Fehlerbehebung für IBM Security QRadar AQL Plugin

Verwenden Sie die folgenden Informationen, um Fehler in Ihrem IBM® Security QRadar® AQL Pluginzu beheben.

Wichtig: Wenn Sie ein Problem mit IBM Security QRadar AQL Plugin, Grafana -Dashboards, Grafana Dashboardanzeigen oder AQL-Abfragen nicht lösen können, wenden Sie sich an die Kundenunterstützung (www.ibm.com/support/).

QRadar Ariel Search-API-Leistung

Die Gesamtanforderungszeit der IBM Security QRadar AQL Plugin -Dashboardanzeige kann je nach Antwortzeit der QRadar Ariel Search-API variieren. Diese Antwortzeit kann durch mehrere Faktoren beeinflusst werden, darunter:
  • Status des QRadar Ariel-Servers
  • QRadar -Ressourcenverfügbarkeit

Die AQL-Abfragesyntax kann für die Leistung optimiert werden.

Weitere Informationen finden Sie unter Tipps zur Erstellung von AQL-Abfragen für Dashboard-Diagramme.

Fehlerbehebung bei Datenquellenfehlern

Tabelle 1. Allgemeine Datenquellenprobleme und Lösungen
Fehlernachricht Problem Lösung
check your QRadar host

connection refused. Check your QRadar Port

Der Host kann nicht kontaktiert werden, da die Hostadresse oder Portnummer falsch ist.
  1. Klicken Sie in Ihrer Grafana-Instanz im Navigationsmenü auf Verbindungen > Datenquellen.
  2. Klicken Sie auf der Seite Datenquellen auf IBM Security QRadar AQL Plugin.
  3. Geben Sie im Feld "Host" von QRadar Ihre QRadar URL ein.
  4. Geben Sie im Feld QRadar Port Ihren QRadar -Port ein.
  5. Klicken Sie auf Speichern & Testen.

failed to verify certificate for the requested data source. Please check your SSL certificate

unauthorized access to the requested data source. Please check your Authorized Service Token

Die Informationen im Feld SSL-Zertifikat oder Token für autorisierten Service sind falsch oder fehlen.
  1. Klicken Sie in Ihrer Grafana-Instanz im Navigationsmenü auf Verbindungen > Datenquellen.
  2. Klicken Sie auf der Seite Datenquellen auf QRadar AQL Plugin.
  3. Geben Sie im Feld SSL-Zertifikat Ihr QRadar -SSL-Zertifikat ein.
  4. Geben Sie im Feld Token für autorisierten Service Ihr Token für den autorisierten QRadar -Service ein.
  5. Klicken Sie auf Speichern & Testen.
dial tcp 9.30.167.223:443: connect: connection refused Das Plugin kann keine Verbindung zu QRadar herstellen. Überprüfen Sie die Netzverbindung.
time zone not found: Der eingegebene Zeitzonenwert entspricht nicht dem erwarteten Format, Region/Stadt, oder ist ungültig.
  1. Klicken Sie in Ihrer Grafana-Instanz im Navigationsmenü auf Verbindungen > Datenquellen.
  2. Klicken Sie auf der Seite Datenquellen auf QRadar AQL Plugin.
  3. Wählen Sie im Feld Plugin TimeZone eine Zeitzone für alle Abfragen aus dem Zeitzonen-Dropdown aus (Standard ist UTC).
error while closing response body Interner HTTP -Client-Fehler. Wenden Sie sich an Kundenservice (www.ibm.com/support/).

Fehlerbehebung bei Abfragefehlern

Tabelle 2. Allgemeine AQL-Abfrageprobleme
Fehlernachricht Problem
Parse error: no viable alternative at input ''. The query_expression contains invalid AQL syntax. Ihre AQL-Abfragesyntax enthält einen keyword -Fehler.
Field "usernam" does not exist in catalog "events". The query_expression contains invalid AQL syntax. Die in Ihrer AQL-Abfrage referenzierte Spalte ist nicht vorhanden.
Catalog "event" does not exist. The query_expression contains invalid AQL syntax. Die in Ihrer AQL-Abfrage referenzierte Tabelle ist nicht vorhanden.
Unrecognized context (Line: 1, Position: 32): "%s". The query_expression contains invalid AQL syntax. Ihre AQL-Abfragesyntax enthält einen keyword -Fehler.
Parse error: missing SELECT at 'Selet'. The query_expression contains invalid AQL syntax. Ihre AQL-Abfragesyntax enthält einen keyword -Fehler.
Parse error: extraneous input 'NT' expecting {TRUE, FALSE, NULL}. The query_expression contains invalid AQL syntax. Ihre AQL-Abfragesyntax enthält einen keyword -Fehler.
Parse error: mismatched input 'minute' expecting {MINUTES, HOURS, DAYS}. The query_expression contains invalid AQL syntax. Ihre AQL-Abfragesyntax enthält einen keyword -Fehler.
Failed to connect to ariel server. Please try again later. The Ariel server might be temporarily unavailable or offline. Please try again later. QRadar Der Ariel-Server läuft nicht. Kontakt QRadar admin.
parsed response has no data. Ihre AQL-Abfrageergebnisgruppe ist leer.
Tipp: Verwenden Sie die Funktion Erweiterte Suche in QRadarProtokollaktivität/Netzwerkaktivität, um AQL-Abfragen durchzuführen und das Vorhandensein von Abfrageergebnissen zu überprüfen.
query error: the QRadar AQL plugin currently supports only the events, flows, and globalview databases. In einer AQL-Abfrage wurde eine nicht unterstützte Ariel-Datenbank verwendet, z. B. simarc.
Timeout getting query status after ``. QRadar Search `` has been cancelled. Die Warteabfrageergebnisse haben den konfigurierten Zeitlimitwert überschritten.
Unable to parse time: "00:00 2023-10-04". Unable to parse '00:00 2023-10-04'.. The query_expression contains invalid AQL syntax. Die Werte für START/STOP des Plug-ins haben ein nicht unterstütztes Datums-/Uhrzeitformat.
Um diese Probleme zu beheben, müssen Sie Ihre AQL-Abfrage korrigieren. Führen Sie die folgenden Schritte aus, um Ihre Abfrage zu bearbeiten:
  1. Klicken Sie in Ihrer Grafana -Instanz im Navigationsmenü auf Dashboards.
  2. Klicken Sie auf der Seite Dashboards auf das Dashboard, das Sie bearbeiten wollen.
  3. Klicken Sie auf dem Panel, das Sie bearbeiten möchten, auf das Menü-Symbol (Menüsymbol) und dann auf Bearbeiten.
  4. Bearbeiten Sie Ihre Abfrage und klicken Sie dann auf Speichern.
  5. Geben Sie in der Anzeige Dashboard speichern eine Beschreibung Ihrer Änderungen ein und klicken Sie dann auf Speichern.

Weitere Informationen über AQL-Abfragen finden Sie unter Ariel Query Language (AQL)

Grafana -Protokollierung aktivieren

Alle Plug-in-Protokolleinträge haben die Stufe DEBUG. Um weitere Details während der Fehlerbehebung anzugeben, aktivieren Sie die Protokollierung auf Grafana -Debugstufe in den Konfigurationseinstellungen.

  1. Führen Sie den folgenden Befehl aus, um die Datei grafana.ini zu öffnen:
     vi /etc/grafana/grafana.ini
  2. Aktualisieren Sie in der Datei grafana.ini im Abschnitt plugins configuration die folgende Zeile:
    #################################### Logging ##########################
    [log]
    ;level=
    durch den folgenden Eintrag:
    #################################### Logging ##########################
    [log]
    level=debug
  3. Führen Sie den folgenden Befehl aus, um Grafana erneut zu starten und die Änderungen anzuwenden:
    sudo /bin/systemctl restart grafana-server.service

Zeitzone

Um sicherzustellen, dass Ihre Dashboards genaue Ergebnisse liefern, muss die Zeitzone des Plugins mit der Zeitzone der QRadar Instanz übereinstimmen.

  1. Klicken Sie im Navigationsmenü auf Verbindungen > Datenquellen.
  2. Wählen Sie auf der Seite Datenquellen eine Zeitzone für alle Abfragen aus der Zeitzonen-Dropdown-Liste (Standard ist UTC).
  3. Klicken Sie auf Speichern & testen.