IBM QRadar SOAR 플러그인 앱 문제점 해결

다음 정보는 IBM® QRadar® SOAR 플러그인 앱에서 공통 문제점을 식별하고 해결하는 데 도움이 될 수 있습니다.

구성 파일 및 로그 파일을 로컬 컴퓨터에 다운로드할 수도 있습니다. 자세한 정보는 로그 및 구성 파일 다운로드를 참조하십시오.

자동 에스컬레이션이 예상대로 작동하지 않습니다.

QRadar 오펜스는 자동으로 SOAR로 에스컬레이션되지 않습니다.

app.logcircuits.log 파일은 인증 문제점을 나타내는 이 메시지와 유사한 메시지를 표시합니다.

< API KEY> 사용자는 < resource> 에 액세스할 수 있는 권한이 없습니다.
다음 문제로 인해 이 문제가 발생할 수 있습니다.
문제 솔루션

API키가 잠겨 있거나 만료되었습니다.

이 문제를 해결하려면 SOAR 에 로그인하고 API키 시크릿을 재생성하거나 새 키를 작성하십시오. 자세한 정보는 API키를 사용하는 앱이 IBM Security QRadar SOAR에 연결할 수 없음 기술 노트를 참조하십시오.

IP 주소는 SOAR에서 금지됩니다.

이 문제를 해결하는 방법에 대한 자세한 정보는 만료된 API키를 사용하여 통합 앱 실패를 해결하는 방법 기술 노트를 참조하십시오.

MSSP에 대한 API키가 SOAR 하위 조직에 푸시되지 않았습니다.

이 문제를 해결하려면 다음 단계를 수행하십시오.
  1. SOAR에 로그인하십시오.
  2. 구성 조직에서 관리자 설정 > 사용자 탭으로 이동하십시오.
  3. QRadar SOAR 플러그인 앱의 API키가 하위 조직에 지정되었는지 확인하십시오.
  4. 관리자 설정 > 구성 푸시 메뉴로 이동하여 푸시 구성을 클릭하십시오.
시스템 상태를 확인하려면 다음 단계를 수행하십시오.
  1. QRadar 콘솔 에 관리자로 로그인하십시오.
  2. 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
  3. 상태 탭에서 연결 테스트를 클릭하십시오.
  4. 테스트가 완료될 때까지 몇 초 동안 기다린 후 상태 새로 고치기를 클릭하십시오.

앱 구성을 확인하려고 할 때 내부 서버 오류가 표시됨

QRadar SOAR 플러그인 앱을 구성하지만 확인 및 구성을 클릭하면 앱이 실패하고 표시됩니다.Internal Server Error.

이 문제는 getcert.sh 스크립트를 QRadar에서 실행할 수 없기 때문에 발생합니다.

이 문제를 해결하려면 CA 인증서를 QRadar 콘솔에 복사하십시오. 자세한 정보는 인바운드 대상에 대한 액세스 구성을 참조하십시오.

QRadar 콘솔 에 제한시간 초과 오류가 표시됩니다.

QRadar 콘솔 브라우저 창에 다음 메시지가 표시됩니다.
오류: escalateURL 호출의 제한시간이 초과되었습니다.

이 문제점은 SOAR API 호출을 완료하는 데 QRadar Console 제한시간보다 시간이 더 오래 걸리는 경우에 발생할 수 있습니다.

이 문제를 해결하려면 SOAR 제한시간 값을 기본값인 30초에서 늘리십시오. 이 값을 늘리면 SOAR API 호출을 완료하는 데 더 많은 시간이 허용됩니다.
참고: 일부 경우에는 API 호출이 성공적으로 완료되더라도 이 메시지가 QRadar 인터페이스에 표시됩니다. QRadar 인터페이스의 제한시간 값을 변경할 수 없습니다.

SOAR 에서 케이스를 찾을 수 없음

QRadar SOAR 플러그인 앱이 케이스를 작성하지만 SOAR에서 케이스를 보려고 할 때 다음 오류 메시지가 표시됩니다.
오류: ID가 xxxxx인 오브젝트를 찾을 수 없습니다.

QRadar SOAR 플러그인 앱에서 구성된 것과 동일한 SOAR 조직에 로그인되어 있는지 확인하십시오.

앱에서 구성된 조직을 보려면 다음 단계를 수행하십시오.
  1. QRadar 콘솔 에 관리자로 로그인하십시오.
  2. 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.

    조직 이름 필드의 액세스 탭에서 조직을 볼 수 있습니다.

도메인을 스크립트할 수 없음을 표시하는 오류 메시지

다음 오류 메시지와 함께 창이 표시됩니다.'QRadarDomain' object is not scriptable.

이 문제를 해결하려면 QRadar 도메인 및 SOAR 하위 조직을 다시 맵핑하십시오. 자세한 정보는 QRadar SOAR 플러그인 앱 구성을 참조하십시오.

에어 갭 환경의 설치 문제

에어 갭 환경의 설치 및 업그레이드 문제는 구성 문제로 인해 발생할 수 있습니다.

업그레이드 후 모든 필수 구성 정보를 제공해야 합니다. 자세한 정보는 구성을 참조하십시오.

Docker 컨테이너 로그에 이 메시지가 포함된 경우 애플리케이션 컨테이너가 결국 빌드되므로 이를 무시할 수 있습니다.
경고: 연결 후 재시도 (재시도 (total=4, 연결 = 없음, 읽기 = 없음, 경로 재지정 = 없음, 상태 = 없음)) 
에 의해 깨진 'ConnectTimeoutError(<pip._vendor.urllib3.connection.HTTPSConnection 객체 0x7f624e6a3080>, 
' pypi.org 에 대한 연결이 제한시간 초과되었습니다. (connect timeout=15) ')': /simple/argparse/

QRadar SOAR 플러그인 연결 상태가 충돌

SOAR 연결 상태IBM QRadar에서 SOAR 인바운드 대상에 대한 마지막 연결 테스트의 상태를 표시합니다.

연결이 충돌 상태를 표시하는 경우 인바운드 대상에 대한 액세스가 올바르게 구성되었는지 확인하십시오. 자세한 정보는 인바운드 대상에 대한 액세스 구성을 참조하십시오.

인바운드 대상을 구성한 후 다음 단계에 따라 인바운드 대상에 대한 연결을 다시 설정하십시오.
  1. IBM QRadar SOAR 플러그인 구성에서 상태 탭을 클릭하십시오.
  2. 조치 > 연결 삭제를 클릭하십시오.
  3. 액세스 탭에서 저장을 클릭하십시오.

앱이 이전 인바운드 메시지 큐를 계속 모니터합니다.

QRadar SOAR 플러그인 앱을 재구성하여 IBM Security SOAR Platform 또는 SOAR for IBM Cloud Pak® for Security 새 인스턴스에 연결하면 앱은 이전 구성의 인바운드 메시지 큐에서 메시지를 계속 처리합니다.

이 문제를 해결하려면 다음 단계를 수행하여 이전 메시지 큐 구성을 지우십시오.
  1. 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
  2. 상태 탭에서 조치를 클릭한 후 연결 삭제를 클릭하십시오.
  3. 액세스 탭에서 확인 및 구성을 클릭한 후 저장을 클릭하십시오.

구성을 확인할 때 잘못된 게이트웨이 오류가 발생했습니다.

다음을 수신하는 경우Bad Gateway앱 구성을 확인할 때 오류가 발생했습니다. SOAR API키가 최신 상태인지 확인하십시오.

If you are connecting the app to a SOAR의 경우 IBM Cloud Pak for Security instance, confirm that the API Key is still valid and that it allows permissions to the right organizations. 새 API키를 작성하고 구성 변경사항을 푸시해야 할 수 있습니다.

API 키 권한에 대한 자세한 내용은 최소 시스템 요구 사항을 참조하세요.

성능이 거의 실시간이 아님

새 오펜스를 작성하는 데 지연이 발생할 수 있습니다.

지연을 유발할 수 있는 몇 가지 요인이 있습니다.
  • QRadarSOAR간의 네트워크 연결이 끊어집니다.
  • QRadar 또는 SOAR의 고성능 요구.
  • 동시에 처리되는 메시지의 대량 버스트.

이 상태가 지속되면 지원 티켓을 열어 IBM 지원 센터 분석가가 사용자 환경을 검토하도록 하십시오.

QRadar SOAR 플러그인 앱 설치 후 생성된 도메인에 대해 자동 위반 에스컬레이션이 작동하지 않습니다

QRadar SOAR 플러그인 앱을 설치한 후 관리자는 QRadar 새 도메인이 생성될 때마다 앱 연결을 재설정해야 합니다. 이렇게 하면 새로 생성된 도메인에 대해 자동 위반 에스컬레이션이 작동합니다.

앱 연결을 재설정하려면 다음 단계를 따르세요:
  1. 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
  2. 상태 탭에서 조치를 클릭한 후 연결 삭제를 클릭하십시오.
  3. 액세스 탭에서 확인 및 구성을 클릭한 후 저장을 클릭하십시오.
도메인을 조직에 매핑하려면 다음 단계를 따르세요:
  1. 매핑 탭에서 확인 및 구성을 클릭한 다음 저장을 클릭합니다.
  2. 구성 푸시를 클릭합니다.