تكوين الاستثناءات والتحقق من صحتها Microsoft Defender لنقطة النهاية على macOS

توفر هذه المقالة معلومات حول كيفية تحديد الاستثناءات التي تنطبق على عمليات الفحص عند الطلب، والحماية والمراقبة في الوقت الحقيقي. لا تنطبق استثناءات الفحص الموضحة في هذه المقالة على Defender الأخرى لنقطة النهاية على قدرات macOS، بما في ذلك اكتشاف نقطة النهاية والاستجابة لها (EDR). Files التي تستبعدها باستخدام الأساليب الموضحة في هذه المقالة لا يزال بإمكانها تشغيل تنبيهات EDR والكشفات الأخرى.

يمكنك استبعاد بعض الملفات والمجلدات والعمليات والملفات التي تم فتحها من Defender لنقطة النهاية على عمليات فحص macOS. يمكن أن تساعد الاستثناءات في تجنب عمليات الكشف غير الصحيحة على الملفات والبرامج الفريدة لمؤسستك. يمكن أن تكون الاستثناءات مفيدة أيضا للتخفيف من مشكلات الأداء الناجمة عن Defender لنقطة النهاية على macOS.

لتضييق نطاق العملية و/أو المسار و/أو الملحق الذي تحتاج إلى استبعاده، استخدم إحصائيات الحماية في الوقت الحقيقي.

تحذير

يؤدي تحديد الاستثناءات إلى خفض الحماية التي يوفرها Defender لنقطة النهاية على macOS. يجب عليك دائما تقييم المخاطر المرتبطة بتنفيذ الاستثناءات، ويجب عليك فقط استبعاد الملفات التي تثق بأنها ليست ضارة.

هام

إذا كنت ترغب في تشغيل حلول أمان متعددة جنبا إلى جنب، فشاهد اعتبارات الأداء والتكوين والدعم.

ربما تكون قد قمت بالفعل بتكوين استثناءات الأمان المتبادل للأجهزة التي تم إلحاقها Microsoft Defender لنقطة النهاية. إذا كنت لا تزال بحاجة إلى تعيين استثناءات متبادلة لتجنب التعارضات، فشاهد إضافة Microsoft Defender لنقطة النهاية إلى قائمة الاستبعاد للحل الحالي.

أنواع الاستبعاد المدعومة

يعرض الجدول التالي أنواع الاستبعاد التي يدعمها Defender لنقطة النهاية على macOS.

الاستبعاد التعريف أمثلة
ملحق الملف جميع الملفات ذات الملحق، في أي مكان على الجهاز .test
ملف ملف محدد تم تحديده بواسطة المسار الكامل /var/log/test.log

/var/log/*.log

/var/log/install.?.log

المجلد كافة الملفات ضمن المجلد المحدد (بشكل متكرر) /var/log/

/var/*/

عمليه عملية معينة (محددة إما بواسطة المسار الكامل أو اسم الملف) وجميع الملفات التي تم فتحها بواسطةها /bin/cat

cat

c?t

تدعم استثناءات الملفات والمجلدات والعملية أحرف البدل التالية:

بدل الوصف أمثلة
* يطابق أي عدد من الأحرف بما في ذلك بلا (لاحظ أنه إذا لم يتم استخدام حرف البدل هذا في نهاية المسار، فإنه يستبدل مجلدا واحدا فقط) /var/*/tmp يتضمن أي ملف في /var/abc/tmp ودلائله الفرعية ودلائله /var/def/tmp الفرعية. لا يتضمن /var/abc/log أو /var/def/log

/var/*/ يتضمن أي ملف في /var ودلائله الفرعية.

? يطابق أي حرف واحد file?.log يتضمن file1.log و file2.log، ولكن ليس file123.log

ملاحظة

عند ظهور حرف البدل * في نهاية المسار، يتطابق النمط مع جميع الملفات والدلائل الفرعية ضمن الدليل الأصل لحرف البدل.

يحاول Defender لنقطة النهاية على macOS حل الارتباطات الثابتة عند تقييم الاستثناءات. لا تعمل دقة الارتباط الثابت عندما يحتوي الاستبعاد على أحرف بدل أو يكون الملف الهدف (على Data وحدة التخزين) غير موجود.

أفضل الممارسات لإضافة استثناءات مكافحة البرامج الضارة Microsoft Defender لنقطة النهاية على macOS

اتبع أفضل الممارسات هذه عند إضافة استثناءات مكافحة البرامج الضارة على macOS:

  1. دون سبب إضافة استثناء إلى موقع مركزي حيث يكون ل SecOps و/أو مسؤول الأمان فقط حق الوصول. على سبيل المثال، قم بإدراج معلومات المرسل والتاريخ واسم التطبيق والسبب والاستبعاد.

  2. تأكد من أن يكون لديك تاريخ انتهاء صلاحية* للاستبعادات

    *باستثناء التطبيقات التي ذكر ISV أنه لا يوجد تعديل آخر يمكن القيام به لمنع حدوث استخدام وحدة المعالجة المركزية الإيجابي أو الأعلى الخاطئ.

  3. تجنب ترحيل الاستثناءات غير المتعلقة بالبرامج الضارة من Microsoft لأنها قد لا تكون قابلة للتطبيق ولا تنطبق على Microsoft Defender لنقطة النهاية على macOS.

  4. ترتيب الاستثناءات للنظر في أعلى (أكثر أمانا) إلى الأسفل (الأقل أمانا):

    1. المؤشرات - الشهادة - السماح

      1. إضافة توقيع رمز التحقق الموسع (EV).
    2. المؤشرات - تجزئة الملف - السماح

      1. إذا لم تتغير العملية أو البرنامج الخفي في كثير من الأحيان، على سبيل المثال، لا يحتوي التطبيق على تحديث أمان شهري.
    3. عملية & المسار

    4. عمليه

    5. مسار

    6. ملحق

كيفية تكوين قائمة الاستثناءات

يمكنك تكوين الاستثناءات باستخدام وحدة تحكم إدارة إعدادات الأمان أو وحدة تحكم إدارة أخرى مثل JAMF أو Intune أو Defender لواجهة تطبيق نقطة النهاية.

استخدام وحدة تحكم إدارة إعدادات الأمان Microsoft Defender لنقطة النهاية

لإنشاء نهج يحدد استثناءات مكافحة الفيروسات لأجهزة macOS، أكمل الخطوات التالية:

  1. سجل الدخول إلى مدخل Microsoft Defender.

  2. انتقل إلى إدارة> التكويننهج أمان> نقطة النهايةإنشاء نهج جديد.

    • حدد Platform: macOS
    • حدد Template: Microsoft Defender استثناءات مكافحة الفيروسات
  3. حدد إنشاء نهج.

  4. أدخل اسما ووصفا وحدد التالي.

  5. قم بتوسيع محرك مكافحة الفيروسات، ثم حدد إضافة.

  6. حدد Path أو File extension أو File name.

  7. حدد Configure instance وأضف الاستثناءات حسب الحاجة. ثم حدد التالي.

  8. قم بتعيين الاستبعاد إلى مجموعة وحدد التالي.

  9. حدد حفظ.

تكوين الاستثناءات من JAMF أو Intune أو وحدة تحكم إدارة أخرى

لمزيد من المعلومات حول كيفية تكوين الاستثناءات من JAMF أو Intune أو وحدة تحكم إدارة أخرى، راجع تعيين تفضيلات Defender لنقطة النهاية على Mac.

تكوين الاستثناءات من Defender لتطبيق نقطة النهاية

لإضافة استثناءات مباشرة في Defender لتطبيق نقطة النهاية، اتبع الخطوات التالية:

  1. افتح تطبيق Defender لنقطة النهاية وانتقل إلى إدارة الإعدادات>إضافة استثناء أو إزالته...، كما هو موضح في لقطة الشاشة التالية:

    صفحة إدارة الاستثناءات

  2. حدد نوع الاستبعاد الذي ترغب في إضافته واتبع المطالبات.

التحقق من صحة قوائم الاستثناءات باستخدام ملف اختبار EICAR

يمكنك التحقق من أن قوائم الاستبعاد الخاصة بك تعمل باستخدام curl لتنزيل ملف اختبار.

في القصاصة البرمجية Bash التالية، استبدل test.txt بملف يتوافق مع قواعد الاستبعاد الخاصة بك. على سبيل المثال، إذا كنت قد استبعدت الملحق .testing ، فاستبدل test.txt ب test.testing. إذا كنت تختبر مسارا، فتأكد من تشغيل الأمر داخل هذا المسار.

لتنزيل ملف اختبار EICAR القياسي والتحقق مما إذا كان Defender يكتشفه، قم بتشغيل الأمر التالي:

curl -o test.txt https://secure.eicar.org/eicar.com.txt

إذا Defender لنقطة النهاية على macOS تقارير البرامج الضارة، فإن قاعدة الاستبعاد التي تختبرها لا تعمل. إذا لم يكن هناك تقرير عن البرامج الضارة، وكان الملف الذي تم تنزيله موجودا، فإن الاستبعاد يعمل. يمكنك فتح الملف للتأكد من أن المحتويات هي نفسها التي تم وصفها على موقع ويب ملف اختبار EICAR.

إذا لم يكن لديك اتصال بالإنترنت، يمكنك إنشاء ملف اختبار EICAR محليا بدلا من ذلك. استخدم أمر Bash التالي لكتابة سلسلة اختبار EICAR القياسية إلى ملف نصي جديد:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

يمكنك أيضا نسخ السلسلة إلى ملف نصي فارغ ومحاولة حفظها باسم الملف أو في المجلد الذي تحاول استبعاده.

السماح بالتهديدات في Microsoft Defender لنقطة النهاية على macOS

بالإضافة إلى استبعاد محتوى معين من الفحص، يمكنك أيضا تكوين المنتج لعدم الكشف عن بعض فئات التهديدات (التي تم تحديدها بواسطة اسم التهديد). يجب توخي الحذر عند استخدام هذه الوظيفة، حيث يمكن أن تترك جهازك دون حماية.

السماح بتهديد بالاسم

للسماح بتهديدا محددا تم اكتشافه بالاسم بحيث لا يحظره Defender لنقطة النهاية، أضف اسم التهديد إلى القائمة المسموح بها عن طريق تشغيل الأمر التالي:

mdatp threat allowed add --name [threat-name]

للعثور على اسم التهديد الدقيق الذي تحتاج إلى السماح به، قم بإدراج جميع عمليات الكشف الحالية على جهازك عن طريق تشغيل الأمر التالي:

mdatp threat list

على سبيل المثال، للسماح بالكشف عن اختبار EICAR بحيث لم تعد Defender لنقطة النهاية تحظره، أضف EICAR-Test-File (not a virus) إلى القائمة المسموح بها عن طريق تشغيل الأمر التالي:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"