Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menyediakan informasi tentang cara menentukan antivirus dan pengecualian global untuk Microsoft Defender untuk Titik Akhir. Pengecualian antivirus berlaku untuk pemindaian sesuai permintaan, perlindungan real-time (RTP), dan pemantauan perilaku (BM). Pengecualian global berlaku untuk perlindungan real time (RTP), pemantauan perilaku (BM), dan deteksi dan respons titik akhir (EDR), sehingga menghentikan semua deteksi antivirus terkait, pemberitahuan EDR, dan visibilitas untuk item yang dikecualikan.
Important
Pengecualian antivirus yang dijelaskan dalam artikel ini hanya berlaku untuk kemampuan antivirus, dan bukan untuk deteksi dan respons titik akhir (EDR). File yang Anda kecualikan dengan menggunakan pengecualian antivirus yang dijelaskan dalam artikel ini masih dapat mengakibatkan pemberitahuan EDR dan deteksi lainnya. Pengecualian global berlaku untuk kemampuan antivirus dan EDR, menghentikan semua perlindungan antivirus terkait, pemberitahuan EDR, dan deteksi. Pengecualian global tersedia di lingkungan produksi untuk Defender for Endpoint di Linux, versi 101.23092.0012 atau yang lebih baru. Untuk pengecualian khusus EDR, dapatkan bantuan dan dukungan di pusat admin Microsoft 365.
Anda dapat mengecualikan file, folder, proses, dan file yang dibuka oleh proses tertentu dari Defender for Endpoint di Linux.
Pengecualian dapat berguna untuk menghindari deteksi yang salah pada file atau perangkat lunak yang unik atau disesuaikan dengan organisasi Anda. Pengecualian global berguna untuk mengurangi masalah kinerja yang disebabkan oleh Defender for Endpoint pada Linux.
Warning
Menetapkan pengecualian mengurangi tingkat perlindungan yang ditawarkan oleh Defender for Endpoint di Linux. Anda harus selalu mengevaluasi risiko yang terkait dengan penerapan pengecualian, dan Anda hanya boleh mengecualikan file yang Anda yakini tidak berbahaya.
Important
Jika Anda ingin menjalankan beberapa solusi keamanan secara berdampingan, lihat Pertimbangan untuk performa, konfigurasi, dan dukungan.
Anda mungkin telah mengonfigurasi pengecualian keamanan bersama untuk perangkat yang di-onboarding ke Microsoft Defender untuk Titik Akhir. Jika Anda masih perlu mengatur pengecualian bersama untuk menghindari konflik, lihat Menambahkan Microsoft Defender untuk Titik Akhir ke daftar pengecualian untuk solusi yang ada.
Cakupan pengecualian yang didukung
Defender for Endpoint pada Linux mendukung dua cakupan pengecualian: antivirus (epp) dan pengecualian global (global).
Pengecualian antivirus dapat digunakan untuk mengecualikan file dan proses tepercaya dari perlindungan waktu nyata tanpa menghilangkan visibilitas EDR. Pengecualian global diterapkan di tingkat sensor untuk membisukan kejadian yang cocok dengan kondisi pengecualian sejak awal alur, sebelum pemrosesan apa pun dilakukan, sehingga menghentikan semua peringatan EDR dan deteksi antivirus.
Note
Global (global) adalah cakupan pengecualian baru yang kami perkenalkan selain cakupan pengecualian antivirus (epp) yang sudah didukung oleh Microsoft.
| Kategori Pengecualian | Cakupan Pengecualian | Deskripsi |
|---|---|---|
| Pengecualian Antivirus | Mesin antivirus (cakupan: epp) |
Mengecualikan kejadian dari pemindaian sesuai permintaan, perlindungan waktu nyata (RTP), dan pemantauan perilaku (BM). |
| Pengecualian Global | Deteksi antivirus dan titik akhir dan mesin respons (cakupan: global) |
Mengecualikan peristiwa dari perlindungan real time dan visibilitas EDR. Tidak berlaku untuk pemindaian sesuai permintaan secara default. |
Important
Pengecualian global tidak berlaku untuk perlindungan jaringan, sehingga pemberitahuan yang dihasilkan oleh perlindungan jaringan masih akan terlihat.
Untuk mengecualikan proses dari perlindungan jaringan, silakan gunakan mdatp network-protection exclusion
Jenis pengecualian yang didukung
Tabel berikut menunjukkan jenis pengecualian yang didukung oleh Defender untuk Titik Akhir di Linux.
| Pengecualian | Definition | Examples |
|---|---|---|
| Ekstensi {i>file | Semua file dengan ekstensi, di mana saja di perangkat (tidak tersedia untuk pengecualian global) | .test |
| File | File tertentu yang diidentifikasi oleh path lengkap | /var/log/test.log/var/log/*.log/var/log/install.?.log |
| Folder | Semua file di bawah folder yang ditentukan (secara rekursif) | /var/log//var/*/ |
| Process | Proses tertentu (ditentukan oleh jalur lengkap atau nama file) dan semua file yang dibuka olehnya. Pengecualian antivirus dapat ditambahkan menggunakan path lengkap atau nama file, tetapi untuk pengecualian global, hanya gunakan path peluncuran proses yang lengkap dan tepercaya. Dalam kedua kasus, disarankan untuk menggunakan jalur lengkap. |
/bin/catcatc?t |
Important
Jalur yang digunakan harus berupa tautan keras, bukan tautan simbolis, agar berhasil dikecualikan. Anda dapat memeriksa apakah jalur adalah tautan simbolis dengan menjalankan file <path-name>. Saat menerapkan pengecualian proses global, kecualikan hanya apa yang diperlukan untuk memastikan keandalan dan keamanan sistem. Verifikasi bahwa prosesnya diketahui dan tepercaya, tentukan jalur lengkap ke lokasi proses, dan konfirmasikan bahwa proses akan secara konsisten diluncurkan dari jalur penuh tepercaya yang sama.
Pengecualian file, folder, dan proses mendukung karakter wildcard berikut ini:
Tabel berikut menjelaskan pola wildcard yang dapat Anda gunakan saat menetapkan pengecualian file, folder, dan proses.
| Wildcard | Deskripsi | Examples |
|---|---|---|
| * | Cocok dengan berapa pun jumlah karakter apa pun, termasuk nol karakter (perhatikan, jika karakter pengganti ini tidak digunakan di akhir jalur, maka karakter ini hanya mewakili satu folder) |
/var/*/tmp mencakup file apa pun di /var/abc/tmp dan subdirektorinya, dan /var/def/tmp dan subdirektorinya. Ini tidak termasuk /var/abc/log atau /var/def/log
|
| ? | Cocok dengan karakter tunggal apa pun |
file?.log termasuk file1.log dan file2.log, tetapi tidakfile123.log |
Note
Wildcard tidak didukung saat mengonfigurasi pengecualian global. Untuk pengecualian antivirus, saat menggunakan wildcard * di akhir path, wildcard tersebut akan mencakup semua file dan subdirektori di bawah direktori induk wildcard. Jalur file harus sudah ada sebelum menambahkan atau menghapus pengecualian file dengan cakupan global.
Cara mengonfigurasi daftar pengecualian
Anda dapat mengonfigurasi pengecualian menggunakan konfigurasi JSON manajemen, Defender untuk manajemen pengaturan keamanan titik akhir, atau baris perintah.
Mengonfigurasi pengecualian menggunakan konsol manajemen
Di lingkungan perusahaan, pengecualian juga dapat dikelola melalui profil konfigurasi. Biasanya, Anda akan menggunakan alat manajemen konfigurasi seperti Puppet, Ansible, atau konsol manajemen lain untuk mendorong file dengan nama mdatp_managed.json di lokasi /etc/opt/microsoft/mdatp/managed/. Untuk informasi selengkapnya, lihat Mengatur preferensi Defender for Endpoint di Linux.
Contoh berikut mdatp_managed.json menunjukkan cara mengonfigurasi antivirus dan pengecualian global untuk file, folder, ekstensi, dan proses:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Mengonfigurasi pengecualian menggunakan Defender untuk manajemen pengaturan keamanan Titik Akhir
Note
Pastikan Anda meninjau prasyarat berikut: prasyarat untuk manajemen pengaturan keamanan Defender for Endpoint
Anda dapat menggunakan pusat admin Microsoft Intune atau portal Microsoft Defender untuk mengelola pengecualian sebagai kebijakan keamanan titik akhir dan menetapkan kebijakan tersebut ke grup Microsoft Entra ID. Jika Anda menggunakan metode ini untuk pertama kalinya, pastikan untuk menyelesaikan langkah-langkah berikut:
1. Konfigurasikan tenant Anda untuk mendukung pengelolaan pengaturan keamanan
Di portal Microsoft Defender, buka Pengaturan>Titik Akhir>Manajemen Konfigurasi>Cakupan Penerapan, lalu pilih platform Linux.
Tandai perangkat dengan tag
MDE-Management. Sebagian besar perangkat mendaftar dan menerima kebijakan dalam beberapa menit, meskipun beberapa mungkin memakan waktu hingga 24 jam. Untuk informasi selengkapnya, lihat Mempelajari cara menggunakan kebijakan keamanan titik akhir Intune untuk mengelola Microsoft Defender untuk Titik Akhir di perangkat yang tidak terdaftar di Intune.
2. Buat grup Microsoft Entra
Buat grup Microsoft Entra dinamis berdasarkan jenis sistem operasi untuk memastikan bahwa semua perangkat yang di-onboarding ke Defender untuk Titik Akhir menerima kebijakan yang sesuai. Grup dinamis ini secara otomatis menyertakan perangkat yang dikelola oleh Defender untuk Titik Akhir, menghilangkan kebutuhan admin untuk membuat kebijakan baru secara manual. Untuk informasi selengkapnya, lihat Membuat Grup Microsoft Entra.
3. Membuat kebijakan keamanan titik akhir
Di portal Microsoft Defender, buka Endpoints>Manajemen konfigurasi>Kebijakan keamanan titik akhir, lalu pilih Buat kebijakan baru.
Untuk Platform, pilih Linux.
Pilih templat pengecualian yang diperlukan (
Microsoft defender global exclusions (AV+EDR)untuk pengecualian global danMicrosoft defender antivirus exclusionsuntuk pengecualian antivirus), lalu pilih Buat kebijakan.Pada halaman Dasar , masukkan nama dan deskripsi untuk profil, lalu pilih Berikutnya.
Pada halaman Pengaturan , perluas setiap grup pengaturan, dan konfigurasikan pengaturan yang ingin Anda kelola dengan profil ini.
Setelah selesai mengonfigurasi pengaturan, pilih Berikutnya.
Pada halaman Penugasan , pilih grup yang menerima profil ini. Lalu pilih Berikutnya.
Pada halaman Tinjau + buat , setelah selesai, pilih Simpan. Profil baru ditampilkan dalam daftar saat Anda memilih jenis kebijakan untuk profil yang Anda buat.
Untuk informasi selengkapnya tentang membuat kebijakan keamanan titik akhir, lihat Mengelola kebijakan keamanan titik akhir di Microsoft Defender untuk Titik Akhir.
Mengonfigurasi pengecualian menggunakan baris perintah
Untuk melihat subperintah dan sakelar yang tersedia untuk mengelola pengecualian, jalankan mdatp exclusion perintah:
mdatp exclusion
Note
--scope adalah bendera opsional dengan nilai yang diterima sebagai epp atau global. Ini menyediakan cakupan yang sama yang digunakan saat menambahkan pengecualian untuk menghapus pengecualian yang sama. Dalam pendekatan baris perintah, jika cakupan tidak disebutkan, nilai cakupan ditetapkan sebagai epp.
Pengecualian yang ditambahkan melalui CLI sebelum diperkenalkannya flag --scope tetap tidak terpengaruh, dan cakupannya dianggap epp.
Tip
Saat mengonfigurasi pengecualian dengan wildcard, sertakan parameter dalam tanda kutip ganda untuk mencegah globbing.
Contoh berikut menunjukkan cara mengonfigurasi pengecualian dengan menggunakan baris perintah.
Contoh 1: Menambahkan pengecualian untuk ekstensi file
Anda dapat menambahkan pengecualian untuk ekstensi file. Perlu diingat bahwa pengecualian ekstensi tidak didukung untuk cakupan pengecualian global.
Untuk menambahkan pengecualian antivirus untuk .txt ekstensi file, jalankan perintah berikut:
mdatp exclusion extension add --name .txt
Jika perintah berhasil, output mengonfirmasi pengecualian ditambahkan:
Extension exclusion configured successfully
Untuk menghapus .txt pengecualian ekstensi, jalankan perintah berikut:
mdatp exclusion extension remove --name .txt
Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:
Extension exclusion removed successfully
Contoh 2: Menambahkan atau menghapus pengecualian file
Anda dapat menambahkan atau menghapus pengecualian untuk file. Jalur file harus sudah ada jika Anda menambahkan atau menghapus pengecualian dengan cakupan global.
Untuk menambahkan pengecualian file dengan cakupan antivirus (epp), yang mengecualikan file dari pemindaian sesuai permintaan, perlindungan real time, dan pemantauan perilaku, jalankan perintah berikut:
mdatp exclusion file add --path /var/log/dummy.log --scope epp
Jika perintah berhasil, Anda akan melihat output berikut:
File exclusion configured successfully
Untuk menghapus pengecualian file antivirus, jalankan perintah berikut:
mdatp exclusion file remove --path /var/log/dummy.log --scope epp
Setelah berhasil, CLI mengembalikan output yang mirip dengan yang berikut ini:
File exclusion removed successfully"
Untuk menambahkan pengecualian file yang sama dengan cakupan global, yang mengecualikan file dari antivirus dan pemrosesan EDR, jalankan perintah berikut:
mdatp exclusion file add --path /var/log/dummy.log --scope global
Setelah berhasil, CLI mengembalikan output yang mirip dengan yang berikut ini:
File exclusion configured successfully
Untuk menghapus pengecualian file global, jalankan perintah berikut:
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:
File exclusion removed successfully"
Contoh 3: Menambahkan atau menghapus pengecualian folder
Anda dapat menambahkan atau menghapus pengecualian untuk folder. Perintah berikut menambahkan pengecualian folder dengan cakupan antivirus (epp):
mdatp exclusion folder add --path /var/log/ --scope epp
Jika perintah berhasil, Anda akan melihat output berikut:
Folder exclusion configured successfully
Untuk menghapus pengecualian folder antivirus, jalankan perintah berikut:
mdatp exclusion folder remove --path /var/log/ --scope epp
Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:
Folder exclusion removed successfully
Untuk menambahkan pengecualian folder yang sama dengan cakupan global, jalankan perintah berikut:
mdatp exclusion folder add --path /var/log/ --scope global
Setelah berhasil, CLI mengembalikan output yang mirip dengan yang berikut ini:
Folder exclusion configured successfully
Untuk menghapus pengecualian folder global, jalankan perintah berikut:
mdatp exclusion folder remove --path /var/log/ --scope global
Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:
Folder exclusion removed successfully
Contoh 4: Menambahkan pengecualian untuk folder kedua
Anda dapat menambahkan pengecualian untuk folder kedua.
mdatp exclusion folder add --path /var/log/ --scope epp
mdatp exclusion folder add --path /other/folder --scope global
Folder exclusion configured successfully
Contoh 5: Tambahkan pengecualian folder dengan wildcard
Anda dapat menambahkan pengecualian untuk folder menggunakan karakter wildcard. Perlu diingat bahwa Wildcard tidak didukung saat mengonfigurasi pengecualian global.
mdatp exclusion folder add --path "/var/*/tmp"
Menggunakan jalur "/var/*/tmp" mengecualikan jalur di bawah */var/*/tmp/*, tetapi bukan folder yang merupakan saudara kandung dari *tmp*. Misalnya, */var/this-subfolder/tmp* dikecualikan, tetapi */var/this-subfolder/log* tidak dikecualikan.
mdatp exclusion folder add --path "/var/" --scope epp
OR
mdatp exclusion folder add --path "/var/*/" --scope epp
Salah satu perintah ini mengecualikan semua jalur yang induknya adalah */var/*, seperti */var/this-subfolder/and-this-subfolder-as-well*.
Folder exclusion configured successfully
Contoh 6: Menambahkan pengecualian untuk proses
Anda dapat menambahkan pengecualian untuk proses.
mdatp exclusion process add --path /usr/bin/cat --scope global
Process exclusion configured successfully
mdatp exclusion process remove --path /usr/bin/cat --scope global
Note
Hanya jalur lengkap yang didukung untuk menetapkan pengecualian proses dengan cakupan global.
Gunakan bendera saja --path
Process exclusion removed successfully
Untuk pengecualian antivirus, Anda juga dapat hanya menggunakan nama proses alih-alih jalur lengkap dengan --name bendera. Perintah berikut menambahkan pengecualian proses antivirus berdasarkan nama:
mdatp exclusion process add --name cat --scope epp
Jika perintah berhasil, Anda akan melihat output berikut:
Process exclusion configured successfully
Untuk menghapus pengecualian proses antivirus berdasarkan nama, jalankan perintah berikut:
mdatp exclusion process remove --name cat --scope epp
Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:
Process exclusion removed successfully
Contoh 7: Menambahkan pengecualian untuk proses kedua
Anda dapat menambahkan pengecualian untuk beberapa proses dengan cakupan yang berbeda. Perintah berikut menambahkan pengecualian antivirus (epp) berdasarkan nama proses dan pengecualian global dengan jalur lengkap:
mdatp exclusion process add --name cat --scope epp
mdatp exclusion process add --path /usr/bin/dog --scope global
Jika perintah berhasil, Anda akan melihat output berikut:
Process exclusion configured successfully
Memvalidasi daftar pengecualian dengan file pengujian EICAR
Anda dapat memvalidasi bahwa daftar pengecualian Anda berfungsi dengan menggunakan curl untuk mengunduh file pengujian.
Dalam cuplikan Bash berikut, ganti test.txt dengan file yang sesuai dengan aturan pengecualian Anda. Misalnya, jika Anda telah mengecualikan .testing ekstensi, ganti test.txt dengan test.testing. Jika Anda menguji jalur, pastikan Anda menjalankan perintah dalam jalur tersebut.
curl -o test.txt https://secure.eicar.org/eicar.com.txt
Jika Defender for Endpoint pada Linux melaporkan malware, berarti aturan tersebut tidak berfungsi. Jika tidak ada laporan malware, dan file yang diunduh ada, maka pengecualian berfungsi. Anda dapat membuka file untuk mengonfirmasi bahwa kontennya sama dengan apa yang dijelaskan di situs web file uji EICAR.
Jika Anda tidak memiliki akses Internet, Anda dapat membuat file pengujian EICAR Anda sendiri. Tulis string EICAR ke file teks baru dengan perintah Bash berikut:
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Anda juga dapat menyalin string ke dalam file teks kosong dan mencoba menyimpannya dengan nama file atau di folder yang anda coba kecualikan.
Perbolehkan ancaman
Selain mengecualikan konten tertentu dari pemindaian, Anda juga dapat mengonfigurasi Defender for Endpoint di Linux agar tidak mendeteksi beberapa jenis ancaman yang diidentifikasi berdasarkan nama ancamannya.
Warning
Berhati-hatilah saat menggunakan fungsionalitas ini, karena dapat membuat perangkat Anda tidak terlindungi.
Untuk menambahkan nama ancaman ke daftar yang diizinkan, jalankan perintah berikut:
mdatp threat allowed add --name [threat-name]
Untuk mendapatkan nama ancaman yang terdeteksi, jalankan perintah berikut:
mdatp threat list
Misalnya, untuk menambahkan EICAR-Test-File (not a virus) ke daftar yang diizinkan, jalankan perintah berikut:
mdatp threat allowed add --name "EICAR-Test-File (not a virus)"
Konten terkait
Artikel berikut ini menyediakan informasi selengkapnya tentang mengonfigurasi dan mengelola Defender untuk Titik Akhir di Linux: