macOS でのMicrosoft Defender for Endpointの除外の構成と検証

除外機能を使って、macOS上のMicrosoft Defender for Endpointが信頼されたファイル、フォルダ、プロセス、ファイル拡張子をスキャンするのを防ぎましょう。 除外はオンデマンドスキャン、リアルタイム保護(RTP)、行動監視(BM)に適用されますが、エンドポイントの検出および応答(EDR)の可視性は保持されます。

アンチウイルスの除外はアンチウイルス機能にのみ適用され、EDRには適用されません。 アンチウイルススキャンから除外されたファイルは、EDRアラートやその他の検出を引き起こすことがあります。

除外機能は、誤検出を回避したり、macOS上のDefender for Endpointによるパフォーマンス問題の軽減に役立ちます。 排除するプロセス、経路、または拡張を特定するには、 リアルタイムの保護統計を使用します。

警告

除外を定義すると、macOS 上の Defender for Endpoint によって提供される保護が低下します。 除外を追加する前にリスクを評価したうえで、悪意がないと確信できるファイルのみを除外してください。

重要

複数のセキュリティ ソリューションを並行して実行する場合は、「 パフォーマンス、構成、およびサポートに関する考慮事項」を参照してください。

既に、Microsoft Defender for Endpointにオンボードされているデバイスの相互セキュリティ除外を構成している可能性があります。 競合を回避するために相互除外を設定する必要がある場合は、「既存のソリューションの除外リストにMicrosoft Defender for Endpointを追加する」を参照してください。

サポートされている除外の種類

macOS版Defender for Endpointは以下の除外タイプをサポートしています:

  • ファイル拡張子:デバイス上の任意の拡張子を持つすべてのファイル。

    • : .test
  • ファイル:その完全なパスで識別される特定のファイル。

    • :
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • フォルダ:指定されたフォルダ内のすべてのファイルを再帰的に管理します。

    • :
      • /var/log/
      • /var/*/
  • プロセス:特定のプロセスで、その完全なパスまたはファイル名で識別され、プロセスによって開かれたすべてのファイルが識別されます。 フル パスを使用することをお勧めします。

    • :
      • /bin/cat
      • cat
      • c?t

重要

排除パスはシンボリックリンクではなく、ハードリンクでなければなりません。 パスがシンボリックリンクかどうかを確認するには、 file <path-name>を実行します。

ファイル、フォルダー、プロセスの除外に関するサポートワイルドカード

ファイル、フォルダ、プロセスの除外を定義する際には、以下のワイルドカードパターンを使用できます:

  • アスタリスク (*): 0文字を含む任意の数の文字に一致します。 このワイルドカードがパスの最後に使われなければ、1つのフォルダだけを置き換えます。

    • *ワイルドカードがパスの最後に現れると、そのワイルドカードの親ファイルとサブフォルダすべてが一致します。
    • :
      • /var/*/tmp:
        • 含まれるもの: /var/abc/tmp および /var/def/tmp のファイルおよびそれらのサブフォルダ。
        • 含まれないのは /var/abc/log/var/def/log
      • /var/*/:
        • 含まれるもの: /var およびそのサブフォルダ内のファイル。
  • クエスチョンマーク(?):任意の単一文字に一致します。

    • : file?.log
      • 含まれるもの: file1.logfile2.log
      • 含まれない: file123.log

注:

macOS 上のエンドポイントのDefenderは、除外を評価するときに、固定リンクの解決を試みます。 除外にワイルドカードが含まれている場合、またはターゲット ファイル ( Data ボリューム上) が存在しない場合、ファーム リンク解決は機能しません。

アンチウイルス除外の追加に関するベストプラクティス

アンチウイルス除外のセキュリティ影響を制限するために、以下の方法を用いてください。

  • 提出者、日付、申請、理由、除外の詳細をセキュリティ管理者のみがアクセスできる中央の場所に記録してください。
  • 各除外事項に有効期限を設定しましょう。 独立系ソフトウェアベンダーが誤検出や高いCPU使用率を防ぐために調整できないと確認すれば、除外は有効期限を設けない場合があります。
  • 他のアンチマルウェア製品から除外事項を自動的にコピーしないでください。 除外事項はmacOS版Defender for Endpointには適用されないかもしれません。
  • 頻繁に変更されない既知のアプリケーションファイルについては、アンチウイルス除外の代わりに ファイルハッシュ許可インジケー ターを検討してください。
  • アンチウイルス除外が必要な場合は、できるだけ具体的に設定してください。 ファイルやフルプロセスパスが要件を満たす場合は、広範なフォルダ拡張子やファイル拡張子の除外は避けてください。

除外を構成する

除外を設定するには、以下のいずれかの方法を用いてください。

設定プロファイルを使って除外を設定できます

除外事項を含む設定プロファイルを展開するために、Microsoft Intune、Jamf Pro、またはその他のモバイルデバイス管理ソリューションを使用してください。 プリファレンスキー、サポートされる値、設定プロファイルの例については、macOSの「Set Preferences for Microsoft Defender for Endpoint」をご覧ください。

エンドポイント セキュリティ設定管理にDefenderを使用して除外を構成する

注:

始める前に、Defender for Endpointのセキュリティ設定管理の前提条件を必ず確認してください。

Microsoft Intune管理センターやMicrosoft Defenderポータルを使って除外をエンドポイントのセキュリティポリシーとして管理し、Microsoft Entraグループにポリシーを割り当てることができます。 セキュリティ設定管理を初めて使う場合は、以下の手順を踏んでください:

ステップ1:macOSのセキュリティ設定管理を有効にする

https://security.microsoft.com/securitysettings/endpoints/configuration_managementの Microsoft Defender ポータルの執行範囲ページで、「設定管理を有効にする」セクションで macOS デバイスを選択し、以下のいずれかの値を選択します。

  • タグ付けされたデバイス」 を選択して、選択したデバイスでセキュリティ設定の管理をテストします。 各テストデバイスに MDE-Management タグを追加します。 手順やその他のタグ付け方法については、「 デバイスタグの作成および管理」を参照してください。
  • すべての デバイスを選択して、 対象となるすべてのmacOSデバイスを登録してください。

ほとんどのデバイスは数分以内に割り当てられたポリシーを登録・適用しますが、一部のデバイスは最大24時間かかることもあります。

ステップ2:Microsoft Entraデバイスグループを作成する

macOSのオペレーティングシステムタイプに基づいた動的なMicrosoft Entraデバイスグループを作成します。 動的メンバーシップは自動的にマッチングデバイスを追加するため、グループメンバーシップを手動で管理する必要はありません。 セキュリティ設定管理については、「Microsoft Entraグループを作成する」をご覧ください。

ステップ3:macOS除外ポリシーを作成する

詳細な手順については、「 エンドポイントセキュリティポリシーの作成 」(リンクが新しいタブで開きます)をご覧ください。

https://security.microsoft.com/policy-inventory?osPlatform=MacのDefenderポータルのエンドポイントセキュリティポリシーページのmacOSポリシータブでポリシーを作成する際は、以下の特定の設定をご利用ください:

  • プラットフォームを選択してください: macOSを選択します。
  • テンプレートを選択してください:Microsoft Defender Antivirusの除外事項を選択します。

ポリシー作成ウィザードでは、以下の設定をご利用ください:

  • 設定タブ :
    • アンチウイルスエンジンのセクションで追加」を選択します。
    • タイプではパス、ファイル拡張子ファイル名を選択します。
    • 追加設定では「インスタンス構成」を選択し、除外項目を追加します。
  • 割り当てタブ:割り当てグループの制限は、Defender for Endpointのセキュリティ設定管理で管理されるデバイスに適用されます。 詳細については、「 割り当て」の手順を参照してください。

エンドポイント アプリのDefenderからの除外を構成する

管理者がユーザー定義の除外を許可している場合は、以下の手順でDefender for Endpointアプリ内で直接除外事項を追加してください:

  1. Defender for Endpointアプリを開いてください。

  2. 設定 管理で「 除外を追加」または「削除...」を選択します。

    Defender for Endpointアプリの「除外管理」ページのスクリーンショットです。

  3. 除外タイプを選択し、指示に従ってください。

管理者は exclusionsMergePolicy の優先設定を使ってユーザー定義の除外を許可または禁止できます。 詳細は「 除外合併ポリシー」をご覧ください。

コマンド ラインを使用して除外を構成する

管理者がユーザー定義の除外を許可していれば、ターミナルから除外を管理できます。 利用可能なサブコマンドやオプションを見るには、 mdatp exclusion コマンドを実行してください:

mdatp exclusion

コマンドの構文

以下の構文は、利用可能な除外サブコマンド、オプション、値をまとめています。

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}

除外値にワイルドカードが含まれている場合は、その値を二重引用符で囲みます。 この構文により、 mdatp 処理前にシェルがワイルドカードを展開するのを防ぎます。

ファイル拡張子の除外情報の追加または削除

以下のコマンドは、 .txt ファイル拡張子の除外を追加および削除します:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

ファイルの除外追加または削除

以下のコマンドはファイルの除外を追加および削除します:

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

フォルダ除外の追加または削除

以下のコマンドは、フォルダーの除外を追加または削除します:

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

以下のコマンドはワイルドカードを使うフォルダ除外機能を追加します:

mdatp exclusion folder add --path "/var/*/tmp"

プロセス除外の追加または削除

プロセスはパス全体やファイル名で識別できます。 フルパスを使用することをお勧めします。 以下のコマンドは、フルパスによるプロセス除外の追加および削除を行います:

mdatp exclusion process add --path /bin/cat

mdatp exclusion process remove --path /bin/cat

完全なコマンド参照については、macOSリソースのMicrosoft Defender for Endpointをご覧ください。

除外事項をEICARテストファイルで検証してください

EICARテストファイルは、アンチウイルス製品によってマルウェアとして認識される標準的な文字列を含む小さく無害なテキストファイルです。 本物のマルウェアを使わずに除外が機能するかどうか安全に確認できます。 macOS版Defender for Endpointはファイル名ではなく、その内容でファイルを検出します。

除外をテストする前に、リアルタイム保護が有効になっているかを確認してください。 以下のコマンドを実行し、true が返されることを確認します:

mdatp health --field real_time_protection_enabled

EICARテストファイルは、検証したい除外事項とファイル名、拡張子、場所が一致するように作成してください:

  • 特定のファイル名を使うか、特定のフォルダにファイルを作成してファイルやフォルダの除外を検証してください。
  • 除外された拡張子のファイル名を使って、その除外を検証してください。

もしDefender for Endpointがファイルを検出した場合、除外は機能しません。 ファイルが存在し、Defender for Endpointが検出しなければ除外は機能します。

これらのステップは、ファイル、フォルダ、ファイル拡張子の除外を検証するために設計されています。 ファイルの作成や開くプロセスによって異なるプロセス除外の一般的なテストは提供されていません。

除外事項に合致するEICARテストファイルを作成するには、以下のいずれかの方法を用いてください。

  • インターネットアクセスの場合: test.txt を除外に合うファイル名またはパスに置き換え、次のコマンドを実行します:

    curl -o test.txt https://secure.eicar.org/eicar.com.txt
    
  • インターネット接続がない場合は、除外 test.txt ファイル名またはパスに変更し、次のコマンドを実行します。

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

以下の記事では、macOS上でDefender for Endpointの設定と管理についてさらに詳しい情報を提供しています: