Eventos TCC_MODIFY añadidos a la telemetría
La categoría Sistema de la telemetría de Jamf Protect se ha actualizado para admitir cambios en la base de datos de autorizaciones de TCC con eventos TCC_MODIFY. La estructura Transparency Consent and Control (TCC) de seguridad de terminal de Apple gestiona el acceso a información confidencial en macOS. Con este nuevo evento de seguridad, tienes más visibilidad sobre los eventos de modificación de TCC (crear, modificar y eliminar). Esto incluye información relacionada con el tipo de permiso de autorización que se otorga a una aplicación, así como con el motivo para la actualización del permiso de TCC.
Si la categoría de telemetría actualizada se encuentra actualmente en tu configuración de telemetría, los eventos nuevos se recopilan automáticamente.
Los eventos con una aprobación de TCC existente no crearán una nueva alerta de seguridad de terminal de TCC.
Entre los ejemplos prácticos de monitorización del evento TCC_MODIFY figuran:
Auditoría de cambios en permisos de privacidad
Detección de actividad sospechosa
Imposición de políticas y conformidad
Creación de procesos de seguridad personalizados
Eventos PTY_CLOSE y PTY_GRANT añadidos a la telemetría
La categoría Access and authentication (Acceso y autenticación) de la telemetría de Jamf Protect se ha actualizado para incluir dos nuevos eventos de pseudoterminal de telemetría: PTY_CLOSE y PTY_GRANT. Los eventos de pseudoterminal permiten la interacción del usuario con procesos de línea de comandos en un entorno controlado. PTY_CLOSE hace referencia al cierre de la sesión de la pseudoterminal. PTY_GRANT hace referencia a la concesión de acceso de pseudoterminal a un usuario o proceso.
Si la categoría de telemetría actualizada se encuentra actualmente en tu configuración de telemetría, los eventos nuevos se recopilan automáticamente.
Entre los ejemplos prácticos de monitorización de eventos de pseudoterminal figuran:
Detección y registro de una sesión de SSH
Detección de un shell inverso o una herramienta de control remoto
Nota:Un nuevo evento
PTY_OPENseguido de EXEC o BASH desde una dirección IP remota podría indicar un shell inverso.Monitorización de malware basado en terminal
Auditoría de actividades de usuario en entornos de alta conformidad