Los controles de amenazas avanzados intervienen cuando se detecta una actividad maliciosa o no segura que Jamf Threat Labs considera de alto riesgo. La actividad detectada se bloquea y se notifica a los administradores para que la investiguen a fondo.
Esto reduce la superficie de ataque del sistema y aumenta la protección frente al malware sin archivos y a los atacantes que emplean la técnica «Living-off-the-Land» (LotL).
Los controles disponibles se obtienen de ataques de la vida real y de comportamientos observados en agentes de amenazas, así como de conductas que se sabe que debilitan la seguridad del sistema. Los controles de amenazas avanzados actúan contra los shells inversos y los bloquean.
- «Living-off-the-Land» (LotL)
- En los ataques «Living-off-the-Land», los agentes de amenazas utilizan software y herramientas legítimos ya presentes en el sistema para llevar a cabo sus ataques. En lugar de introducir malware personalizado, los atacantes aprovechan las herramientas administrativas, los scripts o las utilidades del sistema integrados en la plataforma para ejecutar sus objetivos sin ser detectados.
- Shell inverso
- Una shell inversa es una técnica que utilizan habitualmente los atacantes por la que vuelven a conectar al sistema del atacante para dominar y controlar sistemas vulnerados. Esto permite que el atacante tome el control del equipo vulnerado, normalmente con la finalidad de realizar el reconocimiento, ejecutar más fases del ataque o llevar a cabo la filtración externa de datos.
Los controles de amenazas avanzados están desactivados por omisión. Para activar esta prestación, puede crear o editar un plan de Jamf Protect y definir el ajuste de controles de amenazas avanzados como Block and Report (Bloquear y comunicar) o Report Only (Solo comunicar).