L’exécution d’Aftermath immédiatement après la détection d’une menace permet de s’assurer que les données collectées décrivent en intégralité l’état des appareils compromis. En conséquence, Jamf recommande d’utiliser une règle Jamf Pro et des groupes intelligents pour exécuter Aftermath automatiquement dès qu’une menace est détectée.
Ordinateurs inscrits auprès de Jamf Pro et Jamf Protect.
Familiarisation avec les intégrations d’analyse et correction de Jamf Pro et Jamf Protect
Pour plus d’informations, consultez la section Configuration de la gestion des analyses avec Jamf Pro.
Aftermath est prêt à exécuter la réponse de sécurité rapide selon les règles de déclenchement que vous avez créées dans Jamf Pro. Lors de son exécution, Aftermath stocke les données collectées dans un fichier ZIP au sein du répertoire /tmp ; si vous le souhaitez, vous pouvez personnaliser l’emplacement de ce fichier ZIP en introduisant l’argument --output.