Configurar e validar exclusões para Microsoft Defender para Endpoint no Linux

Use exclusões para impedir que o Microsoft Defender para Endpoint no Linux escaneie ou monitorize ficheiros, pastas, processos e extensões de ficheiros confiáveis. As exclusões podem ajudar a evitar deteções incorretas em ficheiros ou software únicos da sua organização.

O Defender for Endpoint no Linux suporta os seguintes escopos de exclusão:

  • Antivírus (âmbito epp): As exclusões aplicam-se a varreduras sob demanda, proteção em tempo real (RTP) e monitorização de comportamento (BM), mantendo a visibilidade da deteção e resposta dos endpoints (EDR).

  • Global (âmbito global): As exclusões aplicam-se a RTP, BM e EDR, que impedem deteções antivírus associadas, alertas EDR e visibilidade para o item excluído. As exclusões globais aplicam-se ao nível do sensor e silenciam eventos que correspondam às condições de exclusão antes do processamento.

    • Exclusões globais estão disponíveis no Defender for Endpoint na versão 101.24092.0001 Linux (outubro de 2024) ou posterior.
    • Exclusões globais não se aplicam à proteção da rede. As exclusões de processos podem afetar a proteção da rede ao impedir que esta inspecione o tráfego ou faça cumprir regras para o processo excluído. Para mais informações, consulte Visão Geral das exclusões e indicadores no Microsoft Defender para Endpoint.
    • Exclusões globais podem ser úteis para mitigar problemas de desempenho causados pelo Defender for Endpoint no Linux.

Aviso

Definir exclusões reduz a proteção oferecida pelo Defender para Endpoint no Linux. Deve sempre avaliar os riscos associados à implementação de exclusões e só deve excluir ficheiros que tenha a certeza de que não são maliciosos.

Importante

Se quiser executar várias soluções de segurança lado a lado, veja Considerações sobre desempenho, configuração e suporte.

Pode já ter configurado exclusões de segurança mútua para dispositivos integrados no Microsoft Defender para Endpoint. Se ainda precisar de definir exclusões mútuas para evitar conflitos, veja Adicionar Microsoft Defender para Endpoint à lista de exclusão da solução existente.

Tipos de exclusão suportados

O Defender for Endpoint no Linux suporta os seguintes tipos de exclusão:

  • Extensão do ficheiro: Todos os ficheiros com a extensão especificada em qualquer lugar do dispositivo.

    • As exclusões de extensões de ficheiro não estão disponíveis nas exclusões globais.
    • Exemplo: .test
  • Ficheiro: Um ficheiro específico identificado pelo seu percurso completo.

    • Para exclusões globais, o caminho do ficheiro deve existir antes de adicionar ou remover a exclusão.
    • Exemplos:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Pasta: Todos os ficheiros na pasta especificada, recursivamente.

    • Exemplos:
      • /var/log/
      • /var/*/
  • Processo: Um processo específico, identificado pelo seu caminho completo ou nome de ficheiro, e por todos os ficheiros abertos pelo processo.

    • Para exclusões antivírus, pode especificar um caminho completo ou um nome de ficheiro. Recomendamos usar o caminho completo.
    • Para exclusões globais, exclua apenas o que é necessário para a fiabilidade e segurança do sistema. Verifique se o processo é conhecido e confiável, especifique o seu caminho completo e confirme que começa consistentemente a partir desse caminho confiável.
    • Exemplos:
      • /bin/cat
      • cat
      • c?t

Importante

Os caminhos de exclusão devem ser ligações duras, não simbólicas. Para verificar se um caminho é uma ligação simbólica, execute file <path-name>.

Caracteres universais suportados para exclusões de ficheiros, pastas e processos

Pode usar os seguintes padrões de wildcard ao definir exclusões de ficheiros, pastas e processos antivírus. Os caracteres universais não são suportados para exclusões globais.

  • Asterisco (*): Corresponde a qualquer quantidade de caracteres, incluindo zero caracteres. Se este coringa não for usado no final do caminho, ele substitui apenas uma pasta.

    • Para exclusões do antivírus, um * carácter universal no final do caminho corresponde a todos os ficheiros e subdiretórios na pasta principal onde se encontra o carácter universal.
    • Exemplos:
      • /var/*/tmp:
        • Inclui: Qualquer ficheiro em /var/abc/tmp e /var/def/tmp e nas suas subpastas.
        • Não inclui: /var/abc/log ou /var/def/log.
      • /var/*/:
        • Inclui: Ficheiros em subdiretórios como /var/abc/
        • Não inclui: Ficheiros diretamente em /var.
  • Ponto de interrogação (?): Corresponde a qualquer personagem.

    • Exemplo: file?.log
      • Inclui: file1.log e file2.log.
      • Não inclui: file123.log.

Configurar exclusões

Use um dos seguintes métodos para configurar exclusões.

Configurar exclusões usando JSON gerido

Em ambientes empresariais, utilize-se uma ferramenta de gestão de configuração como Puppet ou Ansible para implementar um perfil de configuração nomeado mdatp_managed.json para /etc/opt/microsoft/mdatp/managed/. Para obter mais informações, consulte Definir preferências para o Defender para Endpoint no Linux.

O exemplo seguinte mdatp_managed.json mostra como configurar antivírus e exclusões globais para ficheiros, pastas, extensões e processos:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Configurar exclusões usando o Defender para a gestão das definições de segurança dos endpoints

Pode usar o centro de administração Microsoft Intune ou o portal Microsoft Defender para gerir exclusões como políticas de segurança de endpoints e atribuir as políticas a grupos Microsoft Entra. Se está a usar a gestão de definições de segurança pela primeira vez, complete os seguintes passos:

Passo 1: Ativar a gestão das definições de segurança para Linux

  1. Aceda à página Endpoints>> no portal Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. Na página Âmbito de aplicação, verifique a seguinte configuração na secção Ativar gestão de configuração:
    • Selecione dispositivos Linux e depois selecione um dos seguintes valores:
      • Selecione Em dispositivos etiquetados para testar a gestão das definições de segurança com dispositivos selecionados. Adicione a MDE-Management etiqueta a cada dispositivo de teste. Para instruções e outros métodos de etiquetagem, consulte Criar e gerir etiquetas de dispositivo.
      • Selecione Todos os dispositivos para inscrever todos os dispositivos Linux elegíveis.

A maioria dos dispositivos inscreve-se e aplica as políticas atribuídas em poucos minutos, embora alguns dispositivos possam demorar até 24 horas.

Passo 2: Criar um grupo de dispositivos Microsoft Entra

Crie um grupo dinâmico de dispositivos Microsoft Entra baseado no tipo de sistema operativo Linux. A adesão dinâmica adiciona automaticamente dispositivos correspondentes, por isso não precisa de manter a adesão ao grupo manualmente. Para mais informações, consulte Criar grupos Microsoft Entra para gestão de definições de segurança.

Passo 3: Criar uma política de exclusões Linux

Para instruções detalhadas, consulte Criar uma política de segurança de endpoint (o link abre numa nova aba).

Quando criar a política no separador Políticas do Linux da página Políticas de segurança de pontos finais no portal do Defender em https://security.microsoft.com/policy-inventory?osPlatform=Linux, utilize estas definições específicas:

  • Selecionar plataforma: Selecionar Linux.
  • Selecione o modelo:
    • Para exclusões globais de antivírus e EDR, selecione Microsoft Defender Global Exclusions (AV+EDR).
    • Para exclusões antivírus, selecione exclusões de antivírus Microsoft Defender.

No assistente de criação de políticas, use estas definições:

  • Definições de configuração: Configure as definições que quer gerir com este perfil.
  • Separador de Atribuições: As limitações do grupo de atribuição aplicam-se a dispositivos geridos através do Defender para a gestão das definições de segurança dos endpoints. Para mais detalhes, consulte o passo de Atribuições.

Configurar exclusões usando a linha de comandos

Para visualizar os subcomandos disponíveis e as opções para gerir exclusões, execute o mdatp exclusion comando:

mdatp exclusion

Sintaxe do comando

A seguinte sintaxe resume os subcomandos, opções e valores de exclusão disponíveis:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Nota

Quando remover uma exclusão, especifique o mesmo âmbito que usou quando a adicionou.

O valor padrão da --scope opção é epp, por isso especifica a opção apenas para global exclusões.

Antes da introdução da --scope opção, todas as exclusões da linha de comandos usavam o epp escopo. Essas exclusões existentes continuam a usar epp.

Quando um valor de exclusão contém um curinga, coloque o valor entre aspas duplas. Esta sintaxe impede que o shell expanda o caráter universal antes de ser processado por mdatp.

Adicionar ou remover exclusões de extensões de ficheiro

As exclusões de extensões de ficheiros só são suportadas no âmbito antivírus (epp). Os seguintes comandos adicionam e removem a exclusão da .txt extensão:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Adicionar ou remover exclusões de ficheiros

O ficheiro deve existir antes de adicionar ou remover uma exclusão com o global âmbito.

Os seguintes comandos adicionam e removem uma exclusão de ficheiro antivírus (epp):

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Os seguintes comandos adicionam e removem uma exclusão global de ficheiros:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Adicionar ou remover exclusões de pastas

Os seguintes comandos adicionam e removem uma exclusão da pasta antivírus (epp):

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Os seguintes comandos adicionam e removem uma exclusão global de pasta:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Executa o comando uma vez para cada pasta que queres excluir. Podes atribuir diferentes escopos a diferentes pastas.

As exclusões de pastas antivírus suportam curingas. O comando seguinte exclui caminhos sob */var/*/tmp/*, mas não pastas irmãs como */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Para excluir todos os caminhos sob /var/, use um dos seguintes comandos:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Adicionar ou remover exclusões de processos

Para exclusões globais de processos, especifique o caminho de processo completo usando --path. Os seguintes comandos adicionam e removem uma exclusão global de processo:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Para exclusões de processos antivírus (epp), pode especificar o nome do processo ou o caminho completo. Os seguintes comandos adicionam e removem uma exclusão de processos antivírus pelo nome:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Executa o comando uma vez para cada processo que queres excluir. Pode atribuir diferentes parâmetros a diferentes processos.

Validar exclusões com o ficheiro de teste EICAR

O ficheiro de teste EICAR é um pequeno ficheiro de texto inofensivo que contém uma cadeia padrão reconhecida pelos produtos antivírus como malware. Pode usá-lo para confirmar em segurança que uma exclusão funciona sem usar malware real. O Defender for Endpoint no Linux deteta o ficheiro pelo seu conteúdo, não pelo nome do ficheiro.

Antes de testar uma exclusão, verifique se a proteção em tempo real está ativada. Execute o seguinte comando e confirme que ele retorna true:

mdatp health --field real_time_protection_enabled

Crie o ficheiro de teste EICAR para que o seu nome, extensão ou localização correspondam à exclusão que pretende validar:

  • Use um nome de ficheiro específico ou crie o ficheiro numa pasta específica para validar exclusão de ficheiros e pastas.
  • Use qualquer nome de ficheiro com a extensão excluída para validar uma exclusão de extensão de ficheiro.

Se o Defender for Endpoint detetar o ficheiro, a exclusão não funciona. Se o ficheiro existir e o Defender for Endpoint não o detetar, a exclusão funciona.

Estes passos são concebidos para validar exclusões de ficheiros, pastas e extensões de ficheiro. Eles não fornecem um teste geral para exclusões de processos, que dependem do processo que cria ou abre o ficheiro.

Use um dos seguintes métodos para criar um ficheiro de teste EICAR que corresponda à sua exclusão:

  • Com acesso à internet: Use a seguinte curl sintaxe para descarregar o ficheiro de teste:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Por exemplo, se excluíste a .testing extensão, descarrega o ficheiro de teste com essa extensão:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Para testar uma exclusão de pasta, execute o comando nessa pasta.

  • Sem acesso à internet: Crie o ficheiro de teste EICAR localmente. Por exemplo, alterar test.txt para um nome de ficheiro ou caminho que corresponda à sua exclusão:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Os artigos seguintes fornecem mais informações sobre como configurar e gerir o Defender for Endpoint no Linux: