Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera informacje o tym, jak definiować wykluczenia programu antywirusowego i wykluczenia globalne dla Ochrona punktu końcowego w usłudze Microsoft Defender. Wykluczenia oprogramowania antywirusowego mają zastosowanie do skanów na żądanie, ochrony w czasie rzeczywistym (RTP) i monitorowania zachowania (BM). Globalne wykluczenia mają zastosowanie do ochrony w czasie rzeczywistym (RTP), monitorowania zachowania (BM) oraz wykrywania i reagowania punktów końcowych (EDR), zatrzymując w ten sposób wszystkie skojarzone wykrycia antywirusowe, alerty EDR i widoczność wykluczonego elementu.
Ważna
Wykluczenia oprogramowania antywirusowego opisane w tym artykule dotyczą tylko funkcji ochrony antywirusowej, a nie wykrywania i reagowania punktów końcowych (EDR). Pliki, które wykluczysz za pomocą wykluczeń antywirusowych opisanych w tym artykule, mogą nadal powodować alerty EDR i inne wykrycia. Globalne wykluczenia opisane w tej sekcji dotyczą funkcji oprogramowania antywirusowego i EDR, co powoduje zatrzymanie wszystkich skojarzonych zabezpieczeń antywirusowych, alertów EDR i wykrywania. Wykluczenia globalne są dostępne w środowisku produkcyjnym dla usługi Defender for Endpoint w systemie Linux, w wersji 101.23092.0012 lub nowszej. W przypadku wykluczeń dotyczących tylko rozwiązania EDR uzyskaj pomoc techniczną i wsparcie w centrum administracyjnym Microsoft 365.
Niektóre pliki, foldery, procesy i pliki otwierane przez proces można wykluczyć z usługi Defender for Endpoint na Linux.
Wykluczenia mogą być przydatne, aby uniknąć nieprawidłowych wykryć plików lub oprogramowania, które są unikatowe lub dostosowane do organizacji. Globalne wykluczenia są przydatne w przypadku ograniczania problemów z wydajnością spowodowanych przez usługę Defender for Endpoint w Linux.
Ostrzeżenie
Definiowanie wykluczeń obniża ochronę oferowaną przez usługę Defender for Endpoint w Linux. Należy zawsze oceniać ryzyko związane z implementowaniem wykluczeń i wykluczać tylko pliki, które są pewne, że nie są złośliwe.
Ważna
Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.
Być może masz już skonfigurowane wzajemne wykluczenia w zabezpieczeniach dla urządzeń wdrożonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wzajemne wykluczenia, aby uniknąć konfliktów, zobacz temat Dodaj Ochrona punktu końcowego w usłudze Microsoft Defender do listy wykluczeń w istniejącym rozwiązaniu.
Obsługiwane zakresy wykluczeń
Defender dla punktu końcowego w systemie Linux obsługuje dwa zakresy wykluczeń: oprogramowanie antywirusowe (epp) i globalne (global).
Wykluczenia oprogramowania antywirusowego mogą służyć do wykluczania zaufanych plików i procesów z ochrony w czasie rzeczywistym przy zachowaniu widoczności EDR. Globalne wykluczenia są stosowane na poziomie czujnika i służą do wyciszania zdarzeń spełniających warunki wykluczenia na wczesnym etapie procesu, zanim rozpocznie się jakiekolwiek przetwarzanie, co zapobiega wszystkim alertom EDR i wykryciom programu antywirusowego.
Uwaga
Globalny (global) to nowy zakres wykluczeń, który wprowadzamy oprócz zakresów wykluczeń programu antywirusowego (epp), które są już obsługiwane przez firmę Microsoft.
| Kategoria wykluczenia | Zakres wykluczeń | Opis |
|---|---|---|
| Wykluczenie programu antywirusowego | Aparat antywirusowy (zakres: epp) |
Wyklucza zdarzenia ze skanowania na żądanie, ochrony w czasie rzeczywistym (RTP) i monitorowania zachowania (BM). |
| Wykluczenie globalne | Mechanizm antywirusowy oraz wykrywania zagrożeń i reagowania na incydenty na punktach końcowych (zakres: globalny) |
Wyklucza zdarzenia z mechanizmu ochrony w czasie rzeczywistym i widoczności w EDR. Domyślnie nie dotyczy skanowania na żądanie. |
Ważna
Globalne wykluczenia nie mają zastosowania do ochrony sieci, więc alerty generowane przez ochronę sieci będą nadal widoczne.
