Traitement des incidents liés au IBM Security QRadar AQL Plugin

Utilisez les informations suivantes pour identifier et résoudre les problèmes liés à IBM® Security QRadar® AQL Plugin.

Important: Si vous ne parvenez pas à résoudre un problème lié à votre IBM Security QRadar AQL Plugin, à vos tableaux de bord Grafana , à vos panneaux de tableau de bord Grafana ou à votre requête AQL, contactez le Service clients (www.ibm.com/support/).

QRadar -Performances de l'API de recherche Ariel

Le temps total de demande du panneau de tableau de bord IBM Security QRadar AQL Plugin peut varier en fonction du temps de réponse de l'API QRadar Ariel Search. Ce temps de réponse peut être affecté par plusieurs facteurs, notamment:
  • état du serveur Ariel QRadar
  • Disponibilité des ressources QRadar

La syntaxe de requête AQL peut être optimisée pour des raisons de performances.

Pour plus d'informations, voir Conseils pour la création de requêtes AQL pour les tableaux de bord.

Identification et résolution des erreurs de source de données

Tableau 1. Problèmes courants liés aux sources de données et solutions
Message d'erreur Problème Solution
check your QRadar host

connection refused. Check your QRadar Port

L'hôte ne peut pas être contacté car l'adresse de l'hôte ou le numéro de port est incorrect.
  1. Dans votre instance Grafana, dans le menu de navigation, cliquez sur Connexions > Sources de données.
  2. Sur la page Sources de données, cliquez sur IBM Security QRadar AQL Plugin.
  3. Dans le champ QRadar Host, entrez votre URL QRadar.
  4. Dans la zone QRadar Port , entrez votre port QRadar .
  5. Cliquez sur Sauvegarder et tester.

failed to verify certificate for the requested data source. Please check your SSL certificate

unauthorized access to the requested data source. Please check your Authorized Service Token

Les informations de la zone Certificat SSL ou Jeton de service autorisé sont incorrectes ou manquantes.
  1. Dans votre instance Grafana, dans le menu de navigation, cliquez sur Connexions > Sources de données.
  2. Sur la page Sources de données, cliquez sur QRadar AQL Plugin.
  3. Dans la zone Certificat SSL , entrez votre certificat SSL QRadar .
  4. Dans la zone Jeton de service autorisé , entrez votre jeton de service autorisé QRadar .
  5. Cliquez sur Sauvegarder et tester.
dial tcp 9.30.167.223:443: connect: connection refused Le plugin ne parvient pas à se connecter à QRadar. Vérifiez votre connexion réseau.
time zone not found: La valeur du fuseau horaire saisie ne correspond pas au format attendu, Région/Ville, ou n'est pas valide.
  1. Dans votre instance Grafana, dans le menu de navigation, cliquez sur Connexions > Sources de données.
  2. Sur la page Sources de données, cliquez sur QRadar AQL Plugin.
  3. Dans le champ Plugin TimeZone, sélectionnez un fuseau horaire pour toutes les requêtes dans le menu déroulant (UTC par défaut).
error while closing response body Erreur interne du client HTTP. Contactez Support client (www.ibm.com/support/).

Identification et résolution des erreurs de requête

Tableau 2. Problèmes de requête AQL courants
Message d'erreur Problème
Parse error: no viable alternative at input ''. The query_expression contains invalid AQL syntax. Votre syntaxe de requête AQL contient une erreur keyword .
Field "usernam" does not exist in catalog "events". The query_expression contains invalid AQL syntax. La colonne référencée dans votre requête AQL n'existe pas.
Catalog "event" does not exist. The query_expression contains invalid AQL syntax. La table référencée dans votre requête AQL n'existe pas.
Unrecognized context (Line: 1, Position: 32): "%s". The query_expression contains invalid AQL syntax. Votre syntaxe de requête AQL contient une erreur keyword .
Parse error: missing SELECT at 'Selet'. The query_expression contains invalid AQL syntax. Votre syntaxe de requête AQL contient une erreur keyword .
Parse error: extraneous input 'NT' expecting {TRUE, FALSE, NULL}. The query_expression contains invalid AQL syntax. Votre syntaxe de requête AQL contient une erreur keyword .
Parse error: mismatched input 'minute' expecting {MINUTES, HOURS, DAYS}. The query_expression contains invalid AQL syntax. Votre syntaxe de requête AQL contient une erreur keyword .
Failed to connect to ariel server. Please try again later. The Ariel server might be temporarily unavailable or offline. Please try again later. QRadar Le serveur ariel ne fonctionne pas. Contactez QRadar admin.
parsed response has no data. Votre ensemble de résultats de requête AQL est vide.
Conseil: Utilisez la fonction Recherche avancée dans QRadar Activité du journal / Activité du réseau pour exécuter des requêtes AQL et vérifier l'existence des résultats des requêtes.
query error: the QRadar AQL plugin currently supports only the events, flows, and globalview databases. Une base de données Ariel non prise en charge a été utilisée dans une requête AQL, par exemple, simarc.
Timeout getting query status after ``. QRadar Search `` has been cancelled. Les résultats de la requête d'attente ont dépassé la valeur de délai d'attente configurée.
Unable to parse time: "00:00 2023-10-04". Unable to parse '00:00 2023-10-04'.. The query_expression contains invalid AQL syntax. Les valeurs START / STOP du plug-in sont dans un format de date / heure non pris en charge.
Pour résoudre ces problèmes, vous devez corriger votre requête AQL. Pour éditer votre requête, procédez comme suit:
  1. Dans votre instance Grafana , dans le menu de navigation, cliquez sur Tableaux de bord.
  2. Sur la page Tableaux de bord , cliquez sur le tableau de bord à éditer.
  3. Sur le panneau que vous souhaitez modifier, cliquez sur l'icône Menu (Icône de menu), puis cliquez sur Modifier.
  4. Editez votre requête, puis cliquez sur Sauvegarder.
  5. Dans le panneau Sauvegarder le tableau de bord , entrez une description de vos modifications, puis cliquez sur Sauvegarder.

Pour plus d'informations sur les requêtes AQL, voir Langage de requête Ariel (AQL)

Activation de la journalisation Grafana

Toutes les entrées de journal de plug-in sont de niveau DEBUG. Pour fournir plus de détails lors de l'identification et de la résolution des problèmes, activez la journalisation de niveau Grafana DEBUG dans les paramètres de configuration.

  1. Pour ouvrir le fichier grafana.ini , exécutez la commande suivante:
     vi /etc/grafana/grafana.ini
  2. Dans le fichier grafana.ini , dans la section plugins configuration , mettez à jour la ligne suivante:
    #################################### Logging ##########################
    [log]
    ;level=
    par l'entrée suivante:
    #################################### Logging ##########################
    [log]
    level=debug
  3. Pour redémarrer Grafana et appliquer les modifications, exécutez la commande suivante:
    sudo /bin/systemctl restart grafana-server.service

Fuseau horaire

Pour que vos tableaux de bord renvoient des résultats exacts, le fuseau horaire du plugin doit correspondre au fuseau horaire de l'instance QRadar.

  1. Dans le menu de navigation, cliquez sur Connexions > Sources de données.
  2. Sur la page Sources de données, sélectionnez un fuseau horaire pour toutes les requêtes dans le menu déroulant du fuseau horaire (UTC par défaut).
  3. Cliquez sur Save & test.