Konfigurowanie i sprawdzanie poprawności wykluczeń dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux

Używaj wykluczeń, aby zapobiec skanowaniu lub monitorowaniu zaufanych plików, folderów, procesów i rozszerzeni plików przez Ochrona punktu końcowego w usłudze Microsoft Defender na Linuksie. Wykluczenia mogą pomóc uniknąć błędnego wykrycia plików lub oprogramowania unikalnego dla Twojej organizacji.

Defender for Endpoint na Linuksie obsługuje następujące zakresy wykluczeń:

  • Antywirus (zakres epp): Wyjątki dotyczą skanów na żądanie, ochrony w czasie rzeczywistym (RTP) oraz monitorowania zachowań (BM), przy jednoczesnym zachowaniu widoczności wykrywania i reagowania na punkty końcowe (EDR).

  • Globalne (zakres global): Wykluczenia dotyczą RTP, BM i EDR, które zatrzymują powiązane wykrywanie antywirusów, alerty EDR oraz widoczność dla wykluczonego elementu. Globalne wykluczenia mają zastosowanie na poziomie czujników i wyciszają zdarzenia odpowiadające warunkom wykluczenia przed przetworzeniem.

    • Globalne wykluczenia są dostępne w wersji Defender for Endpoint na Linuksie 101.24092.0001 (październik 2024) lub nowszej.
    • Globalne wyłączenia nie dotyczą ochrony sieci. Wykluczenia procesów mogą wpływać na ochronę sieci, uniemożliwiając jej kontrolę ruchu lub egzekwowanie reguł dla wykluczonego procesu. Więcej informacji można znaleźć w sekcji Przegląd wykluczeń i wskaźników w Ochrona punktu końcowego w usłudze Microsoft Defender.
    • Globalne wykluczenia mogą być przydatne do łagodzenia problemów wydajnościowych spowodowanych przez Defender for Endpoint na Linuksie.

Ostrzeżenie

Definiowanie wykluczeń obniża ochronę oferowaną przez usługę Defender for Endpoint w Linux. Należy zawsze oceniać ryzyko związane z implementowaniem wykluczeń i wykluczać tylko pliki, które są pewne, że nie są złośliwe.

Ważna

Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.

Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wzajemne wykluczenia, aby uniknąć konfliktów, zobacz temat Dodaj Ochrona punktu końcowego w usłudze Microsoft Defender do listy wykluczeń w istniejącym rozwiązaniu.

Obsługiwane typy wykluczeń

Defender for Endpoint na Linuksie obsługuje następujące typy wykluczeń:

  • Rozszerzenie pliku: Wszystkie pliki o określonym rozszerzeniu w dowolnym miejscu urządzenia.

    • Wykluczenia według rozszerzenia pliku nie są dostępne dla globalnych wykluczeń.
    • Przykład:.test
  • Plik: Konkretny plik oznaczony jego pełną ścieżką.

    • W przypadku globalnych wykluczeń ścieżka pliku musi istnieć przed dodaniem lub usunięciem wykluczenia.
    • Przykłady:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Folder: Wszystkie pliki w określonym folderze, rekurencyjnie.

    • Przykłady:
      • /var/log/
      • /var/*/
  • Proces: Konkretny proces, identyfikowany po pełnej ścieżce lub nazwie pliku oraz wszystkich plikach otwartych przez proces.

    • W przypadku wykluczeń antywirusowych możesz określić pełną ścieżkę lub nazwę pliku. Zalecamy korzystanie z pełnej ścieżki.
    • W przypadku globalnych wykluczeń wyłącz tylko to, co jest potrzebne dla niezawodności i bezpieczeństwa systemu. Sprawdź, czy proces jest znany i zaufany, określ jego pełną ścieżkę i potwierdzi, że konsekwentnie zaczyna się od tej zaufanej ścieżki.
    • Przykłady:
      • /bin/cat
      • cat
      • c?t

Ważna

Ścieżki wykluczeń muszą być twardymi linkami, a nie symbolicznymi. Aby sprawdzić, czy ścieżka jest linkiem symbolicznym, wykonaj file <path-name>.

Obsługiwane symbole wieloznaczne w wykluczeniach plików, folderów i procesów

Możesz używać następujących symboli wieloznacznych podczas definiowania wykluczeń antywirusowych dla plików, folderów i procesów. Symbole wieloznaczne nie są obsługiwane w globalnych wykluczeniach.

  • Gwiazdka (*): Pasuje do dowolnej liczby znaków, w tym zero znaków. Jeśli ten symbol wieloznaczny nie zostanie użyty na końcu ścieżki, zastępuje tylko jeden folder.

    • W przypadku wykluczeń antywirusowych symbol wieloznaczny * na końcu ścieżki obejmuje wszystkie pliki i podkatalogi w katalogu nadrzędnym względem symbolu wieloznacznego.
    • Przykłady:
      • /var/*/tmp:
        • Obejmuje: Dowolny plik w folderach /var/abc/tmp i /var/def/tmp oraz w ich podfolderach.
        • Nie zawiera: /var/abc/log lub /var/def/log.
      • /var/*/:
        • Zawiera: Pliki w podkatalogach takich jak /var/abc/
        • Nie zawiera: plików bezpośrednio w /var.
  • Znak zapytania (?): Pasuje do dowolnej pojedynczej postaci.

    • Przykład:file?.log
      • Zawiera:file1.log oraz file2.log.
      • Nie uwzględnia: file123.log.

Konfigurowanie wykluczeń

Użyj jednej z poniższych metod konfiguracji wykluczeń.

Konfiguruj wykluczenia za pomocą zarządzanego pliku JSON

W środowiskach korporacyjnych użyj narzędzia do zarządzania konfiguracją, takiego jak Puppet lub Ansible, aby wdrożyć profil konfiguracyjny o nazwie mdatp_managed.json w /etc/opt/microsoft/mdatp/managed/. Aby uzyskać więcej informacji, zobacz Ustawianie preferencji dla usługi Defender dla punktu końcowego w Linux.

W poniższym mdatp_managed.json przykładzie pokazano, jak skonfigurować program antywirusowy i globalne wykluczenia dla plików, folderów, rozszerzeń i procesów:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Konfigurowanie wykluczeń przy użyciu Defender na potrzeby zarządzania ustawieniami zabezpieczeń punktu końcowego

Możesz użyć centrum administracyjnego Microsoft Intune lub portalu Microsoft Defender, aby zarządzać wykluczeniami jako politykami bezpieczeństwa punktów końcowych i przypisywać je do grup Microsoft Entra. Jeśli po raz pierwszy korzystasz z zarządzania ustawieniami bezpieczeństwa, wykonaj następujące kroki:

Krok 1: Włącz zarządzanie ustawieniami bezpieczeństwa dla Linuksa

  1. Przejdź do strony Punkty końcowe>> w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. Na stronie Zakres egzekwowania sprawdź następujące ustawienie w sekcji Włącz zarządzanie konfiguracją :
    • Wybierz urządzenia z Linuksem , a następnie jedną z następujących wartości:
      • Wybierz Na oznaczonych urządzeniach , aby przetestować zarządzanie ustawieniami bezpieczeństwa na wybranych urządzeniach. MDE-Management Dodaj tag do każdego urządzenia testowego. Instrukcje i inne metody tagowania można znaleźć w artykule Utwórz i zarządzaj tagami urządzeń.
      • Wybierz Wszystkie urządzenia , aby zarejestrować wszystkie uprawnione urządzenia z Linuksem.

Większość urządzeń rejestruje i wdraża przypisane polityki w ciągu kilku minut, choć niektóre mogą potrzebować nawet 24 godzin.

Krok 2: Stwórz grupę urządzeń Microsoft Entra

Stwórz dynamiczną grupę urządzeń Microsoft Entra opartą na typie systemu operacyjnego Linux. Członkostwo dynamiczne automatycznie dodaje dopasowane urządzenia, więc nie musisz utrzymywać członkostwa w grupie ręcznie. Więcej informacji można znaleźć w artykule Tworzenie grup Microsoft Entra dotyczącego zarządzania ustawieniami bezpieczeństwa.

Krok 3: Stwórz politykę wykluczeń dla Linuksa

Szczegółowe instrukcje można znaleźć w artykule Utwórz politykę bezpieczeństwa punktów końcowych (link otwiera się w nowej karcie).

Gdy tworzysz politykę na zakładce polityk Linuksa na stronie polityk bezpieczeństwa punktów końcowych w portalu Defender w , https://security.microsoft.com/policy-inventory?osPlatform=Linuxużyj następujących konkretnych ustawień:

  • Wybierz platformę: Wybierz Linux.
  • Wybierz szablon:
    • Aby uzyskać globalne wykluczenia antywirusowe i EDR, wybierz Microsoft Defender Global Exclusions (AV+EDR).
    • W przypadku wykluczeń antywirusowych wybierz Wykluczenia programu Microsoft Defender Antivirus.

W kreatorze tworzenia polityk użyj następujących ustawień:

  • Zakładka ustawień konfiguracji : Skonfiguruj ustawienia, które chcesz zarządzać tym profilem.
  • Zakładka Przydziałów: Ograniczenia grup przydziałów dotyczą urządzeń zarządzanych przez zarządzanie ustawieniami bezpieczeństwa w Defender for Endpoint. Aby uzyskać szczegółowe informacje, zobacz krok Przypisania.

Konfigurowanie wykluczeń przy użyciu wiersza polecenia

Aby zobaczyć dostępne podpolecenia i opcje zarządzania wyłączeniami, uruchom polecenie mdatp exclusion :

mdatp exclusion

Składnia poleceń

Poniższa składnia podsumowuje dostępne podkomendy, opcje i wartości wykluczenia:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Uwaga

Gdy usuwasz wykluczenie, określ ten sam zakres, którego używałeś przy dodaniu wykluczenia.

Domyślna wartość --scope opcji to epp, więc określ opcję tylko dla global wyłączeń.

Zanim wprowadzono opcję --scope, wszystkie wykluczenia wiersza polecenia używały zakresu epp. Te istniejące wyłączenia nadal używają epp.

Gdy wartość wykluczenia zawiera symbol wieloznaczny, ujmij tę wartość w podwójny cudzysłów. Ta składnia zapobiega rozwinięciu symbolu wieloznacznego przez powłokę, zanim przetworzy go mdatp.

Dodaj lub usuń wyłączenia z rozszerzenia plików

Wykluczenia rozszerzenia plików obsługują tylko zakres antywirusa (epp). Następujące polecenia dodają i usuwają wykluczenie rozszerzenia .txt :

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Dodaj lub usuń wyłączenia plików

Plik musi istnieć, zanim dodasz lub usuniesz wykluczenie w zakresie global .

Poniższe polecenia dodają i usuwają wykluczenie pliku w programie antywirusowym (epp):

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Następujące polecenia dodają i usuwają globalne wykluczenie plików:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Dodaj lub usuń wykluczenia folderów

Poniższe polecenia dodają i usuwają wykluczenie folderu antywirusowego (epp),

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Następujące polecenia dodają i usuwają globalne wykluczenie folderu:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Uruchom polecenie raz dla każdego folderu, który chcesz wykluczyć. Możesz przypisać różne zakresy do różnych folderów.

Wykluczenia folderów w programie antywirusowym obsługują znaki wieloznaczne. Poniższe polecenie wyklucza ścieżki w obrębie */var/*/tmp/*, ale nie foldery równorzędne, takie jak */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Aby wykluczyć wszystkie ścieżki pod /var/, użyj jednego z następujących poleceń:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Dodaj lub usuń wykluczenia dla procesów

Dla globalnych wykluczeń procesów określ pełną ścieżkę procesu, używając --path. Następujące polecenia dodają i usuwają globalne wykluczenie procesu:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

W przypadku wykluczeń procesów antywirusowych (epp) możesz określić nazwę procesu lub pełną ścieżkę. Następujące polecenia dodają i usuwają wyłączenie procesu antywirusowego według nazwy:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Uruchom polecenie raz dla każdego procesu, który chcesz wykluczyć. Możesz przypisać różne zakresy do różnych procesów.

Weryfikacja wykluczeń za pomocą pliku testowego EICAR

Plik testowy EICAR to mały, nieszkodliwy plik tekstowy zawierający standardowy ciąg znaków rozpoznany przez produkty antywirusowe jako złośliwe oprogramowanie. Możesz go użyć, aby bezpiecznie potwierdzić, że wykluczenie działa, bez użycia prawdziwego złośliwego oprogramowania. Defender for Endpoint na Linuksie wykrywa plik na podstawie jego treści, a nie nazwy.

Przed przetestowaniem wykluczenia sprawdź, czy zabezpieczenie w czasie rzeczywistym jest włączone. Uruchom następujące polecenie i upewnij się, że zwraca true:

mdatp health --field real_time_protection_enabled

Stwórz plik testowy EICAR tak, aby jego nazwa, rozszerzenie lub lokalizacja odpowiadały wyłączeniu, które chcesz zweryfikować:

  • Użyj konkretnej nazwy pliku lub utwórz plik w konkretnym folderze, aby zweryfikować wykluczenia plików i folderów.
  • Użyj dowolnej nazwy pliku z wyłączonym rozszerzeniem, aby zweryfikować wyłączenie rozszerzenia pliku.

Jeśli Defender for Endpoint wykryje plik, wykluczenie nie działa. Jeśli plik istnieje, a Defender for Endpoint go nie wykryje, wykluczenie działa.

Te kroki mają na celu weryfikację wyłączeń plików, folderów i rozszerzeni plików. Nie zapewniają ogólnego testu wykluczeń procesów, które zależą od procesu tworzącego lub otwierającego plik.

Użyj jednej z następujących metod, aby stworzyć plik testowy EICAR odpowiadający twojemu wykluczeniu:

  • Z dostępem do internetu: Użyj następującej składni, curl aby pobrać plik testowy:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Na przykład, jeśli wykluczyłeś rozszerzenie .testing , pobierz plik testowy z tym rozszerzeniem:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Aby przetestować wykluczenie folderu, uruchom polecenie w tym folderze.

  • Bez dostępu do internetu: Stwórz lokalny plik testowy EICAR. Na przykład zmień test.txt nazwę pliku lub ścieżkę odpowiadającą twojemu wykluczeniu:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Poniższe artykuły zawierają więcej informacji na temat konfigurowania Defender dla punktu końcowego w systemie Linux i zarządzania nimi: