Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El marco Endpoint Security — de dónde saca el agente lo que ve

5 tareas · 40 min · Principiante

Viernes 2 de octubre, 10:20. Las alertas del agente de seguridad de los Mac de Aluminios del Sinú llegan a tu cola con campos que no conoces: firma, equipo de desarrollo, «plataforma». Antes de investigar nada, hay que saber de dónde sale cada campo. En esta sala aprendes qué es el marco de seguridad de puntos finales de Apple, la diferencia entre un evento que avisa y uno que pregunta, y lees una exportación del agente de un equipo de ejemplo, asi-mac-014.

0 de 5 · 0%

Objetivo de la sala

Viernes 2 de octubre, 10:20. Las alertas del agente de seguridad de los Mac de Aluminios del Sinú llegan a tu cola con campos que no conoces: firma, equipo de desarrollo, «plataforma». Antes de investigar nada, hay que saber de dónde sale cada campo. En esta sala aprendes qué es el marco de seguridad de puntos finales de Apple, la diferencia entre un evento que avisa y uno que pregunta, y lees una exportación del agente de un equipo de ejemplo, asi-mac-014.

Un agente de seguridad en un Mac no «lee un registro» como en Windows: recibe eventos del sistema a través del marco Endpoint Security, de Apple. Un componente de seguridad se suscribe a los tipos de evento que le interesan y el sistema se los entrega.

Hay dos familias. Los eventos NOTIFY informan de algo que ya ocurrió: la ejecución de un programa (NOTIFY_EXEC), la creación de un archivo (NOTIFY_CREATE), un cierre de proceso. Los eventos AUTH llegan antes de que ocurra la acción y el agente debe responder permitir o denegar dentro de un plazo; por ejemplo AUTH_EXEC, que pregunta si un programa puede arrancar. Un agente que solo observa usa NOTIFY; uno que también bloquea usa AUTH.

Responde para continuar

Un agente recibe un evento AUTH_EXEC y otro NOTIFY_EXEC del mismo programa. ¿Qué los diferencia?

Ver pista de ayuda

Una familia pregunta antes de que ocurra la acción; la otra informa después.

Cada evento describe al proceso que actuó con campos que el marco documenta: el proceso padre, la identidad de su firma de código (signing_id), el identificador del equipo de desarrollo que firmó (team_id), el hash del código (cdhash), la ruta del ejecutable y si es un binario de plataforma, es decir, firmado por Apple como parte del sistema.

Con esos campos se responde rápido una pregunta de triaje: ¿esto es del sistema, de un proveedor conocido o de nadie? Un programa sin firma tiene esos campos vacíos y, en la tabla de ejemplo, un guion.

Abre la consola. La tabla eventos_es es la exportación del agente de asi-mac-014 a las 10 de la mañana. Ejecuta eventos_es | where evento == "AUTH_EXEC".

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué programa pidió ejecutarse y el agente le respondió DENY? Escribe solo el nombre del ejecutable.

Ver pista de ayuda

Ejecuta `eventos_es | where decision == "DENY"`.

El padre dice cómo llegó un programa a ejecutarse. Para eso sirve el evento: un intérprete de comandos que lanza un descargador, y este a su vez algo más, es un patrón que ya conoces de Windows y de Linux. En un Mac, el intérprete de comandos corre dentro de la aplicación de terminal que el usuario abrió.

Lee la fila del programa denegado. Su padre es el proceso desde el que se le pidió arrancar, y es el que explica si fue una persona en una terminal o un componente automático.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál es el proceso padre del programa cuya ejecución fue denegada?

Ver pista de ayuda

En la misma fila del DENY, mira la columna padre.

Endpoint Security no está abierto a cualquier programa. Según la documentación de Apple, un cliente necesita el permiso especial (el entitlement) com.apple.developer.endpoint-security.client, que Apple concede a quien lo solicita; además corre como root, se despliega como extensión del sistema y necesita acceso total al disco. En una flota, ese acceso suele concederlo la gestión de dispositivos con un perfil, sin que el usuario tenga que aprobarlo a mano.

Desde el SOC esto importa porque un agente al que le falta uno de esos requisitos no falla con ruido: simplemente no recibe los eventos. Un silencio puede ser un equipo tranquilo o un agente ciego.

Responde para continuar

Un Mac aparece en el inventario con el agente instalado, pero no envía ningún evento desde hace días. ¿Qué hipótesis hay que descartar primero?

Ver pista de ayuda

Piensa en lo que pasa cuando el agente no tiene concedido lo que el marco exige.

El evento NOTIFY_CREATE anota que un proceso creó un archivo. Por sí solo no prueba maldad: descargar archivos es lo normal. Pero fija el origen: qué programa lo escribió y con qué identidad de firma. Ejecuta eventos_es | where evento == "NOTIFY_CREATE".

La identidad de firma de quien escribió el archivo y la del archivo (que no tiene firma) cuentan una historia distinta: algo conocido trajo algo desconocido.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál es el identificador de firma del programa que creó el archivo de la descarga?

Ver pista de ayuda

Ejecuta `eventos_es | where evento == "NOTIFY_CREATE"` y lee la columna firma_id.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Aluminios del Sinú — exportación del agente de asi-mac-014, 2 de octubre a las 10:00
KQL · consultas previstas

Tablas

eventos_es

  • hora
  • evento
  • proceso
  • padre
  • firma_id
  • team_id
  • plataforma
  • objetivo
  • decision
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad