Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Utiliza exclusiones para evitar que Microsoft Defender para punto de conexión en macOS escanee archivos confiables, carpetas, procesos y extensiones de archivo. Las exclusiones se aplican a los análisis bajo demanda, la protección en tiempo real (RTP) y la supervisión del comportamiento (BM), al tiempo que se mantiene la visibilidad de detección y respuesta en los endpoints (EDR).
Las exclusiones antivirus solo se aplican a capacidades antivirus, no a EDR. Los archivos excluidos del escaneo antivirus pueden seguir generando alertas de EDR y otras detecciones.
Las exclusiones pueden ayudar a evitar detecciones incorrectas o mitigar problemas de rendimiento causados por Defender for Endpoint en macOS. Para identificar el proceso, la ruta o la extensión a excluir, utiliza estadísticas de protección en tiempo real.
Advertencia
La definición de exclusiones reduce la protección que ofrece Defender para punto de conexión en macOS. Evalúa los riesgos antes de añadir una exclusión y excluye solo los archivos en los que estés seguro de que no son maliciosos.
Importante
Si desea ejecutar varias soluciones de seguridad en paralelo, consulte Consideraciones sobre el rendimiento, la configuración y la compatibilidad.
Es posible que ya haya configurado exclusiones mutuas de seguridad para los dispositivos incorporados en Microsoft Defender para endpoint. Si todavía necesita establecer exclusiones mutuas para evitar conflictos, consulte Agregar Microsoft Defender para punto de conexión a la lista de exclusión de la solución existente.
Tipos de exclusión admitidos
Defender for Endpoint en macOS soporta los siguientes tipos de exclusión:
Extensión de archivo: Todos los archivos con la extensión especificada en cualquier parte del dispositivo.
-
Ejemplo:
.test
-
Ejemplo:
Archivo: Un archivo específico identificado por su ruta completa.
-
Ejemplos:
/var/log/test.log/var/log/*.log/var/log/install.?.log
-
Ejemplos:
Carpeta: Todos los archivos de la carpeta especificada, de forma recursiva.
-
Ejemplos:
/var/log//var/*/
-
Ejemplos:
Proceso: Un proceso específico, identificado por su ruta completa o nombre de archivo, y todos los archivos abiertos por el proceso. Recomendamos usar el camino completo.
-
Ejemplos:
/bin/catcatc?t
-
Ejemplos:
Importante
Los caminos de exclusión deben ser enlaces duros, no simbólicos. Para comprobar si un camino es un enlace simbólico, ejecuta file <path-name>.
Comodines soportados para exclusiones de archivos, carpetas y procesos
Puedes usar los siguientes caracteres comodín al definir exclusiones de archivos, carpetas y procesos:
Asterisco (
*): Representa cualquier número de caracteres, incluido ninguno. Si este comodín no se usa al final de la ruta, sustituye solo a una carpeta.- Cuando un comodín
*aparece al final de una ruta, coincide con todos los archivos y subdirectorios que hay en el elemento primario del comodín. -
Ejemplos:
-
/var/*/tmp:-
Incluye: Archivos en
/var/abc/tmpy/var/def/tmpy sus subcarpetas. -
No incluye:
/var/abc/logni/var/def/log.
-
Incluye: Archivos en
-
/var/*/:-
Incluye: Archivos en
/vary sus subcarpetas.
-
Incluye: Archivos en
-
- Cuando un comodín
Signo de interrogación (
?): Coincide con cualquier personaje en particular.-
Ejemplo:
file?.log-
Incluye:
file1.logyfile2.log. -
No incluye:
file123.log.
-
Incluye:
-
Ejemplo:
Nota:
Defender para Endpoint en macOS intenta resolver enlaces fijos al evaluar las exclusiones. La resolución de enlaces fijos no funciona cuando la exclusión contiene comodines o el archivo de destino (en el volumen Data) no existe.
Mejores prácticas para añadir exclusiones antivirus
Utilizar las siguientes prácticas para limitar el impacto en la seguridad de las exclusiones de antivirus:
- Registra los detalles del remitente, fecha, solicitud, motivo y exclusión en un lugar central accesible solo para los administradores de seguridad.
- Establece una fecha de caducidad para cada exclusión. Una exclusión podría requerir que no haya fecha de caducidad si el proveedor independiente de software confirma que la aplicación no puede ajustarse para evitar una detección incorrecta o un uso elevado de la CPU.
- No copies automáticamente exclusiones de otro producto antimalware. Las exclusiones podrían no aplicarse a Defender for Endpoint en macOS.
- Para un archivo de aplicación conocido que no cambia con frecuencia, use un indicador de permiso de hash de archivo en lugar de una exclusión del antivirus.
- Si es necesaria una exclusión antivirus, hazla lo más específica posible. Evita exclusiones amplias de carpetas y extensiones de archivo cuando un archivo o ruta completa de proceso cumple el requisito.
Configurar exclusiones
Utiliza uno de los siguientes métodos para configurar exclusiones.
Configurar exclusiones usando un perfil de configuración
Utiliza Microsoft Intune, Jamf Pro u otra solución de gestión de dispositivos móviles para desplegar un perfil de configuración que contenga las exclusiones. Para las claves de preferencias, valores compatibles y ejemplos de perfiles de configuración, consulta Preferencias establecidas para Microsoft Defender para punto de conexión en macOS.
Configuración de exclusiones mediante Defender para la administración de la configuración de seguridad de los puntos de conexión
Nota:
Antes de empezar, revisa los requisitos previos para la administración de la configuración de seguridad de Defender for Endpoint.
Puedes usar el centro de administración de Microsoft Intune o el portal de Microsoft Defender para gestionar exclusiones como políticas de seguridad de endpoints y asignar dichas políticas a grupos de Microsoft Entra. Si es la primera vez que usas la gestión de configuración de seguridad, completa los siguientes pasos:
Paso 1: Activar la gestión de la configuración de seguridad para macOS
En la página Ámbito de aplicación del portal de Microsoft Defender en https://security.microsoft.com/securitysettings/endpoints/configuration_management, en la sección Habilitar la administración de configuración, seleccione dispositivos macOS y después seleccione uno de los valores siguientes:
- Selecciona En dispositivos etiquetados para probar la gestión de configuración de seguridad con dispositivos seleccionados. Añade la
MDE-Managementetiqueta a cada dispositivo de prueba. Para instrucciones y otros métodos de etiquetado, véase Crear y gestionar etiquetas de dispositivo. - Selecciona Todos los dispositivos para inscribir todos los dispositivos macOS elegibles.
La mayoría de los dispositivos se inscriben y aplican las políticas asignadas en pocos minutos, aunque algunos dispositivos pueden tardar hasta 24 horas.
Paso 2: Crear un grupo de dispositivos Microsoft Entra
Crea un grupo dinámico de dispositivos Microsoft Entra basado en el tipo de sistema operativo macOS. La membresía dinámica añade automáticamente dispositivos de coincidencia, así que no necesitas mantener la membresía del grupo manualmente. Para más información, consulte Crear grupos de Microsoft Entra para la gestión de configuraciones de seguridad.
Paso 3: Crea una política de exclusiones para macOS
Para instrucciones detalladas, consulte Crear una política de seguridad para endpoints (el enlace se abre en una nueva pestaña).
Cuando crees la política en la pestaña de políticas de macOS de la página de políticas de seguridad de endpoint en el portal de Defender en https://security.microsoft.com/policy-inventory?osPlatform=Mac, utiliza estos ajustes específicos:
- Seleccionar plataforma: Seleccionar macOS.
- Seleccionar plantilla: Seleccione exclusiones de Microsoft Defender Antivirus.
En el asistente de creación de políticas, utiliza estos ajustes:
- pestaña Configuración:
- En la sección de Motor Antivirus , selecciona
Añadir. - Para Tipo, selecciona Ruta, Extensión de archivo o Nombre de archivo.
- Para ajustes adicionales, selecciona Configurar instancia y luego añade la exclusión.
- En la sección de Motor Antivirus , selecciona
- pestaña Asignaciones: Las limitaciones de los grupos de asignación se aplican a los dispositivos administrados mediante la administración de la configuración de seguridad de Defender for Endpoint. Para obtener más información, consulte el paso Asignaciones.
Configurar exclusiones desde la aplicación de Microsoft Defender for Endpoint
Si tu administrador permite exclusiones definidas por el usuario, utiliza los siguientes pasos para añadir una exclusión directamente en la aplicación Defender for Endpoint:
Abre la aplicación Defender para Endpoint.
En la configuración de Gestionar, selecciona Añadir o Eliminar exclusión....
Selecciona el tipo de exclusión y luego sigue las indicaciones.
Los administradores pueden usar esta exclusionsMergePolicy preferencia para permitir o prevenir exclusiones definidas por el usuario. Para más información, consulte la política de fusión de exclusiones.
Configuración de exclusiones mediante la línea de comandos
Si tu administrador permite exclusiones definidas por el usuario, puedes gestionar exclusiones desde Terminal. Para ver los subcomandos y opciones disponibles, ejecuta el mdatp exclusion comando:
mdatp exclusion
Sintaxis de comandos
La siguiente sintaxis resume los subcomandos, opciones y valores de exclusión disponibles:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}
Cuando un valor de exclusión contiene un comodín, enciérrelo entre comillas dobles. Esta sintaxis impide que el shell expanda el comodín antes de mdatp procesarlo.
Añadir o eliminar exclusiones de extensiones de archivo
Los siguientes comandos añaden y eliminan la .txt exclusión de la extensión de archivo:
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Añadir o eliminar exclusiones de archivos
Los siguientes comandos añaden y eliminan una exclusión de archivo:
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Añadir o eliminar exclusiones de carpetas
Los siguientes comandos añaden y eliminan una exclusión de carpeta:
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
El siguiente comando añade una exclusión de carpeta que utiliza comodines:
mdatp exclusion folder add --path "/var/*/tmp"
Añadir o eliminar exclusiones de procesos
Puedes identificar un proceso por su ruta completa o nombre de archivo. Recomendamos usar el camino completo. Los siguientes comandos suman y eliminan una exclusión de proceso por el camino completo:
mdatp exclusion process add --path /bin/cat
mdatp exclusion process remove --path /bin/cat
Para la referencia completa de comandos, véase Microsoft Defender para punto de conexión en recursos de macOS.
Validar exclusiones con el archivo de prueba EICAR
El archivo de prueba EICAR es un pequeño archivo de texto inofensivo que contiene una cadena estándar reconocida por los productos antivirus como malware. Puedes usarlo para confirmar de forma segura que una exclusión funciona sin usar malware real. Defender for Endpoint en macOS detecta el archivo por su contenido, no por su nombre.
Antes de probar una exclusión, verifica que la protección en tiempo real esté activada. Ejecuta el siguiente comando y confirma que devuelve true:
mdatp health --field real_time_protection_enabled
Crea el archivo de prueba EICAR para que su nombre, extensión o ubicación coincida con la exclusión que quieres validar:
- Utiliza un nombre de archivo específico o crea el archivo en una carpeta concreta para validar exclusiones de archivos y carpetas.
- Utiliza cualquier nombre de archivo con la extensión excluida para validar una exclusión de extensión de archivo.
Si Defender para Endpoint detecta el archivo, la exclusión no funciona. Si el archivo existe y Defender para Endpoint no lo detecta, la exclusión funciona.
Estos pasos están diseñados para validar exclusiones de archivos, carpetas y extensiones de archivo. No proporcionan una prueba general para exclusiones de procesos, que dependen del proceso que crea o abre el archivo.
Utiliza uno de los siguientes métodos para crear un archivo de prueba EICAR que coincida con tu exclusión:
Con acceso a internet: Sustituye
test.txtpor un nombre de archivo o ruta que coincida con tu exclusión, y luego ejecuta el siguiente comando:curl -o test.txt https://secure.eicar.org/eicar.com.txtSin acceso a internet: Cambia
test.txta un nombre de archivo o ruta que coincida con tu exclusión, y luego ejecuta el siguiente comando:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Contenido relacionado
Los siguientes artículos ofrecen más información sobre cómo configurar y gestionar Defender for Endpoint en macOS: