Přehled vyloučení a ukazatelů v Microsoft Defender for Endpoint

Microsoft Defender for Endpoint a Defender pro firmy zahrnují širokou škálu funkcí, které brání, detekují, prošetřují a reagují na pokročilé kybernetické hrozby. Microsoft předem nakonfiguruje produkt tak, aby dobře fungoval v operačním systému, na kterém je nainstalovaný. Ve většině případů nejsou potřeba žádné další změny.

Navzdory předkonfigurovaným nastavením někdy dochází k neočekávanému chování. Příklady:

  • Falešně pozitivní nálezy: Soubory, složky nebo procesy, které nepředstavují hrozbu, jsou programy Defender for Endpoint nebo Microsoft Defender Antivirus detekovány jako škodlivé. Tyto entity se zablokují nebo odesílají do karantény, i když nejsou hrozbou.
  • Problémy s výkonem: U systémů dochází k neočekávaným problémům s výkonem při spuštění Defender pro koncový bod nebo Microsoft Defender Antivirové ochrany.
  • Problémy s kompatibilitou aplikací: Při spuštění s Defender pro koncový bod nebo Microsoft Defender Antivirus dochází k neočekávanému chování aplikací.

Následující části popisují typy vyloučení dostupných v Defender pro koncový bod a Microsoft Defender Antivirus spolu s tím, kdy je použít. Souhrn nástrojů pro správu, které můžete použít ke konfiguraci jednotlivých typů vyloučení, najdete v referenčních informacích k vyloučením pro Microsoft Defender for Endpoint.

Note

Vytváření vyloučení nebo indikátorů je jedním z možných přístupů k řešení problémů s Defender pro koncový bod nebo Microsoft Defender Antivirovou sadou, ale často existují i další kroky, které můžete provést jako první.

Typy vyloučení

Existuje několik typů vyloučení, které je potřeba zvážit. Některé typy vyloučení mají vliv na více funkcí v Defenderu for Endpoint, zatímco jiné typy jsou specifické pro Microsoft Defender Antivirovou ochranu.

Informace o indikátorech, které jsou souvisejícím, ale samostatným mechanismem pro povolení nebo blokování konkrétních souborů, IP adres, adres URL a certifikátů, najdete v tématu Přehled ukazatelů v Microsoft Defender for Endpoint.

Následující tabulky shrnují typy vyloučení, které můžete definovat, seskupené podle toho, jestli jsou dostupné na všech platformách nebo jenom na Windows. Poznamenejte si rozsah jednotlivých typů vyloučení.

  • Vyloučení mezi platformami: Tato vyloučení jsou dostupná na zařízeních s Windows, macOS a Linuxem.

    Typ vyloučení Scope Případy použití
    Vlastní vyloučení Antivirus

    Pravidla omezení prostoru pro útok

    Ochrana sítě
    Soubor, složka nebo proces jsou identifikovány jako škodlivé, i když se nejedná o hrozbu.

    Při spuštění aplikace s Defender pro koncový bod dochází k neočekávaným problémům s výkonem nebo kompatibilitou aplikací.

    Ve Windows některá pravidla ASR respektují výjimky Microsoft Defender Antivirus pro soubory a složky (cesty).
    Indikátory povolení souborů a certifikátů Antivirus

    Pravidla ASR

    Řízený přístup ke složce (CFA)
    Soubor nebo proces podepsaný certifikátem se identifikuje jako škodlivý, i když ne.
    Indikátory domén, adres URL a IP adres Ochrana sítě

    SmartScreen

    Filtrování webového obsahu
    Filtr SmartScreen hlásí falešně pozitivní výsledky.

    Chcete přepsat blok filtrování webového obsahu na konkrétním webu.
  • Vyloučení pouze pro Windows: Tato vyloučení jsou k dispozici pouze na zařízeních s Windows.

    Typ vyloučení Scope Případy použití
    Předkonfigurovaná vyloučení antivirového softwaru Antivirus Microsoft Defender Antivirová ochrana automaticky vyloučí některé soubory operačního systému a Windows Server role, takže tato vyloučení nemusíte definovat sami.
    Vyloučení pravidel ASR Pravidla ASR Pravidlo ASR způsobuje neočekávané chování.
    Vyloučení složek automatizace Automatizované vyšetřování a reakce (Automated Investigation and Response) Automatizované šetření a náprava provádí akci u souboru, přípony nebo adresáře, který by se měl zpracovat ručně.
    Výjimky CFA CFA CFA blokuje aplikaci v přístupu k chráněné složce.

Note

Vyloučení procesů přímo ovlivňují ochranu sítě na všech platformách a pravidlech ASR v Windows. Vyloučení procesu v jakémkoli operačním systému (Windows, macOS nebo Linux) brání ochraně sítě v kontrole provozu nebo vynucování pravidel pro daný proces.

Předkonfigurovaná vyloučení antivirového softwaru

Tyto typy vyloučení nemusíte definovat, ale je užitečné vědět, co jsou a jak fungují. Microsoft Defender Antivirová ochrana předkonfiguruje následující typy vyloučení:

  • Integrovaná vyloučení antivirové ochrany Microsoft Defender:
    • Microsoft Defender Antivirová ochrana zahrnuje integrovaná vyloučení pro soubory operačního systému na všech podporovaných klientských a serverových verzích Windows. Seznam je stále aktuální, protože se mění prostředí hrozby. Další informace najdete v tématu Předdefinovaná vyloučení.
    • U podporovaných verzí Windows Server platí další integrovaná vyloučení pro serverové funkce, jako jsou Windows Služba WINS (Internet Name Service) a Služba replikace souborů (FRS). Další informace najdete v tématu Předdefinovaná vyloučení v Windows Server.

Vlastní vyloučení

Microsoft Defender for Endpoint a Microsoft Defender Antivirová ochrana vám umožní nakonfigurovat vlastní vyloučení pro optimalizaci výkonu a zabránění falešně pozitivním výsledkům. Vlastní vyloučení, která můžete definovat, se liší podle operačního systému.

  • macOS: Můžete definovat vyloučení, která platí jenom pro antivirovou kontrolu (kontroly na vyžádání, ochrana v reálném čase a monitorování). Tato vyloučení se nevztahují na detekci koncových bodů a odpověď (EDR), takže vyloučené soubory můžou stále aktivovat výstrahy EDR a další detekce. Mezi podporované typy vyloučení patří:

    • Vyloučení přípony souboru: Vylučte všechny soubory s konkrétní příponou.
    • Vyloučení souborů: Vylučte konkrétní soubor zadaný pomocí úplné cesty.
    • Vyloučení složek: Vylučte všechny soubory v zadané složce rekurzivně.
    • Vyloučení procesů: Vylučte konkrétní proces a všechny soubory, které ho otevřel.

    Další informace najdete v tématu Konfigurace a ověření vyloučení pro Microsoft Defender for Endpoint v macOS.

  • Linux: Vyloučení můžete nakonfigurovat jako antivirová vyloučení (použitá na ochranu v reálném čase, kontroly na vyžádání a monitorování chování, a přitom zachovat viditelnost EDR) nebo jako globální vyloučení (použitá na úrovni senzoru, ztlumení antivirových detekcí i výstrah EDR). Mezi podporované typy vyloučení patří:

    • Vyloučení přípon souborů: Vylučte všechny soubory s konkrétní příponou (není k dispozici pro globální vyloučení).
    • Vyloučení souborů: Vylučte konkrétní soubor zadaný pomocí úplné cesty.
    • Vyloučení složek: Vylučte všechny soubory v zadané složce rekurzivně.
    • Vyloučení procesů: Vylučte konkrétní proces (úplnou cestou nebo názvem souboru) a všechny soubory, které ho otevřel.

    Další informace najdete v tématu Konfigurace a ověření vyloučení Microsoft Defender for Endpoint v systému Linux.

  • Windows: Můžete nakonfigurovat Microsoft Defender Antivirovou ochranu tak, aby vyloučila kombinace procesů, souborů, složek (cest) a rozšíření z plánovaných kontrol, kontrol na vyžádání, ochrany v reálném čase a potenciálně nežádoucích detekcí aplikací (PUA). Tato vyloučení platí jenom pro kontrolu antivirového softwaru. Nevztahují se na EDR, takže vyloučené soubory můžou stále aktivovat upozornění EDR. Chcete-li vyloučit soubory pro všechny funkce Microsoft Defenderu for Endpoint, použijte vlastní indikátory. Mezi podporované typy vyloučení patří:

    • Vyloučení souborů a složek: Vylučte konkrétní soubor nebo všechno ve složce. Také známé jako vyloučení cest.
    • Vyloučení přípony souboru: Vylučte všechny soubory, které mají konkrétní příponu, bez ohledu na umístění.
    • Vyloučení procesů: Vylučte všechny soubory, které se otevře konkrétní proces.
    • Kontextová vyloučení: Zužte vyloučení cesty tak, aby se použilo pouze v konkrétním kontextu, například pouze v případě, že určitý proces soubor otevře.

    Další informace najdete v článku Vyloučení v programu Microsoft Defender Antivirus.

Výjimky z pravidel pro omezení prostoru útoku

Pravidla omezení potenciální oblasti útoku (ASR) blokují rizikové chování softwaru, ale některé legitimní aplikace se do tohoto rizikového chování zapojují (například spouštění spustitelných souborů, které stahují a spouštějí jiné soubory). Některá pravidla ASR respektují vyloučení v programu Microsoft Defender Antivirus. Pravidla ASR také podporují globální vyloučení pravidel ASR a vyloučení pro jednotlivá pravidla ASR.

Další informace najdete v tématu Vyloučení souborů a složek pro pravidla ASR.

Vyloučení složek Automation

Vyloučení složek automatizace se vztahují na automatizované šetření a nápravu v Microsoft Defender for Endpoint Plan 2, které zkoumá výstrahy a okamžitě podniká kroky k nápravě zjištěných narušení zabezpečení. Když upozornění spustí automatizované šetření, šetření dospěje pro každou položku důkazního materiálu k závěru (Malicious, Suspicious nebo No threats found). V závislosti na úrovni automatizace a dalších nastaveních zabezpečení dojde k nápravě automaticky nebo po jejich schválení provozním týmem zabezpečení.

Další informace najdete v článku Správa vyloučení složek automatizace.

Vyloučení řízeného přístupu ke složkám

Řízený přístup ke složce (CFA) chrání vaše data blokováním nedůvěryhodných aplikací před změnou souborů v chráněných složkách na zařízeních Windows. CfA ve výchozím nastavení chrání běžné systémové složky a můžete přidat další složky. Pokud CFA blokuje aplikaci, které důvěřujete, můžete definovat vyloučení, které aplikaci umožní upravovat soubory v chráněných složkách.

Další informace naleznete v tématu Konfigurace řízeného přístupu ke složce.

Vlastní nápravné akce

Když Microsoft Defender Antivirus při spuštění kontroly zjistí potenciální hrozbu, pokusí se zjištěnou hrozbu napravit nebo odebrat. Můžete definovat vlastní nápravné akce a nakonfigurovat, jak Microsoft Defender Antivirová ochrana má řešit určité hrozby, jestli se má před nápravou vytvořit bod obnovení a kdy se mají hrozby odebrat.

Další informace najdete v tématu Konfigurace akcí nápravy pro detekce v programu Microsoft Defender Antivirus.

Jak se vyhodnocují vyloučení a indikátory

Většina organizací má několik typů vyloučení a indikátorů, které určují, jestli mají mít uživatelé přístup k souboru nebo procesu a používat ho. Na zařízeních Windows se tato vyloučení a indikátory zpracovávají v určitém pořadí, aby se konflikty zásad zpracovávaly systematicky.

