IBM QRadar SOAR 플러그인 앱 문제점 해결
다음 정보는 IBM® QRadar® SOAR 플러그인 앱에서 공통 문제점을 식별하고 해결하는 데 도움이 될 수 있습니다.
구성 파일 및 로그 파일을 로컬 컴퓨터에 다운로드할 수도 있습니다. 자세한 정보는 로그 및 구성 파일 다운로드를 참조하십시오.
자동 에스컬레이션이 예상대로 작동하지 않습니다.
QRadar 오펜스는 자동으로 SOAR로 에스컬레이션되지 않습니다.
app.log 및 circuits.log 파일은 인증 문제점을 나타내는 이 메시지와 유사한 메시지를 표시합니다.
< API KEY> 사용자는 < resource> 에 액세스할 수 있는 권한이 없습니다.
| 문제 | 솔루션 |
|---|---|
API키가 잠겨 있거나 만료되었습니다. |
이 문제를 해결하려면 SOAR 에 로그인하고 API키 시크릿을 재생성하거나 새 키를 작성하십시오. 자세한 정보는 API키를 사용하는 앱이 IBM Security QRadar SOAR에 연결할 수 없음 기술 노트를 참조하십시오. |
IP 주소는 SOAR에서 금지됩니다. |
이 문제를 해결하는 방법에 대한 자세한 정보는 만료된 API키를 사용하여 통합 앱 실패를 해결하는 방법 기술 노트를 참조하십시오. |
MSSP에 대한 API키가 SOAR 하위 조직에 푸시되지 않았습니다. |
이 문제를 해결하려면 다음 단계를 수행하십시오.
|
- QRadar 콘솔 에 관리자로 로그인하십시오.
- 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
- 상태 탭에서 연결 테스트를 클릭하십시오.
- 테스트가 완료될 때까지 몇 초 동안 기다린 후 상태 새로 고치기를 클릭하십시오.
앱 구성을 확인하려고 할 때 내부 서버 오류가 표시됨
QRadar SOAR 플러그인 앱을 구성하지만 확인 및 구성을 클릭하면 앱이 실패하고 표시됩니다.Internal Server Error.
이 문제는 getcert.sh 스크립트를 QRadar에서 실행할 수 없기 때문에 발생합니다.
이 문제를 해결하려면 CA 인증서를 QRadar 콘솔에 복사하십시오. 자세한 정보는 인바운드 대상에 대한 액세스 구성을 참조하십시오.
QRadar 콘솔 에 제한시간 초과 오류가 표시됩니다.
오류: escalateURL 호출의 제한시간이 초과되었습니다.
이 문제점은 SOAR API 호출을 완료하는 데 QRadar Console 제한시간보다 시간이 더 오래 걸리는 경우에 발생할 수 있습니다.
SOAR 에서 케이스를 찾을 수 없음
오류: ID가 xxxxx인 오브젝트를 찾을 수 없습니다.
QRadar SOAR 플러그인 앱에서 구성된 것과 동일한 SOAR 조직에 로그인되어 있는지 확인하십시오.
- QRadar 콘솔 에 관리자로 로그인하십시오.
- 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
조직 이름 필드의 액세스 탭에서 조직을 볼 수 있습니다.
도메인을 스크립트할 수 없음을 표시하는 오류 메시지
다음 오류 메시지와 함께 창이 표시됩니다.'QRadarDomain' object is not scriptable.
이 문제를 해결하려면 QRadar 도메인 및 SOAR 하위 조직을 다시 맵핑하십시오. 자세한 정보는 QRadar SOAR 플러그인 앱 구성을 참조하십시오.
에어 갭 환경의 설치 문제
에어 갭 환경의 설치 및 업그레이드 문제는 구성 문제로 인해 발생할 수 있습니다.
업그레이드 후 모든 필수 구성 정보를 제공해야 합니다. 자세한 정보는 구성을 참조하십시오.
경고: 연결 후 재시도 (재시도 (total=4, 연결 = 없음, 읽기 = 없음, 경로 재지정 = 없음, 상태 = 없음)) 에 의해 깨진 'ConnectTimeoutError(<pip._vendor.urllib3.connection.HTTPSConnection 객체 0x7f624e6a3080>, ' pypi.org 에 대한 연결이 제한시간 초과되었습니다. (connect timeout=15) ')': /simple/argparse/
QRadar SOAR 플러그인 연결 상태가 충돌 임
SOAR 연결 상태 는 IBM QRadar에서 SOAR 인바운드 대상에 대한 마지막 연결 테스트의 상태를 표시합니다.
연결이 충돌 상태를 표시하는 경우 인바운드 대상에 대한 액세스가 올바르게 구성되었는지 확인하십시오. 자세한 정보는 인바운드 대상에 대한 액세스 구성을 참조하십시오.
- IBM QRadar SOAR 플러그인 구성에서 상태 탭을 클릭하십시오.
- 를 클릭하십시오.
- 액세스 탭에서 저장을 클릭하십시오.
앱이 이전 인바운드 메시지 큐를 계속 모니터합니다.
QRadar SOAR 플러그인 앱을 재구성하여 IBM Security SOAR Platform 또는 SOAR for IBM Cloud Pak® for Security 새 인스턴스에 연결하면 앱은 이전 구성의 인바운드 메시지 큐에서 메시지를 계속 처리합니다.
- 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
- 상태 탭에서 조치를 클릭한 후 연결 삭제를 클릭하십시오.
- 액세스 탭에서 확인 및 구성을 클릭한 후 저장을 클릭하십시오.
구성을 확인할 때 잘못된 게이트웨이 오류가 발생했습니다.
다음을 수신하는 경우Bad Gateway앱 구성을 확인할 때 오류가 발생했습니다. SOAR API키가 최신 상태인지 확인하십시오.
If you are connecting the app to a SOAR의 경우 IBM Cloud Pak for Security instance, confirm that the API Key is still valid and that it allows permissions to the right organizations. 새 API키를 작성하고 구성 변경사항을 푸시해야 할 수 있습니다.
API 키 권한에 대한 자세한 내용은 최소 시스템 요구 사항을 참조하세요.
성능이 거의 실시간이 아님
새 오펜스를 작성하는 데 지연이 발생할 수 있습니다.
- QRadar 와 SOAR간의 네트워크 연결이 끊어집니다.
- QRadar 또는 SOAR의 고성능 요구.
- 동시에 처리되는 메시지의 대량 버스트.
이 상태가 지속되면 지원 티켓을 열어 IBM 지원 센터 분석가가 사용자 환경을 검토하도록 하십시오.
QRadar SOAR 플러그인 앱 설치 후 생성된 도메인에 대해 자동 위반 에스컬레이션이 작동하지 않습니다
QRadar SOAR 플러그인 앱을 설치한 후 관리자는 QRadar 새 도메인이 생성될 때마다 앱 연결을 재설정해야 합니다. 이렇게 하면 새로 생성된 도메인에 대해 자동 위반 에스컬레이션이 작동합니다.
- 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
- 상태 탭에서 조치를 클릭한 후 연결 삭제를 클릭하십시오.
- 액세스 탭에서 확인 및 구성을 클릭한 후 저장을 클릭하십시오.
- 매핑 탭에서 확인 및 구성을 클릭한 다음 저장을 클릭합니다.
- 구성 푸시를 클릭합니다.