🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl marco Endpoint Security — de dónde saca el agente lo que ve
5 tareas · 40 min · Principiante
Viernes 2 de octubre, 10:20. Las alertas del agente de seguridad de los Mac de Aluminios del Sinú llegan a tu cola con campos que no conoces: firma, equipo de desarrollo, «plataforma». Antes de investigar nada, hay que saber de dónde sale cada campo. En esta sala aprendes qué es el marco de seguridad de puntos finales de Apple, la diferencia entre un evento que avisa y uno que pregunta, y lees una exportación del agente de un equipo de ejemplo, asi-mac-014.
Objetivo de la sala
Viernes 2 de octubre, 10:20. Las alertas del agente de seguridad de los Mac de Aluminios del Sinú llegan a tu cola con campos que no conoces: firma, equipo de desarrollo, «plataforma». Antes de investigar nada, hay que saber de dónde sale cada campo. En esta sala aprendes qué es el marco de seguridad de puntos finales de Apple, la diferencia entre un evento que avisa y uno que pregunta, y lees una exportación del agente de un equipo de ejemplo, asi-mac-014.Un agente de seguridad en un Mac no «lee un registro» como en Windows: recibe eventos del sistema a través del marco Endpoint Security, de Apple. Un componente de seguridad se suscribe a los tipos de evento que le interesan y el sistema se los entrega.
Hay dos familias. Los eventos NOTIFY informan de algo que ya ocurrió: la ejecución de un programa (NOTIFY_EXEC), la creación de un archivo (NOTIFY_CREATE), un cierre de proceso. Los eventos AUTH llegan antes de que ocurra la acción y el agente debe responder permitir o denegar dentro de un plazo; por ejemplo AUTH_EXEC, que pregunta si un programa puede arrancar. Un agente que solo observa usa NOTIFY; uno que también bloquea usa AUTH.
Responde para continuar
Un agente recibe un evento AUTH_EXEC y otro NOTIFY_EXEC del mismo programa. ¿Qué los diferencia?
Ver pista de ayuda
Una familia pregunta antes de que ocurra la acción; la otra informa después.
Cada evento describe al proceso que actuó con campos que el marco documenta: el proceso padre, la identidad de su firma de código (signing_id), el identificador del equipo de desarrollo que firmó (team_id), el hash del código (cdhash), la ruta del ejecutable y si es un binario de plataforma, es decir, firmado por Apple como parte del sistema.
Con esos campos se responde rápido una pregunta de triaje: ¿esto es del sistema, de un proveedor conocido o de nadie? Un programa sin firma tiene esos campos vacíos y, en la tabla de ejemplo, un guion.
Abre la consola. La tabla eventos_es es la exportación del agente de asi-mac-014 a las 10 de la mañana. Ejecuta eventos_es | where evento == "AUTH_EXEC".
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué programa pidió ejecutarse y el agente le respondió DENY? Escribe solo el nombre del ejecutable.
Ver pista de ayuda
Ejecuta `eventos_es | where decision == "DENY"`.
El padre dice cómo llegó un programa a ejecutarse. Para eso sirve el evento: un intérprete de comandos que lanza un descargador, y este a su vez algo más, es un patrón que ya conoces de Windows y de Linux. En un Mac, el intérprete de comandos corre dentro de la aplicación de terminal que el usuario abrió.
Lee la fila del programa denegado. Su padre es el proceso desde el que se le pidió arrancar, y es el que explica si fue una persona en una terminal o un componente automático.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el proceso padre del programa cuya ejecución fue denegada?
Ver pista de ayuda
En la misma fila del DENY, mira la columna padre.
Endpoint Security no está abierto a cualquier programa. Según la documentación de Apple, un cliente necesita el permiso especial (el entitlement) com.apple.developer.endpoint-security.client, que Apple concede a quien lo solicita; además corre como root, se despliega como extensión del sistema y necesita acceso total al disco. En una flota, ese acceso suele concederlo la gestión de dispositivos con un perfil, sin que el usuario tenga que aprobarlo a mano.
Desde el SOC esto importa porque un agente al que le falta uno de esos requisitos no falla con ruido: simplemente no recibe los eventos. Un silencio puede ser un equipo tranquilo o un agente ciego.
Responde para continuar
Un Mac aparece en el inventario con el agente instalado, pero no envía ningún evento desde hace días. ¿Qué hipótesis hay que descartar primero?
Ver pista de ayuda
Piensa en lo que pasa cuando el agente no tiene concedido lo que el marco exige.
El evento NOTIFY_CREATE anota que un proceso creó un archivo. Por sí solo no prueba maldad: descargar archivos es lo normal. Pero fija el origen: qué programa lo escribió y con qué identidad de firma. Ejecuta eventos_es | where evento == "NOTIFY_CREATE".
La identidad de firma de quien escribió el archivo y la del archivo (que no tiene firma) cuentan una historia distinta: algo conocido trajo algo desconocido.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el identificador de firma del programa que creó el archivo de la descarga?
Ver pista de ayuda
Ejecuta `eventos_es | where evento == "NOTIFY_CREATE"` y lee la columna firma_id.
Conectando con la base…
Tablas
eventos_es
- hora
- evento
- proceso
- padre
- firma_id
- team_id
- plataforma
- objetivo
- decision
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.