(Desfasado) Descripciones de los campos del registro de telemetría

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES
Importante:

Jamfla primera versión de la telemetría para macOS está obsoleta y se eliminará en una futura versión de Jamf Protect. Jamf recomienda utilizar la última versión de la telemetría para macOS. Para más información sobre la última versión de telemetría para macOS, consulte lo siguiente:

Los campos de registro siguientes se encuentran dentro de los eventos de telemetría.

Nombre del campoDescripción
bios_firmware_versions.booter-versionVersión del firmware de la ROM de arranque EFI.
bios_firmware_versions.firmware-versionVersión del firmware del sistema EFI.
bios_firmware_versions.release-dateFecha de publicación del firmware del sistema.
bios_firmware_versions.rom-sizeTamaño de la ROM del firmware en bytes.
bios_firmware_versions.system-firmware-versionVersión del firmware del sistema.
bios_firmware_versions.vendorProveedor del firmware del sistema.
bios_firmware_versions.emailDirección de correo electrónico del proveedor del firmware del sistema.
exec_args.args.#Valores de argumentos de línea de comandos enumerados en orden secuencial.
exec_args.args_compiledLista separada por comas de todos los argumentos de línea de comandos.
exec_chain.thread.uuidEventos de enlace que se originan desde la misma acción original para realizar búsquedas de alto nivel destinadas a encontrar eventos relacionados.
exec_chain_child.parent_pathRuta al binario que provocó directamente este evento.
exec_chain_child.parent_pidPID del proceso que provocó directamente este evento.
exec_chain_child.parent_uuidGUID del proceso principal directo de la cadena de ejecución. Se correlaciona con exec_chain_parent.uuid del evento principal.
exec_chain_parent.uuidGUID del proceso secundario para reclamar este evento como su proceso principal directo. Se correlaciona con exec_chain_child.parent.uuid del evento principal.
exec_env.env._VARNAMEPares de clave y valor para las variables de entorno del contexto.
header.event_idID que identifica el tipo de evento de auditoría. Mapas hacia /etc/security/audit_event
header.event_modifierNo se utiliza.
header.event_nameNombre del tipo de evento de auditoría.
header.time_milliseconds_offsetDesplazamiento en milisegundos del camp time_seconds_epoch.
header.time_seconds_epochHora de época de Unix representada en segundos desde las 00:00:00 UTC del 1 de enero de 1970.
header.versionVersión del formato de encabezado. Reservado para su uso en el futuro.
host_info.host_nameNombre de host de red del ordenador.
host_info.host_uuidUUID del hardware de la placa lógica.
host_info.os_versionVersión de macOS del ordenador de notificación en formato de versión 10.15.4 (compilación 19E266).
host_info.serial_numberNúmero de serie del ordenador de notificación.
identity.cd_hashcd bundle hash de la aplicación o el binario que realiza la acción.
identity.signer_idID de firmante de la aplicación o el binario que realiza la acción.
identity.signer_id_truncated1 = Sí está truncado; 0 = No está truncado.
identity.signer_type1 = Apple, 0 = Desarrollador externo.
identity.team_idID de equipo de la aplicación o el binario que realiza la acción.
identity.team_id_truncated1 = Sí está truncado; 0 = No está truncado.
Ruta []Rutas de archivos implicadas en el evento, siempre en formato de matriz.
Nota:

Los eventos CHROOT almacenan las nuevas rutas raíz, y otros eventos almacenan rutas relevantes en esa ubicación también.

return.descriptionResultado del evento en texto sin formato.
return.errorCódigo de error del resultado del evento.
return.return_valueValor (si hay alguno) devuelto.
socket_inet.familyNombre de la familia de protocolos usada para la conexión (IPv4, IPv6).
socket_inet.idValor de ID del nombre de la familia de protocolos usada para la conexión (128 = IPv4, 129 = IPv6).
socket_inet.ip_addressDirección IP de destino.
socket_inet.portNúmero de puerto de destino.
socket_unix.familyNombre de la familia de protocolos usada para la conexión (IPv4, IPv6).
socket_unix.pathRuta al socket de Unix usado para la conexión.
subject.audit_idID del usuario al que auditd se atribuye el evento. Se correlaciona con el registro de usuario en la máquina local, como por ejemplo 501.
subject.audit_user_nameNombre del usuario al que auditd se atribuye el evento.
subject.effective_group_idID del privilegio de grupo con el que se ejecutó el evento.
subject.effective_group_nameNombre del privilegio de grupo con el que se ejecutó el evento.
subject.effective_user_idID del privilegio de usuario con el que se ejecutó el evento.
subject.effective_user_nameNombre del privilegio de usuario con el que se ejecutó el evento.
subject.group_idID del grupo que originó este evento.
subject.group_nameNombre del grupo que originó este evento.
subject.process_hashHash SHA1 del archivo binario que se ha ejecutado.
subject.process_idID del proceso que realiza la acción registrada.
subject.process_nameRuta al proceso que realiza la acción registrada.
subject.responsible_process_idID del proceso que originó este evento.
subject.responsible_process_nameNombre del proceso que originó este evento al principio de la cadena de procesos.
subject.session_idNúmero de ID de sesión desde el que se originó el evento.
Nota:

Al abrirse cada ventana de terminal, inicio de sesión de GUI o conexión SSH, se generan diferentes ID de sesión.

subject.terminal_id.ip_addressDirección IP del ordenador de control.
Nota:

Se mostrará 0.0.0.0 si se originó localmente.

subject.terminal_id.portNúmero de puerto al que se está conectando el proceso.
subject.terminal_id.typeTipo de conexión (4 = IPv4, 6 = IPv6).
subject.user_idID del usuario que originó este evento.
subject.user_nameNombre del usuario que originó este evento. Los campos de registro siguientes se encuentran dentro de los eventos de telemetría.