Les analyses personnalisées sont utiles lorsque vous avez des besoins de sécurité spécifiques qui ne sont pas couverts par les analyses standard gérées par Jamf. Vous pouvez créer et déployer des analyses personnalisées pour surveiller des activités et des évènements spécifiques. Les analyses personnalisées de Jamf Protect utilisent des filtres basés sur des prédicats pour identifier les activités suspectes et vous alerter.
Pour éviter un excès d’alertes lors de l’utilisation des analyses personnalisées, tenez compte des informations suivantes :
Vérifiez si les données requises sont déjà collectées par la fonctionnalité de télémétrie. Pour plus d’informations relatives aux types d’informations collectées par la télémétrie, consultez la Documentation sur les modèles de données de Jamf Protect (connexion requise à la plateforme Jamf Learning Hub).
Assurez-vous que vos analyses personnalisées utilisent des règles spécifiques et ciblées.
Testez minutieusement les prédicats dans un environnement bêta avant de les déployer dans un environnement de production.
Tenez compte des limites de ressources afin de ne pas surcharger le système.
Pour des exemples d’analyses personnalisées à déployer et à utiliser comme point de départ, consultez le référentiel GitHub open source de Jamf Protect depuis Jamf Protect : jamf / jamfprotect (GitHub).
Exigences
Une compréhension de la logique de filtrage et de tri, telle que les classes NSPredicate et NSExpression, pour évaluer les évènements et les processus sur macOS. Pour plus d’informations, consultez la section NSPredicate du site Web pour les développeurs Apple.
La compréhension des évènements et des processus que vous voulez surveiller sur les ordinateurs.
Dans Jamf Protect, cliquez sur Analyses.
Cliquez sur Toutes les analyses.
Cliquez sur Créer une analyse personnalisée, en haut de l’écran.
Dans la section Analytic Description (Description de l’analyse), procédez comme suit :
Renseignez les champs Name (Nom) et Description.
Renseignez le niveau de l’analyse dans le champ Niveau.
0 est le niveau par défaut.
Sélectionnez les catégories à associer à l’analyse dans le menu contextuel Catégories.
Dans la section Analytic Severity (Gravité des analyses), sélectionnez un degré de gravité dans le menu contextuel Severity (Gravité).
Dans la section Analytic Filter (Filtre de l’analyse), créez un filtre pour l’analyse :
Sélectionnez un type de capteur dans le menu contextuel Type de capteur.
Rédigez le prédicat de l’analyse.
Vous pouvez utiliser soit la Vue constructeur de requêtes de filtre (Filter Query Builder View) pour vous aider à créer le filtre, soit la Vue du texte du filtre (Filter Text View) pour saisir le prédicat avec la syntaxe NSPredicate. La page d’aide Analytic Documentation (Documentation analytique) liste les attributs pris en charge pour chaque type de capteur.
Exemple :Si vous voulez détecter chaque fois qu’un utilisateur écrit un fichier sur un support amovible, le prédicat surveillera les évènements du fichier et contiendra les trois conditions suivantes, dans lesquelles « == 1 » est utilisé pour indiquer qu’une expression booléenne est true.
$event.isNew == 1 AND
$event.path BEGINSWITH[cd] "/Volumes/" AND
$event.file.onRemovableMedia == 1
L’exemple suivant montre comment l’exemple de prédicat ci-dessus est configuré dans Jamf Protect :
Dans la section Analytic Action (Action des analyses), procédez comme suit :
Sélectionnez Ajouter au groupe intelligent Jamf Pro et saisissez une valeur dans le champ Identifier (Identifiant) afin d’utiliser l’analyse comme critère pour Jamf Pro.
Ajoutez toutes les étiquettes pertinentes.
Les étiquettes sont utilisées pour créer des chaînes analytiques, en association avec les niveaux analytiques.
Remarque :
Les autres réglages, tels que les points de terminaison de collecte et de stockage des données d’alerte et de journaux, sont déterminés par une configuration d’action spécifique à votre déploiement. Pour plus d’informations, consultez la section Configurations d’actions pour la sécurité macOS.
(Optionnel) Cliquez sur Ajouter un élément de contexte pour configurer des éléments de contexte supplémentaires.
(Optionnel) Cliquez sur Ajouter un fichier instantané pour ajouter un fichier qui surveille les modifications.
Cliquez sur Enregistrer.
Vous pouvez désormais ajouter votre analyse personnalisée à un ensemble d’analyses.