Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Dépannage de SentinelOne : Le composant NinjaOne détecté comme une menace

Problème

Dans de rares cas, SentinelOne détecte le NinjaOne Patcher ou d'autres composants de NinjaOne (lockhart.exe, NinjaOne Remote ou autres) comme une menace.

Environnement

  • Intégrations NinjaOne
  • SentinelOne

Cause

La cause de ce problème est actuellement inconnue.

Résolution

Nous vous recommandons de créer une exclusion de certificat dans votre portail de gestion Web SentinelOne. Si vous utilisez une exclusion unifiée, reportez-vous à la section de cet article intitulée « Création d’exclusions d’alertes dans la gestion des exclusions unifiées ».

Pour créer l'exclusion, procédez comme suit :

  1. Connectez-vous à la console de gestion Web SentinelOne au niveau du compte.
  2. Cliquez sur « Sentinels » dans le menu de navigation de gauche.
  3. Cliquez sur « Exclusions » dans le menu de navigation supérieur.
  4. Cliquez sur « Nouvelle exclusion » → « Créer une exclusion ».
S1 new exclusion.png
Figure 1: Créer une nouvelle exclusion dans SentinelOne (cliquez pour agrandir)
  1. Saisissez les données exactement comme suit :

    • Type d’exclusion: Certificat
    • Système d'exploitation: Windows
    • Identité du signataire: NINJAONE, LLC
    Si vous utilisez un environnement géré par NinjaOne, vous devez ajouter aux exclusions les certificats signés par NINJARMM, LLC et NINJAONE, LLC. Les nouvelles consoles non gérées par NinjaOne ne peuvent autoriser que les certificats NINJAONE, LLC. L'agent SentinelOne 23.4 SP2 introduit des exclusions pour les exécutables NinjaOne.
  2. Cliquez sur « Menaces » pour vérifier que les produits NinjaOne sont correctement exclus.
  3. Cliquez sur « Enregistrer ».
S1_new exclusion certificate.png
Figure 2: Configurer la nouvelle exclusion (cliquez pour agrandir)

Création d’exclusions d’alertes dans la gestion unifiée des exclusions

Pour créer une exclusion d’alerte, procédez comme suit :

  1. Définissez les détails généraux de l’exclusion :
    1. Connectez-vous à la console de gestion Web SentinelOne au niveau du compte.
    2. Cliquez sur « Sentinels » dans le menu de navigation de gauche.
    3. Cliquez sur « EXCLUSIONS » dans le menu de navigation supérieur.
    4. Cliquez sur « Nouvelle exclusion » → « Créer une exclusion ».
    5. Attribuez à l'exclusion un identifiant unique dans le champ « Nom de l'exclusion ».
    6. Pour le champ « Portée », nous vous recommandons de définir l’exclusion avec la portée la plus restreinte possible. Pour modifier la portée, sélectionnez « Global », un compte, un site ou un groupe.
    7. Saisissez les données exactement comme suit :
      • Type d'exclusion: Alertes
      • Système d'exploitation: sélectionnez la plateforme à laquelle s'applique l'exclusion (Windows, macOS ou Linux).
    8. Si le système d'exploitation sélectionné est Windows, sélectionnez l'origine de l'alerte que vous souhaitez supprimer :
      • EDR: supprime les alertes liées aux moteurs de détection et de réponse sur les terminaux (EDR).
      • Identité: Supprime les alertes liées aux moteurs de détection d’identité.
    9. Cliquez sur Continuer.
S1 new exclusion_unified exclusion.png
Figure 3: Configurer l'exclusion d'alerte dans SentinelOne (cliquez pour agrandir)

Un récapitulatif des détails de l'exclusion affiche l'option « Créer une condition » et permet de définir des moteurs de détection spécifiques.

  1. Définissez les conditions d’exclusion des alertes.
    1. Sur la page des détails de l'exclusion, cliquez sur « Créer une condition ».
S1 exclusion_condition creation_create condition.png
Figure 4: Créer une condition d'exclusion (cliquez pour agrandir)
Pour affiner les exclusions d’alertes EDR, configurez l’agent de manière à ce qu’il supprime uniquement les alertes provenant de certains moteurs.
  1. Sur la page de création de condition, cliquez sur Éditeur (également appelé « certificat »).
S1 condition creation_publisher.png
Figure 5: Sélectionner l'éditeur pour le paramètre de condition (cliquez pour agrandir)
  1. Saisissez la valeur du paramètre exactement comme suit : « NINJAONE LLC. »
S1 condition creation_publisher name and specific engines.png
Figure 6: Indiquez le nom de l'éditeur pour la condition et, si vous le souhaitez, spécifiez les moteurs de détection (cliquez pour agrandir)
  1. Cliquez sur « Enregistrer ».
  2. Pour appliquer l’exclusion, cliquez sur « Publier ».

Ressources supplémentaires

Les ressources de formation suivantes vous aideront à tirer pleinement parti des fonctionnalités de SentinelOne.

FAQ

Pour aller plus loin