macOS Logging and Detection: Unified Log and Endpoint Security
Use the macOS unified log, Endpoint Security, eslogger, sysdiagnose, osquery and Santa to gain visibility and detect suspicious activity on Macs.
macOS 15 Sequoia · macOS 26 Tahoe · Apple silicon
Un mapa práctico de los controles de seguridad de macOS — de FileVault y System Integrity Protection a TCC, los perfiles MDM y las baselines de NIST mSCP — con los comandos para aplicar y verificar cada uno.
$ fdesetup status
FileVault is On.
$ csrutil status
System Integrity Protection status: enabled.
$ spctl --status
assessments enabled
$ socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
$ profiles status -type enrollment
MDM enrollment: Yes (User Approved)
defense-in-depth
La seguridad de macOS es una pila de capas que cooperan. Endurecer significa confirmar que cada una está activa, impuesta y supervisada.
La Secure Enclave, la boot ROM y la política de seguridad de arranque deciden qué código puede ejecutarse antes de que cargue macOS.
SIP y el Signed System Volume mantienen el sistema de solo lectura y verificable, incluso frente a root.
Gatekeeper, la notarización, XProtect y TCC controlan qué se ejecuta y a qué puede acceder.
Los perfiles MDM imponen la base; los registros unificados y Endpoint Security avisan cuando se desvía.
/Library/Hardening
Once áreas, desde la cadena de arranque hasta las personas con más probabilidades de ser atacadas. Cada una enlaza a guías con configuración, comandos de verificación y errores comunes.
FileVault, custodia de claves de recuperación, seguridad de arranque y bloqueo de activación.
System Integrity Protection, volumen de sistema sellado y extensiones del kernel.
Gatekeeper, firma de código, notarización, XProtect y listas de permitidos.
Cortafuegos de aplicaciones, modo oculto, reglas pf, servicios compartidos y DNS cifrado.
Usuarios estándar por defecto, sudo acotado, política de contraseñas y bloqueo de pantalla.
Transparency, Consent and Control: acceso total al disco, grabación de pantalla y perfiles PPPC.
softwareupdate, respuestas de seguridad automáticas y cumplimiento de actualizaciones con DDM.
Inscripción automatizada, supervisión, payloads .mobileconfig y gestión declarativa.
Predicados de Unified Logging, el framework Endpoint Security y el despliegue de EDR.
Baselines de NIST mSCP, CIS macOS Benchmarks, adaptación y cumplimiento continuo.
Modo de Aislamiento, protección de datos avanzada y llaves de seguridad para personas en riesgo.
Definiciones breves y precisas de los términos de seguridad de la plataforma Apple usados en las guías.
~/guides
Por ahora estas guías solo están publicadas en inglés. Las traducciones están en camino.
Use the macOS unified log, Endpoint Security, eslogger, sysdiagnose, osquery and Santa to gain visibility and detect suspicious activity on Macs.
How MDM, Automated Device Enrollment, supervision, configuration profiles and Declarative Device Management fit together to enforce a macOS security baseline.
How to keep macOS patched: softwareupdate CLI, automatic update settings, Background Security Improvements, DDM enforcement, deferrals and third-party apps.
How Gatekeeper, quarantine, code signing, notarization and XProtect decide what runs on a Mac, how to verify them, and how to manage them with MDM and Santa.
What Lockdown Mode restricts on macOS, how to enable it, how it affects MDM, and the companion controls high-risk users need, from ADP to security keys.
What SIP and the Signed System Volume protect on macOS, how to verify them, why they stay on in production, and how system extensions replace kernel extensions.
Cada control incluye el comando que demuestra su estado actual, para auditar un Mac en lugar de confiar en una casilla marcada.
Cuando un ajuste se puede gestionar, mostramos el perfil de configuración o el enfoque MDM junto al comando local.
Los controles se explican en el contexto de los CIS macOS Benchmarks y del NIST macOS Security Compliance Project.