Sie sind bereits NinjaOne-Kunde? Melden Sie sich an, um weitere Leitfäden und die neuesten Updates zu sehen.

NinjaOne-Integrationen: CrowdStrike aktivieren

Thema

NinjaOne lässt sich in CrowdStrike Falcon (FalconInsight XDR und Falcon Prevent) integrieren, eine integrierte, cloudbasierte Plattform für Endpoint Detection and Response (EDR) sowie Endpunktschutz (EPP).

Umgebung

  • NinjaOne-Integrationen
  • CrowdStrike

Beschreibung

Die CrowdStrike-Integration wird bei Aktivierung richtliniengesteuert aus NinjaOne heraus ausgeführt. NinjaOne ordnet Organisationen automatisch den CrowdStrike Dynamic Host Groups (Gruppen von Standardgeräten) zu, basierend auf Falcon-Gruppierungs-Tags.

Die Richtlinie löst den NinjaOne-Agenten für Fernüberwachung und -verwaltung (RMM) aus, um die vorhandene CrowdStrike-Sensor-Installation auf dem Endgerät zu erkennen und den Sensor automatisch zu installieren, falls er nicht vorhanden ist. Wenn auf einem Gerät bereits CrowdStrike installiert ist, bevor Sie die Integration aktivieren, kann der NinjaOne-Agent die vorhandene Agenten-ID auslesen.

CrowdStrike wurde als vollständiger Ersatz für Virenschutz-Programme konzipiert. Wir empfehlen, es nicht zusammen mit anderen Anbietern von Endpoint Detection and Response zu verwenden.

Weitere Tutorials können Sie in unserer Videobibliothekanzeigen .

Wählen Sie eine Kategorie aus, um mehr zu erfahren:

Vorher

Bei der Bereitstellung der CrowdStrike Falcon-Integration sollten Sie folgende Informationen beachten:

  • Die verfügbare Falcon-Sensor-Version ist 7.19.18910 auf Microsoft Windows und Apple macOS.
  • NinjaOne unterstützt keine CrowdStrike-Installationstoken. Stattdessen werden bei diesem Vorgang Zugriffstoken verwendet.
  • NinjaOne deinstalliert den Virenschutz nicht von den Geräten, wenn Sie CrowdStrike in NinjaOne deaktivieren.
  • NinjaOne verwendet die allgemein verfügbare Version des zwischengespeicherten Installationsprogramms für den CrowdStrike Falcon Sensor, da diese bekanntermaßen mit den Geräten kompatibel ist. Die NinjaOne-CrowdStrike-Integration folgt den Richtlinien für den CrowdStrike Falcon Sensor, sodass der Falcon Sensor nach der Installation je nach Ihren CrowdStrike-Einstellungen aktualisiert oder auf eine ältere Version zurückgesetzt wird.
Die kommerzielle NinjaOne-Plattform unterstützt die FedRAMP-Umgebung von CrowdStrike nicht. Das Verbinden von NinjaOne mit einer CrowdStrike-FedRAMP-Instanz ist nicht getestet und wird nicht unterstützt. Diese Konfiguration kann aufgrund der FIPS-Verschlüsselungsanforderungen auf Endgeräten fehlschlagen und erfüllt nicht die CUI-Compliance-Anforderungen einer FedRAMP-Umgebung.

Voraussetzungen

Sie müssen die folgenden Voraussetzungen vorher erfüllen, bevor Sie mit der Integration fortfahren können:

  • Sie verfügen über eine bestehende CrowdStrike Falcon-Lizenz.
  • Sie müssen in der Lage sein, API-Token (Application Programming Interface) in der CrowdStrike Falcon-Konsole zu generieren.
  • Sie benötigen Zugang zu den CrowdStrike-Anwendungen: Falcon Prevent und Falcon Insight XDR (Extended Detection and Response).
  • Sie müssen über ein CrowdStrike-Übergeordnetes Konto verfügen (NinjaOne überwacht derzeit keine vererbten Konten in CrowdStrike Flight Control für Organisationen).

Falls Ihre CrowdStrike-Instanz die Aufnahme von IP-Adressen in eine Erlaubt-Liste erfordert, lesen Sie bitte die Informationen zur globalen Erlaubt-Liste von NinjaOne.

Hauptfunktionen

Die CrowdStrike-Integration in NinjaOne bietet die folgenden Vorteile.

  • Greifen Sie auf die Aktivitätsprotokolle der CrowdStrike-Sensoren in den Organisations- und Gerät-Dashboards zu. Wenn der API-Client-Bereich fehlt, wird ein Ereignisprotokoll auf der Registerkarte „Aktivitäten“ im Dashboard angezeigt.
  • Verwalten Sie die Multi-Tenant-Client-Authentifizierung oder Hostgruppen von CrowdStrike.
  • Überprüfen Sie die Gerätedetails und den Abschnitt „Gerätezustand“ auf Bedrohungen, Viren und Installationsprobleme. Wenn CrowdStrike eine Gerätedrohung erkennt, zeigt NinjaOne sofort eine Warnung an. Durch Klicken auf die Warnung in NinjaOne kann der Techniker zu diesem Gerät in der CrowdStrike-Konsole navigieren, um es zu untersuchen und Abhilfemaßnahmen zu ergreifen.

Aktivieren der CrowdStrike-Integration

Um die CrowdStrike-Integration in NinjaOne zu aktivieren, führen Sie die folgenden Schritte aus:

  1. Navigieren Sie zu „Administration“„Apps “ und klicken Sie auf „Anwendungen hinzufügen“. Wählen Sie „CrowdStrike“ aus der Liste der verfügbaren Apps von Drittparteien aus.

admin_apps_add app.png
Abbildung 1: Anwendungen von Drittanbietern in NinjaOne hinzufügen

Die Seite mit den Einstellungen für die Anwendung wird angezeigt.

  1. Klicken Sie auf „Aktivieren“. Das Dialogfeld zur Anwendungskonfiguration wird angezeigt.
  2. Lesen Sie die Bedingungen zum Migrationsprozess im CrowdStrike-Einrichtungsdialog sorgfältig durch und aktivieren Sie anschließend das Kontrollkästchen am Ende der Seite, um die Schaltfläche „Akzeptieren“ freizuschalten.
  3. Navigieren Sie zu https://falcon.{domain}.crowdstrike.com/support/api-clients-and-keys (die Basis-URL variiert je nach Standort oder Cloud-Lizenz) und wählen Sie einen API-Client aus oder erstellen Sie einen neuen. Auf dieser Seite können Sie Ihren Clientschlüssel zurücksetzen, falls Sie ihn vergessen haben. Geben Sie die erforderlichen Details ein, um Ihren API-Client zu bestätigen, und richten Sie anschließend Ihre API-Bereiche ein:
  • Jedem API-Client werden ein oder mehrere API-Bereiche zugewiesen. Bereiche sind Berechtigungen, die festlegen, auf welche Endpunkte und Methoden ein API-Client zugreifen darf. Wählen Sie beim Erstellen eines API-Clients aus Lese- und Schreibaktionen aus, die Sie für verschiedene Gruppen von API-Endpunkten ausführen können. Die von Ihnen festgelegten Bereiche werden auf Zugriffstoken angewendet, die anhand der Anmeldedaten des API-Clients generiert werden, und der Zugang wird nur auf die Endpunkte gewährt, deren Nutzung autorisiert ist.
  • API-Clients verfügen über einen oder mehrere API-Bereiche. Bereiche ermöglichen den Zugang zu bestimmten CrowdStrike-APIs und beschreiben die Aktionen, die ein API-Client ausführen kann. Verwenden Sie Bereiche, um die Berechtigungen Ihrer API-Clients genau anzupassen. OAuth 2.0-Zugriffstoken gelten für die im API-Client konfigurierten Ressourcen.

    Verfügt ein API-Client nicht über die für ihn festgelegten Mindestberechtigungen, funktioniert die Integration möglicherweise nicht. Stellen Sie mindestens sicher, dass Sie dem API-Client die folgenden Bereiche zuweisen. Diese Bereichsberechtigungen sind für eine erfolgreiche Integration erforderlich.

Erforderliche Bereiche in Version 7.0:

UmfangAnforderung
WarnungenLesen
HostsLesen/Schreiben
HostgruppenLesen/Schreiben
Sensor-DownloadLesen
  1. Klicken Sie auf „Aktivieren“.

Ihr CrowdStrike-Status sollte nun als „aktiviert“ und „verbunden“ angezeigt werden. Sie können überprüfen, ob die verwendeten Anmeldedaten gültig sind, indem Sie im Widget „Einstellungen“ auf die Schaltfläche „Bearbeiten“ klicken.

crowdstrike app_connected.png
Abbildung 2: CrowdStrike-Integrationsstatus in NinjaOne

NinjaOne-Organisationen CrowdStrike-Hostgruppen zuordnen

Das Entfernen einer Organisation in NinjaOne führt auch zum Entfernen der entsprechenden CrowdStrike-Hostgruppe. Durch das Ändern des Organisationsnamens in NinjaOne wird der Name der Hostgruppe in CrowdStrike aktualisiert. 

Der „Zuordnungs“-Prozess ordnet NinjaOne-Organisationen CrowdStrike-Host-Management-Gruppen zu und stellt so sicher, dass die richtige Gerätegruppe oder Richtlinie festgelegt ist und die Berichterstellung in NinjaOne verfügbar ist.Dieser Prozess ist automatisiert und wird ohne Eingreifen eines Benutzers oder Administrators durchgeführt.

Wenn Sie die CrowdStrike-Integration in NinjaOne aktivieren, werden in CrowdStrike automatisch Host-Management-Gruppen für jede vorhandene NinjaOne-Organisation erstellt, sobald Sie die CrowdStrike-Integration aktivieren. Das Erstellen einer Host-Gruppe in CrowdStrike erfordert weder die Aktivierung in der Richtlinie noch die Bereitstellung des CrowdStrike-Virenschutzes. Diese neuen dynamischen Host-Gruppen spiegeln den in NinjaOne verwendeten Organisationsnamen wider und werden nahtlos aktualisiert, wenn NinjaOne-Organisationen erstellt oder gelöscht werden.

Da NinjaOne jede Organisation einer neu erstellten dynamischen CrowdStrike-Hostgruppe (verwaltet von NinjaOne) zuordnet, werden durch diese Zuordnung potenzielle Unstimmigkeiten bei der Benennung zwischen den beiden Produkten beseitigt. 

NinjaOne weist jedem Gerät, auf dem der NinjaOne-Agent und ein CrowdStrike-Sensor in der NinjaOne-Organisation installiert sind, ein „Falcon Grouping Tag“ (eindeutige Kennung) zu. Durch diese Kennzeichnung können Aktivitäten und Bedrohungen korrekt der entsprechenden CrowdStrike-Hostgruppe zugeordnet werden. 

Benachrichtigungen für Techniker oder Tickets bei CrowdStrike-Fehlern konfigurieren

Sollten bei Ihren Endbenutzern Probleme mit ungültigen Anmeldedaten für die CrowdStrike- und NinjaOne-Integration auftreten, können Sie in NinjaOne Aktivitäten so konfigurieren, dass Warnungen an Techniker gesendet oder Tickets zur Behebung des Problems erstellt werden.

Wenn die ungültigen Anmeldeinformationen auf den Fehler 403 oder 401 zurückzuführen sind, wird die Aktivität „Ungültige CrowdStrike-Anmeldeinformationen“ ausgelöst. Stellt der NinjaOne-Agent jedoch fest, dass der Fehler 403 durch einen fehlenden API-Client-Umfang verursacht wurde, löst er die Aktivität „CrowdStrike-Integration Fehlender API-Client-Umfang“ aus, wobei der entsprechende API-Client-Umfang in der Meldung angegeben wird.

Verwenden Sie die Anweisungen unter „NinjaOne Endpoint Management: Aktivitätsbenachrichtigung für Geräte- und Systemaktivitäten“, um die Aktivitäten „Ungültige CrowdStrike-Anmeldeinformationen“ und „CrowdStrike-Integration: Fehlender API-Client-Bereich“ zu konfigurieren.

API-Umfänge für Mandantenfähigkeit konfigurieren

Wenn Sie in NinjaOne Mandantenfähigkeit nutzen, müssen Sie neue Bereiche für den API-Client einrichten. Mehr erfahren Sie unter „NinjaOne und CrowdStrike: Integration bei Mandantenfähigkeit“.

Zusätzliche Ressourcen

Um mehr über die NinjaOne-Integration mit CrowdStrike zu erfahren, sehen Sie sich die folgenden Ressourcen an:

FAQ

Nächste Schritte