Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

Configura CrowdStrike come antivirus in NinjaOne

Argomento

Questo articolo spiega come distribuire CrowdStrike sui dispositivi dopo aver abilitato l'integrazione in NinjaOne, attivato le notifiche relative alle attività antivirus e consentito ai tecnici di intervenire sulle minacce rilevate.

Ambiente

  • Fornitori integrati in NinjaOne
  • Antivirus CrowdStrike

Descrizione

Una volta abilitato CrowdStrike in NinjaOne, l’integrazione è gestita tramite policy direttamente da NinjaOne. La policy fa sì che l’agente NinjaOne rilevi l’eventuale presenza del sensore CrowdStrike sull’endpoint ed esegua automaticamente l’installazione se il sensore non è presente. Se su un dispositivo è già installato CrowdStrike prima dell’integrazione con NinjaOne, l’agente NinjaOne è in grado di leggere l’ID dell’agente esistente.

Prima di poter distribuire CrowdStrike come strumento antivirus per gli endpoint, è necessario abilitare l’integrazione in NinjaOne. A tal fine, consultare la Guida all’integrazione di CrowdStrike.

Quindi, seleziona una categoria per ulteriori informazioni:

Distribuisci CrowdStrike a livello di criterio

Selezionando CrowdStrike come antivirus della policy, l’agente NinjaOne installa il sensore CrowdStrike sugli endpoint interessati.

  1. Vai all’AmministrazioneCriteri e seleziona il criterio che richiede l’antivirus CrowdStrike oppure creane uno nuovo.
  2. Aprire la scheda Antivirus e selezionare CrowdStrike dal menu a discesa. Se è già selezionato un altro antivirus, è necessario selezionare prima "Disabilitato" prima di selezionare "CrowdStrike".
    Nota importante: se si passa da un antivirus diverso a CrowdStrike, NinjaOne non viene disinstallato al momento del cambio di antivirus. È necessario accedere al portale dell’antivirus per procedere alla disinstallazione. Se si tenta di installare CrowdStrike come antivirus e i dispositivi associati a quella politica hanno già un antivirus installato, verrà visualizzata un’attività relativa a quel dispositivo che indica che l’installazione di CrowdStrike non è riuscita e che è necessario disinstallare l’altro antivirus.
  3. Selezionare una delle opzioni accanto a “Installazione” per configurare il programma.

policy_antivirus_crowdstrike.png
Figura 1: Opzioni di installazione per l’antivirus CrowdStrike in NinjaOne

  • Se viene installato un altro software antivirus, viene inviata una notifica e
  • Se l'installazione di CrowdStrike non riesce, riprovare: è possibile disattivare questa opzione spostando l’interruttore o impostando la pianificazione su giornaliera (a un’ora specificata) o a intervalli (ogni [#] ore).
  1. Fare clic su Salva.

Quando si imposta l’antivirus su CrowdStrike a livello di policy, la scheda dell’applicazione CrowdStrike viene visualizzata nella Dashboard del dispositivo sotto “Impostazioni”. Fare clic sul collegamento “Link dispositivo CrowdStrike ” per selezionare un host specifico da visualizzare nel pannello laterale della Console CrowdStrike.

Se si disabilita CrowdStrike a livello di policy o si modifica la policy del dispositivo con una che non utilizza CrowdStrike, NinjaOne rimuoverà tutte le minacce dalla sezione Integrità dispositivo; tuttavia, CrowdStrike Falcon Sensor non verrà disinstallato da tali dispositivi finché non si seguiranno le istruzioni di disinstallazione dalla Console del fornitore di CrowdStrike Falcon.

Se l’installazione non va a buon fine, viene visualizzata una notifica nella scheda Panoramica, nella sezione Integrità. Fare clic sulla freccia per utilizzare l’opzione Riprova installazione.

device_retry install.png
Figura 2: Riprova un’installazione non riuscita in NinjaOne

Abilitare le notifiche per le attività

  1. Accedere alla pagina di configurazione dei criteri.
  2. Dalla scheda "Attività " della policy, espandi la sezione CrowdStrike e fai clic su qualsiasi attività per la quale desideri abilitare le notifiche o creare ticket.

CS_policy_activities.png
Figura 3: Configurazione delle azioni relative a notifiche e ticket per CrowdStrike in NinjaOne

  1. Per istruzioni sulla configurazione dei campi delle attività, consultare Feed delle attività.
  2. Fare clic su Salva nell'angolo in alto a destra della pagina della policy per applicare le modifiche.

Impostare le autorizzazioni utente per CrowdStrike

NinjaOne concede automaticamente agli amministratori di sistema l’accesso a CrowdStrike. Per abilitare altri tecnici e utenti, segui i passaggi riportati di seguito. Risorse aggiuntive: Autorizzazioni utente: Opzioni di autorizzazione.

  1. Vai all'AmministrazioneAccount e seleziona un account o un ruolo di tecnico.
  2. Aprire la scheda Sistema e selezionare "Consentito" per Configura CrowdStrike.
  3. Fare clic su Salva.

Visualizzazione degli stati integrità e dei log attività di CrowdStrike

Una volta installato il sensore CrowdStrike o quando l’agente NinjaOne rileva un sensore CrowdStrike esistente, le attività di CrowdStrike Falcon vengono visualizzate a partire dal livello dell’organizzazione NinjaOne fino al livello del dispositivo.

I tecnici possono filtrare o cercare solo gli eventi CrowdStrike. Questi eventi potrebbero includere feedback sull’installazione o la disinstallazione dell’agente, minacce e altro. NinjaOne monitora continuamente il sensore CrowdStrike di ogni dispositivo in ciascuna organizzazione NinjaOne in cui è stato distribuito CrowdStrike.

NinjaOne identifica e visualizza le potenziali minacce nella sezione "Stato" della dashboard del dispositivo. Quando viene rilevata una potenziale minaccia, NinjaOne fornisce un collegamento alla minaccia in CrowdStrike, consentendo agli utenti di NinjaOne di accedere rapidamente alla propria Console CrowdStrike Falcon per effettuare ricerche e risolvere la minaccia.

CS health and activity.png
Figura 4: Posizione dello stato integrità e dell’attività di CrowdStrike in NinjaOne

Intervenire sulle minacce

Tutta la risoluzione delle minacce avviene all’interno della console CrowdStrike Falcon.

Quando viene rilevata una potenziale minaccia, CrowdStrike fornisce a NinjaOne un identificatore univoco della minaccia utilizzato per la risoluzione. Fare clic sullo stato di integrità nella Dashboard del dispositivo per accedere alla minaccia nella piattaforma CrowdStrike, dove è possibile intervenire.

CS remediation.png
Figura 5: Correggere la minaccia per CrowdStrike da NinjaOne(clicca per ingrandire)

Una volta risolta una minaccia all’interno di CrowdStrike con una delle etichette di stato elencate di seguito, NinjaOne registra l’attività e rimuove la minaccia dalla sezione “Integrità dispositivo” del dispositivo nell’interfaccia utente di NinjaOne.

Stati di risoluzione di CrowdStrike:

  • Vero positivo
  • Falso positivo
  • Chiuso
  • Ignorato

È inoltre possibile intervenire su una minaccia dalla dashboard di sistema e/o dell’organizzazione. Selezionare il dispositivo interessato dalla scheda DispositiviMinacce per il dispositivo nella dashboard dell’organizzazione, quindi fare clic su Risolvi minaccia in CrowdStrike nella parte superiore dell’elenco. È possibile risolvere solo una minaccia alla volta.

CS_remediate threat from org dash.png
Figura 6: Correggere la minaccia per CrowdStrike dalla dashboard dell’organizzazione di NinjaOne

Filtro per attività CrowdStrike

Gli utenti possono filtrare i log delle attività per gli eventi CrowdStrike.

  1. Nella dashboard del dispositivo, fare clic sulla scheda Attività e selezionare Tutti.
  2. Selezionare “CrowdStrike” dal menu a discesa “Tipo/i” per visualizzare tutti gli eventi CrowdStrike nel menu a discesa “Filtro ”.

Risorse aggiuntive

Domande frequenti

Passi successivi