Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik uitsluitingen om te voorkomen dat Microsoft Defender voor Eindpunt op macOS vertrouwde bestanden, mappen, processen en bestandsextensies scant. Uitsluitingen gelden voor on-demand scans, real-time protection (RTP) en gedragsmonitoring (BM), terwijl de zichtbaarheid van endpointdetectie en -respons (EDR) behouden blijft.
Antivirusuitsluitingen gelden alleen voor antivirusmogelijkheden, niet voor EDR. Bestanden die zijn uitgesloten van antivirusscanning kunnen nog steeds resulteren in EDR-waarschuwingen en andere detecties.
Uitsluitingen kunnen helpen onjuiste detecties te voorkomen of prestatieproblemen veroorzaakt door Defender for Endpoint op macOS te verminderen. Gebruik statistieken voor realtimebeveiliging om het proces, pad of de extensie te identificeren dat u wilt uitsluiten.
Waarschuwing
Het definiëren van uitsluitingen verlaagt de beveiliging die wordt geboden door Defender voor Eindpunt in macOS. Evalueer de risico's voordat je een uitsluiting toevoegt, en sluit alleen bestanden uit waarvan je zeker weet dat ze niet kwaadaardig zijn.
Belangrijk
Als u meerdere beveiligingsoplossingen naast elkaar wilt uitvoeren, raadpleegt u Overwegingen voor prestaties, configuratie en ondersteuning.
Mogelijk hebt u wederzijdse beveiligingsuitsluitingen al geconfigureerd voor apparaten die zijn toegevoegd aan Microsoft Defender voor Eindpunt. Als u nog steeds wederzijdse uitsluitingen moet instellen om conflicten te voorkomen, raadpleegt u Microsoft Defender voor Eindpunt toevoegen aan de uitsluitingslijst voor uw bestaande oplossing.
Ondersteunde uitsluitingstypen
Defender for Endpoint op macOS ondersteunt de volgende uitsluitingstypen:
Bestandsextensie: Alle bestanden met de opgegeven extensie ergens op het apparaat.
-
Voorbeeld:
.test
-
Voorbeeld:
Bestand: Een specifiek bestand dat wordt geïdentificeerd door het volledige pad.
-
Voorbeelden:
/var/log/test.log/var/log/*.log/var/log/install.?.log
-
Voorbeelden:
Map: Alle bestanden in de opgegeven map, recursief.
-
Voorbeelden:
/var/log//var/*/
-
Voorbeelden:
Proces: Een specifiek proces, geïdentificeerd door het volledige pad of de bestandsnaam, en alle bestanden die door het proces worden geopend. We raden aan om het volledige pad te gebruiken.
-
Voorbeelden:
/bin/catcatc?t
-
Voorbeelden:
Belangrijk
Uitsluitingspaden moeten harde links zijn, geen symbolische verbindingen. Om te controleren of een pad een symbolische koppeling is, voert u file <path-name> uit.
Ondersteunde wildcards voor uitsluitingen van bestanden, mappen en processen
Je kunt de volgende wildcard-patronen gebruiken bij het definiëren van uitsluitingen van bestanden, mappen en processen:
Asterisk (
*): Komt overeen met een willekeurig aantal tekens, inclusief geen tekens. Als deze wildcard niet aan het einde van het pad wordt gebruikt, vervangt hij slechts één map.- Wanneer een
*joker aan het einde van een pad verschijnt, komt deze overeen met alle bestanden en submappen onder de ouder van de joker. -
Voorbeelden:
-
/var/*/tmp:-
Bevat: de bestanden in
/var/abc/tmpen/var/def/tmpen hun submappen. -
Bevat niet:
/var/abc/logof/var/def/log.
-
Bevat: de bestanden in
-
/var/*/:-
Bevat: bestanden in en de submappen ervan
/var.
-
Bevat: bestanden in en de submappen ervan
-
- Wanneer een
Vraagteken (
?): Komt overeen met elk enkel personage.-
Voorbeeld:
file?.log-
Bevat:
file1.logenfile2.log. -
Bevat niet:
file123.log.
-
Bevat:
-
Voorbeeld:
Opmerking
Defender voor Eindpunt in macOS probeert vaste koppelingen op te lossen bij het evalueren van uitsluitingen. Oplossing van vaste koppeling werkt niet wanneer de uitsluiting jokertekens bevat of het doelbestand (op het Data volume) niet bestaat.
Best practices voor het toevoegen van antivirusuitsluitingen
Gebruik de volgende praktijken om de beveiligingsimpact van antivirusuitsluitingen te beperken:
- Noteer de indiener, datum, aanvraag, reden en uitsluitingsgegevens op een centrale locatie die alleen toegankelijk is voor beveiligingsbeheerders.
- Stel een vervaldatum in voor elke uitsluiting. Een uitsluiting kan geen vervaldatum vereisen als de onafhankelijke softwareleverancier bevestigt dat de applicatie niet kan worden aangepast om onjuiste detectie of hoge CPU-belasting te voorkomen.
- Kopieer geen automatisch uitsluitingen van een ander antimalwareproduct. De uitsluitingen zijn mogelijk niet van toepassing op Defender for Endpoint op macOS.
- Voor een bekend applicatiebestand dat niet vaak verandert, overweeg een bestandshash toelaatindicator in plaats van een antivirusuitsluiting.
- Als een antivirusuitsluiting nodig is, maak deze dan zo specifiek mogelijk. Vermijd brede uitsluitingen van mappen en bestandsextensies wanneer een bestand of volledig procespad aan de eis voldoet.
Uitsluitingen configureren
Gebruik een van de volgende methoden om uitsluitingen te configureren.
Configureer uitsluitingen met een configuratieprofiel
Gebruik Microsoft Intune, Jamf Pro of een andere oplossing voor mobiel apparaatbeheer om een configuratieprofiel te implementeren dat de uitsluitingen bevat. Voor de voorkeurstoetsen, ondersteunde waarden en voorbeelden van configuratieprofielen, zie Voorkeuren instellen voor Microsoft Defender voor Eindpunt op macOS.
Uitsluitingen configureren met behulp van Defender voor beheer van eindpuntbeveiligingsinstellingen
Opmerking
Voordat je begint, bekijk de vereisten voor het beheer van Defender for Endpoint beveiligingsinstellingen.
Je kunt het Microsoft Intune admin center of het Microsoft Defender-portaal gebruiken om uitsluitingen als endpoint-beveiligingsbeleid te beheren en deze beleidsregels toe te wijzen aan Microsoft Entra-groepen. Als je voor het eerst beveiligingsinstellingen beheert, voltooi dan de volgende stappen:
Stap 1: Schakel beveiligingsinstellingen in voor macOS
Op de Enforcement scope-pagina in het Microsoft Defender-portaal op https://security.microsoft.com/securitysettings/endpoints/configuration_management, selecteert u in de sectie Configuratiebeheer inschakelenmacOS-apparaten en selecteert u vervolgens een van de volgende waarden:
- Selecteer Op getagde apparaten om het beheer van beveiligingsinstellingen met geselecteerde apparaten te testen. Voeg de
MDE-Managementtag toe aan elk testapparaat. Voor instructies en andere tagmethoden, zie Create and manage device tags. - Selecteer Alle apparaten om alle in aanmerking komende macOS-apparaten in te schrijven.
De meeste apparaten registreren zich en passen toegewezen beleidsregels binnen enkele minuten toe, hoewel sommige apparaten tot 24 uur kunnen duren.
Stap 2: Maak een Microsoft Entra-apparaatgroep aan
Maak een dynamische Microsoft Entra-apparaatgroep aan op basis van het macOS-besturingssysteemtype. Dynamisch lidmaatschap voegt automatisch bijpassende apparaten toe, dus je hoeft het groepslidmaatschap niet handmatig te onderhouden. Voor meer informatie, zie Create Microsoft Entra groups voor beheer van beveiligingsinstellingen.
Stap 3: Maak een macOS-uitsluitingsbeleid aan
Voor gedetailleerde instructies, zie Create a endpoint security policy (link opent in een nieuw tabblad).
Wanneer je het beleid aanmaakt op het tabblad macOS-beleidsprogramma's op de pagina Endpoint security policies in het Defender-portaal op https://security.microsoft.com/policy-inventory?osPlatform=Mac, gebruik dan deze specifieke instellingen:
- Selecteer platform: Selecteer macOS.
- Selecteer sjabloon: Selecteer Microsoft Defender Antivirus-uitsluitingen.
Gebruik in de beleidscreatiewizard deze instellingen:
-
Configuratie-instellingen :
- Selecteer in het gedeelte
Antivirus-engineToevoegen. - Voor Type selecteert u Pad, Bestandsextensie of Bestandsnaam.
- Voor Aanvullende instellingen selecteer je Instance Configureren en voeg je vervolgens de uitsluiting toe.
- Selecteer in het gedeelte
- Tabblad Toewijzingen: Beperkingen voor toewijzingsgroepen gelden voor apparaten die worden beheerd via Defender for Endpoint beveiligingsinstellingenbeheer. Zie de stap Toewijzingen voor details.
Uitsluitingen van de Defender voor eindpunt-app configureren
Als je beheerder door de gebruiker gedefinieerde uitsluitingen toestaat, gebruik dan de volgende stappen om direct een uitsluiting toe te voegen in de Defender for Endpoint-app:
Open de app Defender for Endpoint.
Selecteer in Instellingen beherenUitsluiting toevoegen of verwijderen....
Selecteer het type uitsluiting en volg vervolgens de aanwijzingen.
Beheerders kunnen de exclusionsMergePolicy voorkeur gebruiken om door de gebruiker gedefinieerde uitsluitingen toe te staan of te voorkomen. Voor meer informatie, zie beleid voor uitsluitingssamenvoeging.
Uitsluitingen configureren met behulp van de opdrachtregel
Als je beheerder gebruikersgedefinieerde uitsluitingen toestaat, kun je uitsluitingen beheren vanuit Terminal. Om de beschikbare subcommando's en opties te bekijken, voer je het commando mdatp exclusion uit:
mdatp exclusion
Opdrachtsyntaxis
De volgende syntaxis vat de beschikbare uitsluitingssubcommando's, opties en waarden samen:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}
Wanneer een uitsluitingswaarde een joker bevat, sluit je de waarde in dubbele aanhalingstekens. Deze syntaxis voorkomt dat de shell het jokerteken expandeert voordat mdatp het verwerkt.
Voeg of verwijder uitsluitingen van bestandsextensie
Met de volgende opdrachten voegt u de uitsluiting voor de bestandsextensie .txt toe en verwijdert u deze.
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Toevoeg of verwijder bestanduitsluitingen
Met de volgende opdrachten voegt u een bestandsuitsluiting toe en verwijdert u deze.
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Uitsluitingen van mappen toevoegen of verwijderen
De volgende commando's voegen een mapuitsluiting toe en verwijderen die weer.
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
Het volgende commando voegt een mapuitsluiting toe die jokers gebruikt:
mdatp exclusion folder add --path "/var/*/tmp"
Procesuitsluitingen toevoegen of verwijderen
Je kunt een proces identificeren aan de hand van het volledige pad of de bestandsnaam. We raden aan om het volledige pad te gebruiken. Met de volgende commando's voegt u een procesuitsluiting toe en verwijdert u deze op basis van het volledige pad:
mdatp exclusion process add --path /bin/cat
mdatp exclusion process remove --path /bin/cat
Voor de volledige commandoreferentie, zie Microsoft Defender voor Eindpunt op macOS-bronnen.
Valideer uitsluitingen met het EICAR-testbestand
Het EICAR-testbestand is een klein, onschadelijk tekstbestand dat een standaardstring bevat die door antivirusproducten als malware wordt herkend. Je kunt het gebruiken om veilig te bevestigen dat een uitsluiting werkt zonder echte malware te gebruiken. Defender for Endpoint op macOS detecteert het bestand op de inhoud, niet op de bestandsnaam.
Controleer voordat je een uitsluiting test of realtime bescherming is ingeschakeld. Voer het volgende commando uit en bevestig dat het teruggeeft true:
mdatp health --field real_time_protection_enabled
Maak het EICAR-testbestand aan zodat de bestandsnaam, extensie of locatie overeenkomt met de uitsluiting die je wilt valideren:
- Gebruik een specifieke bestandsnaam of maak het bestand aan in een specifieke map om uitsluitingen van bestanden en mappen te valideren.
- Gebruik een willekeurige bestandsnaam met de uitgesloten extensie om een uitsluiting met bestandsextensie te valideren.
Als Defender for Endpoint het bestand detecteert, werkt de uitsluiting niet. Als het bestand bestaat en Defender for Endpoint het niet detecteert, werkt de uitsluiting.
Deze stappen zijn ontworpen om uitsluitingen van bestanden, mappen en bestandsextensies te valideren. Ze bieden geen algemene test voor procesuitsluitingen, die afhangen van het proces dat het bestand aanmaakt of opent.
Gebruik een van de volgende methoden om een EICAR-testbestand te maken dat overeenkomt met uw uitsluiting:
Met internettoegang: Vervang
test.txtdoor een bestandsnaam of pad dat overeenkomt met je uitsluiting, en voer vervolgens het volgende commando uit:curl -o test.txt https://secure.eicar.org/eicar.com.txtZonder internettoegang: Verander
test.txteen bestandsnaam of pad dat overeenkomt met je uitsluiting, en voer vervolgens het volgende commando uit:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Verwante onderwerpen
De volgende artikelen geven meer informatie over het configureren en beheren van Defender voor Endpoint op macOS: