Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece informações sobre como definir exclusões que se aplicam a análises a pedido e proteção e monitorização em tempo real. As exclusões de verificação descritas neste artigo não se aplicam a outras Defender para Ponto de Extremidade em recursos do macOS, incluindo EDR (detecção e resposta de ponto de extremidade). Files que excluir através dos métodos descritos neste artigo, ainda pode acionar alertas EDR e outras deteções.
Pode excluir determinados ficheiros, pastas, processos e ficheiros abertos por processos do Defender para Endpoint em análises macOS. As exclusões podem ajudar a evitar detecções incorretas em arquivos e softwares exclusivos para sua organização. As exclusões também podem ser úteis para atenuar problemas de desempenho causados por Defender para o Ponto de Extremidade no macOS.
Para restringir qual processo e/ou caminho e/ou extensão você precisa excluir, use estatísticas de proteção em tempo real.
Aviso
Definir exclusões reduz a proteção oferecida pelo Defender para Endpoint no macOS. Deve sempre avaliar os riscos associados à implementação de exclusões e só deve excluir ficheiros que tenha a certeza de que não são maliciosos.
Importante
Se quiser executar várias soluções de segurança lado a lado, veja Considerações sobre desempenho, configuração e suporte.
Pode já ter configurado exclusões de segurança mútua para dispositivos integrados no Microsoft Defender para Ponto de Extremidade. Se ainda precisar de definir exclusões mútuas para evitar conflitos, veja Adicionar Microsoft Defender para Ponto de Extremidade à lista de exclusão da solução existente.
Tipos de exclusão suportados
A tabela seguinte mostra os tipos de exclusão suportados pelo Defender para Endpoint no macOS.
| Exclusão | Definição | Exemplos |
|---|---|---|
| Extensão de arquivo | Todos os ficheiros com a extensão, em qualquer parte do computador | .test |
| Arquivo | Um ficheiro específico identificado pelo caminho completo | /var/log/test.log |
| Pasta | Todos os ficheiros na pasta especificada (recursivamente) | /var/log/ |
| Processo | Um processo específico (especificado pelo caminho completo ou nome do ficheiro) e todos os ficheiros abertos pelo mesmo | /bin/cat |
As exclusões de ficheiros, pastas e processos suportam os seguintes carateres universais:
| Curinga | Descrição | Exemplos |
|---|---|---|
| * | Corresponde a qualquer número de carateres, incluindo nenhum (tenha em atenção que, se este caráter universal não for utilizado no final do caminho, só substitui uma pasta) |
/var/*/tmp inclui qualquer ficheiro no e respetivos /var/abc/tmp subdiretórios e /var/def/tmp respetivos subdiretórios. Não inclui /var/abc/log nem /var/def/log
|
| ? | Corresponde a qualquer caráter individual |
file?.log inclui file1.log e file2.log, mas não file123.log |
Observação
Quando o caractere curinga * aparece no final de um caminho, o padrão corresponde a todos os arquivos e subdiretórios no diretório pai do curinga.
Defender para ponto de extremidade no macOS tenta resolver links firmes ao avaliar exclusões. A resolução de ligações da empresa não funciona quando a exclusão contém carateres universais ou o ficheiro de destino (no Data volume) não existe.
Melhores práticas para adicionar exclusões antimalware para Microsoft Defender para Ponto de Extremidade no macOS
Siga estas práticas recomendadas ao adicionar exclusões antimalware no macOS:
Anote o motivo pelo qual uma exclusão foi adicionada a uma localização central onde apenas o SecOps e/ou o Administrador de Segurança têm acesso. Por exemplo, liste as informações de submissão, data, nome da aplicação, motivo e exclusão.
Confirme que tem uma data de expiração* para as exclusões
*exceto para aplicações que o ISV declarou que não existem outros ajustes que possam ser feitos para impedir que a utilização da cpu falsa positiva ou superior ocorra.
Evite migrar exclusões antimalware não pertencentes à Microsoft, uma vez que podem já não ser aplicáveis nem aplicáveis a Microsoft Defender para Ponto de Extremidade no macOS.
Ordem de exclusões a considerar de cima (mais seguro) para baixo (menos seguro):
Indicadores – Certificado – permitir
- Adicione uma assinatura de código de validação expandida (EV).
Indicadores – Hash de ficheiro – permitir
- Se um processo ou daemon não mudar frequentemente, por exemplo, a aplicação não tem uma atualização de segurança mensal.
Processo de & de Caminho
Processo
Caminho
Extensão
Como configurar a lista de exclusões
Você pode configurar exclusões usando o console de gerenciamento de Configurações de Segurança, outro console de gerenciamento, como JAMF ou Intune, ou o Defender para a interface de aplicativo do Ponto de Extremidade.
Utilizar as Definições de Segurança do Microsoft Defender para Ponto de Extremidade console de gerenciamento
Para criar uma política que defina exclusões de antivírus para dispositivos macOS, conclua as seguintes etapas:
Inicie sessão no portal Microsoft Defender.
Aceda a Gestão de configuração>Políticas> de Segurança de Ponto FinalCriar nova Política.
- Selecione Plataforma: macOS
- Selecionar Modelo: exclusões do Antivírus do Microsoft Defender
Selecione Criar Política.
Introduza um nome e uma descrição e selecione Seguinte.
Expanda Motor antivírus e, em seguida, selecione Adicionar.
Selecione Caminho ou Extensão de ficheiro ou Nome de ficheiro.
Selecione Configurar instância e adicione as exclusões conforme necessário. Em seguida, selecione Avançar.
Atribua a exclusão a um grupo e Selecione Seguinte.
Selecione Salvar.
Configurar exclusões do JAMF, do Intune ou de outro console de gerenciamento
Para obter mais informações sobre como configurar exclusões do JAMF, Intune ou de outro console de gerenciamento, consulte Definir preferências do Defender para Endpoint no Mac.
Configurar exclusões do aplicativo Defender para Ponto de Extremidade
Para adicionar exclusões diretamente no Defender para o aplicativo ponto de extremidade, siga estas etapas:
Abra a aplicação Defender para Endpoint e navegue para Gerir definições>Adicionar ou Remover Exclusão..., conforme mostrado na seguinte captura de ecrã:
Selecione o tipo de exclusão que pretende adicionar e siga as instruções.
Validar listas de exclusões com o ficheiro de teste EICAR
Pode confirmar que as listas de exclusão estão a funcionar ao utilizar curl para transferir um ficheiro de teste.
No fragmento bash seguinte, substitua por test.txt um ficheiro que esteja em conformidade com as regras de exclusão. Por exemplo, se tiver excluído a .testing extensão, substitua por test.txttest.testing . Se estiver a testar um caminho, certifique-se de que executa o comando nesse caminho.
Para baixar o arquivo de teste EICAR padrão e verificar se Defender detectá-lo, execute o seguinte comando:
curl -o test.txt https://secure.eicar.org/eicar.com.txt
Se Defender para Ponto de Extremidade no macOS relata malware, a regra de exclusão que você está testando não está funcionando. Se não existir nenhum relatório de software maligno e o ficheiro transferido existir, significa que a exclusão está a funcionar. Pode abrir o ficheiro para confirmar que os conteúdos são os mesmos que são descritos no site do ficheiro de teste EICAR.
Se você não tiver acesso à Internet, poderá criar o arquivo de teste EICAR localmente. Use o seguinte comando Bash para gravar a cadeia de caracteres de teste EICAR padrão em um novo arquivo de texto:
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Também pode copiar a cadeia para um ficheiro de texto em branco e tentar guardá-la com o nome do ficheiro ou na pasta que está a tentar excluir.
Permitir ameaças em Microsoft Defender para Ponto de Extremidade no macOS
Além de excluir determinados conteúdos de serem analisados, também pode configurar o produto para não detetar algumas classes de ameaças (identificadas pelo nome da ameaça). Deve ter cuidado ao utilizar esta funcionalidade, uma vez que pode deixar o dispositivo desprotegido.
Permitir uma ameaça por nome
Para permitir uma ameaça detectada específica por nome para que Defender para Ponto de Extremidade não a bloqueie mais, adicione o nome da ameaça à lista de permissões executando o seguinte comando:
mdatp threat allowed add --name [threat-name]
Para localizar o nome exato da ameaça que você precisa permitir, liste todas as detecções atuais em seu dispositivo executando o seguinte comando:
mdatp threat list
Por exemplo, para permitir a detecção de teste do EICAR para que Defender para Ponto de Extremidade não o bloqueie mais, adicione EICAR-Test-File (not a virus) à lista de permissões executando o seguinte comando:
mdatp threat allowed add --name "EICAR-Test-File (not a virus)"