문제점 해결 IBM Security QRadar AQL Plugin

다음 정보를 사용하여 IBM® Security QRadar® AQL Plugin의 문제점을 해결하십시오.

중요: IBM Security QRadar AQL Plugin, Grafana 대시보드, Grafana 대시보드 패널 또는 AQL 조회에 대한 문제를 해결할 수 없는 경우 고객 지원 (www.ibm.com/support/)에 문의하십시오.

QRadar Ariel 검색 API 성능

IBM Security QRadar AQL Plugin 대시보드 패널 총 요청 시간은 QRadar Ariel 검색 API 응답 시간에 따라 달라질 수 있습니다. 이 응답 시간은 다음과 같은 여러 요인의 영향을 받을 수 있습니다.
  • QRadar Ariel 서버의 상태
  • QRadar 자원 가용성

AQL 조회 구문은 성능을 위해 최적화될 수 있습니다.

자세한 내용은 대시보드 차트에 대한 AQL 쿼리를 만들기 위한 팁를 참조하세요.

데이터 소스 오류 문제점 해결

표 1. 공통 데이터 소스 문제 및 솔루션
오류 메시지 문제 솔루션
check your QRadar host

connection refused. Check your QRadar Port

호스트 주소 또는 포트 번호가 올바르지 않으므로 호스트에 접속할 수 없습니다.
  1. Grafana 인스턴스의 탐색 메뉴에서 연결 > 데이터 소스을 클릭합니다.
  2. 데이터 소스 페이지에서 IBM Security QRadar AQL Plugin를 클릭합니다.
  3. QRadar 의 호스트 필드QRadar 의 URL 입력합니다.
  4. QRadar 포트 필드에 QRadar 포트를 입력하십시오.
  5. 저장 및 테스트를 클릭하십시오.

failed to verify certificate for the requested data source. Please check your SSL certificate

unauthorized access to the requested data source. Please check your Authorized Service Token

SSL 인증서 또는 권한 부여된 서비스 토큰 필드의 정보가 올바르지 않거나 누락되었습니다.
  1. Grafana 인스턴스의 탐색 메뉴에서 연결 > 데이터 소스을 클릭합니다.
  2. 데이터 소스 페이지에서 QRadar AQL 플러그인를 클릭합니다.
  3. SSL 인증서 필드에 QRadar SSL 인증서를 입력하십시오.
  4. 권한 부여된 서비스 토큰 필드에 QRadar 권한 부여된 서비스 토큰을 입력하십시오.
  5. 저장 및 테스트를 클릭하십시오.
dial tcp 9.30.167.223:443: connect: connection refused 플러그인이 QRadar에 연결할 수 없습니다. 네트워크 연결을 확인하십시오.
time zone not found: 입력한 표준 시간대 값이 예상 형식인 지역/도시와 일치하지 않거나 유효하지 않습니다.
  1. Grafana 인스턴스의 탐색 메뉴에서 연결 > 데이터 소스을 클릭합니다.
  2. 데이터 소스 페이지에서 QRadar AQL 플러그인를 클릭합니다.
  3. 플러그인 TimeZone 필드에서 표준 시간대 드롭다운에서 모든 쿼리에 대한 표준 시간대를 선택합니다(기본값은 UTC).
error while closing response body 내부 HTTP 클라이언트 오류. 고객 지원(www.ibm.com/support/)에 문의하세요.

조회 오류 문제점 해결

표 2. 공통 AQL 조회 문제
오류 메시지 문제
Parse error: no viable alternative at input ''. The query_expression contains invalid AQL syntax. AQL 조회 구문에 keyword 오류가 있습니다.
Field "usernam" does not exist in catalog "events". The query_expression contains invalid AQL syntax. AQL 조회에서 참조되는 컬럼이 존재하지 않습니다.
Catalog "event" does not exist. The query_expression contains invalid AQL syntax. AQL 조회에서 참조되는 테이블이 없습니다.
Unrecognized context (Line: 1, Position: 32): "%s". The query_expression contains invalid AQL syntax. AQL 조회 구문에 keyword 오류가 있습니다.
Parse error: missing SELECT at 'Selet'. The query_expression contains invalid AQL syntax. AQL 조회 구문에 keyword 오류가 있습니다.
Parse error: extraneous input 'NT' expecting {TRUE, FALSE, NULL}. The query_expression contains invalid AQL syntax. AQL 조회 구문에 keyword 오류가 있습니다.
Parse error: mismatched input 'minute' expecting {MINUTES, HOURS, DAYS}. The query_expression contains invalid AQL syntax. AQL 조회 구문에 keyword 오류가 있습니다.
Failed to connect to ariel server. Please try again later. The Ariel server might be temporarily unavailable or offline. Please try again later. QRadar 아리엘 서버가 실행되고 있지 않습니다. QRadar 관리자에게 문의하세요.
parsed response has no data. AQL 조회 결과 세트가 비어 있습니다.
팁: QRadar 로그 활동/네트워크 활동에서 고급 검색 기능을 사용하여 AQL 쿼리를 실행하고 쿼리 결과의 존재 여부를 확인합니다.
query error: the QRadar AQL plugin currently supports only the events, flows, and globalview databases. 지원되지 않는 Ariel 데이터베이스가 AQL 조회에서 사용되었습니다 (예: simarc).
Timeout getting query status after ``. QRadar Search `` has been cancelled. 대기 조회 결과가 구성된 제한시간 값을 초과했습니다.
Unable to parse time: "00:00 2023-10-04". Unable to parse '00:00 2023-10-04'.. The query_expression contains invalid AQL syntax. 플러그인 START/STOP값이 지원되지 않는 날짜 시간 형식입니다.
이러한 문제를 해결하려면 AQL 조회를 정정해야 합니다. 조회를 편집하려면 다음 단계를 수행하십시오.
  1. Grafana 인스턴스의 탐색 메뉴에서 대시보드를 클릭하십시오.
  2. 대시보드 페이지에서 편집할 대시보드를 클릭하십시오.
  3. 편집하려는 패널에서 메뉴 아이콘(메뉴 아이콘)을 클릭한 다음 편집를 클릭합니다.
  4. 조회를 편집한 후 저장을 클릭하십시오.
  5. 대시보드 저장 패널에서 변경사항에 대한 설명을 입력한 후 저장을 클릭하십시오.

AQL 쿼리에 대한 자세한 내용은 Ariel 쿼리 언어(AQL)을 참조하세요

Grafana 로깅 사용

모든 플러그인 로그 항목은 DEBUG 레벨입니다. 문제점 해결 중에 세부사항을 제공하려면 구성 설정에서 Grafana DEBUG 레벨 로깅을 사용으로 설정하십시오.

  1. grafana.ini 파일을 열려면 다음 명령을 실행하십시오.
     vi /etc/grafana/grafana.ini
  2. grafana.ini 파일의 플러그인 구성 섹션에서 다음 행을 업데이트하십시오.
    #################################### Logging ##########################
    [log]
    ;level=
    다음 항목으로 바꾸십시오.
    #################################### Logging ##########################
    [log]
    level=debug
  3. Grafana 를 다시 시작하고 변경사항을 적용하려면 다음 명령을 실행하십시오.
    sudo /bin/systemctl restart grafana-server.service

시간대

대시보드가 정확한 결과를 반환하도록 하려면 플러그인 표준 시간대가 QRadar 인스턴스 표준 시간대와 일치해야 합니다.

  1. 탐색 메뉴에서 연결 > 데이터 소스를 클릭합니다.
  2. 데이터 소스 페이지의 표준 시간대 드롭다운에서 모든 쿼리에 대한 표준 시간대를 선택합니다(기본값은 UTC).
  3. 저장 및 테스트를 클릭합니다.