Kizárások konfigurálása és ellenőrzése a Linuxon futó Végponthoz készült Microsoft Defenderban

Használj kizárásokat, hogy megakadályozd, hogy a Végponthoz készült Microsoft Defender Linuxon megbízható fájlokat, mappákat, folyamatokat és fájlkiterjesztéseket szkenneljen vagy figyeljen. A kizárások segíthetnek elkerülni a hibás felismerést a szervezetre jellemző fájlok vagy szoftverek esetében.

A Defender for Endpoint Linuxon a következő kizárási hatóköröket támogatja:

  • Antivírus (scope epp): A kizárások az igény szerinti szkennelésekre, a valós idejű védelemre (RTP) és a viselkedésfigyelésre (BM) vonatkoznak, miközben megőrzik a végpontok észlelése és reagálása (EDR) láthatóságát.

  • Globális (scope global): Kizárások vonatkoznak az RTP-re, BM-re és EDR-re, ami megállítja a kapcsolódó vírusirtó észleléseket, EDR riasztásokat és a kizárt elem láthatóságát. A globális kizárások szenzorszinten érvényesek, és a feldolgozás előtt elnémítják azokat az eseményeket, amelyek a kizárási feltételekhez illeszkednek.

    • A globális kizárások elérhetők a Defender for Endpoint Linux verzióban 101.24092.0001 (2024 októberében) vagy annál későbbi verzióban.
    • A globális kizárások nem vonatkoznak a hálózati védelemre. A folyamatkizárások befolyásolhatják a hálózat védelmét azáltal, hogy megakadályozzák a forgalom ellenőrzését vagy szabályok érvényesítését a kizárt folyamatra. További információért lásd: Áttekintés a kizárásokról és indikátorokról a Végponthoz készült Microsoft Defender-ben.
    • A globális kizárások hasznosak lehetnek a Defender for Endpoint által okozott teljesítményproblémák mérséklésére Linuxon.

Figyelmeztetés

A kizárások megadása csökkenti a Linuxon futó Defender for Endpoint által nyújtott védelmet. Mindig értékelje ki a kizárások implementálásával járó kockázatokat, és csak olyan fájlokat zárjon ki, amelyek biztosan nem rosszindulatúak.

Fontos

Ha több biztonsági megoldást szeretne egymás mellett futtatni, tekintse meg a teljesítménnyel, konfigurációval és támogatással kapcsolatos szempontokat ismertető cikket.

Lehet, hogy már konfigurálta a kölcsönös biztonsági kizárásokat a Végponthoz készült Microsoft Defenderba regisztrált eszközökhöz. Ha továbbra is kölcsönös kizárásokat kell beállítania az ütközések elkerülése érdekében, tekintse meg az Végponthoz készült Microsoft Defender hozzáadása a meglévő megoldás kizárási listájához című témakört.

Támogatott kizárási típusok

A Defender for Endpoint Linuxon a következő kizárási típusokat támogatja:

  • Fájlkiterjesztés: Minden fájl a megadott kiterjesztéssel bárhol az eszközön.

    • A fájlkiterjesztés-alapú kizárások nem állnak rendelkezésre a globális kizárásokhoz.
    • Példa: .test
  • Fájl: Egy konkrét fájl, amelyet a teljes út alapján azonosítanak.

    • Globális kizárások esetén a fájlútnak meg kell lennie, mielőtt hozzáadnánk vagy eltávolítanád a kizárást.
    • Példák:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Mappa: Minden fájl a megadott mappában, rekurzívan.

    • Példák:
      • /var/log/
      • /var/*/
  • Folyamat: Egy adott folyamat, amelyet a teljes út vagy fájlnév alapján azonosít, és az összes fájl, amelyet a folyamat nyitott.

    • Az antivírus kizárásokhoz megadhatod a teljes útvonalat vagy a fájlnevet. Javasoljuk, hogy használd a teljes útvonalat.
    • A globális kizárások esetén csak azt zárjuk ki, ami a rendszer megbízhatóságához és biztonságához szükséges. Ellenőrizd, hogy a folyamat ismert és megbízható, megadd a teljes útvonalát, és győződj meg arról, hogy következetesen a megbízható útról indul.
    • Példák:
      • /bin/cat
      • cat
      • c?t

Fontos

A kizárási útvonalaknak merev hivatkozásoknak kell lenniük, nem szimbolikus hivatkozásoknak. Annak ellenőrzéséhez, hogy egy elérési út szimbolikus link-e, futtassa a(z) file <path-name> parancsot.

A fájl-, mappa- és folyamatkizárásokhoz támogatott helyettesítő karakterek

Az alábbi helyettesítő karakteres mintákat használhatod az antivírusfájl-, mappa- és folyamatkizárások megadásakor. A wildcardokat nem támogatják globális kizárásoknál.

  • Csillag (*): Bármilyen karakterhez hasonlít, beleértve a karakterek hiányát is. Ha ezt a helyettesítő karaktert nem az elérési út végén használják, akkor csak egy mappát helyettesít.

