Download-Website herunter. Weitere Informationen zur Aufrüstung auf Sentinel 8.0 finden Sie unter Upgrading Sentinel (Aufrüsten von Sentinel) im NetIQ Sentinel Installation and Configuration Guide (NetIQ Sentinel-Installations- und -Konfigurationshandbuch).

4.1 Kompatibilität mit Change Guardian

Sentinel 8.0 ist mit Change Guardian 4.2 und höher kompatibel.

Wenn in Ihrer Umgebung keine mit dieser Version von Sentinel kompatible Change Guardian-Version ausgeführt wird, rüsten Sie vor der Aufrüstung von Sentinel zuerst Change Guardian Server, die Agenten und Policy Editor auf Version 4.2 oder höher auf.

4.2 Aufrüsten der Sentinel-Appliance

Sie können die Sentinel-Appliance mit WebYaST ab Sentinel-Version 7.3 SP2 nur aufrüsten, wenn Sie NetIQ Change Guardian RPM wie in Upgrading NetIQ Change Guardian RPM (Aufrüstung von NetIQ Change Guardian RPM) in den Sentinel 7.3.2-Versionshinweisen beschrieben manuell aufgerüstet haben.

Verwenden Sie zur Aufrüstung der Appliance von Versionen vor Sentinel 7.3 SP2 das zypper-Befehlszeilenprogramm, weil die Aufrüstung nur mit Benutzerinteraktion abgeschlossen werden kann. In WebYaST ist die hierfür erforderliche Benutzerinteraktion nicht möglich. Weitere Informationen zur Aufrüstung der Appliance mit zypper finden Sie unter Upgrading the Appliance Using zypper (Aufrüstung der Appliance mit zypper) im NetIQ Sentinel Installation and Configuration Guide (NetIQ Sentinel-Installations- und Konfigurationshandbuch).

(Bug 956278)

5.0 Bekannte Probleme

NetIQ Corporation ist bestrebt, Produkte zu bieten, die hochwertige Lösungen für die Softwarebedürfnisse Ihres Unternehmens darstellen. Die nachfolgend beschriebenen Probleme werden zurzeit untersucht. Wenden Sie sich an den Technischen Support, wenn Sie weitere Hilfe zu einem Problem benötigen.

Die in Sentinel enthaltene Java 8-Aktualisierung kann die folgenden Plugins beeinträchtigen:

  • Cisco SDEE Connector

  • SAP (XAL)-Connector

  • Remedy Integrator

Probleme mit diesen Plugins werden bei NetIQ gemäß den Standardrichtlinien für die Mängelbehebung priorisiert und behoben. Weitere Informationen zu den Supportrichtlinien finden Sie auf der Website zu den Supportrichtlinien.

5.1 Im Hochverfügbarkeitsmodus füllt der skalierbare Datenmanager von Sentinel die Konfigurationsdateien für das Elasticsearch-Sicherheits-Plugin nicht richtig aus

Problem: Im Hochverfügbarkeitsmodus füllt der skalierbare Datenmanager von Sentinel die Konfigurationsdateien des Elasticsearch-Sicherheits-Plugins nicht mit den richtigen IP-Adressen der Clusterknoten. Aus diesem Grund zeigen die Suchen und Ereignisgrafik-Dashboards Fehler an.

Behelfslösung: Führen Sie nach der Installation des Elasticsearch-Sicherheits-Plugins auf jedem Knoten des Elasticsearch-Clusters die folgenden Schritte aus:

  1. Melden Sie sich am Elasticsearch-Knoten mit dem Benutzer an, mit dem Elasticsearch installiert wurde.

  2. Fügen Sie für jeden aktiven und jeden passiven Knoten des Hochverfügbarkeits-Clusters wie folgt Einträge für die physische IP-Adresse in der Datei <Elasticsearch_Installationsverzeichnis>/plugins/Elasticsearch-security-plugin/elasticsearch-ip-whitelist.txt ein:

    <physische_IP-Adresse_des_Clusters>:<Elasticsearch_HTTP-Port_des_Ziels>

    Fügen Sie jeden Eintrag in einer neuen Zeile ein und speichern Sie die Datei.

  3. Legen Sie in der Datei <Elasticsearch_Installationsverzeichnis>/plugins/elasticsearch-security-plugin/plugin-configuration.propertiesdie Eigenschaft authServer.host wie folgt auf die virtuelle IP-Adresse des Hochverfügbarkeits-Clusters fest:

    authServer.host=<virtuelle_IP_des_Clusters>

  4. Starten Sie Elasticsearch neu.

5.2 Kachelübersichtsgrafiken funktionieren im skalierbaren Datenmanager von Sentinel nicht

Problem: Wenn Sie in einer Umgebung mit einem skalierbaren Datenmanager von Sentinel eine Kachelübersichtsgrafik mit Standardoptionen erstellen, verhindert ein Problem mit Kibana, dass die neue Kachelübersichtsgrafik im Ereignisgrafik-Dashboard funktioniert. Weitere Informationen zu diesem Kibana-Problem finden Sie auf https://github.com/elastic/kibana/issues/7717. (Bug 1001909)

Behelfslösung: Wählen Sie beim Erstellen einer neuen Kachelübersichtsgrafik unter Options (Optionen) WMS compliant map server (WMS-kompatibler Übersichtsserver) aus.

5.3 Ereignisgrafik-Dashboard kann nicht gestartet werden

Problem: Ein Problem mit Kibana verhindert das Öffnen des Ereginisgrafik-Dashboards in Internet Explorer 11 (Bug 981308)

Behelfslösung: Verwenden Sie zum Anzeigen und Bearbeiten des Grafik-Dashboards einen anderen Browser.

5.4 Sentinel kann auf SLES 11 SP4 im FIPS-Modus nicht installiert werden

Problem: Wenn Sie Sentinel auf einem Computer installieren, auf dem das Betriebssystem SLES 11 SP4 im FIPS-Modus ausgeführt wird, tritt im Installationsprozess ein Fehler auf. (Bug 990201)

Behelfslösung: Stellen Sie sicher, dass das Betriebssystem nicht im FIPS-Modus ist, und führen Sie dann die folgenden Schritte aus:

  1. Installieren Sie Sentinel. Weitere Informationen finden Sie unter Installing Sentinel (Installation von Sentinel) im Sentinel Installation and Configuration Guide (Sentinel-Installations- und Konfigurationshandbuch).

  2. Aktivieren Sie den Sentinel-Server zur Ausführung im FIPS-Modus. Weitere Informationen finden Sie unter Enabling Sentinel Server to Run in FIPS 140-2 Mode (Aktivieren von Sentinel Server zur Ausführung im FIPS 140-2-Modus) im Sentinel Installation and Configuration Guide (Sentinel-Installations- und Konfigurationshandbuch).

  3. Aktivieren Sie die Ausführung des Betriebssystems im FIPS-Modus mit folgendem Befehl:

    fips=1 /boot/grub/menu.lst

5.5 Empfangen von Ereignissen über Sentinel Link Connector nicht möglich

Problem: Sentinel empfängt keine Ereignisse über Sentinel Link Connector. (Bug 989784)

Behelfslösung: Sentinel Link Connector Version 2011.1r4 behebt dieses Problem. Bis zur offiziellen Freigabe auf der Sentinel-Plugins-Website können Sie die Vorschauversion des Connectors aus dem Bereich Preview (Vorschau) herunterladen.

5.6 Ereignisse aus NetIQ eDirectory werden nicht empfangen

Problem: NetIQ eDirectory Instrumentation kann über den Plattform-Agenten keine Verbindung zum Audit-Connector herstellen. Aus diesem Grund empfängt Sentinel keine Ereignisse von eDirectory. Dieses Problem tritt auf, weil eDirectory Instrumentation den Zertifikatalgorithmus MD5 RSA verwendet, der seit dem in Sentinel 8.0 installierten Java 8.0 Update 77 veraltet ist (Bug 985312).

