Note di rilascio di Sentinel 8.0

Novembre 2016

Sentinel 8.0 include nuove funzioni, aumenta la semplicità di utilizzo e fornisce le soluzioni a diversi problemi riscontrati nelle versioni precedenti.

Molti miglioramenti sono stati apportati in base ai suggerimenti forniti dai clienti, che ringraziamo per la loro valida collaborazione. Confidiamo che anche in futuro continueranno ad aiutarci a migliorare i nostri prodotti affinché possano soddisfare tutte le loro esigenze. È possibile pubblicare commenti e opinioni nel forum di Sentinel di NetIQ Communities, la nostra comunità online che include anche informazioni sui prodotti, blog e collegamenti a risorse utili.

La documentazione relativa a questo prodotto è disponibile sul sito Web di NetIQ in formato HTML e PDF, in una pagina a cui è possibile accedere senza eseguire il login. Per suggerimenti volti a migliorare la documentazione, fare clic sull'icona dei commenti in una pagina qualsiasi della versione HTML dei documenti pubblicati sul sito Web della documentazione di Sentinel NetIQ. Per effettuare il download del prodotto, visitare il sito Web di upgrade di Sentinel.

Per la versione più recente di queste note di rilascio, vedere Note di rilascio di Sentinel 8.0.

1.0 Novità

Nelle sezioni seguenti sono illustrati le funzioni principali e i miglioramenti, oltre ai problemi risolti in questo rilascio:

1.1 Memorizzazione scalabile basata su Hadoop e visualizzazione degli eventi

È ora possibile configurare Sentinel con il framework CDH (Cloudera’s Distribution Including Apache Hadoop) per memorizzare e gestire grandi quantità di dati. La memorizzazione scalabile basata su Hadoop consente la perfetta scalabilità in verticale della raccolta dati e della visualizzazione fino a EPS molto elevati (circa 1 milione di eventi al secondo) con un solo server Sentinel.

Sentinel con la memorizzazione scalabile è denominato Sentinel Scalable Data Manager (SSDM). La versione SSDM di Sentinel fornisce dashboard di visualizzazione degli eventi personalizzabili e ricchi di funzioni, che semplificano ricerche, visualizzazioni e analisi dettagliate degli eventi. SSDM può essere utilizzato insieme a Sentinel con la memorizzazione tradizionale in un sistema a più livelli per eseguire funzioni analitiche più avanzate quali la gestione degli avvisi, la correlazione e il rilevamento di anomalie.

La memorizzazione scalabile è facoltativa. A seconda del carico di EPS, è possibile scegliere se utilizzare la memorizzazione scalabile o la memorizzazione tradizionale. Per ulteriori informazioni sulla memorizzazione scalabile, vedere Considerazioni sulla memorizzazione dei dati nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

NOTA:la configurazione della memorizzazione scalabile è disponibile solo nelle nuove installazioni di Sentinel. Per utilizzare questa funzione, è necessario applicare una chiave di licenza aggiornata disponibile tramite il portale del servizio clienti o il supporto di NetIQ.

1.2 Interfaccia principale di Sentinel

La console Web di Sentinel è ora denominata interfaccia principale di Sentinel.

1.3 Dashboard di risposta minacce

In Sentinel 8.0 è stato introdotto il dashboard di risposta alle minacce, che fornisce una panoramica del workload attuale suddividendo gli avvisi in gruppi, ad esempio in base a stato, assegnazione e priorità. Questa suddivisione consente di focalizzarsi sulla valutazione degli avvisi prioritari assegnati all'utente prima di procedere con gli altri.

Per gli utenti con il ruolo di operatore, il dashboard di risposta alle minacce è l'interfaccia utente principale per la visualizzazione e la valutazione degli avvisi. Anche tutti gli altri utenti che dispongono dell'autorizzazione per gestire gli avvisi possono utilizzare il dashboard di risposta alle minacce. Gli utenti che desiderano utilizzare le viste avvisi nell'interfaccia principale di Sentinel possono fare clic su Sentinel principale nell'area di navigazione a sinistra.

1.4 Aggiornamenti delle piattaforme certificate

Le piattaforme certificate di Sentinel hanno subito numerosi aggiornamenti:

Nuove piattaforme certificate

Sentinel è attualmente certificato per le piattaforme seguenti:

Installazione tradizionale:

  • SUSE Linux Enterprise Server 12 SP1 a 64 bit

  • Red Hat Enterprise Linux Server 7.2 a 64 bit

Installazione in modalità applicazione: VMware ESX 6.0 (per ISO e OVF)

Origine evento: Security Agent for UNIX 7.5

Browser Web: Microsoft Edge

Piattaforme obsolete

Le piattaforme seguenti sono obsolete:

Installazione tradizionale:

  • SUSE Linux Enterprise Server 11 SP3 a 64 bit

  • Red Hat Enterprise Linux Server 6.6 a 64 bit

Installazione in modalità applicazione: Citrix XenServer 6.5 (per ISO e OVF)

Browser Web: Microsoft Internet Explorer 10

Sincronizzazione dei dati: Microsoft SQL Server 2005

Per ulteriori informazioni sulle piattaforme certificate, consultare la pagina delle informazioni tecniche su Sentinel.

1.5 Obsolescenza di Active Views

Active Views di Sentinel Control Center è stata dichiarata obsoleta e, pertanto, non è più necessario passare da un'interfaccia utente a un'altra per visualizzare gli eventi in tempo reale. È possibile utilizzare le viste degli eventi in tempo reale nell'interfaccia principale di Sentinel, che offre opzioni avanzate per visualizzare gli eventi in tempo reale.

Per ulteriori informazioni, vedere Viewing Events (Visualizzazione degli eventi) nella NetIQ Sentinel User Guide (Guida dell'utente di NetIQ Sentinel).

1.6 Campo evento TenantID

In Sentinel è stato aggiunto un nuovo campo evento denominato TenantID (tid) che genera un ID univoco per ciascun tenant. Tale ID univoco rimane invariato anche se TenantName cambia. Per cercare gli eventi relativi a un tenant specifico, è ora possibile utilizzare il campo evento tid. SSDM suddivide gli eventi e i dati non elaborati in base al tenant utilizzando il campo tid.

1.7 Miglioramenti

Sentinel 8.0 include i miglioramenti seguenti:

Supporto di versioni più recenti di TLS per migliorare la sicurezza della comunicazione

Alcuni componenti di Sentinel consentono di utilizzare il protocollo TLS 1.0 per la comunicazione. Per migliorare il comportamento complessivo a livello di sicurezza ed eliminare le vulnerabilità note, è ora possibile disabilitare il protocollo TLS 1.0 in modo che Sentinel possa utilizzare una versione successiva di TLS, ad esempio 1.1 e 1.2. Per ulteriori informazioni, vedere Enabling Higher Versions of TLS for Communication (Abilitazione di versioni successive di TLS per la comunicazione) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

Dimensioni maggiori del campo evento Message

La dimensione del campo evento Message (msg) è stata portata da 4000 a 8000 caratteri. Se nelle versioni precedenti di Sentinel era stata creata una policy per la sincronizzazione dei dati del campo evento Messagge (msg) con un database esterno, è necessario aumentare di conseguenza la dimensione della colonna mappata di destinazione nella tabella del database esterno. Per ulteriori informazioni sulla sincronizzazione dei dati, vedere Configuring Data Synchronization (Configurazione della sincronizzazione dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

Miglioramento delle autorizzazioni relative all'installazione di Collector Manager e Correlation Engine

Qualsiasi utente con il ruolo di amministratore può adesso installare Collector Manager e Correlation Engine.

In precedenza, solo l'utente admin disponeva delle autorizzazioni per installare Collector Manager e Correlation Engine. La persona che installava Collector Manager e Correlation Engine doveva quindi avere accesso alle credenziali dell'utente admin, il che poteva comportare la violazione delle prassi di sicurezza dell'organizzazione. Per installare Collector Manager e Correlation Engine, è ora possibile utilizzare le credenziali di qualsiasi utente con il ruolo amministrativo. (Bug 982716)

Modifiche apportate alle autorizzazioni di default del ruolo utente

In Sentinel 8.0 sono state modificate le autorizzazioni di default per il ruolo Utente in modo da riflettere le best practice basate sul principio del minimo privilegio. Il ruolo Utente modificato non dispone dell'autorizzazione "Modifica casi". Per evitare di interrompere gli ambienti esistenti, le autorizzazioni modificate non valgono per gli upgrade. Se si esegue l'upgrade a Sentinel 8.0, NetIQ consiglia di modificare manualmente le autorizzazioni per il ruolo Utente. Per ulteriori informazioni, vedere Configuring Roles and Users (Configurazione di ruoli e utenti) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

Nuova directory per i file temporanei di Sentinel

Per gestire più agevolmente i dati temporanei generati, in Sentinel 8.0 è stata aggiunta la seguente directory per i file temporanei di Sentinel:

/var/opt/novell/sentinel/tmp

Nella directory /tmp esistente ora risiedono solo i file temporanei del sistema operativo.

Upgrade di Java Runtime Environment

In Sentinel 8.0 è incluso Java 8 Update 102 con le correzioni per numerose vulnerabilità della sicurezza.

1.8 Correzioni software

In Sentinel 8.0 sono incluse correzioni software che risolvono numerosi problemi.

In Sentinel non viene eseguita la pulizia dei dati delle associazioni degli eventi

Problema: in Sentinel non viene eseguita la pulizia dei dati delle associazioni degli eventi nella directory delle associazioni esportate. Di conseguenza, le dimensioni della directory aumentano e possono causare problemi di prestazioni. (Bug 891686)

Correzione: in Sentinel i dati relativi alle associazioni degli eventi presenti nella directory delle associazioni esportate vengono ora conservati di default per 14 giorni. Tuttavia, è possibile modificare il periodo di permanenza. Per ulteriori informazioni su come configurare il periodo di permanenza dei dati delle associazioni degli eventi, vedere Configuring the Retention Period for the Event Associations Data (Configurazione del periodo di permanenza dei dati delle associazioni degli eventi) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

L'istanza del servizio di raccolta utilizza un solo thread della CPU per elaborare i dati

Problema: le istanze del servizio di raccolta utilizzano un solo thread della CPU per elaborare i dati. Di conseguenza, il servizio di raccolta potrebbe essere sovraccaricato da un'enorme quantità di dati provenienti dalle origini eventi, anche se nel computer sono disponibili risorse della CPU non utilizzate. (Bug 908321)

Correzione: è possibile configurare un'istanza del servizio di raccolta affinché utilizzi più thread. Questo miglioramento consente al servizio di raccolta di elaborare un numero superiore di eventi al secondo.

Per configurare il numero di thread, fare clic sulla scheda Configura servizio di raccolta nella finestra di dialogo Modifica servizio di raccolta. Impostare Numero di thread immettendo il numero di thread che si desidera utilizzare. Per ulteriori informazioni, vedere Connecting to Event Sources (Connessione alle origini eventi) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

NOTA:questa modifica non influisce sulle origini eventi che necessitano di più messaggi per analizzare sintatticamenteun solo evento.

La conversione alla modalità FIPS ha esito negativo se sono presenti RPM di NSS a 32 e 64 bit

Problema: quando si esegue la conversione di Sentinel alla modalità FIPS, se nel computer sono presenti RPM di NSS sia a 32 che a 64 bit, la procedura di conversione ha esito negativo. Un messaggio di errore segnala erroneamente che durante la procedura non sono stati trovati uno o più dei pacchetti NSS a 64 bit necessari. (Bug 978639)

Correzione: la procedura di conversione è ora in grado di riconoscere correttamente gli RPM di NSS a 64 bit.

La sincronizzazione deve essere eseguita di nuovo manualmente in Sentinel High Availability quando si modificano i file di configurazione nel nodo attivo

Problema: in Sentinel High Availability (HA), quando si eseguono personalizzazioni mediante l'aggiornamento dei file di configurazione o apportando delle modifiche all'interfaccia principale di Sentinel nel nodo attivo, tali modifiche non vengono successivamente trasferite al nodo passivo. La sincronizzazione deve essere avviata manualmente.

Ad esempio, è necessario avviare manualmente la sincronizzazione negli scenari seguenti:

  • Quando il protocollo di comunicazione viene cambiato su SSL, aggiornando il file /etc/opt/novell/sentinel/config/databasePlatforms.xml per le proprietà seguenti:

    ssl=require

  • Quando Sentinel è nella modalità FIPS, la sincronizzazione per convertire tutti i nodi passivi alla modalità FIPS non viene elaborato completamente. Quando si verifica un failover in questo scenario, l'interfaccia principale di Sentinel non viene avviata.

  • Quando si modifica la configurazione LDAP nel nodo attivo, questa non viene sincronizzata nei nodi passivi. A causa di tale comportamento, non si è più in grado di autenticare gli account LDAP nei nodi passivi.

(Bug 845850)

Correzione: in Sentinel High Availability (HA), le modifiche vengono ora trasferite correttamente al nodo passivo quando si personalizza Sentinel nel nodo attivo in uno dei seguenti modi:

  • Aggiornamento dei file di configurazione

  • Modifiche nell'interfaccia principale di Sentinel

Dopo aver apportato le modifiche, eseguire csync2 -x -v nel nodo attivo.

2.0 Requisiti di sistema

Per informazioni su requisiti hardware, sistemi operativi supportati e browser, visitare la pagina delle informazioni tecniche su Sentinel.

3.0 Installazione di Sentinel 8.0

Per informazioni sull'installazione di Sentinel 8.0, vedere la Guida all'installazione e alla configurazione di NetIQ Sentinel.

4.0 Esecuzione dell'upgrade a Sentinel 8.0

È possibile eseguire l'upgrade a Sentinel 8.0 da Sentinel 7.3 o versioni successive.

Effettuare il download del programma di installazione di Sentinel dal sito Web dei download di NetIQ. Per informazioni sull'upgrade a Sentinel 8.0, vedere Esecuzione dell'upgrade di Sentinel nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

4.1 Compatibilità con Change Guardian

Sentinel 8.0 è compatibile con Change Guardian 4.2 e versioni successive.

Prima di eseguire l'upgrade, se nell'ambiente non è in esecuzione una versione di Change Guardian compatibile con questa versione di Sentinel, eseguire innanzitutto l'upgrade del server di Change Guardian, degli agenti e dell'editor delle policy alla versione 4.2 o successive.

4.2 Esecuzione dell'upgrade dell'applicazione Sentinel

È possibile eseguire l'upgrade dell'applicazione Sentinel 7.3 SP2 o versioni successive utilizzando WebYaST solo se è stato eseguito l'upgrade manuale dell'RPM di NetIQ Change Guardian come indicato in Upgrade dell'RPM di NetIQ Change Guardian nelle Note di rilascio di Sentinel 7.3.2.

Per eseguire l'upgrade dell'applicazione da versioni precedenti a Sentinel 7.3 SP2, utilizzare l' utility da riga di comando Zypper, poiché sono necessarie interazioni con l'utente. WebYaST non consente tale interazione con l'utente. Per ulteriori informazioni sull'upgrade dell'applicazione utilizzando Zypper, vedere Esecuzione dell'upgrade dell'applicazione mediante Zypper nella Guida all'installazione e alla configurazione di NetIQ Sentinel.

(Bug 956278)

5.0 Problemi noti

NetIQ Corporation si impegna affinché i propri prodotti forniscano soluzioni di qualità che soddisfino le esigenze software aziendali. I problemi elencati di seguito sono attualmente in fase di studio. Per ulteriore assistenza relativamente a un problema, rivolgersi al supporto tecnico.

L'aggiornamento Java 8 incluso in Sentinel potrebbe avere ripercussioni sui seguenti plug-in:

  • Connettore Cisco SDEE

  • Connettore (XAL) SAP

  • Integratore Remedy

Per eventuali problemi con tali plug-in, NetIQ definirà le priorità e fornirà le soluzioni in base alle policy standard di gestione dei difetti. Per ulteriori informazioni sulle policy di supporto, vedere la pagina relativa alle policy di supporto.

5.1 SSDM in modalità ad alta disponibilità non popola correttamente i file di configurazione del plug-in di sicurezza di Elasticsearch

Problema: SSDM nella modalità ad alta disponibilità non popola gli indirizzi IP corretti dei nodi del cluster ad alta disponibilità nei file di configurazione del plug-in di sicurezza di Elasticsearch. Di conseguenza, nei dashboard di ricerca e visualizzazione degli eventi appaiono degli errori.

Soluzione: dopo aver installato il plug-in di sicurezza di Elasticsearch, eseguire i passaggi seguenti in ciascun nodo del cluster Elasticsearch:

  1. Eseguire il login al nodo Elasticsearch come l'utente che ha installato Elasticsearch.

  2. Aggiungere le voci corrispondenti all'indirizzo IP fisico di ogni nodo attivo e passivo del cluster ad alta disponibilità nel file <directory_installazione_elasticsearch> >/plugins/elasticsearch-security-plugin/elasticsearch-ip-whitelist.txt come indicato di seguito:

    <IP_Fisico_Nodo_Cluster>:<Porta_HTTP_Destinazione_Elasticsearch>

    Aggiungere ciascuna voce in una nuova riga e salvare il file.

  3. Nel file <directory_installazione_elasticsearch>/plugins/elasticsearch-security-plugin/plugin-configuration.properties, impostare la proprietà authServer.host sull'indirizzo IP virtuale del cluster ad alta disponibilità come indicato di seguito:

    authServer.host=<IP_Virtuale_Cluster>

  4. Riavviare Elasticsearch.

5.2 Le visualizzazioni affiancate delle mappe non funzionano in Sentinel Scalable Data Manager

Problema: negli ambienti SSDM, se si crea una visualizzazione affiancata della mappa con le opzioni di default, un problema di Kibana ne impedisce il corretto funzionamento nel dashboard di visualizzazione degli eventi. Per ulteriori informazioni su questo problema di Kibana, vedere https://github.com/elastic/kibana/issues/7717. (Bug 1001909)

Soluzione: quando si crea una nuova visualizzazione affiancata della mappa, selezionare WMS compliant map server (Server WMS compatibile con le mappe) in Options (Opzioni).

5.3 Impossibile avviare il dashboard di visualizzazione degli eventi

Problema: un problema di Kibana impedisce a Internet Explorer 11 di aprire il dashboard di visualizzazione degli eventi. (Bug 981308)

Soluzione: per visualizzare o modificare il dashboard di visualizzazione, utilizzare un browser diverso.

5.4 Impossibile installare Sentinel in SLES 11 SP4 in modalità FIPS

Problema: se si tenta di installare Sentinel in un computer in cui il sistema operativo SLES 11 SP4 viene eseguito in modalità FIPS, la procedura di installazione ha esito negativo. (Bug 990201)

Soluzione: verificare che il sistema operativo non sia in modalità FIPS ed effettuare i passaggi seguenti:

  1. Installare Sentinel. Per ulteriori informazioni, consultare Installazione di Sentinel nella Guida alla configurazione e all'installazione di NetIQ Sentinel.

  2. Abilitare l'esecuzione in modalità FIPS del server Sentinel. Per ulteriori informazioni, vedere Abilitazione dell'esecuzione in modalità FIPS 140-2 nel server Sentinel nella Guida all'installazione e alla configurazione di Sentinel.

  3. Per abilitare l'esecuzione del sistema operativo in modalità FIPS, utilizzare il comando seguente:

    fips=1 /boot/grub/menu.lst

5.5 Non è possibile ricevere gli eventi mediante il connettore di Collegamento Sentinel

Problema: Sentinel non riceve gli eventi mediante il connettore di Collegamento Sentinel. (Bug 989784)

Soluzione: La versione 2011.1r4 del connettore di Collegamento Sentinel risolve questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download del connettore dalla sezione Previews (Anteprime).

5.6 Impossibile ricevere gli eventi da NetIQ eDirectory

Problema: NetIQ eDirectory Instrumentation non è in grado di connettersi a Connettore di revisione mediante l'agente piattaforma. Di conseguenza, Sentinel non può ricevere gli eventi da eDirectory. Questo problema si verifica in quanto eDirectory Instrumentation utilizza l'algoritmo MD5 RSA del certificato, che è stato dichiarato obsoleto in Java 8 Update 77, attualmente utilizzato in Sentinel 8.0. (Bug 985312)

Soluzione: Per consentire a eDirectory Instrumentation di utilizzare un certificato personalizzato, eseguire la procedura descritta nell'articolo 7017764 della knowledgebase di NetIQ.

5.7 Durante l'upgrade dell'applicazione Sentinel da versioni precedenti alla 7.4 SP1, viene visualizzato un avviso non corretto

Problema: una modifica alla memorizzazione della password in Sentinel 7.4 SP1 genera la visualizzazione dell'errore seguente quando si esegue l'upgrade dell'applicazione da versioni precedenti alla 7.4 SP1:

Failed to set encrypted password

(Bug 967764)

Soluzione: si tratta di un avviso previsto che può essere ignorato, poiché non ha alcun impatto sull'esecuzione dell'upgrade.

5.8 Nell'interfaccia principale di Sentinel appare una pagina vuota dopo la conversione a Sentinel Scalable Data Manager

Problema: dopo aver abilitato SSDM, quando si esegue il login all'interfaccia principale di Sentinel, il browser visualizza una pagina vuota. (Bug 1006677)

Soluzione: chiudere il browser e ripetere il login all'interfaccia principale di Sentinel. Questo problema si verifica quando si esegue il login all'interfaccia principale di Sentinel per la prima volta dopo aver abilitato SSDM.

5.9 Il lavoro StreamingEventIndexer non supporta IPv6

Problema: il lavoro com.novell.sentinel.spark.StreamingEventIndexer non supporta il protocollo IPv6. Se un evento contiene un indirizzo IPv6, il lavoro ha esito negativo. (Bug 1006975)

Soluzione: per risolvere il problema modificare il tipo IP in stringa. Per apportare questa modifica, rivolgersi al supporto tecnico.

5.10 Dopo l'abilitazione della memorizzazione scalabile nei log del server sono presenti numerosi messaggi SEVERE

Problema: dopo aver abilitato la memorizzazione scalabile, nei log del server SSDM vengono visualizzate più istanze del messaggio seguente:

SEVERE|TimerThreadPool pool|esecurity.ccs.comp.scalablestorage.KibanaVisualAnalyticsUtil.initializeKibanaMappingSearchUnsuccessful in initializing the kibana mapping search call with status code 400

(Bug 1009662)

Soluzione: è possibile ignorare questo tipo di messaggi, poiché non hanno alcun impatto funzionale.

5.11 Eccezione registrata nel log del server Sentinel quando si esegue l'upgrade alla versione 7.3 SP1 e successive da versioni precedenti

Problema: Quando si esegue l'upgrade di Sentinel dalla versione 7.3 alla versione 7.3 SP1 e si avvia il server Sentinel, nel log del server potrebbe apparire l'eccezione seguente:

Invalid length of data object ......

(Bug 933640)

Soluzione: ignorare l'eccezione. Questa eccezione non ha alcun impatto sulle prestazioni di Sentinel.

5.12 Impossibile visualizzare nelle viste avvisi gli avvisi contenenti dati IPv6

Problema: nelle viste e nei dashboard degli avvisi di Sentinel non vengono visualizzati gli avvisi con indirizzi IPv6 nei campi degli indirizzi IP. (Bug 924874)

Soluzione: per visualizzare gli avvisi con indirizzi IPv6 in Sentinel, eseguire le operazioni descritte nell'articolo 7016555 della knowledgebase di NetIQ.

5.13 Vulnerabilità della sicurezza Bar Mitzvah nel connettore di Collegamento Sentinel

Problema: nel connettore di Collegamento Sentinel è presente la vulnerabilità della sicurezza Bar Mitzvah. Il connettore di Collegamento Sentinel utilizza l'algoritmo RC4 nei protocolli SSL e TSL, il quale può consentire attacchi basati sul recupero di testo nei byte iniziali di un flusso. Per ulteriori informazioni, vedere CVE-2015-2808. (Bug 933741)

Soluzione: La versione 2011.1r4 del connettore di Collegamento Sentinel risolve questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download di questo connettore dalla sezione Previews (Anteprime).

5.14 Il connettore di Gestione agenti non imposta la proprietà della modalità di connessione negli eventi se il servizio di raccolta associato supporta più modalità di connessione

Problema: il connettore di Gestione agenti versione 2011.1r3 non imposta la proprietà CONNECTION_MODE negli eventi se il servizio di raccolta che esegue l'analisi sintattica degli eventi supporta più modalità di connessione. (Bug 880564)

Soluzione: il connettore di Gestione agenti 2011.1r5 e le versioni successive risolvono questo problema. Fino a quando non sarà ufficialmente rilasciato sul sito Web dei plug-in di Sentinel, è possibile effettuare il download di questo connettore dalla sezione Previews (Anteprime).

5.15 Sentinel Agent Manager 7.3 non considera la configurazione di RawDataTapFileSize

Problema: Sentinel Agent Manager 7.3 ignora il valore specificato nell'attributo RawDataTapFileSize nel file SMServiceHost.exe.config per la configurazione della dimensione del file dei dati non elaborati e non esegue più la scrittura in tale file quando la dimensione è superiore a 10 MB. (Bug 867954)

Soluzione: copiare manualmente il contenuto del file dei dati non elaborati in un altro file per svuotarlo quando la dimensione arriva a 10 MB, affinché Sentinel Agent Manager possa utilizzarlo per scrivere nuovi dati.

5.16 Le ricerche nella tabella Suggerimenti non restituiscono un elenco completo dei campi degli avvisi nelle installazioni di upgrade di Sentinel

Problema: nelle installazioni di upgrade di Sentinel, quando si cercano attributi degli avvisi nella tabella Suggerimenti dell'interfaccia principale di Sentinel, la ricerca non restituisce l'elenco completo dei campi degli avvisi. Tuttavia, i campi degli avvisi vengono visualizzati correttamente nella tabella Suggerimenti se la ricerca viene annullata. (Bug 914755)

Soluzione: non è ancora disponibile una soluzione.

5.17 La sincronizzazione dei dati ha esito negativo quando si sincronizzano indirizzi IPv6 in formato leggibile dall'uomo

Problema: la sincronizzazione dei dati ha esito negativo quando si tenta di sincronizzare con database esterni i campi degli indirizzi IPv6 in formato leggibile dall'uomo. Per informazioni sulla configurazione di Sentinel affinché i campi degli indirizzi IP vengano popolati utilizzando la notazione col punto leggibile dall'uomo, vedere Creating a Data Synchronization Policy (Creazione di una policy di sincronizzazione dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel). (Bug 913014)

Soluzione: per risolvere questo problema, modificare manualmente la dimensione massima dei campi degli indirizzi IP impostando almeno 46 caratteri nel database di destinazione, quindi ripetere la sincronizzazione del database.

5.18 La ricerca degli eventi non risponde se non si dispone di alcuna autorizzazione per la visualizzazione degli eventi

Problema: se si effettua una ricerca di eventi quando il filtro di sicurezza del ruolo è vuoto e il ruolo utilizzato non dispone di autorizzazioni per la visualizzazione degli eventi, la ricerca non viene completata. Non vengono visualizzati messaggi di errore relativi alle autorizzazioni non valide per la visualizzazione degli eventi. (Bug 908666)

Soluzione: aggiornare il ruolo utilizzando una delle opzioni seguenti:

  1. Specificare i criteri nel campo Solo eventi che corrispondono ai criteri. Se gli utenti del ruolo non devono visualizzare alcun evento, è possibile immettere NOT sev:[0 TO 5].

  2. Selezionare Visualizzare eventi di sistema.

  3. Selezionare Visualizza tutti i dati dell'evento (inclusi i dati non elaborati e quelli NetFlow).

5.19 Nella pagina della pianificazione non viene visualizzato il pannello Campi evento quando si modifica una ricerca salvata

Problema: quando si modifica una ricerca salvata di cui è stato eseguito l'upgrade da Sentinel 7.2 a una versione più recente, il pannello Campi evento, utilizzato per specificare i campi di output nel file CSV del rapporto di ricerca, non è presente nella pagina della pianificazione. (Bug 900293)

Soluzione: dopo aver eseguito l'upgrade di Sentinel, per visualizzare il pannello Campi evento nella pagina della pianificazione, ricreare e ripianificare la ricerca.

5.20 Sentinel non restituisce alcun evento correlato quando si effettua la ricerca di eventi relativi alla regola installata utilizzando la ricerca Totale attivazioni di default

Problema: in Sentinel non viene restituito alcun evento correlato quando si cercano tutti gli eventi correlati generati dopo l'installazione o l'abilitazione della regola facendo clic sull'icona accanto a Totale attivazioni nel pannello Statistiche attività della pagina Riepilogo correlazione per la regola. (Bug 912820)

Soluzione: modificare il valore nel campo Da della pagina Ricerca evento impostando un orario precedente a quello popolato nel campo e fare nuovamente clic su Cerca.

5.21 Nel dashboard di Security Intelligence viene visualizzata una durata non valida quando si rigenera la linea di base

Problema: quando si rigenera la linea di base di Security Intelligence, le relative date iniziale e finale sono errate e viene visualizzato il valore 1/1/1970. (Bug 912009)

Soluzione: al termine della rigenerazione della linea di base le date vengono aggiornate correttamente.

5.22 Il server Sentinel viene chiuso in caso di numero elevato di eventi in una sola partizione quando si effetua una ricerca

Problema: quando si effetua una ricerca, il server Sentinel viene chiuso in caso di numero elevato di eventi in una sola partizione. (Bug 913599)

Soluzione: creare policy di permanenza affinché nel corso di una giornata siano aperte almeno due partizioni. L'utilizzo di più partizioni aperte contribuisce a ridurre il numero di eventi indicizzati nelle partizioni stesse.

Si possono creare policy di permanenza che filtrino gli eventi in base al campo estzhour utilizzato per controllare l'orario della giornata. È quindi possibile creare una policy di permanenza utilizzando estzhour:[0 TO 11] come filtro e un'altra con estzhour:[12 TO 23].

Per ulteriori informazioni, vedere Configuring Data Retention Policies (Configurazione delle policy di permanenza dei dati) nella NetIQ Sentinel Administration Guide (Guida all'amministrazione di NetIQ Sentinel).

5.23 Errore dello script report_dev_setup.sh quando si configurano le porte di Sentinel per le eccezioni del firewall nelle installazioni di upgrade dell'applicazione Sentinel

Problema: in Sentinel viene visualizzato un errore quando si utilizza lo script report_dev_setup.sh per configurare le porte di Sentinel per le eccezioni del firewall. (Bug 914874)

Soluzione: configurare le porte di Sentinel per le eccezioni del firewall eseguendo le operazioni seguenti:

  1. Aprire il file /etc/sysconfig/SuSEfirewall2.

  2. Modificare la riga seguente:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    come segue

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Riavviare Sentinel.

5.24 Le prestazioni del servizio di raccolta generico di Sentinel diminuiscono quando lo si abilita per la risoluzione dei nomi host

Problema: le prestazioni del servizio di raccolta generico di Sentinel diminuiscono quando lo si abilita per la risoluzione dei nomi host in Microsoft Active Directory e nel servizio di raccolta di Windows. Il valore EPS diminuisce del 50% quando le istanze remote di Collector Manager inviano eventi. (Bug 906715)

Soluzione: non è ancora disponibile una soluzione.

5.25 Sentinel non è in grado di accedere ai dati di Security Intelligence, NetFlow e avvisi in modalità FIPS 140-2

Problema: quando si installa Sentinel in modalità FIPS 140-2, il connettore per il database di Security Intelligence non si avvia e Sentinel non è in grado di accedere ai dati di Security Intelligence, NetFlow e avvisi. (Bug 915241)

Soluzione: dopo aver installato e configurato la modalità FIPS 140-2, riavviare Sentinel.

5.26 Nel browser Web viene visualizzato un errore quando si esportano i risultati delle ricerche effettuate in Sentinel

Problema: quando si esportano i risultati delle ricerche effettuate in Sentinel, il browser Web potrebbe visualizzare un errore se si modificano le impostazioni della lingua del sistema operativo. (Bug 834874)

Soluzione: per esportare correttamente i risultati delle ricerche, eseguire una delle operazioni seguenti:

  • Durante l'esportazione dei risultati della ricerca, rimuovere eventuali caratteri speciali (non inclusi nei caratteri ASCII) dal nome del file di esportazione.

  • Abilitare UTF-8 nelle impostazioni della lingua del sistema operativo, riavviare il computer e il server Sentinel.

5.27 Impossibile visualizzare più di un risultato dei rapporti contemporaneamente

Problema: mentre si attende l'apertura del PDF dei risultati dei rapporti, specialmente i risultati di rapporti relativi a un milione di eventi, se si seleziona un altro PDF relativo ad altri risultati dei rapporti per visualizzarne i contenuti, i risultati non vengono visualizzati. (Bug 804683)

Soluzione: fare nuovamente clic sul secondo PDF dei risultati dei rapporti per visualizzarlo.

5.28 Quando la modalità FIPS 140-2 è abilitata, per Gestione agenti è necessario utilizzare l'autenticazione SQL

Problema: quando nell'ambiente Sentinel è abilitata la modalità FIPS 140-2, l'utilizzo dell'autenticazione Windows per Gestione agenti causa un errore di sincronizzazione con il database di Gestione agenti. (Bug 814452)

Soluzione: quando nell'ambiente Sentinel è abilitata la modalità FIPS 140-2, utilizzare l'autenticazione SQL per Gestione agenti.

5.29 Durante l'installazione di Sentinel con configurazione ad alta disponibilità in modalità non FIPS 140-2 viene visualizzato un errore

Problema: l'installazione di Sentinel ad alta disponibilità in modalità non FIPS 140-2 viene eseguita correttamente ma appare per due volte l'errore seguente:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(Bug 810764)

Soluzione: si tratta di un errore previsto che può essere ignorato. Anche se il programma di installazione visualizza un errore, la configurazione ad alta disponibilità di Sentinel funziona correttamente in modalità non FIPS 140-2.

5.30 Imprecisioni nelle colonne Durata e Accesso eseguito del lavoro di ricerca attivo

Problema: quando l'orologio del computer dell'interfaccia principale di Sentinel è indietro rispetto a quello del server Sentinel, l'interfaccia principale di Sentinel visualizza numeri negativi nelle colonne Durata e Accesso eseguito del lavoro di ricerca attivo. Vale a dire che se l'orologio dell'interfaccia principale di Sentinel è impostato alle 13:30 e il server Sentinel è impostato alle 14:30, in queste colonne sono visualizzati numeri negativi. (Bug 719875)

Soluzione: assicurarsi che l'ora del computer utilizzato per accedere all'interfaccia principale di Sentinel sia la stessa o successiva a quella del computer del server Sentinel.

5.31 Nell'evento di revisione IssueSAMLToken vengono visualizzate informazioni errate sul dashboard di Security Intelligence

Problema: quando si esegue il login al dashboard di Security Intelligence e si cerca l'evento di revisione IssueSAMLToken, il nome host (InitiatorUserName) o l'indirizzo IP (SourceIP) vengono visualizzati in modo errato nell'evento di revisione IssueSAMLToken. (Bug 870609)

Soluzione: non è ancora disponibile una soluzione.

6.0 Informazioni di contatto

NetIQ desidera fornire tutta la documentazione necessaria per indicare le soluzioni più appropriate alle esigenze degli utenti. Per suggerimenti relativi a miglioramenti, inviare un'e-mail all'indirizzo Documentation-Feedback@netiq.com. La collaborazione degli utenti è una fonte preziosa e saremo lieti di ricevere qualsiasi suggerimento.

Per informazioni di contatto dettagliate, vedere il sito Web delle informazioni di contatto del supporto tecnico.

Per informazioni relative al prodotto o di carattere più generale sull'azienda, vedere il sito Web di NetIQ Corporate.

Per conversazioni interattive con colleghi ed esperti NetIQ, è necessario diventare un membro attivo della nostra comunità. La comunità online di NetIQ fornisce informazioni sui prodotti, collegamenti utili a risorse preziose, blog e canali social media.