Konfigurace a ověření vyloučení pro Microsoft Defender for Endpoint v macOS

Používejte vyloučení, abyste zabránili Microsoft Defender for Endpoint na macOS ve skenování důvěryhodných souborů, složek, procesů a přípon. Výjimky se vztahují na skeny na vyžádání, ochranu v reálném čase (RTP) a monitorování chování (BM), přičemž je zachována viditelnost detekce a reakce koncových stanic (EDR).

Vyloučení antiviru platí pouze pro antivirové funkce, nikoli pro EDR. Soubory vyloučené z antivirového skenování mohou stále vyvolat EDR upozornění a další detekce.

Vyloučení mohou pomoci předejít nesprávným detekcím nebo zmírnit problémy s výkonem způsobené Defender for Endpoint na macOS. Pro identifikaci procesu, cesty nebo rozšíření, které je třeba vyloučit, použijte statistiky ochrany v reálném čase.

Upozornění

Definováním vyloučení snížíte ochranu, kterou defender for Endpoint nabízí v systému macOS. Před přidáním vyloučení vyhodnoťte rizika a vylučte pouze soubory, u kterých jste si jisti, že nejsou škodlivé.

Důležité

Pokud chcete souběžně spouštět několik řešení zabezpečení, přečtěte si téma Důležité informace o výkonu, konfiguraci a podpoře.

Možná jste už nakonfigurovali vzájemné vyloučení zabezpečení pro zařízení nasazená k Microsoft Defender for Endpoint. Pokud stále potřebujete nastavit vzájemná vyloučení, abyste se vyhnuli konfliktům, přečtěte si téma Přidání Microsoft Defender for Endpoint do seznamu vyloučení pro vaše stávající řešení.

Podporované typy vyloučení

Defender for Endpoint na macOS podporuje následující typy vyloučení:

  • Přípona souboru: Všechny soubory s určenou příponou kdekoli na zařízení.

    • Příklad: .test
  • Soubor: Specifický soubor identifikovaný podle celé cesty.

    • Příklady:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Složka: Všechny soubory ve specifikované složce, rekurzivně.

    • Příklady:
      • /var/log/
      • /var/*/
  • Proces: Specifický proces, identifikovaný podle celé cesty nebo názvu souboru a všech souborů otevřených procesem. Doporučujeme použít celou cestu.

    • Příklady:
      • /bin/cat
      • cat
      • c?t

Důležité

Cesty výjimek musí být pevné odkazy, nikoli symbolické odkazy. Pro ověření, zda je cesta symbolickým spojením, použijte file <path-name>.

Podporované zástupné znaky pro vyloučení souborů, složek a procesů

Při definování výjimek souborů, složek a procesů můžete použít následující vzory žolíkových karet:

  • Hvězdička (*): Odpovídá libovolnému počtu znaků, včetně nulového počtu znaků. Pokud se tento zástupný znak nepoužije na konci cesty, zastupuje pouze jednu složku.

    • Když se na konci cesty objeví zástupný znak *, odpovídá všem souborům a podsložkám v nadřazené složce zástupného znaku.
    • Příklady:
      • /var/*/tmp:
        • Obsahuje: Soubory v /var/abc/tmp a /var/def/tmp jejich podsložkách.
        • Nezahrnuje: /var/abc/log nebo /var/def/log.
      • /var/*/:
        • Obsahuje: Soubory v /var a jejich podsložky.
  • Otazník (?): Shoduje se s libovolnou postavou.

    • Příklad: file?.log
      • Zahrnuje: file1.log a file2.log.
      • Neobsahuje: file123.log.

Poznámka

Defender pro koncový bod v systému macOS se pokusí vyřešit pevné odkazy při vyhodnocování vyloučení. Rozpoznání pevných odkazů nefunguje, pokud vyloučení obsahuje zástupné znaky nebo cílový soubor na svazku Data neexistuje.

Nejlepší postupy pro přidání antivirových vyloučení

Použijte následující postupy k omezení bezpečnostního dopadu antivirových vyloučení:

  • Zaznamenejte odesílatele, datum, žádost, důvod a detaily vyloučení na centrálním místě přístupném pouze bezpečnostním administrátorům.
  • Stanovte datum vypršení každé výjimky. Vyloučení nemusí vyžadovat datum vypršení, pokud nezávislý dodavatel softwaru potvrdí, že aplikaci nelze upravit tak, aby se zabránilo nesprávné detekci nebo vysokému zatížení CPU.
  • Nekopírujte automaticky vyloučení z jiného antimalware produktu. Výjimky nemusí platit pro Defender for Endpoint na macOS.
  • U známého aplikačního souboru, který se často nemění, zvažte indikátor povolení hashování souborů místo antivirového vyloučení.
  • Pokud je antivirová výjimka nutná, udělejte ji co nejkonkrétnější. Vyhněte se širokým vyloučením složek a přípon souborů, pokud soubor nebo celá cesta procesu splňuje požadavek.

Konfigurace výjimek

Použijte jednu z následujících metod pro konfiguraci výjimek.

Konfigurace vyloučení pomocí konfiguračního profilu

Použijte Microsoft Intune, Jamf Pro nebo jiné řešení pro správu mobilních zařízení k nasazení konfiguračního profilu, který obsahuje výluky. Pro příklady klíčů preferencí, podporovaných hodnot a konfiguračních profilů viz Nastavit preference pro Microsoft Defender for Endpoint na macOS.

Konfigurace vyloučení pomocí Defender pro správu nastavení zabezpečení koncového bodu

Můžete použít administrační centrum Microsoft Intune nebo portál Microsoft Defender ke správě výjimek jako bezpečnostních politik koncových bodů a přiřadit politiky ke skupinám Microsoft Entra. Pokud používáte správu bezpečnostních nastavení poprvé, postupujte podle následujících kroků:

Krok 1: Povolte správu bezpečnostních nastavení pro macOS

Na stránce Enforcement scope v portálu Microsoft Defender v sekci https://security.microsoft.com/securitysettings/endpoints/configuration_managementPovolit správu konfigurace vyberte zařízení s macOS a poté jednu z následujících hodnot:

  • Vyberte Na označených zařízeních pro testování správy bezpečnostních nastavení s vybranými zařízeními. Přidejte štítek MDE-Management ke každému testovanému zařízení. Pro instrukce a další metody označování viz Vytvořit a spravovat štítky zařízení.
  • Vyberte Všechna zařízení pro registraci všech způsobilých zařízení s macOS.

Většina zařízení se zaregistruje a uplatní přidělená pravidla během několika minut, i když některá zařízení mohou trvat až 24 hodin.

Krok 2: Vytvořte skupinu zařízení Microsoft Entra

Vytvořte dynamickou skupinu zařízení Microsoft Entra založenou na typu operačního systému macOS. Dynamické členství automaticky přidává odpovídající zařízení, takže nemusíte skupinové členství udržovat ručně. Pro více informací viz Vytvořit skupiny Microsoft Entra pro správu bezpečnostních nastavení.

Krok 3: Vytvořte politiku výjimek pro macOS

Podrobné instrukce najdete v článku Vytvořit bezpečnostní politiku koncového bodu (odkaz se otevře v nové záložce).

Když vytváříte politiku na záložce macOS policies na stránce Endpoint Security policies v portálu Defender v , https://security.microsoft.com/policy-inventory?osPlatform=Macpoužijte tato konkrétní nastavení:

  • Vyberte platformu: Vyberte macOS.
  • Vyberte šablonu: Vyberte výjimky antiviru Microsoft Defender.

V průvodci vytvářením zásad použijte tato nastavení:

  • Záložka nastavení konfigurace :
    • V sekci Antivirus engine vyberte Přidat.
    • Pro typ vyberte Cestu, Příponu souboru nebo Název souboru.
    • Pro další nastavení vyberte Nastavit instanci a poté přidejte vyloučení.
  • Záložka Přiřazení: Omezení skupin přiřazení se vztahují na zařízení spravovaná prostřednictvím správy bezpečnostních nastavení Defender for Endpoint. Podrobnosti najdete v kroku Přiřazení.

Konfigurace vyloučení z aplikace Defender pro aplikaci Endpoint

Pokud váš správce povoluje uživatelsky definovaná vyloučení, použijte následující kroky k přidání vyloučení přímo v aplikaci Defender for Endpoint:

  1. Otevřete aplikaci Defender for Endpoint.

  2. V nastavení Spravovat vyberte Přidat nebo Odstranit vyloučení....

    Snímek obrazovky stránky Správa výjimek v aplikaci Defender for Endpoint.

  3. Vyberte typ vyloučení a postupujte podle pokynů.

Administrátoři mohou tuto exclusionsMergePolicy preferenci použít k povolení nebo zabránění uživatelsky definovaným vyloučením. Další informace naleznete v článku Zásady slučování vyloučení.

Konfigurace vyloučení pomocí příkazového řádku

Pokud váš správce povoluje uživatelsky definovaná vyloučení, můžete je spravovat v Terminalu. Pro zobrazení dostupných podpříkazů a možností spusťte příkaz:mdatp exclusion

mdatp exclusion

Syntaxe příkazů

Následující syntax shrnuje dostupné výlučkové podpříkazy, možnosti a hodnoty:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}

Pokud hodnota vyloučení obsahuje zástupný znak, uzavřete ji do dvojitých uvozovek. Tato syntaxe zabrání tomu, aby shell rozvinul zástupný znak dříve, než jej zpracuje mdatp.

Přidat nebo odstranit vyloučení přípon souboru

Následující příkazy přidávají a odstraňují vyloučení .txt přípony souboru:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Přidat nebo odstranit výluky souborů

Následující příkazy přidávají a odstraňují vyloučení souboru:

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Přidat nebo odstranit výluky složek

Následující příkazy přidávají a odstraňují vyloučení složky:

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Následující příkaz přidává vyloučení složek, které používá zástupné znaky:

mdatp exclusion folder add --path "/var/*/tmp"

Přidat nebo odebrat vyloučení procesů

Proces můžete identifikovat podle jeho plné cesty nebo názvu souboru. Doporučujeme použít celou cestu. Následující příkazy přidávají a odstraňují vyloučení procesu podle plné cesty:

mdatp exclusion process add --path /bin/cat

mdatp exclusion process remove --path /bin/cat

Úplný přehled příkazů najdete v části Prostředky ke službě Microsoft Defender for Endpoint v systému macOS.

Ověřte vyloučení pomocí testovacího souboru EICAR

Testovací soubor EICAR je malý, neškodný textový soubor, který obsahuje standardní řetězec rozpoznávaný antivirovými produkty jako malware. Můžete ho použít k bezpečnému ověření, že vyloučení funguje, aniž byste použili skutečný malware. Defender for Endpoint na macOS rozpoznává soubor podle obsahu, nikoli podle jeho názvu.

Před testováním vyloučení ověřte, že je zapnuta ochrana v reálném čase. Spusť následující příkaz a potvrď, že se vrátí true:

mdatp health --field real_time_protection_enabled

Vytvořte testovací soubor EICAR tak, aby jeho název, přípona nebo umístění odpovídaly vyloučení, které chcete ověřit:

  • Použijte konkrétní název souboru nebo vytvořte soubor ve konkrétní složce, abyste ověřili vyloučení souborů a složek.
  • Použijte libovolné jméno souboru s vyloučenou příponou k ověření vyloučení přípony souboru.

Pokud Defender for Endpoint soubor detekuje, vyloučení nefunguje. Pokud soubor existuje a Defender for Endpoint ho nedetekuje, vyloučení funguje.

Tyto kroky jsou navrženy tak, aby ověřily vyloučení souborů, složek a přípon. Neposkytují obecný test na vyloučení procesů, které závisí na procesu, který soubor vytváří nebo otevírá.

Použijte jednu z následujících metod k vytvoření testovacího souboru EICAR, který odpovídá vašemu vyloučení:

  • S přístupem k internetu: Nahraďte test.txt soubor názvem nebo cestou, která odpovídá vašemu vyloučení, a poté spusťte následující příkaz:

    curl -o test.txt https://secure.eicar.org/eicar.com.txt
    
  • Bez přístupu k internetu: Změňtetest.txt název souboru nebo cestu, která odpovídá vašemu vyloučení, a poté spusťte následující příkaz:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Následující články poskytují více informací o konfiguraci a správě Defender for Endpoint na macOS: