Les analyses personnalisées se révèlent utiles lorsque vous avez des besoins de sécurité uniques non couverts par les analyses standard que gère Jamf. Vous pouvez créer et déployer des analyses personnalisées pour surveiller des activités et des évènements spécifiques. Les analyses personnalisées de Jamf Protect utilisent des filtres fondés sur des prédicats pour identifier des activités suspectes et vous en informer.
Pour éviter un trop grand nombre d’alertes avec les analyses personnalisées, envisagez plusieurs choses :
Évaluez si les données requises sont déjà collectées par la fonctionnalité de télémétrie. Pour plus d’informations sur les types d’informations collectés par la télémétrie, consultez la documentation sur les modèles de télémétrie de Jamf Protect.
Connexion requise à la plateforme Jamf Learning Hub
Pour accéder à ce contenu, connectez-vous à la plateforme Jamf Learning Hub à l’aide d’un Identifiant Jamf valide.
Assurez-vous que vos analyses personnalisées utilisent bien des règles spécifiques et ciblées.
Testez entièrement les prédicats dans un environnement bêta avant de les déployer dans un environnement de production.
Faites attention aux ressources et à leurs limites pour ne pas surcharger le système.
Pour des exemples d’analyses personnalisées à déployer ou à utiliser comme point de départ, consultez le référentiel GitHub open source de Jamf Protect depuis Jamf Protect : jamf / jamfprotect (GitHub).
Requirements
Une compréhension de la logique de filtrage et de tri, telle que les classes NSPredicate et NSExpression, pour évaluer les évènements et les processus sur macOS. Pour plus d’informations, consultez la section NSPredicate du site Web pour les développeurs Apple.
La compréhension des évènements et des processus que vous voulez surveiller sur les ordinateurs.
Dans Jamf Protect, cliquez sur Analyses.
Cliquez sur Toutes les analyses.
Cliquez sur Créer une analyse personnalisée, en haut de l’écran.
Dans la section Description de l’analyse, procédez comme suit :
Renseignez les champs Nom et Description.
Renseignez le niveau de l’analyse dans le champ Niveau.
0 est le niveau par défaut.
Sélectionnez les catégories à associer à l’analyse dans le menu contextuel Catégories.
Dans la section sur la gravité des analyses, choisissez un degré de gravité à l’aide du menu contextuel Gravité.
Dans la section Filtre de l’analyse, créez un filtre pour l’analyse :
Sélectionnez un type de capteur dans le menu contextuel Type de capteur.
Rédigez le prédicat de l’analyse.
Vous pouvez utiliser soit la Filter Query Builder View (Vue constructeur de requêtes de filtre) pour vous aider à créer le filtre, soit la Filter Text View (Vue du texte du filtre) pour saisir le prédicat avec la syntaxe NSPredicate. La page d’aide Documentation analytique liste les attributs pris en charge pour chaque type de capteur.
Example:Si vous voulez détecter chaque fois qu’un utilisateur écrit un fichier sur un support amovible, le prédicat surveillera les évènements du fichier et contiendra les trois conditions suivantes, dans lesquelles « == 1 » est utilisé pour indiquer qu’une expression booléenne est true.
$event.isNew == 1 AND
$event.path BEGINSWITH[cd] "/Volumes/" AND
$event.file.onRemovableMedia == 1
L’exemple suivant montre comment l’exemple de prédicat ci-dessus est configuré dans Jamf Protect :
Dans la section Analytic Action (Action des analyses), procédez comme suit :
Sélectionnez Ajouter au groupe intelligent Jamf Pro et saisissez une valeur dans le champ Identifiant afin d’utiliser l’analyse comme critère pour Jamf Pro.
Ajoutez toutes les étiquettes pertinentes.
Les étiquettes sont utilisées pour créer des chaînes analytiques, en association avec les niveaux analytiques.
Note:
Les autres réglages, tels que les points de terminaison de collecte et de stockage des données d’alerte et de journaux, sont déterminés par une configuration d’action spécifique à votre déploiement. Pour plus d’informations, consultez la section Configuration d’actions pour la sécurité macOS.
(Optional) Cliquez sur Ajouter un élément de contexte pour configurer des éléments de contexte supplémentaires.
(Optional) Cliquez sur Ajouter un fichier instantané pour ajouter un fichier qui surveille les modifications.
Cliquez sur Enregistrer.
Vous pouvez maintenant ajouter votre analyse personnalisée à des ensembles analytiques.