Настройка параметров безопасности в Microsoft Defender для конечной точки на Linux

Microsoft Defender для конечной точки на Linux включает антивирусную программу, защиту от вредоносных программ, обнаружение конечных точек и возможности реагирования. В этой статье перечислены важные параметры безопасности, которые необходимо настроить, и содержатся ссылки на другие ресурсы.

Параметры Описание
1. Настройте обнаружение статических прокси-серверов. Настройка статического прокси-сервера помогает обеспечить отправку данных телеметрии и избежать превышения времени ожидания сети. Выполните эту задачу при установке продукта Microsoft Defender для конечных точек и после нее.

Дополнительные сведения см. в разделе Настройка Microsoft Defender для конечной точки на Linux для обнаружения статического прокси-сервера.
2. Настройте проверку антивирусной программы. Вы можете запланировать автоматическое антивирусное сканирование с помощью встроенных параметров проверки по расписанию или с помощью Anacron или Crontab.

Дополнительные сведения см. в следующих статьях:
3. Настройте параметры безопасности и политики. Для настройки Defender для конечной точки на Linux можно использовать портал Microsoft Defender (управление параметрами безопасности Defender для конечной точки) или профиль конфигурации (.jsonфайл). Кроме того, можно использовать командную строку для настройки определенных параметров.

Дополнительные сведения см. в следующих статьях:
4. Настройка и проверка исключений (при необходимости) Некоторые файлы, папки, процессы и файлы, открытые процессом, можно исключить из Defender для конечной точки на Linux. Глобальные исключения применяются к защите в режиме реального времени ( RTP), мониторингу поведения (BM) и обнаружению и реагированию конечных точек (EDR), что позволяет остановить все связанные обнаружения антивирусной программы, оповещения EDR и видимость для исключенного элемента.

Дополнительные сведения см. в статье Настройка и проверка исключений Microsoft Defender для конечной точки в Linux.
5. Настройте датчик на основе eBPF. Расширенный фильтр пакетов Беркли (eBPF) для Microsoft Defender для конечных точек в Linux автоматически включен по умолчанию для всех клиентов в версиях агента 101.23082.0006 и более поздних. Он предоставляет дополнительные данные о событиях для Linux операционных систем и помогает снизить вероятность конфликтов между приложениями.

Дополнительные сведения см. в статье Использование датчика на основе eBPF для Microsoft Defender для конечной точки на Linux.
6. Настройка автономного обновления аналитики безопасности (при необходимости) Автономное обновление аналитики безопасности позволяет настроить обновления аналитики безопасности для Linux серверов с ограниченным доступом к Интернету или без них. Вы можете настроить локальный сервер размещения ("сервер зеркало"), который может подключаться к облаку Майкрософт для скачивания подписей. Другие конечные точки Linux могут извлекать обновления с сервера зеркало через предопределенный интервал.

Дополнительные сведения см. в статье Настройка автономного обновления аналитики безопасности для Microsoft Defender для конечной точки на Linux.
7. Развертывание обновлений. Корпорация Майкрософт регулярно публикует обновления программного обеспечения для повышения производительности, безопасности и предоставления новых функций.

Дополнительные сведения см. в статье Развертывание обновлений для Microsoft Defender для конечной точки на Linux.
8. Настройка защиты сети (предварительная версия) Защита сети помогает запретить пользователям использовать любое приложение для доступа к опасным доменам, в которых могут размещаться фишинговые аферы, эксплойты и другое вредоносное содержимое в Интернете.

Дополнительные сведения см. в статье Защита сети для Linux.

Важно!

Если вы хотите параллельно запустить несколько решений безопасности, см. раздел Рекомендации по производительности, конфигурации и поддержке.

Возможно, вы уже настроили взаимные исключения безопасности для устройств, подключенных к Microsoft Defender для конечной точки. Если вам по-прежнему нужно настроить взаимные исключения, чтобы избежать конфликтов, см. раздел Добавление Microsoft Defender для конечной точки в список исключений для существующего решения.

Параметры настройки параметров безопасности

Чтобы настроить параметры безопасности в Defender для конечной точки на Linux, у вас есть два основных варианта:

  • Использование портала Microsoft Defender (управление параметрами безопасности Defender для конечной точки)

    или

  • Использование профиля конфигурации

Вы можете использовать командную строку для настройки отдельных параметров, сбора диагностических данных, запуска проверок и многого другого. Дополнительные сведения см. в разделе ресурсы Linux: Настройка с помощью командной строки.

Настройка параметров с помощью Defender для управления параметрами безопасности конечных точек

Вы можете настроить Defender для конечных точек в Linux на портале Microsoft Defender (Microsoft Defender portal) с помощью функции управления параметрами безопасности Defender для конечных точек. Дополнительные сведения, в том числе о том, как создавать, изменять и проверять политики безопасности, см. в статье Использование управления параметрами безопасности Microsoft Defender для конечной точки для управления антивирусом Microsoft Defender.

Использование профиля конфигурации для управления параметрами безопасности

Вы можете настроить параметры в Defender для конечной точки на Linux с помощью профиля конфигурации, использующего .json файл. После настройки профиля его можно развернуть с помощью выбранного вами средства управления. Предпочтения, управляемые предприятием, имеют приоритет над параметрами, заданными локально на устройстве.

Другими словами, пользователи в организации не могут изменять настройки, заданные в этом профиле конфигурации. Если исключения были добавлены с помощью профиля управляемой конфигурации, их можно удалить только с помощью профиля управляемой конфигурации. Командная строка работает для исключений, добавленных локально.

В следующем руководстве по профилю конфигурации описываются структура профиля конфигурации Defender for Endpoint для Linux, приводится рекомендуемый начальный профиль и объясняется, как его развернуть.

Структура профиля конфигурации

Профиль конфигурации — это .json файл, состоящий из записей, определенных ключом (который обозначает имя предпочтения), за которым следует значение, которое зависит от характера предпочтения. Значения могут быть простыми (например, числовым значением) или сложными (например, вложенным списком настроек).

Как правило, вы используете средство управления конфигурацией для отправки файла с именем mdatp_managed.json в расположение /etc/opt/microsoft/mdatp/managed/.

Верхний уровень профиля конфигурации включает в себя параметры и записи на уровне продукта, такие как параметры антивирусной программы, параметры защиты от облака, расширенные дополнительные функции и конфигурации защиты сети.

В следующем рекомендуемом руководстве по профилю конфигурации приведены два примера профиля конфигурации:

  • Пример профиля , который поможет вам приступить к работе с рекомендуемыми параметрами.
  • Пример полного профиля конфигурации для организаций, которым требуется более детализированный контроль над параметрами безопасности.

Чтобы приступить к работе, рекомендуется использовать первый пример профиля для вашей организации. Для более детального управления можно использовать полный пример профиля конфигурации .

Пример профиля

Следующий профиль конфигурации поможет вам воспользоваться преимуществами важных функций защиты в Defender для конечной точки на Linux. Профиль включает следующую конфигурацию:

  • Включите защиту в режиме реального времени (RTP).
  • Укажите способ обработки следующих типов угроз:
    • Потенциально нежелательные приложения блокируются.
    • Архивные бомбы (файлы с высокой степенью сжатия) регистрируются в журналах продукта.
  • Включите автоматические обновления аналитики безопасности.
  • Включите облачную защиту.
  • Включите автоматическую отправку примеров на safe уровне.
{
   "antivirusEngine":{
      "enforcementLevel":"real_time",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ]
   },
   "cloudService":{
      "automaticDefinitionUpdateEnabled":true,
      "automaticSampleSubmissionConsent":"safe",
      "enabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
   }
}
Пример полного профиля конфигурации

Следующий полный пример управляемой конфигурации содержит записи для всех параметров, описанных в этой статье, включая антивирусную подсистему, запланированное сканирование, облачную службу, расширенную функцию, защиту сети, EDR и параметры исключения. Этот профиль можно использовать для расширенных сценариев, где требуется детализированный контроль над каждым параметром.

{
"antivirusEngine":{
      "enforcementLevel":"passive",
      "behaviorMonitoring": "disabled",
      "scanAfterDefinitionUpdate":true,
      "scanArchives":true,
      "scanHistoryMaximumItems": 10000,
      "scanResultsRetentionDays": 90,
      "maximumOnDemandScanThreads":2,
      "exclusionsMergePolicy":"merge",
      "allowedThreats":[
         "<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
      ],
      "disallowedThreatActions":[
         "allow",
         "restore"
      ],
      "nonExecMountPolicy":"unmute",
      "unmonitoredFilesystems": ["nfs,fuse"],
      "enableFileHashComputation": false,
      "threatTypeSettingsMergePolicy":"merge",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ],
      "scanFileModifyPermissions":true,
      "scanFileModifyOwnership":false,
      "scanNetworkSocketEvent":false,
      "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
      "offlineDefinitionUpdateFallbackToCloud":false,
      "offlineDefinitionUpdate":"disabled",
      "scheduledScan": "enabled"
   },
   "scheduledScan":{
      "weeklyConfiguration":{
         "dayOfWeek": 7,
         "scanType": "full",
         "timeOfDay": 180
      },
      "dailyConfiguration":{
         "timeOfDay": 180
      },
      "runScanWhenIdle": true,
      "lowPriorityScheduledScan": true,
      "checkForDefinitionsUpdate": true,
      "ignoreExclusions": false,
      "randomizeScanStartTime": 3
   },
   "cloudService":{
      "enabled":true,
      "diagnosticLevel":"optional",
      "automaticSampleSubmissionConsent":"safe",
      "automaticDefinitionUpdateEnabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
      "definitionUpdatesInterval":28800
   },
   "features":{
      "moduleLoad":"disabled",
      "supplementarySensorConfigurations":{
        "enableFilePermissionEvents":"disabled",
        "enableFileOwnershipEvents":"disabled",
        "enableRawSocketEvent":"disabled",
        "enableBootLoaderCalls":"disabled",
        "enableProcessCalls":"disabled",
        "enablePseudofsCalls":"disabled",
        "enableEbpfModuleLoadEvents":"disabled",
        "sendLowfiEvents":"disabled"
      },
      "ebpfSupplementaryEventProvider":"enabled",
      "offlineDefinitionUpdateVerifySig": "disabled"
   },
   "networkProtection":{
      "enforcementLevel":"disabled",
      "disableIcmpInspection":true
   },
   "edr":{
      "groupIds":"GroupIdExample",
      "tags": [
         {
         "key": "GROUP",
         "value": "Tag"
         }
       ]
   },
"exclusionSettings":{
  "exclusions":[
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/home/*/git<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/run<EXAMPLE DO NOT USE>",
        "scopes": [
              "global"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":false,
        "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
        "scopes": [
              "epp", "global"
        ]
     },
     {
        "$type":"excludedFileExtension",
        "extension":".pdf<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedFileName",
        "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
     }
  ],
  "mergePolicy":"admin_only"
}
}

Параметры антивирусной программы, антивредоносного ПО и EDR в Defender для конечной точки на Linux

Независимо от того, используете ли вы профиль конфигурации (.json файл) или портал Microsoft Defender (управление параметрами безопасности), вы можете настроить параметры антивирусной программы, антивредоносного ПО и EDR в Defender для конечной точки на Linux. В следующих разделах описывается, где и как настроить параметры.

Параметры антивирусного ядра

Раздел antivirusEngine профиля конфигурации управляет параметрами антивирусного компонента продукта.

Описание Значение JSON Значение портала Defender
Ключ antivirusEngine Антивирусный движок
Тип данных Словарь (вложенный параметр) Свернутый раздел

Описание содержимого словаря и свойств политики см. в разделах Уровень применения для антивирусной программы Microsoft Defender, Исключения сканирования, Параметры типов угроз и Политика слияния исключений.

Уровень принудительного применения для антивирусной программы Microsoft Defender

Задает предпочтительный режим применения антивирусного модуля. Существует три значения для установки уровня принудительного применения:

Важно!

Одновременно можно настроить только один уровень принудительного применения. Можно настроить любой режим passive или real-time , но не оба.

  • В режиме реального времени (real_time): включена защита в режиме реального времени (сканирование файлов по мере их изменения).

  • По запросу (on_demand): Files сканируются только по запросу:

    • Защита в режиме реального времени отключена.
    • Обновления определений происходят только при запуске сканирования, даже если automaticDefinitionUpdateEnabled задано значение true в режиме по запросу.
  • Пассивный (passive): запускает антивирусную программу в пассивном режиме:

    • Защита в режиме реального времени отключена. Microsoft Defender антивирусная программа не устраняет угрозы.
    • Сканирование по запросу включено. Возможности сканирования по-прежнему доступны на устройстве.
    • Автоматическое исправление угроз отключено. Файлы не перемещаются, и администратор безопасности, как ожидается, примет необходимые меры.
    • Обновления аналитики безопасности включены. Оповещения доступны в организации администратора безопасности.
    • Обновления определений происходят только при запуске сканирования, даже если automaticDefinitionUpdateEnabled задано значение true.
    • Обнаружение и реагирование на конечных точках (EDR) включено. Вывод команды mdatp health на устройстве показывает значение engine not loaded для свойства engine_load_version. Подсистема связана с антивирусной программой, а не с EDR.

Чтобы проверить, активна ли защита в режиме реального времени после применения конфигурации уровня применения, выполните следующую команду. Команда возвращается true , если включена защита в режиме реального времени или false если она отключена:

mdatp health --field real_time_protection_enabled

Примечание.

  • Доступно в Defender for Endpoint версии 101.10.72 или более поздней.
  • В версии 101.23062.0001 или более поздней значение по умолчанию — passive. В предыдущих версиях значением по умолчанию было real_time.
  • Мы также рекомендуем использовать запланированные проверки в соответствии с требованиями.

Включение или отключение мониторинга поведения (если rtp включен)

Важно!

Эта функция работает только в том случае, если уровень принудительного применения имеет значение real-time.

Указывает, включена или отключена возможность мониторинга поведения и блокировки на устройстве.

Описание Значение JSON Значение портала Defender
Ключ мониторинг поведения Включение мониторинга поведения
Тип данных String Раскрывающийся список
Возможные значения disabled (по умолчанию)
enabled
Не настроено
Отключено (по умолчанию)
Включено

Примечание.

Доступно в Defender for Endpoint версии 101.45.00 или более поздней.

Запуск проверки после обновления определений

Важно!

Эта функция работает только в том случае, если для уровня принудительного применения задано значение real-time.

Указывает, следует ли запускать проверку процесса после загрузки на устройство новых обновлений аналитики безопасности. Включение этого параметра запускает антивирусную проверку запущенных процессов устройства.

Описание Значение JSON Значение портала Defender
Ключ scanAfterDefinitionUpdate Включение сканирования после обновления определения
Тип данных Логический тип Раскрывающийся список
Возможные значения true (по умолчанию)
false
Not configured
Disabled
Enabled (по умолчанию)

Примечание.

Доступно в Defender for Endpoint версии 101.45.00 или более поздней.

Сканирование архивов (только антивирусная проверка по запросу)

Указывает, следует ли сканировать архивы во время проверки антивирусной программы по запросу.

Описание Значение JSON Значение портала Defender
Ключ scanArchives Включение сканирования архивов
Тип данных Логический тип Раскрывающийся список
Возможные значения true (по умолчанию)
false
Не настроено
Отключено
Включено (по умолчанию)

Примечание.

  • Доступно в Microsoft Defender для конечной точки версии 101.45.00 и более поздних.
  • Архив файлы никогда не сканируются во время RTP. Файлы в архиве сканируются после извлечения. Параметр scanArchives принудительно выполняет сканирование архивов только во время проверок по запросу.

Степень параллелизма при сканировании по запросу

Указывает степень параллелизма для проверок по запросу. Этот параметр соответствует количеству потоков процессора, используемых при проверке. Этот параметр влияет на загрузку ЦП и длительность проверок по запросу.

Описание Значение JSON Значение портала Defender
Ключ maximumOnDemandScanThreads максимальное число потоков сканирования по запросу
Тип данных Целое число Переключение переключателя & целое число
Возможные значения 2 (по умолчанию). Допустимые значения — это целые числа между 1 и 64. Not Configured (в выключенном положении по умолчанию имеет значение 2)
Configured (включено) и целое число между 1 и 64.

Примечание.

Доступно в Microsoft Defender для конечной точки версии 101.45.00 и более поздних.

Правила слияния исключений

Примечание.

Мы рекомендуем настроить исключения и политику слияния в exclusionSettings. Такой подход позволяет настроить исключения области действия epp и global с помощью одного mergePolicy. Параметры этого раздела применяются только к исключениям epp, если только в exclusionSettings не задана политика слияния admin_only.

Указывает, следует ли использовать пользовательские исключения на устройстве. Допустимые значения:

  • admin_only: Используйте только заданные администратором исключения, настроенные с помощью политики Defender for Endpoint. Используйте это значение, чтобы запретить пользователям определять собственные исключения.
  • merge: используйте сочетание исключений, определяемых администратором и пользователем.
Описание Значение JSON значение портала Microsoft Defender
Ключ exclusionsMergePolicy Exclusions merge (Объединение исключений);
Тип данных String Раскрывающийся список
Возможные значения merge (по умолчанию)
admin_only
Not configured
merge (по умолчанию)
admin_only

Примечание.

Доступно в Defender for Endpoint версии 100.83.73 или более поздней.

Настройка исключений сканирования

Сущности, исключенные из проверок. Исключения указываются как массив элементов. Администраторы могут указать любое количество элементов в любом порядке. Исключения указываются с помощью полных путей, расширений или имен файлов.

Описание Значение JSON значение портала Microsoft Defender
Ключ exclusions Исключения сканирования
Тип данных Словарь (вложенный параметр) Динамический список свойств

Описание содержимого словаря см. в разделе "Тип исключения", " Путь к исключенным содержимому", "Путь" (файл или каталог),расширение файла, исключенное из сканирования, и процесс, исключенный из сканирования.

Тип исключения

Указывает тип содержимого, исключенного из проверок.

Описание Значение JSON значение портала Microsoft Defender
Ключ $type Тип
Тип данных String Раскрывающийся список
Возможные значения excludedPath
excludedFileExtension
excludedFileName
Путь
Расширение файла
Имя процесса

Путь к исключённому содержимому

Исключить содержимое из сканирования, указав полный путь к файлу.

Описание Значение JSON значение портала Microsoft Defender
Ключ путь Путь
Тип данных String String
Возможные значения допустимые пути допустимые пути
Comments Применимо только в том случае, если $type имеет значение excludedPath Доступно во всплывающем окне Изменение экземпляра

Тип пути (файл или каталог)

Указывает, относится ли свойство path к файлу или каталогу.

Описание Значение JSON значение портала Microsoft Defender
Ключ isDirectory Является каталогом
Тип данных Логический тип Раскрывающийся список
Возможные значения false (по умолчанию)
true
Enabled
Disabled
Comments Применимо только в том случае, если $type имеет значение excludedPath Доступно во всплывающем окне Изменение экземпляра

Расширение файла, исключенное из сканирования

Исключите содержимое из сканирования по расширению файла.

Описание Значение JSON значение портала Microsoft Defender
Ключ Расширение Расширение файла
Тип данных String String
Возможные значения допустимые расширения файлов допустимые расширения файлов
Comments Применимо только в том случае, если $type имеет значение excludedFileExtension Доступно во всплывающем окне Настройка экземпляра

Процесс, исключенный из сканирования

Указывает процесс, для которого все действия файлов исключаются из сканирования. Процесс можно указать по имени (например, cat) или по полному пути (например, /bin/cat).

