Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie Ausschlüsse, um zu verhindern, dass Microsoft Defender for Endpoint auf Linux vertrauenswürdige Dateien, Ordner, Prozesse und Dateiendungen scannt oder überwacht. Ausschlüsse können helfen, falsche Erkennungen für Dateien oder Software zu vermeiden, die einzigartig für Ihre Organisation sind.
Defender for Endpoint unter Linux unterstützt folgende Ausschlussbereiche:
Antivirus (Umfang
epp): Ausschlüsse gelten für On-Demand-Scans, Echtzeitschutz (RTP) und Verhaltensüberwachung (BM), während die Sichtbarkeit der Endpunkterkennung und -reaktion (EDR) erhalten bleibt.- Dateien, die vom Antiviren-Scan ausgeschlossen sind, können dennoch zu EDR-Warnungen und anderen Erkennungen führen. Um eine ausschließlich EDR-Ausnahme zu beantragen, wenden Sie sich an den Microsoft-Support über das Microsoft 365 Admin Center.
Global (Umfang
global): Ausschlüsse gelten für RTP, BM und EDR, was die zugehörigen Antivirenerkennungen, EDR-Warnungen und die Sichtbarkeit des ausgeschlossenen Elements verhindert. Globale Ausschlüsse gelten auf Sensorebene und dämpfen Ereignisse, die mit Ausschlussbedingungen übereinstimmen, bevor sie verarbeitet werden.- Globale Ausschlüsse sind in Defender for Endpoint unter der Linux-Version
101.24092.0001(Oktober 2024) oder später verfügbar. - Globale Ausschlüsse gelten nicht für den Schutz des Netzwerks. Prozessausschlüsse können den Netzwerkschutz beeinträchtigen, indem sie verhindern, dass es den Datenverkehr inspiziert oder Regeln für den ausgeschlossenen Prozess durchsetzt. Weitere Informationen finden Sie unter Überblick über Ausschlüsse und Indikatoren in Microsoft Defender for Endpoint.
- Globale Ausschlüsse können nützlich sein, um Leistungsprobleme zu mindern, die durch Defender for Endpoint unter Linux verursacht werden.
- Globale Ausschlüsse sind in Defender for Endpoint unter der Linux-Version
Warnung
Durch das Definieren von Ausschlüssen wird der Schutz verringert, den Defender für Endpunkt auf Linux bietet. Sie sollten immer die Risiken auswerten, die mit der Implementierung von Ausschlüssen verbunden sind, und Sie sollten nur Dateien ausschließen, von denen Sie sicher sind, dass sie nicht böswillig sind.
Wichtig
Wenn Sie mehrere Sicherheitslösungen parallel ausführen möchten, lesen Sie Überlegungen zu Leistung, Konfiguration und Support.
Möglicherweise haben Sie bereits gegenseitige Sicherheitsausschlüsse für Geräte konfiguriert, die in Microsoft Defender for Endpoint integriert wurden. Wenn Sie weiterhin wechselseitige Ausschlüsse festlegen müssen, um Konflikte zu vermeiden, lesen Sie Fügen Sie Microsoft Defender for Endpoint zur Ausschlussliste für Ihre vorhandene Lösung hinzu.
Unterstützte Ausschlusstypen
Defender for Endpoint unter Linux unterstützt folgende Ausschlusstypen:
Dateiendung: Alle Dateien mit der angegebenen Endung irgendwo auf dem Gerät.
- Dateierweiterungsausschlüsse sind für globale Ausschlüsse nicht verfügbar.
-
Beispiel:
.test
Datei: Eine bestimmte Datei, die durch ihren vollständigen Pfad identifiziert wird.
- Für globale Ausschlüsse muss der Dateipfad vorhanden sein, bevor Sie den Ausschluss hinzufügen oder entfernen.
-
Beispiele:
/var/log/test.log/var/log/*.log/var/log/install.?.log
Ordner: Alle Dateien im angegebenen Ordner, rekursiv.
-
Beispiele:
/var/log//var/*/
-
Beispiele:
Prozess: Ein spezifischer Prozess, der durch seinen vollständigen Pfad oder Dateinamen und alle vom Prozess geöffneten Dateien identifiziert wird.
- Für Antivirenausschlüsse kann man entweder einen vollständigen Pfad oder einen Dateinamen angeben. Wir empfehlen, den vollständigen Pfad zu verwenden.
