Jamf Protect utilise le moteur logique Apple pour surveiller les événements, collecter des données et effectuer des actions en temps réel. Jamf Protect utilise le Endpoint Security Framework d’Apple pour surveiller les événements des fichiers et des processus. Les types d’événements suivants sont contrôlés par le capteur Jamf Protect :
- Fichiers —
Fichiers écrits, terminés et supprimés sur les ordinateurs et les volumes montés
- Processus —
Processus lancés ou abandonnés sur les ordinateurs
- Périphériques USB —
Périphériques USB retirés ou éjectés des ordinateurs
- Téléchargements —
Fichiers téléchargés depuis Internet
- Captures d'écran —
Captures d’écran réalisées par les utilisateurs finaux sur les ordinateurs
- Clics synthétiques —
Clics de souris programmés utilisés pour rejeter des notifications, approuver des actions et interagir avec les invites d’un utilisateur
- Événements Malware Removal Tool (MRT) —
Actions et journaux de MRT, l’application intégrée d’Jamf Protect chargée de supprimer les fichiers ciblés de macOS
- Événements Gatekeeper —
Actions et journaux de Gatekeeper, fonctionnalité intégrée pour faire respecter la signature du code et vérifier les apps téléchargées avant de les exécuter
- Événements du registre de keylog —
Nouveaux enregistrements d’événements « toucher » via l’infrastructure graphique principale sur macOS