Las analíticas personalizadas son útiles cuando tiene necesidades de seguridad únicas que no cubren las analíticas estándar gestionadas por Jamf. Puede crear e implementar analíticas personalizadas para monitorizar actividades y eventos concretos. Las analíticas personalizadas de Jamf Protect utilizan filtros basados en predicados para identificar actividades sospechosas y alertarle sobre ellas.
Tenga en cuenta lo siguiente para evitar un exceso de alertas al usar analíticas personalizadas:
Evalúe si los datos requeridos ya se han recopilado mediante la prestación de telemetría. Puede consultar más información sobre los tipos de información recopilados mediante telemetría en la Jamf Protect Data Model Documentation (Documentación del modelo de datos de Jamf Protect).
Inicio de sesión en Learning Hub obligatorio
Para acceder a este contenido, inicie sesión en el Jamf Learning Hub con un ID de Jamfválido.
Asegúrese de que sus analíticas personalizadas utilicen reglas específicas y dirigidas.
Someta los predicados a pruebas exhaustivas en un entorno beta antes de implementarlos en un entorno de producción.
Tenga en cuenta las limitaciones de los recursos para no sobrecargar el sistema.
Para consultar ejemplos de analíticas personalizadas que puede implementar y usar como punto de partida, consulte el repositorio GitHub de código abierto de Jamf Protect para Jamf Protect: jamf/jamfprotect (GitHub).
Requisitos
Conocer la lógica del filtrado y la clasificación, como las clases NSPredicate y NSExpression, para evaluar eventos y procesos en macOS. Puede consultar más información en el artículo NSPredicate del sitio web Apple Developer.
El evento y el proceso que quiere monitorizar en los ordenadores
En Jamf Protect, haga clic en Analíticas.
Haga clic en Todas las analíticas.
Haga clic en Crear analítica personalizada en la parte superior de la pantalla.
Haga lo siguiente en el apartado Analytic Description (Descripción de analítica):
Llene los campos Name (Nombre) y Descripción.
Introduzca el nivel de la analítica en el campo Nivel.
El nivel por omisión es 0.
Seleccione categorías para asociarlas a la analítica en el menú desplegable Categorías.
En el apartado Analytic Severity (Gravedad de analítica), seleccione un nivel de gravedad en el menú desplegable Severity (Gravedad).
En el apartado Analytic Filter (Filtro de analítica), cree el filtro para la analítica.
Elija un tipo de sensor en el menú desplegable Tipo de sensor.
Escribe el predicado de la analítica.
Puede utilizar Filter Query Builder View (Vista del generador de consultas de filtro) para crear el filtro o Filter Text View (Vista de texto de filtro) para introducir el predicado en la sintaxis NSPredicate. En la página de ayuda de Analytic Documentation (Documentación sobre analíticas) se incluyen los atributos compatibles con cada tipo de sensor.
Ejemplo:Si quisiera detectar cuándo escribe un usuario un archivo en un dispositivo extraíble, el predicado monitorizaría eventos de archivo e incluiría las siguientes tres condiciones, donde "== 1" se usa para indicar que una expresión booleana es verdadera.
$event.isNew == 1 AND
$event.path BEGINSWITH[cd] "/Volumes/" AND
$event.file.onRemovableMedia == 1
El siguiente es un ejemplo de cómo se configura el predicado anterior en Jamf Protect:
En el apartado Analytic Action (Acción de analítica), haga lo siguiente:
Seleccione Añadir a grupo inteligente de Jamf Pro e introduzca un valor en el campo Identifier (Identificador) para usar la analítica como criterio para Jamf Pro.
Añada las etiquetas pertinentes.
Las etiquetas se utilizan para crear cadenas analíticas, en conjunto con niveles analíticos.
Nota:
Ajustes de datos adicionales, como las terminales de recopilación y almacenamiento de datos de alertas, se determinan mediante una configuración de acción específica para la implementación. Puede consultar más información en Configuraciones de acción para Seguridad de macOS.
(Opcional) Haga clic en Añadir ítem de contexto para configurar elementos de contexto adicionales.
(Opcional) Haga clic en Add Snapshot File (Añadir archivo de instantánea) para añadir un archivo cuyos cambios quiera monitorizar.
Haga clic en Guardar.
Ahora puede añadir su analítica personalizada a un conjunto de analíticas.