Linux'ta Uç Nokta için Microsoft Defender dışlamalarını yapılandırın ve doğrulayın

Bu makalede, Uç Nokta için Microsoft Defender için virüsten koruma ve genel dışlamaların nasıl tanımlanacağı hakkında bilgi sağlanır. Virüsten koruma dışlamaları isteğe bağlı taramalar, gerçek zamanlı koruma (RTP) ve davranış izleme (BM) için geçerlidir. Genel dışlamalar gerçek zamanlı koruma (RTP), davranış izleme (BM) ve uç nokta algılama ve yanıt (EDR) için geçerlidir; böylece tüm ilişkili virüsten koruma algılamaları, EDR uyarıları ve dışlanan öğe için görünürlük durdurulabilir.

Önemli

Bu makalede açıklanan virüsten koruma dışlamaları yalnızca virüsten koruma özellikleri için geçerlidir, uç nokta algılama ve yanıt (EDR) için geçerli değildir. Bu makalede açıklanan antivirüs dışlamalarını kullanarak dışladığınız dosyalar yine de EDR uyarılarına ve diğer tespitlere neden olabilir. Genel dışlamalar virüsten koruma ve EDR özellikleri için geçerlidir ve ilişkili tüm virüsten korumayı, EDR uyarılarını ve algılamalarını durdurur. Genel hariç tutmalar, Linux'ta Defender for Endpoint'in 101.23092.0012 veya sonraki sürümlerinde üretim ortamında kullanılabilir. Yalnızca EDR dışlamaları için Microsoft 365 yönetim merkezinden yardım ve destek alın.

Belirli dosyaları, klasörleri, işlemleri ve işlem tarafından açılan dosyaları Linux uç nokta için Defender'ın dışında tutabilirsiniz.

Dışlamalar, kuruluşunuz için benzersiz veya özelleştirilmiş dosya veya yazılımlarda yanlış algılamalardan kaçınmak için yararlı olabilir. Genel dışlamalar, Linux uç nokta için Defender'ın neden olduğu performans sorunlarını azaltmak için yararlıdır.

Uyarı

Dışlamaların tanımlanması, Linux uç nokta için Defender tarafından sunulan korumayı düşürür. Dışlamaları uygulamayla ilişkili riskleri her zaman değerlendirmeli ve yalnızca kötü amaçlı olmadığından emin olduğunuz dosyaları hariç tutmalısınız.

Önemli

Birden çok güvenlik çözümlerini yan yana çalıştırmak istiyorsanız bkz. Performans, yapılandırma ve destek konuları.

Uç Nokta için Microsoft Defender eklenen cihazlar için karşılıklı güvenlik dışlamalarını zaten yapılandırmış olabilirsiniz. Çakışmaları önlemek için yine de karşılıklı dışlamalar ayarlamanız gerekiyorsa bkz. Mevcut çözümünüz için dışlama listesine Uç Nokta için Microsoft Defender ekleme.

Desteklenen dışlama kapsamları

Linux'ta Uç Nokta için Defender iki dışlama kapsamını destekler: virüsten koruma (epp) ve genel (global) dışlamalar.

Virüsten koruma dışlamaları, güvenilir dosyaları ve işlemleri EDR görünürlüğüne sahipken gerçek zamanlı korumanın dışında tutmak için kullanılabilir. Genel dışlamalar algılayıcı düzeyinde uygulanır ve herhangi bir işlem yapılmadan önce akışın başlarında dışlama koşullarıyla eşleşen olayların sesini kapatmak için tüm EDR uyarılarını ve virüsten koruma algılamalarını durdurur.

Not

Genel (global), Microsoft tarafından zaten desteklenen virüsten koruma (epp) dışlama kapsamlarına ek olarak sunduğumuz yeni bir dışlama kapsamıdır.

Dışlama Kategorisi Dışlama Kapsamı Açıklama
Virüsten Koruma Dışlaması Antivirüs motoru
(kapsam: epp)
olayları isteğe bağlı taramalardan, gerçek zamanlı korumadan (RTP) ve davranış izlemeden (BM) hariç tutar.
Genel Dışlama Virüsten koruma ve uç nokta algılamaları ve yanıt altyapısı
(kapsam: genel)
Olayları gerçek zamanlı korumadan ve EDR görünürlüğünden hariç tutar. İsteğe bağlı taramalar için varsayılan olarak geçerli değildir.

Önemli

Genel dışlamalar ağ koruması için geçerli olmadığından, ağ koruması tarafından oluşturulan uyarılar görünmeye devam eder. İşlemleri ağ korumasından hariç tutmak için lütfen mdatp network-protection exclusion kullanın.

Desteklenen dışlama türleri

Aşağıdaki tabloda, Linux'de Uç Nokta için Defender tarafından desteklenen dışlama türleri gösterilmektedir.

Dışlama Tanım Örnekler
Dosya uzantısı Uzantılı tüm dosyalar, cihazın herhangi bir yerinde (genel dışlamalar için kullanılamaz) .test
Dosya Tam yol tarafından tanımlanan belirli bir dosya /var/log/test.log
/var/log/*.log
/var/log/install.?.log
Klasör Belirtilen klasör altındaki tüm dosyalar (özyinelemeli olarak) /var/log/
/var/*/
Işlem Belirli bir işlem (tam yol ya da dosya adıyla belirtilen) ve bu işlem tarafından açılan tüm dosyalar.
Virüsten koruma dışlamaları tam yol veya dosya adı kullanılarak eklenebilir, ancak genel dışlamalar için yalnızca tam ve güvenilir işlem başlatma yollarını kullanın. Her iki durumda da tam yolun kullanılması önerilir.
/bin/cat
cat
c?t

Önemli

Kullanılan yolların başarıyla dışlanması için sembolik bağlantılar değil sabit bağlantılar olması gerekir. komutunu çalıştırarak file <path-name>yolun sembolik bir bağlantı olup olmadığını de kontrol edebilirsiniz. Genel işlem dışlamalarını uygularken yalnızca sistem güvenilirliğini ve güvenliğini sağlamak için gerekenleri hariç tutun. İşlemin bilindiğini ve güvenilir olduğunu doğrulayın, işlem konumunun tam yolunu belirtin ve işlemin aynı güvenilir tam yoldan tutarlı bir şekilde başlatılacağını onaylayın.

Dosya, klasör ve işlem dışlamaları aşağıdaki joker karakterleri destekler:

Aşağıdaki tabloda dosya, klasör ve işlem dışlamalarını tanımlarken kullanabileceğiniz joker karakter desenleri açıklanmaktadır.

Joker karakter Açıklama Örnekler
* Hiçbiri dahil olmak üzere herhangi bir sayıda karakterle eşleşir
(Yolun sonunda bu joker karakter kullanılmadıysa yalnızca bir klasörü değiştirdiğini unutmayın)
/var/*/tmp içindeki tüm dosyaları /var/abc/tmp , alt dizinlerini ve /var/def/tmp alt dizinlerini içerir. /var/abc/log veya /var/def/log içermez

/var/*/ yalnızca gibi /var/abc/alt dizinlerindeki dosyaları içerir, ancak doğrudan içindeki /vardosyaları içermez.

? Herhangi bir tek karakterle eşleşir file?.log, file1.log ve file2.log içerir, ancak file123.log içermez

Not

Genel dışlamalar yapılandırılırken joker karakterler desteklenmez. Antivirüs dışlamalarında, yolun sonunda * joker karakteri kullanıldığında, joker karakterin bulunduğu üst dizin altındaki tüm dosya ve alt dizinlerle eşleşir. Dosya yolunun, kapsamı genel olan dosya dışlamalarını eklemeden veya kaldırmadan önce mevcut olması gerekir.

Dışlama listesini yapılandırma

Dışlamaları yönetim için JSON yapılandırması, Defender for Endpoint güvenlik ayarları yönetimi veya komut satırı aracılığıyla yapılandırabilirsiniz.

Yönetim konsolu kullanarak dışlamaları yapılandırma

Kurumsal ortamlarda dışlamalar bir yapılandırma profili aracılığıyla da yönetilebilir. Genellikle, mdatp_managed.json konumuna /etc/opt/microsoft/mdatp/managed/ adlı bir dosyayı göndermek için Puppet, Ansible veya başka bir yönetim konsolu gibi bir yapılandırma yönetimi aracı kullanırsınız. Daha fazla bilgi için bkz. Linux uç nokta için Defender tercihlerini ayarlama.

Aşağıdaki mdatp_managed.json örnekte dosyalar, klasörler, uzantılar ve işlemler için virüsten koruma ve genel dışlamaların nasıl yapılandırılması gösterilmektedir:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Uç nokta güvenlik ayarları yönetimi için Defender kullanarak dışlamaları yapılandırma

Not

Önkoşulları gözden geçirmeyi unutmayın: Uç nokta için Defender güvenlik ayarları yönetimi önkoşulları

Dışlamaları uç nokta güvenlik ilkeleri olarak yönetmek ve bu ilkeleri Microsoft Entra ID gruplarına atamak için Microsoft Intune yönetim merkezini veya Microsoft Defender portalını kullanabilirsiniz. Bu yöntemi ilk kez kullanıyorsanız aşağıdaki adımları tamamladığınızdan emin olun:

1. Kiracınızı güvenlik ayarları yönetimini destekleyecek şekilde yapılandırma

  1. Microsoft Defender portalındaAyarlar>Uç Noktaları>Yapılandırma Yönetimi>Zorlama Kapsamı'na gidin ve Linux platformunu seçin.

  2. Cihazları MDE-Management etiketiyle etiketleyin. Çoğu cihaz dakikalar içinde kaydolur ve ilkeyi alır, ancak bazılarında bu işlem 24 saate kadar sürebilir. Daha fazla bilgi için bkz. Intune uç nokta güvenlik ilkelerini kullanarak Intune kaydedilmemiş cihazlarda Uç Nokta için Microsoft Defender yönetmeyi öğrenin.

2. Microsoft Entra grubu oluşturma

Uç Nokta için Defender'a eklenen tüm cihazların uygun ilkeleri aldığından emin olmak için işletim sistemi türünü temel alan dinamik bir Microsoft Entra grubu oluşturun. Bu dinamik grup, Uç Nokta için Defender tarafından yönetilen cihazları otomatik olarak içerir ve yöneticilerin el ile yeni ilkeler oluşturma gereksinimini ortadan kaldırır. Daha fazla bilgi için bkz. Microsoft Entra Grupları Oluşturma.

3. Uç nokta güvenlik ilkesi oluşturma

  1. Microsoft Defender portalındaUç Noktalar>Yapılandırma yönetimi>Uç nokta güvenlik ilkeleri'ne gidin ve Yeni İlke oluştur'u seçin.

  2. Platform için Linux'ı seçin.

  3. Gerekli dışlama şablonunu seçin (Microsoft defender global exclusions (AV+EDR) genel dışlamalar ve Microsoft defender antivirus exclusions virüsten koruma dışlamaları için) ve ardından İlke oluştur'u seçin.

  4. Temel Bilgiler sayfasında, profil için bir ad ve açıklama girin, ardından İleri'yi seçin.

  5. Ayarlar sayfasında, her bir ayar grubunu genişletin ve bu profille yönetmek istediğiniz ayarları yapılandırın.

  6. Ayarları yapılandırmayı tamamladığınızda İleri'yi seçin.

  7. Atamalar sayfasında, bu profili alan grupları seçin. Ardından İleri'yi seçin.

  8. Gözden Geçir + oluştur sayfasında, işiniz bittiğinde Kaydet'i seçin. Oluşturduğunuz profil için ilke türünü seçtiğinizde yeni profil listede görüntülenir.

Uç nokta güvenlik ilkeleri oluşturma hakkında daha fazla bilgi için bkz. Uç Nokta için Microsoft Defender'de uç nokta güvenlik ilkelerini yönetme.

Komut satırını kullanarak dışlamaları yapılandırma

Dışlamaları yönetmeye yönelik kullanılabilir alt komutları ve anahtarları görüntülemek için komutunu mdatp exclusion çalıştırın:

mdatp exclusion

Not

--scopeveya eppolarak global kabul edilen değere sahip isteğe bağlı bir bayraktır. Aynı dışlamanın kaldırılması için dışlama eklenirken kullanılan kapsamın aynısını sağlar. Komut satırı yaklaşımında kapsam belirtilmiyorsa kapsam değeri olarak eppayarlanır. --scope bayrağının kullanıma sunulmasından önce CLI aracılığıyla eklenen dışlamalar etkilenmez ve kapsamları epp olarak kabul edilir.

İpucu

Dışlamaları joker karakterlerle yapılandırırken, globbing'i önlemek için parametresini çift tırnak içine alın.

Aşağıdaki örneklerde, komut satırını kullanarak dışlamaların nasıl yapılandırılır gösterilmektedir.

Örnek 1: Dosya uzantısı için dışlama ekleme

Dosya uzantısı için dışlama ekleyebilirsiniz. Uzantı dışlamalarının genel dışlama kapsamında desteklenmediğini unutmