Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln innehåller information om hur du definierar undantag som gäller för genomsökningar på begäran samt realtidsskydd och övervakning. De undantag från genomsökning som beskrivs i den här artikeln gäller inte för andra funktioner i Defender for Endpoint på macOS, inklusive identifiering och svar på slutpunkter (EDR). Filer som du undantar med de metoder som beskrivs i den här artikeln kan fortfarande utlösa EDR-varningar och andra detekteringar.
Du kan exkludera vissa filer, mappar, processer och processöppnade filer från Defender för Endpoint vid macOS-genomsökningar. Undantag kan hjälpa dig att undvika felaktiga identifieringar av filer och programvara som är unika för din organisation. Undantag kan också vara användbara för att minimera prestandaproblem som orsakas av Defender för Endpoint på macOS.
Använd realtidsskyddsstatistik för att begränsa vilken process och/eller sökväg och/eller tillägg du behöver undanta.
Varning
Genom att definiera undantag sänks det skydd som erbjuds av Defender för Endpoint på macOS. Du bör alltid utvärdera de risker som är associerade med att implementera undantag, och du bör endast undanta filer som du är säker på inte är skadliga.
Viktigt
Om du vill köra flera säkerhetslösningar sida vid sida kan du läsa Överväganden för prestanda, konfiguration och support.
Du kanske redan har konfigurerat ömsesidiga säkerhetsundantag för enheter som registrerats för Microsoft Defender för Endpoint. Om du fortfarande behöver ange ömsesidiga undantag för att undvika konflikter kan du läsa Lägga till Microsoft Defender för Endpoint i undantagslistan för din befintliga lösning.
Undantagstyper som stöds
I följande tabell visas de undantagstyper som stöds av Defender för Endpoint på macOS.
| Uteslutning | Definition | Exempel |
|---|---|---|
| Filnamnstillägg | Alla filer med tillägget, var som helst på datorn | .test |
| Fil | En specifik fil som identifieras av den fullständiga sökvägen | /var/log/test.log |
| Mapp | Alla filer i den specificerade mappen (rekursivt) | /var/log/ |
| Process | En specifik process (anges antingen av den fullständiga sökvägen eller filnamnet) och alla filer som öppnas av den | /bin/cat |
Fil-, mapp- och processundantag har stöd för följande jokertecken:
| Jokertecken | Beskrivning | Exempel |
|---|---|---|
| * | Matchar valfritt antal tecken inklusive inget (observera att om det här jokertecknet inte används i slutet av sökvägen ersätter det bara en mapp) |
/var/*/tmp innehåller alla filer i /var/abc/tmp och dess underkataloger samt /var/def/tmp dess underkataloger. Den inkluderar inte /var/abc/log eller /var/def/log
|
| ? | Matchar ett enskilt tecken |
file?.log inkluderar file1.log och file2.log, men inte file123.log |
Obs!
När jokertecknet * visas i slutet av en sökväg matchar mönstret alla filer och underkataloger under jokertecknets överordnade katalog.
Defender för Endpoint på macOS försöker lösa fasta länkar vid utvärdering av undantag. Lösning av fasta länkar fungerar inte när undantaget innehåller jokertecken eller när målfilen inte finns på volymen Data.
Metodtips för att lägga till undantag mot skadlig kod för Microsoft Defender för Endpoint på macOS
Följ dessa metodtips när du lägger till undantag mot skadlig kod i macOS:
Skriv ned varför ett undantag har lagts till på en central plats där endast SecOps och/eller säkerhetsadministratör har åtkomst. Du kan till exempel visa information om inskickare, datum, appnamn, orsak och undantag.
Se till att ha ett förfallodatum* för undantagen
*förutom appar där ISV:n uppgav att det inte fanns några ytterligare justeringar som kunde göras för att förhindra att det falska positiva resultatet eller den högre CPU-användningen uppstod.
Undvik att migrera icke-Microsoft-undantag mot skadlig kod eftersom de kanske inte längre är tillämpliga eller tillämpliga för Microsoft Defender för Endpoint på macOS.
Ordningen på undantag som ska övervägas överst (säkrare) till botten (minst säkert):
Indikatorer – Certifikat – tillåt
- Lägg till en utökad verifieringskodsignering (EV).
Indikatorer – filhashvärde – tillåt
- Om en process eller daemon inte ändras ofta, till exempel, har appen ingen månatlig säkerhetsuppdatering.
Sökväg & Process
Process
Sökväg
Förlängning
Så här konfigurerar du listan över undantag
Du kan konfigurera undantag med hjälp av hanteringskonsolen för säkerhetsinställningar, en annan hanteringskonsol som JAMF eller Intune eller Defender för Endpoint-appgränssnittet.
Använd hanteringskonsolen för säkerhetsinställningar i Microsoft Defender för Endpoint
Utför följande steg för att skapa en princip som definierar antivirusundantag för macOS-enheter:
Logga in på Microsoft Defender-portalen.
Gå till Konfigurationshantering>Slutpunktssäkerhetsprinciper>Skapa ny princip.
- Välj Plattform: macOS
- Välj mall: undantag för Microsoft Defender Antivirus
Välj Skapa princip.
Ange ett namn och en beskrivning och välj Nästa.
Expandera Antivirusmotorn och välj sedan Lägg till.
Välj Sökväg , Filnamnstillägg eller Filnamn.
Välj Konfigurera instans och lägg till undantagen efter behov. Välj sedan Nästa.
Tilldela undantaget till en grupp och välj Nästa.
Välj Spara.
Konfigurera undantag från JAMF, Intune eller en annan hanteringskonsol
Mer information om hur du konfigurerar undantag från JAMF, Intune eller en annan hanteringskonsol finns i Ange inställningar för Defender för Endpoint på Mac.
Konfigurera undantag från Defender för Endpoint-appen
Följ dessa steg om du vill lägga till undantag direkt i Defender för Endpoint-appen:
Öppna Defender för Endpoint-programmet och gå till Hantera inställningar>Lägg till eller ta bort undantag..., som du ser på följande skärmbild:
Välj den typ av undantag som du vill lägga till och följ anvisningarna.
Verifiera undantagslistor med EICAR-testfilen
Du kan kontrollera att dina undantagslistor fungerar med hjälp curl av för att ladda ned en testfil.
I följande Bash-kodfragment ersätter test.txt du med en fil som följer dina undantagsregler. Om du till exempel har exkluderat .testing tillägget ersätter test.txt du med test.testing. Om du testar en sökväg, se till att du kör kommandot inom den sökvägen.
Om du vill ladda ned EICAR-standardtestfilen och kontrollera om Defender identifierar den kör du följande kommando:
curl -o test.txt https://secure.eicar.org/eicar.com.txt
Om Defender för Slutpunkt på macOS rapporterar skadlig kod fungerar inte undantagsregeln som du testar. Om det inte finns någon rapport om skadlig kod och den nedladdade filen finns fungerar undantaget. Du kan öppna filen för att bekräfta att innehållet är detsamma som det som beskrivs på EICAR-testfilens webbplats.
Om du inte har Internetåtkomst kan du skapa EICAR-testfilen lokalt i stället. Använd följande Bash-kommando för att skriva eicar-standardteststrängen till en ny textfil:
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Du kan också kopiera strängen till en tom textfil och försöka spara den med filnamnet eller i mappen som du försöker exkludera.
Tillåta hot i Microsoft Defender för Endpoint på macOS
Förutom att utesluta att visst innehåll genomsöks kan du även konfigurera produkten så att den inte identifierar vissa typer av hot (identifieras med hotnamnet). Du bör vara försiktig när du använder den här funktionen eftersom den kan lämna enheten oskyddad.
Tillåt ett hot efter namn
Om du vill tillåta ett specifikt identifierat hot med namn så att Defender för Slutpunkten inte längre blockerar det lägger du till hotnamnet i listan över tillåtna genom att köra följande kommando:
mdatp threat allowed add --name [threat-name]
Om du vill hitta det exakta hotnamn som du behöver tillåta kan du visa en lista över alla aktuella identifieringar på enheten genom att köra följande kommando:
mdatp threat list
Om du till exempel vill tillåta EICAR-testidentifiering så att Defender för Slutpunkten inte längre blockerar den lägger du till EICAR-Test-File (not a virus) den tillåtna listan genom att köra följande kommando:
mdatp threat allowed add --name "EICAR-Test-File (not a virus)"