Pianificare le scansioni con Microsoft Defender per endpoint su macOS

Le scansioni antivirus programmate aiutano a garantire che i dispositivi macOS vengano scansionati regolarmente senza dover dipendere dagli utenti per avviare le scansioni. Gli amministratori di sicurezza possono configurare scansioni rapide orarie o giornaliere e scansioni rapide o complete settimanali, utilizzando più programmi sullo stesso dispositivo. Usa queste indicazioni per distribuire i programmi di scansione tramite un profilo di gestione dei dispositivi mobili (MDM) o configurarli localmente con lo mdatp strumento da riga di comando.

Prerequisiti

  • Rivedi i prerequisiti condivisi per Defender for Endpoint su macOS.
  • Installa Defender per la versione 101.23122.0005 aggiornata della piattaforma Endpoint o successiva.

Comprendere le opzioni di scansione programmata

Oltre a iniziare le scansioni su richiesta, programmate le scansioni a intervalli regolari o in orari specifici. Ad esempio, programma una scansione rapida all'inizio di ogni giornata lavorativa e una scansione completa una volta a settimana.

Defender for Endpoint supporta pianificazioni orarie, giornaliere e settimanali. Le pianificazioni orarie e giornaliere eseguono scansioni rapide. Le pianificazioni settimanali possono prevedere scansioni rapide o complete. Puoi configurare tutti e tre i tipi di orario contemporaneamente. Vedere l'esempio di analisi giornaliera e settimanale e l'esempio di analisi oraria, giornaliera e settimanale.

Programmare scansioni con un profilo di configurazione

Usa i dizionari features e scheduledScan in un profilo di configurazione di Defender for Endpoint per creare analisi pianificate.

Gli esempi di Microsoft Intune e Jamf Pro utilizzano il formato XML dell’elenco proprietà Apple. Salva i profili Intune con l'estensione .xml e gli elenchi di proprietà di Jamf Pro con l'estensione .plist. Per ulteriori informazioni sul formato XML, consulta il riferimento al file Apple Information Property List.

Usa le seguenti impostazioni per definire i programmi di scansione:

Consiglio

Le pianificazioni si basano sul fuso orario locale del dispositivo.

Setting Description Values Predefinito
features.scheduledScan Attiva o disattiva la funzione di scansione programmata. enabled, disabled disabled quando non è presente una configurazione giornaliera o settimanale
dailyConfiguration.interval Esegue una scansione rapida basata su intervalli ogni numero d'ore specificato. 0 fino a 24. 0 Disabilita le scansioni basate su intervalli. 0
dailyConfiguration.timeOfDay Effettua una scansione rapida giornaliera al numero di minuti specificato dopo mezzanotte. 0 attraverso 1440 0
weeklyConfiguration.dayOfWeek Specifica quando viene eseguita una scansione settimanale. 0: Mai
1: Domenica
2: Lunedì
3: Martedì
4: Mercoledì
5: Giovedì
6: Venerdì
7: Sabato
8: Ogni giorno
0
weeklyConfiguration.timeOfDay Effettua una scansione settimanale al numero di minuti specificato dopo mezzanotte. 0 attraverso 1440 Schema del profilo: 0
mdatp Interfaccia da riga di comando: 120
weeklyConfiguration.scanType Specifica il tipo di scansione settimanale. quick, full quick
ignoreExclusions Specifica se la scansione programmata ignora le esclusioni configurate. true, false false
lowPriorityScheduledScan Esegue scansioni programmate con priorità CPU ridotta. La scansione potrebbe richiedere più tempo per essere completata. true, false false
checkForDefinitionsUpdate Controlla eventuali aggiornamenti di intelligence di sicurezza prima di iniziare una scansione programmata. true, false false
randomizeScanStartTime Randomizza gli orari di inizio delle scansioni giornaliere e settimanali fino al numero di ore specificato. 0 attraverso 23 0
runScanWhenIdle Ritarda una scansione completa settimanale finché il dispositivo non è inattivo. true, false false

Le impostazioni giornaliere interval e timeOfDay creano pianificazioni indipendenti della scansione rapida. Se configuri entrambe le impostazioni, potrebbe essere eseguita più di una scansione veloce ogni giorno.

Esempio 1: Programma una scansione rapida giornaliera e una scansione completa settimanale

I seguenti profili mostrano una scansione rapida giornaliera e una scansione completa settimanale il mercoledì. Entrambi i profili ignorano le esclusioni e utilizzano una programmazione a bassa priorità.

Usa la tabella delle impostazioni della scansione programmata per sostituire gli esempi di tempi con i valori richiesti dalla tua organizzazione.

Apri un editor di testo e usa il profilo Intune o la lista proprietà di Jamf Pro come guida.

Per Microsoft Intune

Il seguente esempio definisce un profilo completo di configurazione Intune che consente una scansione rapida giornaliera e una scansione completa settimanale.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadUUID</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadOrganization</key>
    <string>Microsoft</string>
    <key>PayloadIdentifier</key>
    <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
    <key>PayloadDisplayName</key>
    <string>Microsoft Defender for Endpoint settings</string>
    <key>PayloadDescription</key>
    <string>Microsoft Defender for Endpoint configuration settings</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadUUID</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadType</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender for Endpoint configuration settings</string>
            <key>PayloadDescription</key>
            <string/>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>features</key>
            <dict>
                <key>scheduledScan</key>
                <string>enabled</string>
            </dict>
            <key>scheduledScan</key>
            <dict>
                <key>ignoreExclusions</key>
                <true/>
                <key>lowPriorityScheduledScan</key>
                <true/>
                <key>dailyConfiguration</key>
                <dict>
                    <key>timeOfDay</key>
                    <integer>880</integer>
                </dict>
                <key>weeklyConfiguration</key>
                <dict>
                    <key>dayOfWeek</key>
                    <integer>4</integer>
                    <key>timeOfDay</key>
                    <integer>885</integer>
                    <key>scanType</key>
                    <string>full</string>
                </dict>
            </dict>
        </dict>
    </array>
</dict>
</plist>

Salvare il file come com.microsoft.wdav.xml.

Per Jamf Pro e soluzioni MDM compatibili

La seguente lista delle proprietà configura una scansione rapida giornaliera e una scansione completa settimanale per Jamf Pro e altre soluzioni MDM che accettano liste di proprietà. Salva il contenuto come com.microsoft.wdav.plist.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>features</key>
    <dict>
        <key>scheduledScan</key>
        <string>enabled</string>
    </dict>
    <key>scheduledScan</key>
    <dict>
        <key>ignoreExclusions</key>
        <true/>
        <key>lowPriorityScheduledScan</key>
        <true/>
        <key>dailyConfiguration</key>
        <dict>
            <key>timeOfDay</key>
            <integer>885</integer>
        </dict>
        <key>weeklyConfiguration</key>
        <dict>
            <key>dayOfWeek</key>
            <integer>4</integer>
            <key>timeOfDay</key>
            <integer>880</integer>
            <key>scanType</key>
            <string>full</string>
        </dict>
    </dict>
</dict>
</plist>

Salvare il file come com.microsoft.wdav.plist.

Dopo aver distribuito il profilo, verifica che la scansione programmata sia configurata come una preferenza gestita eseguendo il seguente comando:

mdatp health --details scheduled_scan

Nei risultati, verifica che la scansione programmata riporti managed.

Esempio 2: Programma scansioni rapide basate su intervalli e giornaliere e una scansione completa settimanale

I profili seguenti mostrano una scansione rapida basata su intervalli, una scansione rapida giornaliera e una scansione completa settimanale il mercoledì.

Apri un editor di testo e usa il profilo Intune o la lista proprietà di Jamf Pro come guida.

Per Microsoft Intune

L'esempio seguente racchiude le impostazioni della scansione pianificata in un profilo di configurazione completo di Intune.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
     <key>PayloadUUID</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadType</key>
     <string>Configuration</string>
     <key>PayloadOrganization</key>
     <string>Microsoft</string>
     <key>PayloadIdentifier</key>
     <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
     <key>PayloadDisplayName</key>
     <string>Microsoft Defender for Endpoint settings</string>
     <key>PayloadDescription</key>
     <string>Microsoft Defender for Endpoint configuration settings</string>
     <key>PayloadVersion</key>
     <integer>1</integer>
     <key>PayloadEnabled</key>
     <true/>
     <key>PayloadRemovalDisallowed</key>
     <true/>
     <key>PayloadScope</key>
     <string>System</string>
     <key>PayloadContent</key>
     <array>
       <dict>
           <key>PayloadUUID</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadType</key>
           <string>com.microsoft.wdav</string>
           <key>PayloadOrganization</key>
           <string>Microsoft</string>
           <key>PayloadIdentifier</key>
           <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
           <key>PayloadDisplayName</key>
           <string>Microsoft Defender for Endpoint configuration settings</string>
           <key>PayloadDescription</key>
           <string/>
           <key>PayloadVersion</key>
           <integer>1</integer>
           <key>PayloadEnabled</key>
           <true/>
    <key>features</key>
    <dict>
        <key>scheduledScan</key>
        <string>enabled</string>
    </dict>
<key>scheduledScan</key>
<dict>
    <key>ignoreExclusions</key>
    <true/>
    <key>lowPriorityScheduledScan</key>
    <true/>
    <key>dailyConfiguration</key>
    <dict>
        <key>timeOfDay</key>
        <integer>885</integer>
        <key>interval</key>
        <integer>1</integer>
    </dict>
    <key>weeklyConfiguration</key>
    <dict>
        <key>dayOfWeek</key>
        <integer>4</integer>
        <key>timeOfDay</key>
        <integer>880</integer>
        <key>scanType</key>
        <string>full</string>
        </dict>
        </dict>
    </dict>
</array>
</dict>
</plist>

Salvare il file come com.microsoft.wdav.xml.

Per Jamf Pro e soluzioni MDM compatibili

La seguente lista delle proprietà configura scansioni basate su intervalli, giornaliere e settimanali per Jamf Pro e altre soluzioni MDM che accettano liste di proprietà. Salva il contenuto come com.microsoft.wdav.plist.

<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
        <key>features</key>
        <dict>
            <key>scheduledScan</key>
            <string>enabled</string>
        </dict>
    <key>scheduledScan</key>
    <dict>
        <key>ignoreExclusions</key>
        <true/>
        <key>lowPriorityScheduledScan</key>
        <true/>
        <key>dailyConfiguration</key>
        <dict>
            <key>timeOfDay</key>
            <integer>885</integer>
            <key>interval</key>
            <integer>1</integer>
        </dict>
        <key>weeklyConfiguration</key>
        <dict>
            <key>dayOfWeek</key>
            <integer>4</integer>
            <key>timeOfDay</key>
            <integer>880</integer>
            <key>scanType</key>
            <string>full</string>
            </dict>
            </dict>
        </dict>
    </plist>

Salvare il file come com.microsoft.wdav.plist.

Implementare il profilo di configurazione

Distribuire con Microsoft Intune

Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.

Per creare e distribuire il profilo di configurazione personalizzato in Intune, vedi Imposta politiche in Microsoft Intune. Usa com.microsoft.wdav come nome del profilo di configurazione, seleziona Canale dispositivo e carica il .xml file.

Implementa con Jamf Pro

Jamf Pro è un prodotto separato di terze parti che non fa parte di Defender for Endpoint e non è incluso con gli abbonamenti di Defender for Endpoint. Per utilizzare Jamf Pro, la tua organizzazione ha bisogno di un abbonamento separato a Jamf Pro. Per informazioni su prodotti e abbonamenti, vedi Jamf Pro. Se la tua organizzazione non utilizza Jamf Pro, utilizza un altro metodo di configurazione in questo articolo, se disponibile.

Per il flusso di lavoro mantenuto di Defender for Endpoint, vedi Deploy Microsoft Defender per endpoint su macOS con Jamf Pro.

Segui le istruzioni Jamf per distribuire un profilo di configurazione personalizzato del computer. Usa una delle liste di proprietà dell'Esempio 1 o dell'Esempio 2, e imposta il dominio delle preferenze su com.microsoft.wdav.

Per una soluzione MDM che supporta payload property list, seguire le istruzioni del provider e le linee guida per la distribuzione del profilo in Distribuire Microsoft Defender per endpoint in macOS con un'altra soluzione MDM.

Dopo che Jamf Pro ha distribuito il profilo, verifica la configurazione della scansione programmata eseguendo il seguente comando:

mdatp health --details scheduled_scan

Nei risultati, verifica che la scansione programmata riporti managed.

Configura le scansioni programmate con la CLI mdatp

Usa lo strumento di riga di comando Microsoft Defender per endpoint (mdatp) per configurare le scansioni programmate localmente dal Terminal. La configurazione da riga di comando è più utile per test o per dispositivi individuali. Usa un profilo MDM per le implementazioni gestite.

Abilita la funzione di scansione programmata:

sudo mdatp config scheduled-scan settings feature --value enabled

Configura scansioni rapide basate su intervalli:

sudo mdatp config scheduled-scan quick-scan hourly-interval --value <arg>

Screenshot dell'aiuto con il comando intervallo orario mdatp che mostra valori da 0 a 24 ore.

Configura una scansione rapida quotidiana:

sudo mdatp config scheduled-scan quick-scan time-of-day --value <arg>

Screenshot dell'aiuto con il comando di scansione quotidiana mdatp che mostra minuti dopo mezzanotte da 0 a 14:40.

Configura una scansione settimanale:

sudo mdatp config scheduled-scan weekly-scan --day-of-week <arg> --time-of-day <arg> --scan-type <arg>

Schermata della guida del comando di scansione settimanale mdatp che mostra le opzioni per giorno, ora e tipo di scansione.

Puoi anche configurare aggiornamenti di intelligence di sicurezza ed esecuzione a bassa priorità:

  • Per verificare gli aggiornamenti di intelligence di sicurezza prima delle scansioni programmate:

    sudo mdatp config scheduled-scan settings check-for-definitions --value true
    
  • Per usare i thread con priorità bassa per l'analisi pianificata:

    sudo mdatp config scheduled-scan settings low-priority --value true
    

Verifica che le scansioni programmate siano state eseguite

Per elencare le analisi pianificate completate e i relativi risultati, eseguire mdatp scan list:

Screenshot del comando mdatp scan list inserito nel Terminal.

Screenshot di una scansione rapida completata che mostra uno stato di successo, la durata, i file scansionati e le minacce rilevate.

Importante

Se il dispositivo è in sospensione all'orario programmato, la scansione viene eseguita dopo che il dispositivo riprende. Se il dispositivo viene spento, la scansione viene eseguita all'orario successivo programmato.