Problèmes connus

Les problèmes suivants se posent dans IBM® QRadar® Network Threat Analytics.

Les requêtes de vue globale échouent pour les profils de sécurité non administrateur

Les requêtes de vue globale échouent automatiquement lorsqu'un utilisateur doté d'un profil de sécurité non administrateur tente de les exécuter. A la place, les requêtes AQL s'exécutent en tant que rétromigration.

Un profil de sécurité non administrateur peut utiliser des requêtes de vue globale s'il les modifie. Pour plus d'informations, voir Configuration des droits pour les requêtes de vue globale.

Echec du téléchargement de la version de référence du réseau dans QRadar

Ce problème s'applique à IBM QRadar 7.5.0 Update Package 2 ou version antérieure.

Si le statut de base du réseau sur la page QRadar Network Threat Analytics Configuration s'afficheUnable to sync baseline with QRadar, le problème peut être dû à une erreur d'analyse du réseau dans QRadar. L'erreur d'analyse syntaxique se produit lorsque la hiérarchie du réseau contient un nom de réseau qui se termine par les caractères len.

Pour déterminer si le problème d'analyse est à l'origine de l'échec du téléchargement, recherchez un code d'erreur HTTP 422 accompagné du message d'erreur suivant :Unexpected format found for the field: MODELSdans le fichier journal de l'application QRadar Network Threat Analytics .

Vous pouvez afficher le fichier journal de plusieurs manières:
  • A partir de l'hôte d'application, affichez le fichier /store/docker/volumes/<qapp-####>/log/app.log .

    La variable < qapp-####> est la variable qapp ID for QRadar Network Threat Analytics.

  • Depuis le conteneur d'application, affichez le fichier /opt/app-root/store/log/app.log .

Pour contourner ce problème, mettez à jour la hiérarchie du réseau QRadar de sorte que les noms de réseau ne se terminent pas par len. Ensuite, désinstallez l'application QRadar Network Threat Analytics et réinstallez-la.

Echec du chargement des données de tableau de bord et de vue de carte

Il existe un problème connu dans IBM QRadar 7.5.0 Update Package 5 qui peut entraîner des échecs de recherche géographique.

Lorsque ce problème se produit, les journaux d'erreurs QRadar affichent une erreur NullPointerException lors de la recherche de la zone géographique ou de l'emplacement. Ce problème peut entraîner des échecs de requête et le chargement lent des données d'emplacement dans l'application QRadar Network Threat Analytics .

Pour contourner ce problème, vous pouvez désactiver le mécanisme de mise en cache QRadar .

  1. Éditez le fichier /opt/qradar/conf/spillovercache.properties.
  2. Définissez la propriété LocationUtilsSpillOverCache.spillover.enabled sur False.
  3. Entrez cette commande pour redémarrer le service QRadar .

    systemctl restart hostcontext