Описание Значение JSON значение портала Microsoft Defender
Ключ имя Имя файла
Тип данных String String
Возможные значения любая строка любая строка
Comments Применимо только в том случае, если $type имеет значение excludedFileName Доступно во всплывающем окне Настройка экземпляра

Отключение неисключевых подключений

Указывает поведение RTP в точках подключения, помеченных как noexec. Допустимые значения:

  • Unmuted (unmute). Все точки подключения проверяются в рамках RTP. Это значение является значением по умолчанию.
  • Отключено (mute): точки монтирования, помеченные как noexec, не сканируются в рамках RTP.
    • Серверы баз данных могут хранить файлы базы данных.
    • Файловые серверы могут хранить точки монтирования файлов данных.
    • Резервное копирование может сохранять точки подключения файлов данных.
Описание Значение JSON значение портала Microsoft Defender
Ключ nonExecMountPolicy non execute mount mute
Тип данных String Раскрывающийся список
Возможные значения unmute (по умолчанию)
mute
Not configured
unmute (по умолчанию)
mute

Примечание.

Доступно в Defender for Endpoint версии 101.85.27 или более поздней.

Прекратить мониторинг файловых систем

Указывает файловые системы, которые не отслеживаются (исключаются из) RTP. Указанные файловые системы по-прежнему проверяются быстрой, полной и настраиваемой проверками в антивирусной программе Microsoft Defender.

При добавлении или удалении файловой системы из списка исключений из мониторинга Microsoft проверяет, можно ли отслеживать эту файловую систему средствами RTP: при удалении из списка — можно, а при добавлении в список — нельзя.

Описание Значение JSON значение портала Microsoft Defender
Ключ unmonitoredFilesystems Неуправляемые файловые системы
Тип данных Массив строк Динамический список строк
  • По умолчанию RTP отслеживает следующие файловые системы:

    • btrfs
    • ecryptfs
    • ext2
    • ext3
    • ext4
    • fuseblk
    • jfs
    • overlay
    • ramfs
    • reiserfs
    • tmpfs
    • udf
    • vfat
    • xfs
  • По умолчанию RTP не отслеживает следующие файловые системы:

    • cifs*
    • fuse
    • nfs
    • nfs4*
    • smb*

    Эти файловые системы также не отслеживаются быстрой и полной проверкой, но могут проверяться пользовательскими проверками.

    * В настоящее время rtp-мониторинг этой файловой системы находится в предварительной версии.

Чтобы настроить параметр unmonitoredFilesystems, добавьте его в раздел antivirusEngine управляемого файла конфигурации. Файловые системы, включенные в этот массив, исключаются из мониторинга защиты в режиме реального времени (RTP). Например, чтобы удалить nfs и nfs4 из немонитоного списка, чтобы RTP отслеживал их после проверки, обновите управляемый файл конфигурации со следующей записью:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": ["cifs","fuse","smb"]
  }
}

Чтобы очистить список неотслеживаемых файловых систем и RTP отслеживал все поддерживаемые типы файловых систем, установите unmonitoredFilesystems в пустой массив. Эта конфигурация гарантирует, что файловая система не исключается из мониторинга защиты в режиме реального времени:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": []
  }
}

Настройка функции вычисления хэша файлов

Включает или отключает вычисление хэша файлов для файлов, сканируемых Defender для конечной точки. Включение этой функции может повлиять на производительность устройства. Дополнительные сведения см. в разделе Создание индикаторов для файлов.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableFileHashComputation Включение вычисления хэша файлов
Тип данных Логический тип Раскрывающийся список
Возможные значения false (по умолчанию)
true
Not configured
Disabled (по умолчанию)
Enabled

Примечание.

Доступно в Defender for Endpoint версии 101.85.27 или более поздней.

Настройка разрешенных угроз

Указывает имена угроз, которые не блокируются Defender для конечной точки. Вместо этого этим угрозам разрешено запускаться.

Описание Значение JSON значение портала Microsoft Defender
Ключ allowedThreats разрешенные угрозы;
Тип данных Массив строк Динамический список строк

Настройка запрещенных действий с угрозами

Ограничивает разрешенные действия пользователя устройства при обнаружении угроз. Действия, включенные в этот список, не отображаются в пользовательском интерфейсе.

Описание Значение JSON значение портала Microsoft Defender
Ключ disallowedThreatActions Disallowed threat actions (Запрещенные действия в отношении угроз);
Тип данных Массив строк Динамический список строк
Возможные значения allow (запрещает пользователям допускать угрозы)
restore (запрещает пользователям восстанавливать угрозы из карантина)
allow (запрещает пользователям допускать угрозы)
restore (запрещает пользователям восстанавливать угрозы из карантина)

Примечание.

Доступно в Defender for Endpoint версии 100.83.73 или более поздней.

параметры типа угрозы.

Управление способом обработки определенных типов угроз.

Описание Значение JSON значение портала Microsoft Defender
Ключ threatTypeSettings параметры типа угрозы.
Тип данных Словарь (вложенный параметр) Динамический список свойств

Описание содержимого словаря см. в разделах Тип угрозы и Необходимое действие.

Тип угрозы

Указывает тип угрозы.

Описание Значение JSON значение портала Microsoft Defender
Ключ ключ Тип угрозы
Тип данных String Раскрывающийся список
Возможные значения potentially_unwanted_application
archive_bomb
потенциально нежелательное приложение
архивная_бомба

Необходимое действие

Указывает действие при обнаружении ранее указанных типов угроз. Допустимые значения:

  • Аудит. Устройство не защищено от этой угрозы, но запись об угрозе регистрируется. Это значение по умолчанию.
  • Блокировать. Устройство защищено от угрозы этого типа, и вы получите уведомление на портале Microsoft Defender.
  • Выкл. Устройство не защищено от этой угрозы, и ничего не регистрируется.
Описание Значение JSON значение портала Microsoft Defender
Ключ значение Необходимое действие
Тип данных String Раскрывающийся список
Возможные значения audit (по умолчанию)
block
off
audit
block
выключено

Политика слияния параметров типа угроз

Указывает, следует ли использовать определяемые пользователем параметры типа угроз на устройстве. Допустимые значения:

  • admin_only: используйте только параметры типа угроз, определяемые администратором. Используйте это значение, чтобы запретить пользователям определять собственные параметры типа угроз.
  • merge: используйте сочетание параметров типа угроз, определяемых администратором и пользователем.
Описание Значение JSON значение портала Microsoft Defender
Ключ threatTypeSettingsMergePolicy Threat type settings merge (Объединение параметров типа угроз).
Тип данных String Раскрывающийся список
Возможные значения merge (по умолчанию)
admin_only
Not configured
merge (по умолчанию)
admin_only

Примечание.

Доступно в Defender for Endpoint версии 100.83.73 или более поздней.

Хранение журнала антивирусной проверки (в днях)

Укажите количество дней, в течение которых результаты хранятся в журнале сканирования на устройстве. Старые результаты сканирования удаляются из истории. Старые файлы, помещенные в карантин, также удаляются с диска.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanResultsRetentionDays Хранение результатов сканирования
Тип данных String Переключатель и целое число
Возможные значения 90 (по умолчанию). Допустимые значения: от 1 до 180 дней. Not configured (отключено; по умолчанию — 90 дней)

Configured (включено) и допустимое значение — от 1 до 180 дней.

Примечание.

Доступно в Defender for Endpoint версии 101.04.76 или более поздней.

Максимальное число элементов в журнале антивирусной проверки

Укажите максимальное количество записей, которые будут храниться в журнале сканирования. Записи включают все проверки по запросу и все обнаружения антивирусной программы.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanHistoryMaximumItems Размер истории сканирования
Тип данных String Переключатель и целое число
Возможные значения 10000 (по умолчанию). Допустимые значения : от 5000 элементов к 15000 элементам. Не настроено (переключатель выключен, значение по умолчанию — 10000)
Configured (включено) и допустимое значение — от 5000 до 15000 элементов.

Примечание.

Доступно в Defender for Endpoint версии 101.04.76 или более поздней.

Настройки параметра исключения

Примечание.

Глобальные исключения доступны в Defender для конечных точек версии 101.24092.0001 или более поздней.

Раздел exclusionSettings профиля конфигурации настраивает различные исключения в Microsoft Defender для конечной точки для Linux.

Описание Значение JSON
Ключ exclusionSettings
Тип данных Словарь (вложенный параметр)

Описание содержимого словаря см. в разделах «Политика слияния», «Политика слияния исключений» и «Исключения».

Примечание.

  • Ранее настроенные исключения антивируса в разделе antivirusEngine в управляемом JSON продолжают работать.
  • Вы можете указать исключения антивируса в этом разделе или в разделе antivirusEngine). В этом разделе следует добавить все остальные типы исключений, поскольку раздел exclusionSettings предназначен для централизованного размещения всех типов исключений.

Политика слияния настроек исключений

Следующий параметр определяет, как объединяются определяемые администратором и определяемые пользователем исключения.

Правила слияния исключений

Указывает, следует ли использовать пользовательские исключения на устройстве. Допустимые значения:

  • admin_only: Используйте только заданные администратором исключения, настроенные с помощью политики Defender for Endpoint. Используйте это значение, чтобы запретить пользователям определять собственные исключения.
  • merge: используйте сочетание исключений, определяемых администратором и пользователем.

Этот параметр применяется к исключениям всех областей.

Описание Значение JSON
Ключ mergePolicy
Тип данных String
Возможные значения merge (по умолчанию)
admin_only

Примечание.

Доступно в Defender for Endpoint версии от сентября 2023 года и более поздних версиях.

Исключения

Сущности, исключенные из проверок. Исключения указываются как массив элементов. Администраторы могут указать любое количество элементов в любом порядке. Исключения указываются с помощью полных путей, расширений или имен файлов. Для каждого исключения можно указать область. По умолчанию область видимости — глобальная.

Описание Значение JSON
Ключ exclusions
Тип данных Словарь (вложенный параметр)

Словарь исключений содержит записи для типа исключения, области исключения, пути к исключенным содержимому, типу пути (файлу или каталогу), расширению файла и имени процесса.

Тип исключения

Указывает тип содержимого, исключенного из проверок.

Описание Значение JSON
Ключ $type
Тип данных String
Возможные значения excludedPath
excludedFileExtension
excludedFileName

Область исключения (необязательно)

Задает область исключения исключенного содержимого. Допустимые значения:

  • epp
  • global

Если не указать область исключения в управляемой конфигурации, используется значение global .

Примечание.

Исключения антивируса, ранее настроенные в разделе antivirusEngine в управляемом JSON, продолжают работать с областью epp, поскольку они находились в разделе antivirusEngine.

Описание Значение JSON
Ключ области действия
Тип данных Набор строк
Возможные значения epp
global

Примечание.

Ранее примененные исключения с помощью (mdatp_managed.json) или CLI не затрагиваются. Сфера действия этих исключений epp определяется тем, что они были в разделе antivirusEngine.

Путь к исключённому содержимому

Исключите содержимое из сканирования по полному пути к файлу.

Описание Значение JSON
Ключ путь
Тип данных String
Возможные значения допустимые пути
Comments Применимо только если $typeexcludedPath.
Подстановочные знаки не поддерживаются, если исключение имеет глобальную область действия.

Тип пути (файл или каталог)

Указывает, относится ли свойство path к файлу или каталогу.

Примечание.

Путь к файлу уже должен существовать при добавлении исключения для файла с областью действия global.

Описание Значение JSON
Ключ isDirectory
Тип данных Логический тип
Возможные значения false (по умолчанию)
true
Comments Применимо только если $typeexcludedPath.
Подстановочные знаки не поддерживаются, если исключение имеет глобальную область действия.

Расширение файла, исключенное из сканирования

Исключите объекты из сканирования по расширению файлов.

Описание Значение JSON
Ключ Расширение
Тип данных String
Возможные значения допустимые расширения файлов
Comments Применимо, только если $typeисключеноFileExtension.
Не поддерживается, если исключение имеет глобальную область видимости.

Процесс, исключенный из сканирования

Исключите все действия с файлами, выполняемые процессом, из проверок. Допустимые значения:

  • Имя процесса. Например, cat.
  • Полный путь. Например, /bin/cat.
Описание Значение JSON
Ключ имя
Тип данных String
Возможные значения любая строка
Comments Применимо, только если $typeисключеноFileName.
Подстановочные знаки и имена процессов не поддерживаются, если исключение имеет глобальную область действия.
Необходимо указать полный путь.

Дополнительные параметры сканирования

Вы можете настроить следующие параметры, чтобы включить некоторые расширенные функции сканирования.

Важно!

Включение этих функций может повлиять на производительность устройства. Мы рекомендуем использовать значения по умолчанию, если служба поддержки Майкрософт не рекомендует иное.

Настройте сканирование событий изменения прав доступа к файлам

Указывает, сканирует ли Defender для конечной точки файлы при изменении разрешений, чтобы задать исполняемые биты.

Примечание.

Этот параметр имеет смысл, только если включён enableFilePermissionEvents. Дополнительные сведения см. в разделе Настройка мониторинга событий изменения разрешений файлов.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanFileModifyPermissions Недоступно
Тип данных Логический тип н/д
Возможные значения false (по умолчанию)
true
н/д

Примечание.

