Mengonfigurasi dan memvalidasi pengecualian untuk Microsoft Defender untuk Titik Akhir di Linux

Artikel ini menyediakan informasi tentang cara menentukan antivirus dan pengecualian global untuk Microsoft Defender untuk Titik Akhir. Pengecualian antivirus berlaku untuk pemindaian sesuai permintaan, perlindungan real-time (RTP), dan pemantauan perilaku (BM). Pengecualian global berlaku untuk perlindungan real time (RTP), pemantauan perilaku (BM), dan deteksi dan respons titik akhir (EDR), sehingga menghentikan semua deteksi antivirus terkait, pemberitahuan EDR, dan visibilitas untuk item yang dikecualikan.

Important

Pengecualian antivirus yang dijelaskan dalam artikel ini hanya berlaku untuk kemampuan antivirus, dan bukan untuk deteksi dan respons titik akhir (EDR). File yang Anda kecualikan dengan menggunakan pengecualian antivirus yang dijelaskan dalam artikel ini masih dapat mengakibatkan pemberitahuan EDR dan deteksi lainnya. Pengecualian global berlaku untuk kemampuan antivirus dan EDR, menghentikan semua perlindungan antivirus terkait, pemberitahuan EDR, dan deteksi. Pengecualian global tersedia di lingkungan produksi untuk Defender for Endpoint di Linux, versi 101.23092.0012 atau yang lebih baru. Untuk pengecualian khusus EDR, dapatkan bantuan dan dukungan di pusat admin Microsoft 365.

Anda dapat mengecualikan file, folder, proses, dan file yang dibuka oleh proses tertentu dari Defender for Endpoint di Linux.

Pengecualian dapat berguna untuk menghindari deteksi yang salah pada file atau perangkat lunak yang unik atau disesuaikan dengan organisasi Anda. Pengecualian global berguna untuk mengurangi masalah kinerja yang disebabkan oleh Defender for Endpoint pada Linux.

Warning

Menetapkan pengecualian mengurangi tingkat perlindungan yang ditawarkan oleh Defender for Endpoint di Linux. Anda harus selalu mengevaluasi risiko yang terkait dengan penerapan pengecualian, dan Anda hanya boleh mengecualikan file yang Anda yakini tidak berbahaya.

Important

Jika Anda ingin menjalankan beberapa solusi keamanan secara berdampingan, lihat Pertimbangan untuk performa, konfigurasi, dan dukungan.

Anda mungkin telah mengonfigurasi pengecualian keamanan bersama untuk perangkat yang di-onboarding ke Microsoft Defender untuk Titik Akhir. Jika Anda masih perlu mengatur pengecualian bersama untuk menghindari konflik, lihat Menambahkan Microsoft Defender untuk Titik Akhir ke daftar pengecualian untuk solusi yang ada.

Cakupan pengecualian yang didukung

Defender for Endpoint pada Linux mendukung dua cakupan pengecualian: antivirus (epp) dan pengecualian global (global).

Pengecualian antivirus dapat digunakan untuk mengecualikan file dan proses tepercaya dari perlindungan waktu nyata tanpa menghilangkan visibilitas EDR. Pengecualian global diterapkan di tingkat sensor untuk membisukan kejadian yang cocok dengan kondisi pengecualian sejak awal alur, sebelum pemrosesan apa pun dilakukan, sehingga menghentikan semua peringatan EDR dan deteksi antivirus.

Note

Global (global) adalah cakupan pengecualian baru yang kami perkenalkan selain cakupan pengecualian antivirus (epp) yang sudah didukung oleh Microsoft.

Kategori Pengecualian Cakupan Pengecualian Deskripsi
Pengecualian Antivirus Mesin antivirus
(cakupan: epp)
Mengecualikan kejadian dari pemindaian sesuai permintaan, perlindungan waktu nyata (RTP), dan pemantauan perilaku (BM).
Pengecualian Global Deteksi antivirus dan titik akhir dan mesin respons
(cakupan: global)
Mengecualikan peristiwa dari perlindungan real time dan visibilitas EDR. Tidak berlaku untuk pemindaian sesuai permintaan secara default.

Important

Pengecualian global tidak berlaku untuk perlindungan jaringan, sehingga pemberitahuan yang dihasilkan oleh perlindungan jaringan masih akan terlihat. Untuk mengecualikan proses dari perlindungan jaringan, silakan gunakan mdatp network-protection exclusion

Jenis pengecualian yang didukung

Tabel berikut menunjukkan jenis pengecualian yang didukung oleh Defender untuk Titik Akhir di Linux.

Pengecualian Definition Examples
Ekstensi {i>file Semua file dengan ekstensi, di mana saja di perangkat (tidak tersedia untuk pengecualian global) .test
File File tertentu yang diidentifikasi oleh path lengkap /var/log/test.log
/var/log/*.log
/var/log/install.?.log
Folder Semua file di bawah folder yang ditentukan (secara rekursif) /var/log/
/var/*/
Process Proses tertentu (ditentukan oleh jalur lengkap atau nama file) dan semua file yang dibuka olehnya.
Pengecualian antivirus dapat ditambahkan menggunakan path lengkap atau nama file, tetapi untuk pengecualian global, hanya gunakan path peluncuran proses yang lengkap dan tepercaya. Dalam kedua kasus, disarankan untuk menggunakan jalur lengkap.
/bin/cat
cat
c?t

Important

Jalur yang digunakan harus berupa tautan keras, bukan tautan simbolis, agar berhasil dikecualikan. Anda dapat memeriksa apakah jalur adalah tautan simbolis dengan menjalankan file <path-name>. Saat menerapkan pengecualian proses global, kecualikan hanya apa yang diperlukan untuk memastikan keandalan dan keamanan sistem. Verifikasi bahwa prosesnya diketahui dan tepercaya, tentukan jalur lengkap ke lokasi proses, dan konfirmasikan bahwa proses akan secara konsisten diluncurkan dari jalur penuh tepercaya yang sama.

Pengecualian file, folder, dan proses mendukung karakter wildcard berikut ini:

Tabel berikut menjelaskan pola wildcard yang dapat Anda gunakan saat menetapkan pengecualian file, folder, dan proses.

Wildcard Deskripsi Examples
* Cocok dengan berapa pun jumlah karakter apa pun, termasuk nol karakter
(perhatikan, jika karakter pengganti ini tidak digunakan di akhir jalur, maka karakter ini hanya mewakili satu folder)
/var/*/tmp mencakup file apa pun di /var/abc/tmp dan subdirektorinya, dan /var/def/tmp dan subdirektorinya. Ini tidak termasuk /var/abc/log atau /var/def/log

/var/*/ hanya menyertakan file apa pun dalam subdirektorinya seperti /var/abc/, tetapi tidak file langsung di dalam /var.

? Cocok dengan karakter tunggal apa pun file?.log termasuk file1.log dan file2.log, tetapi tidakfile123.log

Note

Wildcard tidak didukung saat mengonfigurasi pengecualian global. Untuk pengecualian antivirus, saat menggunakan wildcard * di akhir path, wildcard tersebut akan mencakup semua file dan subdirektori di bawah direktori induk wildcard. Jalur file harus sudah ada sebelum menambahkan atau menghapus pengecualian file dengan cakupan global.

Cara mengonfigurasi daftar pengecualian

Anda dapat mengonfigurasi pengecualian menggunakan konfigurasi JSON manajemen, Defender untuk manajemen pengaturan keamanan titik akhir, atau baris perintah.

Mengonfigurasi pengecualian menggunakan konsol manajemen

Di lingkungan perusahaan, pengecualian juga dapat dikelola melalui profil konfigurasi. Biasanya, Anda akan menggunakan alat manajemen konfigurasi seperti Puppet, Ansible, atau konsol manajemen lain untuk mendorong file dengan nama mdatp_managed.json di lokasi /etc/opt/microsoft/mdatp/managed/. Untuk informasi selengkapnya, lihat Mengatur preferensi Defender for Endpoint di Linux.

Contoh berikut mdatp_managed.json menunjukkan cara mengonfigurasi antivirus dan pengecualian global untuk file, folder, ekstensi, dan proses:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Mengonfigurasi pengecualian menggunakan Defender untuk manajemen pengaturan keamanan Titik Akhir

Note

Pastikan Anda meninjau prasyarat berikut: prasyarat untuk manajemen pengaturan keamanan Defender for Endpoint

Anda dapat menggunakan pusat admin Microsoft Intune atau portal Microsoft Defender untuk mengelola pengecualian sebagai kebijakan keamanan titik akhir dan menetapkan kebijakan tersebut ke grup Microsoft Entra ID. Jika Anda menggunakan metode ini untuk pertama kalinya, pastikan untuk menyelesaikan langkah-langkah berikut:

1. Konfigurasikan tenant Anda untuk mendukung pengelolaan pengaturan keamanan

  1. Di portal Microsoft Defender, buka Pengaturan>Titik Akhir>Manajemen Konfigurasi>Cakupan Penerapan, lalu pilih platform Linux.

  2. Tandai perangkat dengan tag MDE-Management. Sebagian besar perangkat mendaftar dan menerima kebijakan dalam beberapa menit, meskipun beberapa mungkin memakan waktu hingga 24 jam. Untuk informasi selengkapnya, lihat Mempelajari cara menggunakan kebijakan keamanan titik akhir Intune untuk mengelola Microsoft Defender untuk Titik Akhir di perangkat yang tidak terdaftar di Intune.

2. Buat grup Microsoft Entra

Buat grup Microsoft Entra dinamis berdasarkan jenis sistem operasi untuk memastikan bahwa semua perangkat yang di-onboarding ke Defender untuk Titik Akhir menerima kebijakan yang sesuai. Grup dinamis ini secara otomatis menyertakan perangkat yang dikelola oleh Defender untuk Titik Akhir, menghilangkan kebutuhan admin untuk membuat kebijakan baru secara manual. Untuk informasi selengkapnya, lihat Membuat Grup Microsoft Entra.

3. Membuat kebijakan keamanan titik akhir

  1. Di portal Microsoft Defender, buka Endpoints>Manajemen konfigurasi>Kebijakan keamanan titik akhir, lalu pilih Buat kebijakan baru.

  2. Untuk Platform, pilih Linux.

  3. Pilih templat pengecualian yang diperlukan (Microsoft defender global exclusions (AV+EDR) untuk pengecualian global dan Microsoft defender antivirus exclusions untuk pengecualian antivirus), lalu pilih Buat kebijakan.

  4. Pada halaman Dasar , masukkan nama dan deskripsi untuk profil, lalu pilih Berikutnya.

  5. Pada halaman Pengaturan , perluas setiap grup pengaturan, dan konfigurasikan pengaturan yang ingin Anda kelola dengan profil ini.

  6. Setelah selesai mengonfigurasi pengaturan, pilih Berikutnya.

  7. Pada halaman Penugasan , pilih grup yang menerima profil ini. Lalu pilih Berikutnya.

  8. Pada halaman Tinjau + buat , setelah selesai, pilih Simpan. Profil baru ditampilkan dalam daftar saat Anda memilih jenis kebijakan untuk profil yang Anda buat.

Untuk informasi selengkapnya tentang membuat kebijakan keamanan titik akhir, lihat Mengelola kebijakan keamanan titik akhir di Microsoft Defender untuk Titik Akhir.

Mengonfigurasi pengecualian menggunakan baris perintah

Untuk melihat subperintah dan sakelar yang tersedia untuk mengelola pengecualian, jalankan mdatp exclusion perintah:

mdatp exclusion

Note

--scope adalah bendera opsional dengan nilai yang diterima sebagai epp atau global. Ini menyediakan cakupan yang sama yang digunakan saat menambahkan pengecualian untuk menghapus pengecualian yang sama. Dalam pendekatan baris perintah, jika cakupan tidak disebutkan, nilai cakupan ditetapkan sebagai epp. Pengecualian yang ditambahkan melalui CLI sebelum diperkenalkannya flag --scope tetap tidak terpengaruh, dan cakupannya dianggap epp.

Tip

Saat mengonfigurasi pengecualian dengan wildcard, sertakan parameter dalam tanda kutip ganda untuk mencegah globbing.

Contoh berikut menunjukkan cara mengonfigurasi pengecualian dengan menggunakan baris perintah.

Contoh 1: Menambahkan pengecualian untuk ekstensi file

Anda dapat menambahkan pengecualian untuk ekstensi file. Perlu diingat bahwa pengecualian ekstensi tidak didukung untuk cakupan pengecualian global.

Untuk menambahkan pengecualian antivirus untuk .txt ekstensi file, jalankan perintah berikut:

mdatp exclusion extension add --name .txt

Jika perintah berhasil, output mengonfirmasi pengecualian ditambahkan:

Extension exclusion configured successfully

Untuk menghapus .txt pengecualian ekstensi, jalankan perintah berikut:

mdatp exclusion extension remove --name .txt

Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:

Extension exclusion removed successfully

Contoh 2: Menambahkan atau menghapus pengecualian file

Anda dapat menambahkan atau menghapus pengecualian untuk file. Jalur file harus sudah ada jika Anda menambahkan atau menghapus pengecualian dengan cakupan global.

Untuk menambahkan pengecualian file dengan cakupan antivirus (epp), yang mengecualikan file dari pemindaian sesuai permintaan, perlindungan real time, dan pemantauan perilaku, jalankan perintah berikut:

mdatp exclusion file add --path /var/log/dummy.log --scope epp

Jika perintah berhasil, Anda akan melihat output berikut:

File exclusion configured successfully

Untuk menghapus pengecualian file antivirus, jalankan perintah berikut:

mdatp exclusion file remove --path /var/log/dummy.log --scope epp

Setelah berhasil, CLI mengembalikan output yang mirip dengan yang berikut ini:

File exclusion removed successfully"

Untuk menambahkan pengecualian file yang sama dengan cakupan global, yang mengecualikan file dari antivirus dan pemrosesan EDR, jalankan perintah berikut:

mdatp exclusion file add --path /var/log/dummy.log --scope global

Setelah berhasil, CLI mengembalikan output yang mirip dengan yang berikut ini:

File exclusion configured successfully

Untuk menghapus pengecualian file global, jalankan perintah berikut:

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:

File exclusion removed successfully"

Contoh 3: Menambahkan atau menghapus pengecualian folder

Anda dapat menambahkan atau menghapus pengecualian untuk folder. Perintah berikut menambahkan pengecualian folder dengan cakupan antivirus (epp):

mdatp exclusion folder add --path /var/log/ --scope epp

Jika perintah berhasil, Anda akan melihat output berikut:

Folder exclusion configured successfully

Untuk menghapus pengecualian folder antivirus, jalankan perintah berikut:

mdatp exclusion folder remove --path /var/log/ --scope epp

Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:

Folder exclusion removed successfully

Untuk menambahkan pengecualian folder yang sama dengan cakupan global, jalankan perintah berikut:

mdatp exclusion folder add --path /var/log/ --scope global

Setelah berhasil, CLI mengembalikan output yang mirip dengan yang berikut ini:

Folder exclusion configured successfully

Untuk menghapus pengecualian folder global, jalankan perintah berikut:

mdatp exclusion folder remove --path /var/log/ --scope global

Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:

Folder exclusion removed successfully

Contoh 4: Menambahkan pengecualian untuk folder kedua

Anda dapat menambahkan pengecualian untuk folder kedua.

mdatp exclusion folder add --path /var/log/ --scope epp
mdatp exclusion folder add --path /other/folder  --scope global
Folder exclusion configured successfully

Contoh 5: Tambahkan pengecualian folder dengan wildcard

Anda dapat menambahkan pengecualian untuk folder menggunakan karakter wildcard. Perlu diingat bahwa Wildcard tidak didukung saat mengonfigurasi pengecualian global.

mdatp exclusion folder add --path "/var/*/tmp"

Menggunakan jalur "/var/*/tmp" mengecualikan jalur di bawah */var/*/tmp/*, tetapi bukan folder yang merupakan saudara kandung dari *tmp*. Misalnya, */var/this-subfolder/tmp* dikecualikan, tetapi */var/this-subfolder/log* tidak dikecualikan.

mdatp exclusion folder add --path "/var/" --scope epp

OR

mdatp exclusion folder add --path "/var/*/" --scope epp

Salah satu perintah ini mengecualikan semua jalur yang induknya adalah */var/*, seperti */var/this-subfolder/and-this-subfolder-as-well*.

Folder exclusion configured successfully

Contoh 6: Menambahkan pengecualian untuk proses

Anda dapat menambahkan pengecualian untuk proses.

mdatp exclusion process add --path /usr/bin/cat --scope global 
Process exclusion configured successfully
mdatp exclusion process remove --path /usr/bin/cat  --scope global

Note

Hanya jalur lengkap yang didukung untuk menetapkan pengecualian proses dengan cakupan global. Gunakan bendera saja --path

Process exclusion removed successfully

Untuk pengecualian antivirus, Anda juga dapat hanya menggunakan nama proses alih-alih jalur lengkap dengan --name bendera. Perintah berikut menambahkan pengecualian proses antivirus berdasarkan nama:

mdatp exclusion process add --name cat --scope epp 

Jika perintah berhasil, Anda akan melihat output berikut:

Process exclusion configured successfully

Untuk menghapus pengecualian proses antivirus berdasarkan nama, jalankan perintah berikut:

mdatp exclusion process remove --name cat --scope epp

Jika pengecualian berhasil dihapus, Anda akan melihat output berikut:

Process exclusion removed successfully

Contoh 7: Menambahkan pengecualian untuk proses kedua

Anda dapat menambahkan pengecualian untuk beberapa proses dengan cakupan yang berbeda. Perintah berikut menambahkan pengecualian antivirus (epp) berdasarkan nama proses dan pengecualian global dengan jalur lengkap:

mdatp exclusion process add --name cat --scope epp
mdatp exclusion process add --path /usr/bin/dog --scope global

Jika perintah berhasil, Anda akan melihat output berikut:

Process exclusion configured successfully

Memvalidasi daftar pengecualian dengan file pengujian EICAR

Anda dapat memvalidasi bahwa daftar pengecualian Anda berfungsi dengan menggunakan curl untuk mengunduh file pengujian.

Dalam cuplikan Bash berikut, ganti test.txt dengan file yang sesuai dengan aturan pengecualian Anda. Misalnya, jika Anda telah mengecualikan .testing ekstensi, ganti test.txt dengan test.testing. Jika Anda menguji jalur, pastikan Anda menjalankan perintah dalam jalur tersebut.

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Jika Defender for Endpoint pada Linux melaporkan malware, berarti aturan tersebut tidak berfungsi. Jika tidak ada laporan malware, dan file yang diunduh ada, maka pengecualian berfungsi. Anda dapat membuka file untuk mengonfirmasi bahwa kontennya sama dengan apa yang dijelaskan di situs web file uji EICAR.

Jika Anda tidak memiliki akses Internet, Anda dapat membuat file pengujian EICAR Anda sendiri. Tulis string EICAR ke file teks baru dengan perintah Bash berikut:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Anda juga dapat menyalin string ke dalam file teks kosong dan mencoba menyimpannya dengan nama file atau di folder yang anda coba kecualikan.

Perbolehkan ancaman

Selain mengecualikan konten tertentu dari pemindaian, Anda juga dapat mengonfigurasi Defender for Endpoint di Linux agar tidak mendeteksi beberapa jenis ancaman yang diidentifikasi berdasarkan nama ancamannya.

Warning

Berhati-hatilah saat menggunakan fungsionalitas ini, karena dapat membuat perangkat Anda tidak terlindungi.

Untuk menambahkan nama ancaman ke daftar yang diizinkan, jalankan perintah berikut:

mdatp threat allowed add --name [threat-name]

Untuk mendapatkan nama ancaman yang terdeteksi, jalankan perintah berikut:

mdatp threat list

Misalnya, untuk menambahkan EICAR-Test-File (not a virus) ke daftar yang diizinkan, jalankan perintah berikut:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"

Artikel berikut ini menyediakan informasi selengkapnya tentang mengonfigurasi dan mengelola Defender untuk Titik Akhir di Linux: