Zum Hauptinhalt springen

Anwendungs-Monitor

Get alerted when required software goes missing or unauthorized software shows up.

Einführung

Erhalten Sie eine Benachrichtigung, wenn eine Anwendung dort installiert wird, wo sie nicht sein sollte, oder dort fehlt, wo sie vorhanden sein sollte. Der Anwendungs-Monitor überwacht das Software-Inventar auf jedem abgedeckten Gerät und löst eine Warnung aus, wenn der Installationsstatus einer Anwendung der von Ihnen festgelegten Bedingung entspricht.

Für unerwünschte Software kann ein Ist installiert Monitor kann auch versuchen, jede übereinstimmende Anwendung auf unterstützten Geräten zu deinstallieren.

Zwei Aufgaben, ein Monitor. Erkennen Sie unbefugte Software in dem Moment, in dem sie auftaucht, oder erkennen Sie erforderliche Software, die fehlt.


Anwendungs-Monitor

Der Anwendungs-Monitor prüft die installierten Anwendungen auf jedem Gerät, das von der Richtlinie abgedeckt wird. Er liest dasselbe Inventar, das auf der Anwendungen Registerkarte gelesen und dann mit den von Ihnen konfigurierten Anwendungsnamen und Installationsstatus verglichen. Wenn die Bedingung übereinstimmt, erstellt Level eine Warnung.

Sie wählen zwischen zwei Bedingungen:

  • Ist installiert — Warnung, wenn die benannte Anwendung vorhanden ist. Verwenden Sie dies, um nicht autorisierte oder unerwünschte Software zu kennzeichnen (Torrent-Clients, Fernzugriffstools, die Sie nicht genehmigt haben, eine App, die gegen Richtlinien verstößt).

  • Ist nicht installiert — Warnung, wenn die benannte Anwendung fehlt. Verwenden Sie dies, um sicherzustellen, dass erforderliche Software vorhanden bleibt (Ihr AV-Agent, ein VPN-Client, eine obligatorische Branchenanwendung).

Application Monitor - SentinelOne

ℹ️ HINWEIS: Dieser Monitor liest dasselbe Anwendungsinventar, das unter Geräte → Gerätedetails → Anwendungen. Dieses Inventar umfasst alles, was über normale Kanäle installiert wurde (Installationsprogramme, Paketverwaltungen, die Registrierung).


Funktionsweise der Erkennung

Erkennungszeitpunkt

Die Auswertung erfolgt auf dem Agenten, nicht im Backend, in einem festen Rhythmus, den Sie nicht ändern können:

  • Der Agent erstellt sein Inventar der installierten Anwendungen ungefähr alle 10 Minuten.

  • Der Monitor gleicht Ihre konfigurierten Namen ungefähr alle 1 Minute.

  • Wenn das Ergebnis sich ändert, übermittelt der Agent die Änderung sofort an Level (er wartet nicht auf den nächsten regelmäßigen Übertragungszyklus).

Die 10-minütige Inventaraktualisierung ist der eigentliche Engpass, nicht die 1-Minuten-Prüfung. Eine Installation oder Deinstallation wird also in bis zu etwa 10 Minuten (oft weniger), im schlimmsten Fall ~10–11 Minuten, wenn der Auswertungstakt hinzugerechnet wird.

ℹ️ HINWEIS: Im Gegensatz zu Skript-Ausführungs-Monitoren hat der Anwendungs-Monitor keine Einstellung für Ausführungshäufigkeit oder Verletzungsdauer. Der oben beschriebene Rhythmus ist im Agenten fest vorgegeben.

Offline-Geräte werden nicht ausgewertet. Sie holen dies bei der nächsten Inventaraktualisierung nach der Wiederverbindung nach.

Auflösen und erneutes Benachrichtigen

Das ist der Punkt, der oft zu Verwirrung führt. Das manuelle Auflösen einer Warnung ist keine eine dauerhafte Schließung, während die Bedingung noch zutrifft.

Solange eine App im auslösenden Zustand bleibt (installiert, bei einem „Ist installiert"-Monitor; fehlend, bei „Ist nicht installiert"), setzt der Agent diesen Zustand in einem 5-Minuten-Abstimmungszyklus weiter durch. Wenn Sie die Warnung also manuell auflösen und sich am Gerät nichts geändert hat, öffnet der nächste Agentenbericht dieselbe Warnung erneut, in der Regel innerhalb von etwa 5 Minuten.

Was bei einem erneuten Bericht passiert, hängt vom Zeitpunkt ab:

  • Aufgelöst vor weniger als 24 Stunden zuvor: Level öffnet die ursprüngliche Warnung erneut (es wird keine neue Warnung erstellt).

  • Aufgelöst vor mehr als 24 Stunden zuvor: Level erstellt eine brandneue Warnung.

💡 TIPP: Die einzige saubere Möglichkeit, eine solche Warnung zu schließen, besteht darin, dass die zugrundeliegende Bedingung tatsächlich aufgehoben wird. Installieren Sie die fehlende App (bei einem „Ist nicht installiert"-Monitor) oder entfernen Sie die unerwünschte (bei „Ist installiert"), und mit Automatisch auflösen aktiviert ist, schließt sich die Warnung beim nächsten Bericht selbst. Das manuelle Auflösen, während die App unverändert ist, verschafft Ihnen nur ~5 Minuten.


Anwendungs-Monitor konfigurieren

Öffnen Sie die Monitor-Richtlinie, zu der Sie diesen hinzufügen möchten, und klicken Sie dann auf + Neuen Monitor hinzufügen (oder öffnen Sie einen vorhandenen Anwendungs-Monitor zur Bearbeitung). Der Monitor bearbeiten Bereich öffnet sich.

Configuring Application Monitor

Name und Typ

  1. Geben Sie einen Namen in das Name Feld ein. Der Name wird in der Warnung angezeigt, daher sollte er auf einen Blick lesbar sein. „Chrome nicht installiert" oder „Nicht autorisiert: BitTorrent" ist besser als „Anwendungs-Monitor 3."

  2. Setzen Sie Typ auf Anwendung.

Schweregrad

Setzen Sie Schweregrad entsprechend der Art, wie Ihr Team die Warnung behandeln soll. Vier Stufen:

  • Information — niedrige Priorität, rein informativ

  • Warnung — aufmerksamkeitswürdig, aber nicht dringend

  • Kritisch — erfordert prompte Reaktion

  • Notfall — alles stehen und liegen lassen

💡 TIPP: Ein fehlender AV-Agent ist in der Regel Kritisch oder Notfall. Eine nicht autorisierte, aber risikoarme App könnte Information oder Warnung sein, damit sie protokolliert wird, ohne jemanden um 2 Uhr morgens zu benachrichtigen.

Anwendungsname(n)

Geben Sie den Anwendungsnamen in das Anwendungsname(n) Feld ein. Geben Sie einen Namen ein und drücken Sie dann die Tabulatortaste oder fügen Sie ein Komma hinzu, um ihn als Chip zu bestätigen. Fügen Sie so viele hinzu, wie Sie benötigen – jeder wird zu einem eigenen Chip – und klicken Sie auf × auf einem Chip, um ihn zu entfernen.

Der Abgleich ist ein Groß-/Kleinschreibung-unabhängiger Teilstring werden mit dem Anzeigenamen der Anwendung abgeglichen, so wie das Gerät ihn meldet. Ihr konfigurierter Name ist die Nadel; der installierte Name ist der Heuhaufen. „Chrome", „chrome" und „Google Chrome" stimmen alle mit einem installierten „Google Chrome" überein. Wenn Sie den Namen nicht kennen, öffnen Sie ein Zielgerät, gehen Sie zu Geräte → Gerätedetails → Anwendungen, und prüfen Sie die Name Spalte.

⚠️ WARNUNG: Der Teilstring-Abgleich wirkt in beide Richtungen. Ein kurzer Name trifft zu viel: „Chrome" erfasst auch „Chrome Remote Desktop" und „Chromium." Und die Richtung ist wichtig: Ein konfigurierter Name stimmt nur überein, wenn er enthalten in im installierten Namen enthalten ist, daher stimmt „Google Chrome Stable" nicht mit einer App überein, die nur als „Chrome" gemeldet wird. Benennen Sie Apps so spezifisch wie möglich, ohne über den installierten String hinauszugehen.

Sie können auch auf {x} Schaltfläche, um eine Variable anstelle eines wörtlichen Namens einzufügen, sodass die überwachte Anwendung pro Gerät variieren kann (z. B. aus einem benutzerdefinierten Feld). Wenn eine Variable zu einem Wert aufgelöst wird, teilt Level ihn an Kommas und Zeilenumbrüchen auf, trimmt jedes Stück und verwirft leere Einträge. Ein einzelnes benutzerdefiniertes Feld mit Google Chrome, Firefox, 7-Zip wird in drei Anwendungsnamen aufgeteilt, die jeweils unabhängig voneinander abgeglichen werden.

🖥️ PLATTFORM-HINWEIS:

  • Windows: Liest die Registrierungsschlüssel für die Deinstallation, dieselbe Quelle wie Software (HKLM 64-Bit- und 32-Bit-Ansichten sowie benutzerspezifische Hives einschließlich Offline-Profile). Benutzerspezifische Installationen, die einen Deinstallationseintrag registrieren (benutzerspezifischer Geltungsbereich: Chrome, Slack, Zoom, Teams), werden erkannt. Portable Apps, die eine .exe-Datei ablegen, ohne einen Deinstallations-Registrierungseintrag, werden nicht erkannt.

  • macOS: Liest system_profiler sowie .app Bundles unter /Applications und die ~/Applications. Alles, was kein .app Bundle wird nicht angezeigt.

  • Linux: Liest den Systempaketverwaltung (apt/dpkg, yum/rpm oder pacman) sowie Snap und Flatpak. Manuell installierte Binärdateien und AppImages werden nicht verfolgt. Paketnamen weichen oft vom Windows- oder macOS-Label ab (z. B. google-chrome-stable), prüfen Sie daher die Registerkarte „Anwendungen" des Geräts für den genauen String.

Installationsstatus

Setzen Sie Installationsstatus auf die Bedingung, die die Warnung auslösen soll:

  • Ist installiert — Warnung wird ausgelöst, wenn die benannte Anwendung gefunden wird

  • Ist nicht installiert — Warnung wird ausgelöst, wenn die benannte Anwendung fehlt

💡 TIPP: Kombinieren Sie diesen Monitor mit einer Behebungsmaßnahme. Setzen Sie Ist nicht installiert für eine erforderliche App und fügen Sie eine Installationsaktion hinzu, damit Level sie automatisch neu installiert. Setzen Sie Ist installiert für eine unerwünschte App und aktivieren Sie entweder Versuch, übereinstimmende Anwendungen zu deinstallieren oder fügen Sie eine Deinstallationsaktion unter Behebung.

Versuch, übereinstimmende Anwendungen zu deinstallieren

Wenn Installationsstatus ist Ist installiert, erscheint die Versuch, übereinstimmende Anwendungen zu deinstallieren Option erscheint. Aktivieren Sie sie, damit Level versucht, jede erkannte übereinstimmende Anwendung zu entfernen. Die Warnung bleibt aktiv, bis die Anwendung nicht mehr erkannt wird.

Application Monitor

Die automatische Deinstallation wird unter Windows und Linux unterstützt. Unter macOS wird sie nicht unterstützt. Unter macOS meldet die Warnung, dass die automatische Deinstallation nicht unterstützt wird, anstatt die Deinstallation zu versuchen.

Die Warnungsdetails zeigen den Fortschritt des Deinstallationsversuchs. Je nach Ergebnis kann angezeigt werden, dass der Agent die Deinstallation versuchen wird, sie gerade versucht, den Deinstallationsbefehl abgeschlossen hat, die Anwendung aber noch erkannt wird, sie nicht automatisch deinstallieren konnte oder dass die automatische Deinstallation unter macOS nicht unterstützt wird. Eine fehlgeschlagene Deinstallation lässt den Monitor selbst nicht fehlschlagen. Die Anwendung wird weiterhin erkannt, daher bleibt die Warnung aktiv, bis die Bedingung aufgehoben wird.

Diese Option ist nur verfügbar für Ist installiert Monitoren. Sie kann nicht für Ist nicht installiert Monitoren, da diese auf fehlende Anwendungen überwachen.

Behebung

Fügen Sie optional eine Automatisierung hinzu, die ausgeführt wird, wenn die Warnung ausgelöst wird. So können Sie fehlende Software automatisch installieren, einen benutzerdefinierten Deinstallations-Workflow ausführen, ein Ticket erstellen oder einen Kanal benachrichtigen, sobald die Bedingung erkannt wird.

ℹ️ HINWEIS: Behebungsmaßnahmen werden ausgeführt, wenn die Warnung erstellt wird, nicht wenn sie aufgelöst wird. Die integrierte Deinstallationsoption oben ist von einer Behebungsautomatisierung getrennt.

  1. Klicken Sie auf das Automatisierung auswählen (optional) Feld und wählen Sie eine Automatisierung aus der Liste.

  2. Klicken Sie auf das Link-Symbol , um diese Automatisierung in einem neuen Tab zu öffnen und zu überprüfen oder zu bearbeiten.

  3. Klicken Sie auf das Augen-Symbol , um die Aktionen der Automatisierung direkt im Bereich anzuzeigen, ohne ihn zu verlassen.

  4. Klicken Sie auf × , um die ausgewählte Automatisierung zu entfernen.

Automated Remediation

Empfänger benachrichtigen

Zwei Kontrollkästchen steuern, ob die Empfänger der Richtlinie per E-Mail benachrichtigt werden:

  • Bei Warnungserstellung — Empfänger erhalten eine E-Mail, wenn die Warnung ausgelöst wird

  • Bei Warnungsauflösung — Empfänger erhalten eine E-Mail, wenn die Warnung aufgelöst wird

Empfänger werden auf Ebene der Monitor-Richtlinie festgelegt, nicht für den einzelnen Monitor. Fügen Sie E-Mail-Adressen im Empfänger Abschnitt der Richtlinie.

ℹ️ HINWEIS: Wenn die Richtlinie keine Empfänger hat, wird unabhängig von diesen Kontrollkästchen keine Benachrichtigungs-E-Mail gesendet.

Automatisch auflösen

Der Warnung automatisch auflösen, wenn Bedingungen nicht mehr zutreffen Umschalter (standardmäßig aktiviert) schließt die Warnung automatisch, sobald die Bedingung nicht mehr zutrifft. Bei einem Ist nicht installiert Monitor bedeutet das, dass die Warnung geschlossen wird, wenn die App installiert wird. Bei einem Ist installiert Monitor wird die Warnung geschlossen, wenn die App entfernt wird. Wenn die automatische Deinstallation aktiviert ist, schließt sich die Warnung, nachdem die Anwendung nicht mehr erkannt wird.

Lassen Sie es aktiviert, es sei denn, Sie möchten, dass Warnungen auch nach Aufhebung der zugrundeliegenden Bedingung für die manuelle Überprüfung offen bleiben.


Häufig gestellte Fragen

  • Was prüft der Monitor tatsächlich? Das gemeldete Anwendungsinventar des Geräts, dieselbe Liste, die Sie unter Geräte → Gerätedetails → Anwendungen. Wenn eine App nicht in dieser Liste steht, kann der Monitor sie nicht finden.

  • Ich habe Chrome und Firefox zu einem Monitor hinzugefügt. Wie werden mehrere Namen behandelt? Jeder Name wird unabhängig mit dem Inventar abgeglichen. Sie können auch ein einzelnes benutzerdefiniertes Feld mit durch Komma oder Zeilenumbruch getrennten Namen eingeben (z. B. Chrome, Firefox, 7-Zip) über die {x} Auswahl und wird automatisch in separate Namen aufgeteilt.

  • Muss ich den genauen Anwendungsnamen eingeben? Nein. Es handelt sich um einen Groß-/Kleinschreibung-unabhängigen Teilstring-Abgleich, daher stimmt „chrome" mit „Google Chrome" überein. Aber Ihr Name muss im installierten Namen enthalten sein: „Google Chrome Stable" stimmt nicht mit einer App überein, die nur als „Chrome" gemeldet wird. Und kurze Namen treffen zu viel („Chrome" erfasst auch „Chrome Remote Desktop"). Prüfen Sie im Zweifelsfall die Registerkarte „Anwendungen" des Geräts und verwenden Sie den spezifischsten Namen, der noch ein Teilstring des installierten Namens ist.

  • Gibt es eine Verletzungsdauer wie bei den CPU- oder Verbindungs-Monitoren? Nein. Bei diesem Typ gibt es keine Einstellung für Verletzungsdauer oder Häufigkeit. Der Agent erstellt sein App-Inventar etwa alle 10 Minuten neu und gleicht Ihre Namen etwa jede Minute damit ab, beides fest vorgegeben. Eine neue Installation oder Deinstallation wird in bis zu ~10 Minuten angezeigt.

  • Ich habe eine Warnung aufgelöst und sie kam sofort zurück. Warum? Weil die App sich noch in dem Zustand befindet, den der Monitor überwacht. Der Agent setzt diesen Zustand alle ~5 Minuten erneut durch, sodass das manuelle Auflösen dieselbe Warnung erneut öffnet (wenn Sie sie innerhalb der letzten 24 Stunden aufgelöst haben) oder eine neue erstellt (wenn es länger her ist). Die einzige dauerhafte Lösung ist, dass die Bedingung aufgehoben wird: Installieren Sie die fehlende App oder entfernen Sie die unerwünschte. Mit Automatisch auflösen aktiviert ist, schließt sich die Warnung beim nächsten Bericht.

  • Kann Level eine erkannte Anwendung automatisch deinstallieren? Ja. Setzen Sie Installationsstatus auf Ist installiert, dann aktivieren Sie Versuch, übereinstimmende Anwendungen zu deinstallieren. Level versucht, übereinstimmende Anwendungen unter Windows und Linux zu entfernen. Die automatische Deinstallation wird unter macOS nicht unterstützt. Die Warnung bleibt aktiv, solange die Anwendung noch erkannt wird, und die Details zeigen den Deinstallationsversuch sowie etwaige Fehler- oder Nicht-unterstützt-Meldungen.

  • Kann Level fehlende Software automatisch neu installieren? Ja. Setzen Sie den Monitor auf Ist nicht installiert und fügen Sie eine Installationsaktion als Behebungsmaßnahme hinzu. Die integrierte automatische Deinstallationsoption ist nur für Ist installiert Monitoren.

  • Funktioniert es unter macOS und Linux? Ja, alle drei Plattformen, kein Betriebssystem-Selektor. Die Quellen unterscheiden sich: Windows liest die Registrierungsschlüssel für die Deinstallation (Software), macOS liest system_profiler und .app Bundles, Linux liest die Paketverwaltungen sowie Snap und Flatpak. Portable Windows-Apps, manuell installierte Linux-Binärdateien und AppImages werden nicht verfolgt, da sie sich nicht bei diesen Quellen registrieren. Die automatische Deinstallation wird unter Windows und Linux unterstützt, aber nicht unter macOS.

  • Wer kann Anwendungs-Monitore erstellen und bearbeiten? Techniker mit Zugriff auf die entsprechende Monitor-Richtlinie. Der Richtlinienzugriff wird durch Ihre Berechtigungseinstellungen gesteuert. Siehe Arbeitsbereich → Berechtigungen.

  • Was passiert mit offenen Warnungen, wenn ich den Monitor lösche? Vorhandene Warnungen bleiben bestehen. Das Löschen eines Monitors schließt oder entfernt nicht die bereits erstellten Warnungen – lösen Sie diese manuell auf.

Hat dies deine Frage beantwortet?