Notas de la versión de Sentinel 8.0

Noviembre de 2016

Sentinel 8.0 incluye nuevas funciones, facilita el uso y resuelve varios problemas anteriores.

Muchas de estas mejoras se realizaron en respuesta directa a las sugerencias de nuestros clientes. A todos les agradecemos su tiempo y su valiosa aportación. Esperamos que sigan ayudándonos a garantizar que nuestros productos satisfagan todas sus necesidades. Puede publicar comentarios en el foro de Sentinel en Comunidades de NetIQ, nuestra comunidad en línea que también incluye información sobre productos, blogs y enlaces a recursos útiles.

La documentación de este producto está disponible en el sitio Web de NetIQ en formato HTML y PDF, en una página que no requiere entrar a una sesión. Si tiene sugerencias de mejoras para la documentación, haga clic en el icono de comentarios en cualquier página de la versión HTML de la documentación publicada en la documentación de Sentinel NetIQ . Para descargar este producto, consulte el sitio Web de actualizaciones del producto Sentinel.

Encontrará la versión más reciente de estas notas de la versión en Notas de la versión de Sentinel 8.0.

1.0 Novedades

En las secciones siguientes se describen las principales mejoras y funciones, además de los problemas que soluciona esta nueva versión:

1.1 Visualización de eventos y de almacenamiento ampliable basado en Hadoop

Ahora puede configurar Sentinel con el marco de distribución de Cloudera que incluye Apache Hadoop (CDH) para almacenar y gestionar datos de gran tamaño. El almacenamiento ampliable basado en Hadoop le permite ampliar sin problemas la visualización y recolección de datos hasta un valor muy alto de EPS (aproximadamente 1 millón de eventos por segundo) con un solo servidor de Sentinel.

Sentinel con almacenamiento ampliable se conoce como Sentinel Scalable Data Manager (SSDM). La versión SSDM de Sentinel proporciona consolas de visualización de eventos potentes y personalizables que le ayudarán a buscar, ver y analizar eventos con más detalle. Es posible combinar SSDM y Sentinel con el almacenamiento tradicional en un sistema por niveles para llevar a cabo funciones analíticas más avanzadas como alertas, correlación y detección de anomalías.

El almacenamiento ampliable es opcional. Dependiendo de la carga de EPS, es posible utilizar almacenamiento ampliable o almacenamiento tradicional. Para obtener más información acerca del almacenamiento ampliable, consulte la sección Data Storage Considerations (Consideraciones de almacenamiento de datos) en la NetIQ Sentinel Installation and Configuration Guide (Guía de instalación y configuración de NetIQ Sentinel).

NOTA:La configuración de almacenamiento ampliable solo está disponible en las nuevas instalaciones de Sentinel. Para utilizar esta función, debe aplicar una clave de licencia actualizada, que podrá obtener a través del Portal de atención al cliente o mediante la asistencia de NetIQ.

1.2 Interfaz principal de Sentinel

La consola web de Sentinel ahora se conoce como la interfaz principal de Sentinel.

1.3 Consola de respuesta a amenazas

Sentinel 8.0 introduce la Consola de respuesta a amenazas, que proporciona una descripción general de su carga de trabajo actual mediante el desglose de las alertas en grupos, como estado, asignación y prioridad. Con las alertas agrupadas de este modo, podrá enfocarse en y clasificar las alertas de alta prioridad que se le asignan antes de clasificar el resto.

Para los usuarios con la función de operador, la Consola de respuesta a amenazas constituye la interfaz de usuario principal para la visualización y clasificación de alertas. Cualquier usuario que tenga permiso para gestionar las alertas también puede utilizar la Consola de respuesta a amenazas. Los usuarios que deseen utilizar las vistas de alertas en la interfaz principal de Sentinel pueden hacer clic en Principal de Sentinel en el panel de navegación de la izquierda.

1.4 Actualizaciones de plataformas certificadas

Hay varias actualizaciones disponibles para las plataformas certificadas de Sentinel:

Nuevas plataformas certificadas

Sentinel está certificado actualmente en las siguientes plataformas:

Instalación tradicional:

  • SUSE Linux Enterprise Server 12 SP1 de 64 bits

  • Red Hat Enterprise Linux Server 7.2 de 64 bits

Instalación de dispositivo: VMware ESX 6.0 (para ISO y OVF)

Origen de eventos: Agente de seguridad para UNIX 7.5

Navegador Web: Microsoft Edge

Plataformas obsoletas

Sentinel deja de utilizar las siguientes plataformas:

Instalación tradicional:

  • SUSE Linux Enterprise Server 11 SP3 de 64 bits

  • Red Hat Enterprise Linux Server 6.6 de 64 bits

Instalación de dispositivo: Citrix XenServer 6.5 (para ISO y OVF)

Navegador Web: Microsoft Internet Explorer 10

Sincronización de datos: Microsoft SQL Server 2005

Para obtener más información sobre las plataformas certificadas, consulte la página de Información técnica de Sentinel.

1.5 Anulación de las vistas activas

Sentinel deja de utilizar las vistas activas en el Control Center de Sentinel, por lo que ya no será necesario alternar entre varias interfaces de usuario para visualizar eventos en tiempo real. Puede utilizar las vistas de eventos en tiempo real en la interfaz principal de Sentinel, que proporciona opciones avanzadas para visualizar dichos eventos en tiempo real.

Para obtener más información, consulte Viewing Events in Real-Time (Cómo visualizar eventos en tiempo real) en la NetIQ Sentinel User Guide (Guía del usuario de NetIQ Sentinel).

1.6 Campo de evento ID de arrendatario

Ahora Sentinel incluye un campo de evento nuevo denominado ID de arrendatario (tid) que genera un identificador único para cada arrendatario. A pesar de que cambie el nombre del arrendatario, este ID único seguirá siendo el mismo. Ahora puede usar el campo de evento tid para buscar eventos relativos a un determinado arrendatario. SSDM filtra los eventos y datos en bruto de un determinado arrendatario basándose en el campo tid.

1.7 Mejoras

Sentinel 8.0 incluye las mejoras siguientes:

Compatibilidad de versiones superiores de TLS para una comunicación segura mejorada

Algunos componentes de Sentinel permiten la comunicación con TLSv1.0. Para mejorar el estado de seguridad y evitar vulnerabilidades conocidas, ahora puede inhabilitar TLSv1.0 para que Sentinel puede utilizar una versión superior de TLS, como TLSv1.1 y TLSv1.2. Para obtener más información, consulte la sección Enabling Higher Versions of TLS for Communication (Habilitación de versiones superiores de TLS para la comunicación) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

Ampliación del campo de evento Mensaje

El tamaño del campo de evento de Mensaje (msj) se ha incrementado de 4000 a 8000 caracteres. Si ha creado una directiva de sincronización de datos en una versión anterior de Sentinel que sincroniza el campo de evento Mensaje (msj) con una base de datos externa, deberá modificar el tamaño de la columna de destino en la tabla de la base de datos externa para reflejar el aumento de tamaño del campo. Para obtener más información sobre la sincronización de datos, consulte Configuring Data Synchronization (Configuración de la sincronización de datos) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

Mejoras en los permisos de instalación de Collector Manager y Correlation Engine.

Cualquier función de administrador puede instalar ahora Collector Manager y Correlation Engine.

Anteriormente, solo el usuario admin tenía permiso para instalar Collector Manager y Correlation Engine. Eso significa que la persona que instalaba Collector Manager y Correlation Engine tenía que recibir acceso a las credenciales del usuario admin, lo que podría suponer el incumplimiento de las prácticas de seguridad de la organización. Ahora es posible usar las credenciales de cualquier usuario que tenga la función de administrador para instalar Collector Manager y Correlation Engine. (Error 982716)

Modificaciones realizadas en los permisos de la función de usuario predeterminada

Sentinel 8.0 modifica los permisos predeterminados para que la función de usuario refleje las mejores prácticas basadas en el principio del privilegio mínimo. La función de usuario modificada no incluye el permiso "Modificar incidencias". Para evitar la alteración de los entornos existentes, los permisos modificados no se aplican a las actualizaciones. Si va a actualizar a Sentinel 8.0, NetIQ recomienda modificar manualmente los permisos para la función de usuario. Para obtener más información, consulte la sección Configuring Roles and Users (Configuración de funciones y usuarios) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

Nuevo directorio para archivos temporales de Sentinel

Para facilitar la gestión de los datos temporales que genera Sentinel, la versión 8.0 añade el siguiente directorio para dichos archivos:

/var/opt/Novell/Sentinel/tmp

El directorio /tmp existente ahora solo contiene archivos temporales del sistema operativo.

Actualización del entorno de tiempo de ejecución de Java

Ahora Sentinel 8.0 incluye ahora Java 8 Update 102, que integra correcciones para varias vulnerabilidades de seguridad.

1.8 Correcciones del software

Sentinel 8.0 incluye correcciones de software que solucionan varios problemas.

Sentinel no limpia los datos de las asociaciones de eventos

Problema: Sentinel no limpia los datos de las asociaciones de eventos en el directorio de asociaciones exportadas. Como resultado, el directorio aumenta de tamaño y puede causar problemas de rendimiento. (Error 891686)

Solución: Ahora Sentinel conserva los datos de las asociaciones de eventos presentes en el directorio de asociaciones exportadas durante 14 días de forma predeterminada. Sin embargo, es posible cambiar este período de retención. Para obtener más información acerca de cómo configurar el período de retención de datos de las asociaciones de eventos, consulte la sección Configuring the Retention Period for the Event Associations Data (Configuración del período de retención de los datos de las asociaciones de eventos) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

La instancia de recopilador utiliza un único hilo de CPU para procesar los datos

Problema: Las instancias de recopilador utilizan un único hilo de CPU para procesar los datos. Como resultado, una gran cantidad de datos de orígenes de eventos puede saturar el recopilador, incluso si hay recursos de la CPU sin utilizar en el equipo. (Error 908321)

Solución: Puede configurar una instancia de recopilador para utilizar varios hilos. Esta mejora permitirá que el recopilador procese un número más elevado de eventos por segundo.

Para configurar el número de hilos, haga clic en la pestaña Configurar recopilador del recuadro de diálogo Editar recopilador. Ajuste la opción Número de hilos de según el número de hilos que desea utilizar. Para obtener más información, consulte Connecting to Event Sources (Conexión a orígenes de eventos) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

NOTA:Este cambio no afecta a los orígenes de eventos que requieren varios mensajes para analizar un único evento.

Se produce un error en la conversión al modo FIPS si están presentes los RPM de NSS de 32 y 64 bits

Problema: Cuando Sentinel se convierte al modo FIPS, si los RPM de 32 y 64 bits de NSS están presentes en el equipo, se produce un error en el proceso de conversión. Un mensaje de error indica incorrectamente que el proceso no pudo encontrar uno o varios de los paquetes de NSS de 64 bits requeridos. (Error 978639)

Solución: Ahora, el proceso de conversión reconoce correctamente los RPM de NSS de 64 bits.

Cuando se modifican archivos de configuración en el nodo activo, es necesario iniciar manualmente la sincronización en la configuración de alta disponibilidad de Sentinel

Problema: En la configuración de alta disponibilidad de Sentinel, cuando se personaliza Sentinel actualizando los archivos de configuración o realizando cambios en la interfaz principal de Sentinel en el nodo activo, los cambios no se reflejan en el nodo pasivo. Es necesario iniciar la sincronización de forma manual.

Por ejemplo, la sincronización debe iniciarse manualmente en los escenarios siguientes:

  • Cuando se cambia el protocolo de comunicación a SSL, actualizando el archivo /etc/opt/novell/sentinel/config/databasePlatforms.xml para la siguiente propiedad:

    ssl=require

  • Cuando Sentinel está en modo FIPS, la sincronización para convertir todos los nodos pasivos al modo FIPS no funciona correctamente. En este escenario, cuando se produce un relevo de funciones multinodo, la interfaz principal de Sentinel no se inicia.

  • Cuando se cambia la configuración LDAP en el nodo activo, esta no se actualiza en los nodos pasivos. Por esta razón, no es posible autenticar cuentas LDAP en los nodos pasivos.

(Error 845850)

Solución: En la configuración de alta disponibilidad (HA) de Sentinel, los cambios se ven correctamente reflejados en el nodo pasivo cuando se personaliza Sentinel en el nodo activo de una de las siguientes formas:

  • Actualización de los archivos de configuración

  • Realización de cambios en la interfaz principal de Sentinel

Tras realizar los cambios, ejecute csync2 - x - v en el nodo activo.

2.0 Requisitos del sistema

Para obtener información acerca de los requisitos de hardware y los sistemas operativos y navegadores compatibles, consulte la página de información técnica de Sentinel.

3.0 Instalación de Sentinel 8.0

Para obtener información acerca de la instalación de Sentinel 8.0, consulte la NetIQ Sentinel Installation and Configuration Guide (Guía de instalación y configuración de NetIQ Sentinel).

4.0 Actualización a Sentinel 8.0

La actualización a Sentinel 8.0 puede realizarse desde Sentinel 7.3 o versiones posteriores.

Descargue el instalador de Sentinel del sitio Web de descargas de NetIQ. Para obtener más información sobre la actualización a Sentinel 8.0, consulte la sección Upgrading Sentinel (Actualización de Sentinel) en la NetIQ Sentinel Installation and Configuration Guide (Guía de instalación y configuración de NetIQ Sentinel).

4.1 Compatibilidad de Change Guardian

Sentinel 8.0 es compatible con Change Guardian 4.2 y versiones posteriores.

Antes de efectuar la actualización, si su entorno no está ejecutando una versión de Change Guardian que sea compatible con esta versión de Sentinel, primero debe actualizar el servidor de Change Guardian, los agentes y el Editor de directivas a la versión 4.2 o posterior.

4.2 Actualización del dispositivo Sentinel

La aplicación Sentinel 7.3 SP2 (o versiones posteriores) se puede actualizar utilizando WebYaST solo si el archivo RPM de NetIQ Change Guardian se actualizó manualmente tal como se indica en la sección Upgrading NetIQ Change Guardian RPM (Actualización del archivo RPM de NetIQ Change Guardian) en las Sentinel 7.3.2 Release Notes (Notas de la versión de Sentinel 7.3.2).

Para actualizar la aplicación desde versiones anteriores a Sentinel 7.3 SP2, utilice la utilidad de la línea de comandos zypper porque se requiere la interacción del usuario para llevar a cabo la actualización. WebYaST no permite la interacción del usuario necesaria. Para obtener información sobre cómo actualizar la aplicación con zypper, consulte la sección Upgrading the Appliance by Using zypper (Actualización del dispositivo mediante zypper) en la NetIQ Sentinel Installation and Configuration Guide (Guía de instalación y configuración de NetIQ Sentinel).

(Error 956278)

5.0 Problemas conocidos

NetIQ Corporation se esfuerza por garantizar que nuestros productos ofrezcan soluciones de calidad para sus necesidades de software empresarial. Se están investigando los siguientes asuntos. Si necesita más ayuda con algún problema, póngase en contacto con el departamento de Asistencia técnica.

La actualización de Java 8 incluida en Sentinel podría afectar a los siguientes módulos auxiliares:

  • Cisco SDEE Connector

  • Conector SAP (XAL)

  • Remedy Integrator

Si tiene problemas con estos módulos auxiliares (plug-ins), NetIQ priorizará y corregirá los problemas de acuerdo con las directivas estándar de gestión de defectos. Para obtener más información sobre las directivas de servicio técnico, consulte el sitio Web sobre directivas de servicio técnico.

5.1 SSDM en modo de alta disponibilidad no llena correctamente los archivos de configuración del módulo auxiliar (plug-in) de seguridad de Elasticsearch

Problema: SSDM en modo de alta disponibilidad no llena las direcciones IP adecuadas de los nodos del clúster de alta disponibilidad en los archivos de configuración del módulo auxiliar (plug-in) de seguridad de Elasticsearch. Como resultado, las búsquedas y las consolas de visualización de eventos muestran errores.

Solución: Después de instalar el módulo auxiliar (plug-in) de seguridad de Elasticsearch, realice los pasos siguientes en cada nodo del clúster Elasticsearch:

  1. Entre en el nodo Elasticsearch como el usuario en el que se ha instalado Elasticsearch.

  2. Añada entradas para la dirección IP física de cada nodo activo y pasivo del clúster de alta disponibilidad en el archivo <directorio_instalación_elasticsearch> /plugins/elasticsearch-security-plugin/elasticsearch-ip-whitelist.txt como se indica a continuación:

    <direcciónIP_física_nodo_clúster>: <puerto_HTTP_destino_Elasticsearch>

    Añada cada entrada en una línea nueva y guarde el archivo.

  3. En el archivo <directorio_instalación_elasticsearch> /plugins/elasticsearch-security-plugin/plugin-configuration.properties, establezca la propiedad authServer.host con la dirección IP virtual del clúster de alta disponibilidad de la siguiente manera:

    authServer.host= <IP_virtual_clúster>

  4. Reinicie Elasticsearch.

5.2 Las visualizaciones de mapa de mosaico no funcionan en Sentinel Scalable Data Manager

Problema: En entornos SSDM, si crea una visualización de mapa de mosaico con opciones predeterminadas, un problema relacionado con Kibana impide que la nueva visualización de mapa de mosaico funcione en la consola de visualización de eventos. Para obtener más información acerca del problema relacionado con Kibana, consulte la sección https://github.com/elastic/kibana/issues/7717. (Error 1001909)

Solución: Cuando se crea una nueva visualización de mapa de mosaico, en Opciones, seleccione Servidor de mapas compatible con WMS.

5.3 No se puede iniciar la consola de visualización de eventos

Problema: Un problema relacionado con Kibana impide que Internet Explorer 11 abra la consola de visualización de eventos. (Error 981308)

Solución: Utilice un navegador distinto para ver o modificar la consola de visualización.

5.4 No es posible instalar Sentinel en SLES 11 SP4 en el modo FIPS

Problema: Si intenta instalar Sentinel en un equipo que está ejecutando el sistema operativo SLES 11 SP4 en el modo FIPS, se producirá un error en el proceso de instalación. (Error 990201)

Solución: Asegúrese de que el sistema operativo no está en modo FIPS y, a continuación, realice los pasos siguientes:

  1. Instale Sentinel. Para obtener más información, consulte la sección Installing Sentinel (Instalación de Sentinel) en la Sentinel Installation and Configuration Guide (Guía de instalación y configuración de Sentinel).

  2. Habilite el servidor de Sentinel para su ejecución en modo FIPS. Para obtener más información, consulte la sección Enabling Sentinel Server to Run in FIPS 140-2 Mode (Habilitación del servidor de Sentinel para su ejecución en el modo FIPS 140-2) en la Sentinel Installation and Configuration Guide (Guía de instalación y configuración de Sentinel).

  3. Utilice el siguiente comando con el fin de habilitar el sistema operativo para que se ejecute en modo FIPS:

    fips=1 /boot/grub/menu.lst

5.5 No es posible recibir eventos a través del conector de Sentinel Link

Problema: Sentinel no recibe eventos a través del conector de Sentinel Link. (Error 989784)

Solución: La versión de Sentinel Link Connector 2011.1r4 soluciona este problema. Mientras no se publique oficialmente en el sitio Web de módulos auxiliares (plug-ins) de Sentinel, puede descargar la versión de vista previa del conector en la sección de vistas previas.

5.6 No es posible recibir eventos de NetIQ eDirectory

Problema: NetIQ eDirectory Instrumentation no puede conectarse con Conector de auditoría a través de Platform Agent. Como resultado, Sentinel no puede recibir eventos de eDirectory. Este problema se produce porque eDirectory Instrumentation utiliza el algoritmo de certificado MD5 RSA, que ha quedado obsoleto en la actualización 77 de Java 8 utilizada en Sentinel 8.0.(Error 985312)

Solución: Para habilitar eDirectory Instrumentation para que utilice un certificado personalizado, realice los pasos mencionados en el artículo de la base de conocimientos de NetIQ n.º 7017764.

5.7 Cuando se actualiza el dispositivo Sentinel desde las versiones anteriores a la versión 7.4 SP1, se muestra una advertencia de error

Problema: Debido a un cambio en el almacenamiento de contraseñas de Sentinel 7.4 SP1, se muestra el siguiente error al actualizar el dispositivo desde versiones anteriores a 7.4 SP1:

Failed to set encrypted password

(Error 967764)

Solución: Se trata de una advertencia prevista, por lo que puede ignorarla de forma segura. Esto no afecta a la actualización.

5.8 La interfaz principal de Sentinel muestra una página en blanco tras la conversión a Sentinel Scalable Data Manager

Problema: Después de habilitar SSDM, cuando se entra a la interfaz principal de Sentinel, el navegador mostrará una página en blanco. (Error 1006677)

Solución: Cierre el navegador y entre de nuevo a la interfaz principal de Sentinel. Este problema solo ocurre en una ocasión: la primera vez que entra a la interfaz principal de Sentinel después de habilitar SSDM.

5.9 La tarea StreamingEventIndexer no es compatible con IPv6

Problema: La tarea com.novell.sentinel.spark.StreamingEventIndexer no es compatible con IPv6. Si un evento contiene una dirección IPv6, se produce un error en la tarea. (Error 1006975)

Solución: La solución es cambiar el tipo de IP en una cadena. Para efectuar este cambio, póngase en contacto con la asistencia técnica.

5.10 Varios mensajes SEVERE en los registros del servidor después de habilitar el almacenamiento ampliable

Problema: Después de habilitar el almacenamiento ampliable, los registros del servidor SSDM muestran varias instancias del siguiente mensaje:

SEVERE|TimerThreadPool pool|esecurity.ccs.comp.scalablestorage.KibanaVisualAnalyticsUtil.initializeKibanaMappingSearch Se ha producido un error al inicializar la llamada de búsqueda de asignación de kibana con el código de estado 400

(Error 1009662)

Solución: Puede ignorar estos mensajes de forma segura. No tiene ninguna repercusión a nivel funcional.

5.11 Excepción en el registro del servidor Sentinel al actualizar versiones de Sentinel anteriores a 7.3 SP1 a dicha versión y a versiones posteriores

Problema: Al actualizar Sentinel de la versión 7.3 a 7.3 SP1 e iniciar el servidor Sentinel, puede aparecer la siguiente excepción en el registro del servidor:

Invalid length of data object ......

(Error 933640)

Solución: Ignore la excepción. Esta excepción no repercute en el rendimiento de Sentinel.

5.12 No se pueden ver las alertas con datos IPv6 en las vistas de alertas

Problema: Las vistas y las consolas de alertas de Sentinel no muestran las alertas que tienen direcciones IPv6 en los campos de dirección IP. (Error 924874)

Solución: Para ver alertas con direcciones IPv6 en Sentinel, efectúe los pasos que se indican en el artículo 7016555 de la base de conocimientos de NetIQ.

5.13 Vulnerabilidad de seguridad Bar Mitzvah en el conector de Sentinel Link

Problema: Hay una vulnerabilidad de seguridad Bar Mitzvah en el conector de Sentinel Link. El conector de Sentinel Link utiliza el algoritmo RC4 en los protocolos SSL y TSL, que no impiden los posibles ataques de recuperación de texto sin cifrar en los bytes iniciales de un flujo. Para obtener más información, consulte CVE-2015-2808. (Error 933741)

Solución: La versión de Sentinel Link Connector 2011.1r4 soluciona este problema. Mientras no se publique oficialmente en el sitio Web de módulos auxiliares (plug-ins) de Sentinel, puede descargar el conector en la sección de vistas previas.

5.14 Agent Manager Connector no ajusta la propiedad Modo de conexión de los eventos si el recopilador asociado admite varios modos de conexión

Problema: La versión 2011.1r3 de Agent Manager Connector no ajusta la propiedad CONNECTION_MODE de los eventos si el recopilador que analiza los eventos admite varios modos de conexión. (Error 880564)

Solución: Este problema se ha solucionado en la versión 2011.1r5 de Agent Manager Connector y en las versiones posteriores. Mientras no se publique oficialmente en el sitio Web de módulos auxiliares (plug-ins) de Sentinel, puede descargar el conector en la sección de vistas previas.

5.15 Sentinel Agent Manager 7.3 no tiene en cuenta la configuración de RawDataTapFileSize

Problema: Sentinel Agent Manager 7.3 ignora el valor especificado en el atributo RawDataTapFileSize del archivo SMServiceHost.exe.config para la configuración del tamaño de archivo de datos en bruto, y deja de escribir en el archivo de datos en bruto cuando su tamaño alcanza los 10 MB. (Error 867954)

Solución: Copie el contenido del archivo de datos en bruto en otro archivo de forma manual y bórrelo cuando su tamaño alcance los 10 MB, de modo que Sentinel Agent Manager pueda escribir datos nuevos en él.

5.16 La búsqueda en la tabla Sugerencias no devuelve la lista completa de campos de alerta en las instalaciones actualizadas de Sentinel

Problema: En las instalaciones actualizadas de Sentinel, cuando se buscan atributos de alerta en la tabla Sugerencias de la interfaz principal, la búsqueda no devuelve la lista completa de campos de alerta. Sin embargo, los campos de alerta se muestran correctamente en la tabla Sugerencias al borrar la búsqueda. (Error 914755)

Solución: No existe ninguna solución por el momento.

5.17 La sincronización de datos falla al sincronizar direcciones IPv6 en un formato legible para el ser humano

Problema: La sincronización de datos falla cuando intenta sincronizar campos de dirección IPv6 en un formato legible para el ser humano con bases de datos externas. Para obtener más información acerca de cómo configurar Sentinel para que llene los campos de dirección IP en un formato de notación con punto legible para el ser humano, consulte la sección Creating a Data Synchronization Policy (Creación de una directiva de sincronización de datos) de la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel). (Error 913014)

Solución: Para solucionar este problema, cambie manualmente el tamaño máximo de los campos de dirección IP a al menos 46 caracteres en la base de datos de destino y vuelva a sincronizar la base de datos.

5.18 La búsqueda de eventos no responde si no dispone de permisos para ver eventos

Problema: Si ejecuta una búsqueda de evento cuando no tiene seleccionado ningún filtro de seguridad para su función y dicha función no tiene permisos para ver eventos, la búsqueda no se llevará a cabo. La búsqueda no muestra ningún mensaje de error acerca de los permisos para ver eventos no válidos. (Error 908666)

Solución: Actualice la función con una de las opciones siguientes:

  1. Especifique un criterio en el campo Solo eventos que coinciden con los criterios. Si los usuarios de la función no deben ver ningún evento, puede introducir NOT sev:[0 TO 5].

  2. Seleccione Ver eventos del sistema.

  3. Seleccione Ver todos los datos de eventos (incluidos los datos en bruto y los datos de NetFlow).

5.19 Falta el panel Campos de evento en la página Programación cuando se editan algunas búsquedas guardas

Problema: Cuando se edita una búsqueda guardada que se actualizó de Sentinel 7.2 a una versión posterior, la página Programación no muestra el panel Campos de evento, usado para especificar campos de salida en el archivo CSV de informe de la búsqueda. (Error 900293)

Solución: Después de actualizar Sentinel, vuelva a crear y programar la búsqueda para ver el panel Campos de evento en la página Programación.

5.20 Sentinel no devuelve ningún evento correlacionado cuando se buscan eventos para la regla implantada con la búsqueda de número de activaciones por defecto

Problema: Sentinel no devuelve ningún evento correlacionado cuando se buscan todos los eventos correlacionados que se generaron después de implantar o habilitar la regla, haciendo clic en el icono situado junto a Número de activaciones en el panel Estadísticas de actividad de la página de resumen de correlaciones para dicha regla. (Error 912820)

Solución: Cambie el valor del campo Desde en la página de búsqueda de eventos por una hora anterior a la que se muestra en el campo y vuelva a hacer clic en Buscar.

5.21 La consola de inteligencia de seguridad muestra una duración de línea de base no válida al regenerar una línea de base

Problema: Durante la regeneración de la línea de base de inteligencia de seguridad, las fechas de inicio y fin de la línea de base son incorrectas y se muestra 1/1/1970. (Error 912009)

Solución: Las fechas correctas se actualizan al finalizar la regeneración de la línea de base.

5.22 El servidor Sentinel se apaga al ejecutar una búsqueda si hay muchos eventos en una sola partición

Problema: El servidor Sentinel se apaga al ejecutar una búsqueda si hay muchos eventos indexados en una sola partición. (Error 913599)

Solución: Cree directivas de retención de modo que haya al menos dos particiones abiertas en un día. El hecho de tener más de una partición abierta contribuye a reducir el número de eventos indexados en las particiones.

Puede crear directivas de retención que filtren los eventos en función del campo estzhour, que rastrea la hora del día. Por lo tanto, puede crear una directiva de retención con el filtro estzhour:[0 TO 11] y otra con el filtro estzhour:[12 TO 23].

Para obtener más información, consulte Configuring Data Retention Policies (Configuración de directivas de retención de datos) en la NetIQ Sentinel Administration Guide (Guía de administración de NetIQ Sentinel).

5.23 Error al utilizar el guion report_dev_setup.sh para configurar los puertos de Sentinel para excepciones de cortafuegos en las instalaciones actualizadas de dispositivos Sentinel

Problema: Sentinel muestra un error cuando se utiliza el guion report_dev_setup.sh para configurar los puertos de Sentinel para excepciones de cortafuegos. (Error 914874)

Solución: Siga estos pasos para configurar los puertos de Sentinel para excepciones de cortafuegos:

  1. Abra el archivo /etc/sysconfig/SuSEfirewall2.

  2. Cambie la línea siguiente:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    a

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Reinicie Sentinel.

5.24 El rendimiento del recopilador genérico de Sentinel se deteriora cuando se habilita el recopilador genérico de servicios de resolución de nombres de host

Problema: El rendimiento del recopilador genérico de Sentinel se deteriora cuando se habilita el recopilador genérico de servicios de resolución de nombres de host en Microsoft Active Directory y Windows Collector. El EPS se reduce en un 50% cuando las instancias remotas de Collector Manager envían eventos. (Error 906715)

Solución: No existe ninguna solución por el momento.

5.25 Sentinel no puede acceder a datos de Inteligencia de seguridad, Netflow y Alertas en el modo FIPS 140-2

Problema: Cuando se instala Sentinel en modo FIPS 140-2, el conector para la base de datos de Inteligencia de seguridad no se inicia y Sentinel no puede acceder a los datos de Inteligencia de seguridad, NetFlow y alertas. (Error 915241)

Solución: Reinicie Sentinel después de realizar la instalación y configuración en modo FIPS 140-2.

5.26 El navegador Web muestra un error al exportar los resultados de la búsqueda en Sentinel

Problema: Cuando se exportan los resultados de la búsqueda en Sentinel, es posible que el navegador Web muestre un error si se modifican los ajustes de idioma del sistema operativo. (Error 834874)

Solución: Para exportar los resultados de la búsqueda correctamente, realice una de las siguientes operaciones:

  • Durante la exportación, elimine los caracteres especiales (que no sean ASCII) del nombre de archivo de exportación.

  • Habilite UTF-8 en los ajustes de idioma del sistema operativo, reinicie el equipo y, a continuación, reinicie el servidor Sentinel.

5.27 No es posible ver más de un resultado de informe a la vez

Problema: Mientras espera a que se abra el archivo PDF de resultado de informe, especialmente en el caso de los resultados de informe de 1 millón de eventos, el resultado no se mostrará si hace clic en otro archivo PDF de resultado de informe. (Error 804683)

Solución: Vuelva a hacer clic en el segundo archivo PDF de resultado de informe para ver el resultado.

5.28 Agent Manager requiere la autenticación de SQL cuando está habilitado el modo FIPS 140-2

Problema: Si tiene el modo FIPS 140-2 habilitado en su entorno de Sentinel, la autenticación de Windows para Agent Manager impide la sincronización con la base de datos de Agent Manager. (Error 814452)

Solución: Utilice la autenticación de SQL para Agent Manager cuando tenga el modo FIPS 140-2 habilitado en su entorno de Sentinel.

5.29 La instalación de alta disponibilidad de Sentinel en un modo que no sea FIPS 140-2 muestra un error

Problema: La instalación de alta disponibilidad de Sentinel en un modo diferente de FIPS 140-2 se realiza correctamente, pero muestra el error siguiente dos veces:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(Error 810764)

Solución: Se trata de un error previsto y puede ignorarlo de forma segura. A pesar de que el instalador muestra un error, la configuración de alta disponibilidad de Sentinel funciona correctamente en el modo diferente de FIPS 140-2.

5.30 Inexactitudes en las columnas Duración y Accedido de las tareas de búsqueda activas

Problema: La interfaz principal de Sentinel muestra números negativos en las columnas Accedido y Duración de tareas de búsqueda activas cuando el reloj del ordenador de la interfaz principal de Sentinel está atrasado con respecto al reloj del servidor Sentinel. Por ejemplo, las columnas Duración y Accedido muestran números negativos cuando el reloj de la interfaz principal de Sentinel está fijado en la 1:30 PM y el reloj del servidor de Sentinel en las 2:30 PM. (Error 719875)

Solución: Asegúrese de que la hora en el ordenador que utiliza para acceder a la interfaz principal de Sentinel sea igual o posterior a la hora del ordenador del servidor Sentinel.

5.31 El evento de auditoría IssueSAMLToken muestra información incorrecta en la consola de inteligencia de seguridad

Problema: Cuando entra a la consola de seguridad y realiza una búsqueda en el evento de auditoría IssueSAMLToken, el evento IssueSAMLToken muestra un nombre de host (InitiatorUserName) o una IP de origen (dirección IP) incorrectos. (Error 870609)

Solución: No existe ninguna solución por el momento.

6.0 Información de contacto

Nuestro objetivo es proporcionar documentación que satisfaga sus necesidades. Si tiene sugerencias para mejorar, envíelas por correo electrónico a Documentation-Feedback@netiq.com. Agradecemos sus comentarios y estamos deseando oír sus sugerencias.

Para obtener información de contacto detallada, consulte el sitio web de Información de contacto del servicio técnico.

Para obtener información general sobre productos y la empresa, consulte el sitio web corporativo de NetIQ.

Para mantener conversaciones interactivas con sus colegas y con expertos de NetIQ, hágase miembro activo de nuestra comunidad. La comunidad en línea de NetIQ proporciona información sobre productos, enlaces útiles a recursos interesantes, blogs y canales de redes sociales.