Configurer et valider des exclusions pour Microsoft Defender pour point de terminaison sur Linux

Utilisez des exclusions pour empêcher Microsoft Defender for Endpoint sur Linux de scanner ou de surveiller les fichiers, dossiers, processus et extensions de fichiers fiables. Les exclusions peuvent aider à éviter des détections incorrectes pour des fichiers ou logiciels propres à votre organisation.

Defender for Endpoint sur Linux prend en charge les champs d’exclusion suivants :

  • Antivirus (périmètre epp) : Les exclusions s’appliquent aux scans à la demande, à la protection en temps réel (RTP) et à la surveillance du comportement (BM), tout en conservant la visibilité de la détection et de la réponse des points de terminaison (EDR).

  • Global (champ d’application global) : Les exclusions s’appliquent au RTP, au BM et à l’EDR, ce qui met fin aux détections antivirus associées, aux alertes EDR et à la visibilité de l’élément exclu. Les exclusions globales s’appliquent au niveau du capteur et coupent les événements correspondant aux conditions d’exclusion avant le traitement.

    • Les exclusions globales sont disponibles dans Defender for Endpoint sur la version 101.24092.0001 Linux (octobre 2024) ou ultérieure.
    • Les exclusions globales ne s’appliquent pas à la protection du réseau. Les exclusions de processus peuvent affecter la protection du réseau en l’empêchant d’inspecter le trafic ou d’appliquer des règles pour le processus exclu. Pour plus d’informations, voir Aperçu des exclusions et indicateurs dans Microsoft Defender for Endpoint.
    • Les exclusions globales peuvent être utiles pour atténuer les problèmes de performance causés par Defender for Endpoint sous Linux.

Avertissement

La définition d’exclusions réduit la protection offerte par Defender pour point de terminaison sur Linux. Vous devez toujours évaluer les risques associés à l’implémentation d’exclusions, et vous devez exclure uniquement les fichiers dont vous êtes certain qu’ils ne sont pas malveillants.

Important

Si vous souhaitez exécuter plusieurs solutions de sécurité côte à côte, consultez Considérations relatives aux performances, à la configuration et à la prise en charge.

Vous avez peut-être déjà configuré des exclusions de sécurité mutuelle pour les appareils intégrés à Microsoft Defender pour point de terminaison. Si vous devez toujours définir des exclusions mutuelles pour éviter les conflits, consultez Ajouter Microsoft Defender pour point de terminaison à la liste d’exclusions de votre solution existante.

Types d’exclusion pris en charge

Defender for Endpoint sur Linux prend en charge les types d’exclusion suivants :

  • Extension de fichier : Tous les fichiers avec l’extension spécifiée n’importe où sur l’appareil.

    • Les exclusions d’extension de fichier ne sont pas disponibles pour les exclusions globales.
    • Exemple : .test
  • Fichier : Un fichier spécifique identifié par son chemin complet.

    • Pour les exclusions globales, le chemin du fichier doit exister avant que vous ne l’ajoutiez ou ne retiriez.
    • Exemples :
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Dossier : Tous les fichiers dans le dossier spécifié, de façon récursive.

    • Exemples :
      • /var/log/
      • /var/*/
  • Processus : Un processus spécifique, identifié par son chemin complet ou son nom de fichier, ainsi que par tous les fichiers ouverts par le processus.

    • Pour les exclusions antivirus, vous pouvez spécifier soit un chemin complet, soit un nom de fichier. Nous recommandons d’utiliser le parcours complet.
    • Pour les exclusions globales, excluez uniquement ce qui est nécessaire à la fiabilité et à la sécurité du système. Vérifiez que le processus est connu et fiable, spécifiez son chemin complet, et confirmez qu’il part systématiquement de ce chemin de confiance.
    • Exemples :
      • /bin/cat
      • cat
      • c?t

Important

Les chemins d’exclusion doivent être des liens durs, pas symboliques. Pour vérifier si un chemin est un lien symbolique, exécutez file <path-name>.

Caractères génériques pris en charge pour les exclusions de fichiers, dossiers et processus

Vous pouvez utiliser les schémas de jokers suivants pour définir les exclusions de fichiers, dossiers et processus antivirus. Les caractères génériques ne sont pas pris en charge pour les exclusions globales.

  • Astérisque (*) : Correspond à un nombre quelconque de caractères, y compris aucun caractère. Si ce joker n’est pas utilisé à la fin du chemin, il ne remplace qu’un seul dossier.

    • Pour les exclusions antivirus, un * caractère générique à la fin du chemin correspond à tous les fichiers et sous-répertoires du répertoire parent du caractère générique.
    • Exemples :
      • /var/*/tmp :
        • Inclut : tous les fichiers contenus dans /var/abc/tmp et /var/def/tmp, ainsi que dans leurs sous-dossiers.
        • N’inclut pas : /var/abc/log ni /var/def/log.
      • /var/*/ :
        • Comprend : Les fichiers des sous-répertoires tels que /var/abc/
        • N’inclut pas : Fichiers directement dans /var.
  • Point d’interrogation (?) : Correspond à n’importe quel personnage en particulier.

    • Exemple : file?.log
      • Comprend : file1.log et file2.log.
      • Ne comprend pas : file123.log.

Configurer des exclusions

Utilisez l’une des méthodes suivantes pour configurer les exclusions.

Configurez les exclusions en utilisant le JSON géré

Dans les environnements d’entreprise, utilisez un outil de gestion de configuration tel que Puppet ou Ansible pour déployer un profil de configuration nommé mdatp_managed.json ./etc/opt/microsoft/mdatp/managed/ Pour plus d’informations, consultez Définir des préférences pour Defender pour point de terminaison sur Linux.

L’exemple suivant mdatp_managed.json montre comment configurer des exclusions antivirus et globales pour les fichiers, dossiers, extensions et processus :

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Configurer des exclusions à l’aide de Defender pour la gestion des paramètres de sécurité de point de terminaison

Vous pouvez utiliser le centre d’administration Microsoft Intune ou le portail Microsoft Defender pour gérer les exclusions en tant que politiques de sécurité des terminaux et assigner ces politiques aux groupes Microsoft Entra. Si vous utilisez la gestion des paramètres de sécurité pour la première fois, suivez les étapes suivantes :

Étape 1 : Activer la gestion des paramètres de sécurité sous Linux

  1. Accédez à la page Terminaux>>Périmètre d’application dans le portail Microsoft Defender à l’adresse https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. Sur la page Extension de l’application , vérifiez le paramètre suivant dans la section Activer la gestion de configuration :
    • Sélectionnez les appareils Linux puis sélectionnez l’une des valeurs suivantes :
      • Sélectionnez Sur les appareils balisés pour tester la gestion des paramètres de sécurité avec certains appareils. Ajoutez l’étiquette MDE-Management à chaque appareil de test. Pour les instructions et autres méthodes de tag, voir Créer et gérer les balises d’appareil.
      • Sélectionnez Tous les appareils pour enregistrer tous les appareils Linux éligibles.

La plupart des appareils s’inscrivent et appliquent les politiques assignées en quelques minutes, bien que certains puissent prendre jusqu’à 24 heures.

Étape 2 : Créer un groupe d’appareils Microsoft Entra

Créez un groupe dynamique de dispositifs Microsoft Entra basé sur le type de système d’exploitation Linux. L’appartenance dynamique ajoute automatiquement les appareils correspondants, vous n’avez donc pas besoin de gérer manuellement l’appartenance au groupe. Pour plus d’informations, voir Créer des groupes Microsoft Entra pour la gestion des paramètres de sécurité.

Étape 3 : Créer une politique d’exclusion Linux

Pour des instructions détaillées, voir Créer une politique de sécurité de terminaison (le lien s’ouvre dans un nouvel onglet).

Lorsque vous créez la politique dans l’onglet politiques Linux de la page Endpoint Security Policies dans le portail Defender à https://security.microsoft.com/policy-inventory?osPlatform=Linux, utilisez ces paramètres spécifiques :

  • Sélectionner la plateforme : Sélectionner Linux.
  • Sélectionnez le modèle :
    • Pour les exclusions globales antivirus et EDR, sélectionnez Microsoft Defender Global Exclusions (AV+EDR).
    • Pour les exclusions antivirus, sélectionnez les exclusions antivirus Microsoft Defender.

Dans l’assistant de création de politique, utilisez ces paramètres :

  • Onglet Paramètres de configuration : Configurez les paramètres que vous souhaitez gérer avec ce profil.
  • Onglet Affectations : Les limitations des groupes d’attribution s’appliquent aux appareils gérés via Defender pour la gestion des paramètres de sécurité des terminaux. Pour plus d’informations, consultez l’étape Affectations.

Configurer des exclusions à l’aide de la ligne de commande

Pour consulter les sous-commandes disponibles et les options de gestion des exclusions, exécutez la mdatp exclusion commande :

mdatp exclusion

Syntaxe de commande

La syntaxe suivante résume les sous-commandes, options et valeurs d’exclusion disponibles :

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Remarque

Lorsque vous retirez une exclusion, spécifiez le même scope que celui utilisé lors de l’addition.

La valeur par défaut de l’option --scope est epp, donc spécifiez l’option uniquement pour global les exclusions.

Avant que l’option --scope ne soit introduite, toutes les exclusions de ligne de commande utilisaient la portée epp. Ces exclusions existantes continuent d’utiliser epp.

Lorsqu’une valeur d’exclusion contient un joker, il faut encadrer la valeur entre guillemets doubles. Cette syntaxe empêche le shell de développer le caractère générique avant que mdatp ne le traite.

Ajouter ou supprimer les exclusions d’extensions de fichier

Les exclusions d’extensions de fichiers s’appliquent uniquement à la portée de l’antivirus (epp). Les commandes suivantes ajoutent et suppriment l’exclusion d’extension .txt :

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Ajouter ou supprimer les exclusions de fichiers

Le fichier doit exister avant d’ajouter ou de supprimer une exclusion dans la portée global.

Les commandes suivantes ajoutent et suppriment une exclusion de fichier antivirus (epp) :

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Les commandes suivantes ajoutent et suppriment une exclusion globale de fichiers :

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Ajouter ou supprimer les exclusions de dossiers

Les commandes suivantes ajoutent et suppriment une exclusion de dossier antivirus (epp) :

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Les commandes suivantes ajoutent et suppriment une exclusion globale de dossiers :

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Exécutez la commande une fois pour chaque dossier que vous souhaitez exclure. Vous pouvez attribuer des portées différentes à différents dossiers.

Les exclusions de dossiers de l’antivirus prennent en charge les caractères génériques. La commande suivante exclut les chemins sous */var/*/tmp/*, mais pas les dossiers frères tels que */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Pour exclure tous les chemins sous /var/, utilisez l’une des commandes suivantes :

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Ajouter ou supprimer les exclusions de processus

Pour les exclusions globales de processus, spécifiez le chemin complet du processus en utilisant --path. Les commandes suivantes ajoutent et suppriment une exclusion globale de processus :

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Pour les exclusions de processus antivirus (epp), vous pouvez spécifier le nom du processus ou le chemin complet. Les commandes suivantes ajoutent et suppriment une exclusion de processus antivirus par nom :

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Exécutez la commande une fois pour chaque processus que vous souhaitez exclure. Vous pouvez assigner des portées différentes à différents processus.

Validez les exclusions avec le fichier de test EICAR

Le fichier de test EICAR est un petit fichier texte inoffensif qui contient une chaîne standard reconnue par les produits antivirus comme un logiciel malveillant. Vous pouvez l’utiliser pour confirmer en toute sécurité qu’une exclusion fonctionne sans utiliser de vrais malwares. Defender for Endpoint sous Linux détecte le fichier par son contenu, pas par son nom de fichier.

Avant de tester une exclusion, vérifiez que la protection en temps réel est activée. Exécutez la commande suivante et confirmez qu’elle revient true:

mdatp health --field real_time_protection_enabled

Créez le fichier de test EICAR de sorte que son nom de fichier, son extension ou son emplacement correspondent à l’exclusion que vous souhaitez valider :

  • Utilisez un nom de fichier spécifique ou créez le fichier dans un dossier spécifique pour valider les exclusions de fichiers et de dossiers.
  • Utilisez n’importe quel nom de fichier contenant l’extension exclue pour valider une exclusion d’extension de fichier.

Si Defender for Endpoint détecte le fichier, l'exclusion ne fonctionne pas. Si le fichier existe et que Defender for Endpoint ne le détecte pas, l'exclusion fonctionne.

Ces étapes sont conçues pour valider les exclusions de fichiers, dossiers et extensions de fichiers. Ils ne fournissent pas de test général pour les exclusions de processus, qui dépendent du processus qui crée ou ouvre le fichier.

Utilisez l’une des méthodes suivantes pour créer un fichier de test EICAR correspondant à votre exclusion :

  • Avec accès internet : Utilisez la syntaxe suivante curl pour télécharger le fichier de test :

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Par exemple, si vous avez exclu l’extension .testing , téléchargez le fichier de test avec cette extension :

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Pour tester une exclusion de dossier, exécutez la commande dans ce dossier.

  • Sans accès à Internet : Créez localement le fichier de test EICAR. Par exemple, changez test.txt de nom ou de chemin de fichier correspondant à votre exclusion :

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Les articles suivants fournissent plus d’informations sur la configuration et la gestion des Defender pour point de terminaison sur Linux :