Resolución de problemas de la aplicación IBM QRadar SOAR Plug-in

La siguiente información puede ayudarle a identificar y resolver problemas comunes en la aplicación IBM® QRadar® SOAR Plug-in .

También puede descargar archivos de configuración y archivos de registro en el sistema local. Para obtener más información, consulte Descarga de archivos de registro y configuración.

Las escalabilidades automáticas no funcionan como se esperaba

Los delitos de QRadar no se escalan automáticamente a SOAR.

Los archivos app.log y circuits.log muestran mensajes similares a este que indican un problema de autenticación.

El usuario < API KEY> no está autorizado para acceder a < resource>
Los problemas siguientes pueden causar este problema.
Problema Solución

La clave de API está bloqueada o caducada.

Para resolver este problema, inicie sesión en SOAR y vuelva a generar el secreto de clave de API o cree una clave nueva. Para obtener más información, consulte la nota técnica Una aplicación que utiliza una clave de API no se puede conectar a IBM Security QRadar SOAR .

La dirección IP está prohibida en SOAR.

Para obtener más información sobre cómo resolver este problema, consulte la nota técnica Cómo resolver el error de la aplicación de integración con la clave de API caducada .

La clave de API para el MSSP no se ha enviado a las organizaciones hijo SOAR .

Para resolver este problema, siga estos pasos:
  1. Inicie sesión en SOAR.
  2. En la organización de configuración, vaya a la pestaña Valores de administrador > Usuarios .
  3. Asegúrese de que la clave de API para la aplicación QRadar SOAR Plug-in esté asignada a las organizaciones hijas.
  4. Vaya al menú Valores de administrador > Envío de configuración y pulse Enviar configuración.
Para verificar el estado del sistema, siga estos pasos:
  1. Inicie sesión en la consola deQRadar como administrador.
  2. En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.
  3. En la pestaña Estado , pulse Probar conexión.
  4. Espere unos segundos a que se complete la prueba y, a continuación, pulse Renovar estado.

Aparece un error interno del servidor cuando intenta verificar la configuración de la aplicación

Configura la aplicación QRadar SOAR Plug-in , pero cuando pulsa Verificar y configurar, la aplicación falla y se muestraInternal Server Error.

Este problema se produce porque el script getcert.sh no se puede ejecutar en QRadar.

Para resolver este problema, copie los certificados de CA en la consola deQRadar. Para obtener más información, consulte Configuración del acceso a los destinos de entrada.

QRadar Console muestra un error de tiempo de espera excedido

El siguiente mensaje aparece en la ventana del navegador de QRadar Console :
Error: La llamada a escalateURL ha excedido el tiempo de espera

Este problema se puede producir cuando la llamada de API SOAR tarda más tiempo en completarse que el periodo de tiempo de espera de QRadar Console .

Para resolver este problema, aumente el valor de tiempo de espera de SOAR a partir del valor predeterminado de 30 segundos. El aumento de este valor permite más tiempo para que se complete la llamada de API SOAR .
Nota: En algunos casos, este mensaje aparece en la interfaz QRadar , aunque la llamada de API se complete correctamente. No puede cambiar el valor de tiempo de espera para la interfaz QRadar .

No se puede encontrar el caso en SOAR

La aplicación QRadar SOAR Plug-in crea un caso, pero verá el siguiente mensaje de error cuando intente ver el caso en SOAR.
Error: No se puede encontrar el objeto con el ID xxxxx

Verifique que ha iniciado sesión en la misma organización de SAR que la que se ha configurado en la aplicación Plug-in de QRadar SOAR .

Para ver la organización que está configurada en la aplicación, siga estos pasos:
  1. Inicie sesión en la consola deQRadar como administrador.
  2. En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.

    Puede ver la organización en la pestaña Acceso , en el campo Nombre de organización .

El mensaje de error indica que los dominios no se pueden crear scripts

Aparece una ventana con el siguiente mensaje de error:'QRadarDomain' object is not scriptable.

Para resolver este problema, vuelva a correlacionar los dominios de QRadar y las organizaciones hijo SOAR . Para obtener más información, consulte Configuración de la aplicación de plug-in QRadar SOAR.

Problemas de instalación en entornos aislados

Los problemas con las instalaciones y actualizaciones en entornos aislados pueden deberse a problemas de configuración.

Después de actualizar, asegúrese de que proporciona toda la información de configuración necesaria. Para obtener más información, consulte Configuración.

Si los registros del contenedor de docker contienen este mensaje, puede ignorarlo ya que el contenedor de aplicaciones se crea finalmente.
AVISO: Reintentando (total=4, connect = None, read = None, redirect = None, status = None)) después de la conexión 
roto por 'ConnectTimeoutError(<pip._vendor.urllib3.connection.HTTPSConnection object at 0x7f624e6a3080> 
' La conexión con pypi.org ha excedido el tiempo de espera. (connect timeout=15) ')': /simple/argparse/

El estado de conexión del plug-inQRadar SOAR es Conflicto

El Estado de conexión de SOAR muestra el estado de la última prueba de conexión para el destino de entrada SOAR desde IBM QRadar.

Si la conexión muestra un estado Conflicto , asegúrese de que el acceso al destino de entrada esté configurado correctamente. Para obtener más información, consulte Configuración del acceso a los destinos de entrada.

Después de configurar el destino de entrada, siga estos pasos para restablecer la conexión con el destino de entrada.
  1. En la configuración de IBM QRadar SOAR Plugin , pulse la pestaña Estado .
  2. Pulse Acción > Suprimir conexión.
  3. En la pestaña Acceso , pulse Guardar.

La aplicación continúa supervisando una cola de mensajes de entrada más antigua

Después de reconfigurar la aplicación QRadar SOAR Plug-in para conectarse a una nueva instancia de IBM Security SOAR Platform o SOAR para IBM Cloud Pak® for Security, la aplicación sigue procesando mensajes de la cola de mensajes entrantes de la configuración anterior.

Para resolver este problema, siga estos pasos para borrar la configuración de cola de mensajes antigua.
  1. En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.
  2. En la ficha Estado , pulse Accióny, a continuación, pulse Suprimir conexión.
  3. En la pestaña Acceso , pulse Verificar y configurary, a continuación, pulse Guardar.

Error de pasarela erróneo al verificar la configuración

Si recibe unBad Gatewayerror al verificar la configuración de la aplicación, confirme que la clave de API SOAR está actualizada.

Si está conectando la aplicación a una instancia de SOAR para IBM Cloud Pak for Security, confirme que la clave de API sigue siendo válida y que permite permisos a las organizaciones correctas. Es posible que tenga que crear una nueva clave de API y enviar los cambios de configuración.

Para obtener más información sobre los permisos de la Clave API, consulte Requisitos mínimos del sistema.

El rendimiento no es prácticamente en tiempo real

Es posible que experimente retrasos al crear nuevos delitos.

Existen varios factores que pueden causar retrasos:
  • Desconexiones de red entre QRadar y SOAR.
  • Demandas de alto rendimiento en QRadar o SOAR.
  • Grandes ráfagas de mensajes que se procesan al mismo tiempo.

Si esta condición persiste, abra una incidencia de soporte para que un analista de soporte de IBM revise el entorno.

La escalada automática de ofensas no funciona para dominios creados tras la instalación de la aplicación QRadar SOAR Plug-in

Después de instalar la aplicación QRadar SOAR Plug-in, los administradores deben restablecer la conexión de la aplicación cada vez que se cree un nuevo dominio en QRadar. Esto asegura que las escaladas automáticas de ofensas funcionen para el dominio recién creado.

Para restablecer la conexión de la aplicación, sigue estos pasos:
  1. En la pestaña Admin , en la sección Plugin deIBM QRadar SOAR , pulse Configuración.
  2. En la ficha Estado , pulse Accióny, a continuación, pulse Suprimir conexión.
  3. En la pestaña Acceso , pulse Verificar y configurary, a continuación, pulse Guardar.
Para asignar el dominio a una organización, siga estos pasos:
  1. En la pestaña Asignaciones, haga clic en Verificar y configurar y, a continuación, en Guardar.
  2. Haga clic en Configuración Push.