- Für globale Ausschlüsse sollten Sie nur das ausschließen, was für Systemzuverlässigkeit und -sicherheit benötigt wird. Überprüfen Sie, ob der Prozess bekannt und vertrauenswürdig ist, geben Sie seinen vollständigen Pfad an und bestätigen Sie, dass er konsequent von diesem vertrauenswürdigen Pfad startet.
-
Beispiele:
/bin/catcatc?t
Wichtig
Ausschlusspfade müssen harte Verbindungen sein, keine symbolischen Links. Um zu überprüfen, ob ein Pfad eine symbolische Verbindung ist, führe file <path-name>.
Unterstützte Wildcards für Datei-, Ordner- und Prozessausschlüsse
Sie können die folgenden Wildcard-Muster verwenden, wenn Sie Antiviren-Datei-, Ordner- und Prozessausschlüsse definieren. Wildcards werden für globale Ausschlüsse nicht unterstützt.
Asterisk (
*): Passt zu beliebig vielen Zeichen, einschließlich keiner. Wenn diese Wildcard am Ende des Pfades nicht verwendet wird, ersetzt sie nur einen Ordner.- Bei Antivirenausschlüssen entspricht ein
*Platzhalter am Ende des Pfads allen Dateien und Unterverzeichnissen im übergeordneten Verzeichnis des Platzhalters. -
Beispiele:
-
/var/*/tmp:-
Enthält: Jede Datei in
/var/abc/tmpund/var/def/tmpsowie deren Unterordner. -
Enthält nicht:
/var/abc/logoder/var/def/log.
-
Enthält: Jede Datei in
-
/var/*/:-
Enthält: Dateien in Unterverzeichnissen wie
/var/abc/ -
Enthält nicht: Dateien direkt in
/var.
-
Enthält: Dateien in Unterverzeichnissen wie
-
- Bei Antivirenausschlüssen entspricht ein
Fragezeichen (
?): Passt zu jedem einzelnen Zeichen.-
Beispiel:
file?.log-
Enthält:
file1.logundfile2.log. -
Enthält nicht:
file123.log.
-
Enthält:
-
Beispiel:
Ausschlüsse konfigurieren
Verwenden Sie eine der folgenden Methoden, um Ausschlüsse zu konfigurieren.
Ausschlüsse mit verwaltetem JSON konfigurieren
Verwenden Sie in Unternehmensumgebungen ein Konfigurationsmanagement-Tool wie Puppet oder Ansible, um ein Konfigurationsprofil namens mdatp_managed.json auf /etc/opt/microsoft/mdatp/managed/ bereitzustellen. Weitere Informationen finden Sie unter Voreinstellungen für Defender for Endpoint unter Linux festlegen.
Das folgende mdatp_managed.json Beispiel zeigt, wie Antiviren- und globale Ausschlüsse für Dateien, Ordner, Erweiterungen und Prozesse konfiguriert werden:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Konfigurieren von Ausschlüssen mithilfe von Defender für die Verwaltung von Endpunktsicherheitseinstellungen
Hinweis
Bevor Sie beginnen, überprüfen Sie die Voraussetzungen für das Management der Sicherheitseinstellungen von Defender für Endgeräte.
Sie können das Microsoft Intune Admin Center oder das Microsoft Defender Portal nutzen, um Ausschlüsse als Endpunkt-Sicherheitsrichtlinien zu verwalten und diese Richtlinien Microsoft Entra-Gruppen zuzuweisen. Wenn Sie zum ersten Mal das Sicherheitseinstellungsmanagement verwenden, führen Sie die folgenden Schritte aus:
Schritt 1: Sicherheitseinstellungsverwaltung für Linux aktivieren
- Gehen Sie zur Seite Endpoints>Configuration Management>Enforcement Scope im Microsoft Defender Portal unter https://security.microsoft.com/securitysettings/endpoints/configuration_management.
- Überprüfen Sie auf der Seite Erzwingungsbereich im Abschnitt Konfigurationsverwaltung aktivieren die folgende Einstellung:
- Wählen Sie Linux-Geräte aus und wählen Sie dann einen der folgenden Werte aus:
- Wählen Sie Auf gekennzeichneten Geräten aus, um die Verwaltung von Sicherheitseinstellungen mit ausgewählten Geräten zu testen. Fügen Sie jedem Testgerät das
MDE-Management-Tag hinzu. Für Anweisungen und andere Tagging-Methoden siehe Erstellen und verwalten von Geräte-Tags. - Wählen Sie Alle Geräte aus, um alle berechtigten Linux-Geräte zu registrieren.
- Wählen Sie Auf gekennzeichneten Geräten aus, um die Verwaltung von Sicherheitseinstellungen mit ausgewählten Geräten zu testen. Fügen Sie jedem Testgerät das
- Wählen Sie Linux-Geräte aus und wählen Sie dann einen der folgenden Werte aus:
Die meisten Geräte registrieren und wenden zugewiesene Richtlinien innerhalb weniger Minuten an, obwohl einige Geräte bis zu 24 Stunden benötigen können.
Schritt 2: Erstellen Sie eine Microsoft Entra-Gerätegruppe
Erstellen Sie eine dynamische Microsoft Entra-Gerätegruppe basierend auf dem Linux-Betriebssystemtyp. Dynamische Mitgliedschaft fügt automatisch passende Geräte hinzu, sodass du die Gruppenmitgliedschaft nicht manuell verwalten musst. Weitere Informationen finden Sie unter Erstellen von Microsoft Entra-Gruppen für die Verwaltung von Sicherheitseinstellungen.
Schritt 3: Erstellen Sie eine Linux-Ausschlussrichtlinie
Für detaillierte Anweisungen siehe Erstellen einer Endpunkt-Sicherheitsrichtlinie (Link öffnet sich in einem neuen Tab).
Wenn Sie die Richtlinie im Linux-Richtlinien-Tab der Seite Endpoint Security Policies im Defender-Portal https://security.microsoft.com/policy-inventory?osPlatform=Linuxerstellen, verwenden Sie diese spezifischen Einstellungen:
- Plattform auswählen: Linux auswählen.
-
Vorlage auswählen:
- Für globale Antiviren- und EDR-Ausschlüsse wählen Sie Microsoft Defender Global Exclusions (AV+EDR).
- Für Antivirenausschlüsse wählen Sie Microsoft Defender Antivirus-Ausschlüsse aus.
Im Richtlinienerstellungs-Wizard verwenden Sie diese Einstellungen:
- Tab Konfigurationseinstellungen : Konfigurieren Sie die Einstellungen, die Sie mit diesem Profil verwalten möchten.
- Tab Zuweisungen: Einschränkungen der Zuweisungsgruppen gelten für Geräte, die über Defender for Endpoint Security Settings Management verwaltet werden. Ausführliche Informationen finden Sie im Schritt "Aufgaben".
Konfigurieren von Ausschlüssen mithilfe der Befehlszeile
Um die verfügbaren Unterbefehle und Optionen zur Verwaltung von Ausschlüssen anzuzeigen, führen Sie den mdatp exclusion Befehl aus:
mdatp exclusion
Befehlssyntax
Die folgende Syntax fasst die verfügbaren Ausschloss-Unterbefehle, Optionen und Werte zusammen:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}
Hinweis
Wenn du einen Ausschluss entfernst, gib denselben Umfang an, den du beim Hinzufügen verwendet hast.
Der Standardwert für die --scope Option ist epp, also gib die Option nur für global Ausschlüsse an.
Bevor diese --scope Option eingeführt wurde, nutzten alle Kommandozeilenausschlüsse den Scope epp . Diese bestehenden Ausnahmen verwenden weiterhin epp.
Wenn ein Ausschlusswert ein Platzhalterzeichen enthält, setzen Sie den Wert in doppelte Anführungszeichen. Diese Syntax verhindert, dass die Shell den Platzhalter erweitert, bevor mdatp ihn verarbeitet.
Hinzufügen oder entfernen von Dateiendungsausschlüssen
Dateierweiterungsausschlüsse unterstützen nur den Antivirus-(epp)-Umfang. Mit den folgenden Befehlen wird der .txt Erweiterungsausschluss hinzugefügt und entfernt:
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Dateiausschlüsse hinzufügen oder entfernen
Die Datei muss vorhanden sein, bevor Sie einen Ausschluss mit dem Bereich global hinzufügen oder entfernen.
Die folgenden Befehle fügen einen Dateiausschluss für das Antivirenprogramm (epp) hinzu bzw. entfernen ihn:
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Die folgenden Befehle fügen einen globalen Dateiausschluss hinzu und entfernen ihn:
mdatp exclusion file add --path /var/log/dummy.log --scope global
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Ordnerausschlüsse hinzufügen oder entfernen
Die folgenden Befehle fügen einen Antivirus-(epp)-Ordner-Ausschluss hinzu und entfernen ihn wieder:
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
Die folgenden Befehle fügen einen globalen Ordnerausschluss hinzu und entfernen ihn:
mdatp exclusion folder add --path /var/log/ --scope global
mdatp exclusion folder remove --path /var/log/ --scope global
Führe den Befehl einmal für jeden Ordner aus, den du ausschließen möchtest. Du kannst verschiedenen Ordnern unterschiedliche Bereiche zuweisen.
