Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use exclusões para impedir que o Microsoft Defender para Endpoint no Linux escaneie ou monitorize ficheiros, pastas, processos e extensões de ficheiros confiáveis. As exclusões podem ajudar a evitar deteções incorretas em ficheiros ou software únicos da sua organização.
O Defender for Endpoint no Linux suporta os seguintes escopos de exclusão:
Antivírus (âmbito
epp): As exclusões aplicam-se a varreduras sob demanda, proteção em tempo real (RTP) e monitorização de comportamento (BM), mantendo a visibilidade da deteção e resposta dos endpoints (EDR).- Ficheiros excluídos da análise antivírus ainda podem resultar em alertas EDR e outras deteções. Para solicitar uma exclusão apenas para EDR, contacte o Suporte da Microsoft através do centro de administração do Microsoft 365.
Global (âmbito
global): As exclusões aplicam-se a RTP, BM e EDR, que impedem deteções antivírus associadas, alertas EDR e visibilidade para o item excluído. As exclusões globais aplicam-se ao nível do sensor e silenciam eventos que correspondam às condições de exclusão antes do processamento.- Exclusões globais estão disponíveis no Defender for Endpoint na versão
101.24092.0001Linux (outubro de 2024) ou posterior. - Exclusões globais não se aplicam à proteção da rede. As exclusões de processos podem afetar a proteção da rede ao impedir que esta inspecione o tráfego ou faça cumprir regras para o processo excluído. Para mais informações, consulte Visão Geral das exclusões e indicadores no Microsoft Defender para Endpoint.
- Exclusões globais podem ser úteis para mitigar problemas de desempenho causados pelo Defender for Endpoint no Linux.
- Exclusões globais estão disponíveis no Defender for Endpoint na versão
Aviso
Definir exclusões reduz a proteção oferecida pelo Defender para Endpoint no Linux. Deve sempre avaliar os riscos associados à implementação de exclusões e só deve excluir ficheiros que tenha a certeza de que não são maliciosos.
Importante
Se quiser executar várias soluções de segurança lado a lado, veja Considerações sobre desempenho, configuração e suporte.
Pode já ter configurado exclusões de segurança mútua para dispositivos integrados no Microsoft Defender para Endpoint. Se ainda precisar de definir exclusões mútuas para evitar conflitos, veja Adicionar Microsoft Defender para Endpoint à lista de exclusão da solução existente.
Tipos de exclusão suportados
O Defender for Endpoint no Linux suporta os seguintes tipos de exclusão:
Extensão do ficheiro: Todos os ficheiros com a extensão especificada em qualquer lugar do dispositivo.
- As exclusões de extensões de ficheiro não estão disponíveis nas exclusões globais.
-
Exemplo:
.test
Ficheiro: Um ficheiro específico identificado pelo seu percurso completo.
- Para exclusões globais, o caminho do ficheiro deve existir antes de adicionar ou remover a exclusão.
-
Exemplos:
/var/log/test.log/var/log/*.log/var/log/install.?.log
Pasta: Todos os ficheiros na pasta especificada, recursivamente.
-
Exemplos:
/var/log//var/*/
-
Exemplos:
Processo: Um processo específico, identificado pelo seu caminho completo ou nome de ficheiro, e por todos os ficheiros abertos pelo processo.
- Para exclusões antivírus, pode especificar um caminho completo ou um nome de ficheiro. Recomendamos usar o caminho completo.
- Para exclusões globais, exclua apenas o que é necessário para a fiabilidade e segurança do sistema. Verifique se o processo é conhecido e confiável, especifique o seu caminho completo e confirme que começa consistentemente a partir desse caminho confiável.
-
Exemplos:
/bin/catcatc?t
Importante
Os caminhos de exclusão devem ser ligações duras, não simbólicas. Para verificar se um caminho é uma ligação simbólica, execute file <path-name>.
Caracteres universais suportados para exclusões de ficheiros, pastas e processos
Pode usar os seguintes padrões de wildcard ao definir exclusões de ficheiros, pastas e processos antivírus. Os caracteres universais não são suportados para exclusões globais.
Asterisco (
*): Corresponde a qualquer quantidade de caracteres, incluindo zero caracteres. Se este coringa não for usado no final do caminho, ele substitui apenas uma pasta.- Para exclusões do antivírus, um
*carácter universal no final do caminho corresponde a todos os ficheiros e subdiretórios na pasta principal onde se encontra o carácter universal. -
Exemplos:
-
/var/*/tmp:-
Inclui: Qualquer ficheiro em
/var/abc/tmpe/var/def/tmpe nas suas subpastas. -
Não inclui:
/var/abc/logou/var/def/log.
-
Inclui: Qualquer ficheiro em
-
/var/*/:-
Inclui: Ficheiros em subdiretórios como
/var/abc/ -
Não inclui: Ficheiros diretamente em
/var.
-
Inclui: Ficheiros em subdiretórios como
-
- Para exclusões do antivírus, um
Ponto de interrogação (
?): Corresponde a qualquer personagem.-
Exemplo:
file?.log-
Inclui:
file1.logefile2.log. -
Não inclui:
file123.log.
-
Inclui:
-
Exemplo:
Configurar exclusões
Use um dos seguintes métodos para configurar exclusões.
Configurar exclusões usando JSON gerido
Em ambientes empresariais, utilize-se uma ferramenta de gestão de configuração como Puppet ou Ansible para implementar um perfil de configuração nomeado mdatp_managed.json para /etc/opt/microsoft/mdatp/managed/. Para obter mais informações, consulte Definir preferências para o Defender para Endpoint no Linux.
O exemplo seguinte mdatp_managed.json mostra como configurar antivírus e exclusões globais para ficheiros, pastas, extensões e processos:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Configurar exclusões usando o Defender para a gestão das definições de segurança dos endpoints
Nota
Antes de começar, reveja os pré-requisitos para gestão de definições de segurança do Defender for Endpoint.
Pode usar o centro de administração Microsoft Intune ou o portal Microsoft Defender para gerir exclusões como políticas de segurança de endpoints e atribuir as políticas a grupos Microsoft Entra. Se está a usar a gestão de definições de segurança pela primeira vez, complete os seguintes passos:
Passo 1: Ativar a gestão das definições de segurança para Linux
- Aceda à página Endpoints>> no portal Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/configuration_management.
- Na página Âmbito de aplicação, verifique a seguinte configuração na secção Ativar gestão de configuração:
- Selecione dispositivos Linux e depois selecione um dos seguintes valores:
- Selecione Em dispositivos etiquetados para testar a gestão das definições de segurança com dispositivos selecionados. Adicione a
MDE-Managementetiqueta a cada dispositivo de teste. Para instruções e outros métodos de etiquetagem, consulte Criar e gerir etiquetas de dispositivo. - Selecione Todos os dispositivos para inscrever todos os dispositivos Linux elegíveis.
- Selecione Em dispositivos etiquetados para testar a gestão das definições de segurança com dispositivos selecionados. Adicione a
- Selecione dispositivos Linux e depois selecione um dos seguintes valores:
A maioria dos dispositivos inscreve-se e aplica as políticas atribuídas em poucos minutos, embora alguns dispositivos possam demorar até 24 horas.
Passo 2: Criar um grupo de dispositivos Microsoft Entra
Crie um grupo dinâmico de dispositivos Microsoft Entra baseado no tipo de sistema operativo Linux. A adesão dinâmica adiciona automaticamente dispositivos correspondentes, por isso não precisa de manter a adesão ao grupo manualmente. Para mais informações, consulte Criar grupos Microsoft Entra para gestão de definições de segurança.
Passo 3: Criar uma política de exclusões Linux
Para instruções detalhadas, consulte Criar uma política de segurança de endpoint (o link abre numa nova aba).
Quando criar a política no separador Políticas do Linux da página Políticas de segurança de pontos finais no portal do Defender em https://security.microsoft.com/policy-inventory?osPlatform=Linux, utilize estas definições específicas:
- Selecionar plataforma: Selecionar Linux.
-
Selecione o modelo:
- Para exclusões globais de antivírus e EDR, selecione Microsoft Defender Global Exclusions (AV+EDR).
- Para exclusões antivírus, selecione exclusões de antivírus Microsoft Defender.
No assistente de criação de políticas, use estas definições:
- Definições de configuração: Configure as definições que quer gerir com este perfil.
- Separador de Atribuições: As limitações do grupo de atribuição aplicam-se a dispositivos geridos através do Defender para a gestão das definições de segurança dos endpoints. Para mais detalhes, consulte o passo de Atribuições.
Configurar exclusões usando a linha de comandos
Para visualizar os subcomandos disponíveis e as opções para gerir exclusões, execute o mdatp exclusion comando:
mdatp exclusion
Sintaxe do comando
A seguinte sintaxe resume os subcomandos, opções e valores de exclusão disponíveis:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}
Nota
Quando remover uma exclusão, especifique o mesmo âmbito que usou quando a adicionou.
O valor padrão da --scope opção é epp, por isso especifica a opção apenas para global exclusões.
Antes da introdução da --scope opção, todas as exclusões da linha de comandos usavam o epp escopo. Essas exclusões existentes continuam a usar epp.
Quando um valor de exclusão contém um curinga, coloque o valor entre aspas duplas. Esta sintaxe impede que o shell expanda o caráter universal antes de ser processado por mdatp.
Adicionar ou remover exclusões de extensões de ficheiro
As exclusões de extensões de ficheiros só são suportadas no âmbito antivírus (epp). Os seguintes comandos adicionam e removem a exclusão da .txt extensão:
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Adicionar ou remover exclusões de ficheiros
O ficheiro deve existir antes de adicionar ou remover uma exclusão com o global âmbito.
Os seguintes comandos adicionam e removem uma exclusão de ficheiro antivírus (epp):
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Os seguintes comandos adicionam e removem uma exclusão global de ficheiros:
mdatp exclusion file add --path /var/log/dummy.log --scope global
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Adicionar ou remover exclusões de pastas
Os seguintes comandos adicionam e removem uma exclusão da pasta antivírus (epp):
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
Os seguintes comandos adicionam e removem uma exclusão global de pasta:
mdatp exclusion folder add --path /var/log/ --scope global
mdatp exclusion folder remove --path /var/log/ --scope global
Executa o comando uma vez para cada pasta que queres excluir. Podes atribuir diferentes escopos a diferentes pastas.
As exclusões de pastas antivírus suportam curingas. O comando seguinte exclui caminhos sob */var/*/tmp/*, mas não pastas irmãs como */var/this-subfolder/log*:
mdatp exclusion folder add --path "/var/*/tmp"
Para excluir todos os caminhos sob /var/, use um dos seguintes comandos:
mdatp exclusion folder add --path "/var/"
mdatp exclusion folder add --path "/var/*/"
Adicionar ou remover exclusões de processos
Para exclusões globais de processos, especifique o caminho de processo completo usando --path. Os seguintes comandos adicionam e removem uma exclusão global de processo:
mdatp exclusion process add --path /usr/bin/cat --scope global
mdatp exclusion process remove --path /usr/bin/cat --scope global
Para exclusões de processos antivírus (epp), pode especificar o nome do processo ou o caminho completo. Os seguintes comandos adicionam e removem uma exclusão de processos antivírus pelo nome:
mdatp exclusion process add --name cat
mdatp exclusion process remove --name cat
Executa o comando uma vez para cada processo que queres excluir. Pode atribuir diferentes parâmetros a diferentes processos.
Validar exclusões com o ficheiro de teste EICAR
O ficheiro de teste EICAR é um pequeno ficheiro de texto inofensivo que contém uma cadeia padrão reconhecida pelos produtos antivírus como malware. Pode usá-lo para confirmar em segurança que uma exclusão funciona sem usar malware real. O Defender for Endpoint no Linux deteta o ficheiro pelo seu conteúdo, não pelo nome do ficheiro.
Antes de testar uma exclusão, verifique se a proteção em tempo real está ativada. Execute o seguinte comando e confirme que ele retorna true:
mdatp health --field real_time_protection_enabled
Crie o ficheiro de teste EICAR para que o seu nome, extensão ou localização correspondam à exclusão que pretende validar:
- Use um nome de ficheiro específico ou crie o ficheiro numa pasta específica para validar exclusão de ficheiros e pastas.
- Use qualquer nome de ficheiro com a extensão excluída para validar uma exclusão de extensão de ficheiro.
Se o Defender for Endpoint detetar o ficheiro, a exclusão não funciona. Se o ficheiro existir e o Defender for Endpoint não o detetar, a exclusão funciona.
Estes passos são concebidos para validar exclusões de ficheiros, pastas e extensões de ficheiro. Eles não fornecem um teste geral para exclusões de processos, que dependem do processo que cria ou abre o ficheiro.
Use um dos seguintes métodos para criar um ficheiro de teste EICAR que corresponda à sua exclusão:
Com acesso à internet: Use a seguinte
curlsintaxe para descarregar o ficheiro de teste:curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txtPor exemplo, se excluíste a
.testingextensão, descarrega o ficheiro de teste com essa extensão:curl -o test.testing https://secure.eicar.org/eicar.com.txtPara testar uma exclusão de pasta, execute o comando nessa pasta.
Sem acesso à internet: Crie o ficheiro de teste EICAR localmente. Por exemplo, alterar
test.txtpara um nome de ficheiro ou caminho que corresponda à sua exclusão:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Conteúdo relacionado
Os artigos seguintes fornecem mais informações sobre como configurar e gerir o Defender for Endpoint no Linux: