Fehlerbehebung für die App IBM QRadar SOAR Plug-in

Die folgenden Informationen können Ihnen helfen, häufig auftretende Probleme in der App IBM® QRadar® SOAR Plug-in zu ermitteln und zu beheben.

Sie können auch Konfigurationsdateien und Protokolldateien auf Ihren lokalen Computer herunterladen. Weitere Informationen finden Sie unter Protokoll-und Konfigurationsdateien herunterladen.

Automatische Eskalationen funktionieren nicht wie erwartet

QRadar -Angriffe werden nicht automatisch an SOAReskaliert.

Die Dateien app.log und circuits.log zeigen Nachrichten ähnlich der folgenden an, die auf ein Authentifizierungsproblem hinweisen.

Benutzer < API-Schlüssel> ist nicht berechtigt, auf < Ressource> zuzugreifen
Dieses Problem kann durch folgende Probleme verursacht werden.
Problem Lösung

Der API-Schlüssel ist gesperrt oder abgelaufen.

Um dieses Problem zu beheben, melden Sie sich bei SOAR an und generieren Sie den geheimen API-Schlüssel erneut oder erstellen Sie einen neuen Schlüssel. Weitere Informationen finden Sie im technischen Hinweis An app using an API key cannot connect to IBM Security QRadar SOAR .

Die IP-Adresse ist in SOARgesperrt.

Weitere Informationen zur Lösung dieses Problems enthält der technische Hinweis How to solve the integration app failure with expired API key .

Der API-Schlüssel für den MSSP wurde nicht an die untergeordneten SOAR -Organisationen übertragen.

Gehen Sie wie folgt vor, um dieses Problem zu lösen:
  1. Melden Sie sich bei SOARan.
  2. Rufen Sie in der Konfigurationsorganisation die Registerkarte Administratoreinstellungen > Benutzer auf.
  3. Stellen Sie sicher, dass der API-Schlüssel für die App QRadar SOAR Plug-in den untergeordneten Organisationen zugeordnet ist.
  4. Rufen Sie das Menü Administratoreinstellungen > Push-Operation für Konfiguration auf und klicken Sie auf Push-Konfiguration.
Gehen Sie wie folgt vor, um den Systemstatus zu überprüfen:
  1. Melden Sie sich als Administrator bei der QRadar -Konsole an.
  2. Klicken Sie auf der Registerkarte Admin im Abschnitt IBM QRadar SOAR Plugin auf Configuration.
  3. Klicken Sie auf der Registerkarte Status auf Verbindung testen.
  4. Warten Sie einige Sekunden, bis der Test abgeschlossen ist, und klicken Sie anschließend auf Status aktualisieren.

Beim Versuch, die App-Konfiguration zu überprüfen, tritt ein interner Serverfehler auf

Sie konfigurieren die App QRadar SOAR Plug-in , aber wenn Sie auf Verify and Configureklicken, schlägt die App fehl und wird angezeigt.Internal Server Error.

Dieses Problem tritt auf, da das Script getcert.sh nicht in QRadarausgeführt werden kann.

Um dieses Problem zu beheben, kopieren Sie die CA-Zertifikate in die QRadar -Konsole. Weitere Informationen finden Sie unter Zugriff auf eingehende Ziele konfigurieren.

QRadar Console zeigt eine Zeitüberschreitung an

Im Browserfenster QRadar Console wird die folgende Nachricht angezeigt:
Fehler: Aufruf von escalateURL hat das zulässige Zeitlimit überschritten

Dieses Problem kann auftreten, wenn der API-Aufruf SOAR länger dauert als das Zeitlimitintervall der QRadar -Konsole .

Um dieses Problem zu beheben, erhöhen Sie den Standardwert von 30 Sekunden für das SOAR -Zeitlimit. Wenn Sie diesen Wert erhöhen, kann der API-Aufruf SOAR mehr Zeit in Anspruch nehmen.
Hinweis In einigen Fällen wird diese Nachricht in der QRadar -Schnittstelle angezeigt, obwohl der API-Aufruf erfolgreich abgeschlossen wurde. Sie können den Zeitlimitwert für die QRadar -Schnittstelle nicht ändern.

Fall in SOAR kann nicht gefunden werden

Die App QRadar SOAR Plug-in erstellt einen Fall, aber die folgende Fehlernachricht wird angezeigt, wenn Sie versuchen, den Fall in SOARanzuzeigen.
Fehler: Objekt mit ID xxxxx kann nicht gefunden werden

Vergewissern Sie sich, dass Sie bei derselben SOAR -Organisation angemeldet sind, die in der App QRadar SOAR Plug-in konfiguriert ist.

Führen Sie die folgenden Schritte aus, um die in der App konfigurierte Organisation anzuzeigen:
  1. Melden Sie sich als Administrator bei der QRadar -Konsole an.
  2. Klicken Sie auf der Registerkarte Admin im Abschnitt IBM QRadar SOAR Plugin auf Configuration.

    Die Organisation wird auf der Registerkarte Zugriff im Feld Organisationsname angezeigt.

Fehlernachricht gibt an, dass Domänen nicht scriptgesteuert werden können

Ein Fenster mit der folgenden Fehlernachricht wird angezeigt:'QRadarDomain' object is not scriptable.

Zur Lösung dieses Problems ordnen Sie die Domänen QRadar und die untergeordneten SOAR -Organisationen neu zu. Weitere Informationen finden Sie unter QRadar SOAR -Plug-in-App konfigurieren.

