Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте исключения, чтобы Microsoft Defender для конечной точки на macOS не сканировал доверенные файлы, папки, процессы и расширения файлов. Исключения применяются к сканированию по требованию, защите в реальном времени (RTP) и мониторингу поведения (BM), при этом сохраняется видимость по обнаружению и реагированию на конечные точки (EDR).
Исключения антивирусов распространяются только на антивирусные возможности, а не на EDR. Файлы, исключённые из антивирусного сканирования, всё равно могут вызывать оповещения EDR и другие обнаружения.
Исключения помогают избежать неправильного обнаружения или уменьшать проблемы с производительностью, вызванные Defender for Endpoint на macOS. Чтобы определить процесс, путь или расширение для исключения, используйте статистику защиты в реальном времени.
Предупреждение
Определение исключений снижает защиту, предлагаемую Defender для конечной точки в macOS. Оцените риски перед добавлением исключения и исключайте только те файлы, в которых вы уверены, что они не являются злонамеренными.
Важно!
Если вы хотите параллельно запустить несколько решений безопасности, см. раздел Рекомендации по производительности, конфигурации и поддержке.
Возможно, вы уже настроили взаимные исключения безопасности для устройств, подключенных к Microsoft Defender для конечной точки. Если вам по-прежнему нужно настроить взаимные исключения, чтобы избежать конфликтов, см. раздел Добавление Microsoft Defender для конечной точки в список исключений для существующего решения.
Поддерживаемые типы исключений
Defender for Endpoint на macOS поддерживает следующие типы исключений:
Расширение файла: Все файлы с указанным расширением находятся в любой точке устройства.
-
Пример:
.test
-
Пример:
Файл: Конкретный файл, идентифицируемый по полному пути.
-
Примеры:
/var/log/test.log/var/log/*.log/var/log/install.?.log
-
Примеры:
Папка: Все файлы в указанной папке, рекурсивно.
-
Примеры:
/var/log//var/*/
-
Примеры:
Процесс: Конкретный процесс, идентифицируемый полным путём или именем файла, а также всеми файлами, открытыми процессом. Мы рекомендуем использовать полный путь.
-
Примеры:
/bin/catcatc?t
-
Примеры:
Важно!
Пути исключения должны быть жёсткими, а не символическими. Чтобы проверить, является ли путь символической связью, выполните file <path-name>.
Поддерживаемые подстановочные знаки для исключений файлов, папок и процессов
При определении исключений файлов, папок и процессов, можно использовать следующие шаблоны wildcard:
Звездочка (
*): Соответствует любому количеству символов, включая ноль символов. Если этот подстановочный знак не используется в конце пути, он соответствует только одной папке.- Если подстановочный знак
*находится в конце пути, он соответствует всем файлам и вложенным папкам в родительском каталоге этого подстановочного знака. -
Примеры:
-
/var/*/tmp:-
Включает: файлы в
/var/abc/tmpи/var/def/tmpи их подпапках. -
Не включает:
/var/abc/logили/var/def/log.
-
Включает: файлы в
-
/var/*/:-
Включает: Файлы в
/varи его подпапках.
-
Включает: Файлы в
-
- Если подстановочный знак
Вопросительный знак (
?): Совпадает с любым одним символом.-
Пример:
file?.log-
Включает:
file1.logиfile2.log. -
Не включает:
file123.log.
-
Включает:
-
Пример:
Примечание.
Defender для конечной точки в macOS пытается устранить твердые ссылки при оценке исключений. Разрешение жёстких ссылок не работает, если исключение содержит подстановочные знаки или целевой файл (на томе Data) не существует.
Лучшие практики добавления антивирусных исключений
Используйте следующие практики для ограничения воздействия антивирусных исключений на безопасность:
- Записывайте данные отправителя, дату, заявку, причину и исключения в центральном месте, доступном только администраторам безопасности.
- Установите дату истечения срока действия для каждого исключения. Исключение может требовать отсутствия срока годности, если независимый поставщик программного обеспечения подтвердит, что приложение нельзя изменить для предотвращения неправильного обнаружения или высокого использования процессора.
- Не копируйте исключения из другого антивредоносного продукта. Исключения могут не распространяться на Defender for Endpoint на macOS.
- Для файла известного приложения, который меняется нечасто, используйте индикатор разрешения хеша файла вместо исключения в антивирусе.
- Если требуется исключение антивируса, сделайте его максимально конкретным. Избегайте широких исключений папок и расширений, если файл или полный путь процесса соответствует требованиям.
Настройка исключений
Используйте один из следующих методов для настройки исключений.
Настройка исключений с помощью конфигурационного профиля
Используйте Microsoft Intune, Jamf Pro или другое решение для управления мобильными устройствами, чтобы развернуть конфигурационный профиль с этими исключениями. Сведения о ключах параметров, поддерживаемых значениях и примерах профилей конфигурации см. в разделе Set preferences for Microsoft Defender для конечной точки on macOS.
Настройка исключений с помощью Defender для управления параметрами безопасности конечной точки
Примечание.
Перед началом ознакомьтесь с требованиями управления настройками безопасности Defender for Endpoint.
Вы можете использовать центр администратора Microsoft Intune или портал Microsoft Defender для управления исключениями в качестве политик безопасности конечных устройств и назначения политик группам Microsoft Entra. Если вы впервые пользуетесь управлением настройками безопасности, выполните следующие шаги:
Шаг 1: Включите управление настройками безопасности для macOS
На странице Область применения в портале Microsoft Defender по адресу https://security.microsoft.com/securitysettings/endpoints/configuration_management, в разделе Включить управление конфигурацией выберите устройства macOS, а затем выберите одно из следующих значений:
- Выберите На помеченных устройствах, чтобы протестировать управление настройками безопасности на выбранных устройствах. Добавляйте
MDE-Managementметку к каждому тестовому устройству. Для инструкций и других методов тегирования см. Создание и управление тегами устройств. - Выберите все устройства , чтобы зарегистрировать все подходящие устройства macOS.
Большинство устройств регистрируются и применяют назначенные политики в течение нескольких минут, хотя некоторые могут занимать до 24 часов.
Шаг 2: Создайте группу устройств Microsoft Entra
Создайте динамическую группу устройств Microsoft Entra на основе типа операционной системы macOS. Динамическое членство автоматически добавляет соответствующие устройства, так что вам не нужно вручную поддерживать членство в группе. Дополнительные сведения см. в разделе Создание групп Microsoft Entra для управления параметрами безопасности.
Шаг 3: Создайте политику исключений для macOS
Для подробных инструкций см. Создать политику безопасности конечной точки (ссылка открывается в новой вкладке).
Когда вы создаёте политику на вкладке политик macOS на странице политики безопасности конечных точек в портале Defender , https://security.microsoft.com/policy-inventory?osPlatform=Macиспользуйте следующие конкретные настройки:
- Выберите платформу: выберите macOS.
- Выберите шаблон: Выберите исключения Microsoft Defender Antivirus.
В мастере создания политики используйте следующие настройки:
-
Вкладка настроек конфигурации :
- В разделе антивирусного движка выберите
Добавить. - Для типа выберите Путь, расширение файла или имя файла.
- Для дополнительных настроек выберите Конфигурировать экземпляр и добавьте исключение.
- В разделе антивирусного движка выберите
- Вкладка «Назначения»: ограничения для групп назначений применяются к устройствам, управляемым через управление параметрами безопасности в Defender for Endpoint. Дополнительные сведения см. на шаге "Назначения".
Настроить исключения в приложении Defender for Endpoint
Если ваш администратор допускает пользовательские исключения, используйте следующие шаги, чтобы добавить исключение непосредственно в приложении Defender for Endpoint:
Откройте приложение Defender for Endpoint.
В Управление настройками выберите Добавить или Удалить исключение....
Выберите тип исключения и следуйте инструкциям.
Администраторы могут использовать параметр exclusionsMergePolicy, чтобы разрешить или запретить исключения, определяемые пользователем. Дополнительные сведения см. в «Политика объединения исключений».
Настройка исключений с помощью командной строки
Если ваш администратор разрешает пользовательские исключения, вы можете управлять исключениями из Terminal. Чтобы просмотреть доступные подкоманды и опции, выполните команду mdatp exclusion :
mdatp exclusion
Синтаксис команд
Следующий синтаксис обобщает доступные подкоманды, опции и значения исключения:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}
Если значение исключения содержит подстановочный знак, заключите значение в двойные кавычки. Этот синтаксис не позволяет оболочке расширить дикую карту до mdatp его обработки.
Добавьте или удалите исключения расширений файла
Следующие команды добавляют и удаляют исключение для расширения файла .txt:
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Добавлять или убирать исключения файлов
Следующие команды добавляют и удаляют исключение файла:
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Добавлять или убирать исключения из папок
Следующие команды добавляют и удаляют исключение из папки:
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
Следующая команда добавляет исключение для папки, в котором используются подстановочные знаки:
mdatp exclusion folder add --path "/var/*/tmp"
Добавьте или убрайте исключения из процессов
Процесс можно определить по полному пути или имени файла. Мы рекомендуем использовать полный путь. Следующие команды добавляют и удаляют исключение процесса по полному пути:
mdatp exclusion process add --path /bin/cat
mdatp exclusion process remove --path /bin/cat
Полный справочник по командам см. в разделе Ресурсы Microsoft Defender для конечной точки в macOS.
Проверьте исключения с помощью тестового файла EICAR
Тестовый файл EICAR — это небольшой, безвредный текстовый файл, содержащий стандартную строку, распознанную антивирусными продуктами как вредоносное ПО. Вы можете использовать его, чтобы безопасно подтвердить, что исключение работает без использования настоящего вредоносного ПО. Defender for Endpoint на macOS обнаруживает файл по его содержимому, а не по имени.
Перед тестированием исключения убедитесь, что включена защита в реальном времени. Выполните следующую команду и убедитесь, что она возвращает true:
mdatp health --field real_time_protection_enabled
Создайте тестовый файл EICAR так, чтобы имя, расширение или местоположение соответствовали нужному вам исключению:
- Используйте конкретное имя файла или создайте его в определённой папке для проверки исключений файлов и папок.
- Используйте любое имя файла с исключённым расширением для проверки исключения расширения файла.
Если Defender for Endpoint обнаруживает файл, исключение не работает. Если файл существует, а Defender for Endpoint его не обнаружит, исключение работает.
Эти шаги предназначены для проверки исключений файлов, папок и расширений. Они не предоставляют общего теста на исключения процессов, которые зависят от процесса, создающего или открывающего файл.
Используйте один из следующих методов для создания тестового файла EICAR, который соответствует вашему исключению:
При доступе в интернет: замените
test.txtимя файла или путь с вашим исключением, а затем выполните следующую команду:curl -o test.txt https://secure.eicar.org/eicar.com.txtБез доступа к интернету: Измените
test.txtимя файла или путь с вашим исключением, а затем выполните следующую команду:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Связанные материалы
Следующие статьи предоставляют дополнительную информацию о настройке и управлении Defender for Endpoint на macOS: