Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk arról nyújt tájékoztatást, hogyan lehet meghatározni a víruskeresőre és a globális kizárásokra vonatkozó kivételeket a Végponthoz készült Microsoft Defenderban. A víruskereső kizárása az igény szerinti vizsgálatokra, a valós idejű védelemre (RTP) és a viselkedésmonitorozásra (BM) vonatkozik. A globális kizárások a valós idejű védelemre (RTP), a viselkedésmonitorozásra (BM), valamint a végpontészlelésre és -válaszra (EDR) vonatkoznak, így a kizárt elem összes kapcsolódó víruskereső-észlelése, EDR-riasztása és láthatósága leáll.
Fontos
A cikkben ismertetett víruskereső kizárások csak a víruskereső képességekre vonatkoznak, a végpontészlelésre és -válaszra (EDR) nem. Azok a fájlok, amelyeket a cikkben ismertetett víruskereső-kizárások alkalmazásával zár ki, továbbra is EDR-riasztásokat és egyéb észleléseket eredményezhetnek. A globális kizárások a víruskereső és az EDR képességeire vonatkoznak, és leállítja az összes kapcsolódó víruskereső-védelmet, az EDR-riasztásokat és az észleléseket. A globális kizárások éles környezetben érhetők el a Linuxhoz készült Defender for Endpoint 101.23092.0012 vagy újabb verziójában. Csak EDR-kizárások esetén segítséget és támogatást kaphat a Microsoft 365 Felügyeleti központ.
A Defender for Endpoint Linuxon szolgáltatásból kizárhat bizonyos fájlokat, mappákat, folyamatokat és a folyamatok által megnyitott fájlokat.
A kizárások hasznosak lehetnek a szervezet egyedi vagy testre szabott fájljainak vagy szoftvereinek helytelen észlelésének elkerüléséhez. A globális kizárások hasznosak lehetnek a Defender for Endpoint Linux rendszeren való használata által okozott teljesítményproblémák enyhítésében.
Figyelmeztetés
A kizárások megadása csökkenti a Linuxon futó Defender for Endpoint által nyújtott védelmet. Mindig értékelje ki a kizárások implementálásával járó kockázatokat, és csak olyan fájlokat zárjon ki, amelyek biztosan nem rosszindulatúak.
Fontos
Ha több biztonsági megoldást szeretne egymás mellett futtatni, tekintse meg a teljesítménnyel, konfigurációval és támogatással kapcsolatos szempontokat ismertető cikket.
Lehet, hogy már konfigurálta a kölcsönös biztonsági kizárásokat a Végponthoz készült Microsoft Defenderba regisztrált eszközökhöz. Ha továbbra is kölcsönös kizárásokat kell beállítania az ütközések elkerülése érdekében, tekintse meg az Végponthoz készült Microsoft Defender hozzáadása a meglévő megoldás kizárási listájához című témakört.
Támogatott kizárási hatókörök
Defender linuxos végpont két kizárási hatókört támogat: víruskereső (epp) és globális (global) kizárásokat.
A víruskereső kizárásokkal kizárhatja a megbízható fájlokat és folyamatokat a valós idejű védelemből, miközben az EDR láthatósága továbbra is fennáll. A globális kizárások az érzékelő szintjén vannak alkalmazva, és a folyamat korai szakaszában elnémítják azokat az eseményeket, amelyek megfelelnek a kizárási feltételeknek, mielőtt bármilyen feldolgozást végeznek, így leállítja az EDR-riasztásokat és a víruskereső-észleléseket.
Megjegyzés:
A globális (global) egy új kizárási hatókör, amelyet a Microsoft által már támogatott víruskereső (epp) kizárási hatókörök mellett vezetünk be.
| Kizárási kategória | Kizárási hatókör | Leírás |
|---|---|---|
| Víruskereső kizárása | Víruskereső motor (hatókör: epp) |
Kizárja az eseményeket az igény szerinti vizsgálatokból, a valós idejű védelemből (RTP) és a viselkedésfigyelésből (BM). |
| Globális kizárás | Víruskereső és végpontészlelési és válaszmotor (hatókör: globális) |
Kizárja az eseményeket a valós idejű védelemből és az EDR láthatóságából. Alapértelmezés szerint nem vonatkozik az igény szerinti vizsgálatokra. |
Fontos
A globális kizárások nem vonatkoznak a hálózatvédelemre, így a hálózatvédelem által generált riasztások továbbra is láthatók maradnak.
Ha ki szeretné zárni a folyamatokat a hálózatvédelemből, használja a mdatp network-protection exclusion
Támogatott kizárási típusok
Az alábbi táblázat a Linuxon futó Defender for Endpoint által támogatott kizárási típusokat mutatja be.
| Kizárás | Definíció | Példák |
|---|---|---|
| Fájlkiterjesztés | Az összes kiterjesztésű fájl, bárhol az eszközön (globális kizárások esetén nem érhető el) | .test |
| Fájl | A teljes elérési út által azonosított konkrét fájl | /var/log/test.log/var/log/*.log/var/log/install.?.log |
| Mappa | A megadott mappában lévő összes fájl (rekurzív módon) | /var/log//var/*/ |
| Folyamat | Egy adott folyamat (amelyet a teljes elérési út vagy a fájlnév határoz meg) és az általa megnyitott összes fájl. A vírusvédelmi kizárások teljes elérési úttal vagy fájlnévvel adhatók hozzá, globális kizárások esetén azonban csak teljes és megbízható folyamatindítási útvonalakat használjon. Mindkét esetben ajánlott a teljes elérési utat használni. |
/bin/catcatc?t |
Fontos
A sikeres kizáráshoz a használt elérési utaknak nem szimbolikus hivatkozásoknak, hanem kemény hivatkozásoknak kell lenniük. Az parancs futtatásával file <path-name>ellenőrizheti, hogy az elérési út szimbolikus hivatkozás-e. A globális folyamatkizárások megvalósításakor csak azt zárja ki, ami a rendszer megbízhatóságának és biztonságának biztosításához szükséges. Ellenőrizze, hogy a folyamat ismert és megbízható-e, adja meg a folyamat helyének teljes elérési útját, és győződjön meg arról, hogy a folyamat következetesen ugyanabból a megbízható teljes elérési útból indul el.
A fájl-, mappa- és folyamatkizárások a következő helyettesítő karaktereket támogatják:
Az alábbi táblázat a fájl-, mappa- és folyamatkizárások definiálásakor használható helyettesítő karaktereket ismerteti.
| Helyettesítő | Leírás | Példák |
|---|---|---|
| * | Tetszőleges számú karakternek felel meg, beleértve a nincs karaktert is (Vegye figyelembe, hogy ha ez a helyettesítő karakter nincs használatban az elérési út végén, akkor csak egy mappát helyettesít) |
/var/*/tmp magában foglal minden fájlt a(z) /var/abc/tmp könyvtárban és annak alkönyvtáraiban, valamint a(z) /var/def/tmp könyvtárban és annak alkönyvtáraiban. Nem tartalmazza a /var/abc/log vagy a /var/def/log
|
| ? | Bármely egyetlen karakternek megfelel |
file?.log magában foglalja a file1.log és file2.log elemeket, de nemfile123.log |
Megjegyzés:
A helyettesítő karakterek nem támogatottak a globális kizárások konfigurálásakor. Víruskereső-kizárások esetén, ha az elérési út végén a * helyettesítő karaktert használja, az megegyezik a helyettesítő karaktert tartalmazó szülőkönyvtár alatti összes fájllal és alkönyvtárral. A fájlelérési utat meg kell jeleníteni, mielőtt globális hatókörrel rendelkező fájlkizárásokat ad hozzá vagy távolít el.
A kizárások listájának konfigurálása
A kizárásokat felügyeleti JSON-konfiguráció, Végponthoz készült Defender biztonsági beállítások kezelése vagy a parancssor használatával konfigurálhatja.
Kizárások konfigurálása felügyeleti konzol használatával
Vállalati környezetekben a kizárások konfigurációs profillal is kezelhetők. Általában egy konfigurációkezelő eszközt, például a Puppetet, az Ansible-t vagy egy másik felügyeleti konzolt használva küldhet le egy nevű fájlt mdatp_managed.json a helyen /etc/opt/microsoft/mdatp/managed/. További információért lásd: a Defender for Endpoint beállításainak megadása Linuxon.
Az alábbi mdatp_managed.json példa bemutatja, hogyan konfigurálhatja a víruskeresőt és a globális kizárásokat fájlok, mappák, bővítmények és folyamatok esetében:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Kizárások konfigurálása Defender használatával az Endpoint biztonsági beállításainak kezeléséhez
Megjegyzés:
Feltétlenül tekintse át az előfeltételeket: A Defender for Endpoint biztonsági beállításkezelésének előfeltételei
A Microsoft Intune Felügyeleti központban vagy a Microsoft Defender portálon végpontbiztonsági szabályzatként kezelheti a kizárásokat, és hozzárendelheti ezeket a szabályzatokat Microsoft Entra ID csoportokhoz. Ha első alkalommal használja ezt a módszert, mindenképpen hajtsa végre a következő lépéseket:
1. Konfigurálja a bérlőt a biztonsági beállítások kezelésének támogatásához
A Microsoft Defender portálon lépjen a Beállítások>Végpontok>Konfigurációkezelés>kényszerítési hatóköre területre, majd válassza ki a Linux platformot.
Eszközök címkézése a
MDE-Managementcímkével. A legtöbb eszköz percek alatt regisztrálja és fogadja a szabályzatot, de néhányuk akár 24 órát is igénybe vehet. További információkért lásd: Megtudhatja, hogyan használhatja az Intune végpontbiztonsági szabályzatait a Végponthoz készült Microsoft Defender kezelésére olyan eszközökön, amelyek nincsenek regisztrálva az Intune-ba.
2. Microsoft Entra csoport létrehozása
Hozzon létre egy dinamikus Microsoft Entra-csoportot az operációs rendszer típusa alapján annak biztosítására, hogy a Defender for Endpointba regisztrált összes eszköz megkapja a megfelelő szabályzatokat. Ez a dinamikus csoport automatikusan magában foglalja a Végponthoz készült Defender által kezelt eszközöket, így nincs szükség arra, hogy a rendszergazdák manuálisan hozzanak létre új szabályzatokat. További információ: Microsoft Entra csoportok létrehozása.
3. Végpontbiztonsági szabályzat létrehozása
A Microsoft Defender portálon lépjen a Végpontok>> elemre, majd válassza az Új szabályzat létrehozása lehetőséget.
A Platform beállításnál válassza a Linux lehetőséget.
Válassza ki a szükséges kizárási sablont (
Microsoft defender global exclusions (AV+EDR)globális ésMicrosoft defender antivirus exclusionsvíruskereső kizárások esetén), majd válassza a Szabályzat létrehozása lehetőséget.Az Alapadatok lapon adja meg a profil nevét és leírását, majd válassza a Következő elemet.
A Beállítások lapon bontsa ki az egyes beállításokat, és konfigurálja az ezzel a profillal kezelni kívánt beállításokat.
Ha végzett a beállítások konfigurálásával, válassza ki a Következő lehetőséget.
A Hozzárendelések lapon válassza ki azokat a csoportokat, amelyek megkapják ezt a profilt. Ezután válassza a Tovább gombot.
Amikor elkészült, a Véleményezés és létrehozás lapon válassza a Mentés lehetőséget. Az új profil megjelenik a listában, amikor kiválasztja a szabályzattípust a létrehozott profil számára.
A végpontbiztonsági szabályzatok létrehozásával kapcsolatos további információkért lásd: Végpontbiztonsági szabályzatok kezelése Végponthoz készült Microsoft Defender.
Kizárások konfigurálása a parancssor használatával
A kizárások kezeléséhez elérhető alparancsok és kapcsolók megtekintéséhez futtassa a mdatp exclusion következő parancsot:
mdatp exclusion
Megjegyzés:
--scope A egy választható jelölő, amelynek elfogadott értéke epp vagy global. Ugyanazt a hatókört biztosítja, amelyet a kizárás hozzáadásakor használt, hogy ugyanazt a kizárást eltávolítsa. A parancssori megközelítésben, ha a hatókör nincs megemlítve, a hatókör értéke a következő lesz epp: .
A(z) --scope jelző bevezetése előtt a CLI-n keresztül hozzáadott kizárások változatlanok maradnak, és a hatókörüket epp hatókörűnek tekintjük.
Tipp
Ha a kizárásokat helyettesítő karakterekkel konfigurálja, a paramétert dupla idézőjelek között kell megadnia, hogy megakadályozza a globbingot.
Az alábbi példák bemutatják, hogyan konfigurálhatja a kizárásokat a parancssor használatával.
1. példa: Kizárás hozzáadása fájlkiterjesztéshez
A fájlkiterjesztéshez kizárást is hozzáadhat. Ne feledje, hogy a bővítménykizárások nem támogatottak a globális kizárási hatókörben.
Ha víruskereső kizárást szeretne hozzáadni a .txt fájlkiterjesztéshez, futtassa a következő parancsot:
mdatp exclusion extension add --name .txt
Ha a parancs sikeres, a kimenet megerősíti a kizárás hozzáadását:
Extension exclusion configured successfully
A .txt bővítménykizárás eltávolításához futtassa a következő parancsot:
mdatp exclusion extension remove --name .txt
Ha a kizárás sikeresen el lett távolítva, a következő kimenet jelenik meg:
Extension exclusion removed successfully
2. példa: Fájlkizárás hozzáadása vagy eltávolítása
Fájlkizárásokat adhat hozzá vagy távolíthat el. A fájl elérési útjának már jelen kell lennie, ha globális hatókörrel rendelkező kizárást ad hozzá vagy távolít el.
Ha olyan fájlkizárást szeretne hozzáadni a víruskereső (epp) hatókörhöz, amely kizárja a fájlt az igény szerinti vizsgálatokból, a valós idejű védelemből és a viselkedésfigyelésből, futtassa a következő parancsot:
mdatp exclusion file add --path /var/log/dummy.log --scope epp
Ha a parancs sikeres, a következő kimenet jelenik meg:
File exclusion configured successfully
A víruskereső fájl kizárásának eltávolításához futtassa a következő parancsot:
mdatp exclusion file remove --path /var/log/dummy.log --scope epp
Sikeresség esetén a parancssori felület a következőhöz hasonló kimenetet ad vissza:
File exclusion removed successfully"
Ha ugyanazt a fájlkizárást szeretné hozzáadni a globális hatókörhöz, amely kizárja a fájlt a víruskereső és az EDR-feldolgozásból is, futtassa a következő parancsot:
mdatp exclusion file add --path /var/log/dummy.log --scope global
Sikeresség esetén a parancssori felület a következőhöz hasonló kimenetet ad vissza:
File exclusion configured successfully
A globális fájlkizárás eltávolításához futtassa a következő parancsot:
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Ha a kizárás sikeresen el lett távolítva, a következő kimenet jelenik meg:
File exclusion removed successfully"
3. példa: Mappakizárás hozzáadása vagy eltávolítása
Egy mappa kizárását hozzáadhatja vagy eltávolíthatja. A következő parancs hozzáad egy mappakizárást a víruskereső (epp) hatókörével:
mdatp exclusion folder add --path /var/log/ --scope epp
Ha a parancs sikeres, a következő kimenet jelenik meg:
Folder exclusion configured successfully
A víruskereső mappa kizárásának eltávolításához futtassa a következő parancsot:
mdatp exclusion folder remove --path /var/log/ --scope epp
Ha a kizárás sikeresen el lett távolítva, a következő kimenet jelenik meg:
Folder exclusion removed successfully
Ha ugyanazt a mappakizárást szeretné hozzáadni a globális hatókörhöz, futtassa a következő parancsot:
mdatp exclusion folder add --path /var/log/ --scope global
Sikeresség esetén a parancssori felület a következőhöz hasonló kimenetet ad vissza:
Folder exclusion configured successfully
A globális mappakizárás eltávolításához futtassa a következő parancsot:
mdatp exclusion folder remove --path /var/log/ --scope global
Ha a kizárás sikeresen el lett távolítva, a következő kimenet jelenik meg:
Folder exclusion removed successfully
4. példa: Kizárás hozzáadása egy második mappához
Egy második mappa kizárását is hozzáadhatja.
mdatp exclusion folder add --path /var/log/ --scope epp
mdatp exclusion folder add --path /other/folder --scope global
Folder exclusion configured successfully
5. példa: Mappakizárás hozzáadása helyettesítő karakterrel
Helyettesítő karakterrel adhat hozzá kizárást egy mappához. Ne feledje, hogy a helyettesítő karakterek használata nem támogatott a globális kizárások beállításakor.
mdatp exclusion folder add --path "/var/*/tmp"
A(z) "/var/*/tmp" elérési út használata kizárja a */var/*/tmp/* alatti elérési utakat, de nem zárja ki a *tmp* testvérmappáit. A például */var/this-subfolder/tmp* ki van zárva, de */var/this-subfolder/log* nincs kizárva.
mdatp exclusion folder add --path "/var/" --scope epp
VAGY
mdatp exclusion folder add --path "/var/*/" --scope epp
E parancsok bármelyike kizár minden olyan elérési utat, amelynek a szülőkönyvtára a */var/*, például a */var/this-subfolder/and-this-subfolder-as-well*.
Folder exclusion configured successfully
6. példa: Kizárás hozzáadása egy folyamathoz
Egy folyamathoz kizárást is hozzáadhat.
mdatp exclusion process add --path /usr/bin/cat --scope global
Process exclusion configured successfully
mdatp exclusion process remove --path /usr/bin/cat --scope global
Megjegyzés:
Folyamatkizárás global hatókörben való beállításakor csak a teljes elérési út használható.
Csak --path jelző használata
Process exclusion removed successfully
A víruskereső kizárásai esetén a teljes elérési út helyett csak a folyamat nevét használhatja a --name jelölővel. A következő parancs név szerint hozzáad egy víruskeresői folyamat kizárását:
mdatp exclusion process add --name cat --scope epp
Ha a parancs sikeres, a következő kimenet jelenik meg:
Process exclusion configured successfully
A víruskereső folyamat kizárásának név szerinti eltávolításához futtassa a következő parancsot:
mdatp exclusion process remove --name cat --scope epp
Ha a kizárás sikeresen el lett távolítva, a következő kimenet jelenik meg:
Process exclusion removed successfully
7. példa: Kizárás hozzáadása egy második folyamathoz
Több különböző hatókörrel rendelkező folyamat kizárásait is hozzáadhatja. Az alábbi parancsok egy víruskeresőbeli (epp) kizárást adnak meg folyamatnév alapján, valamint egy globális kizárást teljes elérési út alapján:
mdatp exclusion process add --name cat --scope epp
mdatp exclusion process add --path /usr/bin/dog --scope global
Ha a parancsok sikeresek, a következő kimenet jelenik meg:
Process exclusion configured successfully
Kizárási listák ellenőrzése az EICAR tesztfájllal
A tesztfájl letöltésével curl ellenőrizheti, hogy a kizárási listák működnek-e.
A következő Bash-kódrészletben cserélje le test.txt a elemet egy olyan fájlra, amely megfelel a kizárási szabályoknak. Ha például kizárta a bővítményt, cserélje le a .testing értéket a következőre test.txttest.testing: . Ha egy elérési utat tesztel, győződjön meg arról, hogy az adott elérési úton futtatja a parancsot.
curl -o test.txt https://secure.eicar.org/eicar.com.txt
Ha a Linuxon futó Defender for Endpoint kártevőt észlel, akkor a szabály nem működik. Ha nincs kártevőről szóló jelentés, és a letöltött fájl létezik, akkor a kizárás működik. A fájlt megnyitva ellenőrizheti, hogy a tartalom megegyezik-e az EICAR-tesztfájl webhelyén ismertetett tartalommal.
Ha nincs internetkapcsolata, létrehozhatja saját EICAR-tesztfájlját. Írja be az EICAR-sztringet egy új szövegfájlba a következő Bash-paranccsal:
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
A sztringet egy üres szövegfájlba is másolhatja, és megpróbálhatja menteni a fájlnévvel vagy a kizárni kívánt mappában.
Fenyegetés engedélyezése
Amellett, hogy bizonyos tartalmakat kizár a vizsgálatból, a Linuxon futó Defender for Endpointot úgy is konfigurálhatja, hogy ne észlelje a fenyegetések bizonyos, a fenyegetésnév alapján azonosított osztályait.
Figyelmeztetés
A funkció használatakor körültekintően járjon el, mivel az eszköz védtelen marad.
Ha fenyegetésnevet szeretne hozzáadni az engedélyezett listához, futtassa a következő parancsot:
mdatp threat allowed add --name [threat-name]
Egy észlelt fenyegetés nevének lekéréséhez futtassa a következő parancsot:
mdatp threat list
Ha például hozzá szeretne adni EICAR-Test-File (not a virus) az engedélyezési listához, futtassa a következő parancsot:
mdatp threat allowed add --name "EICAR-Test-File (not a virus)"
Kapcsolódó tartalom
Az alábbi cikkek további információt nyújtanak a Linux-végpont Defender konfigurálásáról és kezeléséről: