Resolución de problemas de IBM Security QRadar AQL Plugin

Utilice la siguiente información para resolver los problemas de IBM® Security QRadar® AQL Plugin.

Importante: Si no puede resolver un problema con los IBM Security QRadar AQL Plugin, los paneles de control de Grafana , los paneles de control de Grafana o la consulta AQL, póngase en contacto con Soporte al cliente (www.ibm.com/support/).

Rendimiento de la API de búsqueda de Ariel de QRadar

El tiempo total de solicitud del panel de control de IBM Security QRadar AQL Plugin puede variar según el tiempo de respuesta de QRadar Ariel Search API. Este tiempo de respuesta puede verse afectado por varios factores, entre ellos:
  • estado del servidor QRadar Ariel
  • Disponibilidad de recursos de QRadar

La sintaxis de consulta de AQL se puede optimizar para el rendimiento.

Para obtener más información, consulte Consejos para crear consultas AQL para gráficos de cuadros de mando.

Resolución de errores de origen de datos

Tabla 1. Problemas y soluciones comunes de orígenes de datos
Mensaje de error Problema Solución
check your QRadar host

connection refused. Check your QRadar Port

No se puede contactar con el host porque la dirección de host o el número de puerto son incorrectos.
  1. En su instancia Grafana, en el menú de navegación, haga clic en Conexiones > Fuentes de datos.
  2. En la página Fuentes de datos, haga clic en IBM Security QRadar AQL Plugin.
  3. En el campo QRadar Host, introduzca su URL QRadar.
  4. En el campo QRadar , especifique el puerto de QRadar .
  5. Pulse Guardar y probar.

failed to verify certificate for the requested data source. Please check your SSL certificate

unauthorized access to the requested data source. Please check your Authorized Service Token

La información del campo Certificado SSL o Señal de servicio autorizado es incorrecta o falta.
  1. En su instancia Grafana, en el menú de navegación, haga clic en Conexiones > Fuentes de datos.
  2. En la página Fuentes de datos, haga clic en QRadar AQL Plugin.
  3. En el campo Certificado SSL , especifique el certificado SSL de QRadar .
  4. En el campo Señal de servicio autorizado , especifique la señal de servicio autorizado QRadar .
  5. Pulse Guardar y probar.
dial tcp 9.30.167.223:443: connect: connection refused El plugin no puede conectarse a QRadar. Compruebe su conexión de red.
time zone not found: El valor de la zona horaria introducido no coincide con el formato esperado, Región/Ciudad, o no es válido.
  1. En su instancia Grafana, en el menú de navegación, haga clic en Conexiones > Fuentes de datos.
  2. En la página Fuentes de datos, haga clic en QRadar AQL Plugin.
  3. En el campo Plugin TimeZone, seleccione una zona horaria para todas las consultas en el desplegable de zona horaria (por defecto es UTC).
error while closing response body Error interno del cliente HTTP. Póngase en contacto con Atención al cliente (www.ibm.com/support/).

Resolución de errores de consulta

Tabla 2. Problemas comunes de consulta de AQL
Mensaje de error Problema
Parse error: no viable alternative at input ''. The query_expression contains invalid AQL syntax. La sintaxis de consulta AQL contiene un error keyword .
Field "usernam" does not exist in catalog "events". The query_expression contains invalid AQL syntax. La columna a la que se hace referencia en la consulta AQL no existe.
Catalog "event" does not exist. The query_expression contains invalid AQL syntax. La tabla a la que se hace referencia en la consulta AQL no existe.
Unrecognized context (Line: 1, Position: 32): "%s". The query_expression contains invalid AQL syntax. La sintaxis de consulta AQL contiene un error keyword .
Parse error: missing SELECT at 'Selet'. The query_expression contains invalid AQL syntax. La sintaxis de consulta AQL contiene un error keyword .
Parse error: extraneous input 'NT' expecting {TRUE, FALSE, NULL}. The query_expression contains invalid AQL syntax. La sintaxis de consulta AQL contiene un error keyword .
Parse error: mismatched input 'minute' expecting {MINUTES, HOURS, DAYS}. The query_expression contains invalid AQL syntax. La sintaxis de consulta AQL contiene un error keyword .
Failed to connect to ariel server. Please try again later. The Ariel server might be temporarily unavailable or offline. Please try again later. QRadar ariel server no se está ejecutando. Póngase en contacto con QRadar admin.
parsed response has no data. El conjunto de resultados de la consulta AQL está vacío.
Consejo: Utilice la función Búsqueda avanzada en QRadar Actividad de registro / Actividad de red para ejecutar consultas AQL y verificar la existencia de resultados de consultas.
query error: the QRadar AQL plugin currently supports only the events, flows, and globalview databases. Se ha utilizado una base de datos Ariel no soportada en una consulta AQL, por ejemplo, simarc.
Timeout getting query status after ``. QRadar Search `` has been cancelled. Los resultados de la consulta de espera han superado el valor de tiempo de espera configurado.
Unable to parse time: "00:00 2023-10-04". Unable to parse '00:00 2023-10-04'.. The query_expression contains invalid AQL syntax. Los valores START/STOP del plugin están en un formato de fecha y hora no soportado.
Para resolver estos problemas, debe corregir la consulta AQL. Para editar la consulta, siga estos pasos:
  1. En la instancia de Grafana , en el menú de navegación, pulse Paneles de control.
  2. En la página Paneles de control , pulse el panel de control que desea editar.
  3. En el panel que desea editar, haga clic en el icono Menú (Icono de menú) y, a continuación, haga clic en Editar.
  4. Edite la consulta y, a continuación, pulse Guardar.
  5. En el panel Guardar panel de control , especifique una descripción de los cambios y, a continuación, pulse Guardar.

Para obtener más información sobre las consultas AQL, consulte Lenguaje de consulta Ariel (AQL)

Habilitación del registro de Grafana

Todas las entradas de registro de plug-in son de nivel DEBUG. Para proporcionar más detalles durante la resolución de problemas, habilite el registro de nivel DEBUG de Grafana en los valores de configuración.

  1. Para abrir el archivo grafana.ini , ejecute el mandato siguiente:
     vi /etc/grafana/grafana.ini
  2. En el archivo grafana.ini , en la sección Configuración de plugins , actualice la línea siguiente:
    #################################### Logging ##########################
    [log]
    ;level=
    con la siguiente entrada:
    #################################### Logging ##########################
    [log]
    level=debug
  3. Para reiniciar Grafana y aplicar los cambios, ejecute el mandato siguiente:
    sudo /bin/systemctl restart grafana-server.service

Huso horario

Para garantizar que sus cuadros de mando devuelven resultados precisos, la zona horaria del plugin debe coincidir con la zona horaria de la instancia QRadar.

  1. En el menú de navegación, haga clic en Conexiones > Fuentes de datos.
  2. En la página Fuentes de datos, seleccione una zona horaria para todas las consultas en el desplegable de zona horaria (por defecto es UTC).
  3. Haga clic en Guardar & prueba.