2.5 KiB
OCSentinel Beta Deployment
Ziel
Beta-Pakete werden ausschliesslich an benannte Pilotgeraete verteilt. Der Stable-Kanal und die vorhandene Stable-NinjaOne-Aufgabe bleiben unveraendert.
Beta-Aufgabe in NinjaOne
- Die bestehende Aufgabe
OCSentinel - Installieren und aktualisierenduplizieren und eindeutig alsOCSentinel - Beta Pilotbenennen. - Das Script
scripts/bootstrap-ocsentinel-ninja.ps1verwenden. - Die Script-Variable
releasechannelals Text mit dem Wertbetaanlegen. - Webhook und Secret bleiben identisch zum Stable-Task.
- Die Aufgabe nur einer Pilot-Richtlinie oder explizit ausgewaehlten Geraeten zuweisen.
Die Stable-Aufgabe verwendet keinen Kanalwert oder den Wert stable.
Passive Ransomware-Beta
Die Ransomware-Beta ist im Beta-Kanal standardmaessig aktiviert. Die Auswertung
bleibt passiv, solange ransomwareBetaAlertingEnabled auf false steht:
Hinweise, Warnungen und kritische Beta-Signale erscheinen im JSON-Report und
Dashboard, veraendern aber keine NinjaOne-Alarmfelder. Fuer eine lokale
Ausnahme kann ransomwareBetaEnabled in
C:\Program Files\OCSentinel\config\ocsentinel-settings.json auf false
gesetzt werden.
Jeder Beta-Report enthaelt zudem eine datensparsame Sensorabdeckung fuer
Security-Ereignis 4688, PowerShell 4104, Sysmon 1 und das optionale
Datei-Auditing 4663. Damit bedeutet ein Status ok nicht mehr stillschweigend,
dass alle Datenquellen vorhanden waren. Es werden nur Verfuegbarkeit,
technischer Zustand und gezaehlte Ereignisse uebertragen.
Der optionale Datei-Churn-Sensor wird nur mit
ransomwareFileChurnEnabled: true aktiviert. Er wertet ausschliesslich bereits
vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und
aendert keine SACLs. Es werden nur Zaehler sowie Prozessnamen gespeichert und
uebertragen, niemals Datei- oder Freigabenamen. Eine Auswertung ist auf 5.000
Audit-Ereignisse und ein 15-Minuten-Fenster begrenzt; ein gekappter Lauf erzeugt
kein Churn-Signal.
Rueckfall
- Die Beta-Richtlinie entfernen oder die Beta-Aufgabe nicht mehr ausfuehren.
- Auf den Pilotgeraeten die vorhandene Stable-Aufgabe ausfuehren.
- Die Ransomware-Beta in der lokalen Konfiguration auf
falsesetzen, falls sie aktiviert wurde.
Der Client prueft weiterhin Paket-Hash und Authenticode-Signaturstatus, bevor eine Beta installiert wird.
Pilotprotokoll
Vor dem Start festhalten: Organisation, Geraete, Aktivierungszeit, aktivierte Feature-Schalter, verantwortliche Person und geplantes Enddatum. Nach dem Pilot Laufzeit, Upload-Volumen, Hinweise und Fehlalarme bewerten.