Installationsprobleme in Air-Gap-Umgebungen

Probleme mit Installationen und Upgrades in Air-Gap-Umgebungen können durch Konfigurationsprobleme verursacht werden.

Stellen Sie nach dem Upgrade sicher, dass Sie alle erforderlichen Konfigurationsdaten angeben. Weitere Informationen finden Sie unter Konfiguration.

Wenn die Protokolle des Docker-Containers diese Nachricht enthalten, können Sie sie ignorieren, da der Anwendungscontainer schließlich erstellt wird.
WARNUNG: Wiederholung (Wiederholung (total=4, connect = None, read = None, redirect = None, status = None)) nach Verbindungsherstellung 
unterbrochen durch 'ConnectTimeoutError(<pip._vendor.urllib3.connection.HTTPSConnection object at 0x7f624e6a3080> 
' Verbindung zu pypi.org hat das zulässige Zeitlimit überschritten. (connect timeout=15) '): /simple/argparse/

QRadar SOAR Plug-in -Verbindungsstatus lautet Konflikt

Unter SOAR Connection Status wird der Status des letzten Verbindungstests für das eingehende SOAR-Ziel ( SOAR ) von IBM QRadarangezeigt.

Wenn die Verbindung den Status Konflikt aufweist, stellen Sie sicher, dass der Zugriff auf das eingehende Ziel ordnungsgemäß konfiguriert ist. Weitere Informationen finden Sie unter Zugriff auf eingehende Ziele konfigurieren.

Nachdem Sie das eingehende Ziel konfiguriert haben, führen Sie die folgenden Schritte durch, um die Verbindung zum eingehenden Ziel wiederherzustellen.
  1. Klicken Sie in der Konfiguration des IBM QRadar SOAR -Plug-ins auf die Registerkarte Status .
  2. Klicken Sie auf Aktion > Verbindung löschen.
  3. Klicken Sie auf der Registerkarte Zugriff auf Speichern.

App setzt die Überwachung einer älteren Warteschlange für eingehende Nachrichten fort

Nachdem Sie die QRadar SOAR neu konfiguriert haben, um eine Verbindung zu einer neuen Instanz von IBM Security SOAR Platform oder SOAR für IBM Cloud Pak® for Security herzustellen, verarbeitet die App weiterhin Nachrichten aus der Warteschlange für eingehende Nachrichten der vorherigen Konfiguration.

Führen Sie zur Lösung dieses Problems die folgenden Schritte aus, um die alte Konfiguration der Nachrichtenwarteschlange zu löschen.
  1. Klicken Sie auf der Registerkarte Admin im Abschnitt IBM QRadar SOAR Plugin auf Configuration.
  2. Klicken Sie auf der Registerkarte Status auf Aktionund anschließend auf Verbindung löschen.
  3. Klicken Sie auf der Registerkarte Access auf Verify and configureund anschließend auf Save.

Fehler aufgrund eines fehlerhaften Gateways beim Überprüfen der Konfiguration

Wenn Sie eineBad GatewayFehler beim Überprüfen der App-Konfiguration. Vergewissern Sie sich, dass der SOAR-API-Schlüssel auf dem aktuellen Stand ist.

Wenn Sie die App mit einer SOAR for IBM Cloud Pak for Security verbinden, vergewissern Sie sich, dass der API-Schlüssel noch gültig ist und dass er die Berechtigungen für die richtigen Organisationen zulässt. Möglicherweise müssen Sie einen neuen API-Schlüssel erstellen und die Konfigurationsänderungen mit Push-Operation übertragen.

Weitere Informationen zu den API-Schlüssel-Berechtigungen finden Sie unter Mindestsystemanforderungen.

Die Leistung ist nicht echtzeitnah

Es können Verzögerungen beim Erstellen neuer Angriffe auftreten.

Es gibt mehrere Faktoren, die Verzögerungen verursachen können:
  • Die Netzverbindung zwischen QRadar und SOARwird getrennt.
  • Hohe Leistungsanforderungen in QRadar oder SOAR.
  • Große Blöcke von Nachrichten, die gleichzeitig verarbeitet werden.

Wenn dieser Zustand bestehen bleibt, öffnen Sie ein Support-Ticket, damit ein IBM Support Analyst Ihre Umgebung überprüft.

Automatische Offense-Eskalation funktioniert nicht für Domains, die nach der Installation der QRadar SOAR Plug-in App erstellt wurden

Nach der Installation der QRadar SOAR Plug-in App müssen Administratoren die App-Verbindung zurücksetzen, wenn eine neue Domäne in QRadar erstellt wird. Dadurch wird sichergestellt, dass die automatische Eskalation von Verstößen für die neu erstellte Domäne funktioniert.

Führen Sie die folgenden Schritte aus, um die App-Verbindung zurückzusetzen:
  1. Klicken Sie auf der Registerkarte Admin im Abschnitt IBM QRadar SOAR Plugin auf Configuration.
  2. Klicken Sie auf der Registerkarte Status auf Aktionund anschließend auf Verbindung löschen.
  3. Klicken Sie auf der Registerkarte Access auf Verify and configureund anschließend auf Save.
Führen Sie die folgenden Schritte aus, um die Domäne einer Organisation zuzuordnen:
  1. Klicken Sie auf der Registerkarte Zuordnungen auf Überprüfen und konfigurieren und dann auf Speichern.
  2. Klicken Sie auf Configuration Push.