Настройка и проверка исключений для Microsoft Defender для конечной точки в Linux

В этой статье содержатся сведения о том, как определить антивирусные и глобальные исключения для Microsoft Defender для конечной точки. Исключения антивирусной программы применяются к проверкам по запросу, защите в режиме реального времени (RTP) и мониторингу поведения (BM). Глобальные исключения применяются к защите в реальном времени (RTP), мониторингу поведения (BM) и обнаружению и реагированию конечных точек (EDR), тем самым останавливая все связанные обнаружения антивирусной программы, оповещения EDR и видимость для исключенного элемента.

Важно!

Исключения антивирусной программы, описанные в этой статье, применяются только к возможностям антивирусной программы, а не к обнаружению конечных точек и реагированию (EDR). Файлы, которые вы исключили с помощью исключений антивируса, описанных в этой статье, по-прежнему могут вызывать оповещения EDR и другие срабатывания. Глобальные исключения распространяются на функции антивируса и EDR, отключая всю связанную антивирусную защиту, оповещения и обнаружения EDR. Глобальные исключения доступны в рабочей версии Defender for Endpoint в Linux, начиная с версии 101.23092.0012 и более поздних. Чтобы настроить исключения только для EDR, получите справку и поддержку в центре администрирования Microsoft 365.

Некоторые файлы, папки, процессы и файлы, открытые процессом, можно исключить из Defender для конечной точки на Linux.

Исключения могут быть полезны, чтобы избежать неправильного обнаружения файлов или программного обеспечения, которые являются уникальными или настроенными для вашей организации. Глобальные исключения полезны для смягчения проблем с производительностью, вызванных Defender for Endpoint на Linux.

Предупреждение

Определение исключений снижает защиту, предлагаемую Defender для конечной точки на Linux. Всегда следует оценивать риски, связанные с реализацией исключений, и исключать только файлы, которые, как вы уверены, не являются вредоносными.

Важно!

Если вы хотите параллельно запустить несколько решений безопасности, см. раздел Рекомендации по производительности, конфигурации и поддержке.

Возможно, вы уже настроили взаимные исключения безопасности для устройств, подключенных к Microsoft Defender для конечной точки. Если вам по-прежнему нужно настроить взаимные исключения, чтобы избежать конфликтов, см. раздел Добавление Microsoft Defender для конечной точки в список исключений для существующего решения.

Поддерживаемые области исключения

Defender для конечной точки в Linux поддерживает две области исключения: антивирусные (epp) и глобальные (global) исключения.

Исключения антивирусной программы можно использовать для исключения доверенных файлов и процессов из защиты в режиме реального времени, сохраняя видимость EDR. Глобальные исключения применяются на уровне датчика, чтобы на раннем этапе процесса, до выполнения какой-либо обработки, подавлять события, соответствующие условиям исключения, тем самым предотвращая все оповещения EDR и срабатывания антивируса.

Примечание.

Global (global) — это новый область исключений, который мы вводим в дополнение к антивирусным (epp) исключениям, которые уже поддерживаются корпорацией Майкрософт.

Категория исключения Область исключения Описание
Исключение для антивируса Антивирусная подсистема
(область применения: epp)
Исключает события из проверок по запросу, защиты в режиме реального времени (RTP) и мониторинга поведения (BM).
Глобальное исключение Антивирусная программа, обнаружение конечных точек и обработчик ответов
(область действия: глобальная)
Исключает события из области действия защиты в режиме реального времени и видимости EDR. Не применяется к проверкам по запросу по умолчанию.

Важно!

Глобальные исключения не применяются к защите сети, поэтому оповещения, созданные защитой сети, по-прежнему будут видны. Чтобы исключить процессы из защиты сети, используйте mdatp network-protection exclusion

Поддерживаемые типы исключений

В следующей таблице показаны типы исключений, поддерживаемые Defender для конечной точки на Linux.

Исключения Определение Примеры
Расширение файла Все файлы с расширением в любом месте устройства (недоступны для глобальных исключений) .test
Файл Конкретный файл, определенный по полному пути /var/log/test.log
/var/log/*.log
/var/log/install.?.log
Папка Все файлы в указанной папке (рекурсивно) /var/log/
/var/*/
Процесс Определенный процесс (указывается полным путем или именем файла) и все файлы, открытые им.
Исключения антивирусной программы можно добавить с помощью полного пути или имени файла, но для глобальных исключений используйте только полные и доверенные пути запуска процесса. В обоих случаях рекомендуется использовать полный путь.
/bin/cat
cat
c?t

Важно!

Чтобы исключение прошло успешно, используемые пути должны указывать на жесткие, а не на символические ссылки. Вы можете проверить, является ли путь символической ссылкой, выполнив команду file <path-name>. При реализации исключений глобальных процессов исключите только то, что необходимо для обеспечения надежности и безопасности системы. Убедитесь, что процесс известен и является доверенным, укажите полный путь к расположению процесса и убедитесь, что процесс будет последовательно запускаться из того же доверенного полного пути.

Исключения файлов, папок и процессов поддерживают следующие подстановочные знаки:

В следующей таблице описаны шаблоны подстановочных знаков, которые можно использовать при определении исключений файлов, папок и процессов.

Подстановочный знак Описание Примеры
* Соответствует любому количеству любых символов, включая их отсутствие
(Обратите внимание, что если этот подстановочный знак не используется в конце пути, то он заменяет только одну папку)
/var/*/tmp включает любые файлы в /var/abc/tmp и его подкаталогах, а также в /var/def/tmp и его подкаталогах. Он не включает /var/abc/log или /var/def/log

/var/*/ Включает только все файлы в своих подкаталогах, такие как /var/abc/, но не файлы непосредственно внутри /var.

? Соответствует любому отдельному символу file?.log включает file1.log и file2.log, но неfile123.log

Примечание.

Подстановочные знаки не поддерживаются при настройке глобальных исключений. Для исключений антивируса: если в конце пути используется подстановочный символ *, он охватывает все файлы и подкаталоги в родительском каталоге маски. Прежде чем добавлять или удалять исключения для файлов с глобальной областью действия, необходимо указать путь к файлу.

Настройка списка исключений

Исключения можно настроить с помощью JSON-конфигурации управления, управления параметрами безопасности Defender for Endpoint или командной строки.

Настройка исключений с помощью консоли управления

В корпоративных средах исключениями также можно управлять с помощью профиля конфигурации. Как правило, для отправки файла с именем mdatp_managed.json в расположение /etc/opt/microsoft/mdatp/managed/используется средство управления конфигурацией, например Puppet, Ansible или другой консоль управления . Дополнительные сведения см. в разделе Настройка параметров Defender для конечной точки в Linux.

В следующем mdatp_managed.json примере показано, как настроить антивирусную программу и глобальные исключения для файлов, папок, расширений и процессов:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Настройка исключений с помощью Defender для управления параметрами безопасности конечной точки

Примечание.

Обязательно ознакомьтесь с предварительными требованиями: Предварительные требования к управлению параметрами безопасности Defender для конечных точек

Вы можете использовать Центр администрирования Microsoft Intune или портал Microsoft Defender для управления исключениями в качестве политик безопасности конечных точек и назначения этих политик Microsoft Entra ID группам. Если вы используете этот метод в первый раз, обязательно выполните следующие действия.

1. Настройка клиента для поддержки управления параметрами безопасности

  1. В портале Microsoft Defender перейдите в раздел Параметры>Конечные точки>Управление конфигурацией>Область применения, а затем выберите платформу Linux.

  2. Пометьте устройства тегом MDE-Management . Большинство устройств регистрируются и получают политику в течение нескольких минут, хотя некоторым может потребоваться до 24 часов. Дополнительные сведения см. в статье о том, как использовать политики безопасности конечных точек Intune для управления Microsoft Defender для конечных точек на устройствах, не зарегистрированных в Intune.

2. Создание группы Microsoft Entra

Создайте динамическую группу Microsoft Entra на основе типа операционной системы, чтобы все устройства, подключенные к Defender для конечной точки, получали соответствующие политики. Эта динамическая группа автоматически включает устройства, управляемые Defender для конечной точки, что устраняет необходимость в том, чтобы администраторы вручную создавали новые политики. Дополнительные сведения см. в разделе "Создание групп Microsoft Entra".

3. Создание политики безопасности конечной точки

  1. На портале Microsoft Defender перейдите в раздел Конечные точки>Управление конфигурацией>Политики безопасности конечных точек, а затем выберите Создать новую политику.

  2. В поле Платформа выберите Linux.

  3. Выберите необходимый шаблон исключения (Microsoft defender global exclusions (AV+EDR) для глобальных исключений и Microsoft defender antivirus exclusions для исключений антивирусной программы), а затем щелкните Создать политику.

  4. На странице Основные сведения введите имя и описание профиля, а затем щелкните Далее.

  5. На странице Параметры разверните каждую группу параметров и настройте параметры, которыми вы хотите управлять с помощью этого профиля.

  6. Завершив настройку параметров, нажмите Далее.

  7. На странице Назначения выберите группы, которые получают этот профиль. Нажмите кнопку Далее.

  8. На странице Проверка и создание нажмите кнопку Сохранить. Выбрав тип политики для созданного профиля, вы увидите новый профиль в списке.

Дополнительные сведения о создании политик безопасности конечных точек см. в разделе "Управление политиками безопасности конечных точек" в Microsoft Defender для конечной точки.

Настройка исключений с помощью командной строки

Чтобы просмотреть доступные подкоманды и ключи для управления исключениями, выполните команду mdatp exclusion:

mdatp exclusion

Примечание.

--scope — необязательный флаг, который может принимать значение epp или global. Используется та же область действия, что и при добавлении исключения, чтобы удалить это же исключение. При использовании командной строки, если область действия не указана, значение области действия устанавливается как epp. Исключения, добавленные с помощью CLI до введения флага--scope, остаются неизменными, и их область считается epp.

Совет

При настройке исключений с подстановочными знаками заключите параметр в двойные кавычки, чтобы предотвратить глобинг.

В следующих примерах показано, как настроить исключения с помощью командной строки.

Пример 1. Добавление исключения для расширения файла

Вы можете добавить исключение для расширения файла. Имейте в виду, что исключения по расширениям не поддерживаются для глобальной области исключений.

Чтобы добавить в антивирус исключение для расширения файла .txt, выполните следующую команду:

mdatp exclusion extension add --name .txt

Если команда выполнена успешно, выходные данные подтверждают, что исключение было добавлено:

Extension exclusion configured successfully

Чтобы удалить исключение для расширения .txt, выполните следующую команду:

mdatp exclusion extension remove --name .txt

Если исключение успешно удалено, вы увидите следующие выходные данные:

Extension exclusion removed successfully

Пример 2. Добавление или удаление исключения файла

Вы можете добавить или удалить исключение для файла. Путь к файлу уже должен быть указан, если вы добавляете или удаляете исключение на глобальном уровне.

Чтобы добавить исключение файла с областью антивирусной программы (epp), которая исключает файл из проверок по запросу, защиты в режиме реального времени и мониторинга поведения, выполните следующую команду:

mdatp exclusion file add --path /var/log/dummy.log --scope epp

Если команда выполнена успешно, вы увидите следующие выходные данные:

File exclusion configured successfully

Чтобы удалить исключение антивирусного файла, выполните следующую команду:

mdatp exclusion file remove --path /var/log/dummy.log --scope epp

При успешном выполнении интерфейс командной строки возвращает выходные данные, аналогичные следующим:

File exclusion removed successfully"

Чтобы добавить одно и то же исключение файла с глобальной областью, которая исключает файл из антивирусной и EDR обработки, выполните следующую команду:

mdatp exclusion file add --path /var/log/dummy.log --scope global

При успешном выполнении интерфейс командной строки возвращает выходные данные, аналогичные следующим:

File exclusion configured successfully

Чтобы удалить исключение глобального файла, выполните следующую команду:

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Если исключение успешно удалено, вы увидите следующие выходные данные:

File exclusion removed successfully"

Пример 3. Добавление или удаление исключения папки

Вы можете добавить или удалить исключение для папки. Следующая команда добавляет исключение папки с областью антивирусной программы (epp).

mdatp exclusion folder add --path /var/log/ --scope epp

Если команда выполнена успешно, вы увидите следующие выходные данные:

Folder exclusion configured successfully

Чтобы удалить исключение антивирусной папки, выполните следующую команду:

mdatp exclusion folder remove --path /var/log/ --scope epp

Если исключение успешно удалено, вы увидите следующие выходные данные:

Folder exclusion removed successfully

Чтобы добавить одно и то же исключение папок с глобальной областью, выполните следующую команду:

mdatp exclusion folder add --path /var/log/ --scope global

При успешном выполнении интерфейс командной строки возвращает выходные данные, аналогичные следующим:

Folder exclusion configured successfully

Чтобы удалить исключение глобальной папки, выполните следующую команду:

mdatp exclusion folder remove --path /var/log/ --scope global

Если исключение успешно удалено, вы увидите следующие выходные данные:

Folder exclusion removed successfully

Пример 4. Добавление исключения для второй папки

Можно добавить исключение для второй папки.

mdatp exclusion folder add --path /var/log/ --scope epp
mdatp exclusion folder add --path /other/folder  --scope global
Folder exclusion configured successfully

Пример 5. Добавление исключения папки с подстановочным знаком

Вы можете добавить исключение для папки с подстановочным знаком. Имейте в виду, что при настройке глобальных исключений подстановочные знаки не поддерживаются.

mdatp exclusion folder add --path "/var/*/tmp"

При использовании пути "/var/*/tmp" исключаются пути в */var/*/tmp/*, но не папки, находящиеся на одном уровне с *tmp*. Например, */var/this-subfolder/tmp* исключается, но */var/this-subfolder/log* не исключается.

mdatp exclusion folder add --path "/var/" --scope epp

ИЛИ

mdatp exclusion folder add --path "/var/*/" --scope epp

Любая из этих команд исключает все пути, родительским каталогом для которых является */var/*, например */var/this-subfolder/and-this-subfolder-as-well*.

Folder exclusion configured successfully

Пример 6. Добавление исключения для процесса

Вы можете добавить исключение для процесса.

mdatp exclusion process add --path /usr/bin/cat --scope global 
Process exclusion configured successfully
mdatp exclusion process remove --path /usr/bin/cat  --scope global

Примечание.

Для настройки исключения для процесса с областью действия global поддерживается только полный путь. Использовать только --path флаг

Process exclusion removed successfully

Для исключений антивирусной программы можно также использовать только имя процесса, а не полный путь с флагом --name . Следующая команда добавляет исключение антивирусного процесса по имени:

mdatp exclusion process add --name cat --scope epp 

Если команда выполнена успешно, вы увидите следующие выходные данные:

Process exclusion configured successfully

Чтобы удалить исключение антивирусного процесса по имени, выполните следующую команду:

mdatp exclusion process remove --name cat --scope epp

Если исключение успешно удалено, вы увидите следующие выходные данные:

Process exclusion removed successfully

Пример 7. Добавление исключения для второго процесса

Вы можете добавить исключения для нескольких процессов с разными областями. Следующие команды добавляют исключение антивируса (epp) по имени процесса и глобальное исключение по полному пути:

mdatp exclusion process add --name cat --scope epp
mdatp exclusion process add --path /usr/bin/dog --scope global

Если команды выполнены успешно, вы увидите следующие выходные данные:

Process exclusion configured successfully

Проверка списков исключений с помощью тестового файла EICAR

Вы можете проверить, работают ли списки исключений, используя curl для скачивания тестового файла.

В следующем фрагменте кода Bash замените test.txt файлом, соответствующим правилам исключения. Например, если вы исключили расширение .testing, замените test.txt на test.testing. Если вы тестируете путь, убедитесь, что вы выполните команду в этом пути.

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Если Defender для конечной точки на Linux сообщает о вредоносных программах, правило не работает. Если нет отчета о вредоносных программах и скачанный файл существует, исключение работает. Вы можете открыть файл, чтобы убедиться, что содержимое совпадает с тем, что описано на веб-сайте тестового файла EICAR.

Если у вас нет доступа к Интернету, можно создать собственный тестовый файл EICAR. Запишите строку EICAR в новый текстовый файл с помощью следующей команды Bash:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Вы также можете скопировать строку в пустой текстовый файл и попытаться сохранить ее с именем файла или в папке, которую вы пытаетесь исключить.

Разрешить угрозу

Помимо исключения определенного содержимого из сканирования, можно также настроить Defender для конечной точки на Linux не обнаруживать некоторые классы угроз, определяемые именем угрозы.

Предупреждение

Соблюдайте осторожность при использовании этой функции, так как это может оставить устройство без защиты.

Чтобы добавить имя угрозы в список разрешенных, выполните следующую команду:

mdatp threat allowed add --name [threat-name]

Чтобы получить имя обнаруженной угрозы, выполните следующую команду:

mdatp threat list

Например, чтобы добавить EICAR-Test-File (not a virus) в список разрешений, выполните следующую команду:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"

В следующих статьях содержатся дополнительные сведения о настройке и управлении Defender для конечной точки в Linux: