建立自訂分析 - Jamf Protect 說明文件

Jamf Protect 說明文件

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

當您有獨特的安全需求,而標準 Jamf 管理的分析功能無法滿足時,自訂分析會非常有用。您可以建立和部署自訂分析來監控特定的活動和事件。Jamf Protect的自訂分析使用基於謂詞的過濾器來識別可疑活動並發出警示。

使用自訂分析時,請考慮以下事項以避免過多的警示:

  • 評估遙測功能是否已收集所需資料。有關遙測收集的資訊類型的更多資訊,請參閱 Jamf Protect 資料模型說明文件(需要 Learning Hub 登入)。

  • 確保您的自訂分析使用具體且有針對性的規則。

  • 在將謂詞部署到正式環境之前,請在測試版環境中對其進行全面測試。

  • 請考慮資源限制,以免系統負擔過重。
    資訊流程圖方塊,告知如何知道何時使用自訂分析

有關您可以部署並作為起點使用的自訂分析範例,請參閱Jamf Protect中的Jamf Protect開發原始碼 GitHub 存放庫:jamf/jamfprotect(GitHub)

需求條件
  • 瞭解過濾和排序邏輯,例如 NSPredicateNSExpression 類別,以評估 macOS 上的事件和程序。有關更多資訊,請參閱 Apple Developer 網站上的 NSPredicate

  • 瞭解您要在電腦上監控的事件和程序

  1. Jamf Protect 中,按一下 分析
  2. 按一下All Analytics(所有分析)
  3. 按一下螢幕頂部的 Create Custom Analytic(建立自訂分析)
  4. Analytic Description(分析說明)區段中執行下列操作:
    1. 填寫 Name (名稱)說明 欄位。
    2. 層級 欄位中輸入分析的層級。

      0 是預設層級。

    3. 類別快顯功能表中選取要與分析關聯的類別。
  5. Analytic Severity(分析嚴重性)區段中,從 Severity(嚴重性)快顯功能表中選擇嚴重性層級。
  6. Analytic Filter(分析過濾器)區段中,建立分析的過濾器。
    1. Sensor Type (感應器類型) 快顯功能表中選擇感應器類型。
    2. 編寫分析述詞。

      您可以使用 Filter Query Builder View(過濾查詢產生器檢視)來幫助您建構過濾器,或是使用 Filter Text View(過濾文字檢視),以 NSPredicate 語法輸入述詞。Analytic Documentation(分析說明文件)說明頁面會列出每一種感應器類型支援的屬性。

      範例:若要偵測使用者何時將檔案寫入卸除式裝置,述詞將監視檔案事件並包含下列三個條件,其中「== 1」用於表示布林運算式為 true。
      $event.isNew == 1 AND
      $event.path BEGINSWITH[cd] "/Volumes/" AND
      $event.file.onRemovableMedia == 1

      下列範例說明如何在 Jamf Protect 中配置以上述詞範例:

  7. Analytic Action(分析動作)區段中,執行下列操作:
    1. Identifier(識別碼)欄位中選取Add to Jamf Pro Smart Group (新增到 Jamf Pro 智慧型群組)並輸入一個值,以便將分析作為Jamf Pro的規則。
    2. 新增任何相關標籤。

      標籤的用途是建立分析鏈結來搭配分析層級。

    注意:

    其他資料設定 (例如警示資料儲存和收集端點) 由您的部署的特定動作組態決定。如需更多資訊,請參閱 macOS 安全性的動作配置

  8. (任選) 按一下 新增內容項目 以配置其他關聯內容項目。
  9. (任選) 按一下 Add Snapshot File (新增快照檔),新增檔案以監視變更。
  10. 按一下Save (儲存)

您現在可以將自訂分析新增到分析集。