Aby wykluczyć procesy z ochrony sieci, użyj polecenia mdatp network-protection exclusion
Obsługiwane typy wykluczeń
W poniższej tabeli przedstawiono typy wykluczeń obsługiwane przez usługę Defender for Endpoint w Linux.
| Wykluczenie | Definicja | Przykłady |
|---|---|---|
| Rozszerzenie pliku | Wszystkie pliki z rozszerzeniem w dowolnym miejscu na urządzeniu (niedostępne dla wykluczeń globalnych) | .test |
| Plik | Określony plik zidentyfikowany za pomocą pełnej ścieżki | /var/log/test.log/var/log/*.log/var/log/install.?.log |
| Folder | Wszystkie pliki we wskazanym folderze (rekurencyjnie) | /var/log//var/*/ |
| Proces | Określony proces (określony przez pełną ścieżkę lub nazwę pliku) i wszystkie otwarte przez niego pliki. Wykluczenia antywirusowe można dodać przy użyciu pełnej ścieżki lub nazwy pliku, ale w przypadku wykluczeń globalnych użyj tylko pełnych i zaufanych ścieżek uruchamiania procesu. W obu przypadkach zaleca się użycie pełnej ścieżki. |
/bin/catcatc?t |
Ważna
Użyte ścieżki muszą być twardymi łączami, a nie łączami symbolicznymi, aby można było je skutecznie wykluczyć. Możesz sprawdzić, czy ścieżka jest linkiem symbolicznym, uruchamiając polecenie file <path-name>. Podczas implementowania globalnych wykluczeń procesów wykluczaj tylko to, co jest niezbędne, aby zapewnić niezawodność i bezpieczeństwo systemu. Sprawdź, czy proces jest znany i zaufany, określ pełną ścieżkę do lokalizacji procesu i upewnij się, że proces będzie stale uruchamiany z tej samej zaufanej pełnej ścieżki.
Wykluczenia plików, folderów i procesów obsługują następujące symbole wieloznaczne:
W poniższej tabeli opisano wzorce wieloznaczne, których można użyć podczas definiowania wykluczeń plików, folderów i procesów.
| Symbol wieloznaczny | Opis | Przykłady |
|---|---|---|
| * | Dopasowuje dowolną liczbę dowolnych znaków, w tym zero znaków. (pamiętaj, że jeśli ten symbol wieloznaczny nie jest używany na końcu ścieżki, zastępuje tylko jeden folder) |
/var/*/tmp obejmuje wszystkie pliki w /var/abc/tmp i jego podkatalogach oraz w /var/def/tmp i jego podkatalogach. Nie zawiera /var/abc/log ani /var/def/log
|
| ? | Dopasowuje dowolny pojedynczy znak |
file?.log zawiera file1.log i file2.log, ale niefile123.log |
Uwaga
Symbole wieloznaczne nie są obsługiwane podczas konfigurowania wykluczeń globalnych. W przypadku wykluczeń programu antywirusowego użycie symbolu wieloznacznego * na końcu ścieżki obejmuje wszystkie pliki i podkatalogi znajdujące się w katalogu nadrzędnym względem symbolu wieloznacznego. Ścieżka pliku musi zostać podana przed dodaniem lub usunięciem wykluczeń plików o zasięgu globalnym.
Jak skonfigurować listę wykluczeń
Wykluczenia można skonfigurować za pomocą konfiguracji zarządzania w formacie JSON, funkcji zarządzania ustawieniami zabezpieczeń w Defender for Endpoint lub wiersza polecenia.
Konfigurowanie wykluczeń przy użyciu konsoli zarządzania
W środowiskach przedsiębiorstwa wykluczeniami można również zarządzać za pośrednictwem profilu konfiguracji. Zazwyczaj używasz narzędzia do zarządzania konfiguracją, takiego jak Puppet, Ansible lub innej konsoli zarządzania, aby wypchnąć plik o nazwie mdatp_managed.json w lokalizacji /etc/opt/microsoft/mdatp/managed/. Aby uzyskać więcej informacji, zobacz Ustawianie preferencji dla usługi Defender dla punktu końcowego w Linux. W poniższym mdatp_managed.json przykładzie pokazano, jak skonfigurować program antywirusowy i globalne wykluczenia dla plików, folderów, rozszerzeń i procesów:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Konfigurowanie wykluczeń przy użyciu Defender na potrzeby zarządzania ustawieniami zabezpieczeń punktu końcowego
Uwaga
Zapoznaj się z wymaganiami wstępnymi: Wymagania wstępne dotyczące zarządzania ustawieniami zabezpieczeń usługi Defender for Endpoint
Możesz użyć centrum administracyjnego Microsoft Intune lub portalu Microsoft Defender, aby zarządzać wykluczeniami jako zasadami zabezpieczeń punktu końcowego i przypisywać te zasady do grup Microsoft Entra ID. Jeśli używasz tej metody po raz pierwszy, wykonaj następujące kroki:
1. Skonfiguruj dzierżawę tak, aby obsługiwała zarządzanie ustawieniami zabezpieczeń
W portalu Microsoft Defender przejdź do pozycji Ustawienia>Punkty końcowe>Zakres wymuszania zarządzania>, a następnie wybierz platformę Linux.
Otaguj urządzenia tagiem
MDE-Management. Większość urządzeń rejestruje się i otrzymuje zasady w ciągu kilku minut, chociaż w przypadku niektórych może to potrwać do 24 godzin. Aby uzyskać więcej informacji, zobacz Dowiedz się, jak używać zasad zabezpieczeń punktów końcowych w Intune do zarządzania usługą Ochrona punktu końcowego w usłudze Microsoft Defender na urządzeniach niezarejestrowanych w Intune.
2. Tworzenie grupy Microsoft Entra
Utwórz dynamiczną grupę Microsoft Entra na podstawie typu systemu operacyjnego, aby zapewnić, że wszystkie urządzenia dołączone do usługi Defender for Endpoint otrzymają odpowiednie zasady. Ta grupa dynamiczna automatycznie obejmuje urządzenia zarządzane przez usługę Defender for Endpoint, eliminując konieczność ręcznego tworzenia nowych zasad przez administratorów. Aby uzyskać więcej informacji, zobacz następujący artykuł: Tworzenie grup Microsoft Entra
3. Tworzenie zasad zabezpieczeń punktu końcowego
W portalu Microsoft Defender przejdź do pozycji Punkty końcowe>Zarządzanie konfiguracją>Zasady zabezpieczeń punktów końcowych, a następnie wybierz pozycję Utwórz nowe zasady.
W obszarze Platforma wybierz pozycję Linux.
Wybierz wymagany szablon wykluczeń (
Microsoft defender global exclusions (AV+EDR)w przypadku wykluczeń globalnych iMicrosoft defender antivirus exclusionswykluczeń antywirusowych), a następnie wybierz pozycję Utwórz zasady.Na stronie Podstawowe wprowadź nazwę i opis dla profilu, a następnie wybierz pozycję Dalej.
Na stronie Ustawienia rozwiń każdą grupę ustawień i skonfiguruj ustawienia, które chcesz zarządzać przy użyciu tego profilu.
Po zakończeniu konfigurowania ustawień wybierz pozycję Dalej.
Na stronie Przypisania wybierz grupy, które mają otrzymać ten profil. Następnie wybierz pozycję Dalej.
Po zakończeniu na stronie Przeglądanie i tworzenie wybierz pozycję Zapisz. Nowy profil zostanie wyświetlony na liście po wybraniu typu zasad dla utworzonego profilu.
Aby uzyskać więcej informacji na temat tworzenia zasad zabezpieczeń punktu końcowego, zobacz Zarządzanie zasadami zabezpieczeń punktu końcowego w Ochrona punktu końcowego w usłudze Microsoft Defender.
Konfigurowanie wykluczeń przy użyciu wiersza polecenia
Uruchom następujące polecenie, aby wyświetlić dostępne przełączniki do zarządzania wykluczeniami:
mdatp exclusion
Uwaga
--scope to opcjonalna flaga z akceptowaną wartością jako epp lub global. Zapewnia ten sam zakres używany podczas dodawania wykluczenia w celu usunięcia tego samego wykluczenia. W podejściu wiersza polecenia, jeśli zakres nie jest wymieniony, wartość zakresu jest ustawiona jako epp.
Wykluczenia dodane za pomocą CLI przed wprowadzeniem flagi --scope pozostają bez zmian, a ich zakres jest uznawany za epp.
Wskazówka
Podczas konfigurowania wykluczeń przy użyciu symboli wieloznacznych umieść parametr w cudzysłowie, aby zapobiec globbingowi.
Ta sekcja zawiera kilka przykładów.
Przykład 1: Dodawanie wykluczenia dla rozszerzenia pliku
Możesz dodać wykluczenie dla rozszerzenia pliku. Należy pamiętać, że wykluczenia rozszerzeń nie są obsługiwane w globalnym zakresie wykluczeń.
mdatp exclusion extension add --name .txt
Extension exclusion configured successfully
mdatp exclusion extension remove --name .txt
Extension exclusion removed successfully
Przykład 2: Dodawanie lub usuwanie wykluczenia pliku
Możesz dodać lub usunąć wykluczenie dla pliku. Ścieżka pliku powinna już istnieć, jeśli dodajesz lub usuwasz wykluczenie z zakresem globalnym.
mdatp exclusion file add --path /var/log/dummy.log --scope epp
File exclusion configured successfully
mdatp exclusion file remove --path /var/log/dummy.log --scope epp
File exclusion removed successfully"
mdatp exclusion file add --path /var/log/dummy.log --scope global
File exclusion configured successfully
mdatp exclusion file remove --path /var/log/dummy.log --scope global
File exclusion removed successfully"
Przykład 3. Dodawanie lub usuwanie wykluczenia folderu
Możesz dodać lub usunąć wykluczenie dla folderu.
mdatp exclusion folder add --path /var/log/ --scope epp
Folder exclusion configured successfully
mdatp exclusion folder remove --path /var/log/ --scope epp
Folder exclusion removed successfully
mdatp exclusion folder add --path /var/log/ --scope global
Folder exclusion configured successfully
mdatp exclusion folder remove --path /var/log/ --scope global
Folder exclusion removed successfully
Przykład 4. Dodawanie wykluczenia dla drugiego folderu
Możesz dodać wykluczenie dla drugiego folderu.
mdatp exclusion folder add --path /var/log/ --scope epp
mdatp exclusion folder add --path /other/folder --scope global
Folder exclusion configured successfully
Przykład 5: Dodaj wykluczenie folderu za pomocą symbolu wieloznacznego
Możesz dodać wykluczenie dla folderu z symbolem wieloznacznym. Pamiętaj, że symbole wieloznaczne nie są obsługiwane podczas konfigurowania wykluczeń globalnych.
mdatp exclusion folder add --path "/var/*/tmp"
Poprzednie polecenie wyklucza ścieżki pod */var/*/tmp/*, ale nie foldery, które znajdują się na tym samym poziomie co *tmp*. Na przykład */var/this-subfolder/tmp* jest wykluczone, ale */var/this-subfolder/log* nie jest wykluczone.
mdatp exclusion folder add --path "/var/" --scope epp
LUB
mdatp exclusion folder add --path "/var/*/" --scope epp
Poprzednie polecenie wyklucza wszystkie ścieżki, których elementem nadrzędnym jest */var/*, na przykład */var/this-subfolder/and-this-subfolder-as-well*.
Folder exclusion configured successfully
Przykład 6. Dodawanie wykluczenia dla procesu
Możesz dodać wykluczenie dla procesu.
mdatp exclusion process add --path /usr/bin/cat --scope global
Process exclusion configured successfully
mdatp exclusion process remove --path /usr/bin/cat --scope global
Uwaga
Obsługiwana jest wyłącznie pełna ścieżka przy ustawianiu wykluczenia procesu w zakresie global.
Użyj tylko --path flagi
Process exclusion removed successfully
mdatp exclusion process add --name cat --scope epp
Process exclusion configured successfully
mdatp exclusion process remove --name cat --scope epp
Process exclusion removed successfully
Przykład 7. Dodawanie wykluczenia dla drugiego procesu
Możesz dodać wykluczenie dla drugiego procesu.
mdatp exclusion process add --name cat --scope epp
mdatp exclusion process add --path /usr/bin/dog --scope global
Process exclusion configured successfully
Weryfikowanie list wykluczeń przy użyciu pliku testowego EICAR
Możesz sprawdzić, czy listy wykluczeń działają, pobierając plik testowy za pomocą polecenia curl .
W poniższym fragmencie kodu Bash zastąp test.txt plikiem spełniającym reguły wykluczeń. Jeśli na przykład wykluczysz rozszerzenie .testing, zastąp test.txt elementem test.testing. Jeśli testujesz ścieżkę, upewnij się, że uruchamiasz polecenie w tej ścieżce.
curl -o test.txt https://secure.eicar.org/eicar.com.txt
Jeśli usługa Defender for Endpoint w Linux zgłasza złośliwe oprogramowanie, reguła nie działa. Jeśli nie ma raportu o złośliwym oprogramowaniu i pobrany plik istnieje, wykluczenie działa. Możesz otworzyć plik, aby potwierdzić, że zawartość jest taka sama jak opisana w witrynie internetowej pliku testowego EICAR.
Jeśli nie masz dostępu do Internetu, możesz utworzyć własny plik testowy EICAR. Zapisz ciąg EICAR do nowego pliku tekstowego za pomocą następującego polecenia Bash:
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Możesz również skopiować ciąg do pustego pliku tekstowego i spróbować go zapisać przy użyciu nazwy pliku lub folderu, który próbujesz wykluczyć.
Zezwalaj na zagrożenie
Oprócz wykluczania pewnej zawartości ze skanowania można również skonfigurować usługę Defender for Endpoint na Linux nie wykrywać niektórych klas zagrożeń identyfikowanych przez nazwę zagrożenia.
Ostrzeżenie
Zachowaj ostrożność podczas korzystania z tej funkcji, ponieważ może pozostawić urządzenie bez ochrony.
Aby dodać nazwę zagrożenia do listy dozwolonych, uruchom następujące polecenie:
mdatp threat allowed add --name [threat-name]
Aby uzyskać nazwę wykrytego zagrożenia, uruchom następujące polecenie:
mdatp threat list
Aby na przykład dodać element EICAR-Test-File (not a virus) do listy dozwolonych, uruchom następujące polecenie:
mdatp threat allowed add --name "EICAR-Test-File (not a virus)"