Traitement des incidents liés au IBM Security QRadar AQL Plugin
Utilisez les informations suivantes pour identifier et résoudre les problèmes liés à IBM® Security QRadar® AQL Plugin.
QRadar -Performances de l'API de recherche Ariel
- état du serveur Ariel QRadar
- Disponibilité des ressources QRadar
La syntaxe de requête AQL peut être optimisée pour des raisons de performances.
Pour plus d'informations, voir Conseils pour la création de requêtes AQL pour les tableaux de bord.
Identification et résolution des erreurs de source de données
| Message d'erreur | Problème | Solution |
|---|---|---|
| check your QRadar host connection refused. Check your QRadar Port |
L'hôte ne peut pas être contacté car l'adresse de l'hôte ou le numéro de port est incorrect. |
|
failed to verify certificate for the requested data source. Please check your SSL certificate unauthorized access to the requested data source. Please check your Authorized Service Token |
Les informations de la zone Certificat SSL ou Jeton de service autorisé sont incorrectes ou manquantes. |
|
| dial tcp 9.30.167.223:443: connect: connection refused | Le plugin ne parvient pas à se connecter à QRadar. | Vérifiez votre connexion réseau. |
| time zone not found: | La valeur du fuseau horaire saisie ne correspond pas au format attendu, Région/Ville, ou n'est pas valide. |
|
| error while closing response body | Erreur interne du client HTTP. | Contactez Support client (www.ibm.com/support/). |
Identification et résolution des erreurs de requête
| Message d'erreur | Problème |
|---|---|
| Parse error: no viable alternative at input ''. The query_expression contains invalid AQL syntax. | Votre syntaxe de requête AQL contient une erreur keyword . |
| Field "usernam" does not exist in catalog "events". The query_expression contains invalid AQL syntax. | La colonne référencée dans votre requête AQL n'existe pas. |
| Catalog "event" does not exist. The query_expression contains invalid AQL syntax. | La table référencée dans votre requête AQL n'existe pas. |
| Unrecognized context (Line: 1, Position: 32): "%s". The query_expression contains invalid AQL syntax. | Votre syntaxe de requête AQL contient une erreur keyword . |
| Parse error: missing SELECT at 'Selet'. The query_expression contains invalid AQL syntax. | Votre syntaxe de requête AQL contient une erreur keyword . |
| Parse error: extraneous input 'NT' expecting {TRUE, FALSE, NULL}. The query_expression contains invalid AQL syntax. | Votre syntaxe de requête AQL contient une erreur keyword . |
| Parse error: mismatched input 'minute' expecting {MINUTES, HOURS, DAYS}. The query_expression contains invalid AQL syntax. | Votre syntaxe de requête AQL contient une erreur keyword . |
| Failed to connect to ariel server. Please try again later. The Ariel server might be temporarily unavailable or offline. Please try again later. | QRadar Le serveur ariel ne fonctionne pas. Contactez QRadar admin. |
| parsed response has no data. | Votre ensemble de résultats de requête AQL est vide. Conseil: Utilisez la fonction Recherche avancée dans QRadar Activité du journal / Activité du réseau pour exécuter des requêtes AQL et vérifier l'existence des résultats des requêtes.
|
| query error: the QRadar AQL plugin currently supports only the events, flows, and globalview databases. | Une base de données Ariel non prise en charge a été utilisée dans une requête AQL, par exemple, simarc. |
| Timeout getting query status after ``. QRadar Search `` has been cancelled. | Les résultats de la requête d'attente ont dépassé la valeur de délai d'attente configurée. |
| Unable to parse time: "00:00 2023-10-04". Unable to parse '00:00 2023-10-04'.. The query_expression contains invalid AQL syntax. | Les valeurs START / STOP du plug-in sont dans un format de date / heure non pris en charge. |
- Dans votre instance Grafana , dans le menu de navigation, cliquez sur Tableaux de bord.
- Sur la page Tableaux de bord , cliquez sur le tableau de bord à éditer.
- Sur le panneau que vous souhaitez modifier, cliquez sur l'icône Menu (
), puis cliquez sur Modifier. - Editez votre requête, puis cliquez sur Sauvegarder.
- Dans le panneau Sauvegarder le tableau de bord , entrez une description de vos modifications, puis cliquez sur Sauvegarder.
Pour plus d'informations sur les requêtes AQL, voir Langage de requête Ariel (AQL)
Activation de la journalisation Grafana
Toutes les entrées de journal de plug-in sont de niveau DEBUG. Pour fournir plus de détails lors de l'identification et de la résolution des problèmes, activez la journalisation de niveau Grafana DEBUG dans les paramètres de configuration.
- Pour ouvrir le fichier grafana.ini , exécutez la commande suivante:
vi /etc/grafana/grafana.ini - Dans le fichier grafana.ini , dans la section plugins configuration , mettez à jour la ligne suivante:
par l'entrée suivante:#################################### Logging ########################## [log] ;level=#################################### Logging ########################## [log] level=debug - Pour redémarrer Grafana et appliquer les modifications, exécutez la commande suivante:
sudo /bin/systemctl restart grafana-server.service
Fuseau horaire
Pour que vos tableaux de bord renvoient des résultats exacts, le fuseau horaire du plugin doit correspondre au fuseau horaire de l'instance QRadar.
- Dans le menu de navigation, cliquez sur Connexions > Sources de données.
- Sur la page Sources de données, sélectionnez un fuseau horaire pour toutes les requêtes dans le menu déroulant du fuseau horaire (UTC par défaut).
- Cliquez sur Save & test.