Konfigurace a ověření vyloučení pro Microsoft Defender for Endpoint v macOS

Tento článek obsahuje informace o tom, jak definovat vyloučení, která se vztahují na kontroly na vyžádání, a ochranu a monitorování v reálném čase. Vyloučení kontrol popsaná v tomto článku se nevztahují na jiné Defender pro funkce koncového bodu v systému macOS, včetně detekce koncových bodů a odpovědí (EDR). Files, které vyloučíte pomocí metod popsaných v tomto článku, můžou přesto aktivovat výstrahy EDR a další detekce.

Některé soubory, složky, procesy a soubory otevřené procesy můžete vyloučit z Defenderu for Endpoint při kontrolách macOS. Vyloučení můžou pomoct vyhnout se nesprávným detekcem souborů a softwaru, které jsou pro vaši organizaci jedinečné. Vyloučení můžou být užitečná také pro zmírnění problémů s výkonem způsobených Defender pro koncový bod v macOS.

Pokud chcete zúžit, který proces nebo cestu nebo rozšíření potřebujete vyloučit, použijte statistiky ochrany v reálném čase.

Upozornění

Definováním vyloučení snížíte ochranu, kterou defender for Endpoint nabízí v systému macOS. Vždy byste měli vyhodnotit rizika spojená s implementací vyloučení a vyloučit pouze soubory, u kterých jste si jistí, že nejsou škodlivé.

Důležité

Pokud chcete souběžně spouštět několik řešení zabezpečení, přečtěte si téma Důležité informace o výkonu, konfiguraci a podpoře.

Možná jste už nakonfigurovali vzájemné vyloučení zabezpečení pro zařízení nasazená k Microsoft Defender for Endpoint. Pokud stále potřebujete nastavit vzájemná vyloučení, abyste se vyhnuli konfliktům, přečtěte si téma Přidání Microsoft Defender for Endpoint do seznamu vyloučení pro vaše stávající řešení.

Podporované typy vyloučení

Následující tabulka uvádí typy vyloučení podporované Defenderem for Endpoint v macOS.

Vyloučení Vysvětlení Příklady
Přípona souboru Všechny soubory s příponou, kdekoli na počítači .test
Soubor Konkrétní soubor identifikovaný úplnou cestou /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Složka Všechny soubory v zadané složce (rekurzivně) /var/log/

/var/*/

Proces Konkrétní proces (zadaný úplnou cestou nebo názvem souboru) a všechny soubory, které otevřel /bin/cat

cat

c?t

Vyloučení souborů, složek a procesů podporují následující zástupné cardy:

Zástupný znak Popis Příklady
* Odpovídá libovolnému počtu znaků včetně žádného (poznámka: Pokud se tento zástupný znak nepoužívá na konci cesty, nahradí pouze jednu složku). /var/*/tmp zahrnuje všechny soubory v /var/abc/tmp podadresářích a jejich podadresářích a /var/def/tmp podadresářích. Neobsahuje /var/abc/log nebo /var/def/log

/var/*/ zahrnuje všechny soubory v /var a jeho podadresářích.

? Odpovídá jakémukoli jednomu znaku. file?.log zahrnuje file1.log a file2.log, ale ne file123.log

Poznámka

Když se na konci cesty zobrazí zástupný znak *, vzor odpovídá všem souborům a podadresářům v nadřazeném adresáři se zástupným znakem.

Defender pro koncový bod v systému macOS se pokusí vyřešit pevné odkazy při vyhodnocování vyloučení. Pevné překlady odkazů nefungují, pokud vyloučení obsahuje zástupné é Data znakůchů, nefunguje, když

Osvědčené postupy pro přidání antimalwarových vyloučení pro Microsoft Defender for Endpoint v macOS

Při přidávání vyloučení antimalwaru v systému macOS postupujte podle těchto osvědčených postupů:

  1. Poznamenejte si, proč bylo vyloučení přidáno do centrálního umístění, ke kterým mají přístup jenom funkce SecOps nebo Správce zabezpečení. Uveďte například informace o uživateli, datu, názvu aplikace, důvodu a vyloučení.

  2. Ujistěte se, že máte datum vypršení platnosti* pro vyloučení.

    *s výjimkou aplikací, které isv uvedl, že neexistuje žádná další úprava, kterou by bylo možné provést, aby se zabránilo falešně pozitivnímu nebo vyššímu využití procesoru.

  3. Vyhněte se migraci antimalwarových vyloučení od jiných společností než Microsoft, protože už nemusí být použitelná ani použitelná pro Microsoft Defender for Endpoint v macOS.

  4. Pořadí vyloučení, které se má zvážit od nejvyšších (bezpečnějších) dolů (nejméně bezpečných):

    1. Indikátory – Certifikát – povolit

      1. Přidejte podepisování kódu rozšířeného ověřování (EV).
    2. Indikátory – hodnota hash souboru – povolit

      1. Pokud se například proces nebo proces démon často nemění, aplikace nemá měsíční aktualizaci zabezpečení.
    3. Proces & cesty

    4. Proces

    5. Cesta

    6. Rozšíření

Postup konfigurace seznamu vyloučení

Vyloučení můžete nakonfigurovat pomocí konzoly pro správu nastavení zabezpečení, jiné konzoly pro správu, jako je JAMF nebo Intune, nebo Defender pro rozhraní aplikace Endpoint.

Použití konzoly pro správu nastavení zabezpečení Microsoft Defender for Endpoint

Pokud chcete vytvořit zásadu, která definuje vyloučení antivirového softwaru pro zařízení s macOS, proveďte následující kroky:

  1. Přihlaste se k portálu Microsoft Defender.

  2. Přejděte na správa> konfiguraceZásady> zabezpečení koncových bodůVytvořit nové zásady.

    • Vyberte Platforma: macOS.
    • Vyberte Šablonu: Microsoft Defender Vyloučení antivirové ochrany
  3. Vyberte Vytvořit zásadu.

  4. Zadejte název a popis a vyberte Další.

  5. Rozbalte antivirový modul a pak vyberte Přidat.

  6. Vyberte Cesta nebo Přípona souboru nebo Název souboru.

  7. Vyberte Konfigurovat instanci a podle potřeby přidejte vyloučení. Pak vyberte Další.

  8. Přiřaďte vyloučení skupině a vyberte Další.

  9. Vyberte Uložit.

Konfigurace vyloučení z JAMF, Intune nebo jiné konzoly pro správu

Další informace o tom, jak nakonfigurovat vyloučení z JAMF, Intune nebo jiné konzoly pro správu, najdete v tématu Nastavení předvoleb pro Defender for Endpoint na Macu.

Konfigurace vyloučení z aplikace Defender pro aplikaci Endpoint

Pokud chcete přidat vyloučení přímo do aplikace Defender pro koncový bod, postupujte takto:

  1. Otevřete aplikaci Defender for Endpoint a přejděte do části Správa nastavení>Přidat nebo odebrat vyloučení..., jak je znázorněno na následujícím snímku obrazovky:

    Stránka Spravovat vyloučení

  2. Vyberte typ vyloučení, který chcete přidat, a postupujte podle pokynů.

Ověření seznamů vyloučení pomocí testovacího souboru EICAR

Pomocí nástroje ke stažení testovacího souboru můžete ověřit, jestli seznamy vyloučení fungují curl .

V následujícím fragmentu kódu Bash nahraďte test.txt souborem, který odpovídá vašim pravidlům vyloučení. Pokud jste například vyloučili .testing rozšíření, nahraďte test.txt parametrem test.testing. Pokud testujete cestu, ujistěte se, že jste v této cestě spustili příkaz.

Pokud chcete stáhnout standardní testovací soubor EICAR a ověřit, jestli Defender zjistí, spusťte následující příkaz:

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Pokud Defender pro koncový bod v macOS hlásí malware, nefunguje pravidlo vyloučení, které testujete. Pokud neexistuje žádná zpráva o malwaru a stažený soubor existuje, vyloučení funguje. Soubor můžete otevřít a ověřit, že obsah je stejný jako obsah, který je popsán na webu testovacího souboru EICAR.

Pokud nemáte přístup k internetu, můžete místo toho vytvořit testovací soubor EICAR místně. K zápisu standardního testovacího řetězce EICAR do nového textového souboru použijte následující příkaz Bash:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Řetězec můžete také zkopírovat do prázdného textového souboru a pokusit se ho uložit s názvem souboru nebo do složky, kterou se pokoušíte vyloučit.

Povolit hrozby v Microsoft Defender for Endpoint v macOS

Kromě vyloučení určitého obsahu ze skenování můžete také nakonfigurovat produkt tak, aby nezjistil některé třídy hrozeb (identifikované názvem hrozby). Při používání této funkce byste měli být opatrní, protože může vaše zařízení zůstat nechráněné.

Povolit hrozbu podle názvu

Pokud chcete povolit konkrétní rozpoznanou hrozbu podle názvu, aby Defender pro koncový bod už nezablokovala, přidejte název hrozby do seznamu povolených spuštěním následujícího příkazu:

mdatp threat allowed add --name [threat-name]

Pokud chcete najít přesný název hrozby, který potřebujete povolit, zobrazte seznam všech aktuálních detekcí na vašem zařízení spuštěním následujícího příkazu:

mdatp threat list

Pokud chcete například povolit detekci testů EICAR, aby Defender pro koncový bod přestala blokovat, přidejte EICAR-Test-File (not a virus) ji do seznamu povolených spuštěním následujícího příkazu:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"