Privasi untuk Microsoft Defender untuk Titik Akhir di Linux

Microsoft berkomitmen untuk memberi Anda informasi dan kontrol yang Anda butuhkan untuk membuat pilihan tentang bagaimana data Anda dikumpulkan dan digunakan saat Anda menggunakan Defender untuk Titik Akhir di Linux.

Artikel ini menjelaskan kontrol privasi yang tersedia dalam produk, cara mengelola kontrol ini dengan pengaturan kebijakan, dan detail selengkapnya tentang peristiwa data yang dikumpulkan.

Gambaran umum kontrol privasi di Microsoft Defender untuk Titik Akhir di Linux

Bagian ini menjelaskan kontrol privasi untuk berbagai jenis data yang dikumpulkan oleh Defender untuk Titik Akhir di Linux.

Data diagnostik

Data diagnostik digunakan untuk menjaga Defender untuk Titik Akhir tetap aman dan terbaru, mendeteksi, mendiagnosis, dan memperbaiki masalah, dan juga melakukan peningkatan produk.

Beberapa data diagnostik bersifat wajib, sementara data diagnostik lainnya bersifat opsional. Kami memberi Anda kemampuan untuk memilih apakah akan mengirimi kami data diagnostik yang diperlukan atau opsional dengan menggunakan kontrol privasi, seperti pengaturan kebijakan untuk organisasi.

Ada dua tingkat data diagnostik untuk Defender untuk perangkat lunak klien Titik Akhir yang dapat Anda pilih:

  • Diperlukan: Data minimum yang diperlukan untuk membantu menjaga Defender agar Titik Akhir tetap aman, terbaru, dan berfungsi seperti yang diharapkan pada perangkat tempat titik akhir diinstal.
  • Opsional: Data lain yang membantu Microsoft melakukan peningkatan produk dan menyediakan informasi yang ditingkatkan untuk membantu mendeteksi, mendiagnosis, dan memulihkan masalah.

Secara default, hanya data diagnostik yang diperlukan yang dikirim ke Microsoft.

Data perlindungan yang dikirimkan cloud

Perlindungan yang dikirimkan cloud digunakan untuk memberikan peningkatan dan perlindungan yang lebih cepat dengan akses ke data perlindungan terbaru di cloud.

Mengaktifkan layanan perlindungan yang dikirimkan cloud bersifat opsional, namun sangat disarankan karena memberikan perlindungan penting terhadap malware di titik akhir Anda dan di seluruh jaringan Anda.

Data contoh

Data sampel digunakan untuk meningkatkan kemampuan perlindungan produk, dengan mengirim Microsoft sampel yang mencurigakan sehingga dapat dianalisis. Mengaktifkan pengiriman sampel otomatis bersifat opsional.

Ada tiga tingkat untuk mengontrol pengiriman sampel:

  • Tidak ada: tidak ada sampel mencurigakan yang dikirimkan ke Microsoft.
  • Aman: hanya sampel mencurigakan yang tidak berisi informasi identitas pribadi (PII) yang dikirimkan secara otomatis. Ini adalah nilai default.
  • Semua: semua sampel yang mencurigakan dikirimkan ke Microsoft.

Mengelola kontrol privasi dengan pengaturan kebijakan

Jika Anda adalah administrator TI, Anda mungkin ingin mengonfigurasi kontrol ini di tingkat perusahaan.

Kontrol privasi untuk berbagai jenis data yang dijelaskan di bagian sebelumnya dijelaskan secara rinci dalam Mengatur preferensi untuk Defender untuk Titik Akhir di Linux.

Seperti halnya pengaturan kebijakan baru, Anda harus mengujinya dengan hati-hati di lingkungan terbatas dan terkontrol untuk memastikan pengaturan yang Anda konfigurasi memiliki efek yang diinginkan sebelum menerapkan pengaturan kebijakan secara lebih luas di organisasi Anda.

Peristiwa data diagnostik

Bagian ini menjelaskan apa yang dianggap sebagai data diagnostik yang diperlukan dan apa yang dianggap sebagai data diagnostik opsional, bersama dengan deskripsi peristiwa dan bidang yang dikumpulkan.

Bidang data yang umum untuk semua peristiwa

Terdapat beberapa informasi tentang kejadian yang umum untuk semua kejadian, apa pun kategori atau subtipe datanya.

Bidang berikut dianggap umum untuk semua peristiwa:

Ladang Description
platform Klasifikasi luas platform tempat aplikasi berjalan. Memungkinkan Microsoft mengidentifikasi platform mana yang mungkin terjadi masalah sehingga dapat diprioritaskan dengan benar.
machine_guid Pengidentifikasi unik yang terkait dengan perangkat. Memungkinkan Microsoft mengidentifikasi apakah masalah berdampak pada sekumpulan penginstalan tertentu dan berapa banyak pengguna yang terpengaruh.
sense_guid Pengidentifikasi unik yang terkait dengan perangkat. Memungkinkan Microsoft mengidentifikasi apakah masalah berdampak pada sekumpulan penginstalan tertentu dan berapa banyak pengguna yang terpengaruh.
org_id Pengidentifikasi unik yang terkait dengan perusahaan tempat perangkat berada. Memungkinkan Microsoft mengidentifikasi apakah masalah berdampak pada sekumpulan perusahaan tertentu dan berapa banyak perusahaan yang terkena dampak.
nama host Nama perangkat lokal (tanpa akhiran DNS). Memungkinkan Microsoft mengidentifikasi apakah masalah berdampak pada sekumpulan penginstalan tertentu dan berapa banyak pengguna yang terpengaruh.
product_guid Pengidentifikasi produk yang unik. Memungkinkan Microsoft membedakan masalah yang berdampak pada rasa produk yang berbeda.
app_version Versi Defender untuk Titik Akhir pada aplikasi Linux. Memungkinkan Microsoft mengidentifikasi versi produk mana yang menunjukkan masalah sehingga dapat diprioritaskan dengan benar.
sig_version Versi database kecerdasan keamanan. Memungkinkan Microsoft mengidentifikasi versi kecerdasan keamanan mana yang menunjukkan masalah sehingga dapat diprioritaskan dengan benar.
supported_compressions Daftar algoritma kompresi yang didukung oleh aplikasi, misalnya ['gzip']. Memungkinkan Microsoft untuk memahami jenis kompresi apa yang dapat digunakan saat berkomunikasi dengan aplikasi.
release_ring Dering yang dikaitkan dengan perangkat (misalnya Insider Fast, Insider Slow, Production). Memungkinkan Microsoft mengidentifikasi masalah cincin rilis mana yang mungkin terjadi sehingga dapat diprioritaskan dengan benar.

Data diagnostik yang diperlukan

Data diagnostik yang diperlukan adalah data minimum yang diperlukan untuk membantu menjaga Defender agar Titik Akhir tetap aman, terbaru, dan berfungsi seperti yang diharapkan pada perangkat tempat data diinstal.

Data diagnostik yang diperlukan membantu mengidentifikasi masalah dengan Microsoft Defender untuk Titik Akhir yang mungkin terkait dengan konfigurasi perangkat atau perangkat lunak. Misalnya, fitur ini dapat membantu menentukan apakah fitur Defender untuk Titik Akhir lebih sering mengalami crash pada versi sistem operasi tertentu, dengan fitur yang baru diperkenalkan, atau ketika Defender tertentu untuk fitur Titik Akhir dinonaktifkan. Data diagnostik yang diperlukan membantu Microsoft mendeteksi, mendiagnosis, dan memperbaiki masalah ini lebih cepat sehingga dampak terhadap pengguna atau organisasi berkurang.

Kejadian data inventaris dan penyiapan perangkat lunak

Microsoft Defender untuk Titik Akhir penginstalan/ penghapusan instalasi:

Bidang berikut ini akan dikumpulkan:

Ladang Description
correlation_id Pengidentifikasi unik yang terkait dengan penginstalan.
versi Versi paket.
severity Tingkat keparahan pesan (misalnya Informasi).
kode Kode yang menjelaskan operasi.
kirim pesan teks Informasi tambahan yang terkait dengan penginstalan produk.

konfigurasi Microsoft Defender untuk Titik Akhir:

Bidang berikut ini akan dikumpulkan:

Ladang Description
antivirus_engine.enable_real_time_protection Apakah perlindungan real time diaktifkan pada perangkat atau tidak.
antivirus_engine.passive_mode Apakah mode pasif diaktifkan pada perangkat atau tidak.
cloud_service.enabled Apakah perlindungan yang dikirimkan cloud diaktifkan pada perangkat atau tidak.
cloud_service.timeout Waktu habis saat aplikasi berkomunikasi dengan Defender untuk cloud Titik Akhir.
cloud_service.heartbeat_interval Interval antara heartbeat berturut-turut yang dikirim oleh produk ke cloud.
cloud_service.service_uri URI digunakan untuk berkomunikasi dengan cloud.
cloud_service.diagnostic_level Tingkat diagnostik perangkat (diperlukan, opsional).
cloud_service.automatic_sample_submission Tingkat pengiriman sampel otomatis perangkat (tidak ada, aman, semua).
cloud_service.automatic_definition_update_enabled Apakah pembaruan definisi otomatis diaktifkan atau tidak.
edr.early_preview Apakah perangkat harus menjalankan fitur pratinjau awal EDR.
edr.group_id Pengidentifikasi grup yang digunakan oleh komponen deteksi dan respons.
edr.tags Tag yang ditentukan pengguna.
fitur. [nama fitur opsional] Daftar fitur pratinjau, bersama dengan apakah fitur tersebut diaktifkan atau tidak.

Kejadian data penggunaan produk dan layanan

Laporan pembaruan inteligensi keamanan:

Bidang berikut ini akan dikumpulkan:

Ladang Description
from_version Versi kecerdasan keamanan asli.
to_version Versi inteligensi keamanan baru.
status Status pembaruan yang menunjukkan keberhasilan atau kegagalan.
using_proxy Apakah pembaruan dilakukan melalui proksi.
galat Kode kesalahan jika pembaruan gagal.
reason Pesan kesalahan jika pembaruan gagal.

Peristiwa data performa produk dan layanan untuk data diagnostik yang diperlukan

Statistik ekstensi kernel:

Bidang berikut ini akan dikumpulkan:

Ladang Description
versi Versi Defender untuk Titik Akhir di Linux.
instance_id Pengidentifikasi unik yang dihasilkan pada startup ekstensi kernel.
trace_level Tingkat pelacakan ekstensi kernel.
subsystem Subsistem yang mendasar digunakan untuk perlindungan real-time.
ipc.connects Jumlah permintaan koneksi yang diterima oleh ekstensi kernel.
ipc.rejects Jumlah permintaan koneksi yang ditolak oleh ekstensi kernel.
ipc.connected Apakah ada koneksi aktif ke ekstensi kernel.

Data dukungan

Log diagnostik:

Log diagnostik dikumpulkan hanya dengan persetujuan pengguna sebagai bagian dari fitur pengiriman umpan balik. File berikut dikumpulkan sebagai bagian dari log dukungan:

  • Semua file di bawah /var/log/microsoft/mdatp
  • Subset file di bawah /etc/opt/microsoft/mdatp yang dibuat dan digunakan oleh Defender untuk Titik Akhir di Linux
  • Log penginstalan dan penghapusan instalasi produk di bawah /var/log/microsoft/mdatp/*.log

Data diagnostik opsional

Data diagnostik opsional adalah data tambahan yang membantu Microsoft melakukan peningkatan produk dan menyediakan informasi yang ditingkatkan untuk membantu mendeteksi, mendiagnosis, dan memperbaiki masalah.

Jika memilih untuk mengirimkan data diagnostik opsional kepada kami, data diagnostik yang diperlukan juga akan disertakan.

Contoh data diagnostik opsional termasuk data Microsoft mengumpulkan tentang konfigurasi produk (misalnya jumlah pengecualian yang ditetapkan pada perangkat) dan performa produk (tindakan agregat tentang performa komponen produk).

Penyiapan perangkat lunak dan peristiwa data inventori untuk data diagnostik opsional

konfigurasi Microsoft Defender untuk Titik Akhir:

Bidang berikut ini akan dikumpulkan:

Ladang Description
connection_retry_timeout Waktu coba lagi koneksi habis saat komunikasi dengan cloud.
file_hash_cache_maximum Ukuran cache produk.
crash_upload_daily_limit Batas log crash yang diunggah setiap hari.
antivirus_engine.exclusions[].is_directory Apakah pengecualian dari pemindaian adalah direktori atau tidak.
antivirus_engine.exclusions[].path Jalur yang dikecualikan dari pemindaian.
antivirus_engine.exclusions[].extension Ekstensi dikecualikan dari pemindaian.
antivirus_engine.exclusions[].name Nama file yang dikecualikan dari pemindaian.
antivirus_engine.scan_cache_maximum Ukuran cache produk.
antivirus_engine.maximum_scan_threads Jumlah maksimum utas yang digunakan untuk pemindaian.
antivirus_engine.threat_restoration_exclusion_time Waktu habis sebelum file yang dipulihkan dari karantina dapat dideteksi lagi.
antivirus_engine.threat_type_settings Konfigurasi tentang bagaimana berbagai jenis ancaman ditangani oleh produk.
filesystem_scanner.full_scan_directory Direktori pemindaian penuh.
filesystem_scanner.quick_scan_directories Daftar direktori yang digunakan dalam pemindaian cepat.
edr.latency_mode Mode latensi yang digunakan oleh komponen deteksi dan respons.
edr.proxy_address Alamat proksi yang digunakan oleh komponen deteksi dan respons.

Microsoft konfigurasi Pembaruan Otomatis:

Bidang berikut ini akan dikumpulkan:

Ladang Description
how_to_check Menentukan bagaimana pembaruan produk diperiksa (misalnya otomatis atau manual).
channel_name Perbarui saluran yang terkait dengan perangkat.
manifest_server Server yang digunakan untuk mengunduh pembaruan.
update_cache Lokasi cache yang digunakan untuk menyimpan pembaruan.

Penggunaan produk dan layanan

Laporan mulai unggahan log diagnostik

Bidang berikut ini akan dikumpulkan:

Ladang Description
sha256 Pengidentifikasi SHA256 dari log dukungan.
size Ukuran log dukungan.
original_path Jalur ke log dukungan (selalu di bawah /var/opt/microsoft/mdatp/wdavdiag/).
format Format log dukungan.

Laporan selesai unggahan log diagnostik

Bidang berikut ini akan dikumpulkan:

Ladang Description
ID permintaan ID korelasi untuk permintaan unggahan log dukungan.
sha256 Pengidentifikasi SHA256 dari log dukungan.
blob_sas_uri URI yang digunakan oleh aplikasi untuk mengunggah log dukungan.

Peristiwa data performa produk dan layanan untuk layanan dan penggunaan produk

Keluar aplikasi tak terduga (crash):

Aplikasi tak terduga keluar dan status aplikasi ketika itu terjadi.

Statistik ekstensi kernel:

Bidang berikut ini akan dikumpulkan:

Ladang Description
pkt_ack_timeout Properti berikut adalah nilai numerik agregat, mewakili jumlah peristiwa yang terjadi sejak startup ekstensi kernel.
pkt_ack_conn_timeout
ipc.ack_pkts
ipc.nack_pkts
ipc.send.ack_no_conn
ipc.send.nack_no_conn
ipc.send.ack_no_qsq
ipc.send.nack_no_qsq
ipc.ack.no_space
ipc.ack.timeout
ipc.ack.ackd_fast
ipc.ack.ackd
ipc.recv.bad_pkt_len
ipc.recv.bad_reply_len
ipc.recv.no_waiter
ipc.recv.copy_failed
ipc.kauth.vnode.mask
ipc.kauth.vnode.read
ipc.kauth.vnode.write
ipc.kauth.vnode.exec
ipc.kauth.vnode.del
ipc.kauth.vnode.read_attr
ipc.kauth.vnode.write_attr
ipc.kauth.vnode.read_ex_attr
ipc.kauth.vnode.write_ex_attr
ipc.kauth.vnode.read_sec
ipc.kauth.vnode.write_sec
ipc.kauth.vnode.take_own
ipc.kauth.vnode.link
ipc.kauth.vnode.create
ipc.kauth.vnode.move
ipc.kauth.vnode.mount
ipc.kauth.vnode.denied
ipc.kauth.vnode.ackd_before_deadline
ipc.kauth.vnode.missed_deadline
ipc.kauth.file_op.mask
ipc.kauth_file_op.open
ipc.kauth.file_op.close
ipc.kauth.file_op.close_modified
ipc.kauth.file_op.move
ipc.kauth.file_op.link
ipc.kauth.file_op.exec
ipc.kauth.file_op.remove
ipc.kauth.file_op.unmount
ipc.kauth.file_op.fork
ipc.kauth.file_op.create

Resources