macOS Logging and Detection: Unified Log and Endpoint Security
Use the macOS unified log, Endpoint Security, eslogger, sysdiagnose, osquery and Santa to gain visibility and detect suspicious activity on Macs.
macOS 15 Sequoia · macOS 26 Tahoe · Apple silicon
Une carte pratique des contrôles de sécurité macOS — de FileVault et System Integrity Protection à TCC, aux profils MDM et aux baselines NIST mSCP — avec les commandes pour appliquer et vérifier chacun d'eux.
$ fdesetup status
FileVault is On.
$ csrutil status
System Integrity Protection status: enabled.
$ spctl --status
assessments enabled
$ socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
$ profiles status -type enrollment
MDM enrollment: Yes (User Approved)
defense-in-depth
La sécurité de macOS est un empilement de couches qui coopèrent. Durcir, c'est confirmer que chacune est active, imposée et surveillée.
La Secure Enclave, la boot ROM et la politique de sécurité au démarrage décident du code autorisé avant le chargement de macOS.
SIP et le Signed System Volume gardent le système en lecture seule et vérifiable, même face à root.
Gatekeeper, la notarisation, XProtect et TCC filtrent ce qui s'exécute et ce à quoi cela peut accéder.
Les profils MDM imposent la base ; les journaux unifiés et Endpoint Security signalent toute dérive.
/Library/Hardening
Onze domaines, de la chaîne de démarrage aux personnes les plus susceptibles d'être ciblées. Chacun renvoie vers des guides avec configuration, commandes de vérification et pièges à éviter.
FileVault, séquestre des clés de secours, sécurité au démarrage et verrouillage d'activation.
System Integrity Protection, volume système scellé et extensions du noyau.
Gatekeeper, signature de code, notarisation, XProtect et listes d'autorisation.
Pare-feu applicatif, mode furtif, règles pf, services de partage et DNS chiffré.
Utilisateurs standard par défaut, sudo restreint, politique de mots de passe et verrouillage d'écran.
Transparency, Consent and Control : accès complet au disque, enregistrement d'écran et profils PPPC.
softwareupdate, réponses de sécurité automatiques et application des mises à jour via DDM.
Enrôlement automatisé, supervision, payloads .mobileconfig et gestion déclarative.
Prédicats du Unified Logging, framework Endpoint Security et déploiement d'EDR.
Baselines NIST mSCP, CIS macOS Benchmarks, adaptation et conformité continue.
Mode Isolement, protection avancée des données et clés de sécurité pour les personnes ciblées.
Des définitions courtes et précises des termes de sécurité de la plateforme Apple utilisés dans les guides.
~/guides
Ces guides sont pour l'instant publiés en anglais uniquement. Les traductions sont en préparation.
Use the macOS unified log, Endpoint Security, eslogger, sysdiagnose, osquery and Santa to gain visibility and detect suspicious activity on Macs.
How MDM, Automated Device Enrollment, supervision, configuration profiles and Declarative Device Management fit together to enforce a macOS security baseline.
How to keep macOS patched: softwareupdate CLI, automatic update settings, Background Security Improvements, DDM enforcement, deferrals and third-party apps.
How Gatekeeper, quarantine, code signing, notarization and XProtect decide what runs on a Mac, how to verify them, and how to manage them with MDM and Santa.
What Lockdown Mode restricts on macOS, how to enable it, how it affects MDM, and the companion controls high-risk users need, from ADP to security keys.
What SIP and the Signed System Volume protect on macOS, how to verify them, why they stay on in production, and how system extensions replace kernel extensions.
Chaque contrôle est accompagné de la commande qui prouve son état actuel, pour auditer un Mac plutôt que faire confiance à une case cochée.
Quand un réglage est gérable, nous montrons le profil de configuration ou l'approche MDM à côté de la commande locale.
Les contrôles sont expliqués dans le contexte des CIS macOS Benchmarks et du NIST macOS Security Compliance Project.