Устранение неполадок ArcSight

В этом разделе приведена информация, с помощью которой можно решить проблемы, которые могут возникнуть при использовании Kaspersky CyberTrace с ArcSight.

Если при использовании Kaspersky CyberTrace возникла проблема, специалисты «Лаборатории Касперского» могут вам помочь. Свяжитесь со своим персональным техническим менеджером (ПТМ) для получения дополнительной информации для решения проблемы.

Проблема: ArcSight не отображает события из Kaspersky CyberTrace Service или отображает их неправильно

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

Проблема: в активном канале не отображаются события после импорта нового пакета ARB

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

Проверьте фильтр, используемый в активном канале:

  1. Перейдите в раздел Filters > Shared > All Filters > Public > Kaspersky CyberTrace Connector.
  2. Убедитесь, что в поле device product указано Kaspersky CyberTrace for ArcSight.

Создайте новый активный канал:

  1. Удалите текущий активный канал и создайте новый.
  2. Настройте новый активный канал следующим образом:
    • Установите параметры Start Time и End Time по своему усмотрению.
    • Установите для параметра Use as Timestamp значение Manager Receipt Time.
    • Если активный канал должен обновляться автоматически, выберите Continuously evaluate в разделе Time Parameters свойств активного канала.
    • В разделе Filters укажите фильтр, имя которого совпадает с именем самого активного канала. Доступные фильтры расположены в дереве ArcSight Console в разделе Filters > Shared > All Filters > Public > Kaspersky CyberTrace Connector, когда в раскрывающемся списке выбран пункт Filters.
    • В разделе Fields укажите элемент, имя которого совпадает с именем самого активного канала.

      Доступные поля расположены в дереве ArcSight Console в разделе Field sets > Shared > All Field Sets > Public > Kaspersky CyberTrace Connector, когда в раскрывающемся списке выбран пункт Field Sets.

Проблема: Kaspersky CyberTrace Service не получает события из ArcSight

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

Проблема: ошибка аутентификации в ArcSight Forwarding Connector или учетная запись, предназначенная для использования в ArcSight Forwarding Connector, отсутствует

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

  1. Запустите ArcSight Console.
  2. Выберите Users > Shared > Custom User Groups.
  3. Создайте группу Kaspersky CyberTrace Connector.
  4. Щелкните правой кнопкой мыши группу Kaspersky CyberTrace Connector и выберите Edit Access Control.
  5. Выберите вкладку Events.
  6. Нажмите на кнопку Add.
  7. Выберите фильтр CyberTrace forwarding events.
  8. Нажмите на кнопку Save.
  9. В группе Kaspersky CyberTrace Connector укажите следующие параметры для учетной записи:
    • Любое имя пользователя (например, FwdCyberTrace)
    • В поле type укажите тип Forwarding Connector
    • Password

Эти учетные данные будут использоваться для пересылки событий из ArcSight в Kaspersky CyberTrace.

В начало