Ajout d’une intelligence des menaces personnalisée à votre règle de sécurité

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR

Requirements

Pour bloquer du contenu avec l’intelligence des menaces personnalisée, vous devez commencer par définir la réponse automatique de la catégorie de menace concernée sur Block (Bloquer) dans Policies (Règles) > Security (Sécurité) > Threat Prevention Policy (Règle de prévention des menaces).

Par exemple, si vous voulez bloquer un domaine dans la catégorie de menace « Phishing » (Hameçonnage), vous devez commencer par définir cette catégorie sur Block (Bloquer) dans Policies (Règles) > Security (Sécurité) > Threat Prevention Policy (Règle de prévention des menaces). Vous pouvez ensuite utiliser la catégorie de menace « Phishing » (Hameçonnage) pour bloquer le domaine avec l’intelligence des menaces personnalisée.

  1. Dans Jamf Security Cloud, accédez à Policies (Règles) > Security (Sécurité) > Custom Threat Intelligence (Intelligence des menaces personnalisée).
  2. Sélectionnez le niveau auquel vous voulez configurer l’intelligence des menaces.
  3. Cliquez sur Export (Exporter) pour générer un fichier CSV contenant vos réglages actuels. Si vous utilisez l’intelligence des menaces personnalisée pour la première fois, un modèle de fichier CSV sera généré.
  4. Ouvrez le fichier CSV et modifiez-le si nécessaire. Les entrées valides pour chaque colonne sont les suivantes :
    • Ressource : Un nom de domaine, une adresse IP ou une URL. Par exemple, 192.0.2.255 ou www.exemple.com.

    • Action : Block (Bloquer) ou Allow (Autoriser) sont les seules valeurs valides. Block (Bloquer) classe la ressource comme malveillante. Allow (Autoriser) permet l’accès à la ressource, même si les autres réglages de sécurité la considèrent comme malveillante.

    • Catégorie de menace : Le nom de la catégorie de menace à laquelle la ressource doit être attribuée. Les catégories de menace sont les suivantes : Cryptojacking (Cryptominage pirate), Malware network traffic (Trafic réseau malveillant), Phishing (Hameçonnage), Spam (Courriel indésirable) ou Third-party app store traffic (Trafic provenant des magasins d’apps tiers).

  5. Enregistrez le fichier.
  6. Sélectionnez le fichier en le déposant dans la zone Update Threat Intel from CSV (Mettre à jour l’intelligence des menaces depuis le fichier CSV) ou cliquez dans la zone pour y accéder.
  7. Cliquez sur Upload CSV (Téléverser le fichier CSV).
    Note:

    Le téléchargement d’un nouveau fichier CSV remplacera la liste actuelle de l’intelligence sur les menaces. Jamf recommande de conserver une copie des fichiers historiques au cas où vous voudriez annuler des modifications.

    Les modifications sont appliquées et les domaines spécifiés dans les catégories de menaces du fichier CSV téléversé sont autorisés ou bloqués, conformément à votre règle de sécurité.