Mengonfigurasi dan memvalidasi pengecualian untuk Microsoft Defender untuk Titik Akhir di macOS

Artikel ini menyediakan informasi tentang cara menentukan pengecualian yang berlaku untuk pemindaian sesuai permintaan, serta perlindungan dan pemantauan real time. Pengecualian pemindaian yang dijelaskan dalam artikel ini tidak berlaku untuk kapabilitas Defender for Endpoint lainnya di macOS, termasuk deteksi dan respons titik akhir (EDR). File yang Anda kecualikan menggunakan metode yang dijelaskan dalam artikel ini masih dapat memicu pemberitahuan EDR dan deteksi lainnya.

Anda dapat mengecualikan file, folder, proses, dan file yang dibuka oleh proses tertentu dari pemindaian Defender for Endpoint di macOS. Pengecualian dapat membantu menghindari deteksi yang salah pada file dan perangkat lunak yang unik untuk organisasi Anda. Pengecualian juga dapat berguna untuk memitigasi masalah performa yang disebabkan oleh Defender for Endpoint di macOS.

Untuk mempersempit proses dan/atau jalur dan/atau ekstensi mana yang perlu Anda kecualikan, gunakan statistik perlindungan real-time.

Warning

Menetapkan pengecualian akan menurunkan perlindungan yang ditawarkan oleh Defender for Endpoint pada macOS. Anda harus selalu mengevaluasi risiko yang terkait dengan penerapan pengecualian, dan Anda hanya boleh mengecualikan file yang Anda yakini tidak berbahaya.

Important

Jika Anda ingin menjalankan beberapa solusi keamanan secara berdampingan, lihat Pertimbangan untuk performa, konfigurasi, dan dukungan.

Anda mungkin telah mengonfigurasi pengecualian keamanan bersama untuk perangkat yang di-onboarding ke Microsoft Defender untuk Titik Akhir. Jika Anda masih perlu mengatur pengecualian bersama untuk menghindari konflik, lihat Menambahkan Microsoft Defender untuk Titik Akhir ke daftar pengecualian untuk solusi yang ada.

Jenis pengecualian yang didukung

Tabel berikut menunjukkan jenis pengecualian yang didukung oleh Defender untuk Titik Akhir di macOS.

Pengecualian Definition Examples
Ekstensi berkas Semua file dengan ekstensi, di mana saja di komputer .test
File File tertentu yang diidentifikasi oleh path lengkap /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Folder Semua file di bawah folder yang ditentukan (secara rekursif) /var/log/

/var/*/

Proses Proses tertentu (ditentukan oleh jalur lengkap atau nama file) dan semua file yang dibuka olehnya /bin/cat

cat

c?t

Pengecualian file, folder, dan proses mendukung karakter wildcard berikut ini:

Wildcard Deskripsi Examples
* Cocok dengan karakter apa pun dalam jumlah berapa pun, termasuk nol karakter (perhatikan bahwa jika wildcard ini tidak digunakan di akhir jalur, maka wildcard ini hanya mewakili satu folder) /var/*/tmp mencakup file apa pun di /var/abc/tmp dan subdirektorinya, dan /var/def/tmp dan subdirektorinya. Ini tidak termasuk /var/abc/log atau /var/def/log

/var/*/ mencakup file apa pun di /var dan subdirektorinya.

? Cocok dengan karakter tunggal apa pun file?.log termasuk file1.log dan file2.log, tetapi tidak file123.log

Note

Ketika karakter wildcard * muncul di akhir jalur, pola tersebut akan cocok dengan semua file dan subdirektori di bawah direktori induk dari wildcard tersebut.

Defender for Endpoint di macOS mencoba mengurai firm link saat mengevaluasi pengecualian. Resolusi tautan keras tidak berfungsi jika pengecualian berisi karakter wildcard atau file target (pada volume Data) tidak ada.

Praktik terbaik untuk menambahkan pengecualian anti-malware untuk Microsoft Defender untuk Titik Akhir di macOS

Ikuti praktik terbaik ini saat menambahkan pengecualian anti-malware di macOS:

  1. Tuliskan mengapa pengecualian ditambahkan ke lokasi pusat di mana hanya SecOps dan/atau Administrator Keamanan yang memiliki akses. Misalnya, cantumkan informasi pengirim, tanggal, nama aplikasi, alasan, dan pengecualian.

  2. Pastikan untuk memiliki tanggal kedaluwarsa* untuk pengecualian

    *kecuali untuk aplikasi yang menurut pernyataan ISV tidak ada penyesuaian lain yang dapat dilakukan untuk mencegah terjadinya positif palsu atau penggunaan CPU yang lebih tinggi.

  3. Hindari memigrasikan pengecualian anti-malware non-Microsoft karena mungkin tidak lagi berlaku maupun juga tidak berlaku untuk Microsoft Defender untuk Titik Akhir di macOS.

  4. Urutan pengecualian untuk mempertimbangkan atas (lebih aman) ke bawah (paling tidak aman):

    1. Indikator - Sertifikat - izinkan

      1. Tambahkan penandatanganan kode validasi diperpanjang (EV).
    2. Indikator - Hash file - Izinkan

      1. Jika proses atau daemon tidak sering berubah, misalnya, aplikasi tidak memiliki pembaruan keamanan bulanan.
    3. Jalur & Proses

    4. Proses

    5. Jalur

    6. Ekstensi

Cara mengonfigurasi daftar pengecualian

Anda dapat mengonfigurasi pengecualian dengan menggunakan konsol manajemen Pengaturan Keamanan, konsol manajemen lain seperti JAMF atau Intune, atau antarmuka aplikasi Defender untuk Titik Akhir.

Menggunakan konsol manajemen Pengaturan Keamanan Microsoft Defender untuk Titik Akhir

Untuk membuat kebijakan yang menentukan pengecualian antivirus untuk perangkat macOS, selesaikan langkah-langkah berikut:

  1. Masuk ke portal Microsoft Defender.

  2. Buka Manajemen konfigurasi>Kebijakan Keamanan Endpoint>Buat Kebijakan baru.

    • Pilih Platform: macOS
    • Pilih Templat: pengecualian Microsoft Defender Antivirus
  3. Pilih Buat kebijakan.

  4. Masukkan nama dan deskripsi dan pilih Berikutnya.

  5. Perluas mesin Antivirus, lalu pilih Tambahkan.

  6. Pilih Jalur atau Ekstensi file atau Nama file.

  7. Pilih Konfigurasikan instans dan tambahkan pengecualian sesuai kebutuhan. Lalu pilih Berikutnya.

  8. Tetapkan pengecualian ke grup dan Pilih Berikutnya.

  9. Pilih Simpan.

Mengonfigurasi pengecualian dari JAMF, Intune, atau konsol manajemen lain

Untuk informasi selengkapnya tentang cara mengonfigurasi pengecualian dari JAMF, Intune, atau konsol manajemen lainnya, lihat Mengatur preferensi untuk Defender untuk Titik Akhir di Mac.

Konfigurasikan pengecualian di aplikasi Defender for Endpoint

Untuk menambahkan pengecualian langsung di aplikasi Defender untuk Titik Akhir, ikuti langkah-langkah berikut:

  1. Buka aplikasi Defender untuk Titik Akhir dan navigasi ke Kelola pengaturan>Tambahkan atau Hapus Pengecualian... , seperti yang ditunjukkan pada cuplikan layar berikut:

    Halaman Kelola Pengecualian

  2. Pilih jenis pengecualian yang ingin Anda tambahkan dan ikuti perintahnya.

Memvalidasi daftar pengecualian dengan file pengujian EICAR

Anda dapat memvalidasi bahwa daftar pengecualian Anda berfungsi dengan menggunakan curl untuk mengunduh file pengujian.

Dalam cuplikan Bash berikut, ganti test.txt dengan file yang sesuai dengan aturan pengecualian Anda. Misalnya, jika Anda telah mengecualikan .testing ekstensi, ganti test.txt dengan test.testing. Jika Anda menguji jalur, pastikan Anda menjalankan perintah dalam jalur tersebut.

Untuk mengunduh file pengujian EICAR standar dan memverifikasi apakah Defender mendeteksinya, jalankan perintah berikut:

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Jika Defender untuk Titik Akhir di macOS melaporkan malware, maka aturan pengecualian yang Anda uji tidak berfungsi. Jika tidak ada laporan malware, dan file yang diunduh ada, maka pengecualian berfungsi. Anda dapat membuka file untuk mengonfirmasi bahwa kontennya sama dengan apa yang dijelaskan di situs web file uji EICAR.

Jika Anda tidak memiliki akses Internet, Anda dapat membuat file uji EICAR secara lokal sebagai gantinya. Gunakan perintah Bash berikut untuk menulis string uji EICAR standar ke file teks baru:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Anda juga dapat menyalin string ke dalam file teks kosong dan mencoba menyimpannya dengan nama file atau di folder yang anda coba kecualikan.

Mengizinkan ancaman dalam Microsoft Defender untuk Titik Akhir di macOS

Selain mengecualikan konten tertentu agar tidak dipindai, Anda juga dapat mengonfigurasi produk untuk tidak mendeteksi beberapa kelas ancaman (diidentifikasi dengan nama ancaman). Anda harus berhati-hati saat menggunakan fungsionalitas ini, karena dapat membuat perangkat Anda tidak terlindungi.

Izinkan ancaman berdasarkan nama

Untuk mengizinkan ancaman tertentu yang terdeteksi berdasarkan nama sehingga Defender untuk Titik Akhir tidak lagi memblokirnya, tambahkan nama ancaman ke daftar yang diizinkan dengan menjalankan perintah berikut:

mdatp threat allowed add --name [threat-name]

Untuk menemukan nama ancaman yang tepat yang perlu Anda izinkan, cantumkan semua deteksi saat ini di perangkat Anda dengan menjalankan perintah berikut:

mdatp threat list

Misalnya, untuk mengizinkan deteksi pengujian EICAR sehingga Defender untuk Titik Akhir tidak lagi memblokirnya, tambahkan EICAR-Test-File (not a virus) ke daftar yang diizinkan dengan menjalankan perintah berikut:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"