Files
oc-sentinel/docs/beta-deployment.md
OfficeCom Codex fd990b698f
All checks were successful
OfficeCom Sentinel Client / validate-client (push) Successful in 23s
OfficeCom Sentinel Client / build-client-windows (push) Successful in 50s
Enable passive ransomware detection by default for beta
2026-08-01 01:35:58 +02:00

2.2 KiB

OCSentinel Beta Deployment

Ziel

Beta-Pakete werden ausschliesslich an benannte Pilotgeraete verteilt. Der Stable-Kanal und die vorhandene Stable-NinjaOne-Aufgabe bleiben unveraendert.

Beta-Aufgabe in NinjaOne

  1. Die bestehende Aufgabe OCSentinel - Installieren und aktualisieren duplizieren und eindeutig als OCSentinel - Beta Pilot benennen.
  2. Das Script scripts/bootstrap-ocsentinel-ninja.ps1 verwenden.
  3. Die Script-Variable releasechannel als Text mit dem Wert beta anlegen.
  4. Webhook und Secret bleiben identisch zum Stable-Task.
  5. Die Aufgabe nur einer Pilot-Richtlinie oder explizit ausgewaehlten Geraeten zuweisen.

Die Stable-Aufgabe verwendet keinen Kanalwert oder den Wert stable.

Passive Ransomware-Beta

Die Ransomware-Beta ist im Beta-Kanal standardmaessig aktiviert. Die Auswertung bleibt passiv, solange ransomwareBetaAlertingEnabled auf false steht: Hinweise, Warnungen und kritische Beta-Signale erscheinen im JSON-Report und Dashboard, veraendern aber keine NinjaOne-Alarmfelder. Fuer eine lokale Ausnahme kann ransomwareBetaEnabled in C:\Program Files\OCSentinel\config\ocsentinel-settings.json auf false gesetzt werden.

Der optionale Datei-Churn-Sensor wird nur mit ransomwareFileChurnEnabled: true aktiviert. Er wertet ausschliesslich bereits vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und aendert keine SACLs. Es werden nur Zaehler sowie Prozessnamen gespeichert und uebertragen, niemals Datei- oder Freigabenamen. Eine Auswertung ist auf 5.000 Audit-Ereignisse und ein 15-Minuten-Fenster begrenzt; ein gekappter Lauf erzeugt kein Churn-Signal.

Rueckfall

  1. Die Beta-Richtlinie entfernen oder die Beta-Aufgabe nicht mehr ausfuehren.
  2. Auf den Pilotgeraeten die vorhandene Stable-Aufgabe ausfuehren.
  3. Die Ransomware-Beta in der lokalen Konfiguration auf false setzen, falls sie aktiviert wurde.

Der Client prueft weiterhin Paket-Hash und Authenticode-Signaturstatus, bevor eine Beta installiert wird.

Pilotprotokoll

Vor dem Start festhalten: Organisation, Geraete, Aktivierungszeit, aktivierte Feature-Schalter, verantwortliche Person und geplantes Enddatum. Nach dem Pilot Laufzeit, Upload-Volumen, Hinweise und Fehlalarme bewerten.