Behelfslösung: Um eDirectory Instrumentation zur Verwendung eines benutzerdefinierten Zertifikats einzurichten, führen Sie die im NetIQ-Knowledgebase-Artikel 7017764 aufgeführten Schritte aus.

5.7 Bei der Aufrüstung der Sentinel-Appliance von Versionen unter 7.4 SP1 wird eine falsche Warnmeldung angezeigt

Problem: Eine Änderung der Passwortspeicherung in Sentinel 7.4 SP1 führt beim Aufrüsten der Appliance von einer Version unter 7.4 SP1 zur Anzeige des folgenden Fehlers:

Failed to set encrypted password

(Bug 967764)

Behelfslösung: Die Warnmeldung wird erwartet und kann problemlos ignoriert werden. Sie beeinträchtigt die Aufrüstung nicht.

5.8 Sentinel-Dashboard-Benutzeroberfläche zeigt nach der Konvertierung zum skalierbaren Datenmanager eine leere Seite an

Problem: Nach der Aktivierung des skalierbaren Datenmanagers von Sentinel zeigt der Browser nach der Anmeldung bei der Sentinel-Dashboard-Benutzeroberfläche eine leere Seite an. (Bug 1006677)

Behelfslösung: Schließen Sie den Browser und melden Sie sich erneut bei der Sentinel-Dashboard-Benutzeroberfläche an. Das Problem tritt nur einmal bei der ersten Anmeldung bei der Sentinel-Dashboard-Benutzeroberfläche nach der Aktivierung des skalierbaren Datenmanagers auf.

5.9 StreamingEventIndexer-Auftrag unterstützt IPv6 nicht

Problem: Der com.novell.sentinel.spark.StreamingEventIndexer-Auftrag unterstützt IPv6 nicht. Wenn ein Ereignis eine IPv6-Adresse enthält, tritt beim Ausführen des Auftrags ein Fehler auf. (Bug 1006975)

Behelfslösung: Als Behelfslösung kann die IP-Adresse in eine Zeichenkette geändert werden. Wenden Sie sich an den technischer Support, um diese Änderung vorzunehmen.

5.10 Mehrere SEVERE-Meldungen in den Serverprotokollen nach der Aktivierung des skalierbaren Speichers

Problem: Nach der Aktivierung des skalierbaren Speichers protokolliert der Server des skalierbaren Datenmanagers von Sentinel mehrere Instanzen der folgenden Meldung:

SEVERE|TimerThreadPool pool|esecurity.ccs.comp.scalablestorage.KibanaVisualAnalyticsUtil.initializeKibanaMappingSearchUnsuccessful in initializing the kibana mapping search call with status code 400

(Bug 1009662)

Behelfslösung: Diese Meldungen können ignoriert werden. Sie beeinträchtigen die Funktion nicht.

5.11 Ausnahme im Sentinel-Serverprotokoll beim Aufrüsten von Sentinel-Versionen vor 7.3 auf Version 7.3 SP1 oder höher

Problem: Wenn Sie Sentinel von Version 7.3 auf Version 7.3 SP1 aufrüsten und dann den Sentinel-Server starten, kann die folgende Ausnahme im Serverprotokoll angezeigt werden:

Invalid length of data object ......

(Bug 933640)

Behelfslösung: Ignorieren Sie die Ausnahme. Diese Ausnahme wirkt sich nicht auf die Leistung von Sentinel aus.

5.12 Warnmeldungen mit IPv6-Daten können nicht in Warnmeldungsansichten angezeigt werden

Problem: In den Warnmeldungsansichten und Warnmeldungs-Dashboards von Sentinel werden keine Warnmeldungen angezeigt, die eine IPv6-Adresse im Feld „IP-Adresse“ enthalten. (Bug 924874)

Behelfslösung: Zum Anzeigen von Warnmeldungen mit IPv6-Adressen in Sentinel führen Sie die Schritte im NetIQ-Knowledgebase-Artikel 7016555 aus.

5.13 Bar-Mitzvah-Sicherheitsschwachstelle im Sentinel Link-Connector

Problem: In Sentinel Link-Connector ist die Bar-Mitzvah-Sicherheitsschwachstelle vorhanden. Der Sentinel Link-Connector verwendet den RC4-Algorithmus im SSL- und TSL-Protokoll, so dass unter Umständen Plaintext-Recovery-Angriffe auf die ersten Byte in einem Datenstrom möglich sind. Weitere Informationen finden Sie unter CVE-2015-2808. (Bug 933741)

Behelfslösung: Sentinel Link Connector Version 2011.1r4 behebt dieses Problem. Bis zur offiziellen Freigabe auf der Sentinel-Plugins-Website können Sie den Connector aus dem Bereich Preview (Vorschau) herunterladen.

5.14 Der Agent Manager-Connector legt die Eigenschaft des Verbindungsmodus in den Ereignissen nicht fest, wenn der verknüpfte Collector mehrere Verbindungsmodi unterstützt

Problem: Der Agent Manager-Connector Version 2011.1r3 legt die Eigenschaft CONNECTION_MODE in den Ereignissen nicht fest, wenn der Collector, der die Ereignisse analysiert, mehrere Verbindungsmodi unterstützt. (Bug 880564)

Behelfslösung: Der Agent Manager-Connector Version 2011.1r5 und höher behebt das Problem. Bis zur offiziellen Freigabe auf der Sentinel-Plugins-Website können Sie den Connector aus dem Bereich Preview (Vorschau) herunterladen.

5.15 Sentinel Agent Manager 7.3 berücksichtigt die RawDataTapFileSize-Konfiguration nicht

Problem: Sentinel Agent Manager 7.3 ignoriert den Wert, der für das Attribut RawDataTapFileSize in der Datei SMServiceHost.exe.config für die Konfiguration der Rohdatendateigröße angegeben ist, und schreibt nicht mehr in die Rohdatendatei, wenn die Dateigröße 10 MB erreicht. (Bug 867954)

Behelfslösung: Kopieren Sie den Inhalt der Rohdatendatei in eine andere Datei und löschen Sie die Datei, wenn ihre Größe 10 MB erreicht, damit Sentinel Agent Manager erneut Daten in die Datei schreiben kann.

5.16 Suche der Tipps-Tabelle gibt in aufgerüsteten Sentinel-Installationen nicht die vollständige Liste der Warnmeldungsfelder zurück

Problem: Wenn Sie in aufgerüsteten Installationen von Sentinel in der Tipps-Tabelle in der Sentinel-Dashboard-Benutzeroberfläche Warnmeldungsattribute suchen, gibt die Suche nicht die vollständige Liste der Warnmeldungsfelder zurück. Wenn Sie die Suche löschen, werden die Warnmeldungsfelder jedoch richtig in der Tipps-Tabelle angezeigt. (Bug 914755)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.17 Fehler bei der Datensynchronisierung, wenn IPv6-Adressen im menschenlesbaren Format synchronisiert werden

Problem: Bei der Datensynchronisierung tritt ein Fehler auf, wenn Sie versuchen, IPv6-Adressfelder im menschenlesbaren Format für externe Datenbanken zu synchronisieren. Weitere Informationen über das Konfigurieren von Sentinel zum Auffüllen der IP-Adressfelder in menschenlesbarer Dezimalpunktschreibweise finden Sie unter Creating a Data Synchronization Policy (Erstellen einer Datensynchronisierungsrichtlinie) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch). (Bug 913014)

Behelfslösung: Ändern Sie zur Behebung dieses Problems die maximale Größe der IP-Adressfelder in der Zieldatenbank auf mindestens 46 Zeichen und synchronisieren Sie die Datenbank erneut.

5.18 Ereignissuche reagiert nicht, wenn Sie über keine Berechtigungen für die Ereignisanzeige verfügen

Problem: Wenn Sie eine Ereignissuche ausführen, während der Sicherheitsfilter Ihrer Rolle leer ist und die Rolle über keine Berechtigungen zur Ereignisanzeige verfügt, wird die Suche nicht abgeschlossen. Die Suche zeigt keine Fehlermeldung zu den ungültigen Berechtigungen für die Ereignisanzeige an. (Bug 908666)

Behelfslösung: Aktualisieren Sie die Rolle auf eine der folgenden Weisen:

  1. Geben Sie im Feld Nur Ereignisse, die mit diesen Kriterien übereinstimmen ein Kriterium an. Wenn die Benutzer der Rolle keine Ereignisse sehen sollen, können Sie NOT sev:[0 TO 5] eingeben.

  2. Wählen Sie Systemereignisse anzeigen aus.

  3. Wählen Sie Alle Ereignisdaten anzeigen (einschließlich Rohdaten und NetFlow-Daten) aus.

5.19 Beim Bearbeiten einiger gespeicherter Suchen fehlt der Bereich „Ereignisfelder“ auf der Zeitplanseite

Problem: Wenn Sie eine gespeicherte Suche bearbeiten, die von Sentinel 7.2 auf eine spätere Version aufgerüstet wurde, fehlt auf der Zeitplanseite der Bereich Ereignisfelder, in dem die Ausgabefelder für die CSV-Datei mit den Suchergebnissen festgelegt werden. (Bug 900293)

Behelfslösung: Erstellen und planen Sie die Suche nach der Aufrüstung von Sentinel neu, damit der Bereich Ereignisfelder auf der Zeitplanseite angezeigt wird.

5.20 Sentinel gibt keine korrelierten Ereignisse zurück, wenn Sie Ereignisse für die bereitgestellte Regel mit der standardmäßigen Suche über die ausgelöste Anzahl suchen

Problem: Sentinel gibt keine korrelierten Ereignisse zurück, wenn Sie zum Suchen aller korrelierten Ereignisse, die nach dem Bereitstellen oder Aktivieren der Regel generiert wurden, auf der Korrelationsübersichtsseite der Regel im Bereich Aktivitätsstatistik auf das Symbol Ausgelöste Anzahl klicken. (Bug 912820)

Behelfslösung: Ändern Sie den Wert im Feld Von auf der Seite der Ereignissuche in einen Wert, der einen Zeitpunkt vor der im Feld aufgefüllten Zeit darstellt, und klicken Sie erneut auf Suchen.

5.21 Sicherheitsintelligenz-Dashboard zeigt beim erneuten Generieren einer Grundkonfiguration eine ungültige Grundkonfigurationsdauer an

Problem: Während der erneuten Generierung der Sicherheitsintelligenz-Grundkonfiguration werden das Start- und Enddatum falsch als „1.1.1970“ angezeigt. (Bug 912009)

Behelfslösung: Wenn die Neugenerierung der Grundkonfiguration abgeschlossen ist, werden die richtigen Daten angezeigt.

5.22 Sentinel-Server wird heruntergefahren, wenn eine Suche ausgeführt wird und eine einzelne Partition eine große Anzahl Ereignisse enthält

Problem: Der Sentinel-Server wird heruntergefahren, wenn eine Suche ausgeführt wird und eine einzelne Partition eine große Anzahl Ereignisse enthält. (Bug 913599)

Behelfslösung: Erstellen Sie Beibehaltungsrichtlinien so, dass an einem Tag mindestens zwei Partitionen geöffnet sind. Wenn mehrere Partitionen geöffnet sind, wird die Anzahl der in den Partitionen indexierten Ereignisse reduziert.

Sie können Beibehaltungsrichtlinien erstellen, die Ereignisse auf Grundlage des Felds estzhour filtern. Dieses Feld dient der Nachverfolgung der Stunde des Tages. Sie können also eine Beibehaltungsrichtlinie mit dem Filter estzhour:[0 TO 11] und eine weitere Beibehaltungsrichtlinie mit dem Filter estzhour:[12 TO 23] erstellen.

Weitere Informationen finden Sie im Abschnitt Configuring Data Retention Policies (Datenbeibehaltungsrichtlinien konfigurieren) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch).

5.23 Fehler beim Verwenden des Skripts „report_dev_setup.sh“ zum Konfigurieren von Sentinel-Ports für Firewall-Ausnahmen in aufgerüsteten Sentinel-Appliance-Installationen

Problem: Sentinel zeigt einen Fehler an, wenn Sie Sentinel-Ports für Firewall-Ausnahmen mit dem Skript report_dev_setup.sh konfigurieren. (Bug 914874)

Behelfslösung: Führen Sie die folgenden Schritte aus, um Sentinel-Ports für Firewall-Ausnahmen zu konfigurieren:

  1. Öffnen Sie die Datei /etc/sysconfig/SuSEfirewall2.

  2. Ändern Sie die folgende Zeile:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    in

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Starten Sie Sentinel neu.

5.24 Schlechtere Leistung des generischen Sentinel-Collectors, wenn der generische Collector für den Hostnamen-Auflösungsdienst aktiviert wird

Problem: Die Leistung des generischen Sentinel-Collectors sinkt, wenn der generische Collector für den Hostnamen-Auflösungsdienst unter Microsoft Active Directory und Windows Collector aktiviert wird. Die EPS sinkt um 50 %, wenn Remote-Instanzen von Collector Manager Ereignisse senden. (Bug 906715)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.25 Sentinel kann im FIPS-140-2-Modus nicht auf Sicherheitsintelligenzdaten, NetFlow-Daten und Warnmeldungsdaten zugreifen

Problem: Wenn Sie Sentinel im FIPS-140-2-Modus installieren, kann der Connector zur Sicherheitsintelligenzdatenbank nicht gestartet werden, und Sentinel hat keinen Zugriff auf Sicherheitsintelligenzdaten, NetFlow-Daten und Warnmeldungsdaten. (Bug 915241)

Behelfslösung: Starten Sie Sentinel neu, nachdem Sie es im FIPS-140-2-Modus installiert und konfiguriert haben.

5.26 Beim Exportieren der Suchergebnisse in Sentinel wird im Webbrowser ein Fehler angezeigt

Problem: Beim Exportieren von Suchergebnissen in Sentinel wird im Webbrowser ggf. ein Fehler angezeigt, wenn Sie die Spracheinstellungen für das Betriebssystem ändern. (Bug 834874)

Behelfslösung: Zum fehlerfreien Exportieren der Suchergebnisse führen Sie einen der folgenden Schritte aus:

  • Entfernen Sie beim Exportieren der Suchergebnisse alle Sonderzeichen (außerhalb der ASCII-Zeichen) aus dem Exportdateinamen.

  • Aktivieren Sie UTF-8 in den Spracheinstellungen des Betriebssystems, starten Sie den Computer neu und starten Sie dann den Sentinel-Server neu.

5.27 Die Anzeige von mehreren Berichten gleichzeitig ist nicht möglich

Problem: Wenn Sie darauf warten, dass eine PDF-Datei mit Berichtergebnissen angezeigt wird (insbesondere Berichtsergebnisse von 1 Million Ereignissen) und währenddessen auf eine andere PDF-Datei mit Berichtergebnissen klicken, um diese anzuzeigen, dann werden die Berichtergebnisse nicht angezeigt. (Bug 804683)

Behelfslösung: Klicken Sie erneut auf die zweite PDF-Datei mit Berichtergebnissen, um diese anzuzeigen.

5.28 Bei aktiviertem FIPS-140-2-Modus verlangt der Agentenmanager die SQL-Authentifizierung

Problem: Wenn der FIPS-140-2-Modus in der Sentinel-Umgebung aktiviert ist, führt die Windows-Authentifizierung mit dem Agentenmanager dazu, dass die Synchronisierung mit der Agentenmanager-Datenbank fehlschlägt. (Bug 814452)

Behelfslösung: Verwenden Sie die SQL-Authentifizierung für den Agentenmanager, wenn der FIPS-140-2-Modus in der Sentinel-Umgebung aktiviert ist.

5.29 Sentinel-Hochverfügbarkeitsinstallation im Nicht-FIPS-140-2-Modus gibt einen Fehler zurück

Problem: Die Sentinel-Hochverfügbarkeitsinstallation im Nicht-FIPS-140-2-Modus wird erfolgreich abgeschlossen, es wird jedoch zweimal der folgende Fehler angezeigt:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(Bug 810764)

Behelfslösung: Der Fehler wird erwartet und kann problemlos ignoriert werden. Die Sentinel-Hochverfügbarkeitskonfiguration funktioniert problemlos im Nicht-FIPS-140-2-Modus, obwohl das Installationsprogramm den Fehler zurückgibt.

5.30 Ungenaue Angaben in den Spalten „Dauer“ und „Zugegriffen“ für aktive Suchaufträge

Problem: Die Sentinel-Dashboard-Benutzeroberfläche zeigt negative Zahlen in der Spalte mit der Dauer der aktiven Suchaufträge und in der Spalte „Zugegriffen“ an, wenn die Uhrzeit des Computers mit der Sentinel-Dashboard-Benutzeroberfläche hinter der Uhrzeit des Sentinel-Servers liegt. Beispielsweise zeigen die Spalten „Dauer“ und „Zugegriffen“ negative Zahlen an, wenn die Uhrzeit des Computers mit der Sentinel-Dashboard-Benutzeroberfläche 13:30 Uhr und die des Sentinel-Servers 14:30 Uhr ist. (Bug 719875)

Behelfslösung: Stellen Sie sicher, dass die Uhrzeit auf dem Computer, den Sie zum Zugriff auf die Sentinel-Dashboard-Benutzeroberfläche verwenden, der Uhrzeit des Sentinel-Servers entspricht bzw. nach der Uhrzeit des Sentinel-Servers liegt.

5.31 Auditereignis „IssueSAMLToken“ zeigt falsche Informationen im Sicherheitsintelligenz-Dashboard an

Problem: Wenn Sie sich beim Sicherheits-Dashboard anmelden und nach dem IssueSAMLToken-Auditereignis suchen, zeigt das IssueSAMLToken-Auditereignis einen falschen Hostnamen (InitiatorUserName) oder eine falsche IP-Adresse (SourceIP) an. (Bug 870609)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

6.0 Kontaktangaben

Wir möchten Ihnen stets eine nützliche, aussagekräftige Dokumentation an die Hand geben. Sie haben Verbesserungsvorschläge? Dann senden Sie sie uns per Email an Documentation-Feedback@netiq.com. Wir freuen uns auf Ihre Rückmeldung.

Ausführliche Kontaktinformationen finden Sie auf der Website mit den Support-Kontaktangaben.

Allgemeine Informationen zu unserem Unternehmen und unseren Produkten finden Sie auf der NetIQ-Firmenwebsite.

Werden Sie Mitglied in unserer Community, und führen Sie interaktive Gespräche mit Fachkollegen und NetIQ-Experten. In der NetIQ-Online-Community finden Sie Produktinformationen, Links zu nützlichen Ressourcen, Blogs und Social-Media-Kanäle.