(05/06/2025) - Notas de publicación de Jamf Protect

Notas de publicación de Jamf Protect

Solution
Application
Content Type
Notas de publicación
Utilities & Services
ft:locale
es-ES

Eventos TCC_MODIFY añadidos a la telemetría

La categoría Sistema de la telemetría de Jamf Protect se ha actualizado para admitir cambios en la base de datos de autorizaciones de TCC con eventos TCC_MODIFY. La estructura Transparency Consent and Control (TCC) de seguridad de terminal de Apple gestiona el acceso a información confidencial en macOS. Con este nuevo evento de seguridad, tienes más visibilidad sobre los eventos de modificación de TCC (crear, modificar y eliminar). Esto incluye información relacionada con el tipo de permiso de autorización que se otorga a una aplicación, así como con el motivo para la actualización del permiso de TCC.

Si la categoría de telemetría actualizada se encuentra actualmente en tu configuración de telemetría, los eventos nuevos se recopilan automáticamente.

Nota:

Los eventos con una aprobación de TCC existente no crearán una nueva alerta de seguridad de terminal de TCC.

Entre los ejemplos prácticos de monitorización del evento TCC_MODIFY figuran:

  • Auditoría de cambios en permisos de privacidad

  • Detección de actividad sospechosa

  • Imposición de políticas y conformidad

  • Creación de procesos de seguridad personalizados

Eventos PTY_CLOSE y PTY_GRANT añadidos a la telemetría

La categoría Access and authentication (Acceso y autenticación) de la telemetría de Jamf Protect se ha actualizado para incluir dos nuevos eventos de pseudoterminal de telemetría: PTY_CLOSE y PTY_GRANT. Los eventos de pseudoterminal permiten la interacción del usuario con procesos de línea de comandos en un entorno controlado. PTY_CLOSE hace referencia al cierre de la sesión de la pseudoterminal. PTY_GRANT hace referencia a la concesión de acceso de pseudoterminal a un usuario o proceso.

Si la categoría de telemetría actualizada se encuentra actualmente en tu configuración de telemetría, los eventos nuevos se recopilan automáticamente.

Entre los ejemplos prácticos de monitorización de eventos de pseudoterminal figuran:

  • Detección y registro de una sesión de SSH

  • Detección de un shell inverso o una herramienta de control remoto

    Nota:

    Un nuevo evento PTY_OPEN seguido de EXEC o BASH desde una dirección IP remota podría indicar un shell inverso.

  • Monitorización de malware basado en terminal

  • Auditoría de actividades de usuario en entornos de alta conformidad