Настройка и проверка исключений для Microsoft Defender для конечной точки в Linux

Используйте исключения, чтобы предотвратить сканирование или мониторинг доверенных файлов, папок, процессов и расширений файлов Microsoft Defender для конечной точки на Linux. Исключения помогут избежать неправильного обнаружения файлов или программного обеспечения, уникальных для вашей организации.

Defender for Endpoint на Linux поддерживает следующие области исключения:

  • Антивирус (область применения epp): Исключения применяются к сканированию по требованию, защите в реальном времени (RTP) и мониторинге поведения (BM), при этом сохраняется видимость по обнаружению и реагированию на конечные точки (EDR).

  • Глобальный (область применения global): Исключения применяются к RTP, BM и EDR, которые останавливают сопутствующие обнаружения антивирусов, оповещения о EDR и видимость исключённого элемента. Глобальные исключения применяются на уровне сенсора и заглушают события, соответствующие условиям исключения, до обработки.

    • Глобальные исключения доступны в Defender for Endpoint на версии 101.24092.0001 Linux (октябрь 2024 года) и более позднее.
    • Глобальные исключения не распространяются на защиту сети. Исключения процессов могут повлиять на защиту сети, препятствуя её проверке трафика или применяя правила для исключённого процесса. Для получения дополнительной информации см. Обзор исключений и индикаторов в Microsoft Defender для конечной точки.
    • Глобальные исключения могут быть полезны для снижения проблем с производительностью, вызванных Defender for Endpoint на Linux.

Предупреждение

Определение исключений снижает защиту, предлагаемую Defender для конечной точки на Linux. Всегда следует оценивать риски, связанные с реализацией исключений, и исключать только файлы, которые, как вы уверены, не являются вредоносными.

Важно!

Если вы хотите параллельно запустить несколько решений безопасности, см. раздел Рекомендации по производительности, конфигурации и поддержке.

Возможно, вы уже настроили взаимные исключения безопасности для устройств, подключенных к Microsoft Defender для конечной точки. Если вам по-прежнему нужно настроить взаимные исключения, чтобы избежать конфликтов, см. раздел Добавление Microsoft Defender для конечной точки в список исключений для существующего решения.

Поддерживаемые типы исключений

Defender for Endpoint на Linux поддерживает следующие типы исключений:

  • Расширение файла: Все файлы с указанным расширением находятся в любой точке устройства.

    • Исключения по расширениям файлов недоступны для глобальных исключений.
    • Пример: .test
  • Файл: Конкретный файл, идентифицируемый по полному пути.

    • Для глобальных исключений путь файла должен существовать до добавления или удаления исключения.
    • Примеры:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Папка: Все файлы в указанной папке, рекурсивно.

    • Примеры:
      • /var/log/
      • /var/*/
  • Процесс: Конкретный процесс, идентифицируемый полным путём или именем файла, а также всеми файлами, открытыми процессом.

    • Для исключений антивируса можно указать либо полный путь или имя файла. Мы рекомендуем использовать полный путь.
    • Для глобальных исключений исключайте только то, что необходимо для надёжности и безопасности системы. Проверьте, что процесс известен и пользуется доверием, укажите его полный путь и убедитесь, что он постоянно начинается именно с этого доверенного пути.
    • Примеры:
      • /bin/cat
      • cat
      • c?t

Важно!

Пути исключения должны быть жёсткими, а не символическими. Чтобы проверить, является ли путь символической связью, выполните file <path-name>.

Поддерживаемые подстановочные знаки для исключений файлов, папок и процессов

Вы можете использовать следующие шаблоны wildcard при определении исключений для антивирусных файлов, папок и процессов. Wildcards не поддерживаются для глобальных исключений.

  • Звездочка (*): Соответствует любому количеству символов, включая ноль символов. Если этот подстановочный знак не используется в конце пути, он соответствует только одной папке.

    • Для исключений для антивируса подстановочный знак * в конце пути соответствует всем файлам и подкаталогам в родительском каталоге подстановочного знака.
    • Примеры:
      • /var/*/tmp:
        • Включает: Все файлы в /var/abc/tmp, /var/def/tmp и их подпапках.
        • Не включает: /var/abc/log или /var/def/log.
      • /var/*/:
        • Включает: файлы в подкаталогах, таких как /var/abc/
        • Не включает файлы, находящиеся непосредственно в /var.
  • Вопросительный знак (?): Совпадает с любым одним символом.

    • Пример: file?.log
      • Включает: file1.log и file2.log.
      • Не включает: file123.log.

Настройка исключений

Используйте один из следующих методов для настройки исключений.

Настройка исключений с помощью управляемого JSON

В корпоративной среде используйте инструмент управления конфигурацией, такой как Puppet или Ansible, чтобы развернуть профиль конфигурации с именем mdatp_managed.json на /etc/opt/microsoft/mdatp/managed/. Дополнительные сведения см. в разделе Настройка параметров Defender для конечной точки в Linux.

В следующем mdatp_managed.json примере показано, как настроить антивирусную программу и глобальные исключения для файлов, папок, расширений и процессов:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Настройка исключений с помощью Defender для управления параметрами безопасности конечной точки

Примечание.

Перед началом ознакомьтесь с требованиями управления настройками безопасности Defender for Endpoint.

Вы можете использовать центр администратора Microsoft Intune или портал Microsoft Defender для управления исключениями в качестве политик безопасности конечных устройств и назначения политик группам Microsoft Entra. Если вы впервые пользуетесь управлением настройками безопасности, выполните следующие шаги:

Шаг 1: Включите управление настройками безопасности для Linux

  1. Перейдите на страницу Конечные точки>Управление конфигурацией>Область применения принудительного применения в портале Microsoft Defender по адресу https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. На странице Применение области применения проверьте следующую настановку в разделе «Включить управление конфигурацией »:
    • Выберите устройства с Linux , а затем выберите одно из следующих значений:
      • Выберите На помеченных устройствах, чтобы протестировать управление настройками безопасности на выбранных устройствах. Добавляйте MDE-Management метку к каждому тестовому устройству. Для инструкций и других методов тегирования см. Создание и управление тегами устройств.
      • Выберите все устройства , чтобы зарегистрировать все подходящие устройства Linux.

Большинство устройств регистрируются и применяют назначенные политики в течение нескольких минут, хотя некоторые могут занимать до 24 часов.

Шаг 2: Создайте группу устройств Microsoft Entra

Создайте динамическую группу устройств Microsoft Entra на основе типа операционной системы Linux. Динамическое членство автоматически добавляет соответствующие устройства, так что вам не нужно вручную поддерживать членство в группе. Для получения дополнительной информации см. Создание групп Microsoft Entra для управления параметрами безопасности.

Шаг 3: Создайте политику исключения Linux

Для подробных инструкций см. Создать политику безопасности конечной точки (ссылка открывается в новой вкладке).

Когда вы создаёте политику на вкладке политик Linux на странице политики безопасности Endpoint в портале Defender , https://security.microsoft.com/policy-inventory?osPlatform=Linuxиспользуйте следующие конкретные настройки:

  • Выберите платформу: выберите Linux.
  • Выберите шаблон:
    • Для глобальных исключений для антивируса и EDR выберите Microsoft Defender Global Exclusions (AV+EDR).
    • Для исключений антивирусов выберите исключения Microsoft Defender Antivirus.

В мастере создания политики используйте следующие настройки:

  • Вкладка настроек конфигурации : настройте настройки, которыми хотите управлять с этим профилем.
  • Вкладка «Назначения»: ограничения для групп назначения применяются к устройствам, управляемым через функцию управления параметрами безопасности в Defender for Endpoint. Дополнительные сведения см. на шаге "Назначения".

Настройка исключений с помощью командной строки

Чтобы просмотреть доступные подкоманды и опции управления исключениями, выполните команду mdatp exclusion :

mdatp exclusion

Синтаксис команд

Следующий синтаксис обобщает доступные подкоманды, опции и значения исключения:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Примечание.

Когда удаляете исключение, указывайте тот же объем, который использовали при добавлении.

Значение по умолчанию для этого --scope опции — epp, поэтому указывайте этот вариант только для global исключений.

До появления параметра --scope все исключения командной строки использовали область действия epp. Существующие исключения продолжают использовать epp.

Если значение исключения содержит подстановочный знак, заключите его в двойные кавычки. Этот синтаксис не позволяет оболочке раскрыть подстановочный знак до того, как его обработает mdatp.

Добавьте или удалите исключения расширений файла

Исключения расширений файлов поддерживают только область действия антивируса (epp). Следующие команды добавляют и удаляют исключение для расширения .txt:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Добавлять или убирать исключения файлов

Файл должен существовать, прежде чем вы добавите или удалите исключение в области действия global.

Следующие команды добавляют и удаляют исключение файла антивируса (epp):

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Следующие команды добавляют и удаляют глобальное исключение файла:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Добавлять или убирать исключения из папок

Следующие команды добавляют и удаляют исключение папки антивируса (epp):

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Следующие команды добавляют и удаляют глобальное исключение папок:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Выполните команду один раз для каждой папки, которую хотите исключить. Вы можете назначать разные области для разных папок.

Исключения для папок в антивирусе поддерживают подстановочные знаки. Следующая команда исключает пути в каталоге */var/*/tmp/*, но не соседние папки, такие как */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Чтобы исключить все пути под /var/, используйте одну из следующих команд:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Добавьте или убрайте исключения из процессов

Для глобальных исключений процессов закажите полный путь процесса с помощью --path. Следующие команды добавляют и удаляют глобальное исключение процессов:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Для исключений процессов антивируса (epp) можно указать имя процесса или полный путь. Следующие команды добавляют и удаляют исключение антивирусного процесса по названию:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Выполните команду один раз для каждого процесса, который хотите исключить. Вы можете назначать разные области действия для разных процессов.

Проверьте исключения с помощью тестового файла EICAR

Тестовый файл EICAR — это небольшой, безвредный текстовый файл, содержащий стандартную строку, распознанную антивирусными продуктами как вредоносное ПО. Вы можете использовать его, чтобы безопасно подтвердить, что исключение работает без использования настоящего вредоносного ПО. Defender for Endpoint на Linux обнаруживает файл по его содержимому, а не по имени.

Перед тестированием исключения убедитесь, что включена защита в реальном времени. Выполните следующую команду и убедитесь, что она возвращает true:

mdatp health --field real_time_protection_enabled

Создайте тестовый файл EICAR так, чтобы имя, расширение или местоположение соответствовали нужному вам исключению:

  • Используйте конкретное имя файла или создайте его в определённой папке для проверки исключений файлов и папок.
  • Используйте любое имя файла с исключённым расширением для проверки исключения расширения файла.

Если Defender for Endpoint обнаруживает файл, исключение не работает. Если файл существует, а Defender for Endpoint его не обнаружит, исключение работает.

Эти шаги предназначены для проверки исключений файлов, папок и расширений. Они не предоставляют общего теста на исключения процессов, которые зависят от процесса, создающего или открывающего файл.

Используйте один из следующих методов для создания тестового файла EICAR, который соответствует вашему исключению:

  • С доступом в интернет: используйте следующий curl синтаксис для скачивания тестового файла:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Например, если вы исключили расширение .testing , скачайте тестовый файл с этим расширением:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Чтобы проверить исключение папок, выполните команду в этой папке.

  • Без доступа в интернет: создайте тестовый файл EICAR локально. Например, замените test.txt на имя файла или путь, соответствующие вашему исключению:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

В следующих статьях содержатся дополнительные сведения о настройке и управлении Defender для конечной точки в Linux: