Bentian Bentian | Documentación
Descargar v0.3.8
Seguridad Corporativa · 7 min de lectura · Actualizado v0.3.8

Exclusiones de Antivirus y EDR (Principio de Mínimo Privilegio)

Reglas estrictas de exclusión para Microsoft Defender, Bitdefender, CrowdStrike Falcon y SentinelOne sin abrir brechas globales.

En entornos empresariales y redes corporativas protegidas por antivirus de última generación y plataformas EDR (Endpoint Detection and Response), configurar exclusiones genéricas o globales constituye una vulnerabilidad crítica que los administradores de sistemas y responsables de CISO rechazan de plano.

PROHIBICIÓN ESTRICTA Y ADVERTENCIA DE SEGURIDAD EDR / CISO: PROHIBIDO configurar exclusiones globales para cscript.exe o comodines *.accdb / *.laccdb en todo el sistema. Dichas prácticas debilitan las defensas del Endpoint corporativo y son rechazadas por suites EDR.

1. El Principio de Mínimo Privilegio y Reglas Prohibidas

Excluir de forma global intérpretes nativos del sistema operativo como cscript.exe o aplicar comodines como *.accdb en todo el disco duro expone el equipo a técnicas de Living off the Land (LotL) y ataques de ransomware ajenos a Bentian.

Bentian ERP Bridge opera bajo el Principio de Mínimo Privilegio Real: la seguridad del puesto de trabajo prevalece y todas las autorizaciones deben ser quirúrgicas, acotadas exclusivamente a las rutas de sus binarios legítimos, la base de datos empresarial concreta y reglas condicionales por proceso padre.

2. Las 3 Únicas Reglas Permitidas en Endpoint

Para garantizar el rendimiento en microescrituras OLEDB de Factusol sin comprometer la seguridad perimetral ni la detección heurística, se deben implementar única y exclusivamente las siguientes 3 reglas:

REGLA 1: Exclusión de proceso por binario de Bentian

Autoriza la ejecución de los binarios firmados y verificados del agente por su ruta canónica absoluta:

C:\Program Files\Bentian Agent\BentianAgent.exe
C:\Program Files\Bentian Agent\BentianTray.exe
En instalaciones por usuario: %LOCALAPPDATA%\Bentian Agent\*.exe
REGLA 2: Exclusión de carpeta de datos específica de la empresa

Excluye el análisis en tiempo real en la carpeta donde reside la base de datos de Factusol para evitar bloqueos del archivo de cerrojo .laccdb y errores de concurrencia 3045. PROHIBIDO comodín global en el disco:

C:\Software DELSOL\Factusol\Datos\FS01\ (Directorio específico de la empresa)
\\SERVIDOR\Datos\FS01\ (O ruta UNC de red correspondiente)
REGLA 3: Exclusión del perfil de aplicación en AppData

Permite la persistencia segura de la configuración local (agent-config.json) y la rotación de trazas de diagnóstico:

%APPDATA%\Bentian Agent\

3. Microsoft Defender Antivirus (Script PowerShell)

Ejecuta el siguiente script en una consola de PowerShell como Administrador. Aplica de forma automatizada las 3 reglas de Mínimo Privilegio sin abrir brechas en el sistema:

# Script oficial de Mínimo Privilegio para Microsoft Defender
# 1. Regla 1: Exclusión de procesos legítimos de Bentian
Add-MpPreference -ExclusionProcess "C:\Program Files\Bentian Agent\BentianAgent.exe"
Add-MpPreference -ExclusionProcess "C:\Program Files\Bentian Agent\BentianTray.exe"
# 2. Regla 2: Exclusión de carpeta de datos específica de Factusol
Add-MpPreference -ExclusionPath "C:\Software DELSOL\Factusol\Datos\FS01"
# En entornos de red: Add-MpPreference -ExclusionPath "\\SERVIDOR\Datos\FS01"
# 3. Regla 3: Exclusión del perfil en AppData y actualización atómica
Add-MpPreference -ExclusionPath "$env:APPDATA\Bentian Agent"
Add-MpPreference -ExclusionPath "$env:TEMP\bentian-updates"

4. Suites EDR: CrowdStrike Falcon, SentinelOne y Bitdefender

Las suites EDR corporativas inspeccionan la genealogía de procesos (relación padre/hijo) e impiden la ejecución de scripts no autorizados. Para homologar Bentian ERP Bridge respetando las políticas de CISO:

CrowdStrike Falcon Sensor (Regla Custom IOA y SHA-256)

El motor de Falcon detecta la invocación de cscript.exe como potencial técnica LotL. Cree una regla de exclusión de indicadores de ataque (IOA) estrictamente condicionada al proceso padre:

Parent Image Filename: .*\\BentianAgent\.exe
Image Filename: .*\\cscript\.exe
Command Line: .*adodb\.js.*
Action: Allow / No Alert

Adicionalmente, en Sensor & ML Exclusions agregue el hash criptográfico SHA-256 del binario oficial publicado en cada release de Bentian.

SentinelOne (Singularity Platform - Interoperabilidad)

En la consola de gestión de SentinelOne, diríjase a Sentinels → Exclusions y configure:

  • Path & Hash Exclusion: Excluya por hash SHA-256 el binario verificado BentianAgent.exe.
  • Interoperability / Behavioral AI Exclusion: Regla de supresión de alerta condicionada a que el proceso invocador sea BentianAgent.exe sobre el conector OLEDB local.
  • Folder Exclusion: Directorio específico de datos de Factusol (modo: In-process & On-write).

Bitdefender GravityZone Cloud

En la consola centralizada de GravityZone (Policies → Antimalware → Exclusions):

  • Exclusión de Procesos: Agregue por ruta absoluta C:\Program Files\Bentian Agent\BentianAgent.exe y BentianTray.exe.
  • Exclusión de Carpetas: Añada la carpeta acotada de Factusol (ej: C:\Software DELSOL\Factusol\Datos\FS01\) para evitar contención de bloqueos .laccdb.
  • Advanced Threat Defense (ATD): Autorice el binario oficial firmado de Bentian en la lista de aplicaciones de confianza.

5. Kaspersky Endpoint, Avast y AVG

Para suites antivirus estándar en puestos de oficina:

  • Kaspersky Endpoint Security: Añadir BentianAgent.exe y BentianTray.exe a Aplicaciones de confianza con la opción "No supervisar la actividad de la aplicación" activa.
  • Avast Antivirus y AVG Internet Security: En General → Excepciones, agregue la ruta de instalación C:\Program Files\Bentian Agent\* y la carpeta de datos de Factusol. En Escudo contra ransomware, confirme que BentianAgent.exe figure como aplicación permitida.

6. Verificación de Red Saliente (Cero Puertos Entrantes)

Bentian ERP Bridge ha sido auditado para entornos corporativos con auditoría estricta de red:

  • Tráfico 100% Saliente: El agente solo realiza peticiones HTTPS salientes estándar por el puerto TCP 443 hacia la tienda web del cliente y la API central (bridge.cristianjm.com).
  • Cero Puertos Entrantes: No expone ningún servicio hacia la red local ni hacia Internet; no requiere reglas NAT ni aperturas en el firewall perimetral.
  • Aislamiento Local: La interfaz gráfica del agente escucha estrictamente en la interfaz de bucle invertido 127.0.0.1:39281, completamente inaccesible desde otros equipos de la red corporativa.

¿Tienes dudas sobre la configuración en tu empresa?

Nuestro equipo de ingeniería te asiste con tu base de datos Factusol o red local.

Contactar con Soporte