Настройка и проверка исключений для Microsoft Defender для конечной точки в macOS

В этой статье содержатся сведения об определении исключений, применяемых к проверкам по запросу, а также о защите и мониторинге в режиме реального времени. Исключения сканирования, описанные в этой статье, не применяются к другим возможностям Microsoft Defender for Endpoint в macOS, включая обнаружение и реагирование на конечных точках (EDR). Файлы, которые вы исключаете с помощью методов, описанных в этой статье, по-прежнему могут вызывать предупреждения EDR и другие срабатывания.

Некоторые файлы, папки, процессы и файлы, открытые процессом, можно исключить из Defender для конечной точки при проверках macOS. Исключения могут помочь избежать неправильного обнаружения файлов и программного обеспечения, уникальных для вашей организации. Исключения также могут быть полезны для устранения проблем с производительностью, вызванных Microsoft Defender for Endpoint в macOS.

Чтобы определить, какой именно процесс, путь и/или расширение нужно исключить, используйте статистику защиты в режиме реального времени.

Предупреждение

Определение исключений снижает защиту, предлагаемую Defender для конечной точки в macOS. Всегда следует оценивать риски, связанные с реализацией исключений, и исключать только файлы, которые, как вы уверены, не являются вредоносными.

Важно!

Если вы хотите параллельно запустить несколько решений безопасности, см. раздел Рекомендации по производительности, конфигурации и поддержке.

Возможно, вы уже настроили взаимные исключения безопасности для устройств, подключенных к Microsoft Defender для конечной точки. Если вам по-прежнему нужно настроить взаимные исключения, чтобы избежать конфликтов, см. раздел Добавление Microsoft Defender для конечной точки в список исключений для существующего решения.

Поддерживаемые типы исключений

В следующей таблице показаны типы исключений, поддерживаемые Defender для конечной точки в macOS.

Исключения Определение Примеры
Расширение файла Все файлы с расширением в любом месте на компьютере .test
Файл Конкретный файл, определенный по полному пути /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Папка Все файлы в указанной папке (рекурсивно) /var/log/

/var/*/

Процесс Определенный процесс (указывается полным путем или именем файла) и все файлы, открытые им. /bin/cat

cat

c?t

Исключения файлов, папок и процессов поддерживают следующие подстановочные знаки:

Подстановочный знак Описание Примеры
* Соответствует любому количеству любых символов, включая отсутствие символов (обратите внимание: если этот подстановочный знак используется не в конце пути, то он соответствует только одной папке). /var/*/tmp включает все файлы в /var/abc/tmp и его подкаталогах, а также в /var/def/tmp и его подкаталогах. Он не включает /var/abc/log или /var/def/log

/var/*/ включает любой файл в /var и его подкаталогах.

? Соответствует любому отдельному символу file?.log включает file1.log и file2.log, но не file123.log

Примечание.

Когда подстановочный знак * отображается в конце пути, шаблон соответствует всем файлам и подкаталогам в родительском каталоге подстановочного знака.

Defender для конечной точки в macOS пытается устранить твердые ссылки при оценке исключений. Разрешение жёстких ссылок не работает, если исключение содержит подстановочные знаки или целевой файл (на томе Data) не существует.

Рекомендации по добавлению исключений защиты от вредоносных программ для Microsoft Defender для конечной точки в macOS

Следуйте приведенным ниже рекомендациям при добавлении исключений защиты от вредоносных программ в macOS:

  1. Укажите причину добавления исключения в централизованном месте, к которому имеют доступ только SecOps и/или администратор безопасности. Например, укажите отправителя, дату, название приложения, причину и информацию об исключении.

  2. Убедитесь, что для исключений указана дата окончания срока действия*

    *за исключением приложений, в которые поставщик программного обеспечения заявил, что нет других настроек, которые можно было бы выполнить, чтобы предотвратить ложноположительный результат или более высокую загрузку ЦП.

  3. Избегайте переноса исключений защиты от вредоносных программ сторонних разработчиков, так как они могут больше не применяться к Microsoft Defender для конечной точки в macOS.

  4. Порядок исключений, которые следует учитывать с верхней (более безопасной) до нижней (наименее безопасной):

    1. Индикаторы - Сертификат - Разрешить

      1. Добавьте подписывание кода расширенной проверки (EV).
    2. Индикаторы — хэш файлов — разрешить

      1. Например, если процесс или управляющая программа меняется нечасто, приложение не имеет ежемесячного обновления для системы безопасности.
    3. Путь & процесс

    4. Процесс

    5. Путь

    6. Расширение

Настройка списка исключений

Исключения можно настроить с помощью консоли управления "Параметры безопасности", другой консоли управления, например JAMF или Intune, или интерфейса приложения Defender for Endpoint.

Использование консоль управления параметров безопасности Microsoft Defender для конечной точки

Чтобы создать политику, которая определяет исключения антивирусной программы для устройств macOS, выполните следующие действия:

  1. Войдите на портал Microsoft Defender.

  2. Перейдите в Управление конфигурацией>Политики безопасности конечных точек>Создать новую политику.

    • Выберите Платформа: macOS
    • Выберите Шаблон: исключения антивирусной программы Microsoft Defender
  3. Нажмите Создать политику.

  4. Введите имя и описание и нажмите кнопку Далее.

  5. Разверните Антивирусный модуль, а затем выберите Добавить.

  6. Выберите Путь , Расширение файла или Имя файла.

  7. Выберите Настроить экземпляр и добавьте исключения при необходимости. Нажмите кнопку Далее.

  8. Назначьте исключение группе и нажмите кнопку Далее.

  9. Выберите Сохранить.

Настройка исключений из JAMF, Intune или другой консоли управления

Дополнительные сведения о том, как настроить исключения в JAMF, Intune или другой консоли управления, см. в разделе Настройка параметров Defender for Endpoint на компьютерах Mac.

Настроить исключения в приложении Defender for Endpoint

Чтобы добавить исключения непосредственно в приложение Defender для конечной точки, выполните следующие действия.

  1. Откройте приложение Defender для конечной точки и перейдите в раздел Управление параметрами>Добавление и удаление исключения..., как показано на следующем снимке экрана:

    Страница

  2. Выберите тип исключения, которое нужно добавить, и следуйте инструкциям.

Проверка списков исключений с помощью тестового файла EICAR

Вы можете проверить, работают ли списки исключений, используя curl для скачивания тестового файла.

В следующем фрагменте кода Bash замените test.txt файлом, соответствующим правилам исключения. Например, если вы исключили расширение .testing, замените test.txt на test.testing. Если вы тестируете путь, убедитесь, что вы выполните команду в этом пути.

Чтобы скачать стандартный тестовый файл EICAR и проверить, обнаруживает ли Defender его, выполните следующую команду:

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Если Defender для конечной точки в macOS сообщает о вредоносных программах, то тестируемая правило исключения не работает. Если нет отчета о вредоносных программах и скачанный файл существует, исключение работает. Вы можете открыть файл, чтобы убедиться, что содержимое совпадает с тем, что описано на веб-сайте тестового файла EICAR.

Если у вас нет доступа к Интернету, вы можете создать тестовый файл EICAR локально. Используйте следующую команду Bash для записи стандартной тестовой строки EICAR в новый текстовый файл:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Вы также можете скопировать строку в пустой текстовый файл и попытаться сохранить ее с именем файла или в папке, которую вы пытаетесь исключить.

Разрешить угрозы в Microsoft Defender для конечной точки в macOS

Помимо исключения определенного содержимого из сканирования, можно также настроить продукт так, чтобы он не обнаруживал некоторые классы угроз (определяемых по имени угрозы). При использовании этой функции следует соблюдать осторожность, так как это может оставить устройство без защиты.

Разрешить угрозу по имени

Чтобы разрешить определённую обнаруженную угрозу по имени, чтобы Microsoft Defender for Endpoint больше не блокировала её, добавьте имя угрозы в список разрешений, выполнив следующую команду:

mdatp threat allowed add --name [threat-name]

Чтобы найти точное имя угрозы, которое необходимо разрешить, перечислите все текущие обнаружения на устройстве, выполнив следующую команду:

mdatp threat list

Например, чтобы добавить тестовый файл EICAR в список разрешений, чтобы Defender for Endpoint больше не блокировал его, добавьте EICAR-Test-File (not a virus) в список разрешений, выполнив следующую команду:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"