Configuración y validación de exclusiones para Microsoft Defender para punto de conexión en macOS

En este artículo se proporciona información sobre cómo definir exclusiones que se aplican a los exámenes a petición y la protección y supervisión en tiempo real. Las exclusiones de análisis descritas en este artículo no se aplican a otras funciones de Defender para Endpoint en macOS, incluida la detección y respuesta en puntos de conexión (EDR). Los archivos que se excluyen mediante los métodos descritos en este artículo aun así pueden desencadenar alertas de EDR y otras detecciones.

Puede excluir determinados archivos, carpetas, procesos y archivos abiertos por procesos de los análisis de Defender para Endpoint en macOS. Las exclusiones pueden ayudar a evitar detecciones incorrectas en archivos y software que son exclusivos de su organización. Las exclusiones también pueden ser útiles para mitigar los problemas de rendimiento causados por Defender para punto de conexión en macOS.

Para restringir qué proceso o ruta de acceso y/o extensión necesita excluir, use estadísticas de protección en tiempo real.

Advertencia

La definición de exclusiones reduce la protección que ofrece Defender para punto de conexión en macOS. Siempre debe evaluar los riesgos asociados a la implementación de exclusiones y solo debe excluir los archivos que esté seguro de que no son malintencionados.

Importante

Si desea ejecutar varias soluciones de seguridad en paralelo, consulte Consideraciones sobre el rendimiento, la configuración y la compatibilidad.

Es posible que ya haya configurado exclusiones mutuas de seguridad para los dispositivos incorporados en Microsoft Defender para endpoint. Si todavía necesita establecer exclusiones mutuas para evitar conflictos, consulte Agregar Microsoft Defender para punto de conexión a la lista de exclusión de la solución existente.

Tipos de exclusión admitidos

En la tabla siguiente se muestran los tipos de exclusión admitidos por Defender para punto de conexión en macOS.

Exclusión Definición Ejemplos
Extensión de archivo Todos los archivos con la extensión, en cualquier lugar de la máquina .test
Archivo Un archivo específico identificado por la ruta de acceso completa /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Carpeta Todos los archivos de la carpeta especificada (de forma recursiva) /var/log/

/var/*/

Proceso Un proceso específico (especificado por la ruta de acceso completa o el nombre de archivo) y todos los archivos abiertos por él /bin/cat

cat

c?t

Las exclusiones de archivos, carpetas y procesos admiten los siguientes caracteres comodín:

Carácter comodín Descripción Ejemplos
* Coincide con cualquier número de caracteres, incluido cero (tenga en cuenta que, si este carácter comodín no se usa al final de la ruta, sustituye únicamente una carpeta). /var/*/tmp incluye cualquier archivo en /var/abc/tmp y sus subdirectorios, y /var/def/tmp sus subdirectorios. No incluye /var/abc/log ni /var/def/log

/var/*/ incluye cualquier archivo en /var y sus subdirectorios.

? Coincide con cualquier carácter único file?.log incluye file1.log y file2.log, pero no file123.log

Nota:

Cuando el carácter comodín * aparece al final de una ruta de acceso, el patrón coincide con todos los archivos y subdirectorios en el directorio primario del carácter comodín.

Defender para Endpoint en macOS intenta resolver enlaces fijos al evaluar las exclusiones. La resolución de enlaces fijos no funciona cuando la exclusión contiene comodines o el archivo de destino (en el volumen Data) no existe.

Procedimientos recomendados para agregar exclusiones antimalware para Microsoft Defender para punto de conexión en macOS

Siga estos procedimientos recomendados al agregar exclusiones antimalware en macOS:

  1. Anote por qué se agregó una exclusión a una ubicación central donde solo SecOps o administrador de seguridad tienen acceso. Por ejemplo, enumere el remitente, la fecha, el nombre de la aplicación, el motivo y la información de exclusión.

  2. Asegúrese de tener una fecha de expiración* para las exclusiones.

    *excepto para las aplicaciones respecto de las cuales el ISV indicó que no se puede realizar ningún otro ajuste para evitar un falso positivo o un mayor uso de CPU.

  3. Evite migrar exclusiones de antimalware que no sean de Microsoft, ya que es posible que ya no sean aplicables ni aplicables a Microsoft Defender para punto de conexión en macOS.

  4. Orden de exclusiones para tener en cuenta la parte superior (más segura) a la parte inferior (menos segura):

    1. Indicadores - Certificado - permitir

      1. Agregue una firma de código de validación extendida (EV).
    2. Indicadores - Hash de archivo - permitir

      1. Si un proceso o un demonio no cambia con frecuencia, por ejemplo, la aplicación no tiene una actualización de seguridad mensual.
    3. Ruta & Proceso

    4. Proceso

    5. Ruta

    6. Extensión

Configuración de la lista de exclusiones

Puede configurar exclusiones mediante la consola de administración de Configuración de seguridad, otra consola de administración como JAMF o Intune, o la interfaz de la aplicación Defender for Endpoint.

Usar la consola de administración de la configuración de seguridad de Microsoft Defender para punto de conexión

Para crear una directiva que defina exclusiones de antivirus para dispositivos macOS, complete los pasos siguientes:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Vaya a Administración de configuración>Directivas de seguridad de endpoints>Crear nueva directiva.

    • Seleccionar plataforma: macOS
    • Seleccionar plantilla: exclusiones de Microsoft Defender Antivirus
  3. Seleccione Crear directiva.

  4. Escriba un nombre y una descripción y seleccione Siguiente.

  5. Expanda Motor antivirus y, a continuación, seleccione Agregar.

  6. Seleccione Ruta de acceso o Extensión de archivo o Nombre de archivo.

  7. Seleccione Configurar instancia y agregue las exclusiones según sea necesario. Después, seleccione Siguiente.

  8. Asigne la exclusión a un grupo y seleccione Siguiente.

  9. Haga clic en Guardar.

Configurar exclusiones de JAMF, Intune u otra consola de administración

Para obtener más información sobre cómo configurar exclusiones de JAMF, Intune u otra consola de administración, consulte Establecer preferencias para Defender para punto de conexión en Mac.

Configurar exclusiones desde la aplicación de Microsoft Defender for Endpoint

Para agregar exclusiones directamente en la aplicación Defender para punto de conexión, siga estos pasos:

  1. Abra la aplicación Defender para punto de conexión y vaya a Administrar la configuración>Agregar o quitar exclusión..., como se muestra en la captura de pantalla siguiente:

    Página Administrar exclusiones

  2. Seleccione el tipo de exclusión que desea agregar y siga las indicaciones.

Validación de listas de exclusiones con el archivo de prueba EICAR

Puede validar que las listas de exclusión funcionan mediante curl para descargar un archivo de prueba.

En el siguiente fragmento de código de Bash, reemplace por test.txt un archivo que se ajuste a las reglas de exclusión. Por ejemplo, si ha excluido la .testing extensión, reemplace por test.txttest.testing. Si va a probar una ruta de acceso, asegúrese de ejecutar el comando dentro de esa ruta de acceso.

Para descargar el archivo de prueba EICAR estándar y comprobar si Defender lo detecta, ejecute el siguiente comando:

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Si Defender para punto de conexión en macOS notifica malware, la regla de exclusión que está probando no funciona. Si no hay ningún informe de malware y el archivo descargado existe, la exclusión funciona. Puede abrir el archivo para confirmar que el contenido es el mismo que el que se describe en el sitio web del archivo de prueba EICAR.

Si no tiene acceso a Internet, puede crear el archivo de prueba EICAR localmente. Use el siguiente comando de Bash para escribir la cadena de prueba EICAR estándar en un nuevo archivo de texto:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

También puede copiar la cadena en un archivo de texto en blanco e intentar guardarlo con el nombre de archivo o en la carpeta que intenta excluir.

Permitir amenazas en Microsoft Defender para punto de conexión en macOS

Además de excluir cierto contenido del examen, también puede configurar el producto para que no detecte algunas clases de amenazas (identificadas por el nombre de la amenaza). Debe tener cuidado al usar esta funcionalidad, ya que puede dejar el dispositivo desprotegido.

Permitir la amenaza por nombre

Para permitir una amenaza detectada específica por nombre para que Defender para punto de conexión ya no lo bloquee, agregue el nombre de amenaza a la lista de permitidos ejecutando el siguiente comando:

mdatp threat allowed add --name [threat-name]

Para encontrar el nombre exacto de amenaza que necesita permitir, enumere todas las detecciones actuales en el dispositivo mediante la ejecución del comando siguiente:

mdatp threat list

Por ejemplo, para permitir la detección de la prueba EICAR de modo que Defender for Endpoint deje de bloquearla, agregue EICAR-Test-File (not a virus) a la lista de elementos permitidos ejecutando el siguiente comando:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"