Sie können einen neuen Ausnahmesatz anhand eines leeren Formulars erstellen oder einen bestehenden kopieren und nach Wunsch anpassen.
Ein von Jamf verwalteter Ausnahmesatz, der kopiert wird, wird zu einem benutzerdefinierten Ausnahmesatz und erhält keine Updates für von Jamf verwaltete Ausnahmen mehr.
- Klicken Sie in Jamf Protect auf Pläne.
- Klicken Sie auf die Registerkarte Exception Sets (Ausnahmesätze).Note:
Um einen Ausnahmesatz zu kopieren, wählen Sie diesen zunächst aus. Klicken Sie im Bildschirm Exception Set (Ausnahmesatz) oben rechts auf Klonen.
- Klicken Sie im oberen Bildschirmbereich auf Create Exception Set (Ausnahmesatz erstellen).
- Füllen Sie das Feld Name aus.
- Klicken Sie im Abschnitt Total Rules (Alle Regeln) auf Add (Hinzufügen).
- Wählen Sie im Einblendmenü einen der folgenden Ausnahmetypen aus:
- Umgehen der Bedrohungsvermeidung — Bietet Verwaltungsfunktionen zur Genehmigung von Prozessen, die die Bedrohungsvermeidung andernfalls blockieren würde.Note:
Hierbei handelt es sich um eine Ausnahme, die Jamf Protects verwalteten Malware-Feed betrifft.
- Ignorieren von Systemereignissen bei der Analyse —Bietet Verwaltungsfunktionen zur Optimierung der Leistung eines Agent durch das Ignorieren vertrauenswürdiger Standorte oder Prozesse auf überwachungsweiter Ebene. Wählen Sie ein Systemereignis im Einblendmenü aus.
- Ignorieren bei der Analyse —Bietet Verwaltungsfunktionen zur Verringerung der Meldungen durch vertrauenswürdige Aktivitäten auf analysenbezogener Ebene. Wählen Sie eine Analyse im Einblendmenü aus.
- Für Telemetrie ignorieren —Bietet Verwaltungsfunktionen zur Verringerung der Meldungen durch vertrauenswürdige Aktivitäten für Telemetrie.
- Für Telemetrie ignorieren (veraltet) —Bietet Verwaltungsfunktionen zur Verwendung mit der veralteten Telemetrieversion.
- Umgehen der Bedrohungsvermeidung — Bietet Verwaltungsfunktionen zur Genehmigung von Prozessen, die die Bedrohungsvermeidung andernfalls blockieren würde.
- Klicken Sie auf Add (Hinzufügen), um die Regel hinzuzufügen.
- Wählen Sie im Abschnitt Rules (Regeln) eine der folgenden Kennungen aus dem Pop-up-Menü aus und füllen Sie das folgende Feld aus:
- Dateipfad
- Der Speicherort eines Elements, angefangen mit dem Stammverzeichnis des Dateisystems. Zur Implementierung von Ausnahmen für den Dateipfad werden Platzhalter unterstützt. Nachfolgend sehen Sie Beispiele für einen Dateipfad:
/tmp/log/* /Users/*/Pictures/Photos Library.photoslibrary/resources/* */Library/Cookies/Cookies.binarycookies*Note:Dateipfad-Ausnahmen gelten nur für die Überprüfung auf folgende Ereignisse:
Dateisystem-Ereignis
Downloadsystem-Ereignis
Screenshotsystem-Ereignis
- App-Signierinformationen
- Die Kennung eines Programms, z. B.
com.apple.calculator. Für Signierungs-IDs ist sowohl eine Team ID als auch eine App-ID bzw. Signierungs-ID erforderlich. Dies gilt nur für Ereignisse in Bezug auf die Bedrohungsvermeidung sowie Prozess-, Datei-, Klick- und Keylogger-Ereignisse.Sowohl die App-ID als auch die Signierungs-ID einer Anwendung können durch Ausführen des Befehls
codesignin einem Terminalfenster gefunden werden. Beispielcodesign -dv /Applications/JamfProtect.app.Nachfolgend sehen Sie Beispiele für Signierungs-IDs:Example:App-ID:
com.jamf.protect.daemonJamf Team ID:
483DWKW443
- Plattform-Binärdatei
- Eine Plattform-Binärdatei ist in macOS integriert und spezifisch von Apple signiert. Solche spezifisch signierten Binärdateien verfügen nicht über eine zugewiesene Team ID und werden von der App-ID referenziert. Beispiel:
com.apple.calculatorDie App-ID einer Plattform-Binärdatei kann durch Ausführen des Befehlscodesign -dvv /System/Applications/Calculator.appin einem Terminalfenster gefunden werden.Nachfolgend sehen Sie Beispiele für eine Plattform-Binärdatei:com.apple.calculator com.apple.news.widget com.apple.photolibrary - Team ID
- Ein eindeutiger von Apple vergebener Code, der einen Anwendungsentwickler im signierten Zertifikat identifiziert. Team IDs sind alphanumerisch, z. B.
526FTYP998“. Dies gilt nur für Ereignisse in Bezug auf die Bedrohungsvermeidung sowie Prozess-, Datei-, Klick- und Keylogger-Ereignisse. - Prozesspfad
- Der vollständige Pfad zu einer Anwendung oder einer Binärdatei. Der Pfad bezieht sich auf das von einer Ausnahme betroffene Systemereignis bzw. die Aktivität, also beispielsweise Datei-, Keylogger- und Klick-Ereignisse, oder auf den Start (Prozess-Ereignis) bzw. den verhinderten Start (Bedrohungsvermeidung) der Anwendung selbst. Zur Implementierung von Ausnahmen für den Prozesspfad werden Platzhalter unterstützt.
Nachfolgend sehen Sie Beispiele für einen Prozesspfad:
/Applications/1Password\7.app /System/Applications/Calculator.app /Applications/ThisApp.app - Benutzer
- Der Name des lokalen Accounts, der das Ereignis auf dem überwachten Computer generiert. Dies können auch Systemaccounts sein.Example:
- Benutzeraccount
- janina.schmid
- Systemaccount
- jamfpro
- Gruppe
- Der Name der lokalen Gruppe, die für die Erstellung des Ereignisses auf dem überwachten Computer verantwortlich ist.Example:
- Gruppenaccount
- threat.analysts
- Systemaccount
- jamfprotect
Note:Dateipfad- und Prozesspfad-Ausnahmen bieten Unterstützung für die folgenden Unix-Shell-Platzhalter.
Zeichen Beschreibung * Entspricht einer beliebigen Eingabe ? Entspricht einem beliebigen einzelnen Zeichen [seq] Entspricht einem beliebigen Zeichen in seq[!seq] Entspricht einem beliebigen Zeichen nicht in seqUnix-Shell-Platzhalter und reguläre Ausdrücke sind ähnlich, aber nicht explizit austauschbar. Für eine direkte Entsprechung muss das Metazeichen in Klammern gesetzt werden. Die Eingabe von
[*]entspricht dem Zeichen*, anstatt es als Platzhalter zu verwenden. Für die Entsprechung mitApplication/Data/*profiletemplategeben Sie beispielsweiseApplication/Data/[*]profiletemplateein. - (Optional) Klicken Sie auf Add Rule (Regel hinzufügen), um zusätzliche Regeln zu konfigurieren.
Ausnahmesätze können bis zu 1.000 Regeln enthalten.
- Klicken Sie auf Speichern.