Analyseketten - Jamf Protect Dokumentation

Jamf Protect Dokumentation

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Sie können Jamf Protect so konfigurieren, dass Analysen in sequenzieller Reihenfolge ausgeführt werden. So können in einer Analyse Daten verwendet werden, die in einer vorherigen Analyse erfasst wurden.

Jamf Protect nutzt sowohl die Ebene einer Analyse als auch Tags, um Analyseketten festzulegen. Analysen auf unterer Ebene werden zuerst ausgeführt. Anschließend werden daraus die folgenden Informationen an nachfolgende Analysen auf höherer Ebene übergeben.

  • Tags

  • Ereignisdaten

  • Ergebnisse von Kontextelementanweisungen

Das folgende Diagramm zeigt Beispiele für das Erstellen von Analyseketten:

Analyseketten – Beispiel
Example:

Wenn Sie Analysen verketten möchten, können Sie dieses Beispiel verwenden, um den grundlegenden Vorgang zu verstehen. In diesem Beispiel wird dieselbe Verkettungsmethode verwendet wie in den Analysen A, B und C im Diagramm oben.

Ebene 0

LaunchAgent (Analyse A) ist eine Analysefunktion, die Dateisystemereignisse überwacht und neu erstellte Dateien im folgenden Speicherort erfasst: /Library/LaunchAgent. Diese Analyse umfasst das Tag „Persistence (Persistenz)“ und Kontextelemente, die den Pfad zu der beim nächsten Start ausgeführten Binärdatei definieren, indem er aus der PLIST-Datei extrahiert und das Kontext-Schlüssel/Wert-Paar des Pfads definiert wird: /the/path/to/the/autostart/binary.

KernelExtension (Analyse B) ist eine Analysefunktion, die Dateisystemereignisse überwacht und neu erstellte Dateien im folgenden Speicherort erfasst: /System/Library/Extensions. Diese Analyse umfasst ebenfalls das Tag „Persistence (Persistenz)“ und Kontextelemente, die den Pfad der beim nächsten Start ausgeführten Binärdatei definieren, indem er aus der PLIST-Datei extrahiert und das folgende Kontext-Schlüssel/Wert-Paar definiert wird: /the/path/to/the/autostart/binary.

Ebene 1

Um eine Analyse nach der Analyse der Ebene 0 zu verketten, können Sie eine Analyse der Ebene 1 (Analyse G) erstellen, durch die Folgendes überwacht wird:

  • Ereignisse, die von einer Analysefunktion mit Persistence getaggt werden

  • Der im Kontextelement path enthaltene Binärdateipfad ist nicht korrekt signiert

Mit dieser Analysekette können Sie die Logik zum Prüfen der Signatur überwachter Dateien für zwei Analysen in einer separaten Analyse kombinieren. Solange die Analysefunktion, die auf korrekte Signierung prüft, auf einer höheren Ebene ist, kann sie Analysen auf niedrigeren Ebenen mit denselben Tags und deren konfigurierten Kontextobjekten auswerten.

Important:

Mit Tags wird sichergestellt, dass nur relevante Elemente durch eine Analyse ausgewertet werden, und externe Rechenkosten werden vermieden. Im Beispiel oben berechnet die Analysefunktion auf Ebene 1 nur Signierungsinformationen von Elementen, die das Tag Persistence haben, das hinzugefügt wird, nachdem die Prädikate der Ebene 0-Analysen den Wert „true“ zurückgeben.