Tady je postup, jak to funguje. Vyhodnocení se zastaví při první podmínce, která platí:

  1. Pokud soubor není povolen zásadami Řízení aplikací v programu Windows Defender a zásadami režimu vynucení AppLockeru, je zablokován.
  2. V opačném případě, pokud je soubor na seznamu výjimek programu Microsoft Defender Antivirus, je povolen.
  3. V opačném případě, pokud má soubor indikátor blokování nebo varování, je zablokovaný nebo označený varováním.
  4. Jinak, pokud je soubor blokovaný filtrem SmartScreen, je blokovaný.
  5. Jinak platí, že pokud je soubor povolen indikátorem povolení souboru, je povolen.
  6. Jinak platí, že pokud je soubor blokovaný pravidly redukce prostoru útoku, řízeným přístupem ke složce nebo antivirovou ochranou, zablokuje se.
  7. V opačném případě je soubor povolený.

Jak se zpracovávají konflikty zásad

V případech, kdy dochází ke konfliktu indikátorů Defenderu for Endpoint, můžete očekávat následující:

  • Pokud existují konfliktní indikátory souborů, použije se indikátor, který používá nejbezpečnější hodnotu hash. Například SHA256 má přednost před SHA-1, který má přednost před MD5.

  • Pokud existují konfliktní indikátory adresy URL, použije se konkrétnější indikátor.

  • Pokud existují podobné indikátory pro soubor nebo proces, které mají různé akce, má ukazatel vymezený na konkrétní skupinu zařízení přednost před indikátorem, který cílí na všechna zařízení.

Jak funguje automatizované šetření a náprava

Možnosti automatizovaného vyšetřování a nápravy v Defenderu for Endpoint nejprve určí verdikt pro každý důkazní artefakt a poté provedou akci na základě indikátorů v Defenderu for Endpoint. V důsledku toho může soubor nebo proces získat verdikt "dobré" (což znamená, že nebyly nalezeny žádné hrozby) a stále být blokované, pokud je u této akce indikátor. Podobně může entita získat verdikt "špatného" (což znamená, že je označená jako škodlivá) a přesto může být povolená, pokud je u dané akce indikátor.

Další informace naleznete v tématu Automatizované šetření a nápravný modul.

Alternativy a kroky, které je potřeba zvážit před vytvořením vyloučení

Vytvořením indikátoru vyloučení nebo povolení se vytvoří mezera v ochraně. Tyto techniky použijte až po určení původní příčiny problému. Do té doby zvažte alternativy, jako je odeslání souboru k Microsoft k analýze nebo potlačení výstrahy.

Následující seznam popisuje běžné scénáře a kroky, které je potřeba zvážit před vytvořením vyloučení nebo ukazatele povolení.

Odeslání souborů k analýze

Pokud máte soubor, který je podle vás nesprávně zjištěn jako malware (falešně pozitivní), nebo soubor, u kterého máte podezření, že by mohl být malwarem, i když nebyl zjištěn (falešně negativní), můžete ho odeslat společnosti Microsoft k analýze. Vaše podání je okamžitě prověřeno a poté zkontrolováno analytiky zabezpečení společnosti Microsoft. Stav odeslání můžete zkontrolovat na stránce historie odeslání.

Odesílání souborů k analýze pomáhá omezit počet falešně pozitivních a falešně negativních výsledků u všech zákazníků. Další informace najdete v následujících článcích:

Potlačit upozornění

Pokud se vám na portálu Microsoft Defender zobrazí upozornění na nástroje nebo procesy, o kterých víte, že ve skutečnosti nejsou hrozbou, můžete tato upozornění potlačit.

Chcete-li potlačit výstrahu, vytvoříte pravidlo potlačení a určíte, jaké akce se mají pro tuto výstrahu provést u jiných identických výstrah. Pravidla potlačení můžete vytvořit pro konkrétní výstrahu na jednom zařízení nebo pro všechna upozornění, která mají stejný název ve vaší organizaci.

Další informace najdete v následujících článcích:

Viz také