Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Uç Nokta için Microsoft Defender on Linux'un güvenilir dosyaları, klasörleri, süreçleri ve dosya uzantılarını taramasını veya izlemesini önlemek için istisna etmeleri kullanın. Dışlamalar, kuruluşunuza özel dosya ya da yazılımlarda yanlış algılamaları önlemeye yardımcı olabilir.
Defender for Endpoint on Linux, aşağıdaki dışlama kapsamlarını destekler:
Antivirüs (kapsam
epp): Hariç tutmalar, isteğe bağlı taramalar, gerçek zamanlı koruma (RTP) ve davranış izleme (BM) için uygulanır; uç nokta algılama ve yanıt (EDR) görünürlüğü ise korunur.- Antivirüs taramasından hariç tutulan dosyalar yine de EDR uyarıları ve diğer tespitlere yol açabilir. Yalnızca EDR için istisna talep etmek için Microsoft 365 yönetim merkezi üzerinden Microsoft Desteği ile iletişime geçin.
Küresel (kapsam
global): İsnanalar RTP, BM ve EDR için geçerlidir; bu da ilgili antivirüs algılamalarını, EDR uyarılarını ve hariç tutulan öğenin görünürlüğünü durdurur. Küresel dışlamalar sensör seviyesinde uygulanır ve işleme öncesinde hariç tutma koşullarına uyan olayları sustur.- Küresel hariç tutmalar, Defender for Endpoint'in Linux sürümünde
101.24092.0001(Ekim 2024) veya daha sonrasında mevcuttur. - Küresel dışlamalar ağ koruması için geçerli değildir. Süreç hariç tutmalar, trafiği denetlemesini veya hariç tutulan süreç için kuralları uygulamasını engelleyerek ağ korumasını etkileyebilir. Daha fazla bilgi için, Uç Nokta için Microsoft Defender'te hariç tutmalar ve göstergelerin genel görünümüne bakınız.
- Küresel dışlamalar, Defender for Endpoint nedeniyle Linux üzerinde neden olduğu performans sorunlarını azaltmak için faydalı olabilir.
- Küresel hariç tutmalar, Defender for Endpoint'in Linux sürümünde
Uyarı
Dışlamaların tanımlanması, Linux uç nokta için Defender tarafından sunulan korumayı düşürür. Dışlamaları uygulamayla ilişkili riskleri her zaman değerlendirmeli ve yalnızca kötü amaçlı olmadığından emin olduğunuz dosyaları hariç tutmalısınız.
Önemli
Birden çok güvenlik çözümlerini yan yana çalıştırmak istiyorsanız bkz. Performans, yapılandırma ve destek konuları.
Uç Nokta için Microsoft Defender eklenen cihazlar için karşılıklı güvenlik dışlamalarını zaten yapılandırmış olabilirsiniz. Çakışmaları önlemek için yine de karşılıklı dışlamalar ayarlamanız gerekiyorsa bkz. Mevcut çözümünüz için dışlama listesine Uç Nokta için Microsoft Defender ekleme.
Desteklenen dışlama türleri
Defender for Endpoint on Linux, aşağıdaki dışlama türlerini destekler:
Dosya uzantı: Cihazın herhangi bir yerinde belirtilen uzantıya sahip tüm dosyalar.
- Küresel hariç tutmalar için dosya uzantısı hariç tutmaları kullanılamaz.
-
Örnek:
.test
Dosya: Tam yoluyla tanımlanan belirli bir dosya.
- Küresel hariç tutmalar için, hariç tutmayı eklemeden veya kaldırmadan önce dosya yolunun mevcut olması gerekir.
-
Örnekler:
/var/log/test.log/var/log/*.log/var/log/install.?.log
Klasör: Belirtilen klasördeki tüm dosyalar, özyinelemeli olarak.
-
Örnekler:
/var/log//var/*/
-
Örnekler:
Süreç: Tam yolu veya dosya adıyla tanımlanan belirli bir süreç ve süreç tarafından açılan tüm dosyalar.
- Virüsten koruma dışlamaları için tam yol veya dosya adı belirtebilirsiniz. Tam yolu kullanmanızı öneririz.
- Küresel hariç tutmalar için, sadece sistem güvenilirliği ve güvenliği için gerekli olanı hariç tutun. Sürecin bilindiğini ve güvenilir olduğunu doğrulayın, tam yolunu belirtin ve tutarlı şekilde o güvenilir yoldan başladığını doğrulayın.
-
Örnekler:
/bin/catcatc?t
Önemli
Dışlama yolları sembolik bağlantılar değil, sert bağlantılar olmalıdır. Bir yolun sembolik bir bağlantı olup olmadığını kontrol etmek için file <path-name>çalıştırın.
Dosya, klasör ve süreç hariç tutmaları için desteklenen joker kartlar
Antivirüs dosyası, klasörü ve işlem hariç tutmalarını tanımlarken aşağıdaki joker kalıplarını kullanabilirsiniz. Küresel dışlamalar için joker kartlar desteklenmiyor.
Yıldız işareti (
*): Sıfır karakter dahil, herhangi bir sayıda karakterle eşleşir. Bu joker karakter yolun sonunda kullanılmadığında, yalnızca tek bir klasörün yerine geçer.- Antivirüs dışlamaları için, yolun sonunda yer alan
*joker karakteri, joker karakterin üst dizini altındaki tüm dosya ve alt dizinlerle eşleşir. -
Örnekler:
-
/var/*/tmp:-
Şunları içerir:
/var/def/tmpve/var/abc/tmpiçindeki ve bunların alt klasörlerindeki tüm dosyalar. -
Şunları içermez:
/var/abc/logveya/var/def/log.
-
Şunları içerir:
-
/var/*/:-
Şunları içerir: Alt dizinlerdeki dosyalar
/var/abc/ -
Şunları içermez: Doğrudan içindeki
/vardosyalar.
-
Şunları içerir: Alt dizinlerdeki dosyalar
-
- Antivirüs dışlamaları için, yolun sonunda yer alan
Soru işareti (
?): Herhangi bir karakterle eşleşir.-
Örnek:
file?.log-
İçeridir:
file1.logvefile2.log. -
Şunları içermez:
file123.log.
-
İçeridir:
-
Örnek:
Dışlamaları yapılandırma
İstinaları yapılandırmak için aşağıdaki yöntemlerden birini kullanın.
Yönetilen JSON kullanarak hariç tutmaları yapılandırın
Kurumsal ortamlarda, /etc/opt/microsoft/mdatp/managed/ adlı bir yapılandırma profilini mdatp_managed.json konumuna dağıtmak için Puppet veya Ansible gibi bir yapılandırma yönetim aracı kullanın. Daha fazla bilgi için bkz. Linux uç nokta için Defender tercihlerini ayarlama.
Aşağıdaki mdatp_managed.json örnekte dosyalar, klasörler, uzantılar ve işlemler için virüsten koruma ve genel dışlamaların nasıl yapılandırılması gösterilmektedir:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Uç nokta güvenlik ayarları yönetimi için Defender kullanarak dışlamaları yapılandırma
Not
Başlamadan önce, Defender for Endpoint güvenlik ayarları yönetim ön koşullarını gözden geçirin.
Microsoft Intune yönetim merkezi veya Microsoft Defender portalını kullanarak hariç tutmaları uç nokta güvenlik politikaları olarak yönetebilir ve politikaları Microsoft Entra gruplarına atalayabilirsiniz. Güvenlik ayarları yönetimini ilk kez kullanıyorsanız, aşağıdaki adımları tamamlayın:
Adım 1: Linux için güvenlik ayarları yönetimini etkinleştirin
- Microsoft Defender portalında Uç Noktaları>Yapılandırma Yönetimi>Uygulama kapsamı sayfasına .https://security.microsoft.com/securitysettings/endpoints/configuration_management
-
Zorunluluk kapsamı sayfasında, Yapılandırma yönetimi etkinleştirme bölümünde aşağıdaki ayarı doğrulayın:
- Linux cihazlarını seçin ve ardından aşağıdaki değerlerden birini seçin:
- Seçili cihazlarla güvenlik ayarlarının yönetimini test etmek için Etiketli cihazlarda seçeneğini belirleyin. Her test cihazına etiketi
MDE-Managementekleyin. Talimatlar ve diğer etiketleme yöntemleri için bkz. Cihaz etiketlerini oluştur ve yönet. - Tüm uygun Linux cihazlarını kaydetmek için Tüm cihazları seçin.
- Seçili cihazlarla güvenlik ayarlarının yönetimini test etmek için Etiketli cihazlarda seçeneğini belirleyin. Her test cihazına etiketi
- Linux cihazlarını seçin ve ardından aşağıdaki değerlerden birini seçin:
Çoğu cihaz birkaç dakika içinde kaydolur ve atanan poliçeleri uygular, ancak bazı cihazlar 24 saate kadar sürebilir.
Adım 2: Microsoft Entra cihaz grubu oluşturun
Linux işletim sistemi tipine göre dinamik bir Microsoft Entra cihaz grubu oluşturun. Dinamik üyelik otomatik olarak eşleşen cihazları ekliyor, böylece grup üyeliğini manuel olarak sürdürmenize gerek yok. Daha fazla bilgi için, güvenlik ayarları yönetimi için Microsoft Entra grupları oluştur bölümüne bakınız.
Adım 3: Linux hariç tutma politikası oluşturun
Detaylı talimatlar için bkz. Uç nokta güvenlik politikası oluştur (bağlantı yeni bir sekmede açılır).
Defender portalında https://security.microsoft.com/policy-inventory?osPlatform=LinuxEndpoint güvenlik politikaları sayfasının Linux politikaları sekmesinde politika oluştururken, şu özel ayarları kullanın:
- Platform seç: Linux seçin.
-
Şablonu seç:
- Küresel antivirüs ve EDR hariç tutmaları için Microsoft Defender Global Exclusions (AV+EDR) seçeneğini seçin.
- Antivirüs hariç tutmalar için Microsoft Defender Antivirüs hariç tutmaları seçeneğini seçin.
Politika oluşturma sihirbazında şu ayarları kullanın:
- Yapılandırma ayarları sekmesi: Bu profille yönetmek istediğiniz ayarları ayarlayın.
- Atamalar sekmesi: Atama grubu kısıtlamaları, Defender for Endpoint güvenlik ayarları yönetimi ile yönetilen cihazlara uygulanır. Ayrıntılar için Atamalar adımına bakın.
Komut satırını kullanarak dışlamaları yapılandırma
Mevcut alt komutları ve hariç tutma seçeneklerini görmek için şu komutu mdatp exclusion çalıştırın:
mdatp exclusion
Komut söz dizimi
Aşağıdaki sözdizimi, mevcut hariç tutma alt komutlarını, seçeneklerini ve değerlerini özetler:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}
Not
Bir dışlamayı kaldırdığınızda, eklerken kullandığınız kapsamın aynısını belirtin.
--scope seçeneğinin varsayılan değeri epp olduğundan, seçeneği yalnızca global hariç tutmaları için belirtin.
--scope seçeneği kullanıma sunulmadan önce, tüm komut satırı dışlamaları epp kapsamını kullanıyordu. Mevcut hariç tutmalar epp kullanmaya devam ediyor.
Bir hariç değer joker kart içeriyorsa, değeri çift tırnak işaretiyle içine ekleyin. Bu sözdizimi, shell'in joker kartı işlemeden mdatp önce genişletmesini engeller.
Dosya uzantısı hariç tutmaları ekleyin veya kaldırın
Dosya uzantısı hariç tutmalar yalnızca antivirüs (epp) kapsamını destekler. Aşağıdaki komutlar, .txt uzantısı hariç tutmasını ekler ve kaldırır:
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Dosya dışlamaları ekle veya kaldır
global kapsamındaki bir hariç tutmayı eklemeden veya kaldırmadan önce dosya var olmalıdır.
Aşağıdaki komutlar antivirüs (epp) dosya dışlayıcısını ekler ve kaldırırlar:
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Aşağıdaki komutlar küresel dosya dışlanmasını ekler ve kaldırır:
mdatp exclusion file add --path /var/log/dummy.log --scope global
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Klasör dışlamalarını ekleyin veya kaldırın
Aşağıdaki komutlar bir antivirüs (epp) klasör hariç tutma kuralını ekler ve kaldırır:
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
Aşağıdaki komutlar genel bir klasör hariç tutma öğesini ekler ve kaldırır:
mdatp exclusion folder add --path /var/log/ --scope global
mdatp exclusion folder remove --path /var/log/ --scope global
Her hariç tutmak istediğiniz klasör için komutu bir kez çalıştırın. Farklı klasörlere farklı kapsamlar atayabilirsiniz.
Antivirüs klasör hariç tutma işlemleri joker karakterleri destekler. Aşağıdaki komut, */var/*/tmp/* altındaki yolları dışlar; ancak */var/this-subfolder/log* gibi aynı düzeydeki klasörleri dışlamaz:
mdatp exclusion folder add --path "/var/*/tmp"
/var/ altındaki tüm yolları hariç tutmak için aşağıdaki komutlardan birini kullanın:
mdatp exclusion folder add --path "/var/"
mdatp exclusion folder add --path "/var/*/"
Süreç hariç tutmaları ekle veya kaldır
Genel süreç dışlamaları için, --path kullanarak işlemin tam yolunu belirtin. Aşağıdaki komutlar genel bir işlem dışlaması ekler ve kaldırır:
mdatp exclusion process add --path /usr/bin/cat --scope global
mdatp exclusion process remove --path /usr/bin/cat --scope global
Antivirüs (epp) işlem dışlamaları için işlem adını veya tam yolu belirtebilirsiniz. Aşağıdaki komutlar, bir antivirüs işlem hariç tutmayı isimlerine göre ekler ve kaldırırlar:
mdatp exclusion process add --name cat
mdatp exclusion process remove --name cat
Hariç tutmak istediğiniz her işlem için komutu bir kez çalıştırın. Farklı süreçlere farklı kapsamlar ataabilirsiniz.
EICAR test dosyasıyla istisna etmeleri doğrulayın
EICAR test dosyası, antivirüs ürünleri tarafından zararlı yazılım olarak tanınan standart bir diziye sahip küçük, zararsız bir metin dosyasıdır. Gerçek kötü amaçlı yazılım kullanmadan istisna etmenin çalıştığını güvenle doğrulamak için bunu kullanabilirsiniz. Defender for Endpoint Linux'ta dosyayı içeriğiyle algılar, dosya adıyla değil.
Bir hariç tutma testi yapmadan önce, gerçek zamanlı korumanın etkin olduğundan emin olun. Aşağıdaki komutu çalıştırın ve çıktı olarak true döndürdüğünü doğrulayın:
mdatp health --field real_time_protection_enabled
EICAR test dosyasını, dosya adı, uzantısı veya konumunun doğrulamak istediğiniz istisna ile eşleşmesi için oluşturun:
- Dosya ve klasör hariç tutmalarını doğrulamak için belirli bir dosya adı kullanın veya dosyayı belirli bir klasörde oluşturun.
- Dosya uzantısı dışlama kuralını doğrulamak için hariç tutulan uzantıya sahip herhangi bir dosya adı kullanın.
Defender for Endpoint dosyayı tespit ederse, hariç tutma işe yaramıyor. Dosya varsa ve Defender for Endpoint dosyayı algılamıyorsa, dışlama çalışır.
Bu adımlar, dosya, klasör ve dosya uzantısı istisna edilmelerini doğrulamak için tasarlanmıştır. Dosyayı oluşturan veya açan işleme bağlı olan süreç dışlamaları için genel bir test sağlamazlar.
Dışlanma özelliğinize uygun bir EICAR test dosyası oluşturmak için aşağıdaki yöntemlerden birini kullanın:
İnternet erişimi ile: Test dosyasını indirmek için aşağıdaki
curlsözdizimi kullanın:curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txtÖrneğin, uzantıyı
.testinghariç tuttuysanız, o uzantıdaki test dosyasını indirin:curl -o test.testing https://secure.eicar.org/eicar.com.txtBir klasör hariç tutma testini yapmak için, o klasördeki komutu çalıştırın.
İnternet erişimi olmadan: EICAR test dosyasını yerel olarak oluşturun. Örneğin, hariç tutma özelliğinize uygun bir dosya adı veya yol değiştirin
test.txt:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
İlgili içerik
Aşağıdaki makaleler, Linux üzerinde Uç Nokta için Defender yapılandırma ve yönetme hakkında daha fazla bilgi sağlar: