Uitsluitingen configureren en valideren voor Microsoft Defender voor Eindpunt op Linux

Gebruik uitzonderingen om te voorkomen dat Microsoft Defender voor Eindpunt op Linux vertrouwde bestanden, mappen, processen en bestandsextensies scant of monitort. Uitsluitingen kunnen helpen om onjuiste detecties voor bestanden of software die uniek zijn voor uw organisatie te voorkomen.

Defender for Endpoint op Linux ondersteunt de volgende uitsluitingsscopes:

  • Antivirus (scope epp): Uitzonderingen gelden voor on-demand scans, real-time bescherming (RTP) en gedragsmonitoring (BM), terwijl de zichtbaarheid van endpointdetectie en -respons (EDR) behouden blijft.

  • Globaal (scope global): Uitsluitingen zijn van toepassing op RTP, BM en EDR, wat bijbehorende antivirusdetecties, EDR-waarschuwingen en zichtbaarheid voor het uitgesloten item stopt. Globale uitsluitingen gelden op sensorniveau en dempen gebeurtenissen die overeenkomen met uitsluitingsvoorwaarden vóór de verwerking.

    • Globale uitsluitingen zijn beschikbaar in Defender for Endpoint op de Linux-versie 101.24092.0001 (oktober 2024) of later.
    • Globale uitsluitingen zijn niet van toepassing op netwerkbescherming. Procesuitsluitingen kunnen de netwerkbescherming beïnvloeden doordat netwerkbescherming geen verkeer kan inspecteren of geen regels kan afdwingen voor het uitgesloten proces. Voor meer informatie, zie Overzicht van uitsluitingen en indicatoren in Microsoft Defender voor Eindpunt.
    • Globale uitsluitingen kunnen nuttig zijn om prestatieproblemen veroorzaakt door Defender for Endpoint op Linux te beperken.

Waarschuwing

Als u uitsluitingen definieert, wordt de beveiliging verlaagd die wordt geboden door Defender voor Eindpunt op Linux. U moet altijd de risico's evalueren die zijn gekoppeld aan het implementeren van uitsluitingen en u moet alleen bestanden uitsluiten die u zeker weet dat ze niet schadelijk zijn.

Belangrijk

Als u meerdere beveiligingsoplossingen naast elkaar wilt uitvoeren, raadpleegt u Overwegingen voor prestaties, configuratie en ondersteuning.

Mogelijk hebt u wederzijdse beveiligingsuitsluitingen al geconfigureerd voor apparaten die zijn toegevoegd aan Microsoft Defender voor Eindpunt. Als u nog steeds wederzijdse uitsluitingen moet instellen om conflicten te voorkomen, raadpleegt u Microsoft Defender voor Eindpunt toevoegen aan de uitsluitingslijst voor uw bestaande oplossing.

Ondersteunde uitsluitingstypen

Defender for Endpoint op Linux ondersteunt de volgende soorten uitsluitingen:

  • Bestandsextensie: Alle bestanden met de opgegeven extensie ergens op het apparaat.

    • Uitsluitingen voor bestandsextensie zijn niet beschikbaar voor globale uitsluitingen.
    • Voorbeeld: .test
  • Bestand: Een specifiek bestand dat wordt geïdentificeerd door het volledige pad.

    • Voor globale uitsluitingen moet het bestandspad bestaan voordat je de uitsluiting toevoegt of verwijdert.
    • Voorbeelden:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Map: Alle bestanden in de opgegeven map, recursief.

    • Voorbeelden:
      • /var/log/
      • /var/*/
  • Proces: Een specifiek proces, geïdentificeerd door het volledige pad of de bestandsnaam, en alle bestanden die door het proces worden geopend.

    • Voor antivirusuitsluitingen kun je een volledig pad of een bestandsnaam opgeven. We raden aan om het volledige pad te gebruiken.
    • Voor globale uitsluitingen sluit alleen uit wat nodig is voor systeembetrouwbaarheid en -beveiliging. Controleer of het proces bekend en betrouwbaar is, specificeer het volledige pad en bevestig dat het consequent vanaf dat vertrouwde pad start.
    • Voorbeelden:
      • /bin/cat
      • cat
      • c?t

Belangrijk

Uitsluitingspaden moeten harde links zijn, geen symbolische verbindingen. Om te controleren of een pad een symbolische koppeling is, voert u file <path-name> uit.

Ondersteunde wildcards voor uitsluitingen van bestanden, mappen en processen

Je kunt de volgende wildcard-patronen gebruiken bij het definiëren van uitsluitingen van antivirusbestanden, mappen en processen. Wildcards worden niet ondersteund voor globale uitsluitingen.

  • Asterisk (*): Komt overeen met een willekeurig aantal tekens, inclusief geen tekens. Als deze wildcard niet aan het einde van het pad wordt gebruikt, vervangt hij slechts één map.

    • Voor antivirusuitsluitingen komt een * joker aan het einde van het pad overeen met alle bestanden en submappen onder de ouder van de jokerkaart.
    • Voorbeelden:
      • /var/*/tmp:
        • Bevat: elk bestand in /var/abc/tmp en /var/def/tmp en hun submappen.
        • Bevat niet: /var/abc/log of /var/def/log.
      • /var/*/:
        • Bevat: Bestanden in submappen zoals /var/abc/
        • Bevat niet: Bestanden die zich direct in /var bevinden.
  • Vraagteken (?): Komt overeen met elk enkel personage.

    • Voorbeeld: file?.log
      • Bevat: file1.log en file2.log.
      • Bevat niet: file123.log.

Uitsluitingen configureren

Gebruik een van de volgende methoden om uitsluitingen te configureren.

Configureer uitsluitingen met beheerde JSON

In bedrijfsomgevingen gebruik je een configuratiebeheertool zoals Puppet of Ansible om een configuratieprofiel met de naam mdatp_managed.json te /etc/opt/microsoft/mdatp/managed/deployen. Zie Voorkeuren instellen voor Defender voor Eindpunt op Linux voor meer informatie.

In het volgende mdatp_managed.json voorbeeld ziet u hoe u antivirus- en globale uitsluitingen configureert voor bestanden, mappen, extensies en processen:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Uitsluitingen configureren met behulp van Defender voor beheer van eindpuntbeveiligingsinstellingen

Je kunt het Microsoft Intune admin center of het Microsoft Defender-portaal gebruiken om uitsluitingen als endpoint-beveiligingsbeleid te beheren en deze beleidsregels toe te wijzen aan Microsoft Entra-groepen. Als je voor het eerst beveiligingsinstellingen beheert, voltooi dan de volgende stappen:

Stap 1: Schakel beveiligingsinstellingenbeheer voor Linux in

  1. Ga naar de Endpoints>Configuration Management>Enforcement scope pagina in het Microsoft Defender-portaal op https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. Controleer op de pagina Enforcement scope de volgende instelling in de sectie Configuratiebeheer inschakelen :
    • Selecteer Linux-apparaten en selecteer vervolgens een van de volgende waarden:
      • Selecteer Op getagde apparaten om het beheer van beveiligingsinstellingen met geselecteerde apparaten te testen. Voeg de MDE-Management tag toe aan elk testapparaat. Voor instructies en andere tagmethoden, zie Create and manage device tags.
      • Selecteer Alle apparaten om alle in aanmerking komende Linux-apparaten in te schrijven.

De meeste apparaten registreren zich en passen toegewezen beleidsregels binnen enkele minuten toe, hoewel sommige apparaten tot 24 uur kunnen duren.

Stap 2: Maak een Microsoft Entra-apparaatgroep aan

Maak een dynamische Microsoft Entra-apparaatgroep aan op basis van het type Linux-besturingssysteem. Dynamisch lidmaatschap voegt automatisch bijpassende apparaten toe, dus je hoeft het groepslidmaatschap niet handmatig te onderhouden. Voor meer informatie, zie Create Microsoft Entra groups voor beheer van beveiligingsinstellingen.

Stap 3: Maak een Linux-uitsluitingsbeleid op

Voor gedetailleerde instructies, zie Create a endpoint security policy (link opent in een nieuw tabblad).

Wanneer je het beleid aanmaakt op het tabblad Linux-beleid's op de pagina Endpoint security policies in het Defender-portaal op https://security.microsoft.com/policy-inventory?osPlatform=Linux, gebruik deze specifieke instellingen:

  • Selecteer het platform: Selecteer Linux.
  • Selecteer het sjabloon:
    • Voor globale antivirus- en EDR-uitsluitingen, selecteer Microsoft Defender Global Exclusions (AV+EDR).
    • Voor antivirusuitsluitingen, selecteer Microsoft Defender Antivirus uitsluitingen.

Gebruik in de beleidscreatiewizard deze instellingen:

  • Configuratie-instellingen : Configureer de instellingen die je wilt beheren met dit profiel.
  • Tabblad Toewijzingen: Beperkingen voor toewijzingsgroepen gelden voor apparaten die worden beheerd via Defender for Endpoint beveiligingsinstellingenbeheer. Zie de stap Toewijzingen voor details.

Uitsluitingen configureren met behulp van de opdrachtregel

Om de beschikbare subcommando's en opties voor het beheren van uitsluitingen te bekijken, voer je het commando mdatp exclusion uit:

mdatp exclusion

Opdrachtsyntaxis

De volgende syntaxis vat de beschikbare uitsluitingssubcommando's, opties en waarden samen:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Opmerking

Wanneer je een uitsluiting verwijdert, geef dan dezelfde scope aan die je gebruikte toen je hem toevoegde.

De standaardwaarde voor de --scope optie is epp, dus specificeer de optie alleen voor global uitsluitingen.

Voordat de --scope optie werd geïntroduceerd, gebruikten alle commandoregel-uitsluitingen de epp scope. Die bestaande uitsluitingen blijven gebruikmaken van epp.

Wanneer een uitsluitingswaarde een joker bevat, sluit je de waarde in dubbele aanhalingstekens. Deze syntaxis voorkomt dat de shell het jokerteken expandeert voordat mdatp het verwerkt.

Voeg of verwijder uitsluitingen van bestandsextensie

Uitsluitingen voor bestandsextensies worden alleen ondersteund binnen het antivirusbereik (epp). Met de volgende opdrachten voegt u de .txt extensie-uitsluiting toe en verwijdert u deze:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Toevoeg of verwijder bestanduitsluitingen

Het bestand moet bestaan voordat je een uitsluiting toevoegt of verwijdert binnen de global scope.

Met de volgende opdrachten kunt u een bestanduitsluiting voor antivirus (epp) toevoegen en verwijderen:

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

De volgende commando's voegen een globale bestandsuitsluiting toe en verwijderen deze ervan:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Uitsluitingen van mappen toevoegen of verwijderen

Met de volgende commando's voegt u een uitsluiting voor een antivirusmap (epp) toe en verwijdert u deze.

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

De volgende opdrachten voegen een algemene mapuitsluiting toe en verwijderen deze:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Voer het commando één keer uit voor elke map die je wilt uitsluiten. Je kunt verschillende scopes aan verschillende mappen toewijzen.

Uitsluitingen van antivirusmappen ondersteunen wildcards. Het volgende commando sluit paden onder */var/*/tmp/*, maar geen zuster-mappen zoals */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Om alle paden onder /var/ uit te sluiten, gebruikt u een van de volgende commando's:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Procesuitsluitingen toevoegen of verwijderen

Voor globale procesuitsluitingen, specificeer het volledige procespad door gebruik te maken van --path. De volgende opdrachten voegen een globale procesuitsluiting toe en verwijderen deze:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Voor antivirus (epp) procesuitsluitingen kun je de procesnaam of het volledige pad specificeren. De volgende opdrachten voegen op naam een procesuitsluiting voor antivirus toe en verwijderen deze weer.

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Voer het commando één keer uit voor elk proces dat je wilt uitsluiten. Je kunt verschillende scopes toewijzen aan verschillende processen.

Valideer uitsluitingen met het EICAR-testbestand

Het EICAR-testbestand is een klein, onschadelijk tekstbestand dat een standaardstring bevat die door antivirusproducten als malware wordt herkend. Je kunt het gebruiken om veilig te bevestigen dat een uitsluiting werkt zonder echte malware te gebruiken. Defender for Endpoint op Linux detecteert het bestand aan de hand van de inhoud, niet van de bestandsnaam.

Controleer voordat je een uitsluiting test of realtime bescherming is ingeschakeld. Voer het volgende commando uit en bevestig dat het teruggeeft true:

mdatp health --field real_time_protection_enabled

Maak het EICAR-testbestand aan zodat de bestandsnaam, extensie of locatie overeenkomt met de uitsluiting die je wilt valideren:

  • Gebruik een specifieke bestandsnaam of maak het bestand aan in een specifieke map om uitsluitingen van bestanden en mappen te valideren.
  • Gebruik een willekeurige bestandsnaam met de uitgesloten extensie om een uitsluiting met bestandsextensie te valideren.

Als Defender for Endpoint het bestand detecteert, werkt de uitsluiting niet. Als het bestand bestaat en Defender for Endpoint het niet detecteert, werkt de uitsluiting.

Deze stappen zijn ontworpen om uitsluitingen van bestanden, mappen en bestandsextensies te valideren. Ze bieden geen algemene test voor procesuitsluitingen, die afhangen van het proces dat het bestand aanmaakt of opent.

Gebruik een van de volgende methoden om een EICAR-testbestand te maken dat overeenkomt met uw uitsluiting:

  • Met internettoegang: Gebruik de volgende curl syntaxis om het testbestand te downloaden:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Als je bijvoorbeeld de .testing extensie hebt weggelaten, download dan het testbestand met die extensie:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Om een mapuitsluiting te testen, voer je het commando uit in die map.

  • Zonder internettoegang: Maak het EICAR-testbestand lokaal aan. Verander test.txt bijvoorbeeld een bestandsnaam of pad dat overeenkomt met je uitsluiting:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

De volgende artikelen bevatten meer informatie over het configureren en beheren van Defender voor Eindpunt in Linux: