当无法从新数据来源接收任何事件时如何进行故障排除
技术文章 ID:
KB82387
上次修改时间: 2021/01/27
上次修改时间: 2021/01/27
免责声明
本文内容源于英文。如果英文内容与其翻译内容之间存在差异,应始终以英文内容为准。本文部分内容是使用 Microsoft 的机器翻译技术进行翻译的。
当无法从新数据来源接收任何事件时如何进行故障排除
技术文章 ID:
KB82387
上次修改时间: 2021/01/27 环境McAfee SIEM Enterprise Security Manager (NitroView ESM) 9.x
McAfee SIEM Event Receiver (NitroView Receiver) 9.x 问题向 SIEM Event Receiver 9.x 添加新数据来源后,未收到任何事件。此外,可能还会发现之前工作正常的现有数据来源也停止发送数据。
注意:无法从指定数据来源收集事件会影响可见性,并会降低数据保留和日志记录的合规性。 原因无法获取事件的原因可能有多种,但通常是由以下其中之一导致:
请按顺序使用以下解决方案来进行故障排除并解决问题。
解决方案 1数据来源未向接收器发送数据
确认数据来源配置为向接收器发送数据:
如果存在 Data.xxxxxx 文件且其大小不是 0 字节,请继续执行解决方案 2。
解决方案 2接收器上收到并存储数据,但无法解析数据
如果以上步骤未能解决问题,请继续执行解决方案 3。
解决方案 3已收集并解析数据,但在信息显示板中未显示
可能无法将事件插入到 ESM 中。要检查此情况,请执行下列步骤:
如果以上步骤未能解决问题,请继续执行解决方案 4。
解决方案 4SIEM 策略问题
如果问题仍未解决,则可能是因为未写入必要的更改。SIEM 需要推送数据来源设置并部署策略以强制实施更改。
如果问题仍未解决,而您已执行了所有解决方案中的步骤,请联系技术支持寻求进一步帮助。 要联系技术支持,请登录 ServicePortal 并转至“创建服务请求”页面 (https://support.mcafee.com/ServicePortal/faces/serviceRequests/createSR):
免责声明本文内容源于英文。如果英文内容与其翻译内容之间存在差异,应始终以英文内容为准。本文部分内容是使用 Microsoft 的机器翻译技术进行翻译的。
|
|