Le contenu de cette section s’applique à l’ancienne stratégie de prévention des menaces dans Sécurité de macOS. L’ancienne stratégie sera obsolète dans une future version de Sécurité de macOS. Pour plus d’informations et d’instructions relatives à la configuration des stratégies de prévention des menaces, consultez Prévention des menaces (bêta).
Les contrôles avancés des menaces interviennent lorsque les attaques malveillantes ou les contenus dangereux classés à haut risque selon Jamf Threat Labs sont détectés. Toutes les activités non sécurisées et détectées sont bloquées et signalées aux administrateurs en vue d’une enquête plus approfondie.
Cela réduit la surface d’attaque du système et renforce la protection contre les logiciels malveillants sans fichier et les attaques de type « hors sol ».
Les contrôles disponibles sont dérivés des attaques réelles et des comportements des acteurs de la menace observés, ainsi que des comportements connus pour fragiliser la sécurité du système. Les contrôles avancés des menaces ciblent et bloquent les attaques de type « reverse shell ».
- Attaque hors sol (LotL)
- Les attaques de type « hors sol » impliquent que les acteurs de la menace utilisent des logiciels et des outils légitimes déjà présents sur le système pour mener à bien leurs attaques. Au lieu d’introduire des logiciels malveillants personnalisés, les pirates exploitent des outils administratifs, des scripts ou des utilitaires système intégrés à la plateforme pour atteindre leurs objectifs sans être détectés.
- Attaque de type « reverse shell »
- L’attaque de type « reverse shell » est une technique courante utilisée par les pirates pour commander et contrôler les systèmes compromis via le système du pirate. Cela permet au pirate de prendre le contrôle de la machine compromise, généralement dans le but d’effectuer une reconnaissance, d’exécuter les étapes suivantes de l’attaque ou d’exfiltrer des données.
Par défaut, les contrôles avancés des menaces sont désactivés. Pour activer cette fonctionnalité, vous pouvez créer ou modifier un plan Jamf Protect et configurer le réglage Contrôles avancés des menaces dans Bloquer et signaler ou Signaler uniquement.