Устранение неполадок RSA NetWitness

В этом разделе перечислены действия, которые можно предпринять, и проблемы, с которыми можно столкнуться при интеграции Kaspersky CyberTrace с RSA NetWitness.

Проверка поступления событий из RSA NetWitness в Kaspersky CyberTrace Service

Существует несколько способов проверить, отправляет ли RSA NetWitness события в Kaspersky CyberTrace Service:

Если событие из RSA NetWitness не приходит, проверьте следующее:

Проверка сопоставления событий в Kaspersky CyberTrace Service с потоками данных об угрозах Kaspersky Threat Data Feeds

Обратитесь к файлам журнала Kaspersky CyberTrace Service, чтобы проверить, совпадают ли поля URL, хешей и IP-адресов событий с потоками данных об угрозах Kaspersky Threat Data Feeds. Файлы журнала должны содержать сообщения, похожие на сообщения, приведенные в следующем примере.

2016/07/25 20:16:30.162 DBG 0x7f99a6999700 UrlMatchingEngine. Normalized url: http://dbotnet.com/get.php?id=2&p=4

2016/07/25 20:16:30.162 DBG 0x7f99a6999700 FeedMatcher. http://dbotnet.com/get.php?id=2&p=4' is not detected for RE_URL 'Botnet_CnC_URL_Data_Feed.json'

2016/07/25 20:16:30.164 DBG 0x7f99a799b700 UrlMatchingEngine. Normalized url: http://botnet_domain_19.botnet_domain.com

2016/07/25 20:16:30.164 INF 0x7f99a799b700 FeedMatcher. Detect http://botnet_domain_19.botnet_domain.com' for RE_URL 'Botnet_CnC_URL_Data_Feed.json'

2016/07/25 20:16:30.164 INF 0x7f99a799b700 Category: KL_BotnetCnC_URL

Если в файлах журнала отсутствуют подобные сообщения, проверьте, правильные ли регулярные выражения указаны в конфигурационном файле Kaspersky CyberTrace Service. Используемые регулярные выражения также можно проверить с помощью веб-интерфейса Kaspersky CyberTrace.

Проверка отправки событий из Kaspersky CyberTrace Service в RSA NetWitness

Проверить, отправляет ли Kaspersky CyberTrace Service события в RSA NetWitness можно следующими способами:

2020/05/20 17:09:12.987 INF 26341 siem New notification: KL_ALERT_UpdatedFeed --- parameters: [ 'feed': 'Blocklist.de_BlockIP.json', 'records': '35187' ]

2020/05/20 17:09:12.987 INF 26341 siem New notification: KL_ALERT_UpdatedFeed --- parameters: [ 'feed': 'Blocklist.de_BlockIP.json', 'records': '35187' ]

2020/05/20 17:09:12.987 DBG 26341 siem Connecting to '127.0.0.1:9998'

2020/05/20 17:09:12.987 DBG 26341 siem Sending notification KL_ALERT_UpdatedFeed

2020/05/20 17:09:12.987 DBG 26341 siem Notification KL_ALERT_UpdatedFeed has been sent successfully

Ниже приведен пример сообщения, записываемого в журнал, когда событие не может быть отправлено в RSA NetWitness.

2020/05/20 17:09:12.987 DBG 26341 siem Failed to send notification KL_ALERT_FailedToUpdateFeed (error: 0x80000072 (Unknown exception))

Если Kaspersky CyberTrace Service не отправляет события, проверьте следующее:

Проблема: RSA NetWitness не отображает события из Kaspersky CyberTrace Service

Если RSA NetWitness не отображает никакие события из Kaspersky CyberTrace Service, проверьте, правильно ли выполнена процедура в разделе Шаг 2. Отправка событий из Kaspersky CyberTrace Service в RSA NetWitness.

Обратите внимание, что RSA NetWitness может отображать события с устройства с задержкой в 10 минут.

Проблема: конфигуратор отображает сообщение об ошибке, если в параметре OutputSettings > ConnectionString указаны IP-адрес и порт Log Decoder.

Может отображаться сообщение об ошибке следующего вида:

Can't connect using the specified string. Press [Enter] to specify another string, or type "ok" to continue with 10.10.0.127:514

Убедитесь, что сервер, на котором установлен RSA NetWitness, доступен с сервера, на котором установлен Kaspersky CyberTrace Service (например, с помощью утилиты ping).

Проблема: некоторые поля событий из Kaspersky CyberTrace Service не отображаются в метаполях в RSA NetWitness

Если некоторые поля событий из Kaspersky CyberTrace Service не отображаются в метаполях в RSA NetWitness, выполните следующие действия:

Убедитесь, что значения полей name и format в конфигурационных файлах совпадают со значениями полей nwName и format соответственно в файле table-map-custom.xml.

Проблема: после импорта информационной панели Kaspersky CyberTrace не отображаются данные

Вместо этого в элементе информационной панели отображается сообщение об ошибке.

Элемент информационной панели CyberTrace Detects Statistic в RSA NetWitness. Данные не отображаются.

В элементе информационной панели не отображаются данные

Чтобы исправить эту ошибку, настройте элемент информационной панели следующим образом:

  1. В правом верхнем углу элемента информационной панели нажмите на кнопку Settings.

    Элемент информационной панели CyberTrace Detects Statistic в RSA NetWitness. Кнопка Settings (шестеренка).

    Кнопка Settings

    Откроется окно Options.

  2. Нажмите на кнопку Browse.

    Окно Options в RSA NetWitness. Кнопка Browse.

    Параметры элемента информационной панели

    Откроется окно Select Chart.

  3. Выберите диаграмму для использования в элементе информационной панели.

    Окно Select Chart в RSA NetWitness. Выбор диаграммы.

    Выбор диаграммы

  4. Нажмите на кнопку Apply.

    Окно Options в RSA NetWitness. Кнопка Apply.

    Кнопка Apply

Проблема: Feed Utility отображает сообщение об ошибке «peer certificate cannot be authenticated with given CA certificates»

Сертификат не может быть аутентифицирован. Убедитесь, что в системе установлены корневые сертификаты. Если корневые сертификаты не установлены, установите их по стандартной процедуре установки корневых сертификатов в используемой операционной системе.

В начало