Доступно в Defender for Endpoint версии 101.23062.0010 или более поздней.

Настройте сканирование событий изменения владельца файла

Указывает, сканирует ли Defender для конечной точки файлы с измененным владельцем.

Примечание.

Этот параметр имеет смысл, только если включён enableFileOwnershipEvents. Дополнительные сведения см. в разделе "Настройка мониторинга событий прав владения файлами".

Описание Значение JSON значение портала Microsoft Defender
Ключ scanFileModifyOwnership Недоступно
Тип данных Логический тип н/д
Возможные значения false (по умолчанию)
true
н/д

Примечание.

Доступно в Defender for Endpoint версии 101.23062.0010 или более поздней.

Настройка сканирования необработанных событий сокета

Указывает, проверяет ли Defender for Endpoint события сетевых сокетов. Например, вы можете:

  • Создание сырых и/или пакетных сокетов.
  • Настройка параметров сокета.

Примечание.

Описание Значение JSON значение портала Microsoft Defender
Ключ scanNetworkSocketEvent Недоступно
Тип данных Логический тип н/д
Возможные значения false (по умолчанию)
true
н/д

Примечание.

Доступно в Defender for Endpoint версии 101.23062.0010 или более поздней.

Параметры запланированного сканирования (предварительная версия)

Раздел scheduledScan профиля конфигурации настраивает встроенные запланированные проверки антивирусной программы. Чтобы включить запланированные проверки, задайте значение antivirusEngine.scheduledScan"enabled".

Примечание.

Доступно в Defender for Endpoint версии 101.26032.0000 или более поздней.

Описание Значение JSON
Ключ scheduledScan
Тип данных Словарь (вложенный параметр)

Описание содержимого словаря запланированного сканирования см. в разделе "Включение запланированных проверок", "Конфигурация еженедельного сканирования", "Настройка ежедневного сканирования" и "Дополнительные запланированные параметры сканирования".

Полные сведения о конфигурации запланированного сканирования, включая использование политик управления параметрами безопасности и командной строки, см. в статье Планирование антивирусной проверки на Linux (предварительная версия).

Включение запланированных проверок

Указывает, включены ли запланированные проверки.

Описание Значение JSON
Ключ antivirusEngine.scheduledScan
Тип данных String
Возможные значения disabled (по умолчанию)
enabled

Конфигурация еженедельного сканирования

Настраивает еженедельную проверку с определенным днем, временем и типом сканирования.

Описание Значение JSON
Ключ weeklyConfiguration
Тип данных Словарь (вложенный параметр)
День недели

Указывает день выполнения еженедельной проверки.

Описание Значение JSON
Ключ dayOfWeek
Тип данных Целое число
Возможные значения 0 (отключено, по умолчанию)
17 (с воскресенья по субботу)
8 (каждый день)
Тип сканирования (еженедельно)

Указывает тип сканирования для еженедельных проверок.

Описание Значение JSON
Ключ scanType
Тип данных String
Возможные значения quick (по умолчанию)
full
Время суток (еженедельно)

Указывает время выполнения еженедельной проверки. Значение — в минутах от полуночи (по местному времени).

Описание Значение JSON
Ключ timeOfDay
Тип данных Целое число
Возможные значения 01440. По умолчанию: 120 (2:00 ночи)

Настройка ежедневного сканирования

Настраивает ежедневную быструю проверку в определенное время каждый день.

Описание Значение JSON
Ключ dailyConfiguration
Тип данных Словарь (вложенный параметр)
Время суток (ежедневно)

Указывает, когда выполняется ежедневная быстрая проверка. Значение — в минутах от полуночи (по местному времени).

Описание Значение JSON
Ключ timeOfDay
Тип данных Целое число
Возможные значения 01440. По умолчанию: 0
Интервал

Выполняет быструю проверку каждые N часов (расписание на основе интервала).

Описание Значение JSON
Ключ interval
Тип данных Целое число
Возможные значения Целое число (часы). 0 = отключено (по умолчанию)

Примечание.

interval и timeOfDay (ежедневно) являются независимыми параметрами. Если они настроены, они создают отдельные расписания быстрой проверки и могут привести к нескольким проверкам в день.

Дополнительные параметры запланированной проверки

Следующие параметры позволяют точно настроить выполнение запланированных проверок.

Запуск сканирования при простое

Откладывает сканирование до тех пор, пока система не перейдёт в состояние простоя.

Описание Значение JSON
Ключ runScanWhenIdle
Тип данных Логический тип
Возможные значения false (по умолчанию)
true
Запланированное сканирование с низким приоритетом

Выполняет сканирование с ограниченным приоритетом ЦП.

Описание Значение JSON
Ключ lowPriorityScheduledScan
Тип данных Логический тип
Возможные значения false (по умолчанию)
true
Проверка обновления определений

Проверяет наличие последних обновлений аналитики безопасности перед началом сканирования.

Описание Значение JSON
Ключ checkForDefinitionsUpdate
Тип данных Логический тип
Возможные значения false (по умолчанию)
true
Игнорировать исключения

Выполняет сканирование без учета настроенных исключений.

Описание Значение JSON
Ключ ignoreExclusions
Тип данных Логический тип
Возможные значения false (по умолчанию)
true
Случайный выбор времени начала сканирования

Случайным образом определяет время начала сканирования в пределах определенного периода (в часах), чтобы избежать одновременных проверок на нескольких устройствах.

Описание Значение JSON
Ключ randomizeScanStartTime
Тип данных Целое число
Возможные значения 023. По умолчанию: 0 (без рандомизации)

Настройка параметров защиты, предоставляемых облаком

Запись cloudService в профиле конфигурации настраивает функцию защиты на основе облака.

Примечание.

Облачная защита доступна при любых настройках уровня принудительного применения (real_time, on_demand или passive).

Описание Значение JSON значение портала Microsoft Defender
Ключ cloudService Параметры защиты, предоставляемые облаком
Тип данных Словарь (вложенный параметр) Свернутый раздел

Описание содержимого словаря и параметров политики см. в следующих подразделах.

Включение или отключение облачной защиты

Укажите, включена ли облачная защита на устройстве. Для повышения безопасности рекомендуется оставить эту функцию включенной.

Описание Значение JSON значение портала Microsoft Defender
Ключ enabled Включение облачной защиты
Тип данных Логический тип Раскрывающийся список
Возможные значения true (по умолчанию)
false
Не настроено
Отключено
Включено (по умолчанию)

уровень сбора данных диагностики

Укажите уровень диагностических данных, отправляемых в корпорацию Майкрософт. Дополнительные сведения см. в разделе Конфиденциальность Microsoft Defender для конечной точки в Linux.

Диагностические данные используются для обеспечения безопасности Microsoft Defender for Endpoint и поддержания его в актуальном состоянии, обнаружения, диагностики и устранения проблем, а также для улучшения продукта.

Описание Значение JSON значение портала Microsoft Defender
Ключ diagnosticLevel Уровень сбора диагностических данных
Тип данных String Раскрывающийся список
Возможные значения optional
required (по умолчанию)
Not configured
optional (по умолчанию)
required

Настройка уровня облачного блока

Укажите уровень агрессивности Defender для конечных точек при блокировке и сканировании подозрительных файлов. Допустимые значения:

  • Обычный (normal): значение по умолчанию.
  • Средний (moderate): выносите вердикты только по обнаружениям с высокой степенью уверенности.
  • Высокий (high): Агрессивно блокировать неизвестные файлы с оптимизацией производительности. Это значение имеет большую вероятность блокировки невредных файлов.
  • Высокий плюс (high_plus): агрессивное блокирование неизвестных файлов и применение дополнительных мер защиты. Это значение может повлиять на производительность клиентского устройства.
  • Нулевое отклонение (zero_tolerance): блокировка всех неизвестных программ.

Если этот параметр включен, Defender для конечной точки будет более агрессивным при обнаружении подозрительных файлов для блокировки и сканирования. В противном случае он менее агрессивен и, следовательно, реже блокирует и сканирует.

Описание Значение JSON значение портала Microsoft Defender
Ключ cloudBlockLevel Настройка уровня облачного блока
Тип данных String Раскрывающийся список
Возможные значения normal (по умолчанию)
moderate
high
high_plus
zero_tolerance
Not configured
Normal (по умолчанию)
Moderate
High
High_Plus
Zero_Tolerance

Примечание.

Доступно в Defender for Endpoint версии 101.56.62 или более поздней.

Включение или отключение автоматической отправки примеров

Указывает, отправляются ли в корпорацию Майкрософт подозрительные образцы (вероятно, содержащие угрозы). Допустимые значения:

  • Нет. Подозрительные примеры не отправляются в корпорацию Майкрософт.
  • Безопасно: автоматически отправляются только подозрительные примеры, не содержащие личные сведения. Это значение является значением по умолчанию.
  • Все. Все подозрительные примеры отправляются в корпорацию Майкрософт.
Описание Значение JSON значение портала Microsoft Defender
Ключ automaticSampleSubmissionConsent Включение автоматической отправки примеров
Тип данных String Раскрывающийся список
Возможные значения none
safe (по умолчанию)
all
Not configured
None
Safe (по умолчанию)
All

Включение или отключение автоматических обновлений аналитики безопасности

Указывает, устанавливаются ли обновления аналитики безопасности автоматически.

Описание Значение JSON значение портала Microsoft Defender
Ключ automaticDefinitionUpdateEnabled Automatic security intelligence updates (Автоматические обновления механизма обнаружения угроз).
Тип данных Логический тип Раскрывающийся список
Возможные значения true (по умолчанию)
false
Not configured
Disabled
Enabled (по умолчанию)

В зависимости от уровня принудительного применения автоматические обновления аналитики безопасности устанавливаются по-разному. В режиме RTP обновления устанавливаются периодически. В пассивном режиме или режиме по запросу обновления устанавливаются перед каждой проверкой.

Настройка дополнительных дополнительных функций

Используйте следующие параметры для включения некоторых дополнительных дополнительных функций.

Важно!

Включение этих функций может повлиять на производительность устройства. Мы рекомендуем использовать значения по умолчанию, если служба поддержки Майкрософт не рекомендует иное.

Описание Значение JSON значение портала Microsoft Defender
Ключ Функции Недоступно
Тип данных Словарь (вложенный параметр) n/a

Описание содержимого словаря см. в разделе "Функция загрузки модуля", " Исправление инфицированных файлов" и "Дополнительные конфигурации датчика".

Функция загрузки модуля

Указывает, отслеживаются ли события загрузки модуля (события открытия файлов в общих библиотеках).

Примечание.

Этот параметр имеет смысл только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ moduleLoad Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.68.80 или более поздней.

Исправление функции "Зараженный файл"

Указывает, будут ли исправлены зараженные процессы, которые открывают или загружают зараженные файлы, в режиме RTP.

Примечание.

Эти процессы не отображаются в списке угроз, так как они не являются вредоносными. Процессы THe завершаются только потому, что они загрузили файл угрозы в память.

Описание Значение JSON Значение портала Defender
Ключ Обработать заражённый файл Недоступно
Тип данных String n/a
Возможные значения отключено (по умолчанию)
включено
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.24122.0001 или более поздней.

Настройка дополнительных параметров датчика

Используйте следующие параметры для настройки некоторых дополнительных дополнительных функций датчика.

Описание Значение JSON значение портала Microsoft Defender
Ключ supplementarySensorConfigurations Недоступно
Тип данных Словарь (вложенный параметр) n/a

Описание содержимого словаря см. в разделах «Настройка мониторинга событий изменения прав доступа к файлам», «Настройка мониторинга событий изменения владельца файла», «Настройка мониторинга событий необработанных сокетов» и «Отправка сведений о подозрительных антивирусных событиях в EDR».

Настройка мониторинга событий разрешений на изменение файла

Указывает, отслеживаются ли события разрешений на изменение файла (chmod).

Примечание.

Если эта функция включена, Defender для конечной точки отслеживает изменения в исполняемых битах файлов, но не сканирует эти события. Дополнительные сведения см. в разделе Расширенные функции сканирования .

Описание Значение JSON значение портала Microsoft Defender
Ключ enableFilePermissionEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.23062.0010 или более поздней.

Настроить мониторинг событий изменения владельца файла

Указывает, отслеживаются ли события изменения владельца файла (chown).

Примечание.

Если эта функция включена, Defender для конечной точки отслеживает изменения владения файлами, но не сканирует эти события. Дополнительные сведения см. в разделе Расширенные функции сканирования.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableFileOwnershipEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.23062.0010 или более поздней.

Настроить мониторинг событий raw-сокета

Указывает, отслеживаются ли события сетевого сокета, связанные с созданием сырьевых сокетов, пакетных сокетов или установкой параметра сокета.

Примечание.

  • Эта функция применима только в том случае, если включен мониторинг поведения.
  • Если эта функция включена, Microsoft Defender for Endpoint отслеживает события сетевых сокетов, но не проверяет их. Дополнительные сведения см. в разделе Расширенные функции сканирования .
Описание Значение JSON значение портала Microsoft Defender
Ключ enableRawSocketEvent Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.23062.0010 или более поздней.

Настройка мониторинга событий загрузчика

Указывает, отслеживаются ли и сканируются события загрузчика.

Примечание.

Этот параметр имеет смысл только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableBootLoaderCalls Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.68.80 или более поздней.

Настройка мониторинга событий ptrace

Указывает, отслеживаются ли события ptrace и сканируются ли они.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableProcessCalls Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.68.80 или более поздней.

Настройка мониторинга событий псевдофы

Указывает, отслеживаются ли и сканируются события псевдофайловой системы.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enablePseudofsCalls Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.68.80 или более поздней.

Настройка мониторинга событий загрузки модуля с помощью eBPF

Указывает, отслеживаются ли события загрузки модуля с помощью eBPF и сканируются.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableEbpfModuleLoadEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.68.80 или более поздней.

Настройка мониторинга открытых событий из определенных файловых систем с помощью eBPF

Указывает, отслеживаются ли открытые события из procfs с помощью eBPF.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableOtherFsOpenEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.24072.0001 или более поздней.

Настройка обогащения событий в источнике с помощью eBPF

Указывает, обогащаются ли события метаданными в источнике в eBPF.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableEbpfSourceEnrichment Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.24072.0001 или более поздней.

Включить кэш антивирусного модуля

Указывает, кэшируются ли метаданные событий, сканируемых антивирусной программой.

Описание Значение JSON значение портала Microsoft Defender
Ключ enableAntivirusEngineCache Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.24072.0001 или более поздней.

Сообщать о подозрительных событиях антивируса в EDR

Указывает, передаются ли в EDR подозрительные события, обнаруженные антивирусом.

Описание Значение JSON значение портала Microsoft Defender
Ключ sendLowfiEvents Недоступно
Тип данных String n/a
Возможные значения disabled (по умолчанию)
enabled
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.23062.0010 или более поздней.

Настройка параметров защиты сети

Примечание.

  • В настоящее время эта функция доступна в предварительной версии.
  • Эти параметры имеют смысл только в том случае, если включена защита сети. Дополнительные сведения см. в статье Включение защиты сети для Linux.

Используйте следующие параметры, чтобы настроить расширенные функции проверки защиты сети, которые управляют трафиком, проверяемым с помощью защиты сети.

Описание Значение JSON значение портала Microsoft Defender
Ключ networkProtection Защита сети
Тип данных Словарь (вложенный параметр) Свернутый раздел

Описание содержимого словаря см. в разделе "Уровень применения " и "Настройка проверки ICMP".

Уровень принудительного применения

Используйте этот параметр для управления применением защиты сети на устройстве.

Описание Значение JSON значение портала Microsoft Defender
Ключ enforcementLevel Уровень принудительного применения
Тип данных String Раскрывающийся список
Возможные значения disabled (по умолчанию)
audit
block
Not configured
disabled (по умолчанию)
audit
block

Настройка проверки ICMP

Указывает, отслеживаются ли и сканируются события ICMP.

Примечание.

Эта функция применима только в том случае, если включен мониторинг поведения.

Описание Значение JSON значение портала Microsoft Defender
Ключ disableIcmpInspection Недоступно
Тип данных Логический тип n/a
Возможные значения true (по умолчанию)
false
n/a

Примечание.

Доступно в Defender for Endpoint версии 101.23062.0010 или более поздней.

Добавление тега или идентификатора группы в профиль конфигурации

При первом выполнении mdatp health команды значения тега и идентификатора группы будут пустыми. Чтобы добавить тег или идентификатор группы в mdatp_managed.json файл, выполните следующие действия:

Предостережение

Перед редактированием файла убедитесь, что вы добавите запятую после закрывающей фигурной скобки в конце cloudService блока и сохраните две закрывающие фигурные скобки, показанные в примере. Единственным поддерживаемым именем ключа для тегов является GROUP. Недопустимое форматирование JSON нарушает конфигурацию.

  1. Откройте профиль конфигурации из пути /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

  2. В блоке cloudService в нижней части файла добавьте требуемый тег или идентификатор группы в конце закрывающей фигурной скобки cloudService для блока, как показано в следующем примере.

    },
    "cloudService": {
     "enabled": true,
     "diagnosticLevel": "optional",
     "automaticSampleSubmissionConsent": "safe",
     "automaticDefinitionUpdateEnabled": true,
     "proxy": "http://proxy.server:port/"
    },
    "edr": {
    "groupIds":"GroupIdExample",
    "tags": [
             {
             "key": "GROUP",
             "value": "Tag"
             }
           ]
       }
    }
    

    Примечание.

    • Добавьте запятую после закрывающей фигурной скобки в конце cloudService блока.
    • Убедитесь, что после добавления tags или groupIds блоков есть две закрывающие фигурные скобки, как показано в примере.
    • В настоящее время единственным поддерживаемым именем ключа для тегов является GROUP.

Проверка профиля конфигурации

Перед развертыванием профиля конфигурации проверьте правильность форматирования управляемого JSON-файла и убедитесь, что Defender для конечной точки применяет параметры должным образом.

Проверка управляемого JSON-файла

Профиль конфигурации должен быть допустимым файлом в формате JSON. Перед развертыванием профиля убедитесь, что синтаксис JSON правильный, и файл можно проанализировать без ошибок. Для этой проверки доступно множество средств. Например, следующая команда использует модуль Python json.tool, чтобы проверить файл на корректность синтаксиса JSON и вывести его содержимое в удобочитаемом формате для просмотра. Выполните следующую команду, если на устройстве установлено python :

python -m json.tool mdatp_managed.json

Если файл отформатирован правильно, команда возвращает код 0выхода . В противном случае отображаются ошибки и команда возвращает код 1выхода .

Проверка правильности работы файла mdatp_managed.json

Чтобы убедиться, что ваш /etc/opt/microsoft/mdatp/managed/mdatp_managed.json работает правильно, рядом с этими параметрами должен отображаться [managed]:

  • cloud_enabled
  • cloud_automatic_sample_submission_consent
  • passive_mode_enabled
  • real_time_protection_enabled
  • automatic_definition_update_enabled

Совет

Для большинства конфигураций в mdatp_managed.jsonне требуется перезапускать управляемую программу mdatp. Для выполнения следующих конфигураций требуется перезапуск управляющей программы:

  • cloud-diagnostic
  • log-rotation-parameters

Развертывание профиля конфигурации

После того как вы создадите профиль конфигурации для своей организации, его можно развернуть с помощью имеющихся у вас средств управления. Defender для конечной точки на Linux считывает управляемую конфигурацию из /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.