Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Menaces bloquées en libre-service

Sujet

Cet article explique comment résoudre les menaces détectées et déterminer si la menace est sans gravité afin d'éviter une escalade.

Environnement

  • Intégrations NinjaOne
  • Bitdefender GravityZone
  • SentinelOne
  • CrowdStrike

Description

Les menaces bloquées constituent un problème récurrent affectant plusieurs intégrations antivirus. L'antivirus détecte et signale la menace, mais ne parvient pas à la supprimer de NinjaOne après la correction. Cela obligeait souvent les utilisateurs à intervenir et à escalader le problème vers l'assistance NinjaOne pour le résoudre.

Index

Sélectionnez un sujet pour en savoir plus :

Principales causes des menaces bloquées

Divers problèmes peuvent être à l'origine d'une menace bloquée, et ces problèmes peuvent être liés à votre choix d'antivirus. Le tableau suivant présente quelques raisons pour lesquelles une menace peut se retrouver bloquée.

Cause Éditeur d'antivirus Détails
Code produit incorrect Bitdefender GravityZone Le code produit ne correspond pas à celui de la base de données, ce qui empêche les requêtes de suppression des menaces de fonctionner correctement. Ce problème survient souvent lors de la migration de Bitdefender SDK vers GravityZone.
Problèmes de synchronisation Bitdefender Gravityzone Lorsque GravityZone signale une menace après le début d'une analyse complète mais avant la fin de celle-ci, la menace reste bloquée. La requête de nettoyage recherche uniquement les enregistrements créés avant l'heure de début de l'analyse.
Problèmes de communication API SentinelOne
  • Le poller API se bloque pendant la fenêtre de maintenance planifiée de SentinelOne, empêchant SentinelOne de récupérer la mise à jour du statut de la menace. Le poller API peut également se bloquer si vous rencontrez une erreur 404 lors de la validation des mappages de sites.
  • Les jetons API ne se synchronisent pas entre SentinelOne et NinjaOne.
Problèmes d'identifiants API CrowdStrike La portée requise « Alertes - Lecture » est manquante pour la récupération des menaces.
Mises à jour de statut manquantes CrowdStrike NinjaOne n'a pas reçu les mises à jour de l'API CrowdStrike lorsque les détections ont été définies sur le statut « Fermé ».

Autorisation d'accès aux menaces bloquée

Les administrateurs système doivent accorder à un utilisateur final l'accès à la fonctionnalité en libre-service. Lorsque l'autorisation est activée, l'utilisateur final peut installer ou mettre à jour les tuiles logicielles qui lui sont attribuées via le portail utilisateur final.

Pour accorder l'accès, procédez comme suit :

  1. Dans le compte ou le rôle de l'utilisateur final, sélectionnez Libre-service.
  2. Cliquez sur le bouton bascule pour afficher la balise Activé.
  3. Sélectionnez Autorisé dans le menu déroulant Accès au libre-service.
self service_allow access_enable permission.png
Figure 1: Ajouter une autorisation pour l'accès au libre-service
  1. Cliquez sur Enregistrer les modifications.

Masquer les menaces actives, bloquées et mises en quarantaine

Les administrateurs système peuvent désactiver les alertes de menaces depuis les tableaux de bord du système et de l'organisation. Pour ce faire, procédez comme suit.

  1. Développez l'onglet Appareils. Sélectionnez Menaces, puis cliquez sur Actives/Bloquées ou En quarantaine.
devices_threats_active_quarantined.png
Figure 2: Afficher les menaces actives, bloquées ou mises en quarantaine
  1. Sélectionnez une ou plusieurs menaces, puis cliquez sur Masquer la menace.
mute threats.png
Figure 3: Masquer les menaces dans NinjaOne
  1. Une fois la menace mise en sourdine, vous pouvez la consulter ou la réactiver dans AppareilsMenacesEn sourdine.
devices_threats_muted.png
Figure 4: Afficher les menaces mises en sourdine

Afficher l'activité des menaces mises en sourdine

Lorsque vous masquez ou réactivez une menace, NinjaOne l'enregistre comme une activité. Pour afficher ces activités, procédez comme suit.

  1. Dans le tableau de bord du système ou de l'organisation, sélectionnez ActivitésToutes.
  2. Sélectionnez AppareilsAntivirus pour le type d'activité.
  3. Vous pouvez également filtrer davantage la liste en sélectionnant un statut.
muted threat activity.png
Figure 5: Afficher l'activité des menaces désactivées

Ressources supplémentaires

Consultez la section Intégrations et applications tierces : Catalogue de ressources pour obtenir de l'aide supplémentaire sur les intégrations NinjaOne.

FAQ

Pour aller plus loin