Configurer et valider des exclusions pour Microsoft Defender pour point de terminaison sur macOS

Utilisez des exclusions pour empêcher Microsoft Defender for Endpoint sur macOS de scanner les fichiers de confiance, dossiers, processus et extensions de fichiers. Les exclusions s’appliquent aux scans à la demande, à la protection en temps réel (RTP) et à la surveillance du comportement (BM), tout en conservant la visibilité de la détection et de la réponse des terminaux (EDR).

Les exclusions antivirus ne s’appliquent qu’aux capacités antivirus, pas à l’EDR. Les fichiers exclus de l’antivirus peuvent néanmoins entraîner des alertes EDR et d’autres détections.

Les exclusions peuvent aider à éviter des détections incorrectes ou à atténuer les problèmes de performance causés par Defender for Endpoint sur macOS. Pour identifier le processus, le chemin ou l’extension à exclure, utilisez des statistiques de protection en temps réel.

Avertissement

La définition d’exclusions réduit la protection offerte par Defender pour point de terminaison sur macOS. Évaluez les risques avant d’ajouter une exclusion, et n’excluez que les fichiers dont vous êtes sûr qu’ils ne sont pas malveillants.

Importante

Si vous souhaitez exécuter plusieurs solutions de sécurité côte à côte, consultez Considérations relatives aux performances, à la configuration et à la prise en charge.

Vous avez peut-être déjà configuré des exclusions de sécurité mutuelle pour les appareils intégrés à Microsoft Defender pour point de terminaison. Si vous devez toujours définir des exclusions mutuelles pour éviter les conflits, consultez Ajouter Microsoft Defender pour point de terminaison à la liste d’exclusions de votre solution existante.

Types d’exclusion pris en charge

Defender for Endpoint sur macOS prend en charge les types d’exclusion suivants :

  • Extension de fichier : Tous les fichiers avec l’extension spécifiée n’importe où sur l’appareil.

    • Exemple : .test
  • Fichier : Un fichier spécifique identifié par son chemin complet.

    • Exemples :
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Dossier : Tous les fichiers dans le dossier spécifié, de façon récursive.

    • Exemples :
      • /var/log/
      • /var/*/
  • Processus : Un processus spécifique, identifié par son chemin complet ou son nom de fichier, ainsi que par tous les fichiers ouverts par le processus. Nous recommandons d’utiliser le parcours complet.

    • Exemples :
      • /bin/cat
      • cat
      • c?t

Importante

Les chemins d’exclusion doivent être des liens durs, pas symboliques. Pour vérifier si un chemin est un lien symbolique, exécutez file <path-name>.

Caractères génériques pris en charge pour les exclusions de fichiers, dossiers et processus

Vous pouvez utiliser les schémas de jokers suivants pour définir les exclusions de fichiers, dossiers et processus :

  • Astérisque (*) : Correspond à un nombre quelconque de caractères, y compris aucun caractère. Si ce joker n’est pas utilisé à la fin du chemin, il ne remplace qu’un seul dossier.

    • Lorsqu’un caractère générique * apparaît à la fin d’un chemin, il correspond à l’ensemble des fichiers et sous-dossiers du dossier parent du caractère générique.
    • Exemples :
      • /var/*/tmp :
        • Comprend : Fichiers dans /var/abc/tmp et /var/def/tmp leurs sous-dossiers.
        • N’inclut pas : /var/abc/log ni /var/def/log.
      • /var/*/ :
        • Comprend : fichiers dans /var et ses sous-dossiers.
  • Point d’interrogation (?) : Correspond à n’importe quel personnage en particulier.

    • Exemple : file?.log
      • Comprend : file1.log et file2.log.
      • Ne comprend pas : file123.log.

Remarque

Defender for Endpoint sur macOS tente de résoudre les firm links lors de l'évaluation des exclusions. La résolution de lien ferme ne fonctionne pas lorsque l’exclusion contient des caractères génériques ou que le fichier cible (sur le Data volume) n’existe pas.

Meilleures pratiques pour ajouter des exclusions antivirus

Utilisez les pratiques suivantes pour limiter l’impact sur la sécurité des exclusions antivirus :

  • Consignez les détails du soumissionnaire, de la date, de la demande, du motif et des exclusions dans un lieu central accessible uniquement aux administrateurs de sécurité.
  • Fixez une date d’expiration pour chaque exclusion. Une exclusion peut ne nécessiter pas de date d’expiration si le fournisseur indépendant confirme que l’application ne peut pas être ajustée pour éviter une détection incorrecte ou une forte utilisation du processeur.
  • Ne copiez pas automatiquement les exclusions d’un autre produit antimalware. Les exclusions peuvent ne pas s’appliquer à Defender for Endpoint sur macOS.
  • Pour un fichier d’application connu qui ne change pas fréquemment, envisagez un indicateur d’autorisation de hachage de fichier au lieu d’une exclusion antivirus.
  • Si une exclusion antivirus est nécessaire, rendez-la aussi spécifique que possible. Évitez les exclusions larges de dossiers et d’extensions de fichiers lorsqu’un chemin de fichier ou de processus complet remplit l’exigence.

Configurer des exclusions

Utilisez l’une des méthodes suivantes pour configurer les exclusions.

Configurez les exclusions à l’aide d’un profil de configuration

Utilisez Microsoft Intune, Jamf Pro ou une autre solution de gestion d’appareils mobiles pour déployer un profil de configuration contenant les exclusions. Pour les clés de préférences, les valeurs prises en charge et les exemples de profils de configuration, voir Définir les préférences pour Microsoft Defender for Endpoint sur macOS.

Configurer des exclusions à l’aide de Defender pour la gestion des paramètres de sécurité de point de terminaison

Vous pouvez utiliser le centre d’administration Microsoft Intune ou le portail Microsoft Defender pour gérer les exclusions en tant que politiques de sécurité des terminaux et assigner ces politiques aux groupes Microsoft Entra. Si vous utilisez la gestion des paramètres de sécurité pour la première fois, suivez les étapes suivantes :

Étape 1 : Activer la gestion des paramètres de sécurité pour macOS

Sur la page de portée d’application du portail Microsoft Defender à https://security.microsoft.com/securitysettings/endpoints/configuration_management, dans la section Activer la gestion de configuration, sélectionnez les appareils macOS, puis sélectionnez l’une des valeurs suivantes :

  • Sélectionnez Sur les appareils balisés pour tester la gestion des paramètres de sécurité avec certains appareils. Ajoutez l’étiquette MDE-Management à chaque appareil de test. Pour les instructions et autres méthodes de tag, voir Créer et gérer les balises d’appareil.
  • Sélectionnez Tous les appareils pour inscrire tous les appareils macOS éligibles.

La plupart des appareils s’inscrivent et appliquent les politiques assignées en quelques minutes, bien que certains puissent prendre jusqu’à 24 heures.

Étape 2 : Créer un groupe d’appareils Microsoft Entra

Créez un groupe dynamique de périphériques Microsoft Entra basé sur le type de système d’exploitation macOS. L’appartenance dynamique ajoute automatiquement les appareils correspondants, vous n’avez donc pas besoin de gérer manuellement l’appartenance au groupe. Pour plus d’informations, voir Créer des groupes Microsoft Entra pour la gestion des paramètres de sécurité.

Étape 3 : Créer une politique d’exclusion sur macOS

Pour des instructions détaillées, voir Créer une politique de sécurité de terminaison (le lien s’ouvre dans un nouvel onglet).

Lorsque vous créez la politique dans l’onglet politiques macOS de la page des politiques de sécurité des terminaux dans le portail Defender à https://security.microsoft.com/policy-inventory?osPlatform=Mac, utilisez ces paramètres spécifiques :

  • Sélectionner la plateforme : sélectionner macOS.
  • Sélectionnez le modèle : Sélectionnez les exclusions antivirus Microsoft Defender.

Dans l’assistant de création de politique, utilisez ces paramètres :

  • Onglet Paramètres de configuration :
    • Dans la section Moteur antivirus , sélectionnez Ajouter.
    • Pour le type, sélectionnez Chemin, extension de fichier ou nom de fichier.
    • Pour des paramètres supplémentaires, sélectionnez Configurer l’instance, puis ajoutez l’exclusion.
  • Onglet Affectations : Les limitations des groupes d’attribution s’appliquent aux appareils gérés via Defender pour la gestion des paramètres de sécurité des terminaux. Pour plus d’informations, consultez l’étape Affectations.

