Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Dépannage de SentinelOne : Le composant NinjaOne détecté comme une menace

Problème

Dans de rares cas, SentinelOne détecte le NinjaOne Patcher ou d'autres composants de NinjaOne (lockhart.exe, Remote, ou autres) comme une menace. 

Environnement

  • Fournisseurs intégrés de NinjaOne
  • SentinelOne :

Cause

La cause de ce problème est actuellement inconnue.

Résolution

NinjaOne recommande de créer une exclusion de certificat dans votre portail de gestion Web SentinelOne. Si vous utilisez une exclusion unifiée, reportez-vous à la section de cet article intitulée Création d'exclusions d'alertes dans la gestion unifiée des exclusions.

Pour créer l'exclusion, procédez comme suit :

  1. Connectez-vous à la console de gestion Web SentinelOne au niveau du compte.
  2. Cliquez sur Sentinelles dans le menu de navigation de gauche.
  3. Cliquez sur EXCLUSIONS dans le menu de navigation supérieur.
  4. Cliquez sur Nouvelle exclusionCréer une exclusion.

S1 nouvelle exclusion.png
Image 1 : Créer une nouvelle exclusion dans SentinelOne (cliquer pour agrandir)

  1. Saisissez les données exactement comme suit :
    • Type d'exclusion : Certificat
    • OS : Windows
    • Identité du signataire : NinjaOne LLC
    Si le client se trouve dans un environnement géré par NinjaOne, les certificats signés "NINJARMM, LLC" et "NINJAONE, LLC" doivent faire partie des exclusions. Les nouvelles consoles non gérées par NinjaOne ne peuvent autoriser que les certificats signés "NINJAONE, LLC". L'agent SentinelOne 23.4 SP2 introduit des exclusions pour les exécutables NinjaOne.
  2. Cliquez sur Menaces pour vérifier si les produits NinjaOne seront correctement exclus.
  3. Une fois les informations correctement saisies, cliquez sur Enregistrer.

S1_nouveau certificat d'exclusion.png
Image 2 : Configurer la nouvelle exclusion 

Création d'exclusions d'alertes dans la gestion unifiée des exclusions

Pour créer l'exclusion des alertes, procédez comme suit :

  1. Définir les détails généraux de l'exclusion : 
    1. Connectez-vous à la console de gestion Web SentinelOne au niveau du compte.
    2. Cliquez sur Sentinelles dans le menu de navigation de gauche.
    3. Cliquez sur EXCLUSIONS dans le menu de navigation supérieur.
    4. Cliquez sur Nouvelle exclusionCréer une exclusion.
    5. Donnez à l'exclusion un identifiant unique pour le nom de l'exclusion
    6. Pour le champ d'application, NinjaOne suggère de créer l'exclusion sur le champ le plus étroit possible. Pour modifier l' étendue, sélectionnez Global, un compte, un site ou un groupe. 
    7. Saisissez les données exactement comme suit :
      • Type d'exclusion: Alertes
      • Système d’exploitation : Sélectionnez la plateforme à laquelle l'exclusion s'applique (Windows, macOS ou Linux).
    8. Si le système d'exploitation sélectionné est Windows, sélectionnez l' origine de l'alerte que vous souhaitez supprimer :
      • EDR Supprimer les alertes liées aux moteurs de détection et de réponse des points finaux (EDR).
      • Identité : Supprimer les alertes liées aux moteurs de détection d'identité.
    9. Cliquez sur Continuer.

S1 nouvelle exclusion_exclusion unifiée.png
Image 3 : Configuration de l'exclusion des alertes dans SentinelOne (cliquer pour agrandir)

Un résumé des détails de l'exclusion s'affiche avec la possibilité de créer des conditions et de définir des moteurs de détection spécifiques.

  1. Définir les conditions d'exclusion de l'alerte.
    1. Sur la page des détails de l'exclusion, cliquez sur Créer une condition. 

S1 exclusion_condition création_créer condition.png Image 4 : Créer une condition pour une exclusion (cliquer pour agrandir)

Pour rendre les exclusions d'alertes EDR plus spécifiques, paramétrez l'agent pour qu'il supprime les alertes provenant uniquement de certains moteurs.
    1. Sur la page Création de conditions, cliquez sur Éditeur (également appelé "certificat").

S1 condition creation_publisher.png
Image 5 : Sélectionnez "Éditeur" pour le paramètre de condition (cliquez pour agrandir)

    1. Saisissez la valeur du paramètre, exactement comme suit : NINJAONE LLC

S1 condition creation_nom de l'éditeur et moteurs spécifiques.png
Image 6 : Indiquer le nom de l'éditeur de la condition et éventuellement spécifier les moteurs de détection (cliquer pour agrandir)

    1. Cliquez sur Enregistrer. 

    2. Pour appliquer l'exclusion, cliquez sur Publier.

Ressources supplémentaires :

Le contenu de formation suivant vous aidera à utiliser pleinement l'ensemble des fonctionnalités de Bitdefender GravityZone.

FAQ

Pour aller plus loin