Configurar e validar exclusões para o Microsoft Defender para Ponto de Extremidade no Linux

Use exclusões para impedir que o Microsoft Defender para Ponto de Extremidade no Linux escaneie ou monitore arquivos confiáveis, pastas, processos e extensões de arquivo. Exclusões podem ajudar a evitar detecções incorretas em arquivos ou softwares únicos da sua organização.

Defender for Endpoint no Linux suporta os seguintes escopos de exclusão:

  • Antivírus (escopo epp): As exclusões se aplicam a varreduras sob demanda, proteção em tempo real (RTP) e monitoramento de comportamento (BM), mantendo a visibilidade da detecção e resposta de endpoints (EDR).

  • Global (escopo global): Exclusões se aplicam a RTP, BM e EDR, que interrompem as detecções antivírus associadas, alertas EDR e visibilidade do item excluído. Exclusões globais se aplicam no nível do sensor e silenciam eventos que correspondem às condições de exclusão antes do processamento.

    • Exclusões globais estão disponíveis no Defender for Endpoint na versão 101.24092.0001 Linux (outubro de 2024) ou posterior.
    • Exclusões globais não se aplicam à proteção da rede. Exclusões de processos podem afetar a proteção da rede ao impedir que ela inspecione o tráfego ou aplique regras para o processo excluído. Para mais informações, veja Visão Geral de exclusões e indicadores no Microsoft Defender para Ponto de Extremidade.
    • Exclusões globais podem ser úteis para mitigar problemas de desempenho causados pelo Defender for Endpoint no Linux.

Aviso

A definição de exclusões reduz a proteção oferecida pelo Defender for Endpoint no Linux. Você deve sempre avaliar os riscos associados à implementação de exclusões e excluir apenas arquivos que tenha certeza de que não são mal-intencionados.

Importante

Se você quiser executar várias soluções de segurança lado a lado, consulte Considerações sobre desempenho, configuração e suporte.

Talvez você já tenha configurado exclusões mútuas de segurança para dispositivos integrados ao Microsoft Defender para Ponto de Extremidade. Se você ainda precisar definir exclusões recíprocas para evitar conflitos, consulte Adicionar o Microsoft Defender para Endpoint à lista de exclusões da sua solução existente.

Tipos de exclusão com suporte

Defender for Endpoint no Linux suporta os seguintes tipos de exclusão:

  • Extensão de arquivo: Todos os arquivos com a extensão especificada em qualquer lugar do dispositivo.

    • Exclusões por extensão de arquivo não estão disponíveis nas exclusões globais.
    • Exemplo:.test
  • Arquivo: Um arquivo específico identificado por seu caminho completo.

    • Para exclusões globais, o caminho do arquivo deve existir antes de você adicionar ou remover a exclusão.
    • Exemplos:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Pasta: Todos os arquivos na pasta especificada, recursivamente.

    • Exemplos:
      • /var/log/
      • /var/*/
  • Processo: Um processo específico, identificado pelo seu caminho completo ou nome de arquivo, e por todos os arquivos abertos pelo processo.

    • Para exclusões antivírus, você pode especificar um caminho completo ou nome de arquivo. Recomendamos usar o caminho completo.
    • Para exclusões globais, exclua apenas o que é necessário para a confiabilidade e segurança do sistema. Verifique se o processo é conhecido e confiável, especifique seu caminho completo e confirme que ele começa consistentemente a partir desse caminho confiável.
    • Exemplos:
      • /bin/cat
      • cat
      • c?t

Importante

Os caminhos de exclusão devem ser links físicos, não links simbólicos. Para verificar se um caminho é um elo simbólico, execute file <path-name>.

Caracteres curinga com suporte para exclusões de arquivos, pastas e processos

Você pode usar os seguintes padrões de coringa ao definir exclusões de arquivos, pastas e processos antivírus. Curingas não são suportadas para exclusões globais.

  • Asterisco (*): Corresponde a qualquer número de caracteres, inclusive nenhum. Se esse coringa não for usado no final do caminho, ele corresponde a apenas uma pasta.

    • Para exclusões de antivírus, um caractere curinga * ao final do caminho corresponde a todos os arquivos e subdiretórios situados abaixo do diretório pai do curinga.
    • Exemplos:
      • /var/*/tmp:
        • Inclui: Qualquer arquivo em /var/abc/tmp e /var/def/tmp e suas subpastas.
        • Não inclui: /var/abc/log ou /var/def/log.
      • /var/*/:
        • Inclui: Arquivos em subdiretórios como /var/abc/
        • Não inclui: Arquivos localizados diretamente em /var.
  • Ponto de interrogação (?): Corresponde a qualquer personagem individual.

    • Exemplo:file?.log
      • Inclui: file1.log e file2.log.
      • Não inclui: file123.log.

Configurar exclusões

Use um dos métodos a seguir para configurar exclusões.

Configurar exclusões usando JSON gerenciado

Em ambientes empresariais, use uma ferramenta de gerenciamento de configuração como Puppet ou Ansible para implantar um perfil de configuração nomeado mdatp_managed.json para /etc/opt/microsoft/mdatp/managed/. Para obter mais informações, consulte Definir preferências para o Defender for Endpoint em dispositivos Linux.

mdatp_managed.json O exemplo a seguir mostra como configurar antivírus e exclusões globais para arquivos, pastas, extensões e processos:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Configurar exclusões usando o gerenciamento das configurações de segurança do Defender for Endpoint

Você pode usar o centro de administração do Microsoft Intune ou o portal Microsoft Defender para gerenciar exclusões como políticas de segurança de endpoint e atribuir as políticas aos grupos Microsoft Entra. Se você está usando o gerenciamento de configurações de segurança pela primeira vez, complete os seguintes passos:

Passo 1: Ativar o gerenciamento de configurações de segurança para Linux

  1. Acesse a página Endpoints>>Escopo de imposição no portal do Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. Na página Escopo de imposição, verifique a seguinte configuração na seção Habilitar gerenciamento de configuração:
    • Selecione dispositivos Linux e então selecione um dos seguintes valores:
      • Selecione Em dispositivos marcados para testar o gerenciamento de configurações de segurança com dispositivos selecionados. Adicione a MDE-Management tag a cada dispositivo de teste. Para instruções e outros métodos de marcação, veja Criar e gerenciar tags de dispositivo.
      • Selecione Todos os dispositivos para registrar todos os dispositivos Linux elegíveis.

A maioria dos dispositivos se registra e aplica as políticas atribuídas em poucos minutos, embora alguns dispositivos possam levar até 24 horas.

Passo 2: Crie um grupo de dispositivos Microsoft Entra

Crie um grupo dinâmico de dispositivos Microsoft Entra baseado no tipo de sistema operacional Linux. A assinatura dinâmica adiciona automaticamente dispositivos correspondentes, então você não precisa manter a associação ao grupo manualmente. Para mais informações, veja Criar grupos Microsoft Entra para gerenciamento de configurações de segurança.

Passo 3: Crie uma política de exclusões para Linux

Para instruções detalhadas, veja Criar uma política de segurança de endpoint (link abre em uma nova aba).

Ao criar a política na guia Políticas do Linux da página Políticas de segurança de ponto de extremidade no portal do Defender em https://security.microsoft.com/policy-inventory?osPlatform=Linux, use estas configurações específicas:

  • Selecione a plataforma: Selecione Linux.
  • Selecione o modelo:
    • Para exclusões globais de antivírus e EDR, selecione Microsoft Defender Global Exclusions (AV+EDR).
    • Para exclusões de antivírus, selecione exclusões de antivírus Microsoft Defender.

No assistente de criação de políticas, use estas configurações:

  • Aba Configurações: Defina as configurações que você deseja gerenciar com este perfil.
  • Aba de Atribuições: Limitações do grupo de atribuição se aplicam a dispositivos gerenciados pelo Defender para gerenciamento de configurações de segurança de endpoints. Para obter detalhes, consulte a etapa Atribuições.

Configurar exclusões usando a linha de comando

Para visualizar os subcomandos disponíveis e opções para gerenciar exclusões, execute o mdatp exclusion comando:

mdatp exclusion

Sintaxe de comando

A seguinte sintaxe resume os subcomandos, opções e valores de exclusão disponíveis:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Observação

Quando você remover uma exclusão, especifique o mesmo escopo que usou ao adicioná-la.

O valor padrão da --scope opção é epp, então especifique a opção apenas para global exclusões.

Antes da --scope opção ser introduzida, todas as exclusões da linha de comando usavam o epp escopo. Essas exclusões existentes continuam a usar epp.

Quando um valor de exclusão contiver um caractere curinga, coloque o valor entre aspas duplas. Essa sintaxe impede que o shell expanda o caractere curinga antes de mdatp processá-lo.

Adicionar ou remover exclusões de extensões de arquivo

As exclusões de extensão de arquivo oferecem suporte apenas ao escopo do antivírus (epp). Os seguintes comandos adicionam e removem a exclusão da .txt extensão:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Adicionar ou remover exclusões de arquivos

O arquivo deve existir antes de você adicionar ou remover uma exclusão com o global escopo.

Os seguintes comandos adicionam e removem uma exclusão de arquivo antivírus (epp):

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Os seguintes comandos adicionam e removem uma exclusão global de arquivo:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Adicionar ou remover exclusões de pastas

Os seguintes comandos adicionam e removem uma exclusão de pasta antivírus (epp):

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Os seguintes comandos adicionam e removem uma exclusão global de pastas:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Execute o comando uma vez para cada pasta que você quer excluir. Você pode atribuir diferentes escopos a diferentes pastas.

As exclusões de pastas do antivírus suportam curingas. O comando a seguir exclui caminhos sob */var/*/tmp/*, mas não pastas irmãs como */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Para excluir todos os caminhos sob /var/, use um dos seguintes comandos:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Adicionar ou remover exclusões de processos

Para exclusões globais de processos, especifique o caminho completo do processo usando --path. Os seguintes comandos adicionam e removem uma exclusão global de processos:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Para exclusões de processos antivírus (epp), você pode especificar o nome do processo ou o caminho completo. Os seguintes comandos adicionam e removem uma exclusão de processos antivírus pelo nome:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Execute o comando uma vez para cada processo que você quer excluir. Você pode atribuir diferentes escopos a processos diferentes.

Valide exclusões com o arquivo de teste EICAR

O arquivo de teste EICAR é um pequeno arquivo de texto inofensivo que contém uma string padrão reconhecida por produtos antivírus como malware. Você pode usá-lo para confirmar com segurança que uma exclusão funciona, sem usar malware real. Defender for Endpoint no Linux detecta o arquivo pelo seu conteúdo, não pelo nome do arquivo.

Antes de testar uma exclusão, verifique se a proteção em tempo real está ativada. Execute o comando a seguir e confirme que ele retorna true:

mdatp health --field real_time_protection_enabled

Crie o arquivo de teste EICAR de modo que seu nome, extensão ou localização correspondam à exclusão que você deseja validar:

  • Use um nome de arquivo específico ou crie o arquivo em uma pasta específica para validar exclusão de arquivos e pastas.
  • Use qualquer nome de arquivo com a extensão excluída para validar uma exclusão de extensão de arquivo.

Se o Defender for Endpoint detectar o arquivo, a exclusão não funciona. Se o arquivo existir e o Defender for Endpoint não o detectar, a exclusão funciona.

Essas etapas são projetadas para validar exclusões de arquivos, pastas e extensões de arquivo. Eles não fornecem um teste geral para exclusões de processos, que dependem do processo que cria ou abre o arquivo.

Use um dos seguintes métodos para criar um arquivo de teste EICAR que corresponda à sua exclusão:

  • Com acesso à internet: Use a seguinte curl sintaxe para baixar o arquivo de teste:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Por exemplo, se você excluiu a .testing extensão, baixe o arquivo de teste com essa extensão:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Para testar uma exclusão de pasta, execute o comando nessa pasta.

  • Sem acesso à internet: Crie o arquivo de teste EICAR localmente. Por exemplo, mude test.txt para um nome ou caminho de arquivo que corresponda à sua exclusão:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Os artigos a seguir fornecem mais informações sobre a configuração e o gerenciamento do Defender for Endpoint no Linux: