Telemetrieoptimierung - Jamf Protect Dokumentation

Jamf Protect Dokumentation

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Jamf Protect verwendet mehrere Methoden, um zu optimieren, wie Endpunkt-Telemetrie überwacht und gemeldet wird. Eine Methode ist in der Jamf Protect App integriert. Diese erlaubt erforderliche macOS Plattform-Binärdateien und High-Volume-Prozesse, die von Jamf Threat Labs als sicher und erwartet eingestuft wurden. Diese erforderlichen Ausnahmen werden von Jamf verwaltet und aktualisiert.

Jamf Protect bietet zudem spezifische Umgebungsausnahmen mit benutzerdefinierten Ausnahmesätzen. Mit benutzerdefinierten Ausnahmesätzen können Administratoren sichere Ereignisse ignorieren. Die Verwendung von Ausnahmesätzen zum Ignorieren bekannter sicherer Daten hat folgende Vorteile:

  • Geringere Beanspruchung der Systemressourcen des Host-Computers, was den Leistungsbedarf verringert.

  • Verringerung unnötiger Daten im Telemetrie-Strom, die Analysen verkomplizieren oder verzögern können.

  • Geringere Kosten für die Erfassung und Speicherung von Daten in Ihrer SIEM-Lösung oder einem anderem Erfassungs-Tool.

Informationen zum Erstellen eines Ausnahmesatzes in Jamf Protect finden Sie unter Erstellen eines Ausnahmesatzes.

Um potenzielle Ausnahmeregeln für Ihre Umgebung zu identifizieren, können Sie so vorgehen:

  1. Erfassen Sie über einen bestimmten Zeitraum eine Auswahl an Telemetriedaten für eine Gruppe Ihrer Computer, die Standardprozesse ausführen. Sie können diese Daten lokal in einer Protokolldatei erfassen oder direkt an ein SIEM-Tool senden.

  2. Prüfen Sie die erfassten Telemetriedaten und identifizieren Sie Aktivitäten, die Sie kennen und denen Sie vertrauen, die mit Ihren Konformitäts- und Sicherheitsstandards nicht in Verbindung stehen oder deren Datenvolumen zu hoch zum Übertragen und Speichern ist.

  3. Erstellen Sie benutzerdefinierte Ausnahmen anhand der erfassen Daten und stellen Sie sie bereit. Geben Sie anhand entsprechender Ignorierungsregeln an, welche Daten ignoriert werden sollen.

  4. Prüfen Sie nach dem Bereitstellen, ob die Ausnahmesätze wie erwartet funktionieren und die jeweilige Aktivität ignoriert wird.
    Hinweis:

    Prüfen Sie die implementierten benutzerdefinierten Ausnahmesätze regelmäßig, um die Regeln relevant zu halten, und aktualisieren Sie sie bei Bedarf.