Configurer des exclusions dans l’application Defender for Endpoint

Si votre administrateur autorise les exclusions définies par l’utilisateur, utilisez les étapes suivantes pour ajouter une exclusion directement dans l’application Defender for Endpoint :

  1. Ouvre l’application Defender pour Endpoint.

  2. Dans les paramètres de gestion, sélectionnez Ajouter ou Supprimer l’exclusion....

    Capture d’écran de la page Gérer les exclusions dans l’application Defender for Endpoint.

  3. Sélectionnez le type d’exclusion, puis suivez les instructions.

Les administrateurs peuvent utiliser cette exclusionsMergePolicy préférence pour autoriser ou empêcher les exclusions définies par l’utilisateur. Pour plus d’informations, voir Politique de fusion d’exclusion.

Configurer des exclusions à l’aide de la ligne de commande

Si votre administrateur permet des exclusions définies par l’utilisateur, vous pouvez gérer les exclusions depuis le Terminal. Pour consulter les sous-commandes et options disponibles, exécutez la mdatp exclusion commande :

mdatp exclusion

Syntaxe de commande

La syntaxe suivante résume les sous-commandes, options et valeurs d’exclusion disponibles :

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}

Lorsqu’une valeur d’exclusion contient un joker, il faut encadrer la valeur entre guillemets doubles. Cette syntaxe empêche le shell de développer le caractère générique avant que mdatp ne le traite.

Ajouter ou supprimer les exclusions d’extensions de fichier

Les commandes suivantes ajoutent et suppriment l’exclusion de l’extension .txt de fichier :

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Ajouter ou supprimer les exclusions de fichiers

Les commandes suivantes ajoutent et suppriment une exclusion de fichier :

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Ajouter ou supprimer les exclusions de dossiers

Les commandes suivantes ajoutent et suppriment une exclusion de dossier :

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

La commande suivante ajoute une exclusion de dossier qui utilise des caractères génériques :

mdatp exclusion folder add --path "/var/*/tmp"

Ajouter ou supprimer les exclusions de processus

Vous pouvez identifier un processus par son chemin complet ou son nom de fichier. Nous recommandons d’utiliser le parcours complet. Les commandes suivantes ajoutent et suppriment une exclusion de processus par chemin complet :

mdatp exclusion process add --path /bin/cat

mdatp exclusion process remove --path /bin/cat

Pour la référence complète des commandes, voir Microsoft Defender for Endpoint sur les ressources macOS.

Validez les exclusions avec le fichier de test EICAR

Le fichier de test EICAR est un petit fichier texte inoffensif qui contient une chaîne standard reconnue par les produits antivirus comme un logiciel malveillant. Vous pouvez l’utiliser pour confirmer en toute sécurité qu’une exclusion fonctionne sans utiliser de vrais malwares. Defender for Endpoint sur macOS détecte le fichier par son contenu, pas par son nom de fichier.

Avant de tester une exclusion, vérifiez que la protection en temps réel est activée. Exécutez la commande suivante et confirmez qu’elle revient true:

mdatp health --field real_time_protection_enabled

Créez le fichier de test EICAR de sorte que son nom de fichier, son extension ou son emplacement correspondent à l’exclusion que vous souhaitez valider :

  • Utilisez un nom de fichier spécifique ou créez le fichier dans un dossier spécifique pour valider les exclusions de fichiers et de dossiers.
  • Utilisez n’importe quel nom de fichier contenant l’extension exclue pour valider une exclusion d’extension de fichier.

Si Defender for Endpoint détecte le fichier, l'exclusion ne fonctionne pas. Si le fichier existe et que Defender for Endpoint ne le détecte pas, l'exclusion fonctionne.

Ces étapes sont conçues pour valider les exclusions de fichiers, dossiers et extensions de fichiers. Ils ne fournissent pas de test général pour les exclusions de processus, qui dépendent du processus qui crée ou ouvre le fichier.

Utilisez l’une des méthodes suivantes pour créer un fichier de test EICAR correspondant à votre exclusion :

  • Avec l’accès à Internet : remplacez test.txt par un nom ou un chemin de fichier correspondant à votre exclusion, puis exécutez la commande suivante :

    curl -o test.txt https://secure.eicar.org/eicar.com.txt
    
  • Sans accès internet : changez test.txt vers un nom de fichier ou un chemin correspondant à votre exclusion, puis exécutez la commande suivante :

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Les articles suivants fournissent plus d’informations sur la configuration et la gestion de Defender for Endpoint sur macOS :