Configuración de la seguridad en Microsoft Defender para punto de conexión en Linux

Microsoft Defender para punto de conexión en Linux incluye antivirus, protección contra malware, detección de puntos de conexión y capacidades de respuesta. En este artículo se resumen las opciones de seguridad importantes para configurar e incluye vínculos a otros recursos.

Configuraciones Descripción
1. Configure la detección estática de proxy. La configuración de un proxy estático ayuda a garantizar que se envía telemetría y ayuda a evitar tiempos de espera de red. Realice esta tarea durante la instalación de Defender for Endpoint y después de ella.

Para obtener más información, vea Configurar Microsoft Defender para punto de conexión en Linux para la detección de proxy estático.
2. Configure sus análisis antivirus. Puede programar análisis antivirus automáticos mediante la configuración integrada de análisis programados o utilizando Anacron o Crontab.

Para más información, consulte los siguientes artículos:
3. Configure las directivas y las opciones de seguridad. Puede usar el Portal de Microsoft Defender (Administración de la configuración de seguridad de Defender para Endpoint) o un perfil de configuración (.json archivo) para configurar Microsoft Defender para Endpoint en Linux. O bien, puede usar la línea de comandos para configurar ciertas opciones.

Para más información, consulte los siguientes artículos:
4. Configurar y validar exclusiones (según corresponda) Puede excluir determinados archivos, carpetas, procesos y archivos abiertos por procesos de Defender para punto de conexión en Linux. Las exclusiones globales se aplican a la protección en tiempo real (RTP), la supervisión del comportamiento (BM) y la detección y respuesta de puntos de conexión (EDR), deteniendo así todas las detecciones antivirus asociadas, las alertas de EDR y la visibilidad del elemento excluido.

Para más información, consulte Configurar y validar exclusiones de Microsoft Defender para punto de conexión en Linux.
5. Configure el sensor basado en eBPF. El filtro de paquetes de Berkeley extendido (eBPF) para Microsoft Defender para punto de conexión en Linux se habilita automáticamente para todos los clientes de forma predeterminada para las versiones 101.23082.0006 del agente y versiones posteriores. Proporciona datos de eventos complementarios para Linux sistemas operativos y ayuda a reducir la posibilidad de conflictos entre aplicaciones.

Para obtener más información, consulte Usar el sensor basado en eBPF para Microsoft Defender para punto de conexión en Linux.
6. Configurar la actualización de inteligencia de seguridad sin conexión (según corresponda) La actualización de inteligencia de seguridad sin conexión le permite configurar actualizaciones de inteligencia de seguridad para servidores Linux con una exposición limitada o sin conexión a Internet. Puede configurar un servidor de hospedaje local ("servidor reflejado") que se pueda conectar a la nube de Microsoft para descargar las firmas. Otros equipos Linux pueden descargar las actualizaciones desde su servidor espejo a intervalos predefinidos.

Para obtener más información, consulte Configurar la actualización sin conexión de inteligencia de seguridad para Microsoft Defender para punto de conexión en Linux.
7. Implementar actualizaciones. Microsoft publica periódicamente actualizaciones de software para mejorar el rendimiento, la seguridad y ofrecer nuevas características.

Para obtener más información, consulte Implementación de actualizaciones para Microsoft Defender para punto de conexión en Linux.
8. Configurar la protección de red (versión preliminar) La protección de red ayuda a evitar que los usuarios usen cualquier aplicación para acceder a dominios peligrosos que puedan hospedar estafas de suplantación de identidad (phishing), vulnerabilidades de seguridad y otro contenido malintencionado en Internet.

Para obtener más información, consulte Protección de red para Linux.

Importante

Si desea ejecutar varias soluciones de seguridad en paralelo, consulte Consideraciones sobre el rendimiento, la configuración y la compatibilidad.

Es posible que ya haya configurado exclusiones mutuas de seguridad para los dispositivos incorporados en Microsoft Defender para endpoint. Si todavía necesita establecer exclusiones mutuas para evitar conflictos, consulte Agregar Microsoft Defender para punto de conexión a la lista de exclusión de la solución existente.

Opciones para configurar la configuración de seguridad

Para configurar los valores de seguridad en Defender para punto de conexión en Linux, tiene dos opciones principales:

  • Usar el portal de Microsoft Defender (Administración de la configuración de seguridad de Defender for Endpoint)

    Otra posibilidad:

  • Uso de un perfil de configuración

Puede usar la línea de comandos para configurar opciones específicas, recopilar diagnósticos, ejecutar exámenes, etc. Para obtener más información, vea Linux recursos: Configurar mediante la línea de comandos.

Configuración de las opciones con Defender para la administración de la configuración de seguridad de los puntos de conexión

Puede configurar Defender para punto de conexión en Linux en el portal de Microsoft Defender en (Microsoft Defender portal) mediante Defender para la administración de la configuración de seguridad de los puntos de conexión. Para obtener más información, incluida información sobre cómo crear, editar y verificar las directivas de seguridad, consulte Uso de Administración de la configuración de seguridad de Microsoft Defender para Endpoint para administrar Microsoft Defender Antivirus.

Uso de un perfil de configuración para administrar la configuración de seguridad

Puede configurar la configuración de Microsoft Defender for Endpoint en Linux mediante un perfil de configuración que usa un archivo .json. Después de configurar el perfil, puede implementarlo mediante la herramienta de administración que prefiera. Las preferencias administradas por la empresa tienen prioridad sobre las preferencias establecidas localmente en el dispositivo.

En otras palabras, los usuarios de la empresa no pueden cambiar las preferencias que se establecen a través de este perfil de configuración. Si se agregaron exclusiones a través del perfil de configuración administrada, solo se pueden quitar a través del perfil de configuración administrada. La línea de comandos funciona para las exclusiones agregadas localmente.

En la siguiente guía de perfil de configuración se describe la estructura del Defender para punto de conexión en el perfil de configuración de Linux, se incluye un perfil de inicio recomendado y se explica cómo implementarlo.

Estructura del perfil de configuración

El perfil de configuración es un .json archivo que consta de entradas identificadas por una clave (que denota el nombre de la preferencia), seguidas de un valor, que depende de la naturaleza de la preferencia. Los valores pueden ser simples (por ejemplo, un valor numérico) o complejos (por ejemplo, una lista anidada de preferencias).

Normalmente, se usa una herramienta de administración de configuración para insertar un archivo denominado mdatp_managed.json en la ubicación /etc/opt/microsoft/mdatp/managed/.

El nivel superior del perfil de configuración incluye preferencias y entradas de todo el producto para subáreas del producto, como preferencias del motor antivirus, preferencias de protección entregadas en la nube, características opcionales avanzadas y configuraciones de protección de red.

La siguiente guía de perfil de configuración recomendada incluye dos ejemplos de perfil de configuración:

  • Perfil de ejemplo para ayudarle a empezar a usar la configuración recomendada.
  • Ejemplo de perfil de configuración completa para las organizaciones que quieren un control más pormenorizado sobre la configuración de seguridad.

Para empezar, se recomienda usar el primer perfil de ejemplo para su organización. Para obtener un control más pormenorizado, puede usar el ejemplo de perfil de configuración completa en su lugar.

Perfil de ejemplo

El siguiente perfil de configuración le ayuda a aprovechar las características de protección importantes de Defender para punto de conexión en Linux. El perfil incluye la siguiente configuración:

  • Habilitar la protección en tiempo real (RTP).
  • Especifique cómo se controlan los siguientes tipos de amenazas:
    • Las aplicaciones potencialmente no deseadas (PUA) están bloqueadas.
    • Las bombas de archivo (archivo con una tasa de compresión alta) se registran en los registros del producto.
  • Habilite las actualizaciones automáticas de inteligencia de seguridad.
  • Habilite la protección entregada en la nube.
  • Habilite el envío automático de ejemplos en el safe nivel.
{
   "antivirusEngine":{
      "enforcementLevel":"real_time",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ]
   },
   "cloudService":{
      "automaticDefinitionUpdateEnabled":true,
      "automaticSampleSubmissionConsent":"safe",
      "enabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
   }
}
Ejemplo de perfil de configuración completa

El siguiente ejemplo de configuración administrada completa contiene entradas para todas las opciones descritas en este artículo, incluido el motor antivirus, el examen programado, el servicio en la nube, la característica avanzada, la protección de red, EDR y la configuración de exclusión. Puede usar este perfil para escenarios avanzados en los que desea un control pormenorizado sobre cada configuración.

{
"antivirusEngine":{
      "enforcementLevel":"passive",
      "behaviorMonitoring": "disabled",
      "scanAfterDefinitionUpdate":true,
      "scanArchives":true,
      "scanHistoryMaximumItems": 10000,
      "scanResultsRetentionDays": 90,
      "maximumOnDemandScanThreads":2,
      "exclusionsMergePolicy":"merge",
      "allowedThreats":[
         "<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
      ],
      "disallowedThreatActions":[
         "allow",
         "restore"
      ],
      "nonExecMountPolicy":"unmute",
      "unmonitoredFilesystems": ["nfs,fuse"],
      "enableFileHashComputation": false,
      "threatTypeSettingsMergePolicy":"merge",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ],
      "scanFileModifyPermissions":true,
      "scanFileModifyOwnership":false,
      "scanNetworkSocketEvent":false,
      "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
      "offlineDefinitionUpdateFallbackToCloud":false,
      "offlineDefinitionUpdate":"disabled",
      "scheduledScan": "enabled"
   },
   "scheduledScan":{
      "weeklyConfiguration":{
         "dayOfWeek": 7,
         "scanType": "full",
         "timeOfDay": 180
      },
      "dailyConfiguration":{
         "timeOfDay": 180
      },
      "runScanWhenIdle": true,
      "lowPriorityScheduledScan": true,
      "checkForDefinitionsUpdate": true,
      "ignoreExclusions": false,
      "randomizeScanStartTime": 3
   },
   "cloudService":{
      "enabled":true,
      "diagnosticLevel":"optional",
      "automaticSampleSubmissionConsent":"safe",
      "automaticDefinitionUpdateEnabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
      "definitionUpdatesInterval":28800
   },
   "features":{
      "moduleLoad":"disabled",
      "supplementarySensorConfigurations":{
        "enableFilePermissionEvents":"disabled",
        "enableFileOwnershipEvents":"disabled",
        "enableRawSocketEvent":"disabled",
        "enableBootLoaderCalls":"disabled",
        "enableProcessCalls":"disabled",
        "enablePseudofsCalls":"disabled",
        "enableEbpfModuleLoadEvents":"disabled",
        "sendLowfiEvents":"disabled"
      },
      "ebpfSupplementaryEventProvider":"enabled",
      "offlineDefinitionUpdateVerifySig": "disabled"
   },
   "networkProtection":{
      "enforcementLevel":"disabled",
      "disableIcmpInspection":true
   },
   "edr":{
      "groupIds":"GroupIdExample",
      "tags": [
         {
         "key": "GROUP",
         "value": "Tag"
         }
       ]
   },
"exclusionSettings":{
  "exclusions":[
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/home/*/git<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/run<EXAMPLE DO NOT USE>",
        "scopes": [
              "global"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":false,
        "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
        "scopes": [
              "epp", "global"
        ]
     },
     {
        "$type":"excludedFileExtension",
        "extension":".pdf<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedFileName",
        "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
     }
  ],
  "mergePolicy":"admin_only"
}
}

Configuración de antivirus, antimalware y EDR en Defender para punto de conexión en Linux

Tanto si usa un perfil de configuración (archivo .json) como el portal de Microsoft Defender (Administración de configuración de seguridad), puede configurar las opciones de antivirus, antimalware y EDR en Defender for Endpoint en Linux. Las secciones siguientes explican dónde y cómo configurar la configuración.

Preferencias del motor antivirus

La sección antivirusEngine del perfil de configuración administra las preferencias del componente antivirus del producto.

Descripción Valor JSON Valor del portal de Defender
Clave antivirusEngine Motor de antivirus
Tipo de datos Diccionario (preferencia anidada) Sección contraída

Para obtener descripciones del contenido del diccionario y las propiedades de directiva, consulte Nivel de aplicación para Microsoft Defender Antivirus, Exclusiones de análisis, Configuración del tipo de amenaza y Directiva de combinación de exclusiones.

Nivel de cumplimiento para Microsoft Defender Antivirus

Especifica la preferencia de aplicación del motor antivirus. Hay tres valores para establecer el nivel de cumplimiento:

Importante

Solo se puede configurar un nivel de cumplimiento a la vez. Puede configurar el modo passive o real-time, pero no los dos.

  • En tiempo real (real_time): la protección en tiempo real (examinar archivos a medida que se modifican) está habilitada.

  • A petición (on_demand): Los archivos solo se analizan a petición:

    • La protección en tiempo real está desactivada.
    • Las actualizaciones de definiciones solo se producen cuando se inicia un análisis, incluso si automaticDefinitionUpdateEnabled está configurado como true en modo a petición.
  • Pasivo (passive): ejecuta el motor antivirus en modo pasivo:

    • La protección en tiempo real está desactivada. Microsoft Defender Antivirus no corrige las amenazas.
    • El análisis bajo demanda está activado. Las funciones de escaneo siguen disponibles en el dispositivo.
    • La corrección automática de amenazas está desactivada. No se mueve ningún archivo y se espera que el administrador de seguridad realice las acciones necesarias.
    • Las actualizaciones de inteligencia de seguridad están activadas. Las alertas están disponibles en la organización del administrador de seguridad.
    • Las actualizaciones de definiciones solo se producen cuando se inicia un examen, incluso si automaticDefinitionUpdateEnabled se establece en true.
    • La detección y respuesta de puntos de conexión (EDR) está activada. La salida del comando mdatp health en el dispositivo muestra engine not loaded para la propiedad engine_load_version. El motor está relacionado con antivirus, no con EDR.

Para comprobar si la protección en tiempo real está activa después de aplicar una configuración de nivel de cumplimiento, ejecute el siguiente comando. El comando devuelve true si la protección en tiempo real está habilitada o false si está deshabilitada:

mdatp health --field real_time_protection_enabled

Nota:

  • Disponible en Defender for Endpoint versión 101.10.72 o posterior.
  • En la versión 101.23062.0001 o posterior, el valor predeterminado es passive. En versiones anteriores, el valor predeterminado era real_time.
  • También recomendamos usar análisis programados según lo requerido.

Habilitar o deshabilitar la supervisión del comportamiento (si RTP está habilitado)

Importante

Esta característica solo funciona cuando el nivel de cumplimiento es real-time.

Especifica si la funcionalidad de supervisión y bloqueo de comportamiento está habilitada o deshabilitada en el dispositivo.

Descripción Valor JSON Valor del portal de Defender
Clave monitorización del comportamiento Habilitación de la supervisión del comportamiento
Tipo de datos Cadena Desplegar
Posibles valores disabled (valor predeterminado)
enabled
No configurado
Desactivado (predeterminado)
Habilitado

Nota:

Disponible en Defender para punto de conexión, versión 101.45.00 o versiones posteriores.

Ejecución de un examen después de actualizar las definiciones

Importante

Esta característica solo funciona cuando el nivel de cumplimiento está establecido en real-time.

Especifica si se debe iniciar un examen del proceso después de que se descarguen nuevas actualizaciones de inteligencia de seguridad en el dispositivo. Al habilitar esta configuración, se desencadena un examen antivirus en los procesos en ejecución del dispositivo.

Descripción Valor JSON Valor del portal de Defender
Clave scanAfterDefinitionUpdate Activar el análisis tras la actualización de definiciones
Tipo de datos Booleano Desplegar
Posibles valores true (valor predeterminado)
false
Not configured
Disabled
Enabled (Valor predeterminado)

Nota:

Disponible en Defender for Endpoint versión 101.45.00 o posterior.

Examinar archivos (solo exámenes antivirus a petición)

Especifica si se deben examinar los archivos durante los exámenes antivirus a petición.

Descripción Valor JSON Valor del portal de Defender
Clave scanArchives Habilitación del examen de archivos
Tipo de datos Booleano Desplegar
Posibles valores true (valor predeterminado)
false
No configurado
Deshabilitado
Activado (predeterminado)

Nota:

  • Disponible en Microsoft Defender para punto de conexión, versión 101.45.00 o posteriores.
  • Los archivos comprimidos nunca se analizan durante RTP. Files en el archivo se examinan después de extraerlos. La opción scanArchives fuerza el examen de archivos solo durante los exámenes a petición.

Grado de paralelismo para los análisis bajo demanda

Especifica el grado de paralelismo para los análisis bajo demanda. Esta configuración indica el número de hilos del procesador que utiliza el análisis. Esta configuración afecta al uso de la CPU y a la duración de los exámenes a petición.

Descripción Valor de JSON Valor del portal de Defender
Clave maximumOnDemandScanThreads número máximo de subprocesos de análisis bajo demanda
Tipo de datos Entero Alternar conmutador & entero
Posibles valores 2 (valor predeterminado). Los valores permitidos son enteros entre 1 y 64. Not Configured (De forma predeterminada, el interruptor está desactivado en 2)
Configured (activado) y un número entero entre 1 y 64.

Nota:

Disponible en Microsoft Defender para punto de conexión, versión 101.45.00 o posteriores.

Directiva de combinación por exclusión

Nota:

Se recomienda configurar las exclusiones y la directiva de combinación en exclusionSettings. Este enfoque le permite configurar las exclusiones de ámbito epp y global con un único mergePolicy. La configuración de esta sección solo se aplica a las exclusiones de epp, a menos que la política de combinación de exclusionSettings sea admin_only.

Especifica si se deben usar exclusiones definidas por el usuario en el dispositivo. Los valores admitidos son:

  • admin_only: Use solo las exclusiones definidas por el administrador configuradas en la directiva de Defender for Endpoint. Use este valor para evitar que los usuarios definan sus propias exclusiones.
  • merge: use una combinación de exclusiones definidas por el administrador y definidas por el usuario.
Descripción Valor JSON valor del portal de Microsoft Defender
Clave exclusionsMergePolicy Fusión de exclusiones
Tipo de datos Cadena Desplegar
Posibles valores merge (valor predeterminado)
admin_only
Not configured
merge (Valor predeterminado)
admin_only

Nota:

Disponible en Defender for Endpoint versión 100.83.73 o posterior.

Configurar exclusiones de análisis

Entidades excluidas de los análisis. Las exclusiones se especifican como una matriz de elementos. Los administradores pueden especificar tantos elementos como sea necesario, en cualquier orden. Las exclusiones se especifican mediante rutas de acceso completas, extensiones o nombres de archivo.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave exclusions Exclusiones de análisis
Tipo de datos Diccionario (preferencia anidada) Lista de propiedades dinámicas

Para obtener una descripción del contenido del diccionario, vea Tipo de exclusión, Ruta de acceso al contenido excluido, Tipo de ruta de acceso (archivo/directorio),Extensión de archivo excluida del examen y Proceso excluido del examen.

Tipo de exclusión

Especifica el tipo de contenido que se excluye de los análisis.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave $type Tipo
Tipo de datos Cadena Lista desplegable
Posibles valores excludedPath
excludedFileExtension
excludedFileName
Ruta
Extensión de archivo
Nombre del proceso

Ruta de acceso al contenido excluido

Excluir contenido del análisis por la ruta completa del archivo.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave ruta Ruta
Tipo de datos Cadena Cadena
Posibles valores rutas de acceso válidas rutas de acceso válidas
Comentarios Aplicable solo si $type es excludedPath Se accede en la ventana emergente Editar instancia

Tipo de ruta de acceso (archivo o directorio)

Especifica si la propiedad path hace referencia a un archivo o un directorio.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave isDirectory Es un directorio
Tipo de datos Booleano Desplegar
Posibles valores false (valor predeterminado)
true
Enabled
Disabled
Comentarios Aplicable solo si $type es excludedPath Se accede en la ventana emergente Editar instancia

Extensión de archivo excluida del examen

Excluir contenido del análisis según la extensión del archivo.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave extensión Extensión de archivo
Tipo de datos Cadena Cadena
Posibles valores extensiones de archivo válidas extensiones de archivo válidas
Comentarios Aplicable solo si $type es excludedFileExtension Se accede a ella en el menú emergente Configurar instancia

Proceso excluido del examen

Especifica un proceso para el que se excluye del análisis toda la actividad de archivos. Puede especificar el proceso por nombre (por ejemplo, cat) o ruta de acceso completa (por ejemplo, /bin/cat).

Descripción Valor JSON valor del portal de Microsoft Defender
Clave nombre Nombre de archivo
Tipo de datos Cadena Cadena
Posibles valores cualquier cadena cualquier cadena
Comentarios Aplicable solo si $type es excludedFileName Se accede a ella en el menú emergente Configurar instancia

Silenciar montajes `noexec`

Especifica el comportamiento de RTP en los puntos de montaje marcados como noexec. Los valores admitidos son:

  • No silenciado (unmute): todos los puntos de montaje se analizan como parte de RTP. Este valor es el predeterminado.
  • Ignorado (mute): los puntos de montaje marcados como noexec no se analizan como parte de RTP.
    • Los servidores de bases de datos pueden conservar el archivo de base de datos.
    • Los servidores de archivos pueden mantener puntos de montaje de archivos de datos.
    • La copia de seguridad puede mantener los puntos de montaje de archivos de datos.
Descripción Valor JSON valor del portal de Microsoft Defender
Clave nonExecMountPolicy non execute mount mute
Tipo de datos Cadena Desplegar
Posibles valores unmute (valor predeterminado)
mute
Not configured
unmute (Valor predeterminado)
mute

Nota:

Disponible en Defender for Endpoint versión 101.85.27 o posterior.

Dejar de supervisar sistemas de archivos

Especifica los sistemas de archivos que no se supervisan mediante (se excluyen de) RTP. Los sistemas de archivos especificados todavía se examinan mediante exámenes rápidos, completos y personalizados en Microsoft Defender Antivirus.

Al agregar o quitar un sistema de archivos de la lista no supervisada, Microsoft valida la idoneidad del sistema de archivos para la supervisión por RTP (quitado de la lista) o ninguna supervisión por RTP (agregada a la lista).

Descripción Valor JSON valor del portal de Microsoft Defender
Clave unmonitoredFilesystems Sistemas de archivos no supervisados
Tipo de datos Matriz de cadenas Lista de cadenas dinámicas
  • De forma predeterminada, RTP supervisa los siguientes sistemas de archivos:

    • btrfs
    • ecryptfs
    • ext2
    • ext3
    • ext4
    • fuseblk
    • jfs
    • overlay
    • ramfs
    • reiserfs
    • tmpfs
    • udf
    • vfat
    • xfs
  • De forma predeterminada, RTP no supervisa los siguientes sistemas de archivos:

    • cifs*
    • fuse
    • nfs
    • nfs4*
    • smb*

    Estos sistemas de archivos también no se supervisan mediante exámenes rápidos y completos, pero se pueden examinar mediante exámenes personalizados.

    * Actualmente, la monitorización RTP de este sistema de archivos se encuentra en versión preliminar.

Para configurar la unmonitoredFilesystems configuración, agréguela a la antivirusEngine sección del archivo de configuración administrado. Los sistemas de archivos incluidos en esta matriz se excluyen de la supervisión de la protección en tiempo real (RTP). Por ejemplo, para quitar nfs y nfs4 de la lista no supervisada para que RTP los supervise después de la validación, actualice el archivo de configuración administrado con la entrada siguiente:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": ["cifs","fuse","smb"]
  }
}

Para borrar la lista de sistemas de archivos no supervisados para que RTP supervise todos los tipos de sistema de archivos admitidos, establezca en unmonitoredFilesystems una matriz vacía. Esta configuración garantiza que ningún sistema de archivos se excluya de la supervisión de la protección en tiempo real:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": []
  }
}

Configuración de la característica de cálculo de hash de archivos

Habilita o deshabilita el cálculo de la huella digital de los archivos analizados por Defender for Endpoint. Habilitar esta característica podría afectar al rendimiento del dispositivo. Para obtener más información, consulte Creación de indicadores para archivos.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableFileHashComputation Habilitación del cálculo de hash de archivos
Tipo de datos Booleano Desplegar
Posibles valores false (valor predeterminado)
true
Not configured
Disabled (valor predeterminado)
Enabled

Nota:

Disponible en Defender for Endpoint versión 101.85.27 o posterior.

Configuración de amenazas permitidas

Especifica los nombres de las amenazas no bloqueadas por Defender para Endpoint. En su lugar, se permite que estas amenazas se ejecuten.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave allowedThreats Amenazas permitidas
Tipo de datos Matriz de cadenas Lista de cadenas dinámicas

Configuración de acciones de amenazas no permitidas

Restringe las acciones permitidas por el usuario del dispositivo cuando se detectan amenazas. Las acciones incluidas en esta lista no se muestran en la interfaz de usuario.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave disallowedThreatActions Acciones de amenazas no permitidas
Tipo de datos Matriz de cadenas Lista de cadenas dinámicas
Posibles valores allow (impide a los usuarios permitir amenazas)
restore (impide que los usuarios restauren amenazas de la cuarentena)
allow (impide a los usuarios permitir amenazas)
restore (impide que los usuarios restauren amenazas de la cuarentena)

Nota:

Disponible en Defender for Endpoint versión 100.83.73 o posterior.

Configuración del tipo de amenaza

Controlar cómo se controlan determinados tipos de amenazas.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave threatTypeSettings Configuración del tipo de amenaza
Tipo de datos Diccionario (preferencia anidada) Lista de propiedades dinámicas

Para obtener una descripción del contenido del diccionario, consulte Tipo de amenaza y Acción que se va a realizar.

Tipo de amenaza

Especifica el tipo de amenaza.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave clave Tipo de amenaza
Tipo de datos Cadena Desplegar
Posibles valores potentially_unwanted_application
archive_bomb
aplicación_potencialmente_no_deseada
bomba de archivo

Acción que puede realizar

Especifica la acción cuando se detectan los tipos de amenazas especificados anteriormente. Los valores admitidos son:

  • Auditoría: el dispositivo no está protegido contra este tipo de amenaza, pero se registra una entrada sobre la amenaza. Este valor es el predeterminado.
  • Bloquear: el dispositivo está protegido contra este tipo de amenaza y se le notifica en el portal de Microsoft Defender.
  • Desactivado: el dispositivo no está protegido contra este tipo de amenaza y no se registra nada.
Descripción Valor JSON valor del portal de Microsoft Defender
Clave valor Acción que puede realizar
Tipo de datos Cadena Desplegar
Posibles valores audit (valor predeterminado)
block
off
audit
block
desactivado

Directiva de combinación de configuración de tipos de amenazas

Especifica si se debe usar la configuración de tipo de amenaza definida por el usuario en el dispositivo. Los valores admitidos son:

  • admin_only: use solo la configuración del tipo de amenaza definida por el administrador. Use este valor para evitar que los usuarios definan su propia configuración de tipo de amenaza.
  • merge: Use una combinación de configuraciones de tipos de amenaza definidas por el administrador y por el usuario.
Descripción Valor JSON valor del portal de Microsoft Defender
Clave threatTypeSettingsMergePolicy Fusión de la configuración del tipo de amenaza
Tipo de datos Cadena Desplegar
Posibles valores merge (valor predeterminado)
admin_only
Not configured
merge (Valor predeterminado)
admin_only

Nota:

Disponible en Defender for Endpoint versión 100.83.73 o posterior.

Retención del historial de exámenes antivirus (en días)

Especifique el número de días que los resultados se conservan en el historial de exámenes del dispositivo. Los resultados del examen antiguos se quitan del historial. Los archivos en cuarentena antiguos también se quitan del disco.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave scanResultsRetentionDays Retención de resultados de análisis
Tipo de datos Cadena Conmutador de alternancia y entero
Posibles valores 90 (valor predeterminado). Los valores válidos son de 1 a 180 días. Not configured (desactivar; valor predeterminado de 90 días)

Configured (activar) y un valor permitido de 1 a 180 días.

Nota:

Disponible en Defender for Endpoint versión 101.04.76 o posterior.

Número máximo de elementos en el historial de examen del antivirus

Especifique el número máximo de entradas que se conservarán en el historial de análisis. Las entradas incluyen todos los análisis bajo demanda y todas las detecciones del antivirus.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave scanHistoryMaximumItems Tamaño del historial de escaneo
Tipo de datos Cadena Conmutador y entero
Posibles valores 10000 (valor predeterminado). Los valores permitidos son de 5000 elementos a 15000 elementos. No configurado (desactivar : valor predeterminado de 10000)
Configured (activado) y permite un valor de 5000 a 15000 elementos.

Nota:

Disponible en Defender for Endpoint versión 101.04.76 o posterior.

Preferencias de configuración de exclusión

Nota:

Las exclusiones globales están disponibles en Defender para Endpoint, versión 101.24092.0001 o posterior.

La sección exclusionSettings del perfil de configuración permite configurar varias exclusiones para Microsoft Defender para punto de conexión para Linux.

Descripción Valor JSON
Clave exclusionSettings
Tipo de datos Diccionario (preferencia anidada)

Para ver una descripción del contenido del diccionario, consulte Política de combinación, Política de combinación de exclusiones y Exclusiones.

Nota:

  • Las exclusiones de antivirus configuradas anteriormente en la sección antivirusEngine de JSON administrado siguen funcionando.
  • Puede especificar exclusiones del antivirus en esta sección o en la antivirusEngine) sección. Debe agregar todos los demás tipos de exclusión en esta sección, ya que la exclusionSettings sección está diseñada para hospedar de forma centralizada todos los tipos de exclusión.

Política de combinación de la configuración de exclusiones

La siguiente configuración controla cómo se combinan las exclusiones definidas por el administrador y definidas por el usuario.

Directiva de combinación por exclusión

Especifica si se deben usar exclusiones definidas por el usuario en el dispositivo. Los valores admitidos son:

  • admin_only: Use solo las exclusiones definidas por el administrador configuradas en la directiva de Defender for Endpoint. Use este valor para evitar que los usuarios definan sus propias exclusiones.
  • merge: use una combinación de exclusiones definidas por el administrador y definidas por el usuario.

Esta configuración se aplica a las exclusiones de todos los ámbitos.

Descripción Valor JSON
Clave mergePolicy
Tipo de datos Cadena
Posibles valores merge (valor predeterminado)
admin_only

Nota:

Disponible en Defender for Endpoint a partir de la versión de septiembre de 2023.

Exclusiones

Entidades excluidas de los análisis. Las exclusiones se especifican como una matriz de elementos. Los administradores pueden especificar tantos elementos como sea necesario, en cualquier orden. Las exclusiones se especifican mediante rutas de acceso completas, extensiones o nombres de archivo. Para cada exclusión, puede especificar un ámbito. El ámbito predeterminado es global.

Descripción Valor JSON
Clave exclusions
Tipo de datos Diccionario (preferencia anidada)

El diccionario de exclusión incluye entradas para el tipo de exclusión, el ámbito de exclusión, la ruta de acceso al contenido excluido, el tipo de ruta de acceso (archivo o directorio), la extensión de archivo y el nombre del proceso.

Tipo de exclusión

Especifica el tipo de contenido que se excluye de los análisis.

Descripción Valor JSON
Clave $type
Tipo de datos Cadena
Posibles valores excludedPath
excludedFileExtension
excludedFileName

Ámbito de exclusión (opcional)

Especifica el ámbito de exclusión del contenido excluido. Los valores admitidos son:

  • epp
  • global

Si no especifica un ámbito de exclusión en la configuración administrada, se usa el valor global .

Nota:

Las exclusiones de antivirus configuradas anteriormente en antivirusEngine en el JSON administrado siguen funcionando en el ámbito epp porque estaban en la sección antivirusEngine.

Descripción Valor JSON
Clave alcances
Tipo de datos Conjunto de cadenas
Posibles valores epp
global

Nota:

Las exclusiones aplicadas anteriormente mediante (mdatp_managed.json) o mediante la CLI no se ven afectadas. El alcance de estas exclusiones es epp porque estaban en la sección antivirusEngine.

Ruta de acceso al contenido excluido

Excluir contenido de los análisis por ruta de acceso completa del archivo.

Descripción Valor JSON
Clave ruta
Tipo de datos Cadena
Posibles valores rutas de acceso válidas
Comentarios Solo se aplica si $type es excludedPath.
No se admiten caracteres comodín si la exclusión tiene un ámbito global.

Tipo de ruta de acceso (archivo o directorio)

Especifica si la propiedad path hace referencia a un archivo o un directorio.

Nota:

La ruta de acceso del archivo ya debe existir si agrega una exclusión de archivo con ámbito global.

Descripción Valor JSON
Clave isDirectory
Tipo de datos Booleano
Posibles valores false (valor predeterminado)
true
Comentarios Solo se aplica si $type es excludedPath.
No se admiten caracteres comodín si la exclusión tiene un ámbito global.

Extensión de archivo excluida del examen

Excluir contenido de los análisis según la extensión de archivo.

Descripción Valor JSON
Clave extensión
Tipo de datos Cadena
Posibles valores extensiones de archivo válidas
Comentarios Solo se aplica si $type es excludedFileExtension.
No se admite si la exclusión tiene un ámbito global.

Proceso excluido del examen

Excluya del análisis toda la actividad de archivos de un proceso. Los valores admitidos son:

  • Nombre del proceso. Por ejemplo, cat.
  • Ruta de acceso completa. Por ejemplo, /bin/cat.
Descripción Valor JSON
Clave nombre
Tipo de datos Cadena
Posibles valores cualquier cadena
Comentarios Solo se aplica si $type es excludedFileName.
No se admiten caracteres comodín ni nombres de proceso si la exclusión tiene un ámbito global.
Debe proporcionar la ruta de acceso completa.

Opciones avanzadas de escaneo

Puede configurar las siguientes opciones para habilitar determinadas funciones avanzadas de análisis.

Importante

Habilitar estas características podría afectar al rendimiento del dispositivo. Recomendamos los valores predeterminados, salvo que el Soporte técnico de Microsoft recomiende lo contrario.

Configuración del examen de eventos de permisos de modificación de archivos

Especifica si Defender for Endpoint examina los archivos cuando se cambian sus permisos para activar los bits de ejecución.

Nota:

Esta configuración solo es significativa cuando enableFilePermissionEvents está habilitada. Para obtener más información, consulte Configurar la supervisión de los eventos de modificación de permisos de archivo.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave scanFileModifyPermissions No disponible
Tipo de datos Booleano No aplicable
Posibles valores false (valor predeterminado)
true
n/a

Nota:

Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.

Configurar el análisis de eventos de modificación de la propiedad de archivos

Especifica si Defender para punto de conexión examina los archivos con la propiedad cambiada.

Nota:

Esta configuración solo es significativa cuando enableFileOwnershipEvents está habilitada. Para obtener más información, consulte Configuración de la supervisión de eventos de propiedad de modificación de archivos.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave scanFileModifyOwnership No disponible
Tipo de datos Booleano No aplicable
Posibles valores false (valor predeterminado)
true
No aplicable

Nota:

Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.

Configuración del examen de eventos de socket sin procesar

Especifica si Defender for Endpoint analiza los eventos de sockets de red. Por ejemplo:

  • Creación de sockets sin procesar o sockets de paquetes.
  • Configuración de opciones del socket.

Nota:

Descripción Valor JSON valor del portal de Microsoft Defender
Clave scanNetworkSocketEvent No disponible
Tipo de datos Booleano No aplicable
Posibles valores false (valor predeterminado)
true
No aplicable

Nota:

Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.

Preferencias de examen programadas (versión preliminar)

La scheduledScan sección del perfil de configuración configura exámenes de antivirus programados integrados. Para habilitar los análisis programados, configure antivirusEngine.scheduledScan en "enabled".

Nota:

Disponible en Defender for Endpoint versión 101.26032.0000 o posterior.

Descripción Valor JSON
Clave scheduledScan
Tipo de datos Diccionario (preferencia anidada)

Para obtener una descripción del contenido del diccionario de exámenes programados, vea Habilitar exámenes programados, configuración de examen semanal, Configuración de examen diario y Configuración avanzada del examen programado.

Para obtener todos los detalles sobre la configuración del examen programado, incluido cómo usar directivas de administración de configuración de seguridad y la línea de comandos, consulte Programación de exámenes antivirus en Linux (versión preliminar).

Activar análisis programados

Especifica si los análisis programados están activados.

Descripción Valor JSON
Clave antivirusEngine.scheduledScan
Tipo de datos Cadena
Posibles valores disabled (valor predeterminado)
enabled

Configuración del escaneo semanal

Configura un examen semanal con un día, hora y tipo de examen específicos.

Descripción Valor JSON
Clave weeklyConfiguration
Tipo de datos Diccionario (preferencia anidada)
Día de la semana

Especifica el día en que se ejecuta el examen semanal.

Descripción Valor JSON
Clave dayOfWeek
Tipo de datos Entero
Posibles valores 0 (deshabilitado, valor predeterminado)
17 (De domingo a sábado)
8 (todos los días)
Tipo de escaneo (semanal)

Especifica el tipo de escaneo para los escaneos semanales.

Descripción Valor JSON
Clave scanType
Tipo de datos Cadena
Posibles valores quick (valor predeterminado)
full
Hora del día (semanal)

Especifica cuándo se ejecuta el análisis semanal. El valor está en minutos desde medianoche (hora local).

Descripción Valor JSON
Clave timeOfDay
Tipo de datos Entero
Posibles valores 01440. Valor predeterminado: 120 (2:00 AM)

Configuración del análisis diario

Configura un examen rápido diario a una hora específica cada día.

Descripción Valor JSON
Clave dailyConfiguration
Tipo de datos Diccionario (preferencia anidada)
Hora del día (diaria)

Especifica cuándo se ejecuta el examen rápido diario. El valor está en minutos desde medianoche (hora local).

Descripción Valor JSON
Clave timeOfDay
Tipo de datos Entero
Posibles valores 01440. Predeterminado: 0
Intervalo

Ejecuta un examen rápido cada N horas (programación basada en intervalos).

Descripción Valor JSON
Clave interval
Tipo de datos Entero
Posibles valores Entero (horas). 0 = deshabilitado (valor predeterminado)

Nota:

interval y timeOfDay (diariamente) son configuraciones independientes. Si ambos están configurados, crean programaciones de examen rápido independientes y pueden dar lugar a varios exámenes al día.

Configuración del análisis programado avanzado

Los siguientes ajustes permiten ajustar con precisión cómo se ejecutan los análisis programados.

Ejecutar análisis cuando el equipo esté inactivo

Retrasa el análisis hasta que el sistema esté inactivo.

Descripción Valor JSON
Clave runScanWhenIdle
Tipo de datos Booleano
Posibles valores false (valor predeterminado)
true
Examen programado de prioridad baja

Realiza análisis con prioridad de CPU reducida.

Descripción Valor JSON
Clave lowPriorityScheduledScan
Tipo de datos Booleano
Posibles valores false (valor predeterminado)
true
Comprobación de la actualización de definiciones

Comprueba las últimas actualizaciones de inteligencia de seguridad antes de iniciar el examen.

Descripción Valor JSON
Clave checkForDefinitionsUpdate
Tipo de datos Booleano
Posibles valores false (valor predeterminado)
true
Omitir exclusiones

Ejecuta exámenes sin respetar las exclusiones configuradas.

Descripción Valor JSON
Clave ignoreExclusions
Tipo de datos Booleano
Posibles valores false (valor predeterminado)
true
Hora de inicio del escaneo aleatoria

Aleatoriza la hora de inicio del examen dentro de una ventana definida (en horas) para evitar exámenes simultáneos en varios dispositivos.

Descripción Valor JSON
Clave randomizeScanStartTime
Tipo de datos Entero
Posibles valores 023. Valor predeterminado: 0 (sin aleatorización)

Configuración de preferencias de protección entregadas en la nube

La entrada cloudService del perfil de configuración configura la característica de protección controlada por la nube.

Nota:

La protección entregada en la nube es aplicable con cualquier configuración de nivel de cumplimiento (real_time, on_demando passive).

Descripción Valor JSON valor del portal de Microsoft Defender
Clave cloudService Preferencias de protección entregada en la nube
Tipo de datos Diccionario (preferencia anidada) Sección contraída

Consulte las siguientes subsecciones para obtener una descripción del contenido del diccionario y la configuración de directiva.

Habilitación o deshabilitación de la protección entregada en la nube

Especifique si la protección entregada en la nube está habilitada en el dispositivo. Para mejorar la seguridad, se recomienda mantener activada esta característica.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enabled Habilitación de la protección entregada en la nube
Tipo de datos Booleano Desplegar
Posibles valores true (valor predeterminado)
false
No configurado
Deshabilitado
Activado (predeterminado)

Nivel de recopilación de datos de diagnóstico

Especifique el nivel de información de diagnóstico enviada a Microsoft. Para obtener más información, consulte Privacidad de Microsoft Defender para punto de conexión en Linux.

Los datos de diagnóstico se usan para mantener Defender para punto de conexión seguro y actualizado, detectar, diagnosticar y corregir problemas, y también realizar mejoras en el producto.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave diagnosticLevel Nivel de recopilación de datos de diagnóstico
Tipo de datos Cadena Desplegar
Posibles valores optional
required (valor predeterminado)
Not configured
optional (Valor predeterminado)
required

Configuración del nivel de bloque en la nube

Especifique el nivel de agresividad de Defender for Endpoint al bloquear y examinar archivos sospechosos. Los valores admitidos son:

  • Normal (normal): el valor es el predeterminado.
  • Moderada (moderate): Emita veredictos solo para detecciones de alta confianza.
  • Alto (high): bloquee agresivamente los archivos desconocidos mientras optimiza el rendimiento. Este valor tiene más probabilidades de bloquear archivos inofensivos.
  • High Plus (high_plus): bloquea agresivamente archivos desconocidos y aplica medidas de protección adicionales. Este valor podría afectar al rendimiento del dispositivo cliente.
  • Tolerancia cero (zero_tolerance): Bloquee todos los programas desconocidos.

Si esta configuración está activada, Defender para punto de conexión es más agresivo al identificar archivos sospechosos que bloquear y examinar. De lo contrario, es menos agresivo y, por lo tanto, bloquea y examina con menos frecuencia.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave cloudBlockLevel Configuración del nivel de bloque en la nube
Tipo de datos Cadena Desplegar
Posibles valores normal (valor predeterminado)
moderate
high
high_plus
zero_tolerance
Not configured
Normal (valor predeterminado)
Moderate
High
High_Plus
Zero_Tolerance

Nota:

Disponible en Defender for Endpoint versión 101.56.62 o posterior.

Habilitación o deshabilitación de envíos de ejemplo automáticos

Especifica si se envían muestras sospechosas (que probablemente contengan amenazas) a Microsoft. Los valores admitidos son:

  • Ninguno: no se envían muestras sospechosas a Microsoft.
  • Seguro: solo se envían automáticamente muestras sospechosas que no contienen información personal. Este valor es el predeterminado.
  • Todos: todos los ejemplos sospechosos se envían a Microsoft.
Descripción Valor JSON valor del portal de Microsoft Defender
Clave automaticSampleSubmissionConsent Habilitación de envíos de ejemplo automáticos
Tipo de datos Cadena Desplegar
Posibles valores none
safe (valor predeterminado)
all
Not configured
None
Safe (Valor predeterminado)
All

Habilitación o deshabilitación de actualizaciones automáticas de inteligencia de seguridad

Especifica si las actualizaciones de inteligencia de seguridad se instalan automáticamente.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave automaticDefinitionUpdateEnabled Actualizaciones automáticas de inteligencia de seguridad
Tipo de datos Booleano Desplegar
Posibles valores true (valor predeterminado)
false
Not configured
Disabled
Enabled (Valor predeterminado)

En función del nivel de cumplimiento, las actualizaciones automáticas de inteligencia de seguridad se instalan de forma diferente. En el modo RTP, las actualizaciones se instalan periódicamente. En el modo pasivo o bajo demanda, las actualizaciones se instalan antes de cada análisis.

Configuración de características opcionales avanzadas

Use la siguiente configuración para habilitar ciertas características opcionales avanzadas.

Importante

Habilitar estas características podría afectar al rendimiento del dispositivo. Recomendamos los valores predeterminados, a menos que el soporte técnico de Microsoft recomiende lo contrario.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave Funciones No disponible
Tipo de datos Diccionario (preferencia anidada) n/a

Para obtener una descripción del contenido del diccionario, consulte Función de carga de módulos, Función de reparación de archivos infectados y Configuraciones complementarias del sensor.

Característica de carga de módulos

Especifica si se supervisan los eventos de carga de módulos (eventos abiertos de archivos en bibliotecas compartidas).

Nota:

Esta configuración solo es significativa cuando la supervisión del comportamiento está habilitada.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave moduleLoad No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.68.80 o posterior.

Función de reparación de archivos infectados

Especifica si los procesos infectados que abren o cargan archivos infectados se corrigen en modo RTP.

Nota:

Estos procesos no aparecen en la lista de amenazas porque no son malintencionados. Los procesos solo se terminan porque cargaron el archivo malicioso en memoria.

Descripción Valor JSON Valor del portal de Defender
Clave remediarArchivoInfectado No disponible
Tipo de datos Cadena n/a
Posibles valores deshabilitado (valor predeterminado)
habilitado
n/a

Nota:

Disponible en Defender for Endpoint versión 101.24122.0001 o posterior.

Configuración de los valores adicionales del sensor

Use los siguientes valores para configurar ciertas características avanzadas del sensor complementario.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave supplementarySensorConfigurations No disponible
Tipo de datos Diccionario (preferencia anidada) n/a

Para obtener una descripción del contenido del diccionario, consulte Configurar la supervisión de eventos de modificación de permisos de archivos, Configurar la supervisión de eventos de cambio de propiedad de archivos, Configurar la supervisión de eventos de socket sin formato y Informar de eventos sospechosos del antivirus a EDR.

Configuración de la supervisión de eventos de permisos de modificación de archivos

Especifica si se supervisan los eventos de permisos de modificación de archivos (chmod).

Nota:

Cuando esta característica está habilitada, Defender para punto de conexión supervisa los cambios en los bits ejecutados de los archivos, pero no examina estos eventos. Para obtener más información, consulte la sección Características de análisis avanzado .

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableFilePermissionEvents No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.

Configurar la supervisión de eventos de cambio de propietario al modificar archivos

Especifica si se supervisan los eventos de propiedad de modificación de archivos (chown).

Nota:

Cuando esta característica está habilitada, Defender para punto de conexión supervisa los cambios en la propiedad de los archivos, pero no examina estos eventos. Para obtener más información, consulte características de análisis avanzado.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableFileOwnershipEvents No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.

Configurar la monitorización de eventos de socket sin formato

Especifica si se supervisan los eventos de sockets de red relacionados con la creación de sockets sin procesar o de sockets de paquetes, o con la configuración de opciones del socket.

Nota:

  • Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.
  • Cuando esta característica está habilitada, Defender for Endpoint supervisa estos eventos de sockets de red, pero no los analiza. Para obtener más información, consulte la sección Características de análisis avanzado .
Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableRawSocketEvent No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.

Configure la monitorización de eventos del cargador de arranque

Especifica si los eventos del cargador de arranque se supervisan y examinan.

Nota:

Esta configuración solo es significativa cuando la supervisión del comportamiento está habilitada.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableBootLoaderCalls No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.68.80 o posterior.

Configurar la supervisión de los eventos de ptrace

Especifica si los eventos de ptrace se monitorizan y analizan.

Nota:

Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableProcessCalls No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.68.80 o posterior.

Configurar la supervisión de eventos de pseudofs

Especifica si los eventos de pseudofs se monitorizan y analizan.

Nota:

Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enablePseudofsCalls No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.68.80 o posterior.

Configuración de la supervisión de eventos de carga de módulos mediante eBPF

Especifica si eBPF supervisa y examina los eventos de carga del módulo.

Nota:

Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableEbpfModuleLoadEvents No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.68.80 o posterior.

Configuración de la supervisión de eventos abiertos desde sistemas de archivos específicos mediante eBPF

Especifica si eBPF supervisa los eventos abiertos de procfs.

Nota:

Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableOtherFsOpenEvents No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.24072.0001 o posterior.

Configuración del enriquecimiento de origen de eventos mediante eBPF

Especifica si los eventos se enriquecen con metadatos en el origen en eBPF.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableEbpfSourceEnrichment No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.24072.0001 o posterior.

Habilitación de la caché del motor antivirus

Especifica si los metadatos de los eventos examinados por el motor antivirus se almacenan en caché.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enableAntivirusEngineCache No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.24072.0001 o posterior.

Notificar eventos de antivirus sospechosos a EDR

Especifica si los eventos sospechosos de Antivirus se notifican a EDR.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave sendLowfiEvents No disponible
Tipo de datos Cadena n/a
Posibles valores disabled (valor predeterminado)
enabled
n/a

Nota:

Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.

Configuración de las opciones de protección de red

Nota:

  • Actualmente, esta característica está en versión preliminar.
  • Esta configuración solo es significativa cuando la protección de red está activada. Para obtener más información, consulte Activar la protección de red para Linux.

Use los siguientes valores para configurar características avanzadas de inspección de Network Protection que controlan el tráfico inspeccionado por Network Protection.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave networkProtection Protección de red
Tipo de datos Diccionario (preferencia anidada) Sección contraída

Para obtener una descripción del contenido del diccionario, vea Nivel de cumplimiento y Configuración de la inspección de ICMP.

Nivel de cumplimiento

Use esta configuración para controlar cómo se aplica la protección de red en el dispositivo.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave enforcementLevel Nivel de cumplimiento
Tipo de datos Cadena Desplegar
Posibles valores disabled (valor predeterminado)
audit
block
Not configured
disabled (valor predeterminado)
audit
block

Configurar la inspección de ICMP

Especifica si los eventos ICMP se supervisan y examinan.

Nota:

Esta característica solo se aplica cuando la supervisión del comportamiento está habilitada.

Descripción Valor JSON valor del portal de Microsoft Defender
Clave disableIcmpInspection No disponible
Tipo de datos Booleano n/a
Posibles valores true (valor predeterminado)
false
n/a

Nota:

Disponible en Defender for Endpoint versión 101.23062.0010 o posterior.

Adición de una etiqueta o un identificador de grupo al perfil de configuración

La primera vez que ejecute el mdatp health comando, los valores de etiqueta y id. de grupo están en blanco. Para agregar una etiqueta o un identificador de grupo al mdatp_managed.json archivo, siga estos pasos:

Caution

Antes de editar el archivo, asegúrese de agregar una coma después del corchete de cierre al final del cloudService bloque y conserve los dos corchetes de cierre que se muestran en el ejemplo. El único nombre de clave admitido para las etiquetas es GROUP. El formato JSON no válido interrumpe la configuración.

  1. Abra el perfil de configuración desde la ruta de acceso /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

  2. En el cloudService bloque situado en la parte inferior del archivo, agregue la etiqueta o el identificador de grupo necesarios al final del corchete de cierre del cloudService bloque, como se muestra en el ejemplo siguiente.

    },
    "cloudService": {
     "enabled": true,
     "diagnosticLevel": "optional",
     "automaticSampleSubmissionConsent": "safe",
     "automaticDefinitionUpdateEnabled": true,
     "proxy": "http://proxy.server:port/"
    },
    "edr": {
    "groupIds":"GroupIdExample",
    "tags": [
             {
             "key": "GROUP",
             "value": "Tag"
             }
           ]
       }
    }
    

    Nota:

    • Agregue una coma después del corchete de cierre al final del cloudService bloque.
    • Compruebe que hay dos corchetes de cierre después de agregar tags o groupIds bloques, como se muestra en el ejemplo.
    • Actualmente, el único nombre de clave admitido para las etiquetas es GROUP.

Validación del perfil de configuración

Antes de implementar el perfil de configuración, compruebe que el archivo JSON administrado tiene el formato correcto y confirme que Defender para punto de conexión aplica la configuración según lo previsto.

Validación del archivo JSON administrado

El perfil de configuración debe ser un archivo con formato JSON válido. Antes de implementar el perfil, compruebe que la sintaxis JSON es correcta y que el archivo se puede analizar sin errores. Hay muchas herramientas disponibles para esta validación. Por ejemplo, el siguiente comando usa el módulo Python json.tool para comprobar si hay una sintaxis JSON válida e imprimir su contenido para su inspección. Ejecute este comando si ha python instalado en el dispositivo:

python -m json.tool mdatp_managed.json

Si el archivo tiene el formato correcto, el comando devuelve el código 0de salida . De lo contrario, se muestran errores y el comando devuelve el código 1de salida .

Comprobación de que el archivo mdatp_managed.json funciona según lo previsto

Para comprobar que /etc/opt/microsoft/mdatp/managed/mdatp_managed.json funciona correctamente, debe ver [managed] junto a esta configuración:

  • cloud_enabled
  • cloud_automatic_sample_submission_consent
  • passive_mode_enabled
  • real_time_protection_enabled
  • automatic_definition_update_enabled

Sugerencia

Para la mayoría de las configuraciones de mdatp_managed.json, no es necesario reiniciar el demonio mdatp. Las siguientes configuraciones requieren un reinicio del demonio para que surta efecto:

  • cloud-diagnostic
  • log-rotation-parameters

Despliegue del perfil de configuración

Después de crear el perfil de configuración para su organización, puede implementarlo mediante las herramientas de administración actuales. Defender for Endpoint en Linux lee la configuración administrada desde /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.