Konfigurowanie i weryfikowanie wykluczeń dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS

Ten artykuł zawiera informacje na temat definiowania wykluczeń dotyczących skanowania na żądanie oraz ochrony i monitorowania w czasie rzeczywistym. Wykluczenia skanowania opisane w tym artykule nie mają zastosowania do innych Defender dla funkcji endpoint on macOS, w tym wykrywania punktów końcowych i reagowania (EDR). Files wykluczenie przy użyciu metod opisanych w tym artykule może nadal wyzwalać alerty EDR i inne wykrycia.

Niektóre pliki, foldery, procesy i pliki otwierane przez proces można wykluczyć z usługi Defender for Endpoint podczas skanowania systemu macOS. Wykluczenia mogą pomóc uniknąć nieprawidłowych wykryć plików i oprogramowania, które są unikatowe dla organizacji. Wykluczenia mogą być również przydatne w przypadku rozwiązywania problemów z wydajnością spowodowanych przez Defender dla punktu końcowego w systemie macOS.

Aby zawęzić proces i/lub ścieżkę i/lub rozszerzenie, należy je wykluczyć, użyj statystyk ochrony w czasie rzeczywistym.

Ostrzeżenie

Definiowanie wykluczeń obniża ochronę oferowaną przez usługę Defender for Endpoint w systemie macOS. Należy zawsze oceniać ryzyko związane z implementowaniem wykluczeń i wykluczać tylko pliki, które są pewne, że nie są złośliwe.

Ważna

Jeśli chcesz uruchomić wiele rozwiązań zabezpieczeń obok siebie, zobacz Zagadnienia dotyczące wydajności, konfiguracji i obsługi.

Być może skonfigurowano już wzajemne wykluczenia zabezpieczeń dla urządzeń dołączonych do Ochrona punktu końcowego w usłudze Microsoft Defender. Jeśli nadal musisz ustawić wzajemne wykluczenia, aby uniknąć konfliktów, zobacz Dodawanie Ochrona punktu końcowego w usłudze Microsoft Defender do listy wykluczeń dla istniejącego rozwiązania.

Obsługiwane typy wykluczeń

W poniższej tabeli przedstawiono typy wykluczeń obsługiwane przez usługę Defender for Endpoint w systemie macOS.

Wykluczenia Definicja Przykłady
Formatem Wszystkie pliki z rozszerzeniem w dowolnym miejscu na maszynie .test
Plik Określony plik zidentyfikowany za pomocą pełnej ścieżki /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Folder Wszystkie pliki w określonym folderze (cyklicznie) /var/log/

/var/*/

Proces Określony proces (określony przez pełną ścieżkę lub nazwę pliku) i wszystkie otwarte przez niego pliki /bin/cat

cat

c?t

Wykluczenia plików, folderów i procesów obsługują następujące symbole wieloznaczne:

Symbol wieloznaczny Opis Przykłady
* Dopasowuje dowolną liczbę znaków, w tym brak (należy pamiętać, że jeśli ten symbol wieloznaczny nie jest używany na końcu ścieżki, zastępuje tylko jeden folder) /var/*/tmp zawiera dowolny plik i /var/abc/tmp jego podkatalogi oraz /var/def/tmp jego podkatalogi. Nie zawiera /var/abc/log ani /var/def/log

/var/*/ zawiera dowolny plik i /var jego podkatalogi.

? Dopasowuje dowolny pojedynczy znak file?.log zawiera file1.log i file2.log, ale nie file123.log

Uwaga

Gdy symbol wieloznaczny * pojawi się na końcu ścieżki, wzorzec pasuje do wszystkich plików i podkatalogów w katalogu nadrzędnym symbolu wieloznakowego.

Defender dla punktu końcowego w systemie macOS próbuje rozwiązać problemy z linkami firmowymi podczas oceniania wykluczeń. Rozpoznawanie linków firmowych nie działa, gdy wykluczenie zawiera symbole wieloznaczne lub plik docelowy (na woluminie Data ) nie istnieje.

Najlepsze rozwiązania dotyczące dodawania wykluczeń chroniących przed złośliwym oprogramowaniem dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS

Postępuj zgodnie z poniższymi najlepszymi rozwiązaniami podczas dodawania wykluczeń ochrony przed złośliwym oprogramowaniem w systemie macOS:

  1. Zapisz, dlaczego wykluczenie zostało dodane do centralnej lokalizacji, w której dostęp mają tylko usługi SecOps i/lub administrator zabezpieczeń. Na przykład wyświetl listę osób przesyłających, datę, nazwę aplikacji, przyczynę i informacje o wykluczeniu.

  2. Upewnij się, że dla wykluczeń jest określona data wygaśnięcia*

    *z wyjątkiem aplikacji, które isv stwierdził, że nie ma innego dostosowania, które można zrobić, aby zapobiec fałszywie dodatnie lub wyższe wykorzystanie procesora cpu występuje.

  3. Unikaj migrowania wykluczeń ochrony przed złośliwym oprogramowaniem innych niż Microsoft, ponieważ mogą one nie mieć już zastosowania ani mieć zastosowania do Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS.

  4. Kolejność wykluczeń, które należy wziąć pod uwagę od góry (bezpieczniejsze) do dołu (najmniej bezpieczne):

    1. Wskaźniki — certyfikat — zezwalaj

      1. Dodaj podpisywanie kodu rozszerzonej weryfikacji (EV).
    2. Wskaźniki — skrót pliku — zezwalaj

      1. Jeśli proces lub demon nie zmienia się często, na przykład aplikacja nie ma miesięcznej aktualizacji zabezpieczeń.
    3. Proces & ścieżki

    4. Proces

    5. Ścieżka

    6. Rozszerzenie

Jak skonfigurować listę wykluczeń

Wykluczenia można skonfigurować przy użyciu konsoli zarządzania ustawieniami zabezpieczeń, innej konsoli zarządzania, takiej jak JAMF lub Intune, lub Defender dla interfejsu aplikacji Punktu końcowego.

Korzystanie z konsoli zarządzania Ochrona punktu końcowego w usłudze Microsoft Defender Security Settings

Aby utworzyć zasady definiujące wykluczenia antywirusowe dla urządzeń z systemem macOS, wykonaj następujące kroki:

  1. Zaloguj się do portalu Microsoft Defender.

  2. Przejdź do pozycji Zasady >zarządzania konfiguracją>Utwórz nowe zasady.

    • Wybierz pozycję Platforma: macOS
    • Wybierz pozycję Szablon: Microsoft Defender wykluczenia programu antywirusowego
  3. Wybierz pozycję Utwórz zasady.

  4. Wprowadź nazwę i opis, a następnie wybierz pozycję Dalej.

  5. Rozwiń węzeł Aparat antywirusowy, a następnie wybierz pozycję Dodaj.

  6. Wybierz pozycję Ścieżka , Rozszerzenie pliku lub Nazwa pliku.

  7. Wybierz pozycję Konfiguruj wystąpienie i dodaj wykluczenia zgodnie z potrzebami. Następnie wybierz pozycję Dalej.

  8. Przypisz wykluczenie do grupy i wybierz pozycję Dalej.

  9. Wybierz Zapisz.

Konfigurowanie wykluczeń z narzędzia JAMF, usługi Intune lub innej konsoli zarządzania

Aby uzyskać więcej informacji na temat konfigurowania wykluczeń z narzędzia JAMF, Intune lub innej konsoli zarządzania, zobacz Ustawianie preferencji dla usługi Defender dla punktu końcowego na komputerze Mac.

Konfigurowanie wykluczeń z Defender dla aplikacji Punktu końcowego

Aby dodać wykluczenia bezpośrednio w Defender dla aplikacji Endpoint, wykonaj następujące kroki:

  1. Otwórz aplikację Defender for Endpoint i przejdź do pozycji Zarządzaj ustawieniami>Dodaj lub usuń wykluczenie..., jak pokazano na poniższym zrzucie ekranu:

    Strona Zarządzanie wykluczeniami

  2. Wybierz typ wykluczenia, który chcesz dodać, i postępuj zgodnie z monitami.

Weryfikowanie list wykluczeń przy użyciu pliku testowego EICAR

Możesz sprawdzić, czy listy wykluczeń działają, pobierając plik testowy za pomocą polecenia curl .

W poniższym fragmencie kodu powłoki Bash zastąp test.txt ciąg plikiem zgodnym z regułami wykluczeń. Jeśli na przykład wykluczono rozszerzenie, zastąp .testing ciąg test.txttest.testing. Jeśli testujesz ścieżkę, upewnij się, że uruchamiasz polecenie w tej ścieżce.

Aby pobrać standardowy plik testowy EICAR i sprawdzić, czy Defender go wykrywa, uruchom następujące polecenie:

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Jeśli Defender dla punktu końcowego w systemie macOS zgłasza złośliwe oprogramowanie, testowane reguły wykluczania nie działają. Jeśli nie ma raportu o złośliwym oprogramowaniu i pobrany plik istnieje, wykluczenie działa. Możesz otworzyć plik, aby potwierdzić, że zawartość jest taka sama jak opisana w witrynie internetowej pliku testowego EICAR.

Jeśli nie masz dostępu do Internetu, możesz utworzyć plik testowy EICAR lokalnie. Użyj następującego polecenia powłoki Bash, aby zapisać standardowy ciąg testowy EICAR w nowym pliku tekstowym:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Możesz również skopiować ciąg do pustego pliku tekstowego i spróbować go zapisać przy użyciu nazwy pliku lub folderu, który próbujesz wykluczyć.

Zezwalaj na zagrożenia w Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS

Oprócz wykluczenia pewnej zawartości ze skanowania można również skonfigurować produkt tak, aby nie wykrywał niektórych klas zagrożeń (identyfikowanych przez nazwę zagrożenia). Należy zachować ostrożność podczas korzystania z tej funkcji, ponieważ może pozostawić urządzenie bez ochrony.

Zezwalaj na zagrożenie według nazwy

Aby zezwolić na określone wykryte zagrożenie według nazwy, aby Defender dla punktu końcowego nie blokuje go, dodaj nazwę zagrożenia do listy dozwolonych, uruchamiając następujące polecenie:

mdatp threat allowed add --name [threat-name]

Aby znaleźć dokładną nazwę zagrożenia, którą chcesz zezwolić, wyświetl listę wszystkich bieżących wykryć na urządzeniu, uruchamiając następujące polecenie:

mdatp threat list

Aby na przykład zezwolić na wykrywanie testów EICAR, aby Defender dla punktu końcowego nie blokował go, dodaj EICAR-Test-File (not a virus) go do listy dozwolonych, uruchamiając następujące polecenie:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"