Fehlerbehebung für IBM Security QRadar AQL Plugin
Verwenden Sie die folgenden Informationen, um Fehler in Ihrem IBM® Security QRadar® AQL Pluginzu beheben.
QRadar Ariel Search-API-Leistung
- Status des QRadar Ariel-Servers
- QRadar -Ressourcenverfügbarkeit
Die AQL-Abfragesyntax kann für die Leistung optimiert werden.
Weitere Informationen finden Sie unter Tipps zur Erstellung von AQL-Abfragen für Dashboard-Diagramme.
Fehlerbehebung bei Datenquellenfehlern
| Fehlernachricht | Problem | Lösung |
|---|---|---|
| check your QRadar host connection refused. Check your QRadar Port |
Der Host kann nicht kontaktiert werden, da die Hostadresse oder Portnummer falsch ist. |
|
failed to verify certificate for the requested data source. Please check your SSL certificate unauthorized access to the requested data source. Please check your Authorized Service Token |
Die Informationen im Feld SSL-Zertifikat oder Token für autorisierten Service sind falsch oder fehlen. |
|
| dial tcp 9.30.167.223:443: connect: connection refused | Das Plugin kann keine Verbindung zu QRadar herstellen. | Überprüfen Sie die Netzverbindung. |
| time zone not found: | Der eingegebene Zeitzonenwert entspricht nicht dem erwarteten Format, Region/Stadt, oder ist ungültig. |
|
| error while closing response body | Interner HTTP -Client-Fehler. | Wenden Sie sich an Kundenservice (www.ibm.com/support/). |
Fehlerbehebung bei Abfragefehlern
| Fehlernachricht | Problem |
|---|---|
| Parse error: no viable alternative at input ''. The query_expression contains invalid AQL syntax. | Ihre AQL-Abfragesyntax enthält einen keyword -Fehler. |
| Field "usernam" does not exist in catalog "events". The query_expression contains invalid AQL syntax. | Die in Ihrer AQL-Abfrage referenzierte Spalte ist nicht vorhanden. |
| Catalog "event" does not exist. The query_expression contains invalid AQL syntax. | Die in Ihrer AQL-Abfrage referenzierte Tabelle ist nicht vorhanden. |
| Unrecognized context (Line: 1, Position: 32): "%s". The query_expression contains invalid AQL syntax. | Ihre AQL-Abfragesyntax enthält einen keyword -Fehler. |
| Parse error: missing SELECT at 'Selet'. The query_expression contains invalid AQL syntax. | Ihre AQL-Abfragesyntax enthält einen keyword -Fehler. |
| Parse error: extraneous input 'NT' expecting {TRUE, FALSE, NULL}. The query_expression contains invalid AQL syntax. | Ihre AQL-Abfragesyntax enthält einen keyword -Fehler. |
| Parse error: mismatched input 'minute' expecting {MINUTES, HOURS, DAYS}. The query_expression contains invalid AQL syntax. | Ihre AQL-Abfragesyntax enthält einen keyword -Fehler. |
| Failed to connect to ariel server. Please try again later. The Ariel server might be temporarily unavailable or offline. Please try again later. | QRadar Der Ariel-Server läuft nicht. Kontakt QRadar admin. |
| parsed response has no data. | Ihre AQL-Abfrageergebnisgruppe ist leer. Tipp: Verwenden Sie die Funktion Erweiterte Suche in QRadarProtokollaktivität/Netzwerkaktivität, um AQL-Abfragen durchzuführen und das Vorhandensein von Abfrageergebnissen zu überprüfen.
|
| query error: the QRadar AQL plugin currently supports only the events, flows, and globalview databases. | In einer AQL-Abfrage wurde eine nicht unterstützte Ariel-Datenbank verwendet, z. B. simarc. |
| Timeout getting query status after ``. QRadar Search `` has been cancelled. | Die Warteabfrageergebnisse haben den konfigurierten Zeitlimitwert überschritten. |
| Unable to parse time: "00:00 2023-10-04". Unable to parse '00:00 2023-10-04'.. The query_expression contains invalid AQL syntax. | Die Werte für START/STOP des Plug-ins haben ein nicht unterstütztes Datums-/Uhrzeitformat. |
- Klicken Sie in Ihrer Grafana -Instanz im Navigationsmenü auf Dashboards.
- Klicken Sie auf der Seite Dashboards auf das Dashboard, das Sie bearbeiten wollen.
- Klicken Sie auf dem Panel, das Sie bearbeiten möchten, auf das Menü-Symbol (
) und dann auf Bearbeiten. - Bearbeiten Sie Ihre Abfrage und klicken Sie dann auf Speichern.
- Geben Sie in der Anzeige Dashboard speichern eine Beschreibung Ihrer Änderungen ein und klicken Sie dann auf Speichern.
Weitere Informationen über AQL-Abfragen finden Sie unter Ariel Query Language (AQL)
Grafana -Protokollierung aktivieren
Alle Plug-in-Protokolleinträge haben die Stufe DEBUG. Um weitere Details während der Fehlerbehebung anzugeben, aktivieren Sie die Protokollierung auf Grafana -Debugstufe in den Konfigurationseinstellungen.
- Führen Sie den folgenden Befehl aus, um die Datei grafana.ini zu öffnen:
vi /etc/grafana/grafana.ini - Aktualisieren Sie in der Datei grafana.ini im Abschnitt plugins configuration die folgende Zeile:
durch den folgenden Eintrag:#################################### Logging ########################## [log] ;level=#################################### Logging ########################## [log] level=debug - Führen Sie den folgenden Befehl aus, um Grafana erneut zu starten und die Änderungen anzuwenden:
sudo /bin/systemctl restart grafana-server.service
Zeitzone
Um sicherzustellen, dass Ihre Dashboards genaue Ergebnisse liefern, muss die Zeitzone des Plugins mit der Zeitzone der QRadar Instanz übereinstimmen.
- Klicken Sie im Navigationsmenü auf Verbindungen > Datenquellen.
- Wählen Sie auf der Seite Datenquellen eine Zeitzone für alle Abfragen aus der Zeitzonen-Dropdown-Liste (Standard ist UTC).
- Klicken Sie auf Speichern & testen.