Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Używaj wykluczeń, aby zapobiec skanowaniu lub monitorowaniu zaufanych plików, folderów, procesów i rozszerzeni plików przez Ochrona punktu końcowego w usłudze Microsoft Defender na Linuksie. Wykluczenia mogą pomóc uniknąć błędnego wykrycia plików lub oprogramowania unikalnego dla Twojej organizacji.
Defender for Endpoint na Linuksie obsługuje następujące zakresy wykluczeń:
Antywirus (zakres
epp): Wyjątki dotyczą skanów na żądanie, ochrony w czasie rzeczywistym (RTP) oraz monitorowania zachowań (BM), przy jednoczesnym zachowaniu widoczności wykrywania i reagowania na punkty końcowe (EDR).- Pliki wykluczone ze skanowania antywirusowego mogą nadal powodować alerty EDR i inne wykrycia. Aby poprosić o wykluczenie tylko dla EDR, skontaktuj się z pomocą techniczną firmy Microsoft za pośrednictwem centrum administracyjnego platformy Microsoft 365.
Globalne (zakres
global): Wykluczenia dotyczą RTP, BM i EDR, które zatrzymują powiązane wykrywanie antywirusów, alerty EDR oraz widoczność dla wykluczonego elementu. Globalne wykluczenia mają zastosowanie na poziomie czujników i wyciszają zdarzenia odpowiadające warunkom wykluczenia przed przetworzeniem.- Globalne wykluczenia są dostępne w wersji Defender for Endpoint na Linuksie
101.24092.0001(październik 2024) lub nowszej. - Globalne wyłączenia nie dotyczą ochrony sieci. Wykluczenia procesów mogą wpływać na ochronę sieci, uniemożliwiając jej kontrolę ruchu lub egzekwowanie reguł dla wykluczonego procesu. Więcej informacji można znaleźć w sekcji Przegląd wykluczeń i wskaźników w Ochrona punktu końcowego w usłudze Microsoft Defender.
- Globalne wykluczenia mogą być przydatne do łagodzenia problemów wydajnościowych spowodowanych przez Defender for Endpoint na Linuksie.
- Globalne wykluczenia są dostępne w wersji Defender for Endpoint na Linuksie
Ostrzeżenie
Definiowanie wykluczeń obniża ochronę oferowaną przez usługę Defender for Endpoint w Linux. Należy zawsze oceniać ryzyko związane z implementowaniem wykluczeń i wykluczać tylko pliki, które są pewne, że nie są złośliwe.
Ważna
Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.
Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wzajemne wykluczenia, aby uniknąć konfliktów, zobacz temat Dodaj Ochrona punktu końcowego w usłudze Microsoft Defender do listy wykluczeń w istniejącym rozwiązaniu.
Obsługiwane typy wykluczeń
Defender for Endpoint na Linuksie obsługuje następujące typy wykluczeń:
Rozszerzenie pliku: Wszystkie pliki o określonym rozszerzeniu w dowolnym miejscu urządzenia.
- Wykluczenia według rozszerzenia pliku nie są dostępne dla globalnych wykluczeń.
-
Przykład:
.test
Plik: Konkretny plik oznaczony jego pełną ścieżką.
- W przypadku globalnych wykluczeń ścieżka pliku musi istnieć przed dodaniem lub usunięciem wykluczenia.
-
Przykłady:
/var/log/test.log/var/log/*.log/var/log/install.?.log
Folder: Wszystkie pliki w określonym folderze, rekurencyjnie.
-
Przykłady:
/var/log//var/*/
-
Przykłady:
Proces: Konkretny proces, identyfikowany po pełnej ścieżce lub nazwie pliku oraz wszystkich plikach otwartych przez proces.
- W przypadku wykluczeń antywirusowych możesz określić pełną ścieżkę lub nazwę pliku. Zalecamy korzystanie z pełnej ścieżki.
- W przypadku globalnych wykluczeń wyłącz tylko to, co jest potrzebne dla niezawodności i bezpieczeństwa systemu. Sprawdź, czy proces jest znany i zaufany, określ jego pełną ścieżkę i potwierdzi, że konsekwentnie zaczyna się od tej zaufanej ścieżki.
-
Przykłady:
/bin/catcatc?t
Ważna
Ścieżki wykluczeń muszą być twardymi linkami, a nie symbolicznymi. Aby sprawdzić, czy ścieżka jest linkiem symbolicznym, wykonaj file <path-name>.
Obsługiwane symbole wieloznaczne w wykluczeniach plików, folderów i procesów
Możesz używać następujących symboli wieloznacznych podczas definiowania wykluczeń antywirusowych dla plików, folderów i procesów. Symbole wieloznaczne nie są obsługiwane w globalnych wykluczeniach.
Gwiazdka (
*): Pasuje do dowolnej liczby znaków, w tym zero znaków. Jeśli ten symbol wieloznaczny nie zostanie użyty na końcu ścieżki, zastępuje tylko jeden folder.- W przypadku wykluczeń antywirusowych symbol wieloznaczny
*na końcu ścieżki obejmuje wszystkie pliki i podkatalogi w katalogu nadrzędnym względem symbolu wieloznacznego. -
Przykłady:
-
/var/*/tmp:-
Obejmuje: Dowolny plik w folderach
/var/abc/tmpi/var/def/tmporaz w ich podfolderach. -
Nie zawiera:
/var/abc/loglub/var/def/log.
-
Obejmuje: Dowolny plik w folderach
-
/var/*/:-
Zawiera: Pliki w podkatalogach takich jak
/var/abc/ -
Nie zawiera: plików bezpośrednio w
/var.
-
Zawiera: Pliki w podkatalogach takich jak
-
- W przypadku wykluczeń antywirusowych symbol wieloznaczny
Znak zapytania (
?): Pasuje do dowolnej pojedynczej postaci.-
Przykład:
file?.log-
Zawiera:
file1.logorazfile2.log. -
Nie uwzględnia:
file123.log.
-
Zawiera:
-
Przykład:
Konfigurowanie wykluczeń
Użyj jednej z poniższych metod konfiguracji wykluczeń.
Konfiguruj wykluczenia za pomocą zarządzanego pliku JSON
W środowiskach korporacyjnych użyj narzędzia do zarządzania konfiguracją, takiego jak Puppet lub Ansible, aby wdrożyć profil konfiguracyjny o nazwie mdatp_managed.json w /etc/opt/microsoft/mdatp/managed/. Aby uzyskać więcej informacji, zobacz Ustawianie preferencji dla usługi Defender dla punktu końcowego w Linux.
W poniższym mdatp_managed.json przykładzie pokazano, jak skonfigurować program antywirusowy i globalne wykluczenia dla plików, folderów, rozszerzeń i procesów:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Konfigurowanie wykluczeń przy użyciu Defender na potrzeby zarządzania ustawieniami zabezpieczeń punktu końcowego
Uwaga
Zanim zaczniesz, zapoznaj się z wymaganiami dotyczącymi zarządzania ustawieniami bezpieczeństwa w Defender for Endpoint.
Możesz użyć centrum administracyjnego Microsoft Intune lub portalu Microsoft Defender, aby zarządzać wykluczeniami jako politykami bezpieczeństwa punktów końcowych i przypisywać je do grup Microsoft Entra. Jeśli po raz pierwszy korzystasz z zarządzania ustawieniami bezpieczeństwa, wykonaj następujące kroki:
Krok 1: Włącz zarządzanie ustawieniami bezpieczeństwa dla Linuksa
- Przejdź do strony Punkty końcowe>> w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/endpoints/configuration_management.
- Na stronie Zakres egzekwowania sprawdź następujące ustawienie w sekcji Włącz zarządzanie konfiguracją :
- Wybierz urządzenia z Linuksem , a następnie jedną z następujących wartości:
- Wybierz Na oznaczonych urządzeniach , aby przetestować zarządzanie ustawieniami bezpieczeństwa na wybranych urządzeniach.
MDE-ManagementDodaj tag do każdego urządzenia testowego. Instrukcje i inne metody tagowania można znaleźć w artykule Utwórz i zarządzaj tagami urządzeń. - Wybierz Wszystkie urządzenia , aby zarejestrować wszystkie uprawnione urządzenia z Linuksem.
- Wybierz Na oznaczonych urządzeniach , aby przetestować zarządzanie ustawieniami bezpieczeństwa na wybranych urządzeniach.
- Wybierz urządzenia z Linuksem , a następnie jedną z następujących wartości:
Większość urządzeń rejestruje i wdraża przypisane polityki w ciągu kilku minut, choć niektóre mogą potrzebować nawet 24 godzin.
Krok 2: Stwórz grupę urządzeń Microsoft Entra
Stwórz dynamiczną grupę urządzeń Microsoft Entra opartą na typie systemu operacyjnego Linux. Członkostwo dynamiczne automatycznie dodaje dopasowane urządzenia, więc nie musisz utrzymywać członkostwa w grupie ręcznie. Więcej informacji można znaleźć w artykule Tworzenie grup Microsoft Entra dotyczącego zarządzania ustawieniami bezpieczeństwa.
Krok 3: Stwórz politykę wykluczeń dla Linuksa
Szczegółowe instrukcje można znaleźć w artykule Utwórz politykę bezpieczeństwa punktów końcowych (link otwiera się w nowej karcie).
Gdy tworzysz politykę na zakładce polityk Linuksa na stronie polityk bezpieczeństwa punktów końcowych w portalu Defender w , https://security.microsoft.com/policy-inventory?osPlatform=Linuxużyj następujących konkretnych ustawień:
- Wybierz platformę: Wybierz Linux.
-
Wybierz szablon:
- Aby uzyskać globalne wykluczenia antywirusowe i EDR, wybierz Microsoft Defender Global Exclusions (AV+EDR).
- W przypadku wykluczeń antywirusowych wybierz Wykluczenia programu Microsoft Defender Antivirus.
W kreatorze tworzenia polityk użyj następujących ustawień:
- Zakładka ustawień konfiguracji : Skonfiguruj ustawienia, które chcesz zarządzać tym profilem.
- Zakładka Przydziałów: Ograniczenia grup przydziałów dotyczą urządzeń zarządzanych przez zarządzanie ustawieniami bezpieczeństwa w Defender for Endpoint. Aby uzyskać szczegółowe informacje, zobacz krok Przypisania.
Konfigurowanie wykluczeń przy użyciu wiersza polecenia
Aby zobaczyć dostępne podpolecenia i opcje zarządzania wyłączeniami, uruchom polecenie mdatp exclusion :
mdatp exclusion
Składnia poleceń
Poniższa składnia podsumowuje dostępne podkomendy, opcje i wartości wykluczenia:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}
Uwaga
Gdy usuwasz wykluczenie, określ ten sam zakres, którego używałeś przy dodaniu wykluczenia.
Domyślna wartość --scope opcji to epp, więc określ opcję tylko dla global wyłączeń.
Zanim wprowadzono opcję --scope, wszystkie wykluczenia wiersza polecenia używały zakresu epp. Te istniejące wyłączenia nadal używają epp.
Gdy wartość wykluczenia zawiera symbol wieloznaczny, ujmij tę wartość w podwójny cudzysłów. Ta składnia zapobiega rozwinięciu symbolu wieloznacznego przez powłokę, zanim przetworzy go mdatp.
Dodaj lub usuń wyłączenia z rozszerzenia plików
Wykluczenia rozszerzenia plików obsługują tylko zakres antywirusa (epp). Następujące polecenia dodają i usuwają wykluczenie rozszerzenia .txt :
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Dodaj lub usuń wyłączenia plików
Plik musi istnieć, zanim dodasz lub usuniesz wykluczenie w zakresie global .
Poniższe polecenia dodają i usuwają wykluczenie pliku w programie antywirusowym (epp):
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Następujące polecenia dodają i usuwają globalne wykluczenie plików:
mdatp exclusion file add --path /var/log/dummy.log --scope global
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Dodaj lub usuń wykluczenia folderów
Poniższe polecenia dodają i usuwają wykluczenie folderu antywirusowego (epp),
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
Następujące polecenia dodają i usuwają globalne wykluczenie folderu:
mdatp exclusion folder add --path /var/log/ --scope global
mdatp exclusion folder remove --path /var/log/ --scope global
Uruchom polecenie raz dla każdego folderu, który chcesz wykluczyć. Możesz przypisać różne zakresy do różnych folderów.
Wykluczenia folderów w programie antywirusowym obsługują znaki wieloznaczne. Poniższe polecenie wyklucza ścieżki w obrębie */var/*/tmp/*, ale nie foldery równorzędne, takie jak */var/this-subfolder/log*:
mdatp exclusion folder add --path "/var/*/tmp"
Aby wykluczyć wszystkie ścieżki pod /var/, użyj jednego z następujących poleceń:
mdatp exclusion folder add --path "/var/"
mdatp exclusion folder add --path "/var/*/"
Dodaj lub usuń wykluczenia dla procesów
Dla globalnych wykluczeń procesów określ pełną ścieżkę procesu, używając --path. Następujące polecenia dodają i usuwają globalne wykluczenie procesu:
mdatp exclusion process add --path /usr/bin/cat --scope global
mdatp exclusion process remove --path /usr/bin/cat --scope global
W przypadku wykluczeń procesów antywirusowych (epp) możesz określić nazwę procesu lub pełną ścieżkę. Następujące polecenia dodają i usuwają wyłączenie procesu antywirusowego według nazwy:
mdatp exclusion process add --name cat
mdatp exclusion process remove --name cat
Uruchom polecenie raz dla każdego procesu, który chcesz wykluczyć. Możesz przypisać różne zakresy do różnych procesów.
Weryfikacja wykluczeń za pomocą pliku testowego EICAR
Plik testowy EICAR to mały, nieszkodliwy plik tekstowy zawierający standardowy ciąg znaków rozpoznany przez produkty antywirusowe jako złośliwe oprogramowanie. Możesz go użyć, aby bezpiecznie potwierdzić, że wykluczenie działa, bez użycia prawdziwego złośliwego oprogramowania. Defender for Endpoint na Linuksie wykrywa plik na podstawie jego treści, a nie nazwy.
Przed przetestowaniem wykluczenia sprawdź, czy zabezpieczenie w czasie rzeczywistym jest włączone. Uruchom następujące polecenie i upewnij się, że zwraca true:
mdatp health --field real_time_protection_enabled
Stwórz plik testowy EICAR tak, aby jego nazwa, rozszerzenie lub lokalizacja odpowiadały wyłączeniu, które chcesz zweryfikować:
- Użyj konkretnej nazwy pliku lub utwórz plik w konkretnym folderze, aby zweryfikować wykluczenia plików i folderów.
- Użyj dowolnej nazwy pliku z wyłączonym rozszerzeniem, aby zweryfikować wyłączenie rozszerzenia pliku.
Jeśli Defender for Endpoint wykryje plik, wykluczenie nie działa. Jeśli plik istnieje, a Defender for Endpoint go nie wykryje, wykluczenie działa.
Te kroki mają na celu weryfikację wyłączeń plików, folderów i rozszerzeni plików. Nie zapewniają ogólnego testu wykluczeń procesów, które zależą od procesu tworzącego lub otwierającego plik.
Użyj jednej z następujących metod, aby stworzyć plik testowy EICAR odpowiadający twojemu wykluczeniu:
Z dostępem do internetu: Użyj następującej składni,
curlaby pobrać plik testowy:curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txtNa przykład, jeśli wykluczyłeś rozszerzenie
.testing, pobierz plik testowy z tym rozszerzeniem:curl -o test.testing https://secure.eicar.org/eicar.com.txtAby przetestować wykluczenie folderu, uruchom polecenie w tym folderze.
Bez dostępu do internetu: Stwórz lokalny plik testowy EICAR. Na przykład zmień
test.txtnazwę pliku lub ścieżkę odpowiadającą twojemu wykluczeniu:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Treści powiązane
Poniższe artykuły zawierają więcej informacji na temat konfigurowania Defender dla punktu końcowego w systemie Linux i zarządzania nimi: