В этом разделе приведена информация, с помощью которой можно решить проблемы, которые могут возникнуть при использовании Kaspersky CyberTrace с ArcSight.
Проблема: ArcSight не отображает события из Kaspersky CyberTrace Service или отображает их неправильно
Чтобы решить эту проблему, попробуйте выполнить следующие действия:
Для этого выполните следующую команду:
%ARCSIGHT_HOME%/current/bin/runagentsetup.sh
(в Linux)%ARCSIGHT_HOME%\current\bin\runagentsetup.bat
(в Windows)Здесь
– это каталог, в котором установлен ArcSight SmartConnector.%ARCSIGHT_HOME%
Проблема: в активном канале не отображаются события после импорта нового пакета ARB
Чтобы решить эту проблему, попробуйте выполнить следующие действия:
Проверьте фильтр, используемый в активном канале:
device product
указано Kaspersky CyberTrace for ArcSight
.Создайте новый активный канал:
Start Time
и End Time
по своему усмотрению.Use as Timestamp
значение Manager Receipt Time
.Доступные поля расположены в дереве ArcSight Console в разделе Field Sets → Shared → All Field Sets → Public → Kaspersky CyberTrace Connector, когда в раскрывающемся списке выбран пункт Field Sets.
Проблема: Kaspersky CyberTrace Service не получает события из ArcSight
Чтобы решить эту проблему, попробуйте выполнить следующие действия:
Для этого можно использовать утилиту
.ping
Для этого можно использовать утилиту
.netcat
В Linux для этого можно использовать следующую команду:
ps -Af | grep %DIR_NAME%/current/bin
Здесь
– это каталог, в котором установлен Forwarding Connector. Если процесс Forwarding Connector запущен, информация о нем отображается в консоли.%DIR_NAME%
%ConnectorInstallDir%/current/bin/runagentsetup.sh
Здесь
– это каталог, в котором установлен ArcSight Forwarding Connector.%ConnectorInstallDir%
Проблема: ошибка аутентификации в ArcSight Forwarding Connector или учетная запись, предназначенная для использования в ArcSight Forwarding Connector, отсутствует
Чтобы решить эту проблему, попробуйте выполнить следующие действия:
FwdCyberTrace
)Forwarding Connector
Эти учетные данные будут использоваться для пересылки событий из ArcSight в Kaspersky CyberTrace.
В начало