Resolución de problemas de descubrimiento de dispositivos y

Solucionar problemas con el descubrimiento y copia de seguridad de dispositivos. Puede consultar los detalles de los registros y los mensajes de error y aviso para ayudarle a resolver los problemas.

Error de copia de seguridad del dispositivo

Compruebe credenciales de inicio de sesión de dispositivo
  1. En la pestaña Riesgos , pulse Supervisor de configuración.
  2. Verifique que las credenciales para acceder al dispositivo de destino son correctas.
  3. Pruebe las credenciales en el dispositivo de destino.

Ver errores de copia de seguridad

Para ver los errores de copia de seguridad, realice los pasos siguientes:

  1. En la pestaña Riesgos , pulse Supervisor de configuración.
  2. Pulse un dispositivo y, a continuación, pulse Ver error.

Esta tabla lista el identificador del mensaje de error, la descripción del mensaje y la acción de resolución de problemas sugerida.

Tabla 1. Errores de copia de seguridad
Errores de copia Descripción del error Paso de resolución de problemas
UNEXPECTED_RESPONSE El intento de conexión ha excedido Verifique que está utilizando el adaptador correcto.
INVALID_CREDENTIALS Las credenciales son incorrectas Compruebe las credenciales en Supervisor de configuración.
SSH_ERROR Error de conexión Compruebe que el dispositivo esté funcionando y esté conectado a la red. Utilice otros protocolos de conexión de red y herramientas de resolución de problemas para verificar que el dispositivo es accesible. Verifique que el protocolo de conexión SSH está permitido y que está configurado correctamente.
TELNET_ERROR Error de conexión Compruebe que el dispositivo esté funcionando y esté conectado a la red. Utilice otros protocolos de conexión de red y herramientas de resolución de problemas para verificar que el dispositivo es accesible. Verifique que el protocolo de conexión Telnet está permitido y que está configurado correctamente.
SNMP_ERROR Error de conexión Compruebe que el dispositivo esté funcionando y esté conectado a la red. Utilice otros protocolos de conexión de red y herramientas de resolución de problemas para verificar que el dispositivo es accesible. Verifique que el SNMP está permitido y que está configurado correctamente.
TOO_MANY_USERS Se supera el número de usuarios que están configurados para acceder a este dispositivo. Compruebe el número máximo de usuarios que pueden acceder al dispositivo iniciando la sesión en el dispositivo y comprobando la configuración del número máximo de usuarios que pueden acceder al dispositivo al mismo tiempo.
DEVICE_MEMORY_ERROR Errores de configuración del dispositivo Verifique que el dispositivo funciona correctamente. Acceda al dispositivo y verifique la configuración y compruebe si hay errores en los registros. Utilice la documentación del dispositivo para ayudarle a resolver los errores.
NVRAM_CORRUPTION_ERROR Problemas de acceso a dispositivos En Supervisor de configuración, compruebe el nivel de acceso del nombre de usuario que está configurado para acceder al dispositivo.
INSUFFICIENT_PRIVILEGE El usuario que está configurado para acceder al dispositivo tiene un privilegio insuficiente En Supervisor de configuración, compruebe el nivel de acceso del nombre de usuario que está configurado para acceder al dispositivo.
DEVICE_ISSUE Error en el dispositivo En Supervisor de configuración, en la columna Estado , pulse Anomalía. En la página Actividad reciente , pulse Ver registro para ver más detalles.

Copia de seguridad completa con aviso de análisis

Para ver más detalles sobre el aviso, realice los pasos siguientes:

  1. Pulse la pestaña Riesgos .
  2. En el menú de navegación, pulse Supervisor de configuración.
  3. Pulse Ver registro para el dispositivo seleccionado en la tabla Lista de dispositivos .

Verifique si tiene las versiones de adaptador más recientes

Para comprobar las versiones del adaptador, inicie sesión como root en el dispositivo QRadar® Risk Manager y, a continuación, escriba el mandato siguiente:

yum list adapter\*

Puede buscar información de fecha en los nombres de los adaptadores para ayudarle a determinar las fechas de actualización.

Para descargar el paquete de adaptador más reciente, siga estos pasos:
  1. Vaya a IBM® Fix Central (https://www.ibm.com/support/fixcentral/).
  2. En el campo Selector de producto , escriba Risk Manager para filtrar la selección.
  3. Pulse IBM QRadar Risk Manager.
  4. En la lista Versión instalada , seleccione la versión que está instalada en el sistema.
  5. En la lista Plataforma , seleccione el sistema operativo que está instalado en el sistema y, a continuación, pulse Continuar.
  6. Pulse Buscar arreglosy, a continuación, pulse Continuar.
  7. Para descargar el paquete de adaptador más reciente, pulse el enlace-paquete-adaptador en la parte superior de la lista Adaptador .

Verifique si la copia de seguridad del dispositivo es actual

Para verificar si tiene una copia de seguridad reciente, siga estos pasos:

  1. Pulse la pestaña Riesgos .
  2. En el menú de navegación, pulse Supervisor de configuración.
  3. Efectúe una doble pulsación en el dispositivo de la tabla Lista de dispositivos .
  4. En la barra de herramientas, pulse Historia. Se visualiza la configuración más reciente que se importa.
Si no cree que tiene la configuración más reciente, verifique si vuelve a ejecutar la copia de seguridad.

Error al importar configuraciones de los dispositivos

Un archivo CSV con formato incorrecto puede hacer que una copia de seguridad del dispositivo falle. Realice estos pasos para comprobar el archivo CSV:
  1. Revise el archivo CSV para corregir los errores.
  2. Vuelva a importar las configuraciones de dispositivo utilizando el archivo CSV actualizado.

Error al descubrir dispositivos de Check Point SMS (OPSEC)

Siga todos los pasos de la sección "Adición de dispositivos gestionados por una consola CPSMS" de la publicación IBM QRadar Risk Manager Adapter Configuration Guide, especialmente los pasos 7 y 8, donde los campos OPSEC deben ser precisos.

Anomalía de copia de seguridad de dispositivo debido al mensaje de inicio de sesión o mensaje del día

Los adaptadores que utilizan Telnet y SSH para conectarse a dispositivos utilizan expresiones regulares (regex) para que coincidan con las solicitudes de dispositivo. Si los caracteres del mensaje de inicio de sesión o el mensaje del día coinciden con el regex, el proceso de copia de seguridad puede fallar.

Por ejemplo, si utiliza el siguiente banner de inicio de sesión para Cisco ASA, la copia de seguridad falla porque el adaptador funciona como si el carácter # del mensaje de inicio de sesión fuera el indicador del dispositivo cuando coincide la expresión regular #\s*$ .

############### Welcome to ASA ###############

La tabla siguiente lista los adaptadores y sus regex que se ven afectados por estas anomalías de copia de seguridad:

Tabla 2. Adaptadores y sus regex
Adaptador Los regex (comillas simples (') se utilizan como delimitadores)
CheckPoint SecurePlatform
'sername:|(?<!Last)\s+login:'
'[Pp]assword:'
'(#|\$|>)\s*$'
Cisco SecurityAppliance (ASA)
'sername:|ogin:'
'[Pp]assword:'
'>\s*$'
'#\s*$'
Cisco Nexus
'sername:\s*'
'assword:\s*'
'(^|\n|\r)[^#^\n^\r]+#\s*$|[^#^\n^\r]+#\s*\S+#\s*$'
'\/hello>\W+?'
Cisco IOS
'maximum number of telnet'
'assword required, but none se'
'sername:'
'assword:'
'PASSCODE:'
'(?m)^\w\S*#\s*(?![\n\r])$'
'(?m)^\w\S*>\s*(?![\n\r])$'
'any key to'
'User Interface Menu'
CatOS de Cisco
'sername:|ogin:'
'[Pp]assword:'
'\n\S+\s$'
'\(enable\)\s*$'
'(^|\n|\r)[^>^(\n|\r)]+>\s*$'
HP ProVision
'\S+>'
'\S+#'
'sername:\s*\Z'
'ogin as:'
IPS TippingPoint
'sername:|ogin:'
'assword:'
'(#|\$|>)\s*$'
CheckPoint OPSEC
'sername:|(?<!Last)\s+login:'
'[Pp]assword:'
'(#|\$|>)\s*$'
McAfee Sidewinder
'sername:|(?<!Last)\s+login:|(login:\s+)$'
'[Pp]assword:'
'(#|\$|>|%)\s*$'
ScreenOS de Juniper
'sername:|ogin:'
'[Pp]assword:'
'(#|>)\s*$'
Juniper JUNOS
'^\s*login:'
'assword'
'%'
'.+>'
Juniper NSM
'sername:|(?<!Last)\s+login:'
'[Pp]assword:'
'(#|\$|>)\s*$'
Sourcefire 3D
'(#|\$|\>)\s*$'
'(\>\s*expert\a?)\s*$'
'([Pp]assword)\s*\:\s*$'
F5 BIG-IP
'sername:|ogin:\s*$'
'continue connecting \(yes\/no\)\?\s*$'
'[Pp]assword:\s*$'
'(#|\$)\s*$'
Fortinet FortiOS
'sername:|(?<!Last)\s+login:'
'[Pp]assword:'
'(#|\$|>)\s*$'
CheckPoint de Nokia
'sername:\s*$|ogin:\s*$'
'[Pp]assword:'
'Terminal\s+type\?'
'(#|\$|>)\s*$'