Jamf Protect utiliza el motor lógico de Apple para supervisar eventos, recopilar datos y realizar acciones en tiempo real. Jamf Protect utiliza de Apple Endpoint Security framework para supervisar eventos de archivos y procesos. El sensor de Jamf Protect monitoriza los siguientes tipos de eventos del sistema:
- Archivos —
Los archivos escritos, finalizados y eliminados en los ordenadores y volúmenes montados.
- Procesos —
Procesos lanzados o cerrados en ordenadores.
- USB —
Dispositivos USB extraídos o expulsados de ordenadores.
- Descargas —
Archivos descargados de Internet.
- Capturas de pantalla —
Capturas de pantalla realizadas por usuarios finales en ordenadores.
- Clics sintéticos —
Clics de ratón programáticos usados para cerrar notificaciones, aprobar acciones o interactuar con mensajes para el usuario.
- Eventos de la Malware Removal Tool (MRT) —
Acciones y registros de la MRT, la aplicación integrada de de Jamf Protect responsable de eliminar archivos específicos de macOS.
- Gatekeeper Events (Eventos de Gatekeeper) —
Acciones y registros de Gatekeeper, la prestación integrada que impone la firma del código y comprueba las apps descargadas antes de ejecutarlas.
- Keylog Register Events (Eventos de registro de pulsaciones de teclas) —
Los nuevos registros de «pulsación de evento» mediante el entorno Core Graphics de macOS.