Bekannte Probleme
Die folgenden Probleme liegen in IBM® QRadar® Network Threat Analyticsvor.
Globale Sichtabfragen schlagen für Sicherheitsprofile ohne Administratorberechtigung fehl
Abfragen der globalen Ansicht schlagen automatisch fehl, wenn ein Benutzer mit einem Sicherheitsprofil ohne Administratorberechtigung versucht, sie auszuführen. Stattdessen werden AQL-Abfragen als Fallback ausgeführt.
Ein Sicherheitsprofil ohne Administratorberechtigung kann globale Ansichtsabfragen verwenden, wenn sie die Abfragen ändern. Weitere Informationen finden Sie unter Berechtigungen für globale Ansichtsabfragen konfigurieren.
Netzbaseline kann nicht in QRadar hochgeladen werden
Dieses Problem betrifft IBM QRadar 7.5.0 Aktualisierungspaket 2 oder früher.
Wenn der Status der Netzbaseline auf der Seite ' QRadar Network Threat Analytics Configuration ' angezeigt wirdUnable to sync baseline with QRadarkann das Problem durch einen Netzparsingfehler in QRadarverursacht werden. Der Parsingfehler tritt auf, wenn die Netzhierarchie einen Netznamen enthält, der mit den Zeichen lenendet.
Um festzustellen, ob das Parsing-Problem den Upload-Fehler verursacht hat, suchen Sie nach einem HTTP 422-Fehlercode mit der folgenden Fehlermeldung:Unexpected format found for the field: MODELSin der Protokolldatei der App QRadar Network Threat Analytics .
- Zeigen Sie auf dem App-Host die Datei /store/docker/volumes/<qapp-####>/log/app.log an.
Die Variable < qapp-####> ist die Variable
qapp IDfür QRadar Network Threat Analytics. - Zeigen Sie innerhalb des App-Containers die Datei /opt/app-root/store/log/app.log an.
Um dieses Problem zu umgehen, aktualisieren Sie die QRadar -Netzhierarchie so, dass Netznamen nicht auf lenenden. Deinstallieren Sie anschließend die App QRadar Network Threat Analytics und installieren Sie sie erneut.
Daten der Dashboard-und Kartenansicht können nicht geladen werden.
In IBM QRadar 7.5.0 Update Package 5 besteht ein bekanntes Problem, das Fehler bei der geografischen Suche verursachen kann.
Wenn dieses Problem auftritt, wird in den QRadar -Fehlerprotokollen während der geografischen Suche oder Standortsuche der Fehler NullPointerException angezeigt. Dieses Problem kann dazu führen, dass Abfragefehler und Standortdaten langsam in die App QRadar Network Threat Analytics geladen werden.
Zur Umgehung dieses Problems können Sie den Caching-Mechanismus von QRadar inaktivieren.
- Bearbeiten Sie die Datei /opt/qradar/conf/spillovercache.properties.
- Setzen Sie die Eigenschaft LocationUtilsSpillOverCache.spillover.enabled auf False.
- Geben Sie diesen Befehl ein, um den Service QRadar erneut zu starten.
systemctl restart hostcontext