    • Víruskereső-kizárások esetén az elérési út végén álló * helyettesítő karakter megfelel a helyettesítő karakter szülőkönyvtára alatti összes fájlnak és alkönyvtárnak.
    • Példák:
      • /var/*/tmp:
        • Tartalmazza: Bármely fájl a(z) /var/abc/tmp és /var/def/tmp mappában, valamint azok almappáiban.
        • Nem tartalmazza: /var/abc/log vagy /var/def/log.
      • /var/*/:
        • Tartalmazza: Az alkönyvtárakban található fájlok, például /var/abc/
        • Nem tartalmazza: a(z) /var közvetlenül található fájlokat.
  • Kérdőjel (?): Bármely karakterhez egyezik.

    • Példa: file?.log
      • Tartalmazza: file1.log és file2.log.
      • Nem tartalmazza: file123.log.

Kizárások konfigurálása

Használj az alábbi módszerek egyikét a kizárások konfigurálásához.

Kizárások konfigurálása menedzselt JSON használatával

Vállalati környezetben használjon konfigurációkezelő eszközt, például Puppetet vagy Ansible-t a(z) mdatp_managed.json nevű konfigurációs profil telepítéséhez a(z) /etc/opt/microsoft/mdatp/managed/ helyre. További információért lásd: a Defender for Endpoint beállításainak megadása Linuxon.

Az alábbi mdatp_managed.json példa bemutatja, hogyan konfigurálhatja a víruskeresőt és a globális kizárásokat fájlok, mappák, bővítmények és folyamatok esetében:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Kizárások konfigurálása Defender használatával az Endpoint biztonsági beállításainak kezeléséhez

Használhatod a Microsoft Intune adminisztrátort vagy a Microsoft Defender portált, hogy kizárásokat kezelj végpont-biztonsági szabályzatként, és hozzárendelheted ezeket a Microsoft Entra csoportokhoz. Ha először használod a biztonsági beállítások kezelést, teljesítsd a következő lépéseket:

1. lépés: Biztonsági beállítások kezelésének engedélyezése Linux számára

  1. Nyissa meg a Microsoft Defender portálon, a(z) https://security.microsoft.com/securitysettings/endpoints/configuration_management címen a Végpontok>Konfigurációkezelés>Kényszerítési hatókör oldalt.
  2. A Végrehajtási hatókör oldalon ellenőrizd a következő beállítást a konfigurációkezelés engedélyezése szakaszban:
    • Válassz ki Linux eszközöket , majd válaszd az alábbi értékek egyikét:
      • Válassza ki a címkézett eszközöket a biztonsági beállítások kezelésének tesztelésére a kiválasztott eszközökkel. Hozzáadd a MDE-Management címkét minden teszteszközhöz. Az utasításokért és egyéb címkézési módszerekért lásd: Eszközcímkék létrehozása és kezelése.
      • Válassza a Minden eszköz lehetőséget az összes alkalmas Linux-eszköz regisztrálásához.

A legtöbb eszköz néhány percen belül regisztrál és alkalmazza a kijelölt szabályzatokat, bár néhány eszköz akár 24 órát is igénybe vehet.

2. lépés: Hozzon létre egy Microsoft Entra eszközcsoportot

Hozz létre egy dinamikus Microsoft Entra eszközcsoportot a Linux operációs rendszer típusa alapján. A dinamikus tagság automatikusan hozzáad hozzáillő eszközöket, így nem kell kézzel fenntartani a csoporttagságot. További információért lásd: Létrehozza a Microsoft Entra csoportokat a biztonsági beállítások kezelésére.

3. lépés: Hozz létre Linux kizárási szabályzatot

Részletes utasításokért lásd: Végvégpont-biztonsági politika létrehozása (a link új fülön nyílik meg).

Amikor létrehozod a szabályzatot a Linux irányelvek fülén a Defender portál https://security.microsoft.com/policy-inventory?osPlatform=LinuxEndpoint biztonsági szabályzatok oldalán, használd ezeket a konkrét beállításokat:

  • Platform kiválasztása: Linux kiválasztása.
  • Válaszd ki a sablont:
    • Globális vírusirtó és EDR kizárásokhoz válassza a Microsoft Defender Global Exclusions (AV+EDR) opciót.
    • Vírusirtó kizárásokhoz válaszd a Microsoft Defender Antivirus kizárásokat.

A politikaalkotási varázslóban használd ezeket a beállításokat:

  • Konfigurációbeállítások fül: Állítsd be a kívánt beállításokat ezzel a profildal.
  • Assignments fül: A kinevezési csoport korlátozásai olyan eszközökre vonatkoznak, amelyeket a Defender for Endpoint biztonsági beállítások menedzsmenten keresztül kezelnek. További részletekért tekintse meg a Hozzárendelések lépést.

Kizárások konfigurálása a parancssor használatával

A rendelkezésre álló alparancsok és kizárások kezelésének lehetőségeinek megtekintéséhez futtasd a mdatp exclusion parancsot:

mdatp exclusion

Parancsszintaxis

Az alábbi szintaxis összefoglalja az elérhető kizárási alparancsokat, opciókat és értékeket:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Megjegyzés:

Amikor eltávolítasz egy kizárást, megadd ugyanazt a scope-t, amit a hozzáadáskor használtál.

Az opció alapértelmezett értéke --scopeepp, tehát csak global kizárásokra határozd meg az opciót.

Mielőtt bevezették volna az --scope opciót, minden parancssori kizárás a epp scope-t használta. Ezek a meglévő kizárások továbbra is a epp elemet használják.

Ha egy kizárási érték helyettesítő karaktert tartalmaz, foglalja az értéket kettős idézőjelek közé. Ez a szintaxis megakadályozza, hogy a parancsértelmező kibontsa a helyettesítő karaktert, mielőtt a mdatp feldolgozná.

Fájlkiterjesztés kizárások hozzáadása vagy eltávolítása

A fájlkiterjesztések kizárása csak az antivírus (epp) scope-ját támogatja. A következő parancsok hozzáadják és távolítják a kiterjesztés kizárását .txt :

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Fájlkizárások hozzáadása vagy eltávolítása

A fájlnak meg kell léteznie, mielőtt hozzáadnánk vagy eltávolítanánk egy kizárást a global scope-tal.

A következő parancsok hozzáadják és távolítják az antivírus (epp) fájlkizárást:

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

A következő parancsok hozzáadják és távolítják a globális fájlkizárást:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Mappákizárások hozzáadása vagy eltávolítása

A következő parancsok hozzáadják és távolítják az antivírus (epp) mappa kizárását:

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

A következő parancsok hozzáadják és távolítják a globális mappa kizárást:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Futtatd egyszer a parancsot minden olyan mappához, amit ki akarsz zárni. Különböző szkópokat rendelhetsz különböző mappákhoz.

A víruskereső mappakizárásai támogatják a helyettesítő karaktereket. A következő parancs kizárja a */var/*/tmp/* alatti útvonalakat, de nem az azonos szinten lévő mappákat, például a */var/this-subfolder/log* könyvtárat:

mdatp exclusion folder add --path "/var/*/tmp"

A(z) /var/ alatti összes elérési út kizárásához használja az alábbi parancsok egyikét:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Folyamatkizárások hozzáadása vagy eltávolítása

Globális folyamatkizárások esetén a teljes folyamatutat a használatával --pathhatározzuk meg. A következő parancsok hozzáadják és távolítják el a globális folyamatkizárást:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Az antivírus (epp) folyamatkizárásokhoz megadhatod a folyamat nevét vagy a teljes útvonalat. A következő parancsok név alapján hozzáadják és eltávolítják az antivírus-folyamatkizárást:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Egyszer futtasd le a parancsot minden kizárni kívánt folyamathoz. Különböző folyamatokhoz rendelhetsz különböző hatótávokat.

Kizárások érvényesítése az EICAR tesztfájllal

Az EICAR tesztfájl egy kis, ártalmatlan szövegfájl, amely egy szabványos stringet tartalmaz, amelyet az antivírusirtó termékek rosszindulatú programként ismernek fel. Biztonságosan ellenőrizheted, hogy a kizárás működik-e valódi rosszindulat nélkül. A Defender for Endpoint Linuxon a fájlt a tartalma alapján érzékeli, nem pedig a fájlnév alapján.

A kizárás tesztelése előtt ellenőrizd, hogy a valós idejű védelem engedélyezve van-e. Futtassa a következő parancsot, és erősítse meg, hogy a következőt adja vissza: true

mdatp health --field real_time_protection_enabled

Hozza létre az EICAR tesztfájlt úgy, hogy annak fájlneve, kiterjesztése vagy helye megegyezzen azzal a kizárással, amelyet validálni szeretnél:

  • Használj egy adott fájlnevet vagy hozd létre a fájlt egy adott mappában a fájl- és mappákizárások érvényesítésére.
  • Használj bármilyen kizárt kiterjesztésű fájlnevet a kizárt kiterjesztés érvényesítéséhez.

Ha a Defender for Endpoint felismeri a fájlt, a kizárás nem működik. Ha a fájl létezik, és a Defender for Endpoint nem érzékeli, akkor a kizárás működik.

Ezek a lépések a fájl-, mappá- és kiterjesztések kizárásának validálására szolgálnak. Nem nyújtanak általános tesztet a folyamatkizárásokra, amelyek attól függenek, melyik folyamatot létrehozza vagy megnyitja a fájlt.

Használj az alábbi módszerek egyikét, hogy létrehozz egy EICAR tesztfájlt, amely megfelel a kizárásnak:

  • Internet-hozzáféréssel: A tesztfájl letöltéséhez a következő curl szintaxist használja:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Például, ha kizártad a .testing kiterjesztést, töltsd le a tesztfájlt ezzel a kiterjesztéssel:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    A mappakizárás teszteléséhez futtatd a parancsot abban a mappában.

  • Internetkapcsolat nélkül: Hozd létre az EICAR tesztfájlt helyben. Például válts test.txt olyan fájlnevet vagy útvonalat, amely megfelel a kizárásnak:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Az alábbi cikkek további információt nyújtanak a Linux-végpont Defender konfigurálásáról és kezeléséről: