Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo fornece informações sobre como definir exclusões que se aplicam a análises a pedido e proteção e monitorização em tempo real. As exclusões de varredura descritas neste artigo não se aplicam a outras capacidades do Defender for Endpoint no macOS, incluindo a deteção e resposta de endpoint (EDR). Os ficheiros que excluir através dos métodos descritos neste artigo podem ainda desencadear alertas EDR e outras deteções.
Pode excluir determinados ficheiros, pastas, processos e ficheiros abertos por processos do Defender para Endpoint em análises macOS. As exclusões podem ajudar a evitar deteções incorretas em ficheiros e software que são únicos para a sua organização. As exclusões também podem ser úteis para mitigar problemas de desempenho causados pelo Defender for Endpoint no macOS.
Para restringir qual processo e/ou caminho e/ou extensão deve excluir, use estatísticas de proteção em tempo real.
Aviso
Definir exclusões reduz a proteção oferecida pelo Defender para Endpoint no macOS. Deve sempre avaliar os riscos associados à implementação de exclusões e só deve excluir ficheiros que tenha a certeza de que não são maliciosos.
Importante
Se quiser executar várias soluções de segurança lado a lado, veja Considerações sobre desempenho, configuração e suporte.
Pode já ter configurado exclusões de segurança mútua para dispositivos integrados no Microsoft Defender para Endpoint. Se ainda precisar de definir exclusões mútuas para evitar conflitos, veja Adicionar Microsoft Defender para Endpoint à lista de exclusão da solução existente.
Tipos de exclusão suportados
A tabela seguinte mostra os tipos de exclusão suportados pelo Defender para Endpoint no macOS.
| Exclusão | Definição | Exemplos |
|---|---|---|
| Extensão de ficheiro | Todos os ficheiros com a extensão, em qualquer parte do computador | .test |
| Ficheiro | Um ficheiro específico identificado pelo caminho completo | /var/log/test.log |
| Pasta | Todos os ficheiros na pasta especificada (recursivamente) | /var/log/ |
| Processo | Um processo específico (especificado pelo caminho completo ou nome do ficheiro) e todos os ficheiros abertos pelo mesmo | /bin/cat |
As exclusões de ficheiros, pastas e processos suportam os seguintes carateres universais:
| carácter universal | Descrição | Exemplos |
|---|---|---|
| * | Corresponde a qualquer número de caracteres, incluindo zero (note que, se este carácter joker não for utilizado no final do caminho, substitui apenas uma pasta) |
/var/*/tmp inclui qualquer ficheiro em /var/abc/tmp e nos respetivos subdiretórios, e em /var/def/tmp e nos respetivos subdiretórios. Não inclui /var/abc/log nem /var/def/log
|
| ? | Corresponde a qualquer caractere único |
file?.log inclui file1.log e file2.log, mas não file123.log |
Nota
Quando o coringa * aparece no final de um caminho, o padrão corresponde a todos os ficheiros e subdiretórios sob o diretório principal do curinga.
O Defender for Endpoint no macOS tenta resolver ligações firmes ao avaliar exclusões. A resolução de ligações fixas não funciona quando a exclusão contém caracteres universais ou o ficheiro de destino (no volume Data) não existe.
Melhores práticas para adicionar exclusões antimalware para Microsoft Defender para Endpoint no macOS
Siga estas melhores práticas ao adicionar exclusões anti-malware no macOS:
Anote o motivo pelo qual uma exclusão foi adicionada a uma localização central onde apenas o SecOps e/ou o Administrador de Segurança têm acesso. Por exemplo, liste as informações de submissão, data, nome da aplicação, motivo e exclusão.
Confirme que tem uma data de expiração* para as exclusões
*exceto para aplicações relativamente às quais o ISV declarou não ser possível fazer mais quaisquer ajustes para evitar a ocorrência de falsos positivos ou de uma utilização mais elevada da CPU.
Evite migrar exclusões antimalware que não sejam da Microsoft, pois podem já não se aplicar nem ser aplicáveis ao Microsoft Defender para Endpoint no macOS.
Ordem de exclusões a considerar de cima (mais seguro) para baixo (menos seguro):
Indicadores - Certificado - permitir
- Adicione uma assinatura de código de validação expandida (EV).
Indicadores – Hash de ficheiro – permitir
- Se um processo ou daemon não mudar frequentemente, por exemplo, a aplicação não tem uma atualização de segurança mensal.
Caminho & Processo
Processo
Caminho
Extensão
Como configurar a lista de exclusões
Pode configurar exclusões usando a consola de gestão de Definições de Segurança, outra consola de gestão como JAMF ou Intune, ou a interface da aplicação Defender for Endpoint.
Utilizar a consola de gestão das definições de segurança do Microsoft Defender para Endpoint
Para criar uma política que defina exclusões antivírus para dispositivos macOS, complete os seguintes passos:
Inicie sessão no portal Microsoft Defender.
Aceda a Gestão de configuração>Políticas> de Segurança de Ponto FinalCriar nova Política.
- Selecione Plataforma: macOS
- Selecionar Modelo: exclusões do Antivírus do Microsoft Defender
Selecione Criar Política.
Introduza um nome e uma descrição e selecione Seguinte.
Expanda Motor antivírus e, em seguida, selecione Adicionar.
Selecione Caminho ou Extensão de ficheiro ou Nome de ficheiro.
Selecione Configurar instância e adicione as exclusões conforme necessário. Em seguida, selecione Seguinte.
Atribua a exclusão a um grupo e Selecione Seguinte.
Seleccione Guardar.
Configurar exclusões do JAMF, Intune, ou outra consola de gestão
Para obter mais informações sobre como configurar exclusões do JAMF, Intune ou de outra consola de gestão, consulte Definir preferências do Defender para Endpoint no Mac.
Configurar exclusões da aplicação Defender for Endpoint
Para adicionar exclusões diretamente na aplicação Defender for Endpoint, siga estes passos:
Abra a aplicação Defender para Endpoint e navegue para Gerir definições>Adicionar ou Remover Exclusão..., conforme mostrado na seguinte captura de ecrã:
Selecione o tipo de exclusão que pretende adicionar e siga as instruções.
Validar listas de exclusões com o ficheiro de teste EICAR
Pode confirmar que as listas de exclusão estão a funcionar ao utilizar curl para transferir um ficheiro de teste.
No fragmento bash seguinte, substitua por test.txt um ficheiro que esteja em conformidade com as regras de exclusão. Por exemplo, se tiver excluído a .testing extensão, substitua por test.txttest.testing . Se estiver a testar um caminho, certifique-se de que executa o comando nesse caminho.
Para descarregar o ficheiro de teste padrão EICAR e verificar se o Defender o deteta, execute o seguinte comando:
curl -o test.txt https://secure.eicar.org/eicar.com.txt
Se o Defender for Endpoint no macOS reporta malware, então a regra de exclusão que está a testar não está a funcionar. Se não existir nenhum relatório de software maligno e o ficheiro transferido existir, significa que a exclusão está a funcionar. Pode abrir o ficheiro para confirmar que os conteúdos são os mesmos que são descritos no site do ficheiro de teste EICAR.
Se não tiver acesso à Internet, pode criar o ficheiro de teste EICAR localmente. Use o seguinte comando Bash para escrever a cadeia padrão de teste EICAR num novo ficheiro de texto:
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Também pode copiar a cadeia para um ficheiro de texto em branco e tentar guardá-la com o nome do ficheiro ou na pasta que está a tentar excluir.
Permitir ameaças no Microsoft Defender para Endpoint no macOS
Além de excluir determinados conteúdos de serem analisados, também pode configurar o produto para não detetar algumas classes de ameaças (identificadas pelo nome da ameaça). Deve ter cuidado ao utilizar esta funcionalidade, uma vez que pode deixar o dispositivo desprotegido.
Permitir uma ameaça pelo nome
Para permitir que uma ameaça específica detetada seja nomeada, de modo a que o Defender for Endpoint já não a bloqueie, adicione o nome da ameaça à lista de permitidos executando o seguinte comando:
mdatp threat allowed add --name [threat-name]
Para encontrar o nome exato da ameaça que precisa de permitir, liste todas as deteções atuais no seu dispositivo executando o seguinte comando:
mdatp threat list
Por exemplo, para permitir a deteção de testes EICAR de modo que o Defender for Endpoint já não o bloqueie, adicione EICAR-Test-File (not a virus) à lista de permitidos executando o seguinte comando:
mdatp threat allowed add --name "EICAR-Test-File (not a virus)"