Konfigurace a ověření vyloučení pro Microsoft Defender for Endpoint na Linux

Používejte výluky, abyste zabránili Microsoft Defender for Endpoint na Linuxu ve skenování nebo monitorování důvěryhodných souborů, složek, procesů a přípon. Vyloučení mohou pomoci předejít nesprávnému odhalení souborů nebo softwaru jedinečného pro vaši organizaci.

Defender for Endpoint na Linuxu podporuje následující rozsahy vyloučení:

  • Antivirus (rozsah epp): Výjimky platí pro skenování na vyžádání, ochranu v reálném čase (RTP) a monitorování chování (BM), přičemž je zachována viditelnost detekce a reakce koncových zařízení (EDR).

  • Globální (rozsah global): Výjimky se vztahují na RTP, BM a EDR, což zabraňuje souvisejícím antivirovým detekcim, EDR upozorněním a viditelnosti pro vyloučenou položku. Globální vyloučení platí na úrovni senzorů a před zpracováním ztlumí události, které odpovídají podmínkám vyloučení.

    • Globální vyloučení jsou dostupná ve verzi 101.24092.0001 Defender for Endpoint na Linuxu (říjen 2024) nebo novější.
    • Globální vyloučení se na ochranu sítě nevztahují. Vyloučení procesů mohou ovlivnit ochranu sítě tím, že brání kontrole provozu nebo vynucování pravidel pro vyloučený proces. Pro více informací viz Přehled vyloučení a indikátorů v Microsoft Defender for Endpoint.
    • Globální vyloučení mohou být užitečná pro zmírnění problémů s výkonem způsobených Defender for Endpoint na Linuxu.

Upozornění

Definováním vyloučení snížíte ochranu, kterou Defender for Endpoint nabízí na Linux. Vždy byste měli vyhodnotit rizika spojená s implementací vyloučení a vyloučit pouze soubory, u kterých jste si jistí, že nejsou škodlivé.

Důležité

Pokud chcete souběžně spouštět několik řešení zabezpečení, přečtěte si téma Důležité informace o výkonu, konfiguraci a podpoře.

Možná jste už nakonfigurovali vzájemné vyloučení zabezpečení pro zařízení nasazená k Microsoft Defender for Endpoint. Pokud stále potřebujete nastavit vzájemná vyloučení, abyste se vyhnuli konfliktům, přečtěte si téma Přidání Microsoft Defender for Endpoint do seznamu vyloučení pro vaše stávající řešení.

Podporované typy vyloučení

Defender for Endpoint na Linuxu podporuje následující typy vyloučení:

  • Přípona souboru: Všechny soubory s určenou příponou kdekoli na zařízení.

    • Výjimky přípon souboru nejsou dostupné pro globální vyloučení.
    • Příklad: .test
  • Soubor: Specifický soubor identifikovaný podle celé cesty.

    • U globálních vyloučení musí cesta k souboru existovat před tím, než ji přidáte nebo odstraníte.
    • Příklady:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Složka: Všechny soubory ve specifikované složce, rekurzivně.

    • Příklady:
      • /var/log/
      • /var/*/
  • Proces: Specifický proces, identifikovaný podle celé cesty nebo názvu souboru a všech souborů otevřených procesem.

    • Pro antivirové vyloučení můžete zadat buď plnou cestu, nebo název souboru. Doporučujeme použít celou cestu.
    • Pro globální vyloučení vylučujte pouze to, co je potřeba pro spolehlivost a bezpečnost systému. Ověřte, že je proces známý a důvěryhodný, specifikujte jeho plnou cestu a potvrďte, že z této důvěryhodné cesty začíná konzistentně.
    • Příklady:
      • /bin/cat
      • cat
      • c?t

Důležité

Cesty výjimek musí být pevné odkazy, nikoli symbolické odkazy. Pro ověření, zda je cesta symbolickým spojením, použijte file <path-name>.

Podporované zástupné znaky pro výjimky souborů, složek a procesů

Při definování výjimek antiviru pro soubory, složky a procesy můžete použít následující vzory se zástupnými znaky. Wildcardy nejsou podporovány pro globální vyloučení.

  • Hvězdička (*): Odpovídá libovolnému počtu znaků, včetně žádných znaků. Pokud tento zástupný znak není použit na konci cesty, zastupuje pouze jednu složku.

    • U antivirových výjimek odpovídá zástupný znak * na konci cesty všem souborům a podadresářům v nadřazené složce zástupného znaku.
    • Příklady:
      • /var/*/tmp:
        • Obsahuje: Jakýkoli soubor v /var/abc/tmp a /var/def/tmp jejich podsložkách.
        • Nezahrnuje: /var/abc/log nebo /var/def/log.
      • /var/*/:
        • Obsahuje: Soubory v podadresářích jako /var/abc/
        • Neobsahuje: Soubory přímo v /var.
  • Otazník (?): Shoduje se s libovolnou postavou.

    • Příklad: file?.log
      • Zahrnuje: file1.log a file2.log.
      • Neobsahuje: file123.log.

Konfigurace výjimek

Použijte jednu z následujících metod pro konfiguraci výjimek.

Konfigurace výjimek pomocí spravovaného JSON

V podnikových prostředích použijte nástroj pro správu konfigurace, jako je Puppet nebo Ansible, k nasazení konfiguračního profilu s názvem mdatp_managed.json ./etc/opt/microsoft/mdatp/managed/ Další informace najdete v tématu Nastavení předvoleb pro Defender for Endpoint na Linux.

Následující mdatp_managed.json příklad ukazuje, jak nakonfigurovat antivirová a globální vyloučení pro soubory, složky, rozšíření a procesy:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Konfigurace vyloučení pomocí Defender pro správu nastavení zabezpečení koncového bodu

Můžete použít administrační centrum Microsoft Intune nebo portál Microsoft Defender ke správě výjimek jako bezpečnostních politik koncových bodů a přiřadit politiky ke skupinám Microsoft Entra. Pokud používáte správu bezpečnostních nastavení poprvé, postupujte podle následujících kroků:

Krok 1: Povolte správu bezpečnostních nastavení pro Linux

  1. Přejděte na stránku Endpoints>Správa konfigurace>Rozsah vynucení v portálu Microsoft Defender na adrese https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. Na stránce Rozsah vynucení ověřte v části Povolení správy konfigurace následující nastavení:
    • Vyberte zařízení s Linuxem a poté jednu z následujících hodnot:
      • Vyberte Na označených zařízeních pro testování správy bezpečnostních nastavení s vybranými zařízeními. Přidejte štítek MDE-Management ke každému testovanému zařízení. Pro instrukce a další metody označování viz Vytvořit a spravovat štítky zařízení.
      • Vyberte všechna zařízení pro registraci všech způsobilých linuxových zařízení.

Většina zařízení se zaregistruje a uplatní přidělená pravidla během několika minut, i když některá zařízení mohou trvat až 24 hodin.

Krok 2: Vytvořte skupinu zařízení Microsoft Entra

Vytvořte dynamickou skupinu zařízení Microsoft Entra založenou na typu operačního systému Linux. Dynamické členství automaticky přidává odpovídající zařízení, takže nemusíte skupinové členství udržovat ručně. Pro více informací viz Vytvořit skupiny Microsoft Entra pro správu bezpečnostních nastavení.

Krok 3: Vytvořte politiku vyloučení pro Linux

Podrobné instrukce najdete v článku Vytvořit bezpečnostní politiku koncového bodu (odkaz se otevře v nové záložce).

Když vytvoříte politiku na záložce Linux policies na stránce Endpoint Security Policy v portálu Defender na , https://security.microsoft.com/policy-inventory?osPlatform=Linuxpoužijte tato konkrétní nastavení:

  • Vyberte platformu: Vyberte Linux.
  • Vyberte šablonu:
    • Pro globální antivirová a EDR vyloučení vyberte Microsoft Defender Global Exclusions (AV+EDR).
    • U výjimek antiviru vyberte výjimky antiviru Microsoft Defender.

V průvodci vytvářením zásad použijte tato nastavení:

  • Záložka nastavení konfigurace : Nastavte nastavení, která chcete spravovat tímto profilem.
  • Záložka Přiřazení: Omezení skupin přiřazení se vztahují na zařízení spravovaná prostřednictvím správy bezpečnostních nastavení Defender for Endpoint. Podrobnosti najdete v kroku Přiřazení.

Konfigurace vyloučení pomocí příkazového řádku

Pro zobrazení dostupných podpříkazů a možností správy vyloučení spusťte příkaz:mdatp exclusion

mdatp exclusion

Syntaxe příkazů

Následující syntax shrnuje dostupné výlučkové podpříkazy, možnosti a hodnoty:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Poznámka

Když odstraníte vyloučení, určete stejný rozsah, jaký jste použili při jeho přidání.

Výchozí hodnota --scope této možnosti je epp, takže tuto možnost specifikujte pouze pro global vyloučení.

Před zavedením možnosti --scope používaly všechny výjimky příkazového řádku rozsah epp. Tyto stávající vyloučení nadále používají epp.

Pokud hodnota vyloučení obsahuje zástupný znak, uzavřete ji do dvojitých uvozovek. Tato syntaxe zabrání tomu, aby shell rozvinul zástupný znak dříve, než jej zpracuje mdatp.

Přidat nebo odstranit vyloučení přípon souboru

Výjimky pro přípony souborů platí pouze pro oblast antiviru (epp). Následující příkazy přidávají a odstraňují vyloučení .txt rozšíření:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Přidat nebo odstranit výluky souborů

Soubor musí existovat před tím, než přidáte nebo odstraníte vyloučení s rozsahem global .

Následující příkazy přidají a odeberou výjimku antiviru pro soubor (epp):

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Následující příkazy přidávají a odstraňují globální vyloučení souboru:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Přidat nebo odstranit výluky složek

Následující příkazy přidávají a odstraňují vyloučení složky antiviru (epp):

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Následující příkazy přidávají a odstraňují globální vyloučení složek:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Spusť příkaz jednou pro každou složku, kterou chceš vyloučit. Můžete různým složkám přiřadit různé rozsahy.

Vyloučení složek z antivirové kontroly podporuje zástupné znaky. Následující příkaz vylučuje cesty pod */var/*/tmp/*, ale ne sourozenecké složky jako */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Pro vyloučení všech cest pod /var/, použijte jeden z následujících příkazů:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Přidat nebo odebrat vyloučení procesů

Pro globální vyloučení procesů zadejte úplnou cestu k procesu pomocí --path. Následující příkazy přidávají a odstraňují globální vyloučení procesů:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Pro antivirovéepp () vyloučení procesů můžete zadat název procesu nebo celou cestu. Následující příkazy přidávají a odstraňují vyloučení antivirového procesu podle názvu:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Spusťte příkaz jednou pro každý proces, který chcete vyloučit. Různým procesům můžete přiřadit různé rozsahy.

Ověřte vyloučení pomocí testovacího souboru EICAR

Testovací soubor EICAR je malý, neškodný textový soubor, který obsahuje standardní řetězec rozpoznávaný antivirovými produkty jako malware. Můžete ho použít k bezpečnému ověření, že vyloučení funguje, aniž byste použili skutečný malware. Defender for Endpoint na Linuxu rozpoznává soubor podle obsahu, nikoli podle jeho názvu.

Před testováním vyloučení ověřte, že je zapnuta ochrana v reálném čase. Spusť následující příkaz a potvrď, že se vrátí true:

mdatp health --field real_time_protection_enabled

Vytvořte testovací soubor EICAR tak, aby jeho název, přípona nebo umístění odpovídaly vyloučení, které chcete ověřit:

  • Použijte konkrétní název souboru nebo vytvořte soubor ve konkrétní složce, abyste ověřili vyloučení souborů a složek.
  • Použijte libovolné jméno souboru s vyloučenou příponou k ověření vyloučení přípony souboru.

Pokud Defender for Endpoint soubor detekuje, vyloučení nefunguje. Pokud soubor existuje a Defender for Endpoint ho nedetekuje, vyloučení funguje.

Tyto kroky jsou navrženy tak, aby ověřily vyloučení souborů, složek a přípon. Neposkytují obecný test na vyloučení procesů, které závisí na procesu, který soubor vytváří nebo otevírá.

Použijte jednu z následujících metod k vytvoření testovacího souboru EICAR, který odpovídá vašemu vyloučení:

  • S přístupem k internetu: Použijte následující curl syntaxi ke stažení testovacího souboru:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Například pokud jste příponu vyloučili .testing , stáhněte si testovací soubor s touto příponou:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Pro testování vyloučení složky spusťte příkaz v této složce.

  • Bez přístupu k internetu: Vytvořte testovací soubor EICAR lokálně. Například změňte test.txt název souboru nebo cestu, která odpovídá vašemu vyloučení:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Následující články obsahují další informace o konfiguraci a správě Defender pro koncový bod v Linuxu: