Dans le cadre de la documentation associée à ce produit, nous nous efforçons d’utiliser un langage exempt de préjugés. Dans cet ensemble de documents, le langage exempt de discrimination renvoie à une langue qui exclut la discrimination en fonction de l’âge, des handicaps, du genre, de l’appartenance raciale de l’identité ethnique, de l’orientation sexuelle, de la situation socio-économique et de l’intersectionnalité. Des exceptions peuvent s’appliquer dans les documents si le langage est codé en dur dans les interfaces utilisateurs du produit logiciel, si le langage utilisé est basé sur la documentation RFP ou si le langage utilisé provient d’un produit tiers référencé. Découvrez comment Cisco utilise le langage inclusif.
Cisco a traduit ce document en traduction automatisée vérifiée par une personne dans le cadre d’un service mondial permettant à nos utilisateurs d’obtenir le contenu d’assistance dans leur propre langue. Il convient cependant de noter que même la meilleure traduction automatisée ne sera pas aussi précise que celle fournie par un traducteur professionnel.
Ce document décrit les étapes à suivre pour analyser un ensemble de diagnostics à partir d'Advanced Malware Protection (AMP) for Endpoints Public Cloud sur des périphériques macOS afin de dépanner une utilisation élevée du CPU.
Contribué par Uriel Torres et édité par Yeraldin Sanchez, Ingénieurs du TAC Cisco.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
Les informations contenues dans ce document ont été créées à partir des périphériques d'un environnement de laboratoire spécifique. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Le connecteur AMP analyse tous les fichiers actifs (ceux qui se déplacent, se copient et/ou se modifient) sur une machine, sauf indication explicite contraire, ce qui entraîne inévitablement des problèmes de performances si trop de processus et d'opérations sont exécutés pendant l'exécution du connecteur, ce qui entraîne une utilisation élevée du CPU, des ralentissements et dans certains cas des logiciels qui ne s'exécutent pas ou ne s'exécutent pas lentement. En outre, AMP Connector peut bloquer des fichiers en fonction de leur réputation dans le cloud, ce qui peut parfois être erroné (faux positif). La solution à ces deux problèmes consiste à exclure ces chemins et ces processus.
Le flux des problèmes de performances de dépannage est illustré dans l'image.
Cette section fournit les informations que vous pouvez utiliser pour dépanner votre configuration.
Astuce : Utilisez les exclusions maintenues par Cisco si le logiciel utilisé est inclus dans la liste, souvenez-vous que ces exclusions peuvent être ajoutées aux nouvelles versions d'une application.
Afin de voir les listes disponibles dans la section Exclusions gérées par Cisco sur la console AMP :
Sélectionnez ceux dont votre point de terminaison aurait besoin en fonction du logiciel actuellement installé sur l'ordinateur, puis enregistrez la stratégie, comme illustré dans l'image.
Déterminez si le problème se produit lors de l'exécution d'une application ou de quelques-unes d'entre elles si vous êtes en mesure de répliquer le problème aide dans le processus d'identification des exclusions potentielles.
Afin de collecter un ensemble de diagnostics utile, le niveau du journal de débogage doit être activé.
Si vous pouvez répliquer le problème et avoir accès au point de terminaison, voici la meilleure procédure pour capturer l'ensemble de diagnostics.
Une fenêtre contextuelle indique que le connecteur AMP est en mode de débogage
Cette procédure active le niveau du journal de débogage jusqu'au prochain intervalle de pulsation de stratégie.
./ampcli
ampcli>debuglevel 1
Ce processus active le niveau du journal de débogage jusqu'au prochain intervalle de pulsation de stratégie.
Si vous n'avez pas accès au point de terminaison ou si le problème ne peut pas être reproduit de manière cohérente, le niveau du journal de débogage doit être activé dans la stratégie.
Afin d'activer le niveau du journal de débogage par la stratégie :
Attention : Si le mode de débogage est activé à partir de la stratégie, tous les points de terminaison reçoivent cette configuration.
Note: Synchronisez la stratégie du point de terminaison pour garantir le mode de débogage.
Selon le guide de l'utilisateur, les produits antivirus doivent exclure les répertoires suivants et tous les fichiers, répertoires et fichiers exécutables qu'ils contiennent pour être compatibles avec le connecteur AMP pour MAC, les répertoires à exclure sont les suivants :
Lorsque le niveau de débogage est configuré, attendez que l'état du CPU élevé se produise sur le système ou reproduisez manuellement les conditions précédemment identifiées, puis rassemblez le bundle de diagnostic.
Afin de collecter le bundle de débogage :
cd /Library/Application\ Support/Cisco/AMP\ for\ Endpoints\ Connector/
./SupportTool
Le bundle de débogage est enregistré dans le dossier Desktop sous la forme d'une extension de fichier .zip.
Le bundle de diagnostic de débogage est le stockage sur le Bureau, pour commencer l'analyse :
Par exemple, si vous avez une application de sélection résidentielle, fileops.txt affiche les opérations actives suivantes :
639 /Users/jesutorr/Library/Bin/MyApplication/support/
460 /Users/jesutorr/Library/Bin/MyApplication/logs/
219 /Users/jesutorr/Library/Bin/MyApplication/Collection/Node/Server/
Puisque l'application home-brew utilise bash, vous pouvez confirmer que l'application est la cause du CPU élevé.