# OCSentinel Beta Deployment ## Ziel Beta-Pakete werden ausschliesslich an benannte Pilotgeraete verteilt. Der Stable-Kanal und die vorhandene Stable-NinjaOne-Aufgabe bleiben unveraendert. ## Beta-Aufgabe in NinjaOne 1. Die bestehende Aufgabe `OCSentinel - Installieren und aktualisieren` duplizieren und eindeutig als `OCSentinel - Beta Pilot` benennen. 2. Das Script `scripts/bootstrap-ocsentinel-ninja.ps1` verwenden. 3. Die Script-Variable `releasechannel` als Text mit dem Wert `beta` anlegen. 4. Webhook und Secret bleiben identisch zum Stable-Task. 5. Die Aufgabe nur einer Pilot-Richtlinie oder explizit ausgewaehlten Geraeten zuweisen. Die Stable-Aufgabe verwendet keinen Kanalwert oder den Wert `stable`. ## Passive Ransomware-Beta Die Ransomware-Beta ist im Beta-Kanal standardmaessig aktiviert. Die Auswertung bleibt passiv, solange `ransomwareBetaAlertingEnabled` auf `false` steht: Hinweise, Warnungen und kritische Beta-Signale erscheinen im JSON-Report und Dashboard, veraendern aber keine NinjaOne-Alarmfelder. Fuer eine lokale Ausnahme kann `ransomwareBetaEnabled` in `C:\Program Files\OCSentinel\config\ocsentinel-settings.json` auf `false` gesetzt werden. Jeder Beta-Report enthaelt zudem eine datensparsame Sensorabdeckung fuer Security-Ereignis 4688, PowerShell 4104, Sysmon 1 und das optionale Datei-Auditing 4663. Damit bedeutet ein Status `ok` nicht mehr stillschweigend, dass alle Datenquellen vorhanden waren. Es werden nur Verfuegbarkeit, technischer Zustand und gezaehlte Ereignisse uebertragen. Der optionale Datei-Churn-Sensor wird nur mit `ransomwareFileChurnEnabled: true` aktiviert. Er wertet ausschliesslich bereits vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und aendert keine SACLs. Es werden nur Zaehler sowie Prozessnamen gespeichert und uebertragen, niemals Datei- oder Freigabenamen. Eine Auswertung ist auf 5.000 Audit-Ereignisse und ein 15-Minuten-Fenster begrenzt; ein gekappter Lauf erzeugt kein Churn-Signal. ## Rueckfall 1. Die Beta-Richtlinie entfernen oder die Beta-Aufgabe nicht mehr ausfuehren. 2. Auf den Pilotgeraeten die vorhandene Stable-Aufgabe ausfuehren. 3. Die Ransomware-Beta in der lokalen Konfiguration auf `false` setzen, falls sie aktiviert wurde. Der Client prueft weiterhin Paket-Hash und Authenticode-Signaturstatus, bevor eine Beta installiert wird. ## Pilotprotokoll Vor dem Start festhalten: Organisation, Geraete, Aktivierungszeit, aktivierte Feature-Schalter, verantwortliche Person und geplantes Enddatum. Nach dem Pilot Laufzeit, Upload-Volumen, Hinweise und Fehlalarme bewerten.