QRadar Network Threat Analytics -Homepage zeigt keine Ergebnisse an

Es gibt mehrere Gründe, warum auf der Homepage von IBM® QRadar® Network Threat Analytics keine Ergebnisse angezeigt werden.

Falsche Berechtigungen für Berechtigungstoken

Das Authentifizierungstoken muss über Admin-Berechtigungen für das Sicherheitsprofil und die Benutzerrolle verfügen.

Um sicherzustellen, dass das Authentifizierungstoken über die richtigen Berechtigungen verfügt, suchen Sie in der Datei app.log nach einer Nachricht ähnlich der folgenden:

NBA-1 Überprüfung auf API-Verbindungsfehler bei trainierten Modellen: {{"http_response": {"code": 403, "message": "Your account is not authorized to access the requested resource"}, "code": 26, "description": "", "details": {}, "message": "Der Benutzer verfügt nicht über die erforderlichen Berechtigungen, um auf diese Endpunkt-Ressource zuzugreifen"}

Führen Sie die folgenden Schritte aus, um die Protokolldatei anzuzeigen:

  1. Melden Sie sich mit SSH bei dem System an, auf dem sich die App befindet.
  2. Geben Sie den folgenden Befehl ein, um die qapp IDder App zu bestimmen:
    /opt/qradar/support/recon ps | grep "Network Threat Analytics"
  3. Zeigen Sie die Protokolldatei auf eine der folgenden Arten an:
    • Zeigen Sie auf dem App-Host die Datei /store/docker/volumes/<qapp-####>/log/app.log an.

      Die Variable < qapp-####> ist die Variable qapp ID für QRadar Network Threat Analytics.

    • Zeigen Sie innerhalb des App-Containers die Datei /opt/app-root/store/log/app.log an.

Wenn die Protokolldatei angibt, dass das Berechtigungstoken nicht über die entsprechenden Berechtigungen verfügt, müssen Sie es durch ein Administratortoken ersetzen und den Referenzprozess erneut starten. Die beste Methode zum Ersetzen des Tokens besteht darin, die App QRadar Network Threat Analytics erneut zu installieren und zu konfigurieren. Der Baseline-Prozess wird automatisch gestartet, wenn Sie die Anwendung für die Verwendung des Berechtigungstokens konfigurieren.

Baseline-Prozess fehlgeschlagen oder unvollständig

Wenn QRadar Network Threat Analytics die Netzbaseline nicht erstellen kann, werden auf der Homepage keine Ergebnisse angezeigt. Der Prozess kann fehlschlagen, wenn Sie nicht genügend Flussdaten in QRadar haben oder wenn Ihr Zertifikat nicht validiert wird.

Um festzustellen, ob der Prozess fehlgeschlagen ist, überprüfen Sie die Protokolldatei. Weitere Informationen finden Sie unter Network baseline creation fails.