Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Endpoint a Defender pro firmy zahrnují širokou škálu funkcí, které brání, detekují, prošetřují a reagují na pokročilé kybernetické hrozby. Microsoft předem nakonfiguruje produkt tak, aby dobře fungoval v operačním systému, na kterém je nainstalovaný. Ve většině případů nejsou potřeba žádné další změny.
Navzdory předkonfigurovaným nastavením někdy dochází k neočekávanému chování. Příklady:
- Falešně pozitivní nálezy: Soubory, složky nebo procesy, které nepředstavují hrozbu, jsou programy Defender for Endpoint nebo Microsoft Defender Antivirus detekovány jako škodlivé. Tyto entity se zablokují nebo odesílají do karantény, i když nejsou hrozbou.
- Problémy s výkonem: U systémů dochází k neočekávaným problémům s výkonem při spuštění Defender pro koncový bod nebo Microsoft Defender Antivirové ochrany.
- Problémy s kompatibilitou aplikací: Při spuštění s Defender pro koncový bod nebo Microsoft Defender Antivirus dochází k neočekávanému chování aplikací.
Následující části popisují typy vyloučení dostupných v Defender pro koncový bod a Microsoft Defender Antivirus spolu s tím, kdy je použít. Souhrn nástrojů pro správu, které můžete použít ke konfiguraci jednotlivých typů vyloučení, najdete v referenčních informacích k vyloučením pro Microsoft Defender for Endpoint.
Note
Vytváření vyloučení nebo indikátorů je jedním z možných přístupů k řešení problémů s Defender pro koncový bod nebo Microsoft Defender Antivirovou sadou, ale často existují i další kroky, které můžete provést jako první.
Typy vyloučení
Existuje několik typů vyloučení, které je potřeba zvážit. Některé typy vyloučení mají vliv na více funkcí v Defenderu for Endpoint, zatímco jiné typy jsou specifické pro Microsoft Defender Antivirovou ochranu.
Informace o indikátorech, které jsou souvisejícím, ale samostatným mechanismem pro povolení nebo blokování konkrétních souborů, IP adres, adres URL a certifikátů, najdete v tématu Přehled ukazatelů v Microsoft Defender for Endpoint.
Následující tabulky shrnují typy vyloučení, které můžete definovat, seskupené podle toho, jestli jsou dostupné na všech platformách nebo jenom na Windows. Poznamenejte si rozsah jednotlivých typů vyloučení.
Vyloučení mezi platformami: Tato vyloučení jsou dostupná na zařízeních s Windows, macOS a Linuxem.
Typ vyloučení Scope Případy použití Vlastní vyloučení Antivirus
Pravidla omezení prostoru pro útok
Ochrana sítěSoubor, složka nebo proces jsou identifikovány jako škodlivé, i když se nejedná o hrozbu.
Při spuštění aplikace s Defender pro koncový bod dochází k neočekávaným problémům s výkonem nebo kompatibilitou aplikací.
Ve Windows některá pravidla ASR respektují výjimky Microsoft Defender Antivirus pro soubory a složky (cesty).Indikátory povolení souborů a certifikátů Antivirus
Pravidla ASR
Řízený přístup ke složce (CFA)Soubor nebo proces podepsaný certifikátem se identifikuje jako škodlivý, i když ne. Indikátory domén, adres URL a IP adres Ochrana sítě
SmartScreen
Filtrování webového obsahuFiltr SmartScreen hlásí falešně pozitivní výsledky.
Chcete přepsat blok filtrování webového obsahu na konkrétním webu.Vyloučení pouze pro Windows: Tato vyloučení jsou k dispozici pouze na zařízeních s Windows.
Typ vyloučení Scope Případy použití Předkonfigurovaná vyloučení antivirového softwaru Antivirus Microsoft Defender Antivirová ochrana automaticky vyloučí některé soubory operačního systému a Windows Server role, takže tato vyloučení nemusíte definovat sami. Vyloučení pravidel ASR Pravidla ASR Pravidlo ASR způsobuje neočekávané chování. Vyloučení složek automatizace Automatizované vyšetřování a reakce (Automated Investigation and Response) Automatizované šetření a náprava provádí akci u souboru, přípony nebo adresáře, který by se měl zpracovat ručně. Výjimky CFA CFA CFA blokuje aplikaci v přístupu k chráněné složce.
Note
Vyloučení procesů přímo ovlivňují ochranu sítě na všech platformách a pravidlech ASR v Windows. Vyloučení procesu v jakémkoli operačním systému (Windows, macOS nebo Linux) brání ochraně sítě v kontrole provozu nebo vynucování pravidel pro daný proces.
Předkonfigurovaná vyloučení antivirového softwaru
Tyto typy vyloučení nemusíte definovat, ale je užitečné vědět, co jsou a jak fungují. Microsoft Defender Antivirová ochrana předkonfiguruje následující typy vyloučení:
-
Integrovaná vyloučení antivirové ochrany Microsoft Defender:
- Microsoft Defender Antivirová ochrana zahrnuje integrovaná vyloučení pro soubory operačního systému na všech podporovaných klientských a serverových verzích Windows. Seznam je stále aktuální, protože se mění prostředí hrozby. Další informace najdete v tématu Předdefinovaná vyloučení.
- U podporovaných verzí Windows Server platí další integrovaná vyloučení pro serverové funkce, jako jsou Windows Služba WINS (Internet Name Service) a Služba replikace souborů (FRS). Další informace najdete v tématu Předdefinovaná vyloučení v Windows Server.
Automatická vyloučení antivirové ochrany Microsoft Defender: Automatická vyloučení pro role a funkce serveru v Windows Server 2016 nebo novější (například Služba replikace souborů, Hyper-V, SYSVOL, služba Active Directory a SERVER DNS). Při instalaci role Microsoft Defender Antivirová ochrana zahrnuje automatická vyloučení pro roli serveru a všechny soubory přidané při instalaci role.
Tato vyloučení se nekontrolují pomocí ochrany v reálném čase , ale stále podléhají rychlým, úplným nebo vlastním antivirovým kontrolám.
Další informace najdete v tématu Automatická vyloučení rolí serveru.
Automatická vyloučení platí jenom pro předdefinované role Windows Server. Pokud spouštíte jiné úlohy serveru, jako jsou Exchange Server, SharePoint Server nebo SQL Server, budete pro ně pravděpodobně muset definovat vlastní vyloučení antivirové ochrany. Další informace najdete v následujících článcích:
- Spuštění antivirového softwaru Windows na Exchange Server
- Složky, které se mají vyloučit z antivirových kontrol na SharePoint Serveru
- Konfigurujte antivirový software pro práci s SQL Server
Můžete se také podívat na dokumentaci vydavatele softwaru.
Vlastní vyloučení
Microsoft Defender for Endpoint a Microsoft Defender Antivirová ochrana vám umožní nakonfigurovat vlastní vyloučení pro optimalizaci výkonu a zabránění falešně pozitivním výsledkům. Vlastní vyloučení, která můžete definovat, se liší podle operačního systému.
macOS: Můžete definovat vyloučení, která platí jenom pro antivirovou kontrolu (kontroly na vyžádání, ochrana v reálném čase a monitorování). Tato vyloučení se nevztahují na detekci koncových bodů a odpověď (EDR), takže vyloučené soubory můžou stále aktivovat výstrahy EDR a další detekce. Mezi podporované typy vyloučení patří:
- Vyloučení přípony souboru: Vylučte všechny soubory s konkrétní příponou.
- Vyloučení souborů: Vylučte konkrétní soubor zadaný pomocí úplné cesty.
- Vyloučení složek: Vylučte všechny soubory v zadané složce rekurzivně.
- Vyloučení procesů: Vylučte konkrétní proces a všechny soubory, které ho otevřel.
Další informace najdete v tématu Konfigurace a ověření vyloučení pro Microsoft Defender for Endpoint v macOS.
Linux: Vyloučení můžete nakonfigurovat jako antivirová vyloučení (použitá na ochranu v reálném čase, kontroly na vyžádání a monitorování chování, a přitom zachovat viditelnost EDR) nebo jako globální vyloučení (použitá na úrovni senzoru, ztlumení antivirových detekcí i výstrah EDR). Mezi podporované typy vyloučení patří:
- Vyloučení přípon souborů: Vylučte všechny soubory s konkrétní příponou (není k dispozici pro globální vyloučení).
- Vyloučení souborů: Vylučte konkrétní soubor zadaný pomocí úplné cesty.
- Vyloučení složek: Vylučte všechny soubory v zadané složce rekurzivně.
- Vyloučení procesů: Vylučte konkrétní proces (úplnou cestou nebo názvem souboru) a všechny soubory, které ho otevřel.
Další informace najdete v tématu Konfigurace a ověření vyloučení Microsoft Defender for Endpoint v systému Linux.
Windows: Můžete nakonfigurovat Microsoft Defender Antivirovou ochranu tak, aby vyloučila kombinace procesů, souborů, složek (cest) a rozšíření z plánovaných kontrol, kontrol na vyžádání, ochrany v reálném čase a potenciálně nežádoucích detekcí aplikací (PUA). Tato vyloučení platí jenom pro kontrolu antivirového softwaru. Nevztahují se na EDR, takže vyloučené soubory můžou stále aktivovat upozornění EDR. Chcete-li vyloučit soubory pro všechny funkce Microsoft Defenderu for Endpoint, použijte vlastní indikátory. Mezi podporované typy vyloučení patří:
- Vyloučení souborů a složek: Vylučte konkrétní soubor nebo všechno ve složce. Také známé jako vyloučení cest.
- Vyloučení přípony souboru: Vylučte všechny soubory, které mají konkrétní příponu, bez ohledu na umístění.
- Vyloučení procesů: Vylučte všechny soubory, které se otevře konkrétní proces.
- Kontextová vyloučení: Zužte vyloučení cesty tak, aby se použilo pouze v konkrétním kontextu, například pouze v případě, že určitý proces soubor otevře.
Další informace najdete v článku Vyloučení v programu Microsoft Defender Antivirus.
Výjimky z pravidel pro omezení prostoru útoku
Pravidla omezení potenciální oblasti útoku (ASR) blokují rizikové chování softwaru, ale některé legitimní aplikace se do tohoto rizikového chování zapojují (například spouštění spustitelných souborů, které stahují a spouštějí jiné soubory). Některá pravidla ASR respektují vyloučení v programu Microsoft Defender Antivirus. Pravidla ASR také podporují globální vyloučení pravidel ASR a vyloučení pro jednotlivá pravidla ASR.
Další informace najdete v tématu Vyloučení souborů a složek pro pravidla ASR.
Vyloučení složek Automation
Vyloučení složek automatizace se vztahují na automatizované šetření a nápravu v Microsoft Defender for Endpoint Plan 2, které zkoumá výstrahy a okamžitě podniká kroky k nápravě zjištěných narušení zabezpečení. Když upozornění spustí automatizované šetření, šetření dospěje pro každou položku důkazního materiálu k závěru (Malicious, Suspicious nebo No threats found). V závislosti na úrovni automatizace a dalších nastaveních zabezpečení dojde k nápravě automaticky nebo po jejich schválení provozním týmem zabezpečení.
Další informace najdete v článku Správa vyloučení složek automatizace.
Vyloučení řízeného přístupu ke složkám
Řízený přístup ke složce (CFA) chrání vaše data blokováním nedůvěryhodných aplikací před změnou souborů v chráněných složkách na zařízeních Windows. CfA ve výchozím nastavení chrání běžné systémové složky a můžete přidat další složky. Pokud CFA blokuje aplikaci, které důvěřujete, můžete definovat vyloučení, které aplikaci umožní upravovat soubory v chráněných složkách.
Další informace naleznete v tématu Konfigurace řízeného přístupu ke složce.
Vlastní nápravné akce
Když Microsoft Defender Antivirus při spuštění kontroly zjistí potenciální hrozbu, pokusí se zjištěnou hrozbu napravit nebo odebrat. Můžete definovat vlastní nápravné akce a nakonfigurovat, jak Microsoft Defender Antivirová ochrana má řešit určité hrozby, jestli se má před nápravou vytvořit bod obnovení a kdy se mají hrozby odebrat.
Další informace najdete v tématu Konfigurace akcí nápravy pro detekce v programu Microsoft Defender Antivirus.
Jak se vyhodnocují vyloučení a indikátory
Většina organizací má několik typů vyloučení a indikátorů, které určují, jestli mají mít uživatelé přístup k souboru nebo procesu a používat ho. Na zařízeních Windows se tato vyloučení a indikátory zpracovávají v určitém pořadí, aby se konflikty zásad zpracovávaly systematicky.
Tady je postup, jak to funguje. Vyhodnocení se zastaví při první podmínce, která platí:
- Pokud soubor není povolen zásadami Řízení aplikací v programu Windows Defender a zásadami režimu vynucení AppLockeru, je zablokován.
- V opačném případě, pokud je soubor na seznamu výjimek programu Microsoft Defender Antivirus, je povolen.
- V opačném případě, pokud má soubor indikátor blokování nebo varování, je zablokovaný nebo označený varováním.
- Jinak, pokud je soubor blokovaný filtrem SmartScreen, je blokovaný.
- Jinak platí, že pokud je soubor povolen indikátorem povolení souboru, je povolen.
- Jinak platí, že pokud je soubor blokovaný pravidly redukce prostoru útoku, řízeným přístupem ke složce nebo antivirovou ochranou, zablokuje se.
- V opačném případě je soubor povolený.
Jak se zpracovávají konflikty zásad
V případech, kdy dochází ke konfliktu indikátorů Defenderu for Endpoint, můžete očekávat následující:
Pokud existují konfliktní indikátory souborů, použije se indikátor, který používá nejbezpečnější hodnotu hash. Například SHA256 má přednost před SHA-1, který má přednost před MD5.
Pokud existují konfliktní indikátory adresy URL, použije se konkrétnější indikátor.
- Pro filtr SmartScreen v programu Microsoft Defender se použije indikátor s nejdelší cestou URL. Například má
www.contoso.com/admin/přednost předwww.contoso.com. - Ochrana sítě se primárně vynucuje na úrovni domény, ale v některých scénářích může blokovat konkrétní cesty URL.
- Pro filtr SmartScreen v programu Microsoft Defender se použije indikátor s nejdelší cestou URL. Například má
Pokud existují podobné indikátory pro soubor nebo proces, které mají různé akce, má ukazatel vymezený na konkrétní skupinu zařízení přednost před indikátorem, který cílí na všechna zařízení.
Jak funguje automatizované šetření a náprava
Možnosti automatizovaného vyšetřování a nápravy v Defenderu for Endpoint nejprve určí verdikt pro každý důkazní artefakt a poté provedou akci na základě indikátorů v Defenderu for Endpoint. V důsledku toho může soubor nebo proces získat verdikt "dobré" (což znamená, že nebyly nalezeny žádné hrozby) a stále být blokované, pokud je u této akce indikátor. Podobně může entita získat verdikt "špatného" (což znamená, že je označená jako škodlivá) a přesto může být povolená, pokud je u dané akce indikátor.
Další informace naleznete v tématu Automatizované šetření a nápravný modul.
Alternativy a kroky, které je potřeba zvážit před vytvořením vyloučení
Vytvořením indikátoru vyloučení nebo povolení se vytvoří mezera v ochraně. Tyto techniky použijte až po určení původní příčiny problému. Do té doby zvažte alternativy, jako je odeslání souboru k Microsoft k analýze nebo potlačení výstrahy.
Následující seznam popisuje běžné scénáře a kroky, které je potřeba zvážit před vytvořením vyloučení nebo ukazatele povolení.
Falešně pozitivní: Entita, jako je soubor nebo proces, byla zjištěna a identifikována jako škodlivá, i když entita není hrozbou. Postup, který je potřeba vzít v úvahu:
- Zkontrolujte a klasifikujte výstrahy vygenerované v důsledku zjištěné entity.
- Potlačit upozornění pro známou entitu.
- Zkontrolujte nápravné akce provedené pro detekovanou entitu.
- Odešlete falešně pozitivní výsledek společnosti Microsoft k analýze.
- Definujte indikátor nebo vyloučení entity (pouze v případě potřeby).
Problémy s výkonem Příklady:
- Systém má vysoké využití procesoru nebo jiné problémy s výkonem.
- Systém má problémy s únikem paměti.
- Aplikace se pomalu načítá na zařízeních.
- Aplikace na zařízeních otevírá soubor pomalu.
Postup, který je potřeba vzít v úvahu:
- Shromážděte diagnostická data pro Microsoft Defender Antivirus.
- Pokud používáte jiné než Microsoft antivirové řešení, obraťte se na dodavatele se známými problémy s antivirovými produkty.
- Projděte si protokoly výkonu (viz Řešení potíží s výkonem antivirové ochrany Microsoft Defender s WPRUI) a zjistěte odhadovaný dopad na výkon. V případě problémů s výkonem souvisejících s Microsoft Defender Antivirovou sadou použijte Analyzátor výkonu pro Microsoft Defender Antivirus.
- Definujte vyloučení pro Microsoft Defender Antivirus (v případě potřeby).
- Vytvořte indikátor pro Defender pro koncový bod (pouze v případě potřeby).
Problémy s kompatibilitou s antivirovými produkty, které nejsou Microsoft Například Defender for Endpoint spoléhá u zařízení na aktualizace bezpečnostní inteligence, ať už na nich běží Microsoft Defender Antivirus, nebo antivirové řešení od jiného dodavatele než Microsoft. Postup, který je potřeba vzít v úvahu:
- Pokud jako primární antivirové nebo antimalwarové řešení používáte antivirový produkt, který není Microsoft, nastavte Microsoft Defender Antivirus na pasivní režim.
- Pokud přecházíte z jiného než Microsoft antivirového nebo antimalwarového řešení na Defender pro koncový bod, přečtěte si téma Přechod na Defender pro koncový bod. Tyto doprovodné materiály zahrnují vyloučení, která možná budete muset definovat pro Microsoft Defender Antivirovou ochranu a informace o řešení potíží (jen pro případ, že se při migraci něco pokazí).
Kompatibilita s aplikacemi Například aplikace selhávají nebo dochází k neočekávanému chování po připojení zařízení k Microsoft Defender for Endpoint. Viz Řešení nežádoucího chování v Microsoft Defender for Endpoint vyloučeními, indikátory a dalšími technikami.
Odeslání souborů k analýze
Pokud máte soubor, který je podle vás nesprávně zjištěn jako malware (falešně pozitivní), nebo soubor, u kterého máte podezření, že by mohl být malwarem, i když nebyl zjištěn (falešně negativní), můžete ho odeslat společnosti Microsoft k analýze. Vaše podání je okamžitě prověřeno a poté zkontrolováno analytiky zabezpečení společnosti Microsoft. Stav odeslání můžete zkontrolovat na stránce historie odeslání.
Odesílání souborů k analýze pomáhá omezit počet falešně pozitivních a falešně negativních výsledků u všech zákazníků. Další informace najdete v následujících článcích:
- Odeslání souborů k analýze
- Odeslání souborů na portálu Microsoft Defender (Defender pouze pro plán endpoint 2 nebo Microsoft Defender XDR)
Potlačit upozornění
Pokud se vám na portálu Microsoft Defender zobrazí upozornění na nástroje nebo procesy, o kterých víte, že ve skutečnosti nejsou hrozbou, můžete tato upozornění potlačit.
Chcete-li potlačit výstrahu, vytvoříte pravidlo potlačení a určíte, jaké akce se mají pro tuto výstrahu provést u jiných identických výstrah. Pravidla potlačení můžete vytvořit pro konkrétní výstrahu na jednom zařízení nebo pro všechna upozornění, která mají stejný název ve vaší organizaci.
Další informace najdete v následujících článcích:
- Potlačení výstrah
- Blog technické komunity: Představujeme nové prostředí pro potlačení upozornění (pro Defender for Endpoint)