Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik uitzonderingen om te voorkomen dat Microsoft Defender voor Eindpunt op Linux vertrouwde bestanden, mappen, processen en bestandsextensies scant of monitort. Uitsluitingen kunnen helpen om onjuiste detecties voor bestanden of software die uniek zijn voor uw organisatie te voorkomen.
Defender for Endpoint op Linux ondersteunt de volgende uitsluitingsscopes:
Antivirus (scope
epp): Uitzonderingen gelden voor on-demand scans, real-time bescherming (RTP) en gedragsmonitoring (BM), terwijl de zichtbaarheid van endpointdetectie en -respons (EDR) behouden blijft.- Bestanden die zijn uitgesloten van antivirusscanning kunnen nog steeds resulteren in EDR-waarschuwingen en andere detecties. Om een exclusieve EDR-uitsluiting aan te vragen, neem contact op met Microsoft Ondersteuning via het Microsoft 365-beheercentrum.
Globaal (scope
global): Uitsluitingen zijn van toepassing op RTP, BM en EDR, wat bijbehorende antivirusdetecties, EDR-waarschuwingen en zichtbaarheid voor het uitgesloten item stopt. Globale uitsluitingen gelden op sensorniveau en dempen gebeurtenissen die overeenkomen met uitsluitingsvoorwaarden vóór de verwerking.- Globale uitsluitingen zijn beschikbaar in Defender for Endpoint op de Linux-versie
101.24092.0001(oktober 2024) of later. - Globale uitsluitingen zijn niet van toepassing op netwerkbescherming. Procesuitsluitingen kunnen de netwerkbescherming beïnvloeden doordat netwerkbescherming geen verkeer kan inspecteren of geen regels kan afdwingen voor het uitgesloten proces. Voor meer informatie, zie Overzicht van uitsluitingen en indicatoren in Microsoft Defender voor Eindpunt.
- Globale uitsluitingen kunnen nuttig zijn om prestatieproblemen veroorzaakt door Defender for Endpoint op Linux te beperken.
- Globale uitsluitingen zijn beschikbaar in Defender for Endpoint op de Linux-versie
Waarschuwing
Als u uitsluitingen definieert, wordt de beveiliging verlaagd die wordt geboden door Defender voor Eindpunt op Linux. U moet altijd de risico's evalueren die zijn gekoppeld aan het implementeren van uitsluitingen en u moet alleen bestanden uitsluiten die u zeker weet dat ze niet schadelijk zijn.
Belangrijk
Als u meerdere beveiligingsoplossingen naast elkaar wilt uitvoeren, raadpleegt u Overwegingen voor prestaties, configuratie en ondersteuning.
Mogelijk hebt u wederzijdse beveiligingsuitsluitingen al geconfigureerd voor apparaten die zijn toegevoegd aan Microsoft Defender voor Eindpunt. Als u nog steeds wederzijdse uitsluitingen moet instellen om conflicten te voorkomen, raadpleegt u Microsoft Defender voor Eindpunt toevoegen aan de uitsluitingslijst voor uw bestaande oplossing.
Ondersteunde uitsluitingstypen
Defender for Endpoint op Linux ondersteunt de volgende soorten uitsluitingen:
Bestandsextensie: Alle bestanden met de opgegeven extensie ergens op het apparaat.
- Uitsluitingen voor bestandsextensie zijn niet beschikbaar voor globale uitsluitingen.
-
Voorbeeld:
.test
Bestand: Een specifiek bestand dat wordt geïdentificeerd door het volledige pad.
- Voor globale uitsluitingen moet het bestandspad bestaan voordat je de uitsluiting toevoegt of verwijdert.
-
Voorbeelden:
/var/log/test.log/var/log/*.log/var/log/install.?.log
Map: Alle bestanden in de opgegeven map, recursief.
-
Voorbeelden:
/var/log//var/*/
-
Voorbeelden:
Proces: Een specifiek proces, geïdentificeerd door het volledige pad of de bestandsnaam, en alle bestanden die door het proces worden geopend.
- Voor antivirusuitsluitingen kun je een volledig pad of een bestandsnaam opgeven. We raden aan om het volledige pad te gebruiken.
- Voor globale uitsluitingen sluit alleen uit wat nodig is voor systeembetrouwbaarheid en -beveiliging. Controleer of het proces bekend en betrouwbaar is, specificeer het volledige pad en bevestig dat het consequent vanaf dat vertrouwde pad start.
-
Voorbeelden:
/bin/catcatc?t
Belangrijk
Uitsluitingspaden moeten harde links zijn, geen symbolische verbindingen. Om te controleren of een pad een symbolische koppeling is, voert u file <path-name> uit.
Ondersteunde wildcards voor uitsluitingen van bestanden, mappen en processen
Je kunt de volgende wildcard-patronen gebruiken bij het definiëren van uitsluitingen van antivirusbestanden, mappen en processen. Wildcards worden niet ondersteund voor globale uitsluitingen.
Asterisk (
*): Komt overeen met een willekeurig aantal tekens, inclusief geen tekens. Als deze wildcard niet aan het einde van het pad wordt gebruikt, vervangt hij slechts één map.- Voor antivirusuitsluitingen komt een
*joker aan het einde van het pad overeen met alle bestanden en submappen onder de ouder van de jokerkaart. -
Voorbeelden:
-
/var/*/tmp:-
Bevat: elk bestand in
/var/abc/tmpen/var/def/tmpen hun submappen. -
Bevat niet:
/var/abc/logof/var/def/log.
-
Bevat: elk bestand in
-
/var/*/:-
Bevat: Bestanden in submappen zoals
/var/abc/ -
Bevat niet: Bestanden die zich direct in
/varbevinden.
-
Bevat: Bestanden in submappen zoals
-
- Voor antivirusuitsluitingen komt een
Vraagteken (
?): Komt overeen met elk enkel personage.-
Voorbeeld:
file?.log-
Bevat:
file1.logenfile2.log. -
Bevat niet:
file123.log.
-
Bevat:
-
Voorbeeld:
Uitsluitingen configureren
Gebruik een van de volgende methoden om uitsluitingen te configureren.
Configureer uitsluitingen met beheerde JSON
In bedrijfsomgevingen gebruik je een configuratiebeheertool zoals Puppet of Ansible om een configuratieprofiel met de naam mdatp_managed.json te /etc/opt/microsoft/mdatp/managed/deployen. Zie Voorkeuren instellen voor Defender voor Eindpunt op Linux voor meer informatie.
In het volgende mdatp_managed.json voorbeeld ziet u hoe u antivirus- en globale uitsluitingen configureert voor bestanden, mappen, extensies en processen:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Uitsluitingen configureren met behulp van Defender voor beheer van eindpuntbeveiligingsinstellingen
Opmerking
Voordat je begint, bekijk de vereisten voor het beheer van Defender for Endpoint beveiligingsinstellingen.
Je kunt het Microsoft Intune admin center of het Microsoft Defender-portaal gebruiken om uitsluitingen als endpoint-beveiligingsbeleid te beheren en deze beleidsregels toe te wijzen aan Microsoft Entra-groepen. Als je voor het eerst beveiligingsinstellingen beheert, voltooi dan de volgende stappen:
Stap 1: Schakel beveiligingsinstellingenbeheer voor Linux in
- Ga naar de Endpoints>Configuration Management>Enforcement scope pagina in het Microsoft Defender-portaal op https://security.microsoft.com/securitysettings/endpoints/configuration_management.
- Controleer op de pagina Enforcement scope de volgende instelling in de sectie Configuratiebeheer inschakelen :
- Selecteer Linux-apparaten en selecteer vervolgens een van de volgende waarden:
- Selecteer Op getagde apparaten om het beheer van beveiligingsinstellingen met geselecteerde apparaten te testen. Voeg de
MDE-Managementtag toe aan elk testapparaat. Voor instructies en andere tagmethoden, zie Create and manage device tags. - Selecteer Alle apparaten om alle in aanmerking komende Linux-apparaten in te schrijven.
- Selecteer Op getagde apparaten om het beheer van beveiligingsinstellingen met geselecteerde apparaten te testen. Voeg de
- Selecteer Linux-apparaten en selecteer vervolgens een van de volgende waarden:
De meeste apparaten registreren zich en passen toegewezen beleidsregels binnen enkele minuten toe, hoewel sommige apparaten tot 24 uur kunnen duren.
Stap 2: Maak een Microsoft Entra-apparaatgroep aan
Maak een dynamische Microsoft Entra-apparaatgroep aan op basis van het type Linux-besturingssysteem. Dynamisch lidmaatschap voegt automatisch bijpassende apparaten toe, dus je hoeft het groepslidmaatschap niet handmatig te onderhouden. Voor meer informatie, zie Create Microsoft Entra groups voor beheer van beveiligingsinstellingen.
Stap 3: Maak een Linux-uitsluitingsbeleid op
Voor gedetailleerde instructies, zie Create a endpoint security policy (link opent in een nieuw tabblad).
Wanneer je het beleid aanmaakt op het tabblad Linux-beleid's op de pagina Endpoint security policies in het Defender-portaal op https://security.microsoft.com/policy-inventory?osPlatform=Linux, gebruik deze specifieke instellingen:
- Selecteer het platform: Selecteer Linux.
-
Selecteer het sjabloon:
- Voor globale antivirus- en EDR-uitsluitingen, selecteer Microsoft Defender Global Exclusions (AV+EDR).
- Voor antivirusuitsluitingen, selecteer Microsoft Defender Antivirus uitsluitingen.
Gebruik in de beleidscreatiewizard deze instellingen:
- Configuratie-instellingen : Configureer de instellingen die je wilt beheren met dit profiel.
- Tabblad Toewijzingen: Beperkingen voor toewijzingsgroepen gelden voor apparaten die worden beheerd via Defender for Endpoint beveiligingsinstellingenbeheer. Zie de stap Toewijzingen voor details.
Uitsluitingen configureren met behulp van de opdrachtregel
Om de beschikbare subcommando's en opties voor het beheren van uitsluitingen te bekijken, voer je het commando mdatp exclusion uit:
mdatp exclusion
Opdrachtsyntaxis
De volgende syntaxis vat de beschikbare uitsluitingssubcommando's, opties en waarden samen:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}
Opmerking
Wanneer je een uitsluiting verwijdert, geef dan dezelfde scope aan die je gebruikte toen je hem toevoegde.
De standaardwaarde voor de --scope optie is epp, dus specificeer de optie alleen voor global uitsluitingen.
Voordat de --scope optie werd geïntroduceerd, gebruikten alle commandoregel-uitsluitingen de epp scope. Die bestaande uitsluitingen blijven gebruikmaken van epp.
Wanneer een uitsluitingswaarde een joker bevat, sluit je de waarde in dubbele aanhalingstekens. Deze syntaxis voorkomt dat de shell het jokerteken expandeert voordat mdatp het verwerkt.
Voeg of verwijder uitsluitingen van bestandsextensie
Uitsluitingen voor bestandsextensies worden alleen ondersteund binnen het antivirusbereik (epp). Met de volgende opdrachten voegt u de .txt extensie-uitsluiting toe en verwijdert u deze:
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Toevoeg of verwijder bestanduitsluitingen
Het bestand moet bestaan voordat je een uitsluiting toevoegt of verwijdert binnen de global scope.
Met de volgende opdrachten kunt u een bestanduitsluiting voor antivirus (epp) toevoegen en verwijderen:
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
De volgende commando's voegen een globale bestandsuitsluiting toe en verwijderen deze ervan:
mdatp exclusion file add --path /var/log/dummy.log --scope global
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Uitsluitingen van mappen toevoegen of verwijderen
Met de volgende commando's voegt u een uitsluiting voor een antivirusmap (epp) toe en verwijdert u deze.
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
De volgende opdrachten voegen een algemene mapuitsluiting toe en verwijderen deze:
mdatp exclusion folder add --path /var/log/ --scope global
mdatp exclusion folder remove --path /var/log/ --scope global
Voer het commando één keer uit voor elke map die je wilt uitsluiten. Je kunt verschillende scopes aan verschillende mappen toewijzen.
Uitsluitingen van antivirusmappen ondersteunen wildcards. Het volgende commando sluit paden onder */var/*/tmp/*, maar geen zuster-mappen zoals */var/this-subfolder/log*:
mdatp exclusion folder add --path "/var/*/tmp"
Om alle paden onder /var/ uit te sluiten, gebruikt u een van de volgende commando's:
mdatp exclusion folder add --path "/var/"
mdatp exclusion folder add --path "/var/*/"
Procesuitsluitingen toevoegen of verwijderen
Voor globale procesuitsluitingen, specificeer het volledige procespad door gebruik te maken van --path. De volgende opdrachten voegen een globale procesuitsluiting toe en verwijderen deze:
mdatp exclusion process add --path /usr/bin/cat --scope global
mdatp exclusion process remove --path /usr/bin/cat --scope global
Voor antivirus (epp) procesuitsluitingen kun je de procesnaam of het volledige pad specificeren. De volgende opdrachten voegen op naam een procesuitsluiting voor antivirus toe en verwijderen deze weer.
mdatp exclusion process add --name cat
mdatp exclusion process remove --name cat
Voer het commando één keer uit voor elk proces dat je wilt uitsluiten. Je kunt verschillende scopes toewijzen aan verschillende processen.
Valideer uitsluitingen met het EICAR-testbestand
Het EICAR-testbestand is een klein, onschadelijk tekstbestand dat een standaardstring bevat die door antivirusproducten als malware wordt herkend. Je kunt het gebruiken om veilig te bevestigen dat een uitsluiting werkt zonder echte malware te gebruiken. Defender for Endpoint op Linux detecteert het bestand aan de hand van de inhoud, niet van de bestandsnaam.
Controleer voordat je een uitsluiting test of realtime bescherming is ingeschakeld. Voer het volgende commando uit en bevestig dat het teruggeeft true:
mdatp health --field real_time_protection_enabled
Maak het EICAR-testbestand aan zodat de bestandsnaam, extensie of locatie overeenkomt met de uitsluiting die je wilt valideren:
- Gebruik een specifieke bestandsnaam of maak het bestand aan in een specifieke map om uitsluitingen van bestanden en mappen te valideren.
- Gebruik een willekeurige bestandsnaam met de uitgesloten extensie om een uitsluiting met bestandsextensie te valideren.
Als Defender for Endpoint het bestand detecteert, werkt de uitsluiting niet. Als het bestand bestaat en Defender for Endpoint het niet detecteert, werkt de uitsluiting.
Deze stappen zijn ontworpen om uitsluitingen van bestanden, mappen en bestandsextensies te valideren. Ze bieden geen algemene test voor procesuitsluitingen, die afhangen van het proces dat het bestand aanmaakt of opent.
Gebruik een van de volgende methoden om een EICAR-testbestand te maken dat overeenkomt met uw uitsluiting:
Met internettoegang: Gebruik de volgende
curlsyntaxis om het testbestand te downloaden:curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txtAls je bijvoorbeeld de
.testingextensie hebt weggelaten, download dan het testbestand met die extensie:curl -o test.testing https://secure.eicar.org/eicar.com.txtOm een mapuitsluiting te testen, voer je het commando uit in die map.
Zonder internettoegang: Maak het EICAR-testbestand lokaal aan. Verander
test.txtbijvoorbeeld een bestandsnaam of pad dat overeenkomt met je uitsluiting:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Verwante onderwerpen
De volgende artikelen bevatten meer informatie over het configureren en beheren van Defender voor Eindpunt in Linux: