네트워크 기준선 작성 실패

QRadar® Network Threat Analytics 가 네트워크 기준선을 작성하는 데 실패하면 홈 페이지에 찾은 결과가 표시되지 않습니다. QRadar 에 충분한 플로우 데이터가 없거나 인증서가 유효성 검증되지 않으면 기준선이 실패할 수 있습니다.
실패 이유를 표시할 수 있는 메시지를 로그 파일에서 찾으십시오. 로그 파일을 보려면 다음 단계를 수행하십시오.
  1. SSH를 사용하여 앱을 호스팅하는 시스템에 로그인하십시오.
  2. 이 명령을 입력하여 앱의 qapp ID을(를) 판별하십시오.
    /opt/qradar/support/recon ps | grep "Network Threat Analytics"
  3. 다음 방법 중 하나로 로그 파일을 보십시오.
    • 앱 호스트에서 로그 파일을 보십시오.

      /store/docker/volumes/<qapp-####>/log/app.log

      여기서 < qapp - ####>QRadar Network Threat Analyticsqapp ID 입니다.
    • 앱 컨테이너 내에서 로그 파일을 보십시오.

      /opt/app-root/store/log/app.log

로그 파일의 예제 메시지

다음 예제는 기준선 장애와 관련될 수 있는 로그 파일 메시지를 표시하고 문제점을 해결할 수 있는 방법을 설명합니다.

사용 가능한 플로우 데이터가 충분하지 않음

로그 파일에 다음과 같은 메시지가 포함된 경우 QRadar 인스턴스에 충분한 플로우 데이터가 없습니다.

[WARNING] - invalid flow rate for task id: root 
[WARNING] - No flow records retrieved for generating a new cluster node, task id: root, exception: flow rate is zero
[ERROR] - empty flow tree to optimize

기준선 프로세스를 성공적으로 완료하려면 QRadar 인스턴스에 최소 1주일의 연속 플로우 데이터가 있어야 합니다. 사용자 환경에 따라 적절한 플로우 소스를 사용하여 QRadar 를 구성해야 할 수도 있습니다. QRadar에 있는 플로우 데이터를 보려면 네트워크 보기 탭을 클릭하십시오.

중요: 플로우 데이터는 일반 네트워크 보기를 나타내야 합니다. 테스트 환경의 플로우 데이터 또는 휴일 동안 수집된 데이터는 일반 네트워크 사용을 나타내지 않을 수 있습니다.

네트워크 기준선 프로세스가 실패한 후 3일후에 앱이 자동으로 다시 시도합니다. 이 주기는 시스템에 네트워크 기준선을 작성하기에 충분한 플로우 데이터가 있을 때까지 반복됩니다.

인증서 검증 실패

로그 파일에 다음과 같은 메시지가 포함된 경우 QRadar Network Threat Analytics 에서 사용하는 인증서의 유효성을 검증할 수 없습니다.

SSLError(SSLError("bad handshake: Error([('SSL routines', 'tls_process_server_certificate','certificate verify failed')],)",),)

QRadar Network Threat Analytics 앱은 QRadar 콘솔에 대한 연결을 작성할 때 인증서의 유효성을 검증합니다. QRadar Console 인증서가 올바르지 않거나 연결 매개변수가 인증서 컨텐츠와 일치하지 않는 경우 기준선 프로세스가 실패할 수 있습니다.

인증서 유효성 검증을 사용 안함으로 설정하고 네트워크 기준선을 다시 작성하려면 다음 단계를 수행하십시오.
  1. SSH를 사용하여 앱 호스트와 같은 앱을 호스팅하는 시스템에 로그인하십시오.
  2. 다음 명령을 실행하여 인증서 유효성 검증을 사용 안함으로 설정하고 startmmgr 서비스를 다시 시작하십시오.
    CON=$(docker ps|grep "qapp-$(/opt/qradar/support/recon ps|grep "Network Threat Analytics"|sed 's/\s\+.*//')-"|sed 's/\s\+.*//'); docker exec $CON cp /opt/app-root/container/conf/mmgr/mmgr.json /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON sed -si 's/"VERSION": ""$/"VERSION": "",\n "VERIFY": false/' /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON psql -U appuser -d nta_anomflows -c "truncate table modelmanager.flowtree CASCADE"; docker exec $CON supervisorctl restart startmmgr
    경고:QRadar Network Threat Analytics 설치에 대해 기준선이 이미 작성된 경우에는 이 명령을 실행하지 마십시오. 네트워크 기준선이 작성된 후 이 명령을 실행하면 상태가 지워지므로 앱에서 예측할 수 없는 동작이 발생할 수 있습니다.

    서비스가 다시 시작되면 QRadar Network Threat Analytics 앱이 네트워크 기준선을 다시 작성하려고 시도합니다.