Resolución de problemas de IBM Security QRadar AQL Plugin
Utilice la siguiente información para resolver los problemas de IBM® Security QRadar® AQL Plugin.
Rendimiento de la API de búsqueda de Ariel de QRadar
- estado del servidor QRadar Ariel
- Disponibilidad de recursos de QRadar
La sintaxis de consulta de AQL se puede optimizar para el rendimiento.
Para obtener más información, consulte Consejos para crear consultas AQL para gráficos de cuadros de mando.
Resolución de errores de origen de datos
| Mensaje de error | Problema | Solución |
|---|---|---|
| check your QRadar host connection refused. Check your QRadar Port |
No se puede contactar con el host porque la dirección de host o el número de puerto son incorrectos. |
|
failed to verify certificate for the requested data source. Please check your SSL certificate unauthorized access to the requested data source. Please check your Authorized Service Token |
La información del campo Certificado SSL o Señal de servicio autorizado es incorrecta o falta. |
|
| dial tcp 9.30.167.223:443: connect: connection refused | El plugin no puede conectarse a QRadar. | Compruebe su conexión de red. |
| time zone not found: | El valor de la zona horaria introducido no coincide con el formato esperado, Región/Ciudad, o no es válido. |
|
| error while closing response body | Error interno del cliente HTTP. | Póngase en contacto con Atención al cliente (www.ibm.com/support/). |
Resolución de errores de consulta
| Mensaje de error | Problema |
|---|---|
| Parse error: no viable alternative at input ''. The query_expression contains invalid AQL syntax. | La sintaxis de consulta AQL contiene un error keyword . |
| Field "usernam" does not exist in catalog "events". The query_expression contains invalid AQL syntax. | La columna a la que se hace referencia en la consulta AQL no existe. |
| Catalog "event" does not exist. The query_expression contains invalid AQL syntax. | La tabla a la que se hace referencia en la consulta AQL no existe. |
| Unrecognized context (Line: 1, Position: 32): "%s". The query_expression contains invalid AQL syntax. | La sintaxis de consulta AQL contiene un error keyword . |
| Parse error: missing SELECT at 'Selet'. The query_expression contains invalid AQL syntax. | La sintaxis de consulta AQL contiene un error keyword . |
| Parse error: extraneous input 'NT' expecting {TRUE, FALSE, NULL}. The query_expression contains invalid AQL syntax. | La sintaxis de consulta AQL contiene un error keyword . |
| Parse error: mismatched input 'minute' expecting {MINUTES, HOURS, DAYS}. The query_expression contains invalid AQL syntax. | La sintaxis de consulta AQL contiene un error keyword . |
| Failed to connect to ariel server. Please try again later. The Ariel server might be temporarily unavailable or offline. Please try again later. | QRadar ariel server no se está ejecutando. Póngase en contacto con QRadar admin. |
| parsed response has no data. | El conjunto de resultados de la consulta AQL está vacío. Consejo: Utilice la función Búsqueda avanzada en QRadar Actividad de registro / Actividad de red para ejecutar consultas AQL y verificar la existencia de resultados de consultas.
|
| query error: the QRadar AQL plugin currently supports only the events, flows, and globalview databases. | Se ha utilizado una base de datos Ariel no soportada en una consulta AQL, por ejemplo, simarc. |
| Timeout getting query status after ``. QRadar Search `` has been cancelled. | Los resultados de la consulta de espera han superado el valor de tiempo de espera configurado. |
| Unable to parse time: "00:00 2023-10-04". Unable to parse '00:00 2023-10-04'.. The query_expression contains invalid AQL syntax. | Los valores START/STOP del plugin están en un formato de fecha y hora no soportado. |
- En la instancia de Grafana , en el menú de navegación, pulse Paneles de control.
- En la página Paneles de control , pulse el panel de control que desea editar.
- En el panel que desea editar, haga clic en el icono Menú (
) y, a continuación, haga clic en Editar. - Edite la consulta y, a continuación, pulse Guardar.
- En el panel Guardar panel de control , especifique una descripción de los cambios y, a continuación, pulse Guardar.
Para obtener más información sobre las consultas AQL, consulte Lenguaje de consulta Ariel (AQL)
Habilitación del registro de Grafana
Todas las entradas de registro de plug-in son de nivel DEBUG. Para proporcionar más detalles durante la resolución de problemas, habilite el registro de nivel DEBUG de Grafana en los valores de configuración.
- Para abrir el archivo grafana.ini , ejecute el mandato siguiente:
vi /etc/grafana/grafana.ini - En el archivo grafana.ini , en la sección Configuración de plugins , actualice la línea siguiente:
con la siguiente entrada:#################################### Logging ########################## [log] ;level=#################################### Logging ########################## [log] level=debug - Para reiniciar Grafana y aplicar los cambios, ejecute el mandato siguiente:
sudo /bin/systemctl restart grafana-server.service
Huso horario
Para garantizar que sus cuadros de mando devuelven resultados precisos, la zona horaria del plugin debe coincidir con la zona horaria de la instancia QRadar.
- En el menú de navegación, haga clic en Conexiones > Fuentes de datos.
- En la página Fuentes de datos, seleccione una zona horaria para todas las consultas en el desplegable de zona horaria (por defecto es UTC).
- Haga clic en Guardar & prueba.