Controles de amenazas avanzados

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES
Nota:

El contenido de este apartado se aplica a la antigua estrategia de prevención de amenazas de Seguridad de macOS. La antigua estrategia quedará desfasada en una futura versión de Seguridad de macOS. Puede obtener información e instrucciones sobre la configuración de estrategias de prevención de amenazas en Prevención de amenazas (beta).

Los controles avanzados de amenazas intervienen cuando se detecta una actividad insegura o maliciosa considerada de alto riesgo por Jamf Threat Labs. La actividad detectada se bloquea y se comunica a los administradores para que la investiguen.

Esto reduce la superficie de ataque del sistema y aumenta la protección frente al malware sin archivos y a los atacantes que emplean la técnica «Living-off-the-Land» (LotL).

Los controles disponibles se obtienen de ataques de la vida real y de comportamientos observados en agentes de amenazas, así como de conductas que se sabe que debilitan la seguridad del sistema. Los controles de amenazas avanzados actúan contra los shells inversos y los bloquean.

«Living-off-the-Land» (LotL)
En los ataques «Living-off-the-Land», los agentes de amenazas utilizan software y herramientas legítimos ya presentes en el sistema para llevar a cabo sus ataques. En lugar de introducir malware personalizado, los atacantes aprovechan las herramientas administrativas, los scripts o las utilidades del sistema integrados en la plataforma para ejecutar sus objetivos sin ser detectados.
Shell inverso
Una shell inversa es una técnica que utilizan habitualmente los atacantes por la que vuelven a conectar al sistema del atacante para dominar y controlar sistemas vulnerados. Esto permite que el atacante tome el control del equipo vulnerado, normalmente con la finalidad de realizar el reconocimiento, ejecutar más fases del ataque o llevar a cabo la filtración externa de datos.

Los controles de amenazas avanzados están desactivados por omisión. Para activar esta prestación, puede crear o editar un plan de Jamf Protect y definir el ajuste de controles de amenazas avanzados como Bloquear y comunicar o Solo comunicar.