Устранение неполадок QRadar

В этом разделе приведена информация, с помощью которой можно решить проблемы, которые могут возникнуть при использовании Kaspersky CyberTrace с QRadar.

Если при использовании Kaspersky CyberTrace возникла проблема, специалисты «Лаборатории Касперского» могут вам помочь. Свяжитесь со своим персональным техническим менеджером (ПТМ) для получения дополнительной информации для решения проблемы.

Проблема: QRadar не отображает события из Kaspersky CyberTrace Service или отображает их неправильно

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

Проблема: Kaspersky CyberTrace Service не получает события из QRadar

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

Проблема: после установки Kaspersky CyberTrace App for QRadar и добавления пользовательских свойств событий некоторые из этих свойств событий некорректно извлекаются из контекста события обнаруженной киберугрозы

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

  1. В QRadar Console выполните Admin > Custom Event Properties.
  2. Чтобы найти пользовательские свойства событий со значением Kaspersky CyberTrace для параметра Source Type, отсортируйте таблицу по типу источника журнала.
  3. Выберите строку, соответствующую неверно извлекаемому свойству, и нажмите кнопку Edit.

    Откроется окно Custom Event Property Definition.

  4. В форме Test Field вставьте пример события, сгенерированного Kaspersky CyberTrace, которое содержит неверно извлеченное свойство.
  5. На панели Property Expression Definition, в разделе Extraction измените значение в поле RegEx с %property%=([^=]*)(?:\s[^=]+=) на %property%=\[(.*)\], где %property% — имя свойства.
  6. Нажмите Test, чтобы убедиться, что требуемая часть события выделена в форме Test Field.
  7. Нажмите на кнопку Save, чтобы применить изменения.

Проблема: после установки Kaspersky CyberTrace App for QRadar диаграмма не отображается

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

Проблема: невозможно выполнить поиск с помощью Kaspersky CyberTrace App for QRadar, либо самостоятельная диагностика Kaspersky CyberTrace App for QRadar проходит неуспешно.

Чтобы решить эту проблему, попробуйте выполнить следующие действия:

Проблема: при добавлении нового регулярного выражения в формат выходных событий QRadar извлекает неверное соответствующее значение из событий обнаруженных киберугроз Kaspersky CyberTrace.

Чтобы решить эту проблему, убедитесь, что поля событий в строке разделены символом табуляции, как того требует стандарт LEEF.

В начало