Jamf Protect peut être configuré pour exécuter les analyses dans l’ordre séquentiel, ce qui permet à une analyse d’utiliser les données provenant d’une autre déjà exécutée.
Pour établir l’enchaînement d’analyses, Jamf Protect se réfère à la fois au niveau et aux étiquettes des analyses. L’enchaînement commence par les analyses de niveau inférieur, qui transmettent les informations ci-dessous à celles de niveau supérieur qui suivent :
Étiquettes
Données sur les événements
Résultats des énoncés des éléments de contexte
Le diagramme ci-dessous présente plusieurs manières de créer des enchaînements d’analyses :
Si vous devez réaliser un enchaînement d’analyses, vous pouvez utiliser cet exemple pour comprendre le processus de base. Cet exemple utilise la même méthode d’enchaînement que celle des analyses A, B et C dans le diagramme ci-dessus.
- Niveau 0
LaunchAgent(analyse A) est une analyse qui surveille les événements du système de fichiers pour tout nouveau fichier créé à l’emplacement suivant : /Library/LaunchAgent. Cette analyse possède l’étiquette « Persistence » et des éléments de contexte qui définissent le chemin du binaire exécuté lors du prochain démarrage en l’extrayant du fichier PLIST et en définissant la paire clé-valeur de contexte du chemin suivant : /the/path/to/the/autostart/binary.KernelExtension(analyse B) est une analyse qui surveille les événements du système de fichiers pour tout nouveau fichier créé à l’emplacement suivant : /System/Library/Extensions. Cette analyse possède également l’étiquette « Persistence » et des éléments de contexte qui définissent le chemin du binaire exécuté lors du prochain démarrage en l’extrayant du fichier PLIST et en définissant la paire clé-valeur de contexte du chemin suivant : /the/path/to/the/autostart/binary.- Niveau 1
Pour enchaîner les analyses après avoir exécuté l’analyse de niveau 0, vous pouvez en créer une de niveau 1 (analyse C), qui surveille les éléments suivants :
Les événements auxquels une analyse a attribué l’étiquette
PersistenceLa signature du chemin du binaire contenu dans l’élément de contexte
pathn’est pas correcte
Cet enchaînement d’analyses permet de combiner la logique de vérification de la signature des fichiers surveillés pour deux analyses dans une analyse séparée. Tant que l’analyse qui vérifie la signature se trouve à un niveau supérieur, elle peut examiner les analyses de niveau inférieur comportant les mêmes étiquettes et les éléments de contexte configurés.
Important:L’utilisation d’étiquettes permet de n’évaluer que les éléments pertinents lors d’une analyse et d’éviter des coûts de traitement supplémentaires. Dans l’exemple ci-dessus, l’analyse de niveau 1 traitera uniquement les informations de signature provenant des éléments possédant l’étiquette
Persistence, ajoutée après que le prédicat de l’analyse de niveau 0 a renvoyé la valeur true.