Konfigurowanie i sprawdzanie poprawności wykluczeń dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux

Ten artykuł zawiera informacje o tym, jak definiować wykluczenia programu antywirusowego i wykluczenia globalne dla Ochrona punktu końcowego w usłudze Microsoft Defender. Wykluczenia oprogramowania antywirusowego mają zastosowanie do skanów na żądanie, ochrony w czasie rzeczywistym (RTP) i monitorowania zachowania (BM). Globalne wykluczenia mają zastosowanie do ochrony w czasie rzeczywistym (RTP), monitorowania zachowania (BM) oraz wykrywania i reagowania punktów końcowych (EDR), zatrzymując w ten sposób wszystkie skojarzone wykrycia antywirusowe, alerty EDR i widoczność wykluczonego elementu.

Ważna

Wykluczenia oprogramowania antywirusowego opisane w tym artykule dotyczą tylko funkcji ochrony antywirusowej, a nie wykrywania i reagowania punktów końcowych (EDR). Pliki, które wykluczysz za pomocą wykluczeń antywirusowych opisanych w tym artykule, mogą nadal powodować alerty EDR i inne wykrycia. Globalne wykluczenia opisane w tej sekcji dotyczą funkcji oprogramowania antywirusowego i EDR, co powoduje zatrzymanie wszystkich skojarzonych zabezpieczeń antywirusowych, alertów EDR i wykrywania. Wykluczenia globalne są dostępne w środowisku produkcyjnym dla usługi Defender for Endpoint w systemie Linux, w wersji 101.23092.0012 lub nowszej. W przypadku wykluczeń dotyczących tylko rozwiązania EDR uzyskaj pomoc techniczną i wsparcie w centrum administracyjnym Microsoft 365.

Niektóre pliki, foldery, procesy i pliki otwierane przez proces można wykluczyć z usługi Defender for Endpoint na Linux.

Wykluczenia mogą być przydatne, aby uniknąć nieprawidłowych wykryć plików lub oprogramowania, które są unikatowe lub dostosowane do organizacji. Globalne wykluczenia są przydatne w przypadku ograniczania problemów z wydajnością spowodowanych przez usługę Defender for Endpoint w Linux.

Ostrzeżenie

Definiowanie wykluczeń obniża ochronę oferowaną przez usługę Defender for Endpoint w Linux. Należy zawsze oceniać ryzyko związane z implementowaniem wykluczeń i wykluczać tylko pliki, które są pewne, że nie są złośliwe.

Ważna

Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.

Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wzajemne wykluczenia, aby uniknąć konfliktów, zobacz temat Dodaj Ochrona punktu końcowego w usłudze Microsoft Defender do listy wykluczeń w istniejącym rozwiązaniu.

Obsługiwane zakresy wykluczeń

Defender dla punktu końcowego w systemie Linux obsługuje dwa zakresy wykluczeń: oprogramowanie antywirusowe (epp) i globalne (global).

Wykluczenia oprogramowania antywirusowego mogą służyć do wykluczania zaufanych plików i procesów z ochrony w czasie rzeczywistym przy zachowaniu widoczności EDR. Globalne wykluczenia są stosowane na poziomie czujnika i służą do wyciszania zdarzeń spełniających warunki wykluczenia na wczesnym etapie procesu, zanim rozpocznie się jakiekolwiek przetwarzanie, co zapobiega wszystkim alertom EDR i wykryciom programu antywirusowego.

Uwaga

Globalny (global) to nowy zakres wykluczeń, który wprowadzamy oprócz zakresów wykluczeń programu antywirusowego (epp), które są już obsługiwane przez firmę Microsoft.

Kategoria wykluczenia Zakres wykluczeń Opis
Wykluczenie programu antywirusowego Aparat antywirusowy
(zakres: epp)
Wyklucza zdarzenia ze skanowania na żądanie, ochrony w czasie rzeczywistym (RTP) i monitorowania zachowania (BM).
Wykluczenie globalne Mechanizm antywirusowy oraz wykrywania zagrożeń i reagowania na incydenty na punktach końcowych
(zakres: globalny)
Wyklucza zdarzenia z mechanizmu ochrony w czasie rzeczywistym i widoczności w EDR. Domyślnie nie dotyczy skanowania na żądanie.

Ważna

Globalne wykluczenia nie mają zastosowania do ochrony sieci, więc alerty generowane przez ochronę sieci będą nadal widoczne. Aby wykluczyć procesy z ochrony sieci, użyj polecenia mdatp network-protection exclusion

Obsługiwane typy wykluczeń

W poniższej tabeli przedstawiono typy wykluczeń obsługiwane przez usługę Defender for Endpoint w Linux.

Wykluczenie Definicja Przykłady
Rozszerzenie pliku Wszystkie pliki z rozszerzeniem w dowolnym miejscu na urządzeniu (niedostępne dla wykluczeń globalnych) .test
Plik Określony plik zidentyfikowany za pomocą pełnej ścieżki /var/log/test.log
/var/log/*.log
/var/log/install.?.log
Folder Wszystkie pliki we wskazanym folderze (rekurencyjnie) /var/log/
/var/*/
Proces Określony proces (określony przez pełną ścieżkę lub nazwę pliku) i wszystkie otwarte przez niego pliki.
Wykluczenia antywirusowe można dodać przy użyciu pełnej ścieżki lub nazwy pliku, ale w przypadku wykluczeń globalnych użyj tylko pełnych i zaufanych ścieżek uruchamiania procesu. W obu przypadkach zaleca się użycie pełnej ścieżki.
/bin/cat
cat
c?t

Ważna

Użyte ścieżki muszą być twardymi łączami, a nie łączami symbolicznymi, aby można było je skutecznie wykluczyć. Możesz sprawdzić, czy ścieżka jest linkiem symbolicznym, uruchamiając polecenie file <path-name>. Podczas implementowania globalnych wykluczeń procesów wykluczaj tylko to, co jest niezbędne, aby zapewnić niezawodność i bezpieczeństwo systemu. Sprawdź, czy proces jest znany i zaufany, określ pełną ścieżkę do lokalizacji procesu i upewnij się, że proces będzie stale uruchamiany z tej samej zaufanej pełnej ścieżki.

Wykluczenia plików, folderów i procesów obsługują następujące symbole wieloznaczne:

W poniższej tabeli opisano wzorce wieloznaczne, których można użyć podczas definiowania wykluczeń plików, folderów i procesów.

Symbol wieloznaczny Opis Przykłady
* Dopasowuje dowolną liczbę dowolnych znaków, w tym zero znaków.
(pamiętaj, że jeśli ten symbol wieloznaczny nie jest używany na końcu ścieżki, zastępuje tylko jeden folder)
/var/*/tmp obejmuje wszystkie pliki w /var/abc/tmp i jego podkatalogach oraz w /var/def/tmp i jego podkatalogach. Nie zawiera /var/abc/log ani /var/def/log

/var/*/ Zawiera tylko wszystkie pliki w jego podkatalogach, takie jak /var/abc/, ale nie pliki bezpośrednio wewnątrz /var.

? Dopasowuje dowolny pojedynczy znak file?.log zawiera file1.log i file2.log, ale niefile123.log

Uwaga

Symbole wieloznaczne nie są obsługiwane podczas konfigurowania wykluczeń globalnych. W przypadku wykluczeń programu antywirusowego użycie symbolu wieloznacznego * na końcu ścieżki obejmuje wszystkie pliki i podkatalogi znajdujące się w katalogu nadrzędnym względem symbolu wieloznacznego. Ścieżka pliku musi zostać podana przed dodaniem lub usunięciem wykluczeń plików o zasięgu globalnym.

Jak skonfigurować listę wykluczeń

Wykluczenia można skonfigurować za pomocą konfiguracji zarządzania w formacie JSON, funkcji zarządzania ustawieniami zabezpieczeń w Defender for Endpoint lub wiersza polecenia.

Konfigurowanie wykluczeń przy użyciu konsoli zarządzania

W środowiskach przedsiębiorstwa wykluczeniami można również zarządzać za pośrednictwem profilu konfiguracji. Zazwyczaj używasz narzędzia do zarządzania konfiguracją, takiego jak Puppet, Ansible lub innej konsoli zarządzania, aby wypchnąć plik o nazwie mdatp_managed.json w lokalizacji /etc/opt/microsoft/mdatp/managed/. Aby uzyskać więcej informacji, zobacz Ustawianie preferencji dla usługi Defender dla punktu końcowego w Linux. W poniższym mdatp_managed.json przykładzie pokazano, jak skonfigurować program antywirusowy i globalne wykluczenia dla plików, folderów, rozszerzeń i procesów:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Konfigurowanie wykluczeń przy użyciu Defender na potrzeby zarządzania ustawieniami zabezpieczeń punktu końcowego

Możesz użyć centrum administracyjnego Microsoft Intune lub portalu Microsoft Defender, aby zarządzać wykluczeniami jako zasadami zabezpieczeń punktu końcowego i przypisywać te zasady do grup Microsoft Entra ID. Jeśli używasz tej metody po raz pierwszy, wykonaj następujące kroki:

1. Skonfiguruj dzierżawę tak, aby obsługiwała zarządzanie ustawieniami zabezpieczeń

  1. W portalu Microsoft Defender przejdź do pozycji Ustawienia>Punkty końcowe>Zakres wymuszania zarządzania>, a następnie wybierz platformę Linux.

  2. Otaguj urządzenia tagiem MDE-Management . Większość urządzeń rejestruje się i otrzymuje zasady w ciągu kilku minut, chociaż w przypadku niektórych może to potrwać do 24 godzin. Aby uzyskać więcej informacji, zobacz Dowiedz się, jak używać zasad zabezpieczeń punktów końcowych w Intune do zarządzania usługą Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach niezarejestrowanych w Intune.

2. Tworzenie grupy Microsoft Entra

Utwórz dynamiczną grupę Microsoft Entra na podstawie typu systemu operacyjnego, aby zapewnić, że wszystkie urządzenia dołączone do usługi Defender for Endpoint otrzymają odpowiednie zasady. Ta grupa dynamiczna automatycznie obejmuje urządzenia zarządzane przez usługę Defender for Endpoint, eliminując konieczność ręcznego tworzenia nowych zasad przez administratorów. Aby uzyskać więcej informacji, zobacz następujący artykuł: Tworzenie grup Microsoft Entra

3. Tworzenie zasad zabezpieczeń punktu końcowego

  1. W portalu Microsoft Defender przejdź do pozycji Punkty końcowe>Zarządzanie konfiguracją>Zasady zabezpieczeń punktów końcowych, a następnie wybierz pozycję Utwórz nowe zasady.

  2. W obszarze Platforma wybierz pozycję Linux.

  3. Wybierz wymagany szablon wykluczeń (Microsoft defender global exclusions (AV+EDR) w przypadku wykluczeń globalnych i Microsoft defender antivirus exclusions wykluczeń antywirusowych), a następnie wybierz pozycję Utwórz zasady.

  4. Na stronie Podstawowe wprowadź nazwę i opis dla profilu, a następnie wybierz pozycję Dalej.

  5. Na stronie Ustawienia rozwiń każdą grupę ustawień i skonfiguruj ustawienia, które chcesz zarządzać przy użyciu tego profilu.

  6. Po zakończeniu konfigurowania ustawień wybierz pozycję Dalej.

  7. Na stronie Przypisania wybierz grupy, które mają otrzymać ten profil. Następnie wybierz pozycję Dalej.

  8. Po zakończeniu na stronie Przeglądanie i tworzenie wybierz pozycję Zapisz. Nowy profil zostanie wyświetlony na liście po wybraniu typu zasad dla utworzonego profilu.

Aby uzyskać więcej informacji na temat tworzenia zasad zabezpieczeń punktu końcowego, zobacz Zarządzanie zasadami zabezpieczeń punktu końcowego w Ochrona punktu końcowego w usłudze Microsoft Defender.

Konfigurowanie wykluczeń przy użyciu wiersza polecenia

Uruchom następujące polecenie, aby wyświetlić dostępne przełączniki do zarządzania wykluczeniami:

mdatp exclusion

Uwaga

--scope to opcjonalna flaga z akceptowaną wartością jako epp lub global. Zapewnia ten sam zakres używany podczas dodawania wykluczenia w celu usunięcia tego samego wykluczenia. W podejściu wiersza polecenia, jeśli zakres nie jest wymieniony, wartość zakresu jest ustawiona jako epp. Wykluczenia dodane za pomocą CLI przed wprowadzeniem flagi --scope pozostają bez zmian, a ich zakres jest uznawany za epp.

Wskazówka

Podczas konfigurowania wykluczeń przy użyciu symboli wieloznacznych umieść parametr w cudzysłowie, aby zapobiec globbingowi.

Ta sekcja zawiera kilka przykładów.

Przykład 1: Dodawanie wykluczenia dla rozszerzenia pliku

Możesz dodać wykluczenie dla rozszerzenia pliku. Należy pamiętać, że wykluczenia rozszerzeń nie są obsługiwane w globalnym zakresie wykluczeń.

mdatp exclusion extension add --name .txt
Extension exclusion configured successfully
mdatp exclusion extension remove --name .txt
Extension exclusion removed successfully

Przykład 2: Dodawanie lub usuwanie wykluczenia pliku

Możesz dodać lub usunąć wykluczenie dla pliku. Ścieżka pliku powinna już istnieć, jeśli dodajesz lub usuwasz wykluczenie z zakresem globalnym.

mdatp exclusion file add --path /var/log/dummy.log --scope epp
File exclusion configured successfully
mdatp exclusion file remove --path /var/log/dummy.log --scope epp
File exclusion removed successfully"
mdatp exclusion file add --path /var/log/dummy.log --scope global
File exclusion configured successfully
mdatp exclusion file remove --path /var/log/dummy.log --scope global
File exclusion removed successfully"

Przykład 3. Dodawanie lub usuwanie wykluczenia folderu

Możesz dodać lub usunąć wykluczenie dla folderu.

mdatp exclusion folder add --path /var/log/ --scope epp
Folder exclusion configured successfully
mdatp exclusion folder remove --path /var/log/ --scope epp
Folder exclusion removed successfully
mdatp exclusion folder add --path /var/log/ --scope global
Folder exclusion configured successfully
mdatp exclusion folder remove --path /var/log/ --scope global
Folder exclusion removed successfully

Przykład 4. Dodawanie wykluczenia dla drugiego folderu

Możesz dodać wykluczenie dla drugiego folderu.

mdatp exclusion folder add --path /var/log/ --scope epp
mdatp exclusion folder add --path /other/folder  --scope global
Folder exclusion configured successfully

Przykład 5: Dodaj wykluczenie folderu za pomocą symbolu wieloznacznego

Możesz dodać wykluczenie dla folderu z symbolem wieloznacznym. Pamiętaj, że symbole wieloznaczne nie są obsługiwane podczas konfigurowania wykluczeń globalnych.

mdatp exclusion folder add --path "/var/*/tmp"

Poprzednie polecenie wyklucza ścieżki pod */var/*/tmp/*, ale nie foldery, które znajdują się na tym samym poziomie co *tmp*. Na przykład */var/this-subfolder/tmp* jest wykluczone, ale */var/this-subfolder/log* nie jest wykluczone.

mdatp exclusion folder add --path "/var/" --scope epp

LUB

mdatp exclusion folder add --path "/var/*/" --scope epp

Poprzednie polecenie wyklucza wszystkie ścieżki, których elementem nadrzędnym jest */var/*, na przykład */var/this-subfolder/and-this-subfolder-as-well*.

Folder exclusion configured successfully

Przykład 6. Dodawanie wykluczenia dla procesu

Możesz dodać wykluczenie dla procesu.

mdatp exclusion process add --path /usr/bin/cat --scope global 
Process exclusion configured successfully
mdatp exclusion process remove --path /usr/bin/cat  --scope global

Uwaga

Obsługiwana jest wyłącznie pełna ścieżka przy ustawianiu wykluczenia procesu w zakresie global. Użyj tylko --path flagi

Process exclusion removed successfully
mdatp exclusion process add --name cat --scope epp 
Process exclusion configured successfully
mdatp exclusion process remove --name cat --scope epp
Process exclusion removed successfully

Przykład 7. Dodawanie wykluczenia dla drugiego procesu

Możesz dodać wykluczenie dla drugiego procesu.

mdatp exclusion process add --name cat --scope epp
mdatp exclusion process add --path /usr/bin/dog --scope global
Process exclusion configured successfully

Weryfikowanie list wykluczeń przy użyciu pliku testowego EICAR

Możesz sprawdzić, czy listy wykluczeń działają, pobierając plik testowy za pomocą polecenia curl .

W poniższym fragmencie kodu Bash zastąp test.txt plikiem spełniającym reguły wykluczeń. Jeśli na przykład wykluczysz rozszerzenie .testing, zastąp test.txt elementem test.testing. Jeśli testujesz ścieżkę, upewnij się, że uruchamiasz polecenie w tej ścieżce.

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Jeśli usługa Defender for Endpoint w Linux zgłasza złośliwe oprogramowanie, reguła nie działa. Jeśli nie ma raportu o złośliwym oprogramowaniu i pobrany plik istnieje, wykluczenie działa. Możesz otworzyć plik, aby potwierdzić, że zawartość jest taka sama jak opisana w witrynie internetowej pliku testowego EICAR.

Jeśli nie masz dostępu do Internetu, możesz utworzyć własny plik testowy EICAR. Zapisz ciąg EICAR do nowego pliku tekstowego za pomocą następującego polecenia Bash:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Możesz również skopiować ciąg do pustego pliku tekstowego i spróbować go zapisać przy użyciu nazwy pliku lub folderu, który próbujesz wykluczyć.

Zezwalaj na zagrożenie

Oprócz wykluczania pewnej zawartości ze skanowania można również skonfigurować usługę Defender for Endpoint na Linux nie wykrywać niektórych klas zagrożeń identyfikowanych przez nazwę zagrożenia.

Ostrzeżenie

Zachowaj ostrożność podczas korzystania z tej funkcji, ponieważ może pozostawić urządzenie bez ochrony.

Aby dodać nazwę zagrożenia do listy dozwolonych, uruchom następujące polecenie:

mdatp threat allowed add --name [threat-name]

Aby uzyskać nazwę wykrytego zagrożenia, uruchom następujące polecenie:

mdatp threat list

Aby na przykład dodać element EICAR-Test-File (not a virus) do listy dozwolonych, uruchom następujące polecenie:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"

Zobacz też