La creación de línea base de red falla

Cuando QRadar® Network Threat Analytics no puede crear la línea base de red, la página de inicio no muestra ningún resultado. La línea base puede fallar cuando no tiene suficientes datos de flujo en QRadar o cuando el certificado no se valida.
Busque mensajes en el archivo de registro que puedan indicar la razón de la anomalía. Para ver el archivo de registro, siga estos pasos:
  1. Utilice SSH para iniciar la sesión en el sistema que aloja la aplicación.
  2. Escriba este mandato para determinar el qapp ID de la aplicación:
    /opt/qradar/support/recon ps | grep "Network Threat Analytics"
  3. Visualice el archivo de registro de una de las maneras siguientes:
    • Vea el archivo de registro desde el host de la aplicación.

      /store/docker/volumes/<qapp-####>/log/app.log

      donde < qapp-####> es el qapp ID para QRadar Network Threat Analytics.
    • Visualice el archivo de registro desde dentro del contenedor de aplicaciones.

      /opt/app-root/store/log/app.log

Mensajes de ejemplo del archivo de registro

Los ejemplos siguientes muestran mensajes de archivo de registro que pueden estar relacionados con anomalías de línea base y explica cómo puede resolver el problema.

No hay suficientes datos de flujo disponibles

Si el archivo de registro incluye un mensaje como este, la instancia de QRadar no tiene suficientes datos de flujo.

[AVISO] - velocidad de flujo no válida para el ID de tarea: root 
[AVISO] - No se ha recuperado ningún registro de flujo para generar un nuevo nodo de clúster, id de tarea: root, excepción: la velocidad de flujo es cero
[ERROR] - árbol de flujo que optimizar vacío

Para completar correctamente el proceso de línea base, la instancia de QRadar debe tener al menos una semana de datos de flujo continuos. En función del entorno, es posible que tenga que configurar QRadar con los orígenes de flujo adecuados. Para ver los datos de flujo que están en QRadar, pulse la pestaña Actividad de red .

Importante: Los datos de flujo deben representar la actividad de red típica. Los datos de flujo en un entorno de prueba o los datos que se recopilan durante las vacaciones pueden no ser representativos de la actividad de red típica.

Tres días después de que el proceso de línea base de red falle, la aplicación vuelve a intentarlo automáticamente. Este ciclo se repite hasta que el sistema tiene suficientes datos de flujo para crear correctamente la línea base de red.

Error al verificar el certificado

Si el archivo de registro incluye un mensaje como este, el certificado utilizado por QRadar Network Threat Analytics no se puede validar.

SSLError(SSLError("bad handshake: Error([('SSL routines', 'tls_process_server_certificate','certificate verify failed')],)",),)

La aplicación QRadar Network Threat Analytics valida el certificado cuando crea una conexión con la consola deQRadar. El proceso de línea base puede fallar si el certificado de QRadar Console no es válido, o si los parámetros de conexión no coinciden con el contenido del certificado.

Para inhabilitar la validación de certificados y volver a crear la línea base de red, siga estos pasos.
  1. Utilice SSH para iniciar la sesión en el sistema que aloja la aplicación, como el host de aplicaciones.
  2. Ejecute el mandato siguiente para inhabilitar la validación de certificado y reiniciar el servicio startmmgr.
    CON=$(docker ps|grep "qapp-$(/opt/qradar/support/recon ps|grep "Network Threat Analytics"|sed 's/\s\+.*//')-"|sed 's/\s\+.*//'); docker exec $CON cp /opt/app-root/container/conf/mmgr/mmgr.json /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON sed -si 's/"VERSION": ""$/"VERSION": "",\n "VERIFY": false/' /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON psql -U appuser -d nta_anomflows -c "truncate table modelmanager.flowtree CASCADE"; docker exec $CON supervisorctl restart startmmgr
    Aviso: No ejecute este mandato si la línea base ya se ha creado para esta instalación de QRadar Network Threat Analytics . Si ejecuta este mandato después de crear la línea base de red, el estado se borra, lo que puede provocar un comportamiento imprevisible en la aplicación.

    Una vez reiniciado el servicio, la aplicación QRadar Network Threat Analytics intenta volver a crear la línea base de red.