تكوين الاستثناءات والتحقق من صحتها Microsoft Defender لنقطة النهاية على Linux

استخدم الاستثناءات لمنع Microsoft Defender لنقطة النهاية على لينكس من مسح أو مراقبة الملفات الموثوقة والمجلدات والعمليات وامتدادات الملفات. يمكن أن تساعد الاستثناءات في تجنب الاكتشافات الخاطئة للملفات أو البرامج الفريدة لمؤسستك.

يدعم Defender for Endpoint على لينكس نطاقات الاستثناء التالية:

  • مضاد الفيروسات (النطاق epp): تنطبق الاستثناءات على الفحوصات عند الطلب، والحماية في الوقت الحقيقي (RTP)، ومراقبة السلوك (BM)، مع الحفاظ على رؤية اكتشاف واستجابة نقاط النهاية (EDR).

  • النطاق العالمي (النطاق global): تنطبق الاستثناءات على RTP وBM وEDR، مما يوقف اكتشافات مضادات الفيروسات المرتبطة، وتنبيهات EDR، والرؤية للعنصر المستبعد. تطبق الاستثناءات العالمية على مستوى المستشعر وتكتم الأحداث التي تطابق شروط الاستبعاد قبل المعالجة.

    • تتوفر الاستثناءات العالمية في Defender for Endpoint على إصدار 101.24092.0001 لينكس (أكتوبر 2024) أو بعده.
    • الاستثناءات العالمية لا تنطبق على حماية الشبكة. يمكن أن تؤثر استثناءات العمليات على حماية الشبكة من خلال منعها من فحص حركة المرور أو تطبيق القواعد الخاصة بالعملية المستبعدة. لمزيد من المعلومات، راجع نظرة عامة على الاستثناءات والمؤشرات في Microsoft Defender لنقطة النهاية.
    • يمكن أن تكون الاستثناءات العالمية مفيدة لتخفيف مشاكل الأداء الناتجة عن Defender for Endpoint على لينكس.

تحذير

يؤدي تحديد الاستثناءات إلى خفض الحماية التي يوفرها Defender لنقطة النهاية على Linux. يجب عليك دائما تقييم المخاطر المرتبطة بتنفيذ الاستثناءات، ويجب عليك فقط استبعاد الملفات التي تثق بأنها ليست ضارة.

هام

إذا كنت ترغب في تشغيل حلول أمان متعددة جنبا إلى جنب، فشاهد اعتبارات الأداء والتكوين والدعم.

ربما تكون قد قمت بالفعل بتكوين استثناءات الأمان المتبادل للأجهزة التي تم إلحاقها Microsoft Defender لنقطة النهاية. إذا كنت لا تزال بحاجة إلى تعيين استثناءات متبادلة لتجنب التعارضات، فشاهد إضافة Microsoft Defender لنقطة النهاية إلى قائمة الاستبعاد للحل الحالي.

أنواع الاستبعاد المدعومة

يدعم Defender for Endpoint على لينكس أنواع الاستثناءات التالية:

  • امتداد الملف: جميع الملفات التي تحمل الامتداد المحدد في أي مكان على الجهاز.

    • استثناءات تمديد الملفات غير متاحة للاستثناءات العامة.
    • مثال: .test
  • الملف: ملف محدد يعرف بمساره الكامل.

    • بالنسبة للاستثناءات العامة، يجب أن يكون مسار الملف موجودا قبل إضافة أو إزالة الاستثناء.
    • أمثلة:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • المجلد: جميع الملفات في المجلد المحدد، بشكل متكرر.

    • أمثلة:
      • /var/log/
      • /var/*/
  • العملية: عملية محددة، تعرف بالمسار الكامل أو اسم الملف، وجميع الملفات التي تفتحها العملية.

    • بالنسبة لاستثناءات مضادات الفيروسات، يمكنك تحديد مسار كامل أو اسم ملف. نوصي باستخدام المسار الكامل.
    • بالنسبة للاستثناءات العالمية، استبعد فقط ما هو مطلوب لموثوقية النظام وأمانه. تحقق من أن العملية معروفة وموثوقة، حدد مسارها الكامل، وتأكد من أنها تبدأ باستمرار من ذلك المسار الموثوق.
    • أمثلة:
      • /bin/cat
      • cat
      • c?t

هام

يجب أن تكون مسارات الاستبعاد روابط صلبة، وليست روابط رمزية. للتحقق مما إذا كان المسار رابطا رمزيا، قم بتشغيل file <path-name>.

بطاقات وايلد كارد مدعومة لاستثناءات الملفات والمجلدات والعمليات

يمكنك استخدام أنماط البطاقات البرية التالية عند تحديد ملفات مكافحة الفيروسات والمجلدات واستثناءات العمليات. البطاقات الغريبة غير مدعومة للاستبعادات العالمية.

  • النجمة (*): تطابق أي عدد من الشخصيات، بما في ذلك بدون حروف. إذا لم تستخدم هذه البطاقة البرية في نهاية المسار، فإنها تستبدل مجلد واحد فقط.

    • بالنسبة لاستثناءات مضادات الفيروسات، تتطابق بطاقة * غير متوقعة في نهاية المسار مع جميع الملفات والمجلدات الفرعية تحت الاسم الأصلي للبطاقة البرية.
    • أمثلة:
      • /var/*/tmp:
        • تشمل: أي ملف في /var/abc/tmp و /var/def/tmp ومجلداته الفرعية.
        • لا يشمل: /var/abc/log أو /var/def/log.
      • /var/*/:
        • تشمل: الملفات في الأدلة الفرعية مثل /var/abc/
        • لا يشمل: الملفات مباشرة في /var.
  • علامة الاستفهام (?): تطابق أي شخصية واحدة.

    • مثال: file?.log
      • يشمل: file1.log و file2.log.
      • لا يشمل: file123.log.

تكوين الاستثناءات

استخدم إحدى الطرق التالية لتكوين الاستثناءات.

تكوين الاستثناءات باستخدام JSON المدار

في بيئات المؤسسات، استخدم أداة إدارة تكوين مثل Puppet أو Ansible لنشر ملف تعريف تكوين يحمل اسم mdatp_managed.json ./etc/opt/microsoft/mdatp/managed/ لمزيد من المعلومات، راجع تعيين تفضيلات Defender لنقطة النهاية على Linux.

يوضح المثال التالي mdatp_managed.json كيفية تكوين مكافحة الفيروسات والاستثناءات العمومية للملفات والمجلدات والملحقات والعمليات:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

تكوين الاستثناءات باستخدام Defender لإدارة إعدادات أمان نقطة النهاية

يمكنك استخدام مركز إدارة Microsoft Intune أو بوابة Microsoft Defender لإدارة الاستثناءات كسياسات أمان لنقاط النهاية وتعيين السياسات لمجموعات Microsoft Entra. إذا كنت تستخدم إدارة إعدادات الأمان لأول مرة، أكمل الخطوات التالية:

الخطوة 1: تفعيل إدارة إعدادات الأمان على لينكس

  1. اذهب إلى صفحةنطاقتنفيذ إدارة> تكوين نقاط> النهاية في بوابة Microsoft Defender على الرابط https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. في صفحة نطاق التنفيذ ، تحقق من الإعداد التالي في قسم تمكين إدارة التكوين :
    • اختر أجهزة لينكس ثم اختر إحدى القيم التالية:
      • اختر على الأجهزة الموسومة لاختبار إدارة إعدادات الأمان مع الأجهزة المحددة. أضف العلامة MDE-Management إلى كل جهاز اختبار. للتعليمات وطرق الوسم الأخرى، انظر إنشاء وإدارة علامات الأجهزة.
      • اختر جميع الأجهزة لتسجيل جميع أجهزة لينكس المؤهلة.

معظم الأجهزة تسجل وتطبق السياسات المعينة خلال بضع دقائق، رغم أن بعض الأجهزة قد تستغرق حتى 24 ساعة.

الخطوة 2: إنشاء مجموعة أجهزة Microsoft Entra

إنشاء مجموعة أجهزة ديناميكية ل Microsoft Entra بناء على نوع نظام التشغيل لينكس. العضوية الديناميكية تضيف تلقائيا أجهزة مطابقة، لذا لا تحتاج إلى الحفاظ على عضوية المجموعة يدويا. لمزيد من المعلومات، راجع إنشاء مجموعات Microsoft Entra لإدارة إعدادات الأمان.

الخطوة 3: إنشاء سياسة استثناءات لينكس

للحصول على تعليمات مفصلة، راجع إنشاء سياسة أمان لنقطة النهاية (يفتح الرابط في تبويب جديد).

عند إنشاء السياسة في تبويب سياسات لينكس في صفحة سياسات أمان نقطة النهاية في بوابة Defender على https://security.microsoft.com/policy-inventory?osPlatform=Linux، استخدم هذه الإعدادات المحددة:

  • اختر المنصة: اختر لينكس.
  • اختر القالب:
    • للحصول على استثناءات مكافحة الفيروسات وEDR العالمية، اختر Microsoft Defender Global Exceptions (AV+EDR).
    • لاستثناءات مضاد الفيروسات، اختر استثناءات Microsoft Defender Antivirus.

في معالج إنشاء السياسات، استخدم هذه الإعدادات:

  • تبويب إعدادات التكوين: قم بضبط الإعدادات التي تريد إدارتها من خلال هذا الملف الشخصي.
  • تبويب التعيينات: تنطبق قيود مجموعات التعيين على الأجهزة التي تدار عبر إدارة إعدادات الأمان في Defender for Endpoint. للحصول على التفاصيل، راجع خطوة الواجبات.

تكوين الاستثناءات باستخدام سطر الأوامر

لعرض الأوامر الفرعية والخيارات المتاحة لإدارة الاستثناءات، قم بتشغيل mdatp exclusion الأمر:

mdatp exclusion

بناء جملة الأوامر

تلخص صياغة النحو التالي أوامر الاستبعاد الفرعية المتاحة، الخيارات، والقيم:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

ملاحظة

عند إزالة استثناء، حدد نفس النطاق الذي استخدمته عند إضافته.

القيمة الافتراضية للخيار --scope هي epp، لذا حدد الخيار فقط للاستثناءات global .

قبل تقديم الخيار --scope ، كانت جميع استثناءات سطر الأوامر تستخدم التscob epp . تستمر الاستثناءات القائمة في استخدام epp.

عندما تحتوي قيمة الاستبعاد على بطاقة غير متوقعة، قم بتضمين القيمة بعلامات اقتباس مزدوجة. هذا النحو يمنع الشل من توسيع الورقة البرية قبل mdatp معالجتها.

إضافة أو إزالة استثناءات امتداد الملف

استثناءات امتدادات الملفات تدعم فقط نطاق مكافحة الفيروسات (epp). الأوامر التالية تضيف وتزال استبعاد .txt الامتداد:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

إضافة أو إزالة استثناءات الملفات

يجب أن يكون الملف موجودا قبل إضافة أو إزالة استثناء مع المنظار global .

الأوامر التالية تضيف وتزال استثناء ملف مضاد الفيروسات (epp):

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

الأوامر التالية تضيف وتخلف استثناء عام للملف:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

إضافة أو إزالة استثناءات المجلدات

الأوامر التالية تضيف وتزال استثناء مجلد مضاد الفيروسات (epp):

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

الأوامر التالية تضيف وتزال استثناء عام للمجلد:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

شغل الأمر مرة واحدة لكل مجلد تريد استبعاده. يمكنك تعيين نطاقات مختلفة لمجلدات مختلفة.

استثناءات مجلدات مكافحة الفيروسات تدعم البطاقات غير المتوقعة. الأمر التالي يستبعد المسارات تحت */var/*/tmp/*، ولكن لا يستبعد مجلدات الأشقاء مثل */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

لاستبعاد جميع المسارات تحت /var/، استخدم أيا من الأوامر التالية:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

إضافة أو إزالة استثناءات العمليات

لاستثناءات العمليات العالمية، حدد مسار العملية الكامل باستخدام --path. الأوامر التالية تضيف وتزال استثناء للعملية بشكل عام:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

بالنسبة لاستثناءات عمليات مكافحة الفيروسات (epp)، يمكنك تحديد اسم العملية أو المسار الكامل. الأوامر التالية تضيف وتزال استثناء لعملية مكافحة الفيروسات بالاسم:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

شغل الأمر مرة واحدة لكل عملية تريد استبعادها. يمكنك تعيين نطاقات مختلفة لعمليات مختلفة.

تحقق من الاستثناءات باستخدام ملف اختبار EICAR

ملف اختبار EICAR هو ملف نصي صغير وغير ضار يحتوي على سلسلة موسيقية معيارية تعترف بها منتجات مكافحة الفيروسات كبرمجيات خبيثة. يمكنك استخدامه للتأكد بأمان من أن الاستثناء يعمل دون استخدام برمجيات خبيثة حقيقية. Defender for Endpoint على لينكس يكتشف الملف من خلال محتواه، وليس من خلال اسم الملف.

قبل اختبار الاستثناء، تحقق من تفعيل الحماية في الوقت الحقيقي. شغل الأمر التالي وتأكد من أنه يعيد true:

mdatp health --field real_time_protection_enabled

أنشئ ملف اختبار EICAR بحيث يتطابق اسم الملف أو امتداده أو موقعه مع الاستثناء الذي تريد التحقق منه:

  • استخدم اسم ملف محدد أو أنشئ الملف في مجلد محدد للتحقق من استثناءات الملفات والمجلدات.
  • استخدم أي اسم ملف يحتوي على الامتداد المستبعد للتحقق من استثناء امتداد.

إذا اكتشف Defender for Endpoint الملف، فإن الاستثناء لا يعمل. إذا كان الملف موجودا ولم يكتشفه Defender for Endpoint، فإن الاستثناء يعمل.

تم تصميم هذه الخطوات للتحقق من استثناءات الملفات والمجلدات وامتداد الملفات. لا توفر اختبارا عاما لاستثناءات العمليات، والتي تعتمد على العملية التي تنشئ أو تفتح الملف.

استخدم إحدى الطرق التالية لإنشاء ملف اختبار EICAR يطابق استبعادك:

  • مع الوصول إلى الإنترنت: استخدم الصياغة التالية curl لتحميل ملف الاختبار:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    على سبيل المثال، إذا استثنيت الامتداد .testing ، قم بتحميل ملف الاختبار الذي يحتوي على هذا الامتداد:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    لاختبار استثناء المجلد، قم بتشغيل الأمر في ذلك المجلد.

  • بدون اتصال بالإنترنت: أنشئ ملف اختبار EICAR محليا. على سبيل المثال، غيرها test.txt إلى اسم ملف أو مسار يتوافق مع استبعادك:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

توفر المقالات التالية المزيد من المعلومات حول تكوين وإدارة Defender لنقطة النهاية على Linux: