macOS에서 엔드포인트용 Microsoft Defender 대한 제외 구성 및 유효성 검사

이 문서에서는 주문형 검사에 적용되는 제외 및 실시간 보호 및 모니터링을 정의하는 방법에 대한 정보를 제공합니다. 이 문서에 설명된 검사 제외는 엔드포인트 검색 및 대응(EDR)을 포함한 macOS용 Defender for Endpoint의 다른 기능에는 적용되지 않습니다. 이 문서에 설명된 방법으로 제외한 파일도 여전히 EDR 경고 및 기타 탐지를 유발할 수 있습니다.

macOS용 Defender for Endpoint 검사에서 특정 파일, 폴더, 프로세스 및 프로세스가 연 파일을 제외할 수 있습니다. 제외는 조직에 고유한 파일 및 소프트웨어에서 잘못된 검색을 방지하는 데 도움이 될 수 있습니다. 제외는 macOS의 엔드포인트에 대한 Defender 인해 발생하는 성능 문제를 완화하는 데 유용할 수도 있습니다.

제외해야 하는 프로세스 및/또는 경로 및/또는 확장의 범위를 좁히려면 실시간 보호 통계를 사용합니다.

경고

제외를 정의하면 macOS에서 엔드포인트용 Defender에서 제공하는 보호가 줄어듭니다. 항상 제외 구현과 관련된 위험을 평가해야 하며 악의적이지 않다고 확신하는 파일만 제외해야 합니다.

중요

여러 보안 솔루션을 함께 실행하려면 성능, 구성 및 지원에 대한 고려 사항을 참조하세요.

엔드포인트용 Microsoft Defender 온보딩된 디바이스에 대한 상호 보안 제외를 이미 구성했을 수 있습니다. 충돌을 방지하기 위해 상호 제외를 설정해야 하는 경우 기존 솔루션의 제외 목록에 엔드포인트용 Microsoft Defender 추가를 참조하세요.

지원되는 제외 유형

다음 표에서는 macOS의 엔드포인트용 Defender에서 지원하는 제외 유형을 보여줍니다.

제외 정의 예제
파일 확장명 확장이 있는 모든 파일(컴퓨터의 모든 위치) .test
파일 전체 경로로 식별되는 특정 파일 /var/log/test.log

/var/log/*.log

/var/log/install.?.log

폴더 지정된 폴더 아래의 모든 파일(재귀) /var/log/

/var/*/

프로세스 특정 프로세스(전체 경로 또는 파일 이름으로 지정됨) 및 해당 프로세스에서 연 모든 파일 /bin/cat

cat

c?t

파일, 폴더 및 프로세스 제외는 다음 와일드카드를 지원합니다.

와일드 카드 설명 예제
* 문자가 0개인 경우를 포함해 어떤 문자와도 임의 개수만큼 일치합니다(참고: 이 와일드카드를 경로 끝에 사용하지 않으면 폴더 하나만 대체합니다). /var/*/tmp 에는 및 /var/abc/tmp 해당 하위 디렉터리 및 /var/def/tmp 해당 하위 디렉터리의 파일이 포함됩니다. /var/abc/log 또는 /var/def/log을 포함하지 않습니다.

/var/*/에는 /var 및 해당 하위 디렉터리에 있는 모든 파일이 포함됩니다.

? 임의의 한 문자와 일치 file?.log에는 file1.logfile2.log가 포함되지만, file123.log는 포함되지 않습니다

참고 사항

경로 끝에 * 와일드카드가 나타나면 패턴은 와일드카드의 부모 디렉터리 아래에 있는 모든 파일 및 하위 디렉터리와 일치합니다.

macOS용 Defender for Endpoint는 제외 항목을 평가할 때 firm link를 해석하려고 시도합니다. 제외 항목에 와일드카드가 포함되어 있거나 대상 파일이(Data 볼륨에) 없는 경우 하드 링크 확인이 작동하지 않습니다.

macOS에서 엔드포인트용 Microsoft Defender 대한 맬웨어 방지 제외 추가 모범 사례

macOS에서 맬웨어 방지 제외를 추가할 때 다음 모범 사례를 따릅니다.

  1. SecOps 및/또는 보안 관리자만 액세스할 수 있는 중앙 위치에 제외가 추가된 이유를 적어 씁니다. 예를 들어 제출자, 날짜, 앱 이름, 이유 및 제외 정보를 나열합니다.

  2. 제외에 대한 만료 날짜*가 있는지 확인합니다.

    *ISV가 오탐 또는 CPU 사용률 증가를 방지하기 위해 추가로 조정할 수 있는 사항이 더 이상 없다고 밝힌 앱을 제외하고.

  3. macOS에서 엔드포인트용 Microsoft Defender 더 이상 적용할 수 없거나 적용되지 않을 수 있기 때문에 비 Microsoft 맬웨어 방지 제외를 마이그레이션하지 마세요.

  4. 맨 위(더 안전한)에서 아래쪽(최소 보안)으로 고려할 제외 순서:

    1. 표시기 - 인증서 - 허용

      1. EV(확장 유효성 검사) 코드 서명을 추가합니다.
    2. 표시기 - 파일 해시 - 허용

      1. 예를 들어 프로세스 또는 디먼이 자주 변경되지 않는 경우 앱에는 월별 보안 업데이트가 없습니다.
    3. 경로 & 프로세스

    4. 프로세스

    5. 경로

    6. 확장 프로그램

제외 목록을 구성하는 방법

보안 설정 관리 콘솔, JAMF 또는 Intune과 같은 다른 관리 콘솔 또는 엔드포인트 앱 인터페이스용 Defender 사용하여 제외를 구성할 수 있습니다.

엔드포인트용 Microsoft Defender 보안 설정 관리 콘솔 사용

macOS 디바이스에 대한 바이러스 백신 제외를 정의하는 정책을 만들려면 다음 단계를 완료합니다.

  1. Microsoft Defender 포털에 로그인합니다.

  2. 구성 관리>엔드포인트 보안 정책>새 정책 만들기로 이동합니다.

    • 플랫폼 선택: macOS
    • 템플릿 선택: Microsoft Defender 바이러스 백신 제외 항목
  3. 정책 만들기를 선택합니다.

  4. 이름 및 설명을 입력하고 다음을 선택합니다.

  5. 바이러스 백신 엔진을 확장한 다음, 추가를 선택합니다.

  6. 경로 또는 파일 확장명 또는 파일 이름을 선택합니다.

  7. instance 구성을 선택하고 필요에 따라 제외를 추가합니다. 그런 후 다음을 선택합니다.

  8. 그룹에 제외를 할당하고 다음을 선택합니다.

  9. 저장을 선택합니다.

JAMF, Intune 또는 다른 관리 콘솔에서 제외 항목 구성

JAMF, Intune 또는 다른 관리 콘솔 제외를 구성하는 방법에 대한 자세한 내용은 Mac의 엔드포인트용 Defender에 대한 기본 설정 설정을 참조하세요.

Defender for Endpoint 앱에서 제외를 구성

Defender for Endpoint 앱에서 직접 제외 항목을 추가하려면 다음 단계를 따르세요.

  1. 엔드포인트용 Defender 애플리케이션을 열고 다음 스크린샷과 같이 관리 설정>추가 또는 제외 제거...로 이동합니다.

    제외 관리 페이지

  2. 추가하려는 제외 유형을 선택하고 프롬프트를 따릅니다.

EICAR 테스트 파일을 사용하여 제외 목록 유효성 검사

를 사용하여 curl 테스트 파일을 다운로드하여 제외 목록이 작동하는지 확인할 수 있습니다.

다음 Bash 코드 조각에서 test.txt를 제외 규칙에 맞는 파일로 바꿉니다. 예를 들어, .testing 확장 기능을 제외한 경우 test.txttest.testing로 바꿉니다. 경로를 테스트하는 경우 해당 경로 내에서 명령을 실행해야 합니다.

표준 EICAR 테스트 파일을 다운로드하고 Defender가 이를 감지하는지 확인하려면 다음 명령을 실행합니다.

curl -o test.txt https://secure.eicar.org/eicar.com.txt

macOS의 엔드포인트에 대한 Defender 맬웨어를 보고하는 경우 테스트 중인 제외 규칙이 작동하지 않습니다. 맬웨어에 대한 보고가 없고 다운로드한 파일이 있는 경우 제외가 작동합니다. 파일을 열어 내용이 EICAR 테스트 파일 웹 사이트에 설명된 내용과 동일한지 확인할 수 있습니다.

인터넷에 액세스할 수 없는 경우 EICAR 테스트 파일을 로컬로 만들 수 있습니다. 다음 Bash 명령을 사용하여 표준 EICAR 테스트 문자열을 새 텍스트 파일에 씁니다.

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

빈 텍스트 파일에 문자열을 복사하여 파일 이름 또는 제외하려는 폴더에 저장하려고 시도할 수도 있습니다.

macOS에서 엔드포인트용 Microsoft Defender의 위협 허용

특정 콘텐츠가 검사되지 않도록 제외하는 것 외에도 일부 위협 클래스(위협 이름으로 식별됨)를 검색하지 않도록 제품을 구성할 수도 있습니다. 이 기능을 사용할 때는 디바이스가 보호되지 않도록 할 수 있으므로 주의해야 합니다.

이름으로 위협 허용

엔드포인트에 대한 Defender 더 이상 차단하지 않도록 이름으로 검색된 특정 위협을 허용하려면 다음 명령을 실행하여 허용된 목록에 위협 이름을 추가합니다.

mdatp threat allowed add --name [threat-name]

허용해야 하는 정확한 위협 이름을 찾으려면 다음 명령을 실행하여 장치에서 현재 탐지된 모든 항목을 나열하세요.

mdatp threat list

예를 들어, Microsoft Defender for Endpoint가 더 이상 EICAR 테스트 탐지를 차단하지 않도록 하려면 다음 명령을 실행하여 EICAR-Test-File (not a virus)를 허용 목록에 추가합니다.

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"