(Obsolètes) Niveaux des journaux de télémétrie

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR
Important :

La première version de la télémétrie pour macOS de Jamf est obsolète et sera supprimée dans une prochaine version de Jamf Protect. Jamf recommande d’utiliser la dernière version de la fonctionnalité de télémétrie pour macOS. Pour plus d’informations relatives à la dernière version de télémétrie pour macOS, consultez l’article suivant :

Utilisez les niveaux des journaux d’audit pour configurer le volume de données de télémétrie collecté. La télémétrie possède deux niveaux : Niveau 1 (Standard) et Niveau 2 (Risque accru). L’audit de niveau 1 convient à la plupart des ordinateurs, tandis que celui de niveau 2 est idéal pour les ordinateurs qui nécessitent un audit plus détaillé. Les deux niveaux d’audit dépendent de l’option Activer la journalisation détaillée disponible lors de la création d’une configuration de télémétrie. Lorsque la journalisation détaillée est active, la collecte concerne à la fois l’activité des utilisateurs administratifs et non administratifs.

Remarque :

Jamf recommande le niveau 1 pour la plupart des ordinateurs.

Si vous avec un doute sur le niveau d’audit à attribuer ou sur l’intérêt d’activer la journalisation détaillée, vous pouvez configurer un plan avec les réglages minimum (niveau 1, sans journalisation détaillée) et évaluer les données reçues pour voir si elles répondent à vos besoins. Si vous avez besoin de données plus détaillées, activez la journalisation détaillée et vérifiez à nouveau les données pour vous assurer qu’elles sont suffisantes. Vous pouvez expérimenter les différents niveaux de journalisation et de détail pour trouver les réglages qui répondent le mieux à vos besoins.

Niveau 1 – StandardNiveau 2 – Risque accru
  • Évènements d’ouverture de session

    • Fenêtre d’ouverture de session et économiseur d’écran
    • SSH, partage d’écran et Apple Remote Desktop
    • Partage de fichiers et tout autre service nécessitant un compte local
  • Autorisation et évènements système (utilisateurs ou processus)

  • Création et modifications d’utilisateurs et de groupes

  • Exclusions d’applications et d’utilisateurs

  • Évènements de modification du matériel

  • Évènements d’exploitation du système

    • Montage de disques externes ou réseau

    • Redémarrages de l’ordinateur, fermetures et mises à jour de macOS

    • Évènements du système d’entrée/sortie de base (BIOS) et de l’interface micrologicielle extensible unifiée (UEFI)

  • Évènements des disques externes et des volumes

  • Évènements de falsification Jamf Protect

  • Modifications apportées au réseau et au pare-feu

  • Exécutions des processus applicatifs et actions de sécurité par application

  • Terminal et activité du script d’environnement d’exécution

    • Commandes exécutées par l’utilisateur racine, l’administrateur ou l’utilisateur dont l’identité a été usurpée

    • Commandes de script d’environnement d’exécution racine ou administrateur

  • Processus écoutant les connexions réseau

    • Toutes les connexions provenant des ordinateurs extérieurs

    • localhost est ignoré

  • Connexions réseau entrantes

  • Évènements de sécurité Apple intégrés

    • Évaluations de Gatekeeper et remplacements

    • Évaluations de XProtect et mises à jour

Idéal pour les ordinateurs qui gèrent régulièrement des informations sensibles.

En plus de toutes les données collectées au niveau 1, le niveau 2 collecte :

  • Connexions réseau sortantes de l’utilisateur

  • Connexions réseau sortantes au niveau du système