Sentinel 7.2.2-Versionshinweise

Januar 2015

Sentinel 7.2.2 bietet neue Funktionen, eine einfachere Bedienung und einige Fehlerkorrekturen.

Viele der eingeführten Verbesserungen sind Umsetzungen von Vorschlägen unserer Kunden. Wir möchten uns auf diesem Wege bei Ihnen für Ihr wertvolles Feedback bedanken. Wir hoffen, Sie unterstützen uns weiterhin dabei, unsere Produkte optimal an Ihre Bedürfnisse anzupassen. Senden Sie uns Ihr Feedback als Beitrag im Sentinel-Forum in NetIQ Communities, unserer Online-Community. Hier finden Sie auch Produktinformationen, Blogs und Links zu weiteren nützlichen Ressourcen.

Die Dokumentation für dieses Produkt steht auf der NetIQ-Website im HTML- und PDF-Format zur Verfügung. Eine Anmeldung ist nicht erforderlich, um auf diese Dokumentationsseite zuzugreifen. Wenn Sie uns einen Verbesserungsvorschlag in Bezug auf die Dokumentation mitteilen möchten, nutzen Sie die Schaltfläche comment on this topic (Kommentar zum Thema abgeben), die unten auf jeder Seite der auf der Sentinel NetIQ-Dokumentationswebseite veröffentlichten HTML-Version unserer Dokumentation verfügbar ist. Dieses Produkt steht auf der Website der Sentinel-Produktaufrüstung zum Herunterladen bereit.

Sentinel 7.2.2 eignet sich nur für Aufrüstungen bestehender Installationen, nicht für Erstinstallationen von Sentinel. Sie können von Sentinel 7.0 oder höher auf Sentinel 7.2.2 aufrüsten.

1.0 Neue Funktionen

Die folgenden Abschnitte enthalten einen Überblick über die wichtigsten Funktionen, die in dieser Version bereitgestellt werden. Außerdem erfahren Sie hier, welche Probleme in dieser Version behoben wurden:

1.1 Unterstützung für Internet Explorer Version 11

Sentinel 7.2.2 unterstützt den Webbrowser Microsoft Internet Explorer 11.

1.2 Java 7-Aufrüstung

Sentinel 7.2.2 enthält Java 7 Update 72, das Korrekturen für verschiedene Sicherheitsschwachstellen bietet.

1.3 Unterstützung für Berichte im CSV-Format

Sentinel 7.2.2 unterstützt das Erzeugen von Sentinel-Berichten im CSV-Format.

So generieren Sie Berichte im CSV-Format:

  1. Bearbeiten Sie die Einträge in der Datei /etc/opt/novell/sentinel/config/obj-component.JasperReportingComponent.properties auf folgende Weise:

    • reporting.csv.enable=true

    • reporting.csv.outputdir=<Verzeichnis, in dem die Berichte gespeichert werden sollen>

      Der Benutzer „novell“ muss über entsprechende Berechtigungen für das angegebene Verzeichnis verfügen.

  2. Starten Sie Sentinel neu.

Wenn Sie einen Bericht generieren, wird er im CSV-Format in dem Ordner gespeichert, der für das Attribut reporting.csv.outputdir festgelegt wurde.

1.4 Integration des Dienstprogramms „rsync“ in die Appliance

Die Sentinel-Appliance beinhaltet nun das Dienstprogramm rsync für die einfachere Datensynchronisierung.

1.5 Leistungsverbesserungen

Sentinel 7.2.2 ermöglicht eine bessere allgemeine Systemleistung und bietet eine höhere Systemstabilität bei hohen Ereignislasten.

1.6 Softwarekorrekturen

Sentinel 7.2.2 enthält einige Softwarekorrekturen zur Behebung früherer Probleme.

Eine Liste der in früheren Versionen behobenen Softwareprobleme und eingeführten Verbesserungen finden Sie in der Dokumentation zu früheren Versionen.

Doppelte Anführungszeichen verursachen einen Fehler in iTRAC-Workflow-Emails

Problem: Beim Erstellen eines Workflows in iTRAC zeigt Sentinel einen Fehler an, wenn doppelte Anführungszeichen (“ ”) in Emails enthalten sind. (BUG 880401)

Korrektur: Die Email-Regeln in iTRAC wurden in Sentinel 7.2.2 so geändert, dass doppelte Anführungszeichen in Emails zulässig sind.

Zeilenumbruchzeichen verursachen einen Fehler in iTRAC-Workflow-Emails

Problem: Beim Erstellen eines Workflows in iTRAC zeigt Sentinel einen Fehler an, wenn Zeilenumbruchzeichen in Emails enthalten sind. (BUG 452424)

Korrektur: Die Email-Regeln in iTRAC wurden in Sentinel 7.2.2 so geändert, dass Zeilenumbruchzeichen in Emails zulässig sind.

Sicherheitsschwachstelle in SSL 3.0

Problem: In SSL 3.0 ist eine Schwachstelle vorhanden, die es unter Umständen ermöglicht, den Text sicherer Verbindungen zu berechnen. Weitere Informationen finden Sie unter CVE-2014-3566. (BUG 901536 und BUG 901493)

Korrektur: Sentinel 7.2.2 korrigiert die Schwachstelle an folgenden Ports:

  • 10013

  • 61616

  • 8443

Die geöffneten Ports verwenden nun nur das TLS-Protokoll. Sentinel 7.2.2 deaktiviert alle SSL 2.0- und SSL 3.0-Protokolle und chiffriert die Ports.

Sentinel zeigt beim Erstellen neuer Benutzer einen Fehler an

Problem: Eine falsche Bestätigungsprüfung verhindert das Erstellen neuer Benutzer, falls ein beliebiger Benutzer deaktiviert ist. Sentinel zeigt beim Erstellen eines neuen Benutzers folgenden Fehler an:

SEN-30005::A database user with the name:<new_user> already exists. Please use a different user name.

(BUG 799946)

Korrektur: Das Erstellen eines neuen Benutzers ist nun möglich, auch wenn ein beliebiger Benutzer deaktiviert ist.

Schwache Bestätigungsprüfung bei Plugin-Parametern

Problem: Die Bestätigungsprüfungen für die Konfigurationsparameter von Sentinel-Plugins sind unzureichend. Dies führt dazu, dass authentifizierte Benutzer Codeausführungen der eingefügten Parameter auslösen können. (BUG 894622)

Korrektur: Sentinel 7.2.2 bestätigt die Parameter richtig.

Bei der Datensynchronisierung werden die Sentinel-IP-Adressenfelder im Hexadezimalformat ausgefüllt

Problem: Bei der Datensynchronisierung werden die Felder für die Ursprungs-IP-Adresse, die Ziel-IP-Adresse und andere IP-Adressenfelder in externen Datenbanken im Hexadezimalformat und nicht in einem vom Benutzer lesbaren Format ausgefüllt. (BUG 887969)

Korrektur: Standardmäßig füllt Sentinel die IP-Adressenfelder aus Gründen der Effizienz im Hexadezimalformat aus. Führen Sie die folgenden Schritte aus, damit Sentinel die IP-Adressenfelder automatisch in einer vom Benutzer lesbaren Notation mit Punkten ausfüllt:

  1. Melden Sie sich beim Sentinel-Server als der Benutzer „novell“ an.

  2. Öffnen Sie die Datei /etc/opt/novell/sentinel/config/configuration.properties.

  3. Legen Sie die Eigenschaft datasync.saveIPinDottedNotation auf true fest.

  4. Starten Sie den Sentinel-Server neu.

HINWEIS:Um IP-Adressen im IPv6-Format zu akzeptieren, müssen die Zielfelder der Zieldatenbank Zeichenfolgen mit bis zu 39 Byte enthalten können.

Sentinel erstellt keine internen Auditereignisse für die Überprüfung bzw. das Herunterladen von Rohdatendateien

Problem: Sentinel erstellt keine internen Auditereignisse, wenn ein Benutzer die Integrität der Rohdatendatei überprüft oder eine Rohdatendatei aus der Weboberfläche herunterlädt. (BUG 897097)

Korrektur: Sentinel erstellt nun die folgenden Auditereignisse, wenn ein Benutzer die Integrität einer Rohdatendatei überprüft:

  • Auditereignis VerifyRawDataFileIntegrity, wenn die Integritätsprüfung bestanden wird.

  • Ereignis VerifyRawDataFileIntegrity-*-Failed wenn die Integritätsprüfung nicht bestanden wird.

  • Auditereignis DownloadRawDataFiles, wenn ein Benutzer eine Rohdatendatei herunterlädt.

Schwächere Leistung von Sentinel bei der Konfiguration mehrerer Collector-Managers

Problem: In Sentinel-Umgebungen mit mehreren Collector-Managern puffern die Collector-Manager Ereignisse, weil die Verzögerung von den Collector-Managern nicht wirksam berechnet wird. Dies führt zu Leistungs- und Stabilitätsproblemen in Sentinel-Umgebungen mit mehreren Collector-Managern. (BUG 903306)

Korrektur: Sentinel 7.2.2 bietet eine bessere Methode zur Berechnung der Verzögerung und eine bessere Sentinel-Leistung.

Nach der Aufrüstung auf Sentinel 7.2 ist das Feld „SessionType“ nicht verfügbar

Problem: In Systemen, die auf Sentinel 7.2 aufgerüstet wurden, ist das Feld SessionType nicht in der Liste der verfügbaren Ereignisse und der Tabelle mit den Tipps enthalten. (BUG 891922)

Korrektur: Das Feld SessionType ist nun in Systemen verfügbar, die auf Sentinel 7.2 aufgerüstet wurden.

Beibehaltungszeitraum in einigen standardmäßigen RDD-Richtlinien nicht festgelegt

Problem: Bei einigen standardmäßigen RDD-Richtlinien ist kein Wert für den Beibehaltungszeitraum festgelegt, sodass mit der Datensynchronisierungsrichtlinie verknüpfte Tabelleneinträge nicht gelöscht werden. Das führt dazu, dass die Tabelle ständig größer wird und immer mehr Speicherplatz benötigt. (BUG 894562)

Korrektur: Standardmäßig ist der Wert für den Beibehaltungszeitraum in allen RDD-Richtlinien auf 30 Tage festgelegt. Sie können diesen Wert jedoch ändern.

So ändern Sie den Wert des Beibehaltungszeitraums:

  1. Melden Sie sich beim Sentinel-Server als der Benutzer „novell“ an.

  2. Öffnen Sie die Datei /etc/opt/novell/sentinel/config/configuration.properties.

  3. Fügen Sie die Eigenschaft default.global.datasync.retentionperiod hinzu und legen Sie sie auf den gewünschten Wert fest.

  4. Starten Sie den Sentinel-Server neu.

Automatische Auslösung der Migration von Sicherheitsintelligenzdaten kann Probleme verursachen

Problem: Beim Aufrüsten von Sentinel 7.1.1 oder einer früheren Version auf Sentinel 7.1.2 oder höher wird automatisch die Migration der Sicherheitsintelligenzdaten ausgelöst. Dies kann Probleme bei der Migration verursachen. (BUG 899374)

Korrektur: In Sentinel ist die Migration der Sicherheitsintelligenzdaten nun standardmäßig deaktiviert. Wenn Sie die Datenmigration aktivieren möchten, führen Sie die unter Abschnitt 3.1, Konfiguration nach der Aufrüstung beschriebene Prozedur aus.

Leistung von Sentinel verschlechtert sich, weil sich Ereignisse in der Warteschlange für die Korrelation oder für Active Views ansammeln

Problem: Die Leistung von Sentinel sinkt, wenn Ereignisse für die Korrelation und für Active Views die Warteschlange bis zu 99 % füllen, auch wenn die Correlation Engine gestoppt ist. Dieses Problem selbst dann auf, wenn weniger Ereignisse an den Sentinel-Server gesendet werden. Beispielsweise füllen weniger als 1500 EPS die Warteschlange auf, auch wenn die Correlation Engines gestoppt sind.(BUG 907943)

Korrektur: Sentinel 7.2.2 bietet eine bessere Leistung der Ereignisverarbeitungskomponenten wie Speicher, Korrelation und Active Views.

Sicherheitsintelligenz-Dashboards verbrauchen viel Arbeitsspeicher

Problem: Die Sicherheitsintelligenz-Dashboards verbrauchen viel Arbeitsspeicher, was zum Herunterfahren des Sentinel-Servers führt. (BUG 906615)

Korrektur: Sentinel 7.2.2 behebt dieses Problem durch eine Verbesserung der Verarbeitungsmethode für die Sicherheitsintelligenzdaten.

Sentinel-Hochverfügbarkeitsumgebung protokolliert Ausnahmen beim Konfigurieren einer verteilten Suche

Problem: In einer Sentinel-Hochverfügbarkeitsumgebung können keine verteilten Suchen ausgeführt werden. Wenn Sie eine verteilte Suche konfigurieren und einen Sentinel-Hochverfügbarkeitscluster als Ziel angeben, löst Sentinel Ausnahmen aus. (BUG 907376)

Korrektur: Sentinel 7.2.2 aktualisiert die Konfiguration verteilter Suchen in Sentinel-Hochverfügbarkeitsumgebungen.

Dokumentation für Methoden in Bezug auf Sentinel-Plugins muss aktualisiert werden

Problem: Die Dokumentation einiger Methoden von Sentinel-Plugins enthält keine Beispiele zur Verwendung der Sentinel-Plugin-REST-APIs. (BUG 892361)

Korrektur: Die Sentinel-Plugin-Dokumentation enthält nun Beispiele zur Verwendung der REST-API für verschiedene Vorgänge.

2.0 Systemanforderungen

Weitere Informationen zu Hardwareanforderungen, unterstützten Betriebssystemen und Browsern finden Sie unter Meeting System Requirements (Erfüllen der Systemanforderungen) im NetIQ Sentinel Installation and Configuration Guide (Installations- und Konfigurationshandbuch für NetIQ Sentinel).

3.0 Aufrüsten auf Sentinel 7.2.2

Sie können von Sentinel 7.0 oder höher auf Sentinel 7.2.2 aufrüsten.

Laden Sie das Sentinel-Installationsprogramm von der NetIQ-Download-Website herunter. Weitere Informationen zur Aufrüstung auf Sentinel 7.2.2 finden Sie unter Aufrüsten von Sentinel im NetIQ-Sentinel-Installations- und -Konfigurationshandbuch.

3.1 Konfiguration nach der Aufrüstung

  • Wenn Sie von Sentinel 7.1.1 oder einer früheren Version aufrüsten, migriert das Installationsprogramm nicht standardmäßig die Sicherheitsintelligenzdaten.

    Führen Sie die folgenden Schritte aus, um Sicherheitsintelligenzdaten manuell von Sentinel 7.1.1 oder früher zu Sentinel 7.2.2 zu migrieren:

    1. Melden Sie sich beim Sentinel-Server als der Benutzer „novell“ an.

    2. Öffnen Sie die Datei /etc/opt/novell/sentinel/config/server.xml.

    3. Fügen Sie die folgende Eigenschaft im Abschnitt der Komponente BaseliningRuntime hinzu:

      <property name="baselining.migration.check">true</property>
      
    4. Starten Sie den Sentinel-Server neu.

    Bei umfangreichen Sicherheitsintelligenzdaten kann die Migration lange dauer.

  • Sentinel 7.0.3.1 und frühere Versionen enthielten eine ältere Version der eingebetteten PostgreSQL-Datenbank. Wenn Sie von Sentinel 7.0.3.1 oder früher aufrüsten, wird die PostgreSQL-Datenbank einer umfangreichen Aufrüstung unterzogen. Hierbei werden Sicherungsdateien für die eingebettete PostgreSQL-Datenbank angelegt, die nur dann erforderlich sind, wenn beim Aufrüsten ein Fehler auftritt. Sobald die Aufrüstung ordnungsgemäß abgeschlossen ist, löschen Sie diese Dateien daher, damit der belegte Speicherplatz wieder freigegeben wird. Weitere Informationen zum Löschen der alten PostgreSQL-Dateien finden Sie unter „Aufrüsten von Sentinel“ im NetIQ-Sentinel-Installations- und -Konfigurationshandbuch.

4.0 Aktualisierung der Dokumentation zur Konfiguration von Secure Configuration Manager

Für die Konfiguration von Secure Configuration Manager (SCM) zum Senden von Compliance-Informationen an Sentinel stehen dem SCM-Administrator die beiden folgenden Konfigurationsmöglichkeiten zur Verfügung:

  • Senden von Compliance-Informationen als Ereignis

  • Senden von Compliance-Informationen als Ereignis und mit angehängtem Bericht

Wenn der SCM-Administrator das Senden von Compliance-Informationen als Ereignis mit angehängtem Bericht konfiguriert, ist in Sentinel keine weitere Konfiguration zum Empfangen der Compliance-Informationen von SCM erforderlich. Führen Sie die im Abschnitt Receiving Compliance Details from Secure Configuration Manager (Empfangen von Compliance-Details von Secure Configuration Manager) im NetIQ Sentinel Administration Guide (NetIQ Sentinel-Administrationshandbuch) beschriebene Prozedur nur aus, wenn der SCM-Administrator das Senden von Compliance-Informationen so konfiguriert hat, dass nur ein Ereignis gesendet wird.

5.0 Bekannte Probleme

NetIQ Corporation ist bestrebt, Produkte zu bieten, die hochwertige Lösungen für die Softwarebedürfnisse Ihres Unternehmens darstellen. Die nachfolgend beschriebenen Probleme werden zurzeit untersucht. Wenden Sie sich an den Technischen Support, wenn Sie weitere Hilfe zu einem Problem benötigen.

5.1 Nach der Aufrüstung von Sentinel 7.2 auf eine höhere Version fehlen Ereignisfelder in den geplanten Suchen

Problem: Nach der Aufrüstung von Sentinel 7.2 auf Sentinel 7.2.1 oder 7.2.2 werden in Suchen, die vor der Aufrüstung erstellt und geplant wurden, die Ereignisfelder nicht angezeigt. (BUG 900293)

Behelfslösung: Nach der Aufrüstung von Sentinel müssen die vor der Aufrüstung erstellten und geplanten Suchen neu erstellt und neu geplant werden.

5.2 Loopback-IP-Adresse in der Datei auf dem Host führt in Sentinel Hochverfügbarkeitsumgebungen zu einem Synchronisierungsproblem

Problem: In Sentinel-Hochverfügbarkeitsumgebungen enthält die Datei /etc/hosts die Loopback-IP-Adresse (127.0.0.2) zusammen mit dem Hostnamen. Dies verursacht Synchronisierungsprobleme. (BUG 906920)

Behelfslösung: Entfernen Sie die Loopback-IP-Adresse (127.0.0.2) aus der Datei /etc/hosts.

5.3 Beim Anzeigen von NetIQ Change Guardian-Berichten fordert Sentinel zum erneuten Anmelden auf

Problem: Wenn Sie die Change Guardian-Ereignisse anzeigen und auf das Change Guardian-Symbol klicken, um den Bericht anzuzeigen, fordert Sentinel Sie auf, sich erneut mit dem Sentinel-Berechtigungsnachweis anzumelden. (BUG 896816)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.4 Sentinel konfiguriert nicht standardmäßig die Netzwerkschnittstelle der Sentinel-Appliance

Problem: Die Sentinel-Appliance-Netzwerkschnittstelle ist nicht standardmäßig konfiguriert. (BUG 867013)

Behelfslösung: So konfigurieren Sie die Netzwerkschnittstelle:

  1. Klicken Sie auf der Seite Netzwerkkonfiguration auf Network Interfaces (Netzwerkschnittstellen).

  2. Wählen Sie die Netzwerkschnittstelle aus und klicken Sie auf Bearbeiten.

  3. Wählen Sie Dynamic Address (Dynamische Adresse) und dann entweder DHCP oder Static assigned IP Address (Statisch zugewiesene IP-Adresse).

  4. Klicken Sie auf Weiter und dann auf OK.

5.5 Beim Exportieren der Suchergebnisse in Sentinel wird im Webbrowser ein Fehler angezeigt

Problem: Beim Exportieren von Suchergebnissen in Sentinel wird im Webbrowser ggf. ein Fehler angezeigt, wenn Sie die Spracheinstellungen für das Betriebssystem ändern. (BUG 834874)

Behelfslösung: Zum fehlerfreien Exportieren der Suchergebnisse führen Sie einen der folgenden Schritte aus:

  • Entfernen Sie beim Exportieren der Suchergebnisse alle Sonderzeichen (außerhalb der ASCII-Zeichen) aus dem Exportdateinamen.

  • Aktivieren Sie UTF-8 in den Spracheinstellungen des Betriebssystems, starten Sie den Computer neu und starten Sie dann den Sentinel-Server neu.

5.6 Beim Starten der Sentinel-Webkonsole mit Portweiterleitung oder mit Zielnetzwerkadressübersetzung wird eine leere Seite angezeigt

Problem: Wenn Sie die Sentinel-Webkonsole mit Portweiterleitung oder Zieladressübersetzung (DNAT, Destination Network Address Translation) starten, wird eine leere Seite angezeigt. (BUG 694732)

Behelfslösung: Starten Sie die Sentinel-Webkonsole nicht mit Portweiterleitung oder DNAT (Destination Network Address Translation).

5.7 Beim Erstellen oder Neugenerieren eines Grundwerts wird ein Fehler in Sentinel angezeigt

Problem: Wenn Sie einen Sicherheits-Intelligenzgrundwert erstellen oder neu generieren, so wird der Grundwert ordnungsgemäß erstellt; allerdings wird eine Fehlermeldung angezeigt. (BUG 848067)

Behelfslösung: Diese Meldung können Sie ignorieren. Das Erstellen des Grundwerts kann einige Minuten dauern.

5.8 Partitionen, die aus dem Sekundärspeicher entfernt werden, werden auch aus dem Primärspeicher entfernt

Problem: Wenn der Zeitraum (in Tagen), über den die Daten im Sekundärspeicher verbleiben dürfen, kürzer ist als der Zeitraum (in Tagen) für den Primärspeicher, kann Sentinel den Speicherplatz im Primärspeicher nicht effektiv nutzen. Partitionen, die zum Freigeben von Speicherplatz aus dem Sekundärspeicher entfernt werden, werden auch aus dem Primärspeicher entfernt. (BUG 860888)

Behelfslösung: Ordnen Sie dem Sekundärspeicher ausreichend Speicherplatz zu, damit die Daten über den gesamten vorgesehenen Zeitraum (in Tagen) online und damit suchbar bleiben.

Weitere Informationen finden Sie unter Event Data (Ereignisdaten) im NetIQ Sentinel Administration Guide (NetIQ-Sentinel-Administrationshandbuch).

5.9 Sentinel-Services starten nach der Installation unter Umständen nicht automatisch

Problem: Auf Systemen mit mehr als 2 TB Speicherplatz wird Sentinel nach der Installation unter Umständen nicht automatisch gestartet. (BUG 846296)

Behelfslösung: Starten Sie die Sentinel-Services einmalig manuell, indem Sie in /usr/sbin/rcsentinel den folgenden Befehl eingeben:

rcsentinel -start

5.10 Kerberos-Authentifizierung kann nicht aktiviert werden

Problem: Wenn Sie im Kerberos-Modul die Kerberos-Authentifizierung konfigurieren, wird in der Konsole eine Bestätigungsmeldung zur erfolgreichen Konfiguration des Kerberos-Client angezeigt. Wenn Sie das Kerberos-Modul jedoch erneut anzeigen, ist die Option Kerberos-Authentifizierung aktivieren nicht ausgewählt. (BUG 843623)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.11 Remote Collector Manager kann nicht installiert werden, wenn das Passwort Sonderzeichen enthält

Problem: Wenn Sie bei der Installation eines Remote-Collector-Managers ein Passwort angeben, das Sonderzeichen wie „$“, „"“, „\“ oder „/“ enthält, tritt bei der Installation ein Fehler tritt auf. (BUG 812111)

Behelfslösung: Verwenden Sie keine Sonderzeichen im Passwort für den Remote Collector Manager.

5.12 Beim Neustarten eines Remote Collector Manager wird die Verbindung einiger Ereignisquellen unterbrochen

Problem: Beim Neustarten einer Remote Collector Manager-Appliance wird die Verbindung der Syslog-Ereignisquellen unterbrochen, die mit dem UDP-Port verbunden sind. (BUG 795057)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.13 Die Anzeige von mehreren Berichten gleichzeitig ist nicht möglich

Problem: Wenn Sie darauf warten, dass eine PDF-Datei mit Berichtergebnissen angezeigt wird (insbesondere Berichtsergebnisse von 1 Million Ereignissen) und währenddessen auf eine andere PDF-Datei mit Berichtergebnissen klicken, um diese anzuzeigen, dann werden die Berichtergebnisse nicht angezeigt. (BUG 804683)

Behelfslösung: Klicken Sie erneut auf die zweite PDF-Datei mit Berichtergebnissen, um diese anzuzeigen.

5.14 Bei aktiviertem FIPS-Modus verlangt der Agentenmanager die SQL-Authentifizierung

Problem: Wenn der FIPS-Modus in der Sentinel-Umgebung aktiviert ist, führt die Windows-Authentifizierung mit dem Agentenmanager dazu, dass die Synchronisierung mit der Agentenmanager-Datenbank fehlschlägt. (BUG 814452)

Behelfslösung: Verwenden Sie die SQL-Authentifizierung für den Agentenmanager, wenn der FIPS-Modus in der Sentinel-Umgebung aktiviert ist.

5.15 Sentinel-Hochverfügbarkeits-Installation im FIPS-Modus gibt einen Fehler zurück

Problem: Wenn der FIPS-Modus aktiviert ist, wird bei der Sentinel-Hochverfügbarkeitsinstallation der folgende Fehler angezeigt:

Die Datei 'configuration.properties' von Sentinel ist falsch. Überprüfen Sie die Konfigurationsdatei und führen Sie das Skript 'convert_to_fips.sh' erneut aus, um den FIPS-Modus in Sentinel-Server zu aktivieren.

Die Installation wird jedoch erfolgreich abgeschlossen. (BUG 817828)

Behelfslösung: Momentan lässt sich dieses Problem nicht beheben oder umgehen. Die Sentinel-Hochverfügbarkeits-Konfiguration funktioniert problemlos im FIPS-Modus, obwohl das Installationsprogramm den Fehler zurückgibt.

5.16 Sentinel-Hochverfügbarkeits-Installation im Nicht-FIPS-Modus gibt einen Fehler zurück

Problem: Die Sentinel-Hochverfügbarkeitsinstallation im Nicht-FIPS-Modus wird erfolgreich abgeschlossen, es wird jedoch zweimal der folgende Fehler angezeigt:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: zu viele Argumente

(BUG 810764)

Behelfslösung: Momentan lässt sich dieses Problem nicht beheben oder umgehen. Die Sentinel-Hochverfügbarkeits-Konfiguration funktioniert problemlos im Nicht-FIPS-Modus, obwohl das Installationsprogramm den Fehler zurückgibt.

5.17 Fehler bei der Appliance-Aktualisierung in WebYaST von Versionen vor Sentinel 7.2

Problem: Bei Appliance-Aktualisierungen von Versionen vor Sentinel 7.2 tritt ein Fehler auf, weil der Hersteller der Aktualisierungspakete von Novell zu NetIQ geändert wurde. (BUG 780969)

Behelfslösung: Rüsten Sie die Appliance mit dem Befehl "zypper" auf. Weitere Informationen finden Sie unter Upgrading the Appliance by Using zypper (Aufrüsten der Appliance mit zypper) im NetIQ Sentinel Installation and Configuration Guide (Installations- und Konfigurationshandbuch für NetIQ Sentinel).

5.18 Problem beim Anmelden bei der Sentinel-Appliance

Problem: Wenn das von Ihnen angegebene Passwort das Zeichen „$“ enthält, speichert Sentinel das Passwort je nach Position des Zeichens „$“ innerhalb des Passworts anders in der Datenbank. Wenn das Passwort mit dem Sonderzeichen „$“ beginnt, speichert Sentinel das Passwort mit einem Dateinamen. Wenn sich das Zeichen „$“ an einer beliebigen Stelle in der Mitte des Passworts befindet, kürzt Sentinel das Passwort bis zur Stelle des Zeichens „$“. (BUG 734500)

Behelfslösung: Das tatsächliche Passwort wird in der Datei home/novell/.pgpass gespeichert. Rufen Sie das Passwort aus dieser Datei ab und melden Sie sich dann bei Sentinel an. Wenn Sie beispielsweise „abc$123“ als Passwort angeben, speichert Sentinel das Passwort als „abc“ in der Datei .pgpass. Sie können sich bei Sentinel mit dem Passwort „abc“ anmelden.

5.19 Fehler beim Installieren von Korrelationsregeln

Problem: Solution Manager installiert keine Korrelationsregeln, wenn eine Korrelationsregel mit einem identischen Namen bereits im System vorhanden ist. In der Konsole wird der Fehler NullPointerException protokolliert. (BUG 713962)

Behelfslösung: Stellen Sie sicher, dass alle Korrelationsregeln einen eindeutigen Namen haben.

5.20 Sentinel-Link-Aktion zeigt falsche Meldung an

Problem: Beim Ausführen einer Sentinel-Link-Aktion über die Sentinel-Webkonsole zeigt Sentinel eine Meldung zum erfolgreichen Abschluss an, obwohl bei der Sentinel-Link-Connector-Integrationsprüfung vom Sentinel Control Center Fehler aufgetreten sind. (BUG 710305)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.21 Dashboard und Abweichungsdefinitionen mit identischen Namen

Problem: Wenn ein Sicherheitsintelligenz-Dashboard und eine Abweichungsdefinition identische Namen haben, wird der Dashboard-Link auf der Abweichungsdetailseite deaktiviert. (BUG 715986)

Behelfslösung: Stellen Sie sicher, dass Sie beim Erstellen von Dashboards und Abweichungsdefinitionen eindeutige Namen verwenden.

5.22 Ungenaue Angaben in den Spalten „Dauer“ und „Zugegriffen“ für aktive Suchaufträge

Problem: Die Sentinel-Webkonsole zeigt negative Zahlen in der Spalte mit der Dauer der aktiven Suchaufträge und in der Spalte „Zugegriffen“ an, wenn die Uhrzeit des Sentinel-Webkonsolencomputers hinter der Sentinel-Serveruhrzeit liegt. Beispielsweise zeigen die Spalten „Dauer“ und „Zugegriffen“ negative Zahlen an, wenn die Uhrzeit des Sentinel-Webkonsolencomputers 13:30 Uhr und die des Sentinel-Servers 14:30 Uhr ist. (BUG 719875)

Behelfslösung: Stellen Sie sicher, dass die Uhrzeit auf dem Computer, den Sie zum Zugriff auf die Sentinel-Webkonsole verwenden, der Uhrzeit des Sentinel-Servers entspricht bzw. nach der Uhrzeit des Sentinel-Servers liegt.

5.23 Auditereignis „IssueSAMLToken“ zeigt falsche Informationen im Sicherheitsintelligenz-Dashboard an

Problem: Wenn Sie sich beim Sicherheits-Dashboard anmelden und nach dem IssueSAMLToken-Auditereignis suchen, zeigt das IssueSAMLToken-Auditereignis einen falschen Hostnamen (InitiatorUserName) oder eine falsche IP-Adresse (SourceIP) an. (BUG 870609)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.24 Falsche Anzeige des Remote-Collector-Manager-Status in der Sentinel-Webkonsole

Problem: Auf der Registerkarte Ereignisquellen in der Sentinel-Webkonsole wird der Status des Remote-Collector-Managers falsch als „Warnung“ angezeigt. (BUG 895343)

Behelfslösung: Überprüfen Sie die Verzögerungsdauer des Remote-Collector-Managers im Bereich Allgemeine Informationen. Wenn die Verzögerung weniger als fünf Sekunden beträgt, können Sie den Warnmeldungsstatus ignorieren.

5.25 Verteilte Suchergebnisse mit über 50.000 Ereignissen können nicht in eine Excel-Datei exportiert werden

Problem: Es ist nicht möglich, verteilte Suchergebnisse mit mehr als 50.000 Ereignissen in eine Datei zu exportieren. (BUG 863985)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

5.26 Sentinel Control Center wird nicht gestartet, wenn NetIQ Identity Manager Designer auf dem Clientcomputer installiert ist

Problem: Sentinel Control Center wird nicht gestartet, wenn NetIQ Identity Manager Designer auf dem Clientcomputer installiert ist und das JRE-System verwendet. Designer muss einige unterstützende JAR-Dateien wie xml-apis.jar zum Verzeichnis lib/endorsed hinzufügen. Einige Klassen in der Datei xml-apis.jar überschreiben die entsprechenden Klassen im JRE-System, das von Sentinel Control Center verwendet wird. (BUG 888085)

Behelfslösung: Konfigurieren Sie Designer zur Verwendung des eigenen JRE-Systems.

5.27 Verbindungsprobleme zwischen Clients und Sentinel im FIPS-Modus

Problem: Sentinel 7.2.1 umfasst Oracle Java 1.7 mit Update 65, bei dem ein bekanntes Problem mit dem Austauschen von RSA-Schlüsseln für Clients im FIPS-Modus vorliegt. Weitere Informationen finden Sie in den Java SE Development Kit 7, Update 51 Release Notes (Versionshinweise für Java SE Development Kit 7, Update 51). Dadurch entstehen Verbindungsprobleme, wenn Sentinel im FIPS-Modus ausgeführt wird und versucht, Verbindungen von Clients wie Security Manager oder Sentinel Agent Manager anzunehmen. (BUG 872305)

Behelfslösung: Zum Herstellen einer ordnungsgemäßen SSL-Verbindung im FIPS-kompatiblen Modus stufen Sie die Java-Version auf allen Sentinel-Servern auf Java 7 mit Update 45 herab (hier läuft der Schlüsselaustausch problemlos ab).

Weitere Informationen finden Sie in den Anweisungen in TID 7014980 in der NetIQ-Support-Knowledgebase.

HINWEIS:Zum Herstellen einer ordnungsgemäßen Verbindung zwischen Sentinel Agent Manger und Sentinel im FIPS-Modus müssen Sie Sentinel Agent Manager Connector 2011.1r3 installieren bzw. darauf aufrüsten. Weitere Informationen zum Herunterladen von Sentinel Agent Manager finden Sie auf der Website der Sentinel-Plugins.

5.28 Wenn keine Paketdaten vorliegen, sind die Netzwerkablaufdiagramme scheinbar leer

Problem: Wenn die Netzwerkablaufdaten der Netzwerkgeräte keine Paketdaten enthalten, werden leere Netzwerkablaufdiagramme in der Sentinel-Webkonsole angezeigt. (BUG 875055)

Behelfslösung: Konfigurieren Sie das Netzwerkgerät so, dass alle drei Zähler (Byte, Abläufe und Pakete) gesendet werden. Weitere Informationen zum Konfigurieren des Netzwerkgeräts finden Sie in der zugehörigen Dokumentation des Geräts.

5.29 Der Warteschlangendienst belegt viel Arbeitsspeicher auf dem zentralen Computer in Sentinel Agent Manager

Problem: Der Warteschlangendienst (mqsvc.exe) belegt viel Arbeitsspeicher auf dem zentralen Computer in Sentinel Agent Manager. Microsoft Message Queuing (MSMQ) führt nach dem Lesen der Ferntransaktionen keine Bereinigung durch. Weitere Information zu diesem Problem finden Sie unter http://support.microsoft.com/kb/2566230. (BUG 869980)

Behelfslösung: So stellen Sie sicher, dass mqsvc.exe nicht viel Arbeitsspeicher belegt:

  • Wenden Sie das aktuelle HotFix von Microsoft Message Queuing (MSMQ) von der Microsoft-Website an.

  • Vergrößern Sie die Gesamtmenge des Arbeitsspeichers proportional zur Größe des MSMQ-Journals.

5.30 Nach dem Aufrüsten von Windows funktioniert Sentinel Agent Manager nicht mehr

Problem: Die Authentifizierung zwischen dem Zentralcomputer und den Agenten erfolgt in Agent Manager anhand von Zertifikaten. Wenn Sie das Windows-Betriebssystem aufrüsten, führt ein bekanntes Problem von Microsoft Windows dazu, dass einige dieser Zertifikate gelöscht werden und der Agent Manager nach der Aufrüstung nicht neu gestartet werden kann. (BUG 847891)

Behelfslösung: Führen Sie die folgenden Schritte aus, um die Systemzertifikate von Agent Manager vor der Aufrüstung von Windows zu sichern und nach der Aufrüstung wiederherzustellen:

  1. So exportieren Sie den Registrierungsschlüssel:

    1. Öffnen Sie die Eingabeaufforderung als Administrator und geben Sie den Befehl regedit ein.

    2. Erweitern Sie im Registrierungs-Editor den Eintrag HKEY_LOCAL_MACHINE > SOFTWARE > Microsoft > SystemCertificates.

    3. Klicken Sie unter SystemCertificates mit der rechten Maustaste auf den Ordner NetIQ Security Manager und wählen Sie Exportieren. Speichern Sie den Registrierungsschlüssel als .reg-Datei.

    4. Sichern Sie die .reg-Datei.

  2. (Bedingt) Wenn Sie den standardmäßigen Speicherort für die Installation der SAM-Zertifikate geändert haben, sichern Sie die Zertifikate von diesem benutzerdefinierten Speicherort aus.

  3. (Bedingt) Falls Sie benutzerdefinierte Zertifikate für die Authentifizierung zwischen dem Zentralcomputer und den Agenten installiert haben, sichern Sie diese benutzerdefinierten Zertifikate.

  4. Führen Sie die Windows-Aufrüstung durch.

  5. Doppelklicken Sie auf die .reg-Datei, die in Schritt 1 erzeugt wurde. DieZertifikate werden in die Registrierung importiert.

  6. (Bedingt) Installieren Sie die Zertifikate, die in Schritt 2 und Schritt 3 gesichert wurden, an den entsprechenden Speicherorten neu.

  7. Starten Sie den Agent-Manager-Dienst neu.

5.31 Agent Manager erfasst keine Windows-Einfügungszeichenketten mit dem Wert „null“

Problem: Beim Sammeln von Ereignisdaten erfasst der Agent Manager keine Windows-Einfügungszeichenketten, die den Wert „null“ enthalten. (BUG 838825)

Behelfslösung: Momentan lässt sich dieses Problem nicht umgehen.

6.0 Kontaktangaben

Wir möchten Ihnen stets eine nützliche, aussagekräftige Dokumentation an die Hand geben. Sie haben Verbesserungsvorschläge? Dann senden Sie sie uns per Email an Documentation-Feedback@netiq.com. Wir freuen uns auf Ihre Rückmeldung.

Ausführliche Kontaktinformationen finden Sie auf der Website mit den Support-Kontaktangaben.

Allgemeine Informationen zu unserem Unternehmen und unseren Produkten finden Sie auf der NetIQ-Firmenwebsite.

Werden Sie Mitglied in unserer Community, und führen Sie interaktive Gespräche mit Fachkollegen und NetIQ-Experten. In der NetIQ-Online-Community finden Sie Produktinformationen, Links zu nützlichen Ressourcen, Blogs und Social-Media-Kanäle.