macOS Logging and Detection: Unified Log and Endpoint Security
Use the macOS unified log, Endpoint Security, eslogger, sysdiagnose, osquery and Santa to gain visibility and detect suspicious activity on Macs.
macOS 15 Sequoia · macOS 26 Tahoe · Apple silicon
Eine praxisnahe Karte der macOS-Sicherheitskontrollen – von FileVault und System Integrity Protection bis zu TCC, MDM-Profilen und NIST-mSCP-Baselines – mit den Befehlen, um jede einzelne anzuwenden und zu überprüfen.
$ fdesetup status
FileVault is On.
$ csrutil status
System Integrity Protection status: enabled.
$ spctl --status
assessments enabled
$ socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
$ profiles status -type enrollment
MDM enrollment: Yes (User Approved)
defense-in-depth
Die Sicherheit von macOS ist ein Stapel zusammenarbeitender Schichten. Härten heißt, zu bestätigen, dass jede aktiv, durchgesetzt und überwacht ist.
Secure Enclave, Boot-ROM und Startsicherheitsrichtlinie bestimmen, welcher Code laufen darf, bevor macOS lädt.
SIP und das Signed System Volume halten das System schreibgeschützt und überprüfbar – selbst gegenüber root.
Gatekeeper, Notarisierung, XProtect und TCC steuern, was ausgeführt wird und worauf es zugreifen darf.
MDM-Profile setzen die Baseline durch; Unified Logs und Endpoint Security melden Abweichungen.
/Library/Hardening
Elf Bereiche, von der Startkette bis zu den Personen, die am ehesten angegriffen werden. Jeder führt zu Leitfäden mit Konfiguration, Prüfbefehlen und typischen Fallstricken.
FileVault, Hinterlegung von Wiederherstellungsschlüsseln, Startsicherheit und Aktivierungssperre.
System Integrity Protection, versiegeltes Systemvolume und Kernel-Erweiterungen.
Gatekeeper, Codesignatur, Notarisierung, XProtect und Allowlisting.
Application Firewall, Tarnmodus, pf-Regeln, Freigabedienste und verschlüsseltes DNS.
Standardbenutzer als Normalfall, eingeschränktes sudo, Passwortrichtlinie und Bildschirmsperre.
Transparency, Consent and Control: Festplattenvollzugriff, Bildschirmaufnahme und PPPC-Profile.
softwareupdate, automatische Sicherheitsreaktionen und Update-Durchsetzung per DDM.
Automatisierte Registrierung, Überwachung, .mobileconfig-Payloads und deklaratives Management.
Unified-Logging-Prädikate, das Endpoint-Security-Framework und EDR-Bereitstellung.
NIST-mSCP-Baselines, CIS macOS Benchmarks, Anpassung und kontinuierliche Compliance.
Blockierungsmodus, erweiterter Datenschutz und Sicherheitsschlüssel für gefährdete Personen.
Kurze, präzise Definitionen der Sicherheitsbegriffe der Apple-Plattform, die in den Leitfäden verwendet werden.
~/guides
Diese Leitfäden sind derzeit nur auf Englisch verfügbar. Übersetzungen sind in Arbeit.
Use the macOS unified log, Endpoint Security, eslogger, sysdiagnose, osquery and Santa to gain visibility and detect suspicious activity on Macs.
How MDM, Automated Device Enrollment, supervision, configuration profiles and Declarative Device Management fit together to enforce a macOS security baseline.
How to keep macOS patched: softwareupdate CLI, automatic update settings, Background Security Improvements, DDM enforcement, deferrals and third-party apps.
How Gatekeeper, quarantine, code signing, notarization and XProtect decide what runs on a Mac, how to verify them, and how to manage them with MDM and Santa.
What Lockdown Mode restricts on macOS, how to enable it, how it affects MDM, and the companion controls high-risk users need, from ADP to security keys.
What SIP and the Signed System Volume protect on macOS, how to verify them, why they stay on in production, and how system extensions replace kernel extensions.
Zu jeder Kontrolle gehört der Befehl, der ihren aktuellen Zustand belegt – so auditieren Sie einen Mac, statt einem Häkchen zu vertrauen.
Wo sich eine Einstellung verwalten lässt, zeigen wir das Konfigurationsprofil oder den MDM-Ansatz neben dem lokalen Befehl.
Die Kontrollen werden im Kontext der CIS macOS Benchmarks und des NIST macOS Security Compliance Project erklärt.