Réglages de configuration des actions de sécurité macOS – Référence

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR

Détails de la configuration d’action

  • NomLe nom de votre configuration d’action. Jamf recommande d’utiliser une convention de dénomination standard dans tout votre environnement.
  • DescriptionUn résumé du rôle de la configuration d’action dans votre organisation.

Réglages du point de terminaison des données HTTP

RéglageTypeDescription
URLChaîneURL du point de terminaison pour votre point de terminaison des données, par exemple une solution SIEM
En-têtesTableauTableau du nom et des valeurs d’en-têtes HTTP. Les valeurs attendues varieront selon le fournisseur.

Pour des réglages supplémentaires, consultez Regroupement des données de sécurité de macOS pour les points de terminaison HTTP.

Réglages du point de terminaison des fichiers journaux

RéglageTypeDescription
CheminChaîneLe répertoire macOS local utilisé pour stocker le fichier journal. Par défaut, il s’agit de /var/log/JamfProtect.log.
PropriétéChaîneLa propriété du fichier au format user:group. Par défaut, il s’agit de root:wheel.
Permissions (Autorisations)ChaîneAutorisations POSIX numériques. Par défaut, il s’agit de 0640.
Taille max. du fichier (Mo)EntierTaille maximale du fichier en octets avant la modification automatique. Par défaut, il s’agit de 100.
Nombre max. de sauvegardesEntierNombre de fichiers journaux historiques à conserver. Par défaut, il s’agit de 10.

Réglages du point de terminaison Syslog

RéglageTypeDescription
HôteChaîneNom d’hôte ou adresse IP du serveur Syslog, par exemple syslog.YOUR_DOMAIN.com ou 192.0.2.1
PortEntierNuméro de port du serveur pour le protocole sélectionné. Par défaut, il s’agit de 6514.
ProtocoleChaîne (énumération)Protocole de transport pour la transmission des journaux :
  • Transport Layer Security (TLS)Transmission via la messagerie TCP avec chiffrement supplémentaire pour valider les destinataires du serveur et empêcher l’interception par des tiers. Le protocole TLS utilise des certificats pour l’authentification, ce qui requiert des ressources supplémentaires. Le protocole TLS conserve les méthodes de vérification et de resoumission utilisées par le protocole TCP. Il est conseillé d’utiliser le protocole TLS pour les connexions internet publiques.
  • Transmission Control Protocol (TCP)Livraison à l’aide d’un protocole de transport fiable, dans un ordre séquentiel, sans perte due à la connectivité du réseau, avec des méthodes de vérification et de resoumission. Par défaut, le protocole TCP n’utilise aucune sécurité lors du transport, ce qui nécessite moins de ressources. Il est conseillé d’utiliser le protocole TCP pour les réseaux privés.

Réglages du point de terminaison Kafka

RéglageTypeDescription
HôteChaîneNom d’hôte ou adresse IP du courtier Kafka, par exemple kafka.YOUR_DOMAIN.com ou 192.0.2.1
PortEntierNuméro de port du courtier. Par défaut, il s’agit de 9093.
RubriqueChaîneNom de la rubrique Kafka pour le flux de données
Nom commun (CN) du certificat de serveurChaîneNom commun du certificat de serveur.
Note:Vous pouvez ignorer la vérification du certificat du serveur en saisissant no_verify dans le champ Server certificate common name (Nom commun du certificat de serveur).
Nom commun (CN) du certificat du clientChaîne
Les certificats doivent être installés dans le trousseau du système des ordinateurs hôtes. Utilisez votre solution MDM pour distribuer le bundle du certificat comme profil de configuration de l’ordinateur et assurez-vous que les réglages d’entité suivants sont activés :
  • Autoriser l’accès pour toutes les apps

  • Autoriser l’exportation à partir du trousseau

Réglages de collecte de données

Chaque point de terminaison des données vous permet de choisir les types de données que vous voulez collecter.

Alertes

Comprend des données provenant des analyses, de la prévention des menaces et des évènements des contrôles des périphériques de stockage amovibles.

Pour plus d’informations, consultez la section Alertes concernant la sécurité de macOS.

Télémétrie

Comprend des évènements provenant d’une configuration de télémétrie.

Pour plus d’informations, consultez la section Fonctionnalité de télémétrie pour macOS.

Journaux unifiés

Comprend des évènements provenant d’un filtre de journaux unifiés.

Pour plus d’informations, consultez la section Journaux unifiés pour macOS.

Options de collecte de données d’alerte

Vous pouvez contrôler la verbosité de toutes les données collectées pour les différents types d’événements des alertes.

  • Everything (Tout)Collecte tous les attributs de données disponibles (par défaut)
  • Minimal (Minimal)Exclut les attributs de données tel que préconisé par Jamf Threat Labs
  • PersonnaliséVous permet d’inclure et d’exclure des types de données pour répondre aux besoins de votre organisation

Si votre organisation envoie un grand nombre d’événements à un autre système pour analyse, la collecte de certains attributs de données pourrait engendrer des coûts supplémentaires. Par exemple, si vous avez créé et déployé une analyse qui enregistre à distance tous les événements de création de fichiers, la collecte d’informations de signature pour tous les fichiers entraînera un coût d’exploitation élevé pour votre point de terminaison de données.