Configurar e validar exclusões para o Microsoft Defender para Ponto de Extremidade em dispositivos macOS

Use exclusões para impedir que o Microsoft Defender para Ponto de Extremidade no macOS escaneie arquivos confiáveis, pastas, processos e extensões de arquivo. As exclusões se aplicam a varreduras sob demanda, à proteção em tempo real (RTP) e ao monitoramento comportamental (BM), mantendo a visibilidade de detecção e resposta em endpoints (EDR).

Exclusões antivírus se aplicam apenas às capacidades antivírus, não ao EDR. Arquivos excluídos da varredura antivírus ainda podem resultar em alertas de EDR e outras detecções.

Exclusões podem ajudar a evitar detecções incorretas ou mitigar problemas de desempenho causados pelo Defender for Endpoint no macOS. Para identificar o processo, caminho ou extensão a excluir, use estatísticas de proteção em tempo real.

Aviso

Definir exclusões reduz a proteção oferecida pelo Defender para Endpoint no macOS. Avalie os riscos antes de adicionar uma exclusão e exclua apenas arquivos que você tenha certeza que não são maliciosos.

Importante

Se você quiser executar várias soluções de segurança lado a lado, consulte Considerações sobre desempenho, configuração e suporte.

Talvez você já tenha configurado exclusões mútuas de segurança para dispositivos integrados ao Microsoft Defender para Ponto de Extremidade. Se você ainda precisar definir exclusões recíprocas para evitar conflitos, consulte Adicionar o Microsoft Defender para Endpoint à lista de exclusões da sua solução existente.

Tipos de exclusão com suporte

Defender for Endpoint no macOS suporta os seguintes tipos de exclusão:

  • Extensão de arquivo: Todos os arquivos com a extensão especificada em qualquer lugar do dispositivo.

    • Exemplo:.test
  • Arquivo: Um arquivo específico identificado por seu caminho completo.

    • Exemplos:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Pasta: Todos os arquivos na pasta especificada, recursivamente.

    • Exemplos:
      • /var/log/
      • /var/*/
  • Processo: Um processo específico, identificado pelo seu caminho completo ou nome de arquivo, e por todos os arquivos abertos pelo processo. Recomendamos usar o caminho completo.

    • Exemplos:
      • /bin/cat
      • cat
      • c?t

Importante

Os caminhos de exclusão devem ser links físicos, não links simbólicos. Para verificar se um caminho é um elo simbólico, execute file <path-name>.

Caracteres curinga suportados para exclusão de arquivos, pastas e processos

Você pode usar os seguintes padrões de curinga ao definir exclusões de arquivo, pasta e processo:

  • Asterisco (*): Corresponde a qualquer número de caracteres, inclusive nenhum caractere. Caso esse coringa não seja usado no final do caminho, ele substitui apenas uma pasta.

    • Quando um caractere curinga * aparece no final de um caminho, ele corresponde a todos os arquivos e subpastas na pasta pai do curinga.
    • Exemplos:
      • /var/*/tmp:
        • Inclui: Arquivos em /var/abc/tmp e /var/def/tmp e em suas subpastas.
        • Não inclui: /var/abc/log ou /var/def/log.
      • /var/*/:
        • Inclui: Arquivos em /var e suas subpastas.
  • Ponto de interrogação (?): Corresponde a qualquer personagem individual.

    • Exemplo:file?.log
      • Inclui: file1.log e file2.log.
      • Não inclui: file123.log.

Observação

O Defender for Endpoint no macOS tenta resolver firm links ao avaliar as exclusões. A resolução de link firme não funciona quando a exclusão contém curingas ou o arquivo de destino (no Data volume) não existe.

Melhores práticas para adicionar exclusões antivírus

Use as seguintes práticas para limitar o impacto de segurança das exclusões antivírus:

  • Registre os detalhes do remetente, data, solicitação, motivo e exclusão em um local central acessível apenas aos administradores de segurança.
  • Defina uma data de validade para cada exclusão. Uma exclusão pode não precisar de data de expiração se o fornecedor independente de software confirmar que o aplicativo não pode ser ajustado para evitar a detecção incorreta ou o alto uso de CPU.
  • Não copie automaticamente exclusões de outro produto antimalware. As exclusões podem não se aplicar ao Defender for Endpoint no macOS.
  • Para um arquivo de aplicativo conhecido que não muda com frequência, considere um indicador de permissão por hash de arquivo em vez de uma exclusão no antivírus.
  • Se uma exclusão antivírus for necessária, torne-a o mais específica possível. Evite exclusões amplas de pastas e extensões de arquivo quando um caminho de arquivo ou processo completo atende ao requisito.

Configurar exclusões

Use um dos métodos a seguir para configurar exclusões.

Configurar exclusões usando um perfil de configuração

Use Microsoft Intune, Jamf Pro ou outra solução de gerenciamento de dispositivos móveis para implantar um perfil de configuração que contenha as exclusões. Para as chaves de preferência, valores suportados e exemplos de perfis de configuração, veja Preferências definidas para Microsoft Defender para Ponto de Extremidade no macOS.

Configurar exclusões usando o gerenciamento das configurações de segurança do Defender for Endpoint

Você pode usar o centro de administração do Microsoft Intune ou o portal Microsoft Defender para gerenciar exclusões como políticas de segurança de endpoint e atribuir as políticas aos grupos Microsoft Entra. Se você está usando o gerenciamento de configurações de segurança pela primeira vez, complete os seguintes passos:

Passo 1: Ativar o gerenciamento de configurações de segurança para macOS

Na página Escopo de aplicação no portal do Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/configuration_management, na seção Ativar gerenciamento de configuração, selecione dispositivos macOS e depois selecione um dos seguintes valores:

  • Selecione Em dispositivos marcados para testar o gerenciamento de configurações de segurança com dispositivos selecionados. Adicione a MDE-Management tag a cada dispositivo de teste. Para instruções e outros métodos de marcação, veja Criar e gerenciar tags de dispositivo.
  • Selecione Todos os dispositivos para registrar todos os dispositivos macOS elegíveis.

A maioria dos dispositivos se registra e aplica as políticas atribuídas em poucos minutos, embora alguns dispositivos possam levar até 24 horas.

Passo 2: Crie um grupo de dispositivos Microsoft Entra

Crie um grupo dinâmico de dispositivos Microsoft Entra baseado no tipo de sistema operacional macOS. A assinatura dinâmica adiciona automaticamente dispositivos correspondentes, então você não precisa manter a associação ao grupo manualmente. Para mais informações, veja Criar grupos Microsoft Entra para gerenciamento de configurações de segurança.

Passo 3: Criar uma política de exclusões para macOS

Para instruções detalhadas, veja Criar uma política de segurança de endpoint (link abre em uma nova aba).

Ao criar a política na guia Políticas do macOS da página Políticas de segurança de ponto de extremidade no portal do Defender em https://security.microsoft.com/policy-inventory?osPlatform=Mac, use as configurações específicas a seguir:

  • Selecione a plataforma: selecione macOS.
  • Selecione o modelo: Selecione exclusões do Microsoft Defender Antivírus.

No assistente de criação de políticas, use estas configurações:

  • Aba de configurações de configuração :
    • Na seção do mecanismo antivírus , selecione Adicionar.
    • Para Type, selecione Path, Extensão de Arquivo ou Nome do Arquivo.
    • Para configurações adicionais, selecione Configurar instância e depois adicione a exclusão.
  • Aba de Atribuições: Limitações do grupo de atribuição se aplicam a dispositivos gerenciados pelo Defender para gerenciamento de configurações de segurança de endpoints. Para obter detalhes, consulte a etapa Atribuições.

Configurar exclusões no aplicativo Defender for Endpoint

Se seu administrador permite exclusões definidas pelo usuário, use os seguintes passos para adicionar uma exclusão diretamente no aplicativo Defender for Endpoint:

  1. Abra o aplicativo Defender for Endpoint.

  2. Nas configurações de gerenciamento, selecione Adicionar ou Remover Exclusão....

    Captura de tela da página Gerenciar exclusões no aplicativo Defender for Endpoint.

  3. Selecione o tipo de exclusão e siga as indicações.

Administradores podem usar essa exclusionsMergePolicy preferência para permitir ou evitar exclusões definidas pelo usuário. Para mais informações, consulte Política de fusão de exclusão.

Configurar exclusões usando a linha de comando

Se seu administrador permitir exclusões definidas pelo usuário, você pode gerenciar exclusões do Terminal. Para visualizar os subcomandos e opções disponíveis, execute o comando mdatp exclusion :

mdatp exclusion

Sintaxe de comando

A seguinte sintaxe resume os subcomandos, opções e valores de exclusão disponíveis:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}

Quando um valor de exclusão contiver um caractere curinga, coloque o valor entre aspas duplas. Essa sintaxe impede que o shell expanda o caractere curinga antes de mdatp processá-lo.

Adicionar ou remover exclusões de extensões de arquivo

Os seguintes comandos adicionam e removem a exclusão da .txt extensão de arquivo:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Adicionar ou remover exclusões de arquivos

Os seguintes comandos adicionam e removem uma exclusão de arquivo:

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Adicionar ou remover exclusões de pastas

Os seguintes comandos adicionam e removem uma exclusão de pasta:

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

O comando a seguir adiciona uma exclusão de pasta que usa curingas:

mdatp exclusion folder add --path "/var/*/tmp"

Adicionar ou remover exclusões de processos

Você pode identificar um processo pelo caminho completo ou nome do arquivo. Recomendamos usar o caminho completo. Os seguintes comandos adicionam e removem uma exclusão de processo por caminho completo:

mdatp exclusion process add --path /bin/cat

mdatp exclusion process remove --path /bin/cat

Para a referência completa de comandos, veja Microsoft Defender para Ponto de Extremidade nos recursos do macOS.

Valide exclusões com o arquivo de teste EICAR

O arquivo de teste EICAR é um pequeno arquivo de texto inofensivo que contém uma string padrão reconhecida por produtos antivírus como malware. Você pode usá-lo para confirmar com segurança que uma exclusão funciona, sem usar malware real. Defender for Endpoint no macOS detecta o arquivo pelo seu conteúdo, não pelo nome do arquivo.

Antes de testar uma exclusão, verifique se a proteção em tempo real está ativada. Execute o comando a seguir e confirme que ele retorna true:

mdatp health --field real_time_protection_enabled

Crie o arquivo de teste EICAR de modo que seu nome, extensão ou localização correspondam à exclusão que você deseja validar:

  • Use um nome de arquivo específico ou crie o arquivo em uma pasta específica para validar exclusão de arquivos e pastas.
  • Use qualquer nome de arquivo com a extensão excluída para validar uma exclusão de extensão de arquivo.

Se o Defender for Endpoint detectar o arquivo, a exclusão não funciona. Se o arquivo existir e o Defender for Endpoint não o detectar, a exclusão funciona.

Essas etapas são projetadas para validar exclusões de arquivos, pastas e extensões de arquivo. Eles não fornecem um teste geral para exclusões de processos, que dependem do processo que cria ou abre o arquivo.

Use um dos seguintes métodos para criar um arquivo de teste EICAR que corresponda à sua exclusão:

  • Com acesso à internet: Substitua test.txt por um nome ou caminho de arquivo que corresponda à sua exclusão, e então execute o seguinte comando:

    curl -o test.txt https://secure.eicar.org/eicar.com.txt
    
  • Sem acesso à internet: Mude test.txt para um nome de arquivo ou caminho que corresponda à sua exclusão, e então execute o seguinte comando:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Os artigos a seguir fornecem mais informações sobre como configurar e gerenciar o Defender for Endpoint no macOS: