Erstellen eines Ausnahmesatzes - Jamf Protect Dokumentation

Jamf Protect Dokumentation

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Sie können einen neuen Ausnahmesatz anhand eines leeren Formulars erstellen oder einen bestehenden kopieren und nach Wunsch anpassen.

Note:

Ein von Jamf verwalteter Ausnahmesatz, der kopiert wird, wird zu einem benutzerdefinierten Ausnahmesatz und erhält keine Updates für von Jamf verwaltete Ausnahmen mehr.

  1. Klicken Sie in Jamf Protect auf Pläne.
  2. Klicken Sie auf die Registerkarte Exception Sets (Ausnahmesätze).
    Note:

    Um einen Ausnahmesatz zu kopieren, wählen Sie diesen zunächst aus. Klicken Sie im Bildschirm Exception Set (Ausnahmesatz) oben rechts auf Klonen.

  3. Klicken Sie im oberen Bildschirmbereich auf Create Exception Set (Ausnahmesatz erstellen).
  4. Füllen Sie das Feld Name aus.
  5. Klicken Sie im Abschnitt Total Rules (Alle Regeln) auf Add (Hinzufügen).
  6. Wählen Sie im Einblendmenü einen der folgenden Ausnahmetypen aus:
    • Umgehen der Bedrohungsvermeidung Bietet Verwaltungsfunktionen zur Genehmigung von Prozessen, die die Bedrohungsvermeidung andernfalls blockieren würde.
      Note:

      Hierbei handelt es sich um eine Ausnahme, die Jamf Protects verwalteten Malware-Feed betrifft.

    • Ignorieren von Systemereignissen bei der AnalyseBietet Verwaltungsfunktionen zur Optimierung der Leistung eines Agent durch das Ignorieren vertrauenswürdiger Standorte oder Prozesse auf überwachungsweiter Ebene. Wählen Sie ein Systemereignis im Einblendmenü aus.
    • Ignorieren bei der AnalyseBietet Verwaltungsfunktionen zur Verringerung der Meldungen durch vertrauenswürdige Aktivitäten auf analysenbezogener Ebene. Wählen Sie eine Analyse im Einblendmenü aus.
    • Für Telemetrie ignorierenBietet Verwaltungsfunktionen zur Verringerung der Meldungen durch vertrauenswürdige Aktivitäten für Telemetrie.
    • Für Telemetrie ignorieren (veraltet)Bietet Verwaltungsfunktionen zur Verwendung mit der veralteten Telemetrieversion.
  7. Klicken Sie auf Add (Hinzufügen), um die Regel hinzuzufügen.
  8. Wählen Sie im Abschnitt Rules (Regeln) eine der folgenden Kennungen aus dem Pop-up-Menü aus und füllen Sie das folgende Feld aus:

    Dateipfad
    Der Speicherort eines Elements, angefangen mit dem Stammverzeichnis des Dateisystems. Zur Implementierung von Ausnahmen für den Dateipfad werden Platzhalter unterstützt. Nachfolgend sehen Sie Beispiele für einen Dateipfad:
    /tmp/log/*
    /Users/*/Pictures/Photos Library.photoslibrary/resources/*
    */Library/Cookies/Cookies.binarycookies*
    Note:

    Dateipfad-Ausnahmen gelten nur für die Überprüfung auf folgende Ereignisse:

    • Dateisystem-Ereignis

    • Downloadsystem-Ereignis

    • Screenshotsystem-Ereignis

    App-Signierinformationen
    Die Kennung eines Programms, z. B. com.apple.calculator. Für Signierungs-IDs ist sowohl eine Team ID als auch eine App-ID bzw. Signierungs-ID erforderlich. Dies gilt nur für Ereignisse in Bezug auf die Bedrohungsvermeidung sowie Prozess-, Datei-, Klick- und Keylogger-Ereignisse.

    Sowohl die App-ID als auch die Signierungs-ID einer Anwendung können durch Ausführen des Befehls codesign in einem Terminalfenster gefunden werden. Beispiel codesign -dv /Applications/JamfProtect.app.

    Nachfolgend sehen Sie Beispiele für Signierungs-IDs:
    Example:
    • App-ID: com.jamf.protect.daemon

    • Jamf Team ID: 483DWKW443

    Plattform-Binärdatei
    Eine Plattform-Binärdatei ist in macOS integriert und spezifisch von Apple signiert. Solche spezifisch signierten Binärdateien verfügen nicht über eine zugewiesene Team ID und werden von der App-ID referenziert. Beispiel: com.apple.calculator Die App-ID einer Plattform-Binärdatei kann durch Ausführen des Befehls codesign -dvv /System/Applications/Calculator.app in einem Terminalfenster gefunden werden.
    Nachfolgend sehen Sie Beispiele für eine Plattform-Binärdatei:
    com.apple.calculator
    com.apple.news.widget
    com.apple.photolibrary
    Team ID
    Ein eindeutiger von Apple vergebener Code, der einen Anwendungsentwickler im signierten Zertifikat identifiziert. Team IDs sind alphanumerisch, z. B. 526FTYP998“. Dies gilt nur für Ereignisse in Bezug auf die Bedrohungsvermeidung sowie Prozess-, Datei-, Klick- und Keylogger-Ereignisse.
    Prozesspfad
    Der vollständige Pfad zu einer Anwendung oder einer Binärdatei. Der Pfad bezieht sich auf das von einer Ausnahme betroffene Systemereignis bzw. die Aktivität, also beispielsweise Datei-, Keylogger- und Klick-Ereignisse, oder auf den Start (Prozess-Ereignis) bzw. den verhinderten Start (Bedrohungsvermeidung) der Anwendung selbst. Zur Implementierung von Ausnahmen für den Prozesspfad werden Platzhalter unterstützt.

    Nachfolgend sehen Sie Beispiele für einen Prozesspfad:

    /Applications/1Password\7.app
    /System/Applications/Calculator.app
    /Applications/ThisApp.app
    Benutzer
    Der Name des lokalen Accounts, der das Ereignis auf dem überwachten Computer generiert. Dies können auch Systemaccounts sein.
    Example:
    Benutzeraccount
    janina.schmid
    Systemaccount
    jamfpro
    Gruppe
    Der Name der lokalen Gruppe, die für die Erstellung des Ereignisses auf dem überwachten Computer verantwortlich ist.
    Example:
    Gruppenaccount
    threat.analysts
    Systemaccount
    jamfprotect
    Note:

    Dateipfad- und Prozesspfad-Ausnahmen bieten Unterstützung für die folgenden Unix-Shell-Platzhalter.

    ZeichenBeschreibung
    *Entspricht einer beliebigen Eingabe
    ?Entspricht einem beliebigen einzelnen Zeichen
    [seq]Entspricht einem beliebigen Zeichen in seq
    [!seq]Entspricht einem beliebigen Zeichen nicht in seq

    Unix-Shell-Platzhalter und reguläre Ausdrücke sind ähnlich, aber nicht explizit austauschbar. Für eine direkte Entsprechung muss das Metazeichen in Klammern gesetzt werden. Die Eingabe von [*] entspricht dem Zeichen *, anstatt es als Platzhalter zu verwenden. Für die Entsprechung mit Application/Data/*profiletemplate geben Sie beispielsweise Application/Data/[*]profiletemplate ein.

  9. (Optional) Klicken Sie auf Add Rule (Regel hinzufügen), um zusätzliche Regeln zu konfigurieren.

    Ausnahmesätze können bis zu 1.000 Regeln enthalten.

  10. Klicken Sie auf Speichern.