Antivirus-Ordnerausschlüsse unterstützen Wildcards. Der folgende Befehl schließt Pfade unter */var/*/tmp/*aus, aber keine Geschwisterordner wie */var/this-subfolder/log*:
mdatp exclusion folder add --path "/var/*/tmp"
Um alle Pfade unter /var/auszuschließen, verwenden Sie einen der folgenden Befehle:
mdatp exclusion folder add --path "/var/"
mdatp exclusion folder add --path "/var/*/"
Hinzufügen oder entfernen von Prozessausschlüssen
Für globale Prozessausschlüsse spezifizieren Sie den vollständigen Prozesspfad mit --path. Die folgenden Befehle fügen einen globalen Prozessausschluss hinzu und entfernen ihn:
mdatp exclusion process add --path /usr/bin/cat --scope global
mdatp exclusion process remove --path /usr/bin/cat --scope global
Für Antiviren-(epp)-Prozessausschlüsse kann man den Prozessnamen oder den vollständigen Pfad angeben. Die folgenden Befehle fügen einen Antivirenprozessausschluss nach Namen hinzu und entfernen ihn:
mdatp exclusion process add --name cat
mdatp exclusion process remove --name cat
Führe den Befehl einmal für jeden Prozess aus, den du ausschließen möchtest. Man kann verschiedenen Prozessen unterschiedliche Aufgabenbereiche zuweisen.
Validiere Ausschlüsse mit der EICAR-Testdatei
Die EICAR-Testdatei ist eine kleine, harmlose Textdatei, die eine Standardzeichenkette enthält, die von Antivirenprodukten als Malware erkannt wird. Sie können es nutzen, um sicher zu bestätigen, dass ein Ausschluss funktioniert, ohne echte Malware zu verwenden. Defender for Endpoint unter Linux erkennt die Datei anhand ihres Inhalts, nicht anhand ihres Dateinamens.
Bevor Sie einen Ausschluss testen, überprüfen Sie, ob der Echtzeitschutz aktiviert ist. Führe folgenden Befehl aus und prüfe, dass er zurückgibt true:
mdatp health --field real_time_protection_enabled
Erstelle die EICAR-Testdatei so, dass ihr Dateiname, die Erweiterung oder der Speicherort mit dem Ausschluss übereinstimmen, den du überprüfen möchtest:
- Verwenden Sie einen bestimmten Dateinamen oder erstellen Sie die Datei in einem bestimmten Ordner, um Datei- und Ordnerausschlüsse zu validieren.
- Verwenden Sie beliebigen Dateinamen mit der ausgeschlossenen Erweiterung, um einen Dateiendungs-Ausschluss zu validieren.
Wenn Defender for Endpoint die Datei erkennt, funktioniert der Ausschluss nicht. Wenn die Datei existiert und Defender for Endpoint sie nicht erkennt, funktioniert der Ausschluss.
Diese Schritte dienen dazu, Ausschlüsse von Dateien, Ordnern und Dateiendungen zu validieren. Sie bieten keinen allgemeinen Test für Prozessausschlüsse an, die davon abhängen, welcher Prozess die Datei erstellt oder öffnet.
Verwenden Sie eine der folgenden Methoden, um eine EICAR-Testdatei zu erstellen, die Ihrem Ausschluss entspricht:
Mit Internetzugang: Verwenden Sie folgende
curlSyntax, um die Testdatei herunterzuladen:curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txtWenn Sie zum Beispiel die Erweiterung
.testingausgeschlossen haben, laden Sie die Testdatei mit dieser Erweiterung herunter:curl -o test.testing https://secure.eicar.org/eicar.com.txtUm einen Ordnerausschluss zu testen, führe den Befehl in diesem Ordner aus.
Ohne Internetzugang: Erstellen Sie die EICAR-Testdatei lokal. Zum Beispiel ersetzen Sie
test.txtdurch einen Dateinamen oder Pfad, der zu Ihrem Ausschluss passt:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Verwandte Inhalte
Die folgenden Artikel enthalten weitere Informationen zum Konfigurieren und Verwalten von Defender für Endpunkt unter Linux: