Sie sind bereits NinjaOne-Kunde? Melden Sie sich an, um weitere Leitfäden und die neuesten Updates zu sehen.

Fehlerbehebung bei SentinelOne: NinjaOne-Komponente als Bedrohung erkannt

Problem

In seltenen Fällen erkennt SentinelOne den NinjaOne Patcher oder andere NinjaOne-Komponenten (lockhart.exe, Ninja Remote oder andere) als Bedrohung.

Umgebung

  • NinjaOne-Integrationen
  • SentinelOne

Ursache

Die Ursache für dieses Problem ist derzeit unbekannt.

Lösung

Wir empfehlen, in Ihrem SentinelOne-Webmanagement-Portal einen Zertifikatsausschluss zu erstellen. Wenn Sie einen einheitlichen Ausschluss verwenden, lesen Sie den Abschnitt dieses Artikels mit dem Titel „Erstellen von Warnungsausnahmen in der Verwaltung einheitlicher Ausschlüsse“.

Führen Sie die folgenden Schritte aus, um den Ausschluss zu erstellen:

  1. Melden Sie sich auf Kontoebene bei der SentinelOne-Web-Management-Konsole an.
  2. Klicken Sie im linken Navigationsmenü auf „Sentinels “.
  3. Klicken Sie im oberen Navigationsmenü auf „Ausschlüsse “.
  4. Klicken Sie auf „Neuer Ausschluss “ → „Erstellen von Ausschlüssen“.
S1 new exclusion.png
Abbildung 1: Neu erstellen eines Ausschlusses in SentinelOne (zum Vergrößern anklicken)
  1. Geben Sie die Daten genau wie folgt ein:

    • Ausschluss-Typ: Zertifikat
    • OS: Windows
    • Identität des Unterzeichners: NINJAONE, LLC
    Wenn Sie eine von NinjaOne verwaltete Umgebung nutzen, müssen Sie sowohl die von NINJARMM, LLC als auch die von NINJAONE, LLC signierten Zertifikate zu den Ausschlüssen hinzufügen. Neue Konsolen, die nicht von NinjaOne verwaltet werden, können nur Zertifikate von NINJAONE, LLC zulassen. Der SentinelOne Agent 23.4 SP2 führt Ausschlüsse für die ausführbaren Dateien von NinjaOne ein.
  2. Klicken Sie auf „Bedrohungen“, um zu testen, ob die NinjaOne-Produkte ordnungsgemäß ausgeschlossen sind.
  3. Klicken Sie auf „Speichern“.
S1_new exclusion certificate.png
Abbildung 2: Konfigurieren des neuen Ausschlusses (zum Vergrößern anklicken)

Erstellen von Ausschlüssen für Warnungen in der einheitlichen Verwaltung der Ausschlüsse

Führen Sie die folgenden Schritte aus, um den Ausschluss für Warnungen zu erstellen:

  1. Legen Sie die allgemeinen Details für den Ausschluss fest:
    1. Melden Sie sich auf Kontoebene bei der SentinelOne-Web-Verwaltungskonsole an.
    2. Klicken Sie im linken Navigationsmenü auf „Sentinels “.
    3. Klicken Sie im oberen Navigationsmenü auf „Ausschlüsse “.
    4. Klicken Sie auf „Neuer Ausschluss “ → „Ausschluss erstellen“.
    5. Geben Sie dem Ausschluss unter „Ausschlussname“ eine eindeutige Kennung.
    6. Für den „Gültigkeitsbereich“ empfehlen wir, den Ausschluss mit einem möglichst engen Geltungsbereich zu erstellen. Um den Geltungsbereich zu ändern, wählen Sie „Global“, ein Konto, einen Standort oder eine Gruppe aus.
    7. Geben Sie die Daten genau wie folgt ein:
      • Ausschluss-Typ: Warnungen
      • Betriebssystem: Wählen Sie die Plattform aus, für die der Ausschluss gilt (Windows, macOS oder Linux).
    8. Wenn als Betriebssystem „Windows“ ausgewählt ist, wählen Sie die Quelle der Warnung aus, die Sie unterdrücken möchten:
      • EDR: Unterdrücken Sie Warnungen im Zusammenhang mit Endpoint Detection and Response (EDR)-Engines.
      • Identität: Unterdrücken Sie Warnungen im Zusammenhang mit Identity Detection-Engines.
    9. Klicken Sie auf „Fortfahren“.
S1 new exclusion_unified exclusion.png
Abbildung 3: Konfigurieren des Ausschlusses für Warnungen in SentinelOne (zum Vergrößern anklicken)

Eine Zusammenfassung der Ausschlussdetails zeigt die Option „Bedingung erstellen“ sowie die Möglichkeit, bestimmte Erkennungs-Engines einzustellen.

  1. Legen Sie Bedingungen für den Ausschluss der Warnung fest.
    1. Klicken Sie auf der Seite mit den Ausschlussdetails auf „Bedingung erstellen“.
S1 exclusion_condition creation_create condition.png
Abbildung 4: Erstellen einer Bedingung für einen Ausschluss (zum Vergrößern anklicken)
Um EDR-Ausschlüsse spezifischer zu gestalten, stellen Sie im Agent ein, dass Warnungen nur von bestimmten Engines unterdrückt werden sollen.
  1. Klicken Sie auf der Seite „Zustand erstellen“ auf „Herausgeber“ (auch als „Zertifikat“ bezeichnet).
S1 condition creation_publisher.png
Abbildung 5: Auswählen des Herausgebers für den Bedingungsparameter (zum Vergrößern anklicken)
  1. Geben Sie den Wert für den Parameter genau wie folgt ein: „NINJAONE LLC.“
S1 condition creation_publisher name and specific engines.png
Abbildung 6: Geben Sie den Namen des Herausgebers für den Zustand ein und legen Sie optional Erkennungs-Engines fest (zum Vergrößern anklicken)
  1. Klicken Sie auf „Speichern“.
  2. Um den Ausschluss anzuwenden, klicken Sie auf „Veröffentlichen“.

Zusätzliche Ressourcen

Die folgenden Lerninhalte helfen Ihnen dabei, die Funktionen von SentinelOne optimal zu nutzen.

FAQ

Nächste Schritte