Resolución de problemas de la aplicación IBM QRadar SOAR Plug-in
La siguiente información puede ayudarle a identificar y resolver problemas comunes en la aplicación IBM® QRadar® SOAR Plug-in .
También puede descargar archivos de configuración y archivos de registro en el sistema local. Para obtener más información, consulte Descarga de archivos de registro y configuración.
Las escalabilidades automáticas no funcionan como se esperaba
Los delitos de QRadar no se escalan automáticamente a SOAR.
Los archivos app.log y circuits.log muestran mensajes similares a este que indican un problema de autenticación.
El usuario < API KEY> no está autorizado para acceder a < resource>
| Problema | Solución |
|---|---|
La clave de API está bloqueada o caducada. |
Para resolver este problema, inicie sesión en SOAR y vuelva a generar el secreto de clave de API o cree una clave nueva. Para obtener más información, consulte la nota técnica Una aplicación que utiliza una clave de API no se puede conectar a IBM Security QRadar SOAR . |
La dirección IP está prohibida en SOAR. |
Para obtener más información sobre cómo resolver este problema, consulte la nota técnica Cómo resolver el error de la aplicación de integración con la clave de API caducada . |
La clave de API para el MSSP no se ha enviado a las organizaciones hijo SOAR . |
Para resolver este problema, siga estos pasos:
|
- Inicie sesión en la consola deQRadar como administrador.
- En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.
- En la pestaña Estado , pulse Probar conexión.
- Espere unos segundos a que se complete la prueba y, a continuación, pulse Renovar estado.
Aparece un error interno del servidor cuando intenta verificar la configuración de la aplicación
Configura la aplicación QRadar SOAR Plug-in , pero cuando pulsa Verificar y configurar, la aplicación falla y se muestraInternal Server Error.
Este problema se produce porque el script getcert.sh no se puede ejecutar en QRadar.
Para resolver este problema, copie los certificados de CA en la consola deQRadar. Para obtener más información, consulte Configuración del acceso a los destinos de entrada.
QRadar Console muestra un error de tiempo de espera excedido
Error: La llamada a escalateURL ha excedido el tiempo de espera
Este problema se puede producir cuando la llamada de API SOAR tarda más tiempo en completarse que el periodo de tiempo de espera de QRadar Console .
No se puede encontrar el caso en SOAR
Error: No se puede encontrar el objeto con el ID xxxxx
Verifique que ha iniciado sesión en la misma organización de SAR que la que se ha configurado en la aplicación Plug-in de QRadar SOAR .
- Inicie sesión en la consola deQRadar como administrador.
- En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.
Puede ver la organización en la pestaña Acceso , en el campo Nombre de organización .
El mensaje de error indica que los dominios no se pueden crear scripts
Aparece una ventana con el siguiente mensaje de error:'QRadarDomain' object is not scriptable.
Para resolver este problema, vuelva a correlacionar los dominios de QRadar y las organizaciones hijo SOAR . Para obtener más información, consulte Configuración de la aplicación de plug-in QRadar SOAR.
Problemas de instalación en entornos aislados
Los problemas con las instalaciones y actualizaciones en entornos aislados pueden deberse a problemas de configuración.
Después de actualizar, asegúrese de que proporciona toda la información de configuración necesaria. Para obtener más información, consulte Configuración.
AVISO: Reintentando (total=4, connect = None, read = None, redirect = None, status = None)) después de la conexión roto por 'ConnectTimeoutError(<pip._vendor.urllib3.connection.HTTPSConnection object at 0x7f624e6a3080> ' La conexión con pypi.org ha excedido el tiempo de espera. (connect timeout=15) ')': /simple/argparse/
El estado de conexión del plug-inQRadar SOAR es Conflicto
El Estado de conexión de SOAR muestra el estado de la última prueba de conexión para el destino de entrada SOAR desde IBM QRadar.
Si la conexión muestra un estado Conflicto , asegúrese de que el acceso al destino de entrada esté configurado correctamente. Para obtener más información, consulte Configuración del acceso a los destinos de entrada.
- En la configuración de IBM QRadar SOAR Plugin , pulse la pestaña Estado .
- Pulse .
- En la pestaña Acceso , pulse Guardar.
La aplicación continúa supervisando una cola de mensajes de entrada más antigua
Después de reconfigurar la aplicación QRadar SOAR Plug-in para conectarse a una nueva instancia de IBM Security SOAR Platform o SOAR para IBM Cloud Pak® for Security, la aplicación sigue procesando mensajes de la cola de mensajes entrantes de la configuración anterior.
- En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.
- En la ficha Estado , pulse Accióny, a continuación, pulse Suprimir conexión.
- En la pestaña Acceso , pulse Verificar y configurary, a continuación, pulse Guardar.
Error de pasarela erróneo al verificar la configuración
Si recibe unBad Gatewayerror al verificar la configuración de la aplicación, confirme que la clave de API SOAR está actualizada.
Si está conectando la aplicación a una instancia de SOAR para IBM Cloud Pak for Security, confirme que la clave de API sigue siendo válida y que permite permisos a las organizaciones correctas. Es posible que tenga que crear una nueva clave de API y enviar los cambios de configuración.
Para obtener más información sobre los permisos de la Clave API, consulte Requisitos mínimos del sistema.
El rendimiento no es prácticamente en tiempo real
Es posible que experimente retrasos al crear nuevos delitos.
- Desconexiones de red entre QRadar y SOAR.
- Demandas de alto rendimiento en QRadar o SOAR.
- Grandes ráfagas de mensajes que se procesan al mismo tiempo.
Si esta condición persiste, abra una incidencia de soporte para que un analista de soporte de IBM revise el entorno.
La escalada automática de ofensas no funciona para dominios creados tras la instalación de la aplicación QRadar SOAR Plug-in
Después de instalar la aplicación QRadar SOAR Plug-in, los administradores deben restablecer la conexión de la aplicación cada vez que se cree un nuevo dominio en QRadar. Esto asegura que las escaladas automáticas de ofensas funcionen para el dominio recién creado.
- En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.
- En la ficha Estado , pulse Accióny, a continuación, pulse Suprimir conexión.
- En la pestaña Acceso , pulse Verificar y configurary, a continuación, pulse Guardar.
- En la pestaña Asignaciones, haga clic en Verificar y configurar y, a continuación, en Guardar.
- Haga clic en Configuración Push.