¿Ya eres cliente de NinjaOne? Inicia sesión para ver más guías y las últimas actualizaciones.

Establecer CrowdStrike como su antivirus en NinjaOne

Tema

En este artículo se explica cómo implementar CrowdStrike en sus dispositivos después de habilitar la integración en NinjaOne, activar las notificaciones sobre actividades antivirus y permitir que sus técnicos tomen medidas ante las amenazas detectadas.

Entorno

  • Proveedores integrados en NinjaOne
  • Antivirus de CrowdStrike

Descripción

Una vez habilitado CrowdStrike en NinjaOne, la integración se gestiona mediante políticas desde dentro de NinjaOne. La política activa el agente de NinjaOne para que detecte la instalación existente del sensor de CrowdStrike en el terminal y realice la instalación automáticamente si el sensor no está presente. Si un dispositivo ya tiene instalado CrowdStrike antes de la integración con NinjaOne, el agente de NinjaOne puede leer el ID del agente existente.

Antes de poder implementar CrowdStrike como herramienta antivirus para tus terminales, debes habilitar la integración en NinjaOne. Para ello, consulta la Guía de integración de CrowdStrike.

A continuación, selecciona una categoría para aprender más:

Implementar CrowdStrike a nivel de política

Al seleccionar CrowdStrike como antivirus de la política, el agente de NinjaOne instala el sensor de CrowdStrike en los terminales afectados.

  1. Ve a AdministraciónPolíticas y selecciona la política que necesite el antivirus de CrowdStrike o crea una nueva.
  2. Abre la pestaña «Antivirus» y selecciona «CrowdStrike» en el menú desplegable. Si ya hay otro antivirus seleccionado, primero debes seleccionar «Deshabilitado» antes de seleccionar «CrowdStrike».
    Nota importante: Si va a cambiar de otro antivirus a CrowdStrike, NinjaOne no se desinstala al cambiar de antivirus. Debe acceder al portal del antivirus para desinstalarlo. Si intenta instalar CrowdStrike como su antivirus y los dispositivos asociados a esa política ya tienen un antivirus instalado, recibirá una notificación de actividad para ese dispositivo indicando que hubo un fallo en la instalación de CrowdStrike y que debe desinstalar el otro antivirus.
  3. Seleccione una de las opciones junto a «Instalación » para configurarla.

policy_antivirus_crowdstrike.png
Figura 1: Opciones de instalación del antivirus CrowdStrike en NinjaOne

  • Si hay otro software antivirus instalado, notificar: Selecciona si deseas proceder con la instalación o no realizar ninguna acción.
  • Si falla la instalación de CrowdStrike, volver a intentarlo: puede desactivar esta opción moviendo el interruptor o configurando la programación para que se realice diariamente (a una hora específica) o a intervalos (cada [#] horas).
  1. Haga clic en «Guardar».

Cuando se configura el antivirus como CrowdStrike a nivel de política, la ficha de la aplicación CrowdStrike aparece en el panel de control del servicio , en la sección «Configuración». Haz clic en el hipervínculo «Enlace de dispositivos CrowdStrike » para seleccionar un host específico que se mostrará en el panel lateral de la consola de CrowdStrike.

Si deshabilita CrowdStrike a nivel de política o cambia la política del dispositivo por otra que no utilice CrowdStrike, NinjaOne eliminará todas las amenazas de la sección «Estado» del dispositivo; sin embargo, el sensor CrowdStrike Falcon no se desinstalará de dichos dispositivos hasta que siga las instrucciones de desinstalación de la consola del proveedor de CrowdStrike Falcon.

Si la instalación falla, aparecerá una notificación en la pestaña «VISIÓN GENERAL», dentro de la sección «Estado ». Haga clic en la flecha para utilizar la opción «Reintentar instalación ».

device_retry install.png
Figura 2: Reintentar una instalación fallida en NinjaOne

Habilitar notificaciones para actividades

  1. Acceda a la página de configuración de la política.
  2. En la pestaña «Actividades» de la política, expande la sección «CrowdStrike» y haz clic en cualquier actividad para la que desees habilitar notificaciones o crear tickets.

CS_policy_activities.png
Figura 3: Configurar acciones de notificación y tickets para CrowdStrike en NinjaOne

  1. Para obtener instrucciones sobre cómo configurar los campos de actividad, consulta «Feed de actividades».
  2. Haz clic en «Guardar» en la esquina superior derecha de la página de la política para aplicar los cambios.

Establecer permisos de usuario para CrowdStrike

NinjaOne concede automáticamente acceso a CrowdStrike a los administradores del sistema. Para habilitar a otros técnicos y usuarios, siga los pasos que se indican a continuación. Recursos adicionales: Permisos de usuario: Opciones de permiso.

  1. Vaya a «Administración»«Cuentas» y seleccione una cuenta o un rol de técnico.
  2. Abre la pestaña «Sistema » y selecciona «Permitido» en «Configurar CrowdStrike».
  3. Haz clic en «Guardar».

Ver los estados de integridad y los Registros de actividades de CrowdStrike

Una vez instalado el sensor de CrowdStrike o cuando el agente de NinjaOne detecte un sensor de CrowdStrike ya existente, aparecerán las actividades de CrowdStrike Falcon desde el nivel de la organización de NinjaOne hasta el nivel del dispositivo.

Los técnicos pueden filtrar o buscar únicamente eventos de CrowdStrike. Estos eventos pueden incluir información sobre la instalación o desinstalación del agente, amenazas y otros. NinjaOne supervisa continuamente el sensor de CrowdStrike de cada dispositivo en cada organización de NinjaOne en la que se haya desplegado CrowdStrike.

NinjaOne identifica y muestra las posibles amenazas en la sección «Estado» del panel de control del servicio. Cuando se detecta una posible amenaza, NinjaOne proporciona un enlace a la amenaza en CrowdStrike, lo que permite a los usuarios de NinjaOne acceder rápidamente a su consola de CrowdStrike Falcon para investigar y solucionar la amenaza.

CS health and activity.png
Figura 4: Ubicación del estado y la actividad de CrowdStrike en NinjaOne

Tomar medidas ante las amenazas

Toda la corrección de amenazas se lleva a cabo dentro de la consola de CrowdStrike Falcon.

Cuando se detecta una amenaza potencial, CrowdStrike proporciona a NinjaOne un identificador único de la amenaza que se utiliza en la corrección. Haz clic en el estado de salud del panel de control del servicio para acceder a la amenaza en la plataforma de CrowdStrike, donde podrás tomar acciones.

CS remediation.png
Figura 5: Solucionar una amenaza de CrowdStrike desde NinjaOne(haz clic para ampliar)

Una vez que corrijas una amenaza desde CrowdStrike con una de las etiquetas de estado que se indican a continuación, NinjaOne registra la actividad y elimina la amenaza de la sección «Estado» del dispositivo en la interfaz de usuario de NinjaOne.

Estados de corrección de CrowdStrike:

  • Verdadero positivo
  • Falso positivo
  • Cerrado
  • Ignorado

También puede tomar acciones ante una amenaza desde el panel de control del sistema o de la organización. Seleccione el dispositivo afectado en la pestaña «DispositivosAmenazas» del panel de control de la organización y, a continuación, haga clic en «Corregir amenaza en CrowdStrike» en la parte superior de la lista. Solo puede corregir una amenaza a la vez.

CS_remediate threat from org dash.png
Figura 6: Solucionar una amenaza de CrowdStrike desde el panel de control de la organización de NinjaOne

Filtrar por actividad de CrowdStrike

Los usuarios pueden filtrar los registros de actividades para buscar eventos de CrowdStrike.

  1. En el panel de control del servicio, haz clic en la pestaña «Actividades » y selecciona «Todas».
  2. Selecciona «CrowdStrike» en el menú desplegable «Tipo(s) » para ver todos los eventos de CrowdStrike en el menú desplegable «Filtro ».

Recursos adicionales

FAQ

Próximos pasos