El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma. Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional. Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe los pasos para analizar un paquete de diagnóstico de la protección frente a malware avanzado (AMP) para terminales de nube pública en dispositivos macOS para resolver problemas de uso elevado de la CPU.
Colaborado por Uriel Torres y editado por Yeraldin Sanchez, Ingenieros del TAC de Cisco.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. All of the devices used in this document started with a cleared (default) configuration. Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
El conector de AMP analiza todos los archivos activos (aquellos que se mueven, copian y/o modifican) en una máquina a menos que se les indique explícitamente que no lo hagan, lo que inevitablemente provoca problemas de rendimiento si se ejecutan demasiados procesos y operaciones mientras el conector se está ejecutando, lo que conduce a una alta utilización de la CPU, ralentizaciones y, en algunos casos, software que no se ejecutará o se ejecutará lentamente. Además, AMP Connector puede bloquear los archivos en función de su reputación en la nube, que en ocasiones puede ser errónea (falso positivo). La solución a ambos problemas es excluir estas rutas y procesos.
El flujo de resolución de problemas de rendimiento se muestra en la imagen.
Esta sección proporciona la información que puede utilizar para resolver problemas de su configuración.
Consejo: Utilice las exclusiones de Cisco mantenidas si el software que se utiliza está incluido en la lista, recuerde que estas exclusiones se pueden agregar a las nuevas versiones de una aplicación.
Para ver las listas disponibles en la sección de exclusiones mantenidas por Cisco en la consola de AMP:
Seleccione los que el terminal necesitaría según el software instalado actualmente en el equipo y, a continuación, guarde la política, como se muestra en la imagen.
Identifique si el problema ocurre mientras se ejecuta una o varias aplicaciones si puede replicar el problema ayuda en el proceso a identificar posibles exclusiones.
Para recopilar un paquete de diagnóstico útil, se debe habilitar el nivel de registro de depuración.
Si puede replicar el problema y tener acceso al terminal, a continuación se muestra el mejor procedimiento para capturar el paquete de diagnóstico.
Una ventana emergente indica que el conector de AMP está en modo de depuración
Este procedimiento habilita el nivel de registro de depuración hasta el siguiente intervalo de latido de política.
./ampcli
ampcli>debuglevel 1
Este proceso habilita el nivel de registro de depuración hasta el siguiente intervalo de latido de política.
Si no tiene acceso al terminal o el problema no puede reproducirse de forma consistente, el nivel de registro de depuración debe estar habilitado en la política.
Para habilitar el nivel de registro de depuración por la política:
Precaución: Si el modo de depuración se habilita desde la política, todos los terminales reciben esta configuración.
Nota: Sincronice la política del punto final para asegurar el modo de depuración.
Según la guía del usuario, los productos antivirus deben excluir los directorios siguientes y los archivos, directorios y archivos ejecutables que contengan para ser compatibles con el conector de AMP para MAC, los directorios que se excluyen son los siguientes:
Cuando se configure el nivel de depuración, espere hasta que se produzca el estado de High CPU en el sistema o reproduzca manualmente las condiciones previamente identificadas y luego reúna el paquete de diagnóstico.
Para recopilar el paquete de depuración:
cd /Library/Application\ Support/Cisco/AMP\ for\ Endpoints\ Connector/
./SupportTool
El paquete de depuración se guarda en la carpeta Escritorio como extensión de archivo .zip.
El paquete de diagnóstico de depuración se almacena en el escritorio para iniciar el análisis:
Por ejemplo, si tiene una aplicación homebrew, fileops.txt muestra las siguientes operaciones activas:
639 /Users/jesutorr/Library/Bin/MyApplication/support/
460 /Users/jesutorr/Library/Bin/MyApplication/logs/
219 /Users/jesutorr/Library/Bin/MyApplication/Collection/Node/Server/
Dado que la aplicación de inicio utiliza bash, puede confirmar que la aplicación es la causa del uso excesivo de la CPU.