¿Ya eres cliente de NinjaOne? Inicia sesión para ver más guías y las últimas actualizaciones.

Solución de problemas de SentinelOne: Componente NinjaOne detectado como amenaza

Problema

En casos excepcionales, SentinelOne detectará el NinjaOne Patcher u otros componentes de NinjaOne (lockhart.exe, NinjaOne Remote u otros) como una amenaza.

Entorno

  • Integraciones de NinjaOne
  • SentinelOne

Causa

Actualmente se desconoce la causa de este problema.

Solución

Recomendamos crear una exclusión de certificados en el portal de gestión web de SentinelOne. Si utiliza una exclusión unificada, consulte la sección de este artículo titulada «Creación de exclusiones de alertas en la gestión de exclusiones unificadas».

Para crear la exclusión, siga estos pasos:

  1. Inicia sesión en la consola de gestión web de SentinelOne con tus credenciales de cuenta.
  2. Haga clic en «Sentinels» en el menú de navegación de la izquierda.
  3. Haz clic en «Exclusiones» en el menú de navegación superior.
  4. Haga clic en «Nueva exclusión » → «Crear exclusión».
S1 new exclusion.png
Figura 1: Crear una nueva exclusión en SentinelOne (haz clic para ampliar)
  1. Introduce los datos exactamente de la siguiente manera:

    • Tipo de exclusión: Certificado
    • Sistema operativo: Windows
    • Identidad del firmante: NINJAONE, LLC
    Si utilizas un entorno gestionado por NinjaOne, debes añadir a las exclusiones tanto los certificados firmados por NINJARMM, LLC como los firmados por NINJAONE, LLC. Las nuevas consolas no gestionadas por NinjaOne solo pueden permitir certificados de NINJAONE, LLC. El agente de SentinelOne 23.4 SP2 introduce exclusiones para los ejecutables de NinjaOne.
  2. Haga clic en «Amenazas» para comprobar si los productos de NinjaOne están correctamente excluidos.
  3. Haz clic en «Guardar».
S1_new exclusion certificate.png
Figura 2: Configurar la nueva exclusión (haz clic para ampliar)

Creación de exclusiones de alertas en la gestión unificada de exclusiones

Para crear la exclusión de alertas, sigue estos pasos:

  1. Configure los detalles generales de la exclusión:
    1. Inicia sesión en la consola de gestión web de SentinelOne a nivel de cuenta.
    2. Haga clic en «Sentinels» en el menú de navegación de la izquierda.
    3. Haga clic en «EXCLUSIONES» en el menú de navegación superior.
    4. Haz clic en «Nueva exclusión » → «Crear exclusión».
    5. Asigne a la exclusión un identificador único en «Nombre de la exclusión».
    6. En «Ámbito», recomendamos crear la exclusión con el ámbito más restringido posible. Para cambiar el «Ámbito», selecciona «Global», una cuenta, un sitio o un grupo.
    7. Introduce los datos exactamente de la siguiente manera:
      • Tipo de exclusión: Alertas
      • Sistema operativo: Selecciona la plataforma a la que se aplica la exclusión (Windows, macOS o Linux).
    8. Si el sistema operativo seleccionado es Windows, seleccione el origen de la alerta que desea suprimir:
      • EDR: Suprime las alertas relacionadas con los motores de detección y respuesta en endpoints (EDR).
      • Identidad: Suprime las alertas relacionadas con los motores de detección de identidades.
    9. Haz clic en «Continuar».
S1 new exclusion_unified exclusion.png
Figura 3: Configurar la exclusión de alertas en SentinelOne (haz clic para ampliar)

Un resumen de los detalles de la exclusión muestra la opción «Crear condición » y permite establecer motores de detección específicos.

  1. Establece las condiciones para la exclusión de alertas.
    1. En la página de detalles de la exclusión, haz clic en «Crear condición».
S1 exclusion_condition creation_create condition.png
Figura 4: Crear una condición para una exclusión (haz clic para ampliar)
Para que las exclusiones de alertas de EDR sean más específicas, configura el agente para que suprima las alertas solo de determinados motores.
  1. En la página «Creación de condición », haz clic en «Editor» (también conocido como «certificado»).
S1 condition creation_publisher.png
Figura 5: Seleccionar «Editor» para el parámetro de la condición (haz clic para ampliar)
  1. Introduce el valor del parámetro exactamente así: «NINJAONE LLC».
S1 condition creation_publisher name and specific engines.png
Figura 6: Introduce el nombre del editor para la condición y, si lo deseas, especifica los motores de detección (haz clic para ampliar)
  1. Haz clic en «Guardar».
  2. Para aplicar la exclusión, haz clic en «Publicar».

Recursos adicionales

El siguiente contenido formativo le ayudará a sacar el máximo partido al conjunto de funciones de SentinelOne.

FAQ

Próximos pasos