Creación de una configuración de acción en el portal de Seguridad de macOS

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Puede crear varias configuraciones de acción en Jamf Protect para usarlas con planes diferentes.

Requirements
  • Necesita acceso al entorno de la terminal de datos a la que quiera enviar datos.

    Puede consultar más información sobre las integraciones habituales en Integraciones de datos para Seguridad de macOS.

  • La configuración de una terminal Kafka o de datos syslog requiere que los ordenadores tengan la versión 6.1.1 o posterior del agente de Jamf Protect.

  1. En Jamf Protect, haga clic en Acciones.
  2. Haga clic en Create Action (Crear acción), en la parte superior de la ventana.
  3. Introduzca un nombre y una descripción para su configuración de acción.
  4. Configure la recopilación de datos para Jamf Protect Cloud.

    Si no quiere recopilar datos con Jamf Protect Cloud y no piensa usar el reenvío de datos, puede eliminar Jamf Protect Cloud.

  5. Añada una terminal de datos:
    1. En Data Endpoints (Terminales de datos), haga clic en + Añadir.
    2. Seleccione un tipo de terminal de datos:
      • Jamf Protect CloudRecoge y almacena datos en Jamf Protect Cloud. Los datos de las alertas son visibles directamente en el portal de Seguridad de macOS. Para ver los datos de telemetría y registro unificado almacenados en Jamf Protect Cloud, debe configurar el reenvío de datos.
      • HTTPEnvía datos desde ordenadores macOS a una URL de terminal HTTP disponible desde una solución SIEM.
      • Archivo de registroEscribe todos los datos en un archivo de registro guardado en una ubicación especificada de los ordenadores. Solo se permite un terminal de archivo de registro por configuración de acción.
      • SyslogEnvía datos a un servidor Syslog, un protocolo estandarizado de recepción de mensajes que se basa en un conjunto de mensajes de varios sistemas consolidados en un servidor centralizado para su distribución. Los mensajes suelen utilizarse para la gestión, la supervisión y la auditoría de seguridad del sistema. Los mensajes Syslog pueden contener una gran variedad de sintaxis de mensajes de registro, pero suelen tener un formato básico, como un encabezado, los niveles de gravedad del mensaje, el texto del mensaje y la marca de tiempo. Los protocolos de transporte de Syslog pueden utilizar cifrado.
      • KafkaEnvía datos a un servidor de Kafka, una plataforma distribuida de streaming que usa un modelo de suscripción para escuchar temas de datos específicos desde un cluster centralizado. Los mensajes de Kafka consisten en registros estandarizados y también se pueden cifrar con formatos como JSON y Avro. Los mensajes están diseñados para ser procesados en tiempo real. Kafka proporciona una mayor durabilidad con retención de datos configurable y redundancias en el cluster para datos persistentes. Kafka puede utilizar cifrado de datos con certificados x.509.
    3. Configure los valores requeridos de la terminal de datos seleccionada.

      Los valores varían según el tipo de terminal de datos. Si quiere más información, consulte Referencia de los ajustes de configuración de acción de Seguridad de macOS.

    4. En Alerts (Alertas), seleccione el nivel de alertas que quiere recopilar.
    5. En Logs (Registros), seleccione los tipos de datos que quiere recopilar.
  6. (Optional) Si ha configurado alguna terminal de datos para recopilar alertas, configure las Opciones de recopilación de datos de alertas.

    Puede controlar el nivel de detalle de todos los datos recopilados para diferentes tipos de evento de alerta.

  7. Haga clic en Guardar.

Ahora puede añadir su configuración de acción a un plan de implementación. Si edita una configuración de acción, los cambios se aplicarán automáticamente a los ordenadores a los que asignes la acción como parte de su plan.