Fehlerbehebung für die App IBM QRadar SOAR Plug-in
Die folgenden Informationen können Ihnen helfen, häufig auftretende Probleme in der App IBM® QRadar® SOAR Plug-in zu ermitteln und zu beheben.
Sie können auch Konfigurationsdateien und Protokolldateien auf Ihren lokalen Computer herunterladen. Weitere Informationen finden Sie unter Protokoll-und Konfigurationsdateien herunterladen.
Automatische Eskalationen funktionieren nicht wie erwartet
QRadar -Angriffe werden nicht automatisch an SOAReskaliert.
Die Dateien app.log und circuits.log zeigen Nachrichten ähnlich der folgenden an, die auf ein Authentifizierungsproblem hinweisen.
Benutzer < API-Schlüssel> ist nicht berechtigt, auf < Ressource> zuzugreifen
| Problem | Lösung |
|---|---|
Der API-Schlüssel ist gesperrt oder abgelaufen. |
Um dieses Problem zu beheben, melden Sie sich bei SOAR an und generieren Sie den geheimen API-Schlüssel erneut oder erstellen Sie einen neuen Schlüssel. Weitere Informationen finden Sie im technischen Hinweis An app using an API key cannot connect to IBM Security QRadar SOAR . |
Die IP-Adresse ist in SOARgesperrt. |
Weitere Informationen zur Lösung dieses Problems enthält der technische Hinweis How to solve the integration app failure with expired API key . |
Der API-Schlüssel für den MSSP wurde nicht an die untergeordneten SOAR -Organisationen übertragen. |
Gehen Sie wie folgt vor, um dieses Problem zu lösen:
|
- Melden Sie sich als Administrator bei der QRadar -Konsole an.
- Klicken Sie auf der Registerkarte Admin im Abschnitt IBM QRadar SOAR Plugin auf Configuration.
- Klicken Sie auf der Registerkarte Status auf Verbindung testen.
- Warten Sie einige Sekunden, bis der Test abgeschlossen ist, und klicken Sie anschließend auf Status aktualisieren.
Beim Versuch, die App-Konfiguration zu überprüfen, tritt ein interner Serverfehler auf
Sie konfigurieren die App QRadar SOAR Plug-in , aber wenn Sie auf Verify and Configureklicken, schlägt die App fehl und wird angezeigt.Internal Server Error.
Dieses Problem tritt auf, da das Script getcert.sh nicht in QRadarausgeführt werden kann.
Um dieses Problem zu beheben, kopieren Sie die CA-Zertifikate in die QRadar -Konsole. Weitere Informationen finden Sie unter Zugriff auf eingehende Ziele konfigurieren.
QRadar Console zeigt eine Zeitüberschreitung an
Fehler: Aufruf von escalateURL hat das zulässige Zeitlimit überschritten
Dieses Problem kann auftreten, wenn der API-Aufruf SOAR länger dauert als das Zeitlimitintervall der QRadar -Konsole .
Fall in SOAR kann nicht gefunden werden
Fehler: Objekt mit ID xxxxx kann nicht gefunden werden
Vergewissern Sie sich, dass Sie bei derselben SOAR -Organisation angemeldet sind, die in der App QRadar SOAR Plug-in konfiguriert ist.
- Melden Sie sich als Administrator bei der QRadar -Konsole an.
- Klicken Sie auf der Registerkarte Admin im Abschnitt IBM QRadar SOAR Plugin auf Configuration.
Die Organisation wird auf der Registerkarte Zugriff im Feld Organisationsname angezeigt.
Fehlernachricht gibt an, dass Domänen nicht scriptgesteuert werden können
Ein Fenster mit der folgenden Fehlernachricht wird angezeigt:'QRadarDomain' object is not scriptable.
Zur Lösung dieses Problems ordnen Sie die Domänen QRadar und die untergeordneten SOAR -Organisationen neu zu. Weitere Informationen finden Sie unter QRadar SOAR -Plug-in-App konfigurieren.
Installationsprobleme in Air-Gap-Umgebungen
Probleme mit Installationen und Upgrades in Air-Gap-Umgebungen können durch Konfigurationsprobleme verursacht werden.
Stellen Sie nach dem Upgrade sicher, dass Sie alle erforderlichen Konfigurationsdaten angeben. Weitere Informationen finden Sie unter Konfiguration.
WARNUNG: Wiederholung (Wiederholung (total=4, connect = None, read = None, redirect = None, status = None)) nach Verbindungsherstellung unterbrochen durch 'ConnectTimeoutError(<pip._vendor.urllib3.connection.HTTPSConnection object at 0x7f624e6a3080> ' Verbindung zu pypi.org hat das zulässige Zeitlimit überschritten. (connect timeout=15) '): /simple/argparse/
QRadar SOAR Plug-in -Verbindungsstatus lautet Konflikt
Unter SOAR Connection Status wird der Status des letzten Verbindungstests für das eingehende SOAR-Ziel ( SOAR ) von IBM QRadarangezeigt.
Wenn die Verbindung den Status Konflikt aufweist, stellen Sie sicher, dass der Zugriff auf das eingehende Ziel ordnungsgemäß konfiguriert ist. Weitere Informationen finden Sie unter Zugriff auf eingehende Ziele konfigurieren.
- Klicken Sie in der Konfiguration des IBM QRadar SOAR -Plug-ins auf die Registerkarte Status .
- Klicken Sie auf .
- Klicken Sie auf der Registerkarte Zugriff auf Speichern.
App setzt die Überwachung einer älteren Warteschlange für eingehende Nachrichten fort
Nachdem Sie die QRadar SOAR neu konfiguriert haben, um eine Verbindung zu einer neuen Instanz von IBM Security SOAR Platform oder SOAR für IBM Cloud Pak® for Security herzustellen, verarbeitet die App weiterhin Nachrichten aus der Warteschlange für eingehende Nachrichten der vorherigen Konfiguration.
- Klicken Sie auf der Registerkarte Admin im Abschnitt IBM QRadar SOAR Plugin auf Configuration.
- Klicken Sie auf der Registerkarte Status auf Aktionund anschließend auf Verbindung löschen.
- Klicken Sie auf der Registerkarte Access auf Verify and configureund anschließend auf Save.
Fehler aufgrund eines fehlerhaften Gateways beim Überprüfen der Konfiguration
Wenn Sie eineBad GatewayFehler beim Überprüfen der App-Konfiguration. Vergewissern Sie sich, dass der SOAR-API-Schlüssel auf dem aktuellen Stand ist.
Wenn Sie die App mit einer SOAR for IBM Cloud Pak for Security verbinden, vergewissern Sie sich, dass der API-Schlüssel noch gültig ist und dass er die Berechtigungen für die richtigen Organisationen zulässt. Möglicherweise müssen Sie einen neuen API-Schlüssel erstellen und die Konfigurationsänderungen mit Push-Operation übertragen.
Weitere Informationen zu den API-Schlüssel-Berechtigungen finden Sie unter Mindestsystemanforderungen.
Die Leistung ist nicht echtzeitnah
Es können Verzögerungen beim Erstellen neuer Angriffe auftreten.
- Die Netzverbindung zwischen QRadar und SOARwird getrennt.
- Hohe Leistungsanforderungen in QRadar oder SOAR.
- Große Blöcke von Nachrichten, die gleichzeitig verarbeitet werden.
Wenn dieser Zustand bestehen bleibt, öffnen Sie ein Support-Ticket, damit ein IBM Support Analyst Ihre Umgebung überprüft.
Automatische Offense-Eskalation funktioniert nicht für Domains, die nach der Installation der QRadar SOAR Plug-in App erstellt wurden
Nach der Installation der QRadar SOAR Plug-in App müssen Administratoren die App-Verbindung zurücksetzen, wenn eine neue Domäne in QRadar erstellt wird. Dadurch wird sichergestellt, dass die automatische Eskalation von Verstößen für die neu erstellte Domäne funktioniert.
- Klicken Sie auf der Registerkarte Admin im Abschnitt IBM QRadar SOAR Plugin auf Configuration.
- Klicken Sie auf der Registerkarte Status auf Aktionund anschließend auf Verbindung löschen.
- Klicken Sie auf der Registerkarte Access auf Verify and configureund anschließend auf Save.
- Klicken Sie auf der Registerkarte Zuordnungen auf Überprüfen und konfigurieren und dann auf Speichern.
- Klicken Sie auf Configuration Push.