Категория > Новости > Маковый мониторинг. Отслеживаем системные события в macOS - «Новости»
Маковый мониторинг. Отслеживаем системные события в macOS - «Новости»16-07-2023, 00:00. Автор: Пелагея |
полный список событий с описанием, какую информацию содержит каждое из них.Red Canary Mac MonitorОдна из немногих компаний, которая занимается в том числе и безопасностью macOS, — Red Canary. В мае 2023 года она выпустила утилиту под названием Mac Monitor. Эта программа отлично подойдет для демонстрации того, как вообще выглядят события ESF и как с ними можно работать. Также она будет очень полезна тем, кто проводит live response в системе. В настройках можно установить фильтры и подписки на конкретные типы событий. Mac Monitor Так выглядит событие запуска команды Тут мы можем увидеть события, которые относятся к главному событию. А вот процесс‑инициализатор. Событие запуска команды Загрузить утилиту можно по ссылке с GitHub. Только для live responseДля реализации полноценного мониторинга Red Canary Mac Monitor нам не подойдет по следующим причинам:
Следующий инструмент — хорошая бесплатная альтернатива вендорскому EDR. Скажу по секрету, коммерческие EDR под капотом поголовно используют ESF. Ну и как же мониторить?Перейдем к нативным средствам. Утилиты вроде Red Canary Mac Monitor используют Endpoint Security API и делают упор на визуализацию и красоту. Решение, которое мы запряжем в наш SOC, ориентируется на нативность, полноту и безопасность. Это eslogger, утилита командной строки, она предоставляет прямой доступ непосредственно к генерируемым ядром событиям и поставляется со всеми версиями macOS выше Ventura. Этакий поисковик среди событий. Плюсы eslogger:
Перейти обратно к новости |