Auditoría de la elevación de privilegios con registros

Documentación de Jamf Connect

Solution
Application
Jamf Connect
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Self Service+ registra todos los eventos de elevación de privilegios en los Registros Unificados bajo la categoría PrivilegeElevation. Al activar el ajuste User Promotion Reason (Motivo de la promoción de usuario) (UserPromotionReason), se creará un archivo de registro ElevationReasons en el directorio de registros de Self Service+ que detallará qué usuario solicita el aumento, el motivo del aumento y las marcas de tiempo de la solicitud de aumento.

Requisitos

Una configuración de Self Service+ con la prestación de elevación de privilegios activada.

Los administradores pueden recopilar registros de elevación de privilegios localmente mediante el binario log en macOS. Los siguientes comandos de ejemplo muestran todos los mensajes de registros de elevación de privilegios de Self Service+ directamente en una ventana de Terminal:

log stream --style compact --predicate '(subsystem == "com.jamf.connect.daemon.ssp") && (category == "PrivilegeElevation")'

log stream --style compact --predicate '(subsystem == "com.jamf.connect") && (category == "PrivilegeElevation")'

Los administradores también pueden usar los Filtros de Registro Unificado de Jamf Protect para recopilar registros automáticamente desde eventos de elevación de privilegios de Jamf Connect y enviarlos directamente desde el ordenador a una integración de SIEM configurada. Consulte los Filtros de Registro Unificado disponibles para añadir a Jamf Protect en jamf / jamfprotect (GitHub). Los administradores de SIEM pueden analizar los registros de elevación de privilegios enviados por Jamf Protect consultando los siguientes mensajes en el código:

Checking for existing elevation timers for [user]
Failed to check elevation time remaining because no user elevation previously occurred.
No running elevation timers for [user]
User elevation time remaining: [duration in minutes:seconds]
[user] has reached their maximum amount of elevations for this month
Request Admin Privileges menu item selected
Privilege Elevation limit has been set
No promotion roles or groups found
Elevation blocked by group - user's roles are not listed in UserPromotionRole
Elevation duration specified by group lookup [duration in minutes] minutes
Elevation blocked by group lookup - default elevation time of 0
[user] elevated to admin for stated reason: [reason]
User [user] elevated to admin for [duration in minutes] minutes
Added user [user] to admin group.
[user]'s elevations this month: [no. of monthly elevations]
Removed user [user] from admin group
User [user] has been demoted back to standard macOS user
[user] has reached their maximum amount of elevations for this month.

En el caso de que un usuario intente activar la elevación de privilegios modificando las preferencias de su biblioteca de inicio, los registros del sistema indicarán esta información con un mensaje parecido a este: 2024-03-07 09:38:01.529 E JCDaemon[246:21ee] [com.jamf.connect.daemon:PrivilegeElevation] Privilege elevation requested but not enabled at the device level. A user has likely attempted to enable elevation without admin knowledge. El demonio de inicio de Self Service+ ignora las preferencias de nivel de usuario e impedirá aumentos imprevistos.

Nota:

Jamf recomienda solo implementar la prestación de elevación de privilegios en los usuarios que no pondrán en riesgo a su organización con privilegios de administrador.

El acceso a información del registro de elevación de privilegios ayudará ahora a identificar todos los registros de elevación de privilegios en su organización.