Cadenas de analíticas

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Puede configurar Jamf Protect para ejecutar analíticas en orden secuencial, lo que permite que una analítica use datos recopilados por una analítica ejecutada anteriormente.

Jamf Protect usa el nivel y las etiquetas de una analítica para establecer cadenas de analíticas. Las analíticas se ejecutan por orden de nivel, de menor a mayor, y pasan la siguiente información a las analíticas sucesivas:

  • Tags (Etiquetas)

  • Datos de eventos

  • Resultados de sentencias de elemento de contexto

El siguiente diagrama muestra ejemplos de cómo crear cadenas de analíticas:

Ejemplo de encadenamiento de analíticas
Example:

Al encadenar analíticas, puede usar este ejemplo para comprender este proceso básico. Este ejemplo usa el mismo método de encadenamiento que las analíticas A, B y C del diagrama anterior.

Nivel 0

LaunchAgent (analítica A) es una analítica que monitoriza eventos del sistema de archivos para detectar nuevos archivos creados en la siguiente ubicación: Esta analítica tiene la etiqueta Persistence (Persistencia) y elementos de contexto, que definen la ruta al binario que se ejecuta durante el siguiente arranque mediante su extracción del archivo PLIST y definiendo la siguiente ruta del par clave-valor de contexto:

KernelExtension (analítica B) es una analítica que monitoriza eventos del sistema de archivos para detectar nuevos archivos creados en la siguiente ubicación: Esta analítica también tiene la etiqueta Persistence (Persistencia) y elementos de contexto, que definen la ruta del binario que se ejecuta durante el siguiente arranque mediante su extracción del archivo PLIST y definiendo el siguiente par clave-valor de contexto:

Nivel 1

Para encadenar una analítica después de las analíticas de nivel 0, puede crear una analítica de nivel 1 (analítica C) que monitoriza lo siguiente:

  • Eventos a los que una analítica ha asignado la etiqueta Persistence

  • La ruta del binario contenida en el elemento de contexto path no está debidamente firmada

Esta cadena de analíticas le permite combinar la lógica para comprobar la firma de archivos monitorizados para dos analíticas en una analítica aparte. Siempre que la analítica que comprueba la firma correcta esté en un nivel superior, podrá evaluar analíticas de nivel inferior con las mismas etiquetas y sus elementos de contexto configurados.

Important:

El uso de etiquetas garantiza que una analítica solo evalúe los elementos pertinentes, evitando costos de computación innecesarios. En el ejemplo anterior, la analítica de nivel 1 solo computará información de firma de elementos que tengan la etiqueta Persistence, que se añade después de que el predicado de las analíticas de nivel 0 devuelva un valor de verdadero.