macOS安全性動作配置設定參考資料

Jamf Protect 說明文件

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

動作配置詳細資訊

  • 名稱您的動作配置的名稱。Jamf建議在整個環境中使用標準命名慣例。
  • Description (說明)您的組織中動作配置的目的摘要。

HTTP資料端點設定

設定類型說明
URL字串資料端點的端點URL,例如SIEM解決方案
標題陣列HTTP標題名稱和值的陣列。預期值根據供應商的不同而異。

有關其他設定,請參閱針對HTTP端點的macOS安全性資料批次

記錄檔端點設定

設定類型說明
路徑字串儲存記錄檔的本機macOS目錄。預設使用/var/log/JamfProtect.log
所有權字串user:group格式的檔案所有權。預設會使用root:wheel
Permissions (權限)字串數值POSIX權限。預設會使用0640
最大檔案大小(MB)整數旋轉前的最大檔案大小(位元組)。預設會使用100
最大備份數量整數要保留的歷史記錄檔的數量。預設會使用10

Syslog端點設定

設定類型說明
主機字串Syslog伺服器主機名稱或IP位址,例如syslog.YOUR_DOMAIN.com192.0.2.1
連接埠整數所選通訊協定的伺服器連接埠號碼。預設會使用6514
Protocol (通訊協定)字串(列舉)記錄檔傳輸的傳輸通訊協定:
  • 傳輸層安全性 (TLS)使用TCP傳訊並新增加密來驗證伺服器收件者,並防止第三方攔截。TLS需要憑證進行認證,這需要額外的資源。TLS維護TCP使用的驗證和重新提交方法。TLS極其適合在公共網際網路連線上使用。
  • 傳輸控制通訊協定(TCP)使用可靠的記錄檔傳輸進行交付,按順序交付,不會因網路連線以及驗證和重新提交方法而造成損失。預設情況下,TCP不使用任何傳輸安全性,這需要較少的資源使用。TCP極其適合在私人網路上使用。

Kafka端點設定

設定類型說明
主機字串Kafka代理程式主機名稱或IP位址,例如kafka.YOUR_DOMAIN.com192.0.2.1
連接埠整數代理程式連接埠號碼。預設會使用9093
主題字串資料串流的Kafka主題名稱
伺服器憑證通用名稱(CN)字串伺服器憑證通用名稱。
Note:您可以透過在伺服器憑證通用名稱欄位中輸入no_verify來覆寫伺服器憑證驗證。
用戶端憑證通用名稱(CN)字串
憑證必須安裝在主機電腦上的系統鑰匙圈中。使用您的MDM解決方案,將憑證套件作為電腦配置描述檔分發,並確保包含以下承載資料設定:
  • 允許所有App存取

  • 允許從鑰匙圈匯出

資料收集設定

每個資料端點可讓您選擇要收集的資料類型。

警示

包括來自分析、威脅防護和卸除式儲存控制項功能的事件。

如需更多資訊,請參閱macOS安全性警示

遙測

包括來自遙測配置的事件。

如需更多資訊,請參閱macOS版遙測

統一記錄檔

包括來自統一記錄檔過濾器的事件。

如需更多資訊,請參閱macOS的統一記錄

警示資料收集選項

您可以控制不同警示事件類型的所有資料收集的詳細程度。

  • 每一個收集所有可用的資料屬性(預設)
  • 最小排除由Jamf威脅實驗室策劃的資料屬性
  • Custom (自訂)允許您包含和排除資料類型,以配合您的組織

如果您的組織將大量事件到其他系統以進行分析,某些資料屬性可能會產生額外的收集成本。例如,如果您建立並部署分析來遠端記錄所有檔案建立事件,則為所有檔案收集簽署資訊會使資料端點付出高昂的營運成本。