Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Dépannage de SentinelOne : Le composant NinjaOne détecté comme une menace

Problème

Dans de rares cas, SentinelOne détecte NinjaOne Patcher ou d'autres composants de NinjaOne (lockhart.exe, Remote ou autres) comme une menace. 

Environnement

  • Fournisseurs intégrés à NinjaOne
  • SentinelOne

Cause

La cause de ce problème est actuellement inconnue.

Résolution

NinjaOne recommande de créer une exclusion de certificat dans votre portail de gestion Web SentinelOne. Si vous utilisez une exclusion unifiée, reportez-vous à la section de cet article intitulée Création d'exclusions d'alertes dans la gestion des exclusions unifiées.

Pour créer l'exclusion, procédez comme suit :

  1. Connectez-vous à la console de gestion Web SentinelOne au niveau du compte.
  2. Cliquez sur Sentinels dans le menu de navigation de gauche.
  3. Cliquez sur EXCLUSIONS dans le menu de navigation supérieur.
  4. Cliquez sur « New Exclusion » (Nouvelle exclusion) → « Create Exclusion » (Créer une exclusion).


Figure 1 : Créer une nouvelle exclusion dans SentinelOne (cliquez pour agrandir)

  1. Saisissez les données exactement comme suit :
    • Type d'exclusion : Certificat
    • Système d'exploitation : Windows
    • Identité du signataire : NinjaOne LLC
    Si le client se trouve dans un environnement géré par NinjaOne, les certificats signés par « NINJARMM, LLC » et « NINJAONE, LLC » doivent tous deux faire partie des exclusions. Les nouvelles consoles non gérées par NinjaOne ne peuvent autoriser que les certificats signés par « NINJAONE, LLC ». L'agent SentinelOne 23.4 SP2 introduit des exclusions pour les exécutables NinjaOne.
  2. Cliquez sur Menaces pour vérifier si les produits NinjaOne seront correctement exclus.
  3. Une fois les informations correctement saisies, cliquez sur Save.

S1_new exclusion certificate.png
Figure 2: Configurer la nouvelle exclusion 

Création d'exclusions d'alertes dans la gestion unifiée des exclusions

Pour créer l'exclusion d'alerte, procédez comme suit :

  1. Définissez les détails généraux de l'exclusion : 
    1. Connectez-vous à la console de gestion Web SentinelOne au niveau du compte.
    2. Cliquez sur Sentinels dans le menu de navigation de gauche.
    3. Cliquez sur EXCLUSIONS dans le menu de navigation supérieur.
    4. Cliquez sur Nouvelle exclusionCréer une exclusion.
    5. Attribuez à l'exclusion un identifiant unique dans le champ Nom de l'exclusion
    6. Pour le champ d'application, NinjaOne recommande de créer l'exclusion avec le champ d'application le plus restreint possible. Pour modifier le champ d'application, sélectionnez Global, un compte, un site ou un groupe. 
    7. Saisissez les données exactement comme suit :
      • Type d'exclusion: Alertes
      • Système d'exploitation: sélectionnez la plateforme à laquelle l'exclusion s'applique (Windows, macOS ou Linux).
    8. Si le système d'exploitation sélectionné est Windows, sélectionnez l'origine de l'alerte que vous souhaitez supprimer :
      • EDR : Supprimez les alertes liées aux moteurs de détection et de réponse aux incidents sur les terminaux (EDR).
      • Identité : Supprimez les alertes liées aux moteurs de détection d'identité.
    9. Cliquez sur Continuer.


Figure 3: Configurer l'exclusion d'alerte dans SentinelOne (cliquez pour agrandir)

Un résumé des détails de l'exclusion s'affiche, avec l'option Créer une condition et définir des moteurs de détection spécifiques.

  1. Définissez les conditions d'exclusion des alertes.
    1. Sur la page des détails de l'exclusion, cliquez sur Créer une condition

Figure 4: Créer une condition pour une exclusion (cliquez pour agrandir)

Pour rendre les exclusions d'alertes EDR plus spécifiques, configurez l'agent de manière à ce qu'il supprime les alertes provenant uniquement de certains moteurs.
    1. Sur la page Création de condition, cliquez sur Éditeur ( également appelé « certificat »).


Figure 5: Sélectionnez « Éditeur » pour le paramètre de condition (cliquez pour agrandir)

    1. Saisissez la valeur du paramètre exactement comme suit : « NINJAONE LLC. »


Figure 6: Indiquez le nom de l'éditeur pour la condition et, si vous le souhaitez, spécifiez les moteurs de détection (cliquez pour agrandir)

    1. Cliquez sur Enregistrer.

    2. Pour appliquer l'exclusion, cliquez sur Publier.

Ressources supplémentaires

Le contenu de formation suivant vous aidera à tirer pleinement parti des fonctionnalités de Bitdefender GravityZone.

FAQ

Pour aller plus loin