Files
oc-sentinel/docs/beta-deployment.md
OfficeCom Codex 8407d0c5b2
All checks were successful
OfficeCom Sentinel Client / validate-client (push) Successful in 24s
OfficeCom Sentinel Client / build-client-windows (push) Successful in 50s
Add passive file churn sensor beta
2026-08-01 01:15:40 +02:00

52 lines
2.2 KiB
Markdown

# OCSentinel Beta Deployment
## Ziel
Beta-Pakete werden ausschliesslich an benannte Pilotgeraete verteilt. Der
Stable-Kanal und die vorhandene Stable-NinjaOne-Aufgabe bleiben unveraendert.
## Beta-Aufgabe in NinjaOne
1. Die bestehende Aufgabe `OCSentinel - Installieren und aktualisieren`
duplizieren und eindeutig als `OCSentinel - Beta Pilot` benennen.
2. Das Script `scripts/bootstrap-ocsentinel-ninja.ps1` verwenden.
3. Die Script-Variable `releasechannel` als Text mit dem Wert `beta` anlegen.
4. Webhook und Secret bleiben identisch zum Stable-Task.
5. Die Aufgabe nur einer Pilot-Richtlinie oder explizit ausgewaehlten Geraeten
zuweisen.
Die Stable-Aufgabe verwendet keinen Kanalwert oder den Wert `stable`.
## Passive Ransomware-Beta
Die Beta ist nach der Installation weiterhin deaktiviert. Auf einem
Pilotgeraet wird in `C:\Program Files\OCSentinel\config\ocsentinel-settings.json`
der Wert `ransomwareBetaEnabled` auf `true` gesetzt. Die Auswertung bleibt
passiv, solange `ransomwareBetaAlertingEnabled` auf `false` steht: Hinweise,
Warnungen und kritische Beta-Signale erscheinen im JSON-Report und Dashboard,
veraendern aber keine NinjaOne-Alarmfelder.
Der optionale Datei-Churn-Sensor wird nur mit
`ransomwareFileChurnEnabled: true` aktiviert. Er wertet ausschliesslich bereits
vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und
aendert keine SACLs. Es werden nur Zaehler sowie Prozessnamen gespeichert und
uebertragen, niemals Datei- oder Freigabenamen. Eine Auswertung ist auf 5.000
Audit-Ereignisse und ein 15-Minuten-Fenster begrenzt; ein gekappter Lauf erzeugt
kein Churn-Signal.
## Rueckfall
1. Die Beta-Richtlinie entfernen oder die Beta-Aufgabe nicht mehr ausfuehren.
2. Auf den Pilotgeraeten die vorhandene Stable-Aufgabe ausfuehren.
3. Die Ransomware-Beta in der lokalen Konfiguration auf `false` setzen, falls
sie aktiviert wurde.
Der Client prueft weiterhin Paket-Hash und Authenticode-Signaturstatus, bevor
eine Beta installiert wird.
## Pilotprotokoll
Vor dem Start festhalten: Organisation, Geraete, Aktivierungszeit, aktivierte
Feature-Schalter, verantwortliche Person und geplantes Enddatum. Nach dem
Pilot Laufzeit, Upload-Volumen, Hinweise und Fehlalarme bewerten.