Устранение неполадок RSA NetWitness

В этом разделе перечислены действия, которые можно предпринять, и проблемы, с которыми можно столкнуться при интеграции Kaspersky CyberTrace с RSA NetWitness.

Если при использовании Kaspersky CyberTrace возникла проблема, специалисты «Лаборатории Касперского» могут вам помочь. Свяжитесь со своим персональным техническим менеджером (ПТМ) для получения дополнительной информации для решения проблемы.

Проверка поступления событий из RSA NetWitness в Kaspersky CyberTrace Service

Существует несколько способов проверить, отправляет ли RSA NetWitness события в Kaspersky CyberTrace Service:

Если событие из RSA NetWitness не приходит, проверьте следующее:

Проверка сопоставления событий в Kaspersky CyberTrace Service с потоками данных об угрозах Kaspersky Threat Data Feeds

Обратитесь к файлам журнала Kaspersky CyberTrace Service, чтобы проверить, совпадают ли поля URL, хешей и IP-адресов событий с потоками данных об угрозах Kaspersky Threat Data Feeds. Файлы журнала должны содержать сообщения, похожие на сообщения, приведенные в следующем примере.

2016/07/25 20:16:30.162 DBG 0x7f99a6999700 UrlMatchingEngine. Normalized url: http://dbotnet.com/get.php?id=2&p=4

2016/07/25 20:16:30.162 DBG 0x7f99a6999700 FeedMatcher. http://dbotnet.com/get.php?id=2&p=4' is not detected for RE_URL 'Botnet_CnC_URL_Data_Feed.json'

2016/07/25 20:16:30.164 DBG 0x7f99a799b700 UrlMatchingEngine. Normalized url: http://botnet_domain_19.botnet_domain.com

2016/07/25 20:16:30.164 INF 0x7f99a799b700 FeedMatcher. Detect http://botnet_domain_19.botnet_domain.com' for RE_URL 'Botnet_CnC_URL_Data_Feed.json'

2016/07/25 20:16:30.164 INF 0x7f99a799b700 Category: KL_BotnetCnC_URL

Если в файлах журнала отсутствуют подобные сообщения, проверьте, правильные ли регулярные выражения указаны в конфигурационном файле Kaspersky CyberTrace Service. Используемые регулярные выражения также можно проверить с помощью веб-интерфейса Kaspersky CyberTrace.

Проверка отправки событий из Kaspersky CyberTrace Service в RSA NetWitness

Проверить, отправляет ли Kaspersky CyberTrace Service события в RSA NetWitness можно следующими способами:

2020/05/20 17:09:12.987 INF 26341 siem New notification: KL_ALERT_UpdatedFeed --- parameters: [ 'feed': 'Blocklist.de_BlockIP.json', 'records': '35187' ]

2020/05/20 17:09:12.987 INF 26341 siem New notification: KL_ALERT_UpdatedFeed --- parameters: [ 'feed': 'Blocklist.de_BlockIP.json', 'records': '35187' ]

2020/05/20 17:09:12.987 DBG 26341 siem Connecting to '127.0.0.1:9998'

2020/05/20 17:09:12.987 DBG 26341 siem Sending notification KL_ALERT_UpdatedFeed

2020/05/20 17:09:12.987 DBG 26341 siem Notification KL_ALERT_UpdatedFeed has been sent successfully

Ниже приведен пример сообщения, записываемого в журнал, когда событие не может быть отправлено в RSA NetWitness.

2020/05/20 17:09:12.987 DBG 26341 siem Failed to send notification KL_ALERT_FailedToUpdateFeed (error: 0x80000072 (Unknown exception))

Если Kaspersky CyberTrace Service не отправляет события, проверьте следующее:

Проблема: RSA NetWitness не отображает события из Kaspersky CyberTrace Service

Если RSA NetWitness не отображает никакие события из Kaspersky CyberTrace Service, проверьте, правильно ли выполнена процедура в разделе Шаг 2. Отправка событий из Kaspersky CyberTrace Service в RSA NetWitness.

Обратите внимание, что RSA NetWitness может отображать события с устройства с задержкой в 10 минут.

Проблема: конфигуратор отображает сообщение об ошибке, если в параметре OutputSettings > ConnectionString указаны IP-адрес и порт Log Decoder.

Может отображаться сообщение об ошибке следующего вида:

Can't connect using the specified string. Press [Enter] to specify another string, or type "ok" to continue with 10.10.0.127:514

Убедитесь, что сервер, на котором установлен RSA NetWitness, доступен с сервера, на котором установлен Kaspersky CyberTrace Service (например, с помощью утилиты ping).

Проблема: некоторые поля событий из Kaspersky CyberTrace Service не отображаются в метаполях в RSA NetWitness

Если некоторые поля событий из Kaspersky CyberTrace Service не отображаются в метаполях в RSA NetWitness, выполните следующие действия:

Убедитесь, что значения полей name и format в конфигурационных файлах совпадают со значениями полей nwName и format соответственно в файле table-map-custom.xml.

Проблема: после импорта информационной панели Kaspersky CyberTrace не отображаются данные

Вместо этого в элементе информационной панели отображается сообщение об ошибке.

Элемент информационной панели CyberTrace Detects Statistic в RSA NetWitness. Данные не отображаются.

В элементе информационной панели не отображаются данные

Чтобы исправить эту ошибку, настройте элемент информационной панели следующим образом:

  1. В правом верхнем углу элемента информационной панели нажмите на кнопку Settings.

    Элемент информационной панели CyberTrace Detects Statistic в RSA NetWitness. Кнопка Settings (шестеренка).

    Кнопка Settings

    Откроется окно Options.

  2. Нажмите кнопку Browse.

    Окно Options в RSA NetWitness. Кнопка Browse.

    Параметры элемента информационной панели

    Откроется окно Select Chart.

  3. Выберите диаграмму для использования в элементе информационной панели.

    Окно Select Chart в RSA NetWitness. Выбор диаграммы.

    Выбор диаграммы

  4. Нажмите на кнопку Apply.

    Окно Options в RSA NetWitness. Кнопка Apply.

    Кнопка Apply

Проблема: Feed Utility отображает сообщение об ошибке «peer certificate cannot be authenticated with given CA certificates»

Сертификат не может быть аутентифицирован. Убедитесь, что в системе установлены корневые сертификаты. Если корневые сертификаты не установлены, установите их по стандартной процедуре установки корневых сертификатов в используемой операционной системе.

В начало