Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Használj kizárásokat, hogy megakadályozd, hogy a Végponthoz készült Microsoft Defender Linuxon megbízható fájlokat, mappákat, folyamatokat és fájlkiterjesztéseket szkenneljen vagy figyeljen. A kizárások segíthetnek elkerülni a hibás felismerést a szervezetre jellemző fájlok vagy szoftverek esetében.
A Defender for Endpoint Linuxon a következő kizárási hatóköröket támogatja:
Antivírus (scope
epp): A kizárások az igény szerinti szkennelésekre, a valós idejű védelemre (RTP) és a viselkedésfigyelésre (BM) vonatkoznak, miközben megőrzik a végpontok észlelése és reagálása (EDR) láthatóságát.- Az antivírus-ellenőrzésből kizárt fájlok továbbra is EDR riasztásokat és egyéb észleléseket eredményezhetnek. Ha csak EDR-re vonatkozó kizárást szeretne kérni, vegye fel a kapcsolatot a Microsoft ügyfélszolgálatával a Microsoft 365 felügyeleti központon keresztül.
Globális (scope
global): Kizárások vonatkoznak az RTP-re, BM-re és EDR-re, ami megállítja a kapcsolódó vírusirtó észleléseket, EDR riasztásokat és a kizárt elem láthatóságát. A globális kizárások szenzorszinten érvényesek, és a feldolgozás előtt elnémítják azokat az eseményeket, amelyek a kizárási feltételekhez illeszkednek.- A globális kizárások elérhetők a Defender for Endpoint Linux verzióban
101.24092.0001(2024 októberében) vagy annál későbbi verzióban. - A globális kizárások nem vonatkoznak a hálózati védelemre. A folyamatkizárások befolyásolhatják a hálózat védelmét azáltal, hogy megakadályozzák a forgalom ellenőrzését vagy szabályok érvényesítését a kizárt folyamatra. További információért lásd: Áttekintés a kizárásokról és indikátorokról a Végponthoz készült Microsoft Defender-ben.
- A globális kizárások hasznosak lehetnek a Defender for Endpoint által okozott teljesítményproblémák mérséklésére Linuxon.
- A globális kizárások elérhetők a Defender for Endpoint Linux verzióban
Figyelmeztetés
A kizárások megadása csökkenti a Linuxon futó Defender for Endpoint által nyújtott védelmet. Mindig értékelje ki a kizárások implementálásával járó kockázatokat, és csak olyan fájlokat zárjon ki, amelyek biztosan nem rosszindulatúak.
Fontos
Ha több biztonsági megoldást szeretne egymás mellett futtatni, tekintse meg a teljesítménnyel, konfigurációval és támogatással kapcsolatos szempontokat ismertető cikket.
Lehet, hogy már konfigurálta a kölcsönös biztonsági kizárásokat a Végponthoz készült Microsoft Defenderba regisztrált eszközökhöz. Ha továbbra is kölcsönös kizárásokat kell beállítania az ütközések elkerülése érdekében, tekintse meg az Végponthoz készült Microsoft Defender hozzáadása a meglévő megoldás kizárási listájához című témakört.
Támogatott kizárási típusok
A Defender for Endpoint Linuxon a következő kizárási típusokat támogatja:
Fájlkiterjesztés: Minden fájl a megadott kiterjesztéssel bárhol az eszközön.
- A fájlkiterjesztés-alapú kizárások nem állnak rendelkezésre a globális kizárásokhoz.
-
Példa:
.test
Fájl: Egy konkrét fájl, amelyet a teljes út alapján azonosítanak.
- Globális kizárások esetén a fájlútnak meg kell lennie, mielőtt hozzáadnánk vagy eltávolítanád a kizárást.
-
Példák:
/var/log/test.log/var/log/*.log/var/log/install.?.log
Mappa: Minden fájl a megadott mappában, rekurzívan.
-
Példák:
/var/log//var/*/
-
Példák:
Folyamat: Egy adott folyamat, amelyet a teljes út vagy fájlnév alapján azonosít, és az összes fájl, amelyet a folyamat nyitott.
- Az antivírus kizárásokhoz megadhatod a teljes útvonalat vagy a fájlnevet. Javasoljuk, hogy használd a teljes útvonalat.
- A globális kizárások esetén csak azt zárjuk ki, ami a rendszer megbízhatóságához és biztonságához szükséges. Ellenőrizd, hogy a folyamat ismert és megbízható, megadd a teljes útvonalát, és győződj meg arról, hogy következetesen a megbízható útról indul.
-
Példák:
/bin/catcatc?t
Fontos
A kizárási útvonalaknak merev hivatkozásoknak kell lenniük, nem szimbolikus hivatkozásoknak. Annak ellenőrzéséhez, hogy egy elérési út szimbolikus link-e, futtassa a(z) file <path-name> parancsot.
A fájl-, mappa- és folyamatkizárásokhoz támogatott helyettesítő karakterek
Az alábbi helyettesítő karakteres mintákat használhatod az antivírusfájl-, mappa- és folyamatkizárások megadásakor. A wildcardokat nem támogatják globális kizárásoknál.
Csillag (
*): Bármilyen karakterhez hasonlít, beleértve a karakterek hiányát is. Ha ezt a helyettesítő karaktert nem az elérési út végén használják, akkor csak egy mappát helyettesít.- Víruskereső-kizárások esetén az elérési út végén álló
*helyettesítő karakter megfelel a helyettesítő karakter szülőkönyvtára alatti összes fájlnak és alkönyvtárnak. -
Példák:
-
/var/*/tmp:-
Tartalmazza: Bármely fájl a(z)
/var/abc/tmpés/var/def/tmpmappában, valamint azok almappáiban. -
Nem tartalmazza:
/var/abc/logvagy/var/def/log.
-
Tartalmazza: Bármely fájl a(z)
-
/var/*/:-
Tartalmazza: Az alkönyvtárakban található fájlok, például
/var/abc/ -
Nem tartalmazza: a(z)
/varközvetlenül található fájlokat.
-
Tartalmazza: Az alkönyvtárakban található fájlok, például
-
- Víruskereső-kizárások esetén az elérési út végén álló
Kérdőjel (
?): Bármely karakterhez egyezik.-
Példa:
file?.log-
Tartalmazza:
file1.logésfile2.log. -
Nem tartalmazza:
file123.log.
-
Tartalmazza:
-
Példa:
Kizárások konfigurálása
Használj az alábbi módszerek egyikét a kizárások konfigurálásához.
Kizárások konfigurálása menedzselt JSON használatával
Vállalati környezetben használjon konfigurációkezelő eszközt, például Puppetet vagy Ansible-t a(z) mdatp_managed.json nevű konfigurációs profil telepítéséhez a(z) /etc/opt/microsoft/mdatp/managed/ helyre. További információért lásd: a Defender for Endpoint beállításainak megadása Linuxon.
Az alábbi mdatp_managed.json példa bemutatja, hogyan konfigurálhatja a víruskeresőt és a globális kizárásokat fájlok, mappák, bővítmények és folyamatok esetében:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Kizárások konfigurálása Defender használatával az Endpoint biztonsági beállításainak kezeléséhez
Megjegyzés:
Mielőtt elkezdenéd, nézd át a Defender for Endpoint biztonsági beállítások kezelési előfeltételeit.
Használhatod a Microsoft Intune adminisztrátort vagy a Microsoft Defender portált, hogy kizárásokat kezelj végpont-biztonsági szabályzatként, és hozzárendelheted ezeket a Microsoft Entra csoportokhoz. Ha először használod a biztonsági beállítások kezelést, teljesítsd a következő lépéseket:
1. lépés: Biztonsági beállítások kezelésének engedélyezése Linux számára
- Nyissa meg a Microsoft Defender portálon, a(z) https://security.microsoft.com/securitysettings/endpoints/configuration_management címen a Végpontok>Konfigurációkezelés>Kényszerítési hatókör oldalt.
-
A Végrehajtási hatókör oldalon ellenőrizd a következő beállítást a konfigurációkezelés engedélyezése szakaszban:
- Válassz ki Linux eszközöket , majd válaszd az alábbi értékek egyikét:
-
Válassza ki a címkézett eszközöket a biztonsági beállítások kezelésének tesztelésére a kiválasztott eszközökkel. Hozzáadd a
MDE-Managementcímkét minden teszteszközhöz. Az utasításokért és egyéb címkézési módszerekért lásd: Eszközcímkék létrehozása és kezelése. - Válassza a Minden eszköz lehetőséget az összes alkalmas Linux-eszköz regisztrálásához.
-
Válassza ki a címkézett eszközöket a biztonsági beállítások kezelésének tesztelésére a kiválasztott eszközökkel. Hozzáadd a
- Válassz ki Linux eszközöket , majd válaszd az alábbi értékek egyikét:
A legtöbb eszköz néhány percen belül regisztrál és alkalmazza a kijelölt szabályzatokat, bár néhány eszköz akár 24 órát is igénybe vehet.
2. lépés: Hozzon létre egy Microsoft Entra eszközcsoportot
Hozz létre egy dinamikus Microsoft Entra eszközcsoportot a Linux operációs rendszer típusa alapján. A dinamikus tagság automatikusan hozzáad hozzáillő eszközöket, így nem kell kézzel fenntartani a csoporttagságot. További információért lásd: Létrehozza a Microsoft Entra csoportokat a biztonsági beállítások kezelésére.
3. lépés: Hozz létre Linux kizárási szabályzatot
Részletes utasításokért lásd: Végvégpont-biztonsági politika létrehozása (a link új fülön nyílik meg).
Amikor létrehozod a szabályzatot a Linux irányelvek fülén a Defender portál https://security.microsoft.com/policy-inventory?osPlatform=LinuxEndpoint biztonsági szabályzatok oldalán, használd ezeket a konkrét beállításokat:
- Platform kiválasztása: Linux kiválasztása.
-
Válaszd ki a sablont:
- Globális vírusirtó és EDR kizárásokhoz válassza a Microsoft Defender Global Exclusions (AV+EDR) opciót.
- Vírusirtó kizárásokhoz válaszd a Microsoft Defender Antivirus kizárásokat.
A politikaalkotási varázslóban használd ezeket a beállításokat:
- Konfigurációbeállítások fül: Állítsd be a kívánt beállításokat ezzel a profildal.
- Assignments fül: A kinevezési csoport korlátozásai olyan eszközökre vonatkoznak, amelyeket a Defender for Endpoint biztonsági beállítások menedzsmenten keresztül kezelnek. További részletekért tekintse meg a Hozzárendelések lépést.
Kizárások konfigurálása a parancssor használatával
A rendelkezésre álló alparancsok és kizárások kezelésének lehetőségeinek megtekintéséhez futtasd a mdatp exclusion parancsot:
mdatp exclusion
Parancsszintaxis
Az alábbi szintaxis összefoglalja az elérhető kizárási alparancsokat, opciókat és értékeket:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}
Megjegyzés:
Amikor eltávolítasz egy kizárást, megadd ugyanazt a scope-t, amit a hozzáadáskor használtál.
Az opció alapértelmezett értéke --scopeepp, tehát csak global kizárásokra határozd meg az opciót.
Mielőtt bevezették volna az --scope opciót, minden parancssori kizárás a epp scope-t használta. Ezek a meglévő kizárások továbbra is a epp elemet használják.
Ha egy kizárási érték helyettesítő karaktert tartalmaz, foglalja az értéket kettős idézőjelek közé. Ez a szintaxis megakadályozza, hogy a parancsértelmező kibontsa a helyettesítő karaktert, mielőtt a mdatp feldolgozná.
Fájlkiterjesztés kizárások hozzáadása vagy eltávolítása
A fájlkiterjesztések kizárása csak az antivírus (epp) scope-ját támogatja. A következő parancsok hozzáadják és távolítják a kiterjesztés kizárását .txt :
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Fájlkizárások hozzáadása vagy eltávolítása
A fájlnak meg kell léteznie, mielőtt hozzáadnánk vagy eltávolítanánk egy kizárást a global scope-tal.
A következő parancsok hozzáadják és távolítják az antivírus (epp) fájlkizárást:
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
A következő parancsok hozzáadják és távolítják a globális fájlkizárást:
mdatp exclusion file add --path /var/log/dummy.log --scope global
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Mappákizárások hozzáadása vagy eltávolítása
A következő parancsok hozzáadják és távolítják az antivírus (epp) mappa kizárását:
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
A következő parancsok hozzáadják és távolítják a globális mappa kizárást:
mdatp exclusion folder add --path /var/log/ --scope global
mdatp exclusion folder remove --path /var/log/ --scope global
Futtatd egyszer a parancsot minden olyan mappához, amit ki akarsz zárni. Különböző szkópokat rendelhetsz különböző mappákhoz.
A víruskereső mappakizárásai támogatják a helyettesítő karaktereket. A következő parancs kizárja a */var/*/tmp/* alatti útvonalakat, de nem az azonos szinten lévő mappákat, például a */var/this-subfolder/log* könyvtárat:
mdatp exclusion folder add --path "/var/*/tmp"
A(z) /var/ alatti összes elérési út kizárásához használja az alábbi parancsok egyikét:
mdatp exclusion folder add --path "/var/"
mdatp exclusion folder add --path "/var/*/"
Folyamatkizárások hozzáadása vagy eltávolítása
Globális folyamatkizárások esetén a teljes folyamatutat a használatával --pathhatározzuk meg. A következő parancsok hozzáadják és távolítják el a globális folyamatkizárást:
mdatp exclusion process add --path /usr/bin/cat --scope global
mdatp exclusion process remove --path /usr/bin/cat --scope global
Az antivírus (epp) folyamatkizárásokhoz megadhatod a folyamat nevét vagy a teljes útvonalat. A következő parancsok név alapján hozzáadják és eltávolítják az antivírus-folyamatkizárást:
mdatp exclusion process add --name cat
mdatp exclusion process remove --name cat
Egyszer futtasd le a parancsot minden kizárni kívánt folyamathoz. Különböző folyamatokhoz rendelhetsz különböző hatótávokat.
Kizárások érvényesítése az EICAR tesztfájllal
Az EICAR tesztfájl egy kis, ártalmatlan szövegfájl, amely egy szabványos stringet tartalmaz, amelyet az antivírusirtó termékek rosszindulatú programként ismernek fel. Biztonságosan ellenőrizheted, hogy a kizárás működik-e valódi rosszindulat nélkül. A Defender for Endpoint Linuxon a fájlt a tartalma alapján érzékeli, nem pedig a fájlnév alapján.
A kizárás tesztelése előtt ellenőrizd, hogy a valós idejű védelem engedélyezve van-e. Futtassa a következő parancsot, és erősítse meg, hogy a következőt adja vissza: true
mdatp health --field real_time_protection_enabled
Hozza létre az EICAR tesztfájlt úgy, hogy annak fájlneve, kiterjesztése vagy helye megegyezzen azzal a kizárással, amelyet validálni szeretnél:
- Használj egy adott fájlnevet vagy hozd létre a fájlt egy adott mappában a fájl- és mappákizárások érvényesítésére.
- Használj bármilyen kizárt kiterjesztésű fájlnevet a kizárt kiterjesztés érvényesítéséhez.
Ha a Defender for Endpoint felismeri a fájlt, a kizárás nem működik. Ha a fájl létezik, és a Defender for Endpoint nem érzékeli, akkor a kizárás működik.
Ezek a lépések a fájl-, mappá- és kiterjesztések kizárásának validálására szolgálnak. Nem nyújtanak általános tesztet a folyamatkizárásokra, amelyek attól függenek, melyik folyamatot létrehozza vagy megnyitja a fájlt.
Használj az alábbi módszerek egyikét, hogy létrehozz egy EICAR tesztfájlt, amely megfelel a kizárásnak:
Internet-hozzáféréssel: A tesztfájl letöltéséhez a következő
curlszintaxist használja:curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txtPéldául, ha kizártad a
.testingkiterjesztést, töltsd le a tesztfájlt ezzel a kiterjesztéssel:curl -o test.testing https://secure.eicar.org/eicar.com.txtA mappakizárás teszteléséhez futtatd a parancsot abban a mappában.
Internetkapcsolat nélkül: Hozd létre az EICAR tesztfájlt helyben. Például válts
test.txtolyan fájlnevet vagy útvonalat, amely megfelel a kizárásnak:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Kapcsolódó tartalom
Az alábbi cikkek további információt nyújtanak a Linux-végpont Defender konfigurálásáról és kezeléséről: