Jamf Protect Analytics (解析)のテストと分析ExtendedAttributesActivity - Jamf Protect 評価ガイド

Jamf Protect 評価ガイド

Solution
Application
Content Type
テクニカル資料
Utilities & Services
ft:locale
ja-JP

これらのステップを完了して、ExtendedAttributesActivity のカスタム Analytics のテストを行ってください。

Requirements

仮想マシンを使用している場合、このシミュレーションの最後に戻すために使うスナップショットを作成してください。

  1. Safari を使用して、インターネットからファイルをダウンロードします。
  2. Terminal を開いて、次のコマンドを実行してください。
    xattr -d com.apple.quarantine <path to downloaded file>
  3. Finder でファイルを開くか、ファイルを Terminal から起動します。
  4. ExtendedAttributesActivity のアラートを開いて、確認します。このアラートの分析する際の最も興味深いデータは以下の通りです:
    • Summary (サマリー) > Process Event Details (プロセスイベントの詳細) > Process Arguments (プロセスの引数) 修正された拡張属性とファイル名を含む実行された引数を規定します。

    • Processes (プロセス): プロセスツリーは、xattr バイナリの開始方法を示します。

    • Users (ユーザ): 引数を開始した人を示します。

    実世界のシナリオで、このアラートの調査は、どのファイルが修正中で、どの拡張属性が修正中であるかを特定するために、プロセスの引数を調査することから始まるでしょう。

  5. 仮想マシンのスナップショットがこのテストシナリオを完了する前に作成された場合、一番簡単なクリーンアップ方法はそのスナップショットが作成された時点に戻すことです。