Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Defender untuk Titik Akhir dan Defender untuk Bisnis mencakup berbagai kemampuan untuk mencegah, mendeteksi, menyelidiki, dan menanggapi ancaman cyber tingkat lanjut. Microsoft telah mengonfigurasi produk sebelumnya agar berfungsi dengan baik pada sistem operasi tempat produk tersebut diinstal. Dalam kebanyakan kasus, tidak ada perubahan lain yang diperlukan.
Meskipun pengaturan yang telah dikonfigurasi sebelumnya, terkadang perilaku tak terduga terjadi. Contohnya:
- Positif palsu: File, folder, atau proses yang bukan ancaman terdeteksi sebagai berbahaya oleh Defender for Endpoint atau Microsoft Defender Antivirus. Entitas ini diblokir atau dikirim ke karantina, meskipun mereka bukan ancaman.
- Masalah performa: Sistem mengalami masalah performa yang tidak terduga saat berjalan dengan Defender untuk Titik Akhir atau Antivirus Microsoft Defender.
- Masalah kompatibilitas aplikasi: Aplikasi mengalami perilaku tak terduga saat berjalan dengan Defender untuk Titik Akhir atau Antivirus Microsoft Defender.
Bagian berikut menjelaskan jenis pengecualian yang tersedia di Defender untuk Titik Akhir dan Antivirus Microsoft Defender, bersama dengan kapan menggunakan masing-masing. Untuk ringkasan alat manajemen mana yang dapat Anda gunakan untuk mengonfigurasi setiap jenis pengecualian, lihat Referensi pengecualian untuk Microsoft Defender untuk Titik Akhir.
Note
Membuat pengecualian atau indikator adalah salah satu pendekatan yang mungkin untuk mengatasi masalah dengan Defender untuk Titik Akhir atau Antivirus Microsoft Defender, tetapi seringkali ada langkah lain yang dapat Anda ambil terlebih dahulu.
Jenis pengecualian
Ada beberapa jenis pengecualian yang perlu dipertimbangkan. Beberapa jenis pengecualian memengaruhi beberapa kemampuan dalam Defender untuk Titik Akhir, sedangkan jenis lain khusus untuk Microsoft Defender Antivirus.
Untuk informasi tentang indikator, yang merupakan mekanisme terkait tetapi terpisah untuk mengizinkan atau memblokir file, alamat IP, URL, dan sertifikat tertentu, lihat Gambaran Umum indikator dalam Microsoft Defender untuk Titik Akhir.
Tabel berikut ini meringkas jenis pengecualian yang dapat Anda tentukan, dikelompokkan berdasarkan apakah tersedia di semua platform atau di Windows saja. Perhatikan cakupan untuk setiap jenis pengecualian.
Pengecualian lintas platform: Pengecualian ini tersedia di perangkat Windows, macOS, dan Linux.
Jenis pengecualian Ruang lingkup Skenario penggunaan Pengecualian khusus Antivirus
Aturan pengurangan permukaan serangan (ASR)
Perlindungan JaringanFile, folder, atau proses diidentifikasi sebagai berbahaya, meskipun bukan ancaman.
Aplikasi mengalami masalah kinerja atau kompatibilitas yang tidak terduga saat dijalankan dengan Microsoft Defender for Endpoint.
Dalam Windows, beberapa aturan ASR mematuhi pengecualian file dan folder (jalur) Antivirus Microsoft Defender.Indikator file dan sertifikat yang diizinkan Antivirus
Aturan ASR
Akses folder terkontrol (CFA)File atau proses yang ditandatangani oleh sertifikat diidentifikasi sebagai berbahaya meskipun tidak. Indikator domain/URL dan alamat IP Perlindungan Jaringan
SmartScreen
Pemfilteran Konten WebSmartScreen melaporkan hasil positif yang keliru.
Anda ingin mengambil alih blok Pemfilteran Konten Web pada situs tertentu.pengecualian khusus Windows: Pengecualian ini hanya tersedia di perangkat Windows.
Jenis pengecualian Ruang lingkup Skenario penggunaan Pengecualian antivirus yang telah dikonfigurasi sebelumnya Antivirus Microsoft Defender Antivirus secara otomatis mengecualikan beberapa file sistem operasi dan peran Windows Server, sehingga Anda tidak perlu menentukan sendiri pengecualian ini. Pengecualian aturan ASR Aturan ASR Aturan ASR menyebabkan perilaku tak terduga. Pengecualian folder untuk Automation Investigasi dan respons otomatis Investigasi dan remediasi otomatis melakukan tindakan pada file, ekstensi, atau direktori yang seharusnya ditangani secara manual. Pengecualian CFA CFA CFA memblokir aplikasi untuk mengakses folder yang dilindungi.
Note
Pengecualian proses secara langsung memengaruhi perlindungan jaringan pada semua platform dan aturan ASR di Windows. Pengecualian proses pada sistem operasi apa pun (Windows, macOS, atau Linux) mencegah perlindungan jaringan memeriksa lalu lintas atau menegakkan aturan untuk proses tertentu tersebut.
Pengecualian antivirus yang telah dikonfigurasi sebelumnya
Anda tidak perlu menentukan jenis pengecualian ini, tetapi sangat membantu untuk mengetahui apa itu dan bagaimana cara kerjanya. Microsoft Defender Antivirus melakukan prakonfigurasi jenis pengecualian berikut:
-
Pengecualian Antivirus Microsoft Defender bawaan:
- Microsoft Defender Antivirus mencakup pengecualian bawaan untuk file sistem operasi pada semua versi klien dan server Windows yang didukung. Daftar ini selalu diperbarui saat lanskap ancaman berubah. Untuk informasi selengkapnya, lihat Pengecualian bawaan.
- Pada versi Windows Server yang didukung, lebih banyak pengecualian bawaan berlaku untuk fitur server seperti Windows Internet Name Service (WINS) dan File Replication Service (FRS). Untuk informasi selengkapnya, lihat Pengecualian bawaan pada Windows Server.
Pengecualian Antivirus Microsoft Defender otomatis: Pengecualian otomatis untuk peran dan fitur server di Server Windows 2016 atau yang lebih baru (misalnya, Layanan Replikasi File, Hyper-V, SYSVOL, Direktori Aktif, dan Server DNS). Saat Anda menginstal peran, Microsoft Defender Antivirus menyertakan pengecualian otomatis untuk peran server dan file apa pun yang ditambahkan saat menginstal peran.
Pengecualian ini tidak dipindai oleh perlindungan waktu nyata, namun tetap akan diperiksa oleh pemindaian antivirus cepat, penuh, atau kustom.
Untuk informasi selengkapnya, lihat Pengecualian peran server otomatis.
Pengecualian otomatis hanya berlaku untuk peran Windows Server bawaan. Jika Anda menjalankan beban kerja server lain, seperti Server Exchange, SharePoint Server, atau SQL Server, Anda mungkin perlu menentukan pengecualian antivirus kustom untuk mereka. Untuk informasi lebih lanjut, baca artikel berikut:
- Menjalankan perangkat lunak antivirus Windows pada Server Exchange
- Folder yang akan dikecualikan dari pemindaian antivirus pada SharePoint Server
- Konfigurasi perangkat lunak antivirus untuk bekerja dengan SQL Server
Anda juga dapat merujuk ke dokumentasi penerbit perangkat lunak.
Pengecualian kustom
Microsoft Defender untuk Titik Akhir dan Microsoft Defender Antivirus memungkinkan Anda mengonfigurasi pengecualian kustom untuk mengoptimalkan kinerja dan menghindari deteksi positif palsu. Pengecualian kustom yang dapat Anda tentukan bervariasi menurut sistem operasi.
macOS: Anda dapat menentukan pengecualian yang hanya berlaku untuk pemindaian antivirus (pemindaian sesuai permintaan, perlindungan real time, dan pemantauan). Pengecualian ini tidak berlaku untuk deteksi dan respons titik akhir (EDR), sehingga file yang dikecualikan masih dapat memicu pemberitahuan EDR dan deteksi lainnya. Jenis pengecualian yang didukung meliputi:
- Pengecualian ekstensi file: Kecualikan semua file yang memiliki ekstensi tertentu.
- Pengecualian file: Kecualikan file tertentu yang ditentukan berdasarkan jalur lengkap.
- Pengecualian folder: Kecualikan semua file di bawah folder tertentu secara rekursif.
- Pengecualian proses: Kecualikan proses tertentu dan semua file yang dibuka olehnya.
Untuk informasi selengkapnya, lihat Mengonfigurasi dan memvalidasi pengecualian untuk Microsoft Defender untuk Titik Akhir di macOS.
Linux: Anda dapat mengonfigurasi pengecualian sebagai pengecualian antivirus (diterapkan pada perlindungan real time, pemindaian sesuai permintaan, dan pemantauan perilaku, sambil menjaga visibilitas EDR) atau sebagai pengecualian global (diterapkan pada tingkat sensor, membisukan deteksi antivirus dan pemberitahuan EDR). Jenis pengecualian yang didukung meliputi:
- Pengecualian ekstensi file: Kecualikan semua file yang memiliki ekstensi tertentu (tidak tersedia untuk pengecualian global).
- Pengecualian file: Kecualikan file tertentu yang ditentukan berdasarkan jalur lengkap.
- Pengecualian folder: Kecualikan semua file di bawah folder tertentu secara rekursif.
- Pengecualian proses: Kecualikan proses tertentu (dengan jalur lengkap atau nama file) dan semua file yang dibuka olehnya.
Untuk informasi selengkapnya, lihat Mengonfigurasi dan memvalidasi pengecualian untuk Microsoft Defender untuk Titik Akhir di Linux.
Windows: Anda dapat mengonfigurasi antivirus Microsoft Defender untuk mengecualikan kombinasi proses, file, folder (jalur), dan ekstensi dari pemindaian terjadwal, pemindaian sesuai permintaan, perlindungan real time, dan deteksi aplikasi (PUA) yang berpotensi tidak diinginkan. Pengecualian ini hanya berlaku untuk pemindaian antivirus. File tersebut tidak berlaku untuk EDR, jadi file yang dikecualikan masih dapat memicu pemberitahuan EDR. Untuk mengecualikan file dari semua kemampuan Defender for Endpoint, gunakan indikator kustom. Jenis pengecualian yang didukung meliputi:
- Pengecualian file dan folder: Kecualikan file tertentu atau semuanya dalam folder. Juga dikenal sebagai pengecualian jalur.
- Pengecualian ekstensi file: Kecualikan file apa pun yang memiliki ekstensi tertentu, terlepas dari lokasinya.
- Pengecualian proses: Kecualikan semua file yang dibuka proses tertentu.
- Pengecualian kontekstual: Persempit pengecualian jalur sehingga hanya berlaku dalam konteks tertentu, seperti hanya ketika proses tertentu membuka file.
Untuk informasi selengkapnya, lihat Pengecualian di Antivirus Microsoft Defender.
Pengecualian aturan pengurangan permukaan serangan
Aturan pengurangan permukaan serangan (ASR) memblokir perilaku perangkat lunak berisiko, tetapi beberapa aplikasi yang sah terlibat dalam perilaku berisiko ini (misalnya, meluncurkan file yang dapat dieksekusi yang mengunduh dan menjalankan file lain). Beberapa aturan ASR mematuhi pengecualian Antivirus Microsoft Defender. Aturan ASR juga mendukung pengecualian aturan ASR global dan pengecualian aturan per ASR.
Untuk informasi selengkapnya, lihat Pengecualian file dan folder untuk aturan ASR.
Pengecualian folder Automation
Pengecualian folder otomatisasi berlaku untuk investigasi dan remediasi otomatis di Microsoft Defender untuk Titik Akhir Plan 2, yang memeriksa peringatan dan segera mengambil tindakan untuk mengatasi pelanggaran keamanan yang terdeteksi. Ketika pemberitahuan memicu penyelidikan otomatis, penyelidikan mencapai putusan (Berbahaya, Mencurigakan, atau Tidak ada ancaman yang ditemukan) untuk setiap bagian bukti. Bergantung pada tingkat otomatisasi dan pengaturan keamanan lainnya, tindakan remediasi terjadi secara otomatis atau setelah tim operasi keamanan Anda menyetujuinya.
Untuk informasi selengkapnya, lihat Mengelola pengecualian folder untuk otomatisasi.
Pengecualian akses folder terkontrol
Akses folder terkontrol (CFA) melindungi data Anda dengan memblokir aplikasi yang tidak tepercaya agar tidak mengubah file di folder yang dilindungi di perangkat Windows. Secara default, CFA melindungi folder sistem umum, dan Anda dapat menambahkan folder lain. Jika CFA memblokir aplikasi yang Anda percayai, Anda dapat menentukan pengecualian untuk memungkinkan aplikasi memodifikasi file di folder yang dilindungi.
Untuk informasi selengkapnya, lihat Mengonfigurasi akses folder terkontrol.
Tindakan remediasi kustom
Ketika Microsoft Defender Antivirus mendeteksi potensi ancaman saat menjalankan pemindaian, ia mencoba memulihkan atau menghapus ancaman yang terdeteksi. Anda dapat menentukan tindakan remediasi kustom untuk mengonfigurasi bagaimana antivirus Microsoft Defender harus mengatasi ancaman tertentu, apakah titik pemulihan harus dibuat sebelum memulihkan, dan kapan ancaman harus dihapus.
Untuk informasi selengkapnya, lihat Mengonfigurasi tindakan remediasi untuk deteksi antivirus Microsoft Defender.
Bagaimana pengecualian dan indikator dievaluasi
Sebagian besar organisasi memiliki beberapa jenis pengecualian dan indikator untuk menentukan apakah pengguna harus dapat mengakses dan menggunakan file atau proses. Pada perangkat Windows, pengecualian dan indikator ini diproses dalam urutan tertentu sehingga konflik kebijakan ditangani secara sistematis.
Berikut cara kerjanya. Evaluasi berhenti pada kondisi pertama yang berlaku:
- Jika file tidak diizinkan oleh kebijakan mode penerapan Windows Defender Application Control dan AppLocker, file tersebut diblokir.
- Jika tidak, jika file diizinkan oleh pengecualian Antivirus Microsoft Defender, file tersebut diizinkan.
- Jika tidak, jika file memiliki indikator file diblokir atau diperingatkan, file tersebut diblokir atau diberi peringatan.
- Jika tidak, jika file diblokir oleh SmartScreen, file akan diblokir.
- Jika tidak, jika file diizinkan oleh indikator izin file, file tersebut diizinkan.
- Jika tidak, jika file diblokir oleh aturan pengurangan permukaan serangan, akses folder terkontrol, atau perlindungan antivirus, file diblokir.
- Jika tidak, file diizinkan.
Bagaimana konflik kebijakan ditangani
Jika indikator di Defender for Endpoint saling bertentangan, berikut hal yang dapat Anda harapkan:
Jika ada indikator file yang bertentangan, indikator yang menggunakan hash paling aman diterapkan. Misalnya, SHA256 lebih diutamakan daripada SHA-1, yang lebih diutamakan daripada MD5.
Jika ada indikator URL yang bertentangan, indikator yang lebih spesifik digunakan.
- Untuk Microsoft Defender SmartScreen, indikator yang menggunakan jalur URL terpanjang diterapkan. Misalnya,
www.contoso.com/admin/lebih diutamakan daripadawww.contoso.com. - Perlindungan jaringan terutama berlaku di tingkat domain, meskipun dapat memblokir jalur URL tertentu dalam beberapa skenario.
- Untuk Microsoft Defender SmartScreen, indikator yang menggunakan jalur URL terpanjang diterapkan. Misalnya,
Jika ada indikator serupa untuk file atau proses yang memiliki tindakan yang berbeda, indikator yang dilingkupkan ke grup perangkat tertentu lebih diutamakan daripada indikator yang menargetkan semua perangkat.
Cara kerja investigasi dan remediasi otomatis
Kemampuan investigasi dan remediasi otomatis di Defender for Endpoint terlebih dahulu menentukan kesimpulan untuk setiap bagian bukti, lalu mengambil tindakan berdasarkan indikator Defender for Endpoint. Akibatnya, file atau proses dapat memperoleh status "good" (yang berarti tidak ditemukan ancaman) dan tetap diblokir jika ada indikator yang menetapkan tindakan tersebut. Demikian pula, sebuah entitas dapat memperoleh status "bad" (yang berarti ditentukan sebagai berbahaya) namun tetap diizinkan jika ada indikator dengan tindakan tersebut.
Untuk informasi selengkapnya, lihat Mesin investigasi dan remediasi otomatis.
Alternatif dan langkah-langkah yang perlu dipertimbangkan sebelum Anda membuat pengecualian
Membuat pengecualian atau indikator yang diizinkan akan menciptakan celah perlindungan. Gunakan teknik ini hanya setelah Anda menentukan akar penyebab masalah. Hingga saat itu, pertimbangkan alternatif seperti mengirimkan file ke Microsoft untuk analisis atau menekan pemberitahuan.
Daftar berikut ini menjelaskan skenario umum dan langkah-langkah yang perlu dipertimbangkan sebelum membuat pengecualian atau mengizinkan indikator.
Positif palsu: Entitas, seperti file atau proses, terdeteksi dan diidentifikasi sebagai berbahaya, meskipun entitas bukan ancaman. Langkah-langkah yang perlu dipertimbangkan:
- Tinjau dan klasifikasikan pemberitahuan yang dihasilkan sebagai hasil dari entitas yang terdeteksi.
- Menyembunyikan peringatan untuk entitas yang diketahui.
- Tinjau tindakan remediasi yang diambil untuk entitas yang terdeteksi.
- Kirimkan positif palsu tersebut kepada Microsoft untuk dianalisis.
- Tentukan indikator atau pengecualian untuk entitas (hanya jika perlu).
Masalah performa. Contohnya:
- Sistem memiliki penggunaan CPU yang tinggi atau masalah performa lainnya.
- Sistem memiliki masalah kebocoran memori.
- Aplikasi lambat dimuat di perangkat.
- Aplikasi lambat untuk membuka file di perangkat.
Langkah-langkah yang perlu dipertimbangkan:
- Kumpulkan data diagnostik untuk Antivirus Microsoft Defender.
- Jika Anda menggunakan solusi antivirus non-Microsoft, tanyakan kepada vendor untuk masalah umum terkait produk antivirus.
- Tinjau log performa (lihat Memecahkan masalah performa antivirus Microsoft Defender dengan WPRUI) untuk menentukan perkiraan dampak performa. Untuk masalah khusus performa yang terkait dengan antivirus Microsoft Defender, gunakan Penganalisis performa untuk antivirus Microsoft Defender.
- Tentukan pengecualian untuk antivirus Microsoft Defender (jika perlu).
- Buat indikator untuk Defender for Endpoint (hanya jika diperlukan).
Masalah kompatibilitas dengan produk antivirus non-Microsoft. Misalnya, Defender for Endpoint bergantung pada pembaruan intelijen keamanan untuk perangkat, baik yang menjalankan Microsoft Defender Antivirus maupun solusi antivirus non-Microsoft. Langkah-langkah yang perlu dipertimbangkan:
- Jika Anda menggunakan produk antivirus non-Microsoft sebagai solusi antivirus/antimalware utama Anda, atur Microsoft Defender Antivirus ke mode pasif.
- Jika Anda beralih dari solusi antivirus/antimalware non-Microsoft ke Defender untuk Titik Akhir, lihat Beralih ke Defender untuk Titik Akhir. Panduan ini mencakup pengecualian yang mungkin perlu Anda tentukan untuk Microsoft Defender Antivirus dan informasi pemecahan masalah (untuk berjaga-jaga jika terjadi masalah saat migrasi).
Kompatibilitas dengan aplikasi. Misalnya, aplikasi mengalami crash atau mengalami perilaku tak terduga setelah perangkat di-onboarding ke Microsoft Defender untuk Titik Akhir. Lihat Mengatasi perilaku yang tidak diinginkan dalam Microsoft Defender untuk Titik Akhir dengan pengecualian, indikator, dan teknik lainnya.
Kirim file untuk analisis
Jika Anda memiliki file yang menurut Anda salah terdeteksi sebagai malware (positif palsu), atau file yang Anda duga mungkin malware meskipun tidak terdeteksi (negatif palsu), Anda dapat mengirimkan file ke Microsoft untuk analisis. Pengiriman Anda segera dipindai dan kemudian ditinjau oleh analis keamanan Microsoft. Anda dapat memeriksa status pengiriman Anda di halaman riwayat pengiriman.
Mengirimkan file untuk dianalisis membantu mengurangi positif palsu dan negatif palsu bagi semua pelanggan. Untuk informasi lebih lanjut, baca artikel berikut:
- Kirim file untuk analisis
- Kirimkan file di portal Microsoft Defender (khusus Defender for Endpoint Plan 2 atau Microsoft Defender XDR)
Menyembunyikan pemberitahuan
Jika Anda mendapatkan pemberitahuan di portal Microsoft Defender untuk alat atau proses yang Anda ketahui sebenarnya bukan ancaman, Anda dapat menekan pemberitahuan tersebut.
Untuk menekan pemberitahuan, Anda membuat aturan supresi dan menentukan tindakan apa yang harus diambil untuk pemberitahuan tersebut pada pemberitahuan identik lainnya. Anda dapat membuat aturan supresi untuk pemberitahuan tertentu pada satu perangkat, atau untuk semua pemberitahuan yang memiliki judul yang sama di organisasi Anda.
Untuk informasi lebih lanjut, baca artikel berikut:
- Menyembunyikan pemberitahuan
- Blog Komunitas Teknologi: Memperkenalkan pengalaman supresi peringatan yang baru (untuk Defender for Endpoint)