Detalhes da Versão do Sentinel 8.0

Novembro de 2016

O Sentinel 8.0 contém novos recursos, melhora a usabilidade e resolve vários problemas anteriores.

Muitas destas melhorias foram feitas como resposta direta a sugestões de nossos consumidores. Agradecemos seu tempo e opiniões valiosas. Esperamos que você continue a nos ajudar para que nossos produtos atendam às suas necessidades. É possível publicar no fórum do Sentinel nas NetIQ Communities, nossa comunidade online que também inclui informações do produto, blogs e links para recursos úteis.

A documentação deste produto está disponível nos formatos HTML e PDF no site da NetIQ, em uma página que não requer login. Se você tiver sugestões para aprimoramentos da documentação, clique no ícone de comentário em qualquer página na versão HTML da documentação publicada na página Documentação do NetIQ Sentinel. Para fazer download deste produto, acesse o site Upgrade do Produto Sentinel.

Para a última versão desses detalhes da versão, consulte Detalhes da Versão do Sentinel 8.0.

1.0 O que há de novo?

As seções a seguir destacam os principais recursos e aprimoramentos, além dos problemas resolvidos nesta versão:

1.1 Armazenamento escalável com base em Hadoop e visualização de eventos

Agora é possível configurar o Sentinel com a Distribuição do Cloudera incluindo a metodologia Apache Hadoop (CDH) para armazenar e gerenciar grandes dados. O armazenamento escalável com base em Hadoop fornece a capacidade de aumentar a coleta de dados e a visualização de forma contínua para um EPS muito grande (cerca de 1 milhão de eventos por segundo) com um único servidor do Sentinel.

O Sentinel com armazenamento escalável é chamado de Gerenciador de dados escaláveis do Sentinel (SSDM). A versão SSDM do Sentinel fornece painéis de controle de visualização de eventos eficientes e personalizáveis que ajudam você a pesquisar, ver e analisar eventos com detalhes. É possível combinar o SSDM e o Sentinel com o armazenamento tradicional em um sistema em camadas para desenvolver funções analíticas mais avançadas como alertas, correlações e detecção de anomalias.

O armazenamento escalável é opcional. Dependendo da carga EPS, você pode escolher usar armazenamento escalável ou armazenamento tradicional. Para obter mais informações sobre armazenamento escalável, consulte Data Storage Considerations (Considerações sobre armazenamento de dados) no Sentinel Installation and Configuration Guide (Guia de Instalação e Configuração do NetIQ Sentinel).

NOTA:A configuração de armazenamento escalável está disponível apenas em novas instalações do Sentinel. Para usar esse recurso, você deve aplicar uma chave de licença que está disponível por meio do Customer Care Portal (Portal de Atendimento ao Cliente [Customer care]) ou do suporte da NetIQ.

1.2 Interface principal do Sentinel

O console da Web do Sentinel agora é referido como a interface principal do Sentinel.

1.3 Painel de controle de resposta a ameaça

O Sentinel 8.0 apresenta o Painel de controle de resposta a ameaça, que fornece uma visão geral da sua carga de trabalho atual, dividindo os alertas em grupos, como status, designação e prioridade. Com os alertas agrupados dessa maneira, é possível se concentrar e selecionar os alertas de alta prioridade atribuídos a você antes de priorizar outros alertas.

Para usuários na função de Operador, o Painel de controle de resposta a ameaça é a principal interface do usuário para ver e priorizar alertas. Qualquer usuário com permissão para gerenciar alertas também pode usar o Painel de controle de resposta a ameaça. Os usuários que desejam usar exibições de alertas na interface Principal do Sentinel podem clicar em Principal do Sentinel na navegação no lado esquerdo.

1.4 Atualizações para plataformas certificadas

Há várias atualizações para as plataformas certificadas do Sentinel:

Novas plataformas certificadas

O Sentinel agora está certificado nas seguintes plataformas:

Instalação tradicional:

  • SUSE Linux Enterprise Server (SLES) 12 SP1 de 64 bits

  • Servidor Red Hat Enterprise Linux 7.2 de 64 bits

Instalação da aplicação: VMware ESX 6.0 (para ISO e OVF)

Fonte de eventos: Agente de segurança para UNIX 7.5

Browser da Web: Microsoft Edge

Plataformas descontinuadas

O Sentinel substitui as seguintes plataformas:

Instalação Tradicional:

  • SUSE Linux Enterprise Server (SLES) 11 SP3 de 64 bits

  • Servidor Red Hat Enterprise Linux 6.6 de 64 bits

Instalação da Aplicação: Citrix XenServer 6.5 (para ISO e OVF)

Browser da Web: Microsoft Internet Explorer 10

Sincronização de dados: Microsoft SQL Server 2005

Para obter mais informações sobre as plataformas certificadas, consulte a página Technical Information for Sentinel (Informações técnicas para o Sentinel).

1.5 Substituição de Telas ativas

O Sentinel substitui as telas ativas no Sentinel Control Center para que você não precise mais alternar para várias interfaces de usuário para ver eventos em tempo real. É possível usar as Visualizações de Eventos em tempo real na interface principal do Sentinel, que fornece opções avançadas para ver os eventos em tempo real.

Para obter mais informações, consulte Viewing Events in Real-Time (Visualizando eventos em tempo real) no NetIQ Sentinel User Guide (Guia do Usuário do NetIQ Sentinel).

1.6 Campo de evento TenantID

O Sentinel agora inclui um novo campo de evento nomeado TenantID (tid) que gera um único ID para cada arrendatário. Esse ID único permanecerá o mesmo até se o TenantName mudar. Agora é possível usar o campo de evento tid para pesquisar eventos em um arrendatário específico. O SSDM segrega eventos e dados brutos por arrendatários, com base no campo tid.

1.7 Melhorias

O Sentinel 8.0 inclui as seguintes melhorias:

Suporte de versões TLS mais recentes para uma comunicação segura avançada

Alguns componentes do Sentinel permitem o TLSv1.0 para comunicação. Para melhorar a postura de segurança e evitar vulnerabilidades conhecidas, agora é possível desabilitar o TLSv1.0 para que o Sentinel possa usar uma versão mais recente do TLS, como TLSv1.1 e TLSv1.2. Para obter mais informações, consulte Enabling Higher Versions of TLS for Communication (Habilitando versões mais recentes do TLS para comunicação) no NetIQ Sentinel Administration Guide (Guia de Administração do NetIQ Sentinel).

Prolongamento do campo de evento de mensagem

O tamanho do campo de evento Mensagem (msg) agora aumentou de 4.000 para 8.000 caracteres. Se você criou uma política de sincronização de dados em uma versão anterior do Sentinel que sincroniza o campo de evento Mensagem (msg) com um banco de dados externo, é necessário modificar o tamanho da coluna de destino na tabela de banco de dados externa para refletir o tamanho aumentado do campo. Para obter mais informações sobre a sincronização de dados, consulte Configuring Data Synchronization (Configurando a sincronização de dados) no NetIQ Sentinel Administration Guide (Guia de Administração do NetIQ Sentinel).

Aprimoramento para permissões de instalação do Correlation Engine e do Collector Manager

Qualquer usuário na função de Administrador pode agora instalar o Collector Manager e o Correlation Engine.

Anteriormente, apenas o usuário admin tinha permissão para instalar o Collector Manager e o Correlation Engine. Isso significa que o Collector Manager e o Correlation Engine precisavam receber acesso às credenciais do usuário admin, o que poderia levar à não observação de práticas de segurança da organização. Agora, você pode usar as credenciais de qualquer usuário na função de Administrador para instalar o Collector Manager e o Correlation Engine. (Bug 982716)

Modificações em permissões da função de usuário padrão

O Sentinel 8.0 modifica as permissões padrão para a função de Usuário refletir melhores práticas com base no princípio do privilégio mínimo. A função de Usuário modificada não tem a permissão "Modificar incidentes". Para evitar interromper ambientes existentes, as permissões modificadas não se aplicam aos upgrades. Caso você esteja fazendo upgrade para o Sentinel 8.0, a NetIQ incentiva você a modificar manualmente as permissões para a função de Usuário. Para obter mais informações, consulte Configuring Roles and Users (Configurando funções e usuários) no NetIQ Sentinel Administration Guide (Guia de Administração do NetIQ Sentinel).

Novo diretório para arquivos temporários do Sentinel

Para ajudá-lo a gerenciar mais facilmente os dados temporários que o Sentinel gera, o Sentinel 8.0 adiciona o seguinte diretório para os arquivos temporários do Sentinel:

/var/opt/novell/sentinel/tmp

O diretório existente /tmp agora contém somente arquivos temporários do sistema operacional.

Upgrade do ambiente em tempo de execução Java

O Sentinel 8.0 inclui o Java 8 atualização 102, que traz correções para várias vulnerabilidades de segurança.

1.8 Correções do software

O Sentinel 8.0 inclui correções de software que resolvem diversos problemas.

O Sentinel não limpa os dados das associações de eventos

Problema: O Sentinel não limpa os dados das associações de eventos no diretório de associações exportadas. Como resultado, o diretório aumenta em tamanho e pode causar problemas de desempenho. (Bug 891686)

Correção: O Sentinel agora mantém os dados das associações de eventos presentes no diretório de associações exportadas por 14 dias por padrão. No entanto, é possível mudar esse período de retenção. Para obter mais informações sobre como configurar o período de retenção para dados de associações de eventos, consulte Configuring the Retention Period for the Event Associations Data (Configurando o período de retenção para dados de associações de eventos) no NetIQ Sentinel Administration Guide (Guia de Administração do NetIQ Sentinel).

A instância de coletor usa um único thread da CPU para processar dados

Problema: Instâncias de coletor usam um único thread da CPU para processar dados. Como resultado, uma grande quantidade de dados de fontes de eventos poderá sobrecarregar o coletor, mesmo se houver recursos de CPU não usados no computador. (Bug 908321)

Correção: É possível configurar uma instância de coletor para usar diversos threads. Essa melhoria permite ao coletor processar um maior número de eventos por segundo.

Para configurar o número de threads, na caixa de diálogo Editar coletor, clique na guia Configurar coletor. Defina Número de threads como o número de threads que deseja usar. Para obter mais informações, consulte Connecting to Event Sources (Conectando-se às fontes de eventos) no NetIQ Sentinel Administration Guide (Guia de Administração do NetIQ Sentinel).

NOTA:Essa mudança não afeta fontes de eventos que exigem várias mensagens para analisar um único evento.

A conversão para o modo FIPS falhará se os RPMs NSS de 32 bits e de 64 bits estiverem presentes

Problema: Ao converter o Sentinel para o modo FIPS, se os RPMs de 32 e 64 bits para NSS estiverem ambos no computador, o processo de conversão falhará. Uma mensagem de erro incorretamente indica que o processo não pôde localizar um ou mais dos pacotes NSS de 64 bits necessários. (Bug 978639)

Correção: O processo de conversão agora reconhece corretamente os RPMs NSS de 64 bits.

É necessário iniciar a sincronização manualmente na Alta Disponibilidade do Sentinel quando você modifica arquivos de configuração no nó ativo

Problema: Na Alta Disponibilidade (HA) do Sentinel, ao personalizar o Sentinel atualizando arquivos de configuração ou fazendo mudanças na interface principal do Sentinel no nó ativo, as mudanças não são refletidas no nó passivo. A sincronização precisa ser iniciada manualmente.

Por exemplo, você deve iniciar a sincronização manualmente nos seguintes cenários:

  • Quando você altera o protocolo de comunicação para SSL, atualizando a seguinte propriedade no arquivo /etc/opt/novell/sentinel/config/databasePlatforms.xml:

    ssl=require

  • Quando o Sentinel está no modo FIPS, a sincronização para converter todos os nós passivos para o modo FIPS não é realizada completamente. Quando ocorre um failover nesse cenário, a interface principal do Sentinel não é iniciada.

  • Quando você muda a configuração de LDAP no nó ativo, ela não é sincronizada para os nós passivos. Por isso, você não poderá autenticar as contas de LDAP nos nós passivos.

(Bug 845850)

Correção: Na Alta Disponibilidade (HA) do Sentinel, as mudanças são agora corretamente refletidas no nó passivo ao personalizar o Sentinel no nó ativo de uma das maneiras a seguir:

  • Atualize os arquivos de configuração

  • Faça mudanças na interface principal do Sentinel

Após fazer as mudanças, execute csync2 -x -v no nó ativo.

2.0 Requisitos do sistema

Para obter informações sobre os requisitos de hardware, os sistemas operacionais e os navegadores suportados, consulte a página Informações técnicas do Sentinel.

3.0 Instalando o Sentinel 8.0

Para obter informações sobre como instalar o Sentinel 8.0, consulte o Sentinel Installation and Configuration Guide (Guia de instalação e configuração do NetIQ Sentinel).

4.0 Fazendo upgrade para o Sentinel 8.0

É possível fazer upgrade para o Sentinel 8.0 a partir do Sentinel 7.3.

Faça download do instalador do Sentinel no site de download da NetIQ. Para obter informações sobre o upgrade para o Sentinel 8.0, consulte Upgrading Sentinel (Fazendo upgrade do Sentinel) no Sentinel Installation and Configuration Guide (Guia de instalação e configuração do NetIQ Sentinel).

4.1 Compatibilidade do Change Guardian

O Sentinel 8.0 é compatível com o Change Guardian 4.2 e posterior.

Antes de fazer upgrade, se o seu ambiente não estiver executando a versão do Change Guardian compatível com essa versão do Sentinel, será preciso primeiro fazer upgrade do servidor do Change Guardian, dos agentes e do Editor de política para a versão 4.2 ou posterior.

4.2 Fazendo upgrade da aplicação Sentinel

Você poderá fazer upgrade da aplicação do Sentinel 7.3 SP2 ou posterior usando o WebYaST apenas se tiver feito upgrade manualmente do NetIQ Change Guardian RPM, conforme mencionado em Upgrading NetIQ Change Guardian RPM (Fazendo upgrade do NetIQ Change Guardian RPM) em Sentinel 7.3.2 Release Notes (Detalhes da Versão do Sentinel 7.3.2).

Para fazer upgrade da aplicação a partir das versões anteriores ao Sentinel 7.3 SP2, use o utilitário de linha de comando zypper, pois a interação do usuário é necessária para completar o upgrade. O WebYast não pode promover a interação com o usuário necessária. Para obter mais informações sobre o upgrade da aplicação usando o zypper, consulte Upgrading the Appliance by Using zypper (Fazendo upgrade da aplicação usando zypper) no Sentinel Installation and Configuration Guide (Guia de Instalação e Configuração do NetIQ Sentinel).

(Bug 956278)

5.0 Problemas conhecidos

A NetIQ Corporation se esforça para garantir que nossos produtos forneçam soluções de qualidade para suas necessidades de software empresarial. Os problemas a seguir estão sendo atualmente pesquisados. Se você precisar de assistência adicional com qualquer problema, entre em contato com o Suporte técnico.

A atualização do Java 8 incluída no Sentinel pode impactar os seguintes plug-ins:

  • Conector Cisco SDEE

  • Conector SAP (XAL)

  • Integrador do Remedy

Caso haja problemas com esses plug-ins, o NetIQ priorizará e corrigirá os problemas de acordo com as políticas de gerenciamento de defeitos padrão. Para obter mais informações sobre as políticas de suporte, consulte Políticas de suporte.

5.1 O SSDM no Modo de HA não preenche a propriedade de arquivos de configuração do plug-in de segurança do Elasticsearch

Problema: O SSDM no modo de alta disponibilidade não preenche os endereços IP adequados dos nós do cluster de HA nos arquivos de configuração de plug-in de segurança do Elasticsearch. Como resultado, pesquisas e painéis de visualização de eventos mostram erros.

Solução temporária: Após instalar o plug-in de segurança do Elasticsearch, realize as seguintes etapas em cada nó do cluster do Elasticsearch:

  1. Efetue login no nó do Elasticsearch como o usuário com o qual o Elasticsearch foi instalado.

  2. Adicione entradas para o endereço IP físico de cada nó ativo e passivo do cluster de HA no arquivo <diretório_instalação_elasticsearch>/plugins/elasticsearch-security-plugin/elasticsearch-ip-whitelist.txt a seguir:

    <IP_físico_nó_cluster>:<Porta_HTTP_Elasticsearch_Destino>

    Adicione cada entrada em uma nova linha e grave o arquivo.

  3. No arquivo <diretório_instalação_elasticsearch>/plugins/elasticsearch-security-plugin/plugin-configuration.properties, defina a propriedade authServer.host para o endereço IP virtual do cluster de HA da maneira a seguir:

    authServer.host=<IP_Virtual_Cluster>

  4. Reinicie o Elasticsearch.

5.2 As visualizações de mapa lado a lado não funcionam no Gerenciador de dados escaláveis do Sentinel

Problema: Em ambientes do SSDM, se você criar uma visualização de mapa lado a lado com as opções padrão, um problema com o Kibana evitará que a nova visualização de mapa lado a lado funcione no painel de controle de visualização de evento. Para obter mais informações sobre o problema do Kibana, consulte https://github.com/elastic/kibana/issues/7717. (Bug 1001909)

Solução temporária: Ao criar uma nova visualização de mapa lado a lado, em Opções, selecione Servidor de mapas compatível com WMS.

5.3 Não é possível iniciar o Painel de controle de visualização de eventos

Problema: Um problema com o Kibana impede que o Internet Explorer 11 seja capaz de abrir o painel de controle de visualização de eventos. (Bug 981308)

Solução temporária: Use um browser diferente para ver e modificar o painel de controle de visualização.

5.4 Não é possível instalar o Sentinel no SLES 11 SP4 em modo FIPS

Problema: Se você tentar instalar o Sentinel em um computador que estiver executando o sistema operacional SLES 11 SP4 em modo FIPS, o processo de instalação falhará. (Bug 990201)

Solução temporária: Verifique se o sistema operacional não está em modo FIPS e, então, conclua as seguintes etapas:

  1. Instale o Sentinel. Para obter mais informações, consulte Installing Sentinel (Instalando o Sentinel) no Sentinel Installation and Configuration Guide (Guia de Instalação e Configuração do Sentinel).

  2. Habilite o servidor do Sentinel para executar no modo FIPS. Para obter mais informações, consulte Enabling Sentinel Server to Run in FIPS 140-2 Mode (Habilitando o servidor do Sentinel para executar no modo FIPS 140-2) no Sentinel Installation and Configuration Guide (Guia de Instalação e Configuração do Sentinel).

  3. Use o comando a seguir para habilitar a execução do sistema operacional em modo FIPS:

    fips=1 /boot/grub/menu.lst

5.5 Não é possível receber eventos por meio do Sentinel Link Connector

Problema: O Sentinel não recebe eventos por meio do Sentinel Link Connector. (Bug 989784)

Solução temporária: O Conector de Link do Sentinel versão 2011.1r4 soluciona esse problema. Até ser lançado oficialmente no site Plug-ins do Sentinel, você pode fazer o download da versão de visualização do Connector na seção Previews (Visualizações).

5.6 Não é possível receber eventos do eDirectory do NeIQ

Problema: A instrumentação do eDirectory do NeIQ não é capaz de se conectar com o Conector de Auditoria por meio do Agente de Plataforma. Como resultado, o Sentinel não pode receber eventos do eDirectory. Esse problema ocorre porque a instrumentação do eDirectory usa algoritmo de certificado RSA MD5, que foi descontinuado na atualização 77 do Java 8 usado no Sentinel 8.0.(Bug 985312)

Solução temporária: Para habilitar a instrumentação do eDirectory a usar um certificado personalizado, realize as etapas mencionadas no Artigo de Conhecimento NeIQ 7017764.

5.7 Quando fizer upgrade da aplicação do Sentinel de versões anteriores a 7.4 SP1, um aviso incorreto será exibido

Problema: Uma mudança no armazenamento de senhas no Sentinel 7.4 SP1 ao fazer upgrade da aplicação de versões anteriores a 7.4 SP1 resulta na exibição do seguinte erro:

Failed to set encrypted password

(Bug 967764)

Solução temporária: O aviso é esperado e você pode ignorá-lo com segurança. Não afeta o upgrade.

5.8 A interface principal do Sentinel exibe uma página em branco após a conversão para o Gerenciador de dados escaláveis do Sentinel

Problema: Após habilitar o SSDM, quando você efetuar login na interface principal do Sentinel, o browser exibirá uma página em branco. (Bug 1006677)

Solução temporária: Feche o seu browser e efetue login novamente na interface principal do Sentinel. Esse problema acontece somente uma vez, ao efetuar login na interface principal do Sentinel pela primeira vez após habilitar o SSDM.

5.9 A tarefa StreamingEventIndexer não suporta IPv6

Problema: A tarefa com.novell.sentinel.spark.StreamingEventIndexer não suporta IPv6. Se um evento contiver um endereço IPv6, a tarefa falhará. (Bug 1006975)

Solução temporária: A solução temporária é mudar o tipo de IP para uma string. Para fazer essa mudança, entre em contato com o suporte técnico.

5.10 Várias mensagens SEVERE nos registros do servidor após habilitar o armazenamento escalável

Problema: Após habilitar o armazenamento escalável, os registros do servidor SSDM exibem diversas instâncias da seguinte mensagem:

SEVERE|TimerThreadPool pool|esecurity.ccs.comp.scalablestorage.KibanaVisualAnalyticsUtil.initializeKibanaMappingSearchUnsuccessful in initializing the kibana mapping search call with status code 400

(Bug 1009662)

Solução temporária: Você pode ignorar essas mensagens com segurança. Não há impacto funcional.

5.11 Exceção no registro do Sentinel Server ao fazer upgrade de versões anteriores à 7.3 SP1 para a versão 7.3 SP1 e posterior

Problema: Quando você faz upgrade do Sentinel da versão 7.3 para a versão 7.3 SP1 e inicia o servidor do Sentinel, é possível ver a seguinte exceção no registro do servidor:

Invalid length of data object ......

(Bug 933640)

Solução temporária: Ignore a exceção. Não há nenhum impacto no desempenho do Sentinel por causa dessa exceção.

5.12 Não é possível ver alertas com dados IPv6 nas exibições de alertas

Problema: As exibições de alerta e painéis de alerta do Sentinel não exibem alertas que possuem endereços IPv6 nos campos de endereço IP. (Bug 924874)

Solução temporária: Para ver alertas com endereços IPv6 no Sentinel, realize as etapas mencionadas no Artigo da Base de Conhecimento NetIQ 7016555.

5.13 Vulnerabilidade de segurança Bar Mitzvah no conector de link do Sentinel

Problema: A vulnerabilidade de segurança Bar Mitzvah existe no conector de link do Sentinel. O Conector de link do Sentinel usa o algoritmo RC4 nos protocolos SSL e TSL, que pode permitir ataques de recuperação de texto simples contra os bytes iniciais de um fluxo. Para obter mais informações, consulte CVE-2015-2808. (Bug 933741)

Solução temporária: O Conector de Link do Sentinel versão 2011.1r4 soluciona esse problema. Até ser lançado oficialmente no site Plug-ins do Sentinel, você pode fazer o download do Conector na seção Previews.

5.14 O Agent Manager Connector não define a propriedade Modo de Conexão nos eventos quando o coletor associado oferece suporte a diversos modos de conexão

Problema: O Agent Manager Connector versão 2011.1r3 não define a propriedade CONNECTION_MODE nos eventos quando o coletor dos eventos oferece suporte a diversos modos de conexão. (Bug 880564)

Solução temporária: Esse problema é resolvido no Agent Manager Connector versão 2011.1r5 e mais recente. Até ser lançado oficialmente no site Plug-ins do Sentinel, você pode fazer o download do Conector na seção Previews.

5.15 O Sentinel Agent Manager 7.3 não considera a configuração RawDataTapFileSize

Problema: O Sentinel Agent Manager 7.3 ignora o valor especificado no atributo RawDataTapFileSize no arquivo SMServiceHost.exe.config para a configuração do tamanho do arquivo de dados brutos e interrompe a gravação no arquivo de dados brutos quando o tamanho do arquivo atinge 10 MB. (Bug 867954)

Solução temporária: Copie manualmente o conteúdo do arquivo de dados brutos em outro arquivo e limpe-o quando o tamanho do arquivo atingir 10 MB, para que o Sentinel Agent Manager possa gravar novos dados no arquivo.

5.16 A pesquisa na tabela Dicas não retorna a lista completa de campos do alerta nas instalações do Sentinel com upgrade

Problema: Nas instalações com upgrade do Sentinel, ao pesquisar atributos de alerta na tabela Dicas da interface principal do Sentinel, a pesquisa não retorna a lista completa de campos do alerta. No entanto, os campos do alerta serão exibidos corretamente na tabela Dicas se você limpar a pesquisa. (Bug 914755)

Solução temporária: Não há solução temporária para esse problema.

5.17 Falha na sincronização de dados ao sincronizar endereços IPv6 no formato legível

Problema: A sincronização de dados falha quando você tenta sincronizar campos de endereço IPv6 em um formato legível com bancos de dados externos. Para obter informações sobre como configurar o Sentinel para preencher os campos de endereço IP no formato de notação de ponto legível, consulte Creating a Data Synchronization Policy (Criando uma política de sincronização de dados) no NetIQ Sentinel Administration Guide (Guia de Administração do NetIQ Sentinel). (Bug 913014)

Solução temporária: Para corrigir este problema, mude manualmente o tamanho máximo dos campos de endereço IP para pelo menos 46 caracteres no banco de dados de destino e sincronize novamente o banco de dados.

5.18 A pesquisa de evento não responderá se você não tiver uma permissão de exibição de evento

Problema: Se você executar uma pesquisa de evento quando o filtro de segurança da sua função estiver em branco e a sua função não tiver permissões de visualização de eventos, a pesquisa não será concluída. A pesquisa não exibe nenhuma mensagem de erro sobre as permissões inválidas de exibição de evento. (Bug 908666)

Solução temporária: Atualize a função com uma das opções a seguir:

  1. Especifique critérios no campo Apenas os eventos que correspondem aos critérios. Se os usuários na função não puderem visualizar nenhum evento, digite NOT sev:[0 TO 5].

  2. Selecione Exibir eventos do sistema.

  3. Selecione Visualizar todos os dados de evento (incluindo dados não processados e dados do NetFlow).

5.19 O painel Campos de evento não é exibido na página Programar ao editar algumas pesquisas gravadas

Problema: Ao editar uma pesquisa gravada atualizada do Sentinel 7.2 para uma versão posterior, o painel Campos de evento, usado para especificar os campos de saída no arquivo CSV de relatório de pesquisa, não é exibido na página Programar. (Bug 900293)

Solução temporária: Após fazer o upgrade do Sentinel, recrie e reprograme a pesquisa para exibir o painel Campos de evento na página Programar.

5.20 O Sentinel não retorna nenhum evento correlacionado quando você pesquisa por eventos para a regra implantada com a pesquisa padrão de contagem de acionamentos

Problema: O Sentinel não retorna nenhum evento correlacionado quando você pesquisa por todos os eventos correlacionados que foram gerados após a regra ser implantada ou habilitada, clicando no ícone ao lado de Contagem Acionada no painel Estatísticas de atividade na página Resumo da Correlação da regra. (Bug 912820)

Solução temporária: Mude o valor no campo De na página Pesquisa de evento para um horário anterior ao horário preenchido no campo e clique em Pesquisar novamente.

5.21 O painel de inteligência de segurança exibe uma duração de linha de base inválida ao regenerar uma linha de base

Problema: Durante a regeneração da linha de base de Inteligência de Segurança, as datas de início e de fim da linha de base são exibidas incorretamente como 1/1/1970. (Bug 912009)

Solução temporária: As datas corretas são atualizadas após a conclusão da regeneração da linha de base.

5.22 O servidor do Sentinel desliga ao executar uma pesquisa quando há um número grande de eventos em uma única partição

Problema: O servidor do Sentinel desliga ao executar uma pesquisa quando há um número grande de eventos indexado em uma única partição. (Bug 913599)

Solução temporária: Crie políticas de retenção de forma que haja pelo menos duas partições abertas em um dia. Ter mais de uma partição aberta ajuda a reduzir o número de eventos indexados nas partições.

Você pode criar políticas de retenção que filtrem eventos com base no campo estzhour, que controla a hora do dia. Dessa forma, é possível criar uma política de retenção com estzhour:[0 TO 11] como o filtro e outra política de retenção com estzhour:[12 TO 23] como o filtro.

Para obter mais informações, consulte Configuring Data Retention Policies (Configurando políticas de retenção de dados) no NetIQ Sentinel Administration Guide (Guia de Administração do NetIQ Sentinel).

5.23 Erro ao usar o script report_dev_setup.sh para configurar as portas do Sentinel de exceção do firewall em instalações com upgrade da aplicação do Sentinel

Problema: O Sentinel exibe um erro quando o script report_dev_setup.sh é usado para configurar as portas do Sentinel de exceção do firewall. (Bug 914874)

Solução temporária: Configure as portas do Sentinel de exceção do firewall com as etapas a seguir:

  1. Abra o arquivo /etc/sysconfig/SuSEfirewall2.

  2. Mude a linha a seguir:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    para

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. Reinicie o Sentinel.

5.24 O desempenho do coletor genérico do Sentinel é reduzido quando o coletor do serviço de resolução de hostname genérico é habilitado

Problema: O desempenho do coletor genérico do Sentinel é reduzido quando o coletor do serviço de resolução de hostname genérico é habilitado no Microsoft Active Directory e no Windows Collector. O EPS diminui 50% quando as instâncias do Collector Manager remotas enviam eventos. (Bug 906715)

Solução temporária: Não há solução temporária para esse problema.

5.25 O Sentinel não consegue acessar Inteligência de Segurança, Netflow e Dados do Alerta no modo FIPS 140-2

Problema: Quando você instala o Sentinel no modo FIPS 140-2, o conector com o banco de dados de Inteligência de Segurança falha ao iniciar e o Sentinel não consegue acessar a Inteligência de Segurança, o Netflow e os dados do alerta. (Bug 915241)

Solução temporária: Reinicie o Sentinel após a instalação e configuração no modo FIPS 140-2.

5.26 O browser da web exibe uma mensagem de erro ao exportar resultados de pesquisa no Sentinel

Problema: Ao exportar os resultados de pesquisa no Sentinel, o browser da web pode exibir uma mensagem de erro se você alterar as configurações de idioma do sistema operacional. (Bug 834874)

Solução temporária: Para exportar os resultados de pesquisa corretamente, realize uma das seguintes ações:

  • Ao exportar os resultados de pesquisa, remova quaisquer caracteres especiais (fora dos caracteres ASCII) do nome do arquivo de exportação.

  • Habilite a opção UTF-8 nas configurações de idioma do sistema operacional, reinicie a máquina e o servidor do Sentinel.

5.27 Não é possível exibir mais de um Relatório de Resultado de cada vez

Problema: Enquanto você espera para abrir um resultado de relatório em PDF, relate principalmente os resultados de 1 milhão de eventos. Se você clicar em outro resultado de relatório em PDF para visualizar, o resultado de relatório não será exibido. (Bug 804683)

Solução temporária: Clique no segundo resultado de relatório em PDF novamente para ver o resultado do relatório.

5.28 O Gerente de agente exige autenticação SQL quando o modo FIPS 140-2 for ativado

Problema: Quando o modo FIPS 140-2 for ativado no seu ambiente do Sentinel, usar a autenticação do Windows para o Gerente de agente fará com que a sincronização com o banco de dados do Gerente de agente falhe. (Bug 814452)

Solução temporária: Use a autenticação SQL para o Gerente de agente quando o modo FIPS 140-2 estiver ativado no seu ambiente do Sentinel.

5.29 A instalação de alta disponibilidade do Sentinel em modo não FIPS 140-2 exibe um erro

Problema: A instalação do Sentinel de Alta Disponibilidade no modo não FIPS 140-2 é concluída com sucesso, mas exibe o seguinte erro duas vezes:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(Bug 810764)

Solução temporária: O erro é esperado e você pode ignorá-lo com segurança. Embora o instalador exiba o erro, a configuração de alta disponibilidade do Sentinel funciona com sucesso em modo não FIPS 140-2.

5.30 Imprecisões de colunas Acessados e Duração de trabalhos de pesquisa ativa

Problema: A interface principal do Sentinel exibe números negativos nas colunas Acessados e Duração da Tarefa de Pesquisa Ativa quando o relógio do computador da interface principal do Sentinel estiver atrasado em relação ao do servidor do Sentinel. Por exemplo, as colunas Duração e Acessados exibirão números negativos quando o relógio da interface principal do Sentinel estiver definido para 13:30 e o relógio do servidor do Sentinel estiver definido para 14:30. (Bug 719875)

Solução temporária: Verifique se a hora no computador usado para acessar a interface principal do Sentinel é a mesma ou está adiantada em relação à do computador do servidor do Sentinel.

5.31 O evento de auditoria IssueSAMLToken exibe informações incorretas no painel de inteligência de segurança

Problema: Ao efetuar login no painel de segurança e pesquisar pelo evento de auditoria IssueSAMLToken, o evento de auditoria IssueSAMLToken exibe o nome de host (InitiatorUserName) ou (endereço IP) SourceIP incorretos. (Bug 870609)

Solução temporária: Não há solução temporária para esse problema.

6.0 Informações dos contatos

Nosso objetivo é fornecer uma documentação que atende às suas necessidades. Se você tiver sugestões de melhorias, envie um e-mail para Documentation-Feedback@netiq.com. Valorizamos sua opinião e aguardamos seu contato.

Para obter informações de contato detalhadas, veja o site na web Informações de Contato de Suporte.

Para obter informações gerais sobre a empresa e o produto, consulte o site do NetIQ Corporate na web.

Para conversas interativas com seus pares e com os especialistas do NetIQ, torne-se membro ativo da nossa comunidade. A comunidade online do NetIQ fornece informações do produto e links para recursos, blogs e canais de mídia social úteis.