Notes de version de Sentinel 8.0

Novembre 2016

Sentinel 8.0 offre de nouvelles fonctions et une plus grande convivialité, et résout divers problèmes des versions précédentes.

La plupart de ces améliorations ont été apportées en réponse directe aux suggestions de nos clients. Nous vous remercions du temps que vous avez pris pour nous écrire. Nous espérons que vous continuerez à nous aider pour que nos produits répondent à tous vos besoins. Vous pouvez publier des commentaires dans le forum Sentinel de NetIQ Communities, notre communauté en ligne qui inclut aussi des informations sur le produit, des blogues et des liens vers des ressources utiles.

La documentation de ce produit est disponible sur le site Web NetIQ aux formats HTML et PDF sur une page qui ne nécessite pas l'envoi d'informations de connexion. Si vous avez des suggestions pour améliorer la documentation, cliquez sur l'icône de commentaire sur toute page de la version HTML de la documentation publiée sur la page de documentation de NetIQ Sentinel. Pour télécharger ce produit, rendez-vous sur le site Web de mise à niveau des produits Sentinel.

Pour consulter les dernières notes de version publiées, reportez-vous aux Notes de version de Sentinel 8.0.

1.0 Nouveautés

Les sections suivantes présentent les principales fonctionnalités et améliorations de cette version ainsi que les problèmes résolus :

1.1 Visualisation des événements et stockage évolutif Hadoop

Vous pouvez désormais configurer Sentinel avec une infrastructure CDH (Distribution de Cloudera incluant Apache Hadoop) pour stocker et gérer les gros volumes de données. Le stockage évolutif Hadoop vous permet de faire évoluer sans difficulté la visualisation et la collecte des données vers un très grand taux d'EPS (environ 1 million d'événements par seconde) en n'utilisant qu'un seul serveur Sentinel.

Cette version de Sentinel prévue pour le stockage évolutif est appelée SSDM (Sentinel Scalable Data Manager). La version SSDM de Sentinel fournit de puissants tableaux de bord personnalisables de visualisation des événements qui vous aident à rechercher, afficher et analyser les événements en détail. Vous pouvez combiner SSDM et Sentinel avec un stockage traditionnel dans un système à plusieurs niveaux afin d'exécuter des fonctions analytiques plus avancées telles que les alertes, la corrélation et la détection des anomalies.

Le stockage évolutif est facultatif. En fonction de la charge d'événements par seconde, vous pouvez choisir d'utiliser un stockage évolutif ou traditionnel. Pour plus d'informations sur le stockage évolutif, reportez-vous à la section Considérations relatives au stockage de données du Guide d'installation et de configuration de NetIQ Sentinel.

REMARQUE :la configuration du stockage évolutif est uniquement disponible dans les nouvelles installations de Sentinel. Pour utiliser cette fonction, vous devez appliquer une clé de licence mise à jour disponible sur le portail du service clients ou auprès du support de NetIQ.

1.2 Interface principale de Sentinel

La console Web de Sentinel est désormais appelée à interface principale de Sentinel.

1.3 Tableau de bord de réponse aux menaces

Sentinel 8.0 introduit le tableau de bord de réponse aux menaces, qui fournit une vue d'ensemble de votre workload actuel en subdivisant les alertes en groupes selon leur état, assignation et priorité. Ce regroupement vous permet de trier les alertes et de vous consacrer à celles qui vous sont assignées ayant la priorité la plus élevée avant de trier les autres alertes.

Pour les utilisateurs ayant le rôle d'opérateur, le tableau de bord de réponse aux menaces est la principale interface utilisateur permettant d'afficher les alertes et de les trier. Tout utilisateur autorisé à gérer les alertes peut également utiliser le tableau de bord de réponse aux menaces. Les utilisateurs qui souhaitent utiliser les vues d'alerte dans l'interface principale de Sentinel peuvent cliquer sur l'interface principale de Sentinel dans le volet de navigation à gauche.

1.4 Mises à jour vers les plates-formes certifiées

Il existe plusieurs mises à jour vers des plates-formes certifiées pour l'utilisation de Sentinel :

Nouvelles plates-formes certifiées

Sentinel est désormais certifié sur les plates-formes suivantes :

Installation traditionnelle :

  • SUSE Linux Enterprise Server 12 SP1 64 bits

  • Red Hat Enterprise Linux Server 7.2 64 bits

Installation d'applicatif : VMware ESX 6.0 (pour ISO et OVF)

Source d'événements : Security Agent pour UNIX 7.5

Navigateur Web : Microsoft Edge

Plates-formes obsolètes

Sentinel cesse de la prise en charge des plates-formes suivantes :

Installation traditionnelle :

  • SUSE Linux Enterprise Server 11 SP3 64 bits

  • Red Hat Enterprise Linux Server 6.6 64 bits

Installation d'applicatif : Citrix XenServer 6.5 (pour ISO et OVF)

Navigateur Web : Microsoft Internet Explorer 10

Synchronisation des données : Microsoft SQL Server 2005

Pour plus d'informations sur les plates-formes certifiées, reportez-vous à la page Technical Information for Sentinel (Informations techniques pour Sentinel).

1.5 Arrêt de la prise en charge des vues actives

Sentinel cesse de prendre en charge les vues actives dans Sentinel Control Center. De cette façon, il n'est plus nécessaire de basculer entre plusieurs interfaces utilisateur pour afficher les événements en temps réel. En effet, les vues d'événement en temps réel dans l'interface principale de Sentinel fournissent des options avancées pour afficher les événements en temps réel.

Pour plus d'informations, reportez-vous à la section Viewing Events (Affichage des événements en temps réel) du NetIQ Sentinel User Guide (Guide de l'utilisateur de NetIQ Sentinel).

1.6 Champ d'événement TenantID

Sentinel inclut désormais un nouveau champ d'événement nommé TenantID (tid) qui génère un ID unique pour chaque locataire. Cet ID unique reste identique, même en cas de changement de nom du locataire. Le champ d'événement tid permet de rechercher les événements pour un locataire spécifique. SSDM sépare les événements et les données brutes associées au locataire, en fonction du champ tid.

1.7 Améliorations

Sentinel 8.0 inclut les améliorations suivantes :

Prise en charge de versions TLS ultérieures pour une communication davantage sécurisée

Certains composants Sentinel autorisent toujours l'utilisation de la version 1.0 de TLS pour la communication. Pour renforcer la sécurité et empêcher les vulnérabilités connues, vous pouvez à présent désactiver TLSv1.0 afin que Sentinel puisse utiliser une version plus récente de TLS, telle que la version 1.1 et 1.2. Pour plus d'informations, reportez-vous à la section Enabling Higher Versions of TLS for Communication (Activation de versions utltérieures de TLS pour la communication) du·NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

Allongement du champ d'événement Message

La taille du champ d'événement Message (msg) est désormais passée de 4 000 à 8 000 caractères. Si vous avez créé une stratégie de synchronisation des données à l'aide d'une version précédente de Sentinel qui synchronise le champ d'événement Message (msg) avec une base de données externe, vous devez modifier la taille de la colonne cible dans la table de base de données externe pour prendre en compte l'augmentation de la taille du champ. Pour plus d'informations sur la synchronisation des données, reportez-vous à la section Configuring Data Synchronization (Configuration de la synchronisation des données) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

Amélioration au niveau des autorisations pour l'installation des instances Collector Manager et Correlation Engine

Tout utilisateur disposant du rôle Administrateur peut désormais installer Collector Manager et Correlation Engine.

Auparavant, seul l'utilisateur admin était autorisé à les installer. Cela signifie que la personne qui installait Collector Manager et Correlation Engine devait avoir obtenu l'accès aux références de l'administrateur, au risque d'entraîner le non-respect des pratiques de sécurité de l'organisation. Vous pouvez à présent utiliser les références de tout utilisateur disposant du rôle Administrateur pour installer Collector Manager et Correlation Engine. (Bogue 982716)

Modifications apportées aux autorisations du rôle d'utilisateur par défaut

Dans Sentinel 8.0, les autorisations par défaut du rôle d'utilisateur ont été modifiées afin de refléter les meilleures pratiques basées sur le principe du moindre privilège. Depuis sa modification, le rôle d'utilisateur ne dispose plus de l'autorisation Modifier des incidents. Pour éviter de perturber les environnements existants, les autorisations modifiées ne s'appliquent pas aux mises à niveau. Si vous effectuez une mise à niveau vers Sentinel 8.0, NetIQ vous recommande de modifier manuellement les autorisations du rôle d'utilisateur. Pour plus d'informations, reportez-vous à la section Configuring Roles and Users (Configuration des rôles et des utilisateurs) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

Nouveau répertoire pour les fichiers temporaires Sentinel

Pour simplifier la gestion des données temporaires générées par Sentinel, Sentinel 8.0 ajoute le répertoire suivant aux fichiers temporaires de Sentinel :

/var/opt/novell/sentinel/tmp

Le répertoire /tmp existant ne contient désormais plus que les fichiers temporaires du système d'exploitation.

Mise à niveau de JRE (Java Runtime Environment)

Sentinel 8.0 comprend Java 8 Update 102 qui inclut des correctifs pour plusieurs failles de sécurité.

1.8 Correctifs logiciels

Sentinel 8.0 inclut des correctifs logiciels qui apportent des solutions à plusieurs problèmes.

Sentinel ne nettoie pas les données d'association d'événements

Problème : Sentinel ne nettoie pas les données d'association d'événements dans le répertoire des associations exporté. Par conséquent, la taille du répertoire augmente au risque d'entraîner des problèmes de performances. (Bogue 891686)

Correction : Par défaut, Sentinel conserve désormais les données d'association d'événements pendant 14 jours dans le répertoire des associations exporté. Toutefois, vous pouvez modifier cette durée de conservation. Pour plus d'informations sur la configuration de la période de conservation des données d'associations d'événements, reportez-vous à la section Configuring the Retention Period for the Event Associations Data (Configuration de la période de conservation des données d'association d'événements) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

L'instance Collector utilise un seul thread d'UC pour traiter les données

Problème : les instances Collector utilisent un seul thread d'UC pour traiter les données. Par conséquent, une grande quantité de données provenant des sources d'événements peut surcharger le collecteur, même si l'ordinateur comporte des ressources de processeur inutilisées. (Bogue 908321)

Correction : vous pouvez configurer une instance de collecteur pour utiliser plusieurs threads. Cette amélioration permet au collecteur de traiter un plus grand nombre d'événements par seconde.

Pour configurer le nombre de threads, dans la boîte de dialogue Éditer le collecteur, cliquez sur l'onglet Configurer le collecteur. Définissez le nombre de threads sur le nombre de threads à utiliser. Pour plus d'informations, reportez-vous à la section Connecting to Event Sources (Connexion aux sources d'événements) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

REMARQUE :cette modification n'affecte pas les sources d'événements nécessitant plusieurs messages pour analyser un seul événement.

La conversion en mode FIPS échoue en présence de modules RPM NSS 32 et 64 bits

Problème : lorsque vous convertissez Sentinel en mode FIPS, le processus de conversion échoue si vous disposez de RPM 32 et 64 bits pour NSS. Un message d'erreur indique à tort que le processus n'a pas pu trouver un ou plusieurs paquetages NSS 64 bits requis. (Bogue 978639)

Correction : le processus de conversion reconnaît désormais correctement les RPM NSS 64 bits.

La synchronisation doit être démarrée manuellement dans Sentinel High Availability lorsque vous modifiez les fichiers de configuration dans le noeud actif

Problème : dans Sentinel HA, lorsque vous personnalisez Sentinel en mettant à jour les fichiers de configuration ou en apportant des modifications à l'interface principale de Sentinel dans le noeud actif, les changements ne sont pas pris en compte dans le noeud passif. La synchronisation doit être démarrée manuellement.

Par exemple, vous devez démarrer la synchronisation manuellement dans les scénarios suivants :

  • Lorsque vous modifiez le protocole de communication en SSL, en mettant à jour le fichier /etc/opt/novell/sentinel/config/databasePlatforms.xml pour la propriété suivante :

    ssl=require

  • Lorsque Sentinel est en mode FIPS, la synchronisation pour convertir tous les noeuds passifs en mode FIPS ne s'effectue pas complètement. Lorsqu'un basculement se produit dans un tel scénario, l'interface principale de Sentinel ne se lance pas.

  • Lorsque vous modifiez la configuration LDAP dans le noeud actif, elle ne se synchronise pas avec les noeuds passifs. Vous ne pouvez donc pas authentifier les comptes LDAP dans les noeuds passifs.

(Bogue 845850)

Correction : dans Sentinel High Availability (HA), les modifications sont désormais correctement répercutées sur le noeud passif lorsque vous personnalisez Sentinel sur le noeud actif de l'une des manières suivantes :

  • Mise à jour des fichiers de configuration

  • Apportez des modifications dans l'interface principale de Sentinel

Après avoir apporté les modifications, exécutez csync2 -x -v sur le noeud actif.

2.0 Configuration système requise

Pour plus d'informations sur la configuration système requise ainsi que les systèmes d'exploitation et les navigateurs pris en charge, reportez-vous à la fiche d'informations techniques relatives à Sentinel.

3.0 Installation de Sentinel 8.0

Pour plus d'informations sur l'installation de Sentinel 8.0, reportez-vous au Guide d'installation et de configuration de NetIQ Sentinel.

4.0 Mise à niveau vers Sentinel 8.0

Vous pouvez effectuer la mise à niveau vers Sentinel 8.0 à partir de Sentinel 7.3 ou d'une version ultérieure.

Téléchargez le programme d'installation de Sentinel à partir du site Web de téléchargement de NetIQ. Pour plus d'informations sur la mise à niveau vers Sentinel 8.0, reportez-vous à la section Mise à niveau de Sentinel du Guide d'installation et de configuration de NetIQ Sentinel.

4.1 Compatibilité avec Change Guardian

Sentinel 8.0 est compatible avec Change Guardian 4.2 et versions ultérieures.

Avant de procéder à la mise à niveau, si votre environnement n'exécute pas une version de Change Guardian compatible avec cette version de Sentinel, vous devez d'abord mettre à niveau le serveur, les agents et l'éditeur de stratégies Change Guardian vers la version 4.2 ou ultérieure.

4.2 Mise à niveau de l'applicatif Sentinel

Vous ne pouvez mettre à niveau l'applicatif Sentinel 7.3 SP2 ou version ultérieure à l'aide de WebYaST que si vous avez mis à niveau manuellement le RPM NetIQ Change Guardian comme indiqué à la section Mise à niveau du RPM NetIQ Change Guardian des Notes de version de Sentinel 7.3.2.

Pour mettre à niveau l'applicatif à partir de versions antérieures vers Sentinel 7.3 SP2, utilisez l'utilitaire de ligne de commande Zypper, car cette opération requiert une interaction de l'utilisateur. WebYaST ne permet pas ce type d'intervention. Pour plus d'informations sur la mise à niveau de l'applicatif à l'aide de Zypper, reportez-vous à la section Mise à niveau de l'applicatif à l'aide de Zypper du Guide d'installation et de configuration de NetIQ Sentinel.

(Bogue 956278)

5.0 Problèmes connus

NetIQ Corporation s'efforce de garantir que ses produits offrent des solutions de qualité qui répondent aux besoins logiciels de votre entreprise. Les problèmes suivants font actuellement l'objet de recherches visant à établir des solutions. Si vous avez besoin d'aide pour résoudre un problème, contactez le support technique.

La mise à jour de Java 8 incluse dans Sentinel peut avoir des répercussions sur les plug-ins suivants :

  • Cisco SDEE Connector

  • Connecteur SAP (XAL)

  • Remedy Integrator

NetIQ règlera tout problème avec ces plug-ins conformément aux procédures standard de traitement des défauts et dans l'ordre prévu par celles-ci. Pour plus d'informations sur les stratégies de support, reportez-vous aux Stratégies de support.

5.1 SSDM en mode haute disponibilité ne remplit pas correctement les fichiers de configuration du plug-in de sécurité Elasticsearch

Problème : SSDM en mode haute disponibilité ne remplit pas les adresses IP appropriées des nœuds de grappe haute disponibilité dans les fichiers de configuration du plug-in de sécurité Elasticsearch. Par conséquent, les recherches et les tableaux de bord de visualisation des événements affichent des erreurs.

Solution : Après avoir installé le plug-in de sécurité Elasticsearch, effectuez les opérations suivantes sur chaque nœud de la grappe Elasticsearch :

  1. Connectez-vous au nœud Elasticsearch sous l'identité de l'utilisateur qui a installé Elasticsearch.

  2. Ajoutez des entrées pour l'adresse IP physique de chaque nœud actif et le nœud passif de la grappe haute disponibilité dans le fichier <répertoire_installation_elasticsearch> /plugins/elasticsearch-security-plugin/elasticsearch-ip-whitelist.txt comme suit :

    <adresse_IP_physique_nœud_grappe> : <Port_HTTP_Elasticsearch_cible>

    Ajoutez chaque entrée sur une nouvelle ligne et enregistrez le fichier.

  3. Dans le fichier <répertoire_installation_elasticsearch> /plugins/elasticsearch-security-plugin/plugin-configuration.properties, définissez la propriété authServer.host sur l'adresse IP virtuelle de la grappe haute disponibilité comme suit :

    authServer.host= <adresse_IP_virtuelle_grappe>

  4. Redémarrez Elasticsearch.

5.2 Les visualisations de cartes quadrillées ne fonctionnent pas dans SSDM

Problème : dans les environnements SSDM, si vous créez une visualisation de carte quadrillée avec les options par défaut, un problème lié à Kibana empêche le fonctionnement de la nouvelle visualisation de carte dans le tableau de bord de visualisation des événements. Pour plus d'informations sur ce problème Kibana, consultez le site https://github.com/elastic/kibana/issues/7717. (Bogue 1001909)

Solution : lorsque vous créez une nouvelle visualisation de carte quadrillée, sous Options, sélectionnez WMS compliant map server (Serveur de carte compatible avec WMS).

5.3 Impossible de lancer le tableau de bord de visualisation des événements

Problème : un problème lié à Kibana empêche Internet Explorer 11 de pouvoir ouvrir le tableau de bord de visualisation des événements. (Bogue 981308)

Solution : utilisez un autre navigateur pour afficher ou modifier le tableau de bord de visualisation.

5.4 Impossible d'installer Sentinel sur SLES 11 SP4 en mode FIPS

Problème : si vous tentez d'installer Sentinel sur un ordinateur qui exécute le système d'exploitation SLES 11 SP4 en mode FIPS, la procédure d'installation échoue. (Bogue 990201)

Solution : vérifiez que le système d'exploitation n'est pas en mode FIPS, puis procédez comme suit :

  1. Installez Sentinel. Pour plus d'informations, reportez-vous à la section Installation de Sentinel du Guide d'installation et de configuration de NeIQ Sentinel.

  2. Activez le serveur Sentinel pour qu'il s'exécute en mode FIPS. Pour plus d'informations, reportez-vous à la section Activation du serveur Sentinel pour une exécution en mode FIPS 140-2 du Guide d'installation et de configuration de NetIQ Sentinel.

  3. Utilisez la commande suivante pour permettre l'activation du système d'exploitation pour qu'il s'exécute en mode FIPS :

    fips=1 /boot/grub/menu.lst

5.5 Impossible de recevoir des événements via le connecteur Sentinel Link

Problème : Sentinel ne reçoit pas d'événements via le connecteur Sentinel Link. (Bogue 989784)

Solution : ce problème est résolu dans Sentinel Link Connector 2011.1r4. Dans l'attente de sa publication officielle sur le site Web des plug-ins Sentinel, vous pouvez télécharger la version Preview du connecteur dans la section Previews (Aperçus).

5.6 Impossible de recevoir des événements de NetIQ eDirectory

Problème : l'instrumentation NetIQ eDirectory ne peut pas se connecter au connecteur d'audit via Platform Agent. Par conséquent, Sentinel ne peut pas recevoir d'événements de la part d'eDirectory. Ce problème se produit car l'instrumentation d'eDirectory utilise l'algorithme de certificat MD5 RSA qui n'est plus utilisé depuis la version Java 8 Update 77 utilisée dans Sentinel 8.0 (Bogue 985312)

Solution : pour permettre à l'instrumentation eDirectory d'utiliser un certificat personnalisé, suivez la procédure décrite dans l'article 7017764 de la base de connaissance NetIQ.

5.7 Lors de la mise à niveau de l'applicatif Sentinel à partir des versions antérieures à 7.4 SP1, un message d'avertissement incorrect s'affiche

Problème : un changement de système de stockage de mot de passe dans Sentinel 7.4 SP1 provoque l'affichage de l'erreur suivante lors de la mise à niveau de l'applicatif à partir de versions antérieures à la version 7.4 SP1 :

Failed to set encrypted password

(Bogue 967764)

Solution : cet avertissement est normal et vous pouvez l'ignorer en toute sécurité. Cela n'a aucune incidence sur la mise à niveau.

5.8 L'interface principale de Sentinel affiche une page vide après la conversion vers SSDM

Problème : lorsque vous activez SSDM, lorsque vous vous connectez à l'interface principale de Sentinel, le navigateur affiche une page vide. (Bogue 1006677)

Solution : fermez votre navigateur, puis reconnectez-vous à l'interface principale de Sentinel. Ce problème ne se produit qu'une seule fois, la première fois que vous vous connectez à l'interface principale de Sentinel après avoir activé SSDM.

5.9 Le travail StreamingEventIndexer ne prend pas en charge IPv6

Problème : le travail com.novell.sentinel.spark.StreamingEventIndexer ne prend pas en charge IPv6. Si un événement contient une adresse IPv6, le travail échoue. (Bogue 1006975)

Solution : la solution consiste à modifier le type d'adresse IP en chaîne. Pour ce faire, contactez le support technique.

5.10 Plusieurs messages à la sévérité GRAVE s'affichent dans les journaux du serveur après avoir activé le stockage évolutif

Problème : Lorsque vous activez le stockage évolutif, les journaux du serveur SSDM affichent plusieurs instances du message suivant :

SEVERE|TimerThreadPool pool|esecurity.ccs.comp.scalablestorage.KibanaVisualAnalyticsUtil.initializeKibanaMappingSearchUnsuccessful in initializing the kibana mapping search call with status code 400 (Erreur d'initialisation de l'appel de recherche d'assignation Kibana)

(Bogue 1009662)

Solution : vous pouvez ignorer ces messages en toute sécurité. Ils n'ont aucun impact fonctionnel.

5.11 Exception dans le journal du serveur Sentinel lorsque vous mettez à niveau des versions antérieures à la version 7.3 SP1 vers la version 7.3 SP1 ou version ultérieure

Problème : lorsque vous mettez à niveau Sentinel de la version 7.3 à la version 7.3 SP1 et démarrez le serveur Sentinel, vous risquez de trouver les exceptions suivantes dans le journal du serveur :

Invalid length of data object ......

(Bogue 933640)

Solution : ignorez l'exception. Cette exception n'affecte en rien les performances de Sentinel.

5.12 Impossible d'afficher les alertes comportant des données IPv6 dans les vues d'alerte

Problème : les vues et tableaux de bord d'alertes de Sentinel n'affichent pas les alertes qui contiennent des adresses IPv6 dans les champs Adresses IP. (Bogue 924874)

Solution : pour afficher les alertes contenant des adresses IPv6 dans Sentinel, effectuez la procédure expliquée dans l'article 7016555 de la base de connaissance NetIQ.

5.13 Vulnérabilité de sécurité Bar Mitzvah dans Sentinel Link Connector

Problème : la vulnérabilité de sécurité Bar Mitzvah affecte Sentinel Link Connector. Sentinel Link Connector utilise l'algorithme de chiffrement RC4 dans le cadre des protocoles SSL et TSL, ce qui le rend susceptible à une attaque par récupération des premiers octets d'un flux stockés en texte clair. Pour de plus amples informations, consultez la page CVE-2015-2808. (Bogue 933741)

Solution : ce problème est résolu dans Sentinel Link Connector 2011.1r4. Dans l'attente de sa publication officielle sur le site Web des plug-ins Sentinel, vous pouvez télécharger le connecteur dans la section Previews (Aperçus).

5.14 Agent Manager Connector ne définit pas la propriété du mode de connexion dans les événements si le collecteur associé prend en charge plusieurs modes de connexion

Problème : la version 2011.1r3 d'Agent Manager Connector ne définit pas la propriété CONNECTION_MODE dans les événements si le collecteur qui analyse les événements prend en charge plusieurs modes de connexion. (Bogue 880564)

Solution : ce problème est résolu dans la version 2011.1r5 et les versions ultérieures d'Agent Manager Connector. Dans l'attente de sa publication officielle sur le site Web des plug-ins Sentinel, vous pouvez télécharger le connecteur dans la section Previews (Aperçus).

5.15 Sentinel Agent Manager 7.3 ne prend pas en considération la configuration RawDataTapFileSize

Problème : Sentinel Agent Manager 7.3 ignore la valeur spécifiée dans l'attribut RawDataTapFileSize du fichier SMServiceHost.exe.config pour la configuration de la taille du fichier de données brutes et cesse d'écrire dans ce dernier lorsque la taille du fichier atteint 10 Mo. (Bogue 867954)

Solution : copiez manuellement le contenu du fichier de données brutes dans un autre fichier et videz-le lorsque la taille du fichier atteint 10 Mo pour permettre à Sentinel Agent Manager d'y écrire de nouvelles données.

5.16 La recherche dans le tableau Conseils ne renvoie pas la liste complète des champs d'alerte dans les installations de Sentinel mises à niveau

Problème : dans les installations mises à niveau de Sentinel, si vous effectuez une recherche d'attributs d'alertes dans le tableau Conseils de l'interface principale de Sentinel, la recherche ne renvoie pas la liste complète des champs d'alerte. Cependant, les champs d'alerte s'affichent correctement dans le tableau Conseils si vous effacez la recherche. (Bogue 914755)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.17 La synchronisation des données échoue lors de la synchronisation des adresses IPv6 dans un format lisible par un humain

Problème : la synchronisation des données échoue lorsque vous essayez de synchroniser les champs d'adresse IPv6 dans un format lisible par un humain pour des bases de données externes. Pour plus d'informations sur la configuration de Sentinel afin de pouvoir remplir les champs d'adresse IP dans un format de notation par points lisible, reportez-vous à la section Creating a Data·Synchronization·Policy·(Création·d'une·stratégie·de·synchronisation·des·données)·du·NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel). (Bogue 913014)

Solution : pour résoudre ce problème, définissez manuellement la taille maximale des champs d'adresse IP sur au moins 46 caractères dans la base de données cible et resynchronisez-la.

5.18 La recherche d'événements ne répond pas si vous ne bénéficiez d'aucune autorisation d'affichage d'événements

Problème : si vous exécutez une recherche d'événements lorsque le filtre de sécurité de votre rôle est vide et que votre rôle ne dispose d'aucune autorisation d'affichage d'événements, la recherche ne s'effectue pas. Aucun message d'erreur ne vous indique que les autorisations d'affichage d'événements ne sont pas valables. (Bogue 908666)

Solution : mettez le rôle à jour en utilisant une des options suivantes :

  1. Spécifiez un critère dans le champ Uniquement les événements correspondant aux critères. Si les utilisateurs dans ce rôle ne doivent voir aucun événement, vous pouvez entrer NOT sev:[0 TO 5].

  2. Sélectionnez Afficher les événements système.

  3. Sélectionnez Afficher toutes les données d'événements (y compris les données brutes et les données NetFlow).

5.19 Le panneau Champs d'événement est manquant dans la page de planification lors de l'édition de certaines recherches sauvegardées

Problème : lors de l'édition d'une recherche enregistrée mise à niveau de Sentinel 7.2 vers une version ultérieure, le panneau Champs d'événement, utilisé pour définir des champs de sortie dans le rapport de recherche CSV, n'apparaît pas dans la page de planification. (Bogue 900293)

Solution : après avoir mis à niveau Sentinel, recréez et replanifiez la recherche pour afficher le panneau Champs d'événement dans la page de planification.

5.20 Sentinel ne renvoie aucun événement corrélé lorsque vous recherchez des événements pour la règle déployée avec la recherche du nombre de déclenchements par défaut

Problème : Sentinel ne renvoie aucun événement corrélé lorsque vous recherchez tous les événements corrélés qui ont été générés après le déploiement ou l'activation de la règle, en cliquant sur l'icône à côté de Nombre de déclenchements du panneau Statistiques d'activité de la page Résumé de corrélation concernant la règle. (Bogue 912820)

Solution : remplacez la valeur du champ De sur la page Recherche d'événements par une heure moins avancée que celle figurant déjà dans le champ et cliquez à nouveau sur Rechercher.

5.21 Le tableau de bord Security Intelligence affiche une durée de ligne de base incorrecte lors de la regénération d'une ligne de base

Problème : lors de la regénération de la ligne de base Security Intelligence, les dates de début et de fin de cette ligne sont erronées et affichent le 01/01/1970. (Bogue 912009)

Solution : les bonnes dates sont mises à jour une fois la regénération de la ligne de base terminée.

5.22 Le serveur Sentinel s'arrête lors de l'exécution d'une recherche si de nombreux événements figurent dans une seule partition

Problème : le serveur Sentinel s'arrête lorsque vous lancez une recherche si de nombreux événements sont indexés dans une seule partition. (Bogue 913599)

Solution : créez des stratégies de conservation de manière à ce qu'il y ait au moins deux partitions ouvertes par jour. Si vous disposez de plus d'une partition ouverte, cela vous permet de réduire le nombre d'événements indexés dans les partitions.

Vous pouvez également créer des stratégies de conservation qui filtrent les événements en fonction du champ estzhour, qui assure le suivi de l'heure. Par conséquent, il vous est possible de mettre en place une stratégie de conservation qui utilise estzhour:[0 TO 11] en tant que filtre et une autre stratégie de conservation qui utilise estzhour:[12 TO 23] comme filtre.

Pour plus d'informations, reportez-vous à la section Configuring Data Retention Policies (Configuration des stratégies de conservation des données) du NetIQ Sentinel Administration Guide (Guide d'administration de NetIQ Sentinel).

5.23 Erreur lors de l'utilisation du script report_dev_setup.sh dans la configuration des ports Sentinel pour les exceptions de pare-feu sur les installations d'applicatifs de Sentinel mises à niveau

Problème : Sentinel affiche une erreur lorsque vous utilisez le script report_dev_setup.sh afin de configurer les ports Sentinel pour les exceptions de pare-feu. (Bogue 914874)

Solution : configurez les ports Sentinel pour les exceptions de pare-feu en procédant comme suit :

  1. Ouvrez le fichier/etc/sysconfig/SuSEfirewall2.

  2. Remplacez la ligne suivante :

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    par

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Redémarrez Sentinel.

5.24 Les performances de Sentinel Generic Collector se dégradent lorsque le collecteur de service de résolution de nom d'hôte générique est activé

Problème : les performances de Sentinel Generic Collector se dégradent lorsque le collecteur de service de résolution de nom d'hôte générique est activé sous Microsoft Active Directory et sur le collecteur Windows. Le taux EPS diminue de 50 % lorsque les instances Collector Manager distantes envoient des événements. (Bogue 906715)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

5.25 Sentinel ne peut pas accéder aux données d'alerte, Security Intelligence et Netflow en mode FIPS 140-2

Problème : lorsque vous installez Sentinel en mode FIPS 140-2, le connecteur de la base de données Security Intelligence ne démarre pas et Sentinel ne peut pas accéder à aux données d'alerte, ni à Security Intelligence et Netflow. (Bogue 915241)

Solution : redémarrez Sentinel après l'avoir installé et configuré en mode FIPS 140-2.

5.26 Le navigateur Web affiche une erreur lors de l'exportation des résultats de la recherche dans Sentinel

Problème : lors de l'exportation des résultats de la recherche dans Sentinel, le navigateur Web risque d'afficher une erreur si vous modifiez les paramètres de langue du système d'exploitation. (Bogue 834874)

Solution : pour exporter correctement les résultats de la recherche, procédez de l'une des manières suivantes :

  • Pendant l'exportation des résultats de la recherche, supprimez tous les caractères spéciaux (hors caractères ASCII) du nom du fichier d'exportation.

  • Activez le codage UTF-8 dans les paramètres de langue du système d'exploitation, redémarrez la machine, puis redémarrez le serveur Sentinel.

5.27 Impossible d'afficher simultanément plusieurs résultats de rapport

Problème : lorsque vous attendez l'ouverture d'un fichier PDF contenant les résultats d'un rapport, en particulier ceux comptant 1 million d'événements, si vous cliquez sur un autre fichier PDF à afficher, les résultats de rapport ne s'affichent pas. (Bogue 804683)

Solution : cliquez de nouveau sur le second fichier PDF pour afficher les résultats de rapport.

5.28 Authentification SQL requise par Agent Manager en cas d'activation du mode FIPS 140-2

Problème : lorsque le mode FIPS 140-2 est activé dans votre environnement Sentinel, l'utilisation de l'authentification Windows pour Agent Manager entraîne l'échec de la synchronisation avec la base de données Agent Manager. (Bogue 814452)

Solution : utilisez l'authentification SQL pour Agent Manager lorsque le mode FIPS 140-2 est activé dans votre environnement Sentinel.

5.29 Affichage d'une erreur lorsque l'installation de Sentinel en haute disponibilité n'utilise pas le mode FIPS 140-2

Problème : l'installation de Sentinel en haute disponibilité (HA) en mode non FIPS 140-2 s'effectue correctement, mais le message d'erreur suivant s'affiche à deux reprises :

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(Bogue 810764)

Solution : ce message d'erreur est normal et vous pouvez l'ignorer en toute sécurité. Même si le programme d'installation affiche ce message d'erreur, la configuration de Sentinel en haute disponibilité fonctionne en mode non-FIPS 140-2.

5.30 Inexactitudes dans les colonnes Durée et Accès de Recherches actives

Problème : L'interface principale de Sentinel affiche des nombres négatifs dans les colonnes Durée et Accès de Recherches actives lorsque l'horloge de l'ordinateur de l'interface principale de Sentinel est en retard par rapport à celle du serveur Sentinel. Par exemple, les colonnes Durée et Accès affichent des nombres négatifs si l'horloge de l'interface principale de Sentinel est définie sur 13:30 et que celle du serveur Sentinel indique 14:30. (Bogue 719875)

Solution : Veillez à ce que l'heure de l'ordinateur que vous utilisez pour accéder à l'interface principale de Sentinel soit la même ou qu'elle soit en retard par rapport à celle du serveur Sentinel.

5.31 L'événement d'audit IssueSAMLToken affiche des informations incorrectes dans le tableau de bord Security Intelligence (SI)

Problème : lorsque vous vous connectez au tableau de bord de sécurité et effectuez une recherche sur l'événement d'audit IssueSAMLToken, l'événement d'audit IssueSAMLToken affiche un nom d'hôte (InitiatorUserName) ou une SourceIP (adresse IP) incorrects. (Bogue 870609)

Solution : il n'y a pour l'instant aucun moyen de contourner ce problème.

6.0 Coordonnées

Notre objectif est de vous proposer une documentation qui réponde à vos besoins. Si vous avez des conseils pour l'améliorer, n'hésitez pas à nous envoyer un e-mail à l'adresse suivante : Documentation-Feedback@netiq.com. Nous accordons une grande importance à vos commentaires et sommes impatients de connaître vos impressions.

Pour obtenir toutes nos coordonnées, rendez-vous sur le site Web reprenant les informations de contact du support.

Pour obtenir des informations générales sur les produits et l'entreprise, rendez-vous sur le site Web de NetIQ Corporation.

Pour mener des conversations interactives avec vos pairs et experts NetIQ, devenez un membre actif de notre communauté. La communauté en ligne NetIQ fournit des informations sur les produits, des liens vers des ressources utiles, des blogs et des canaux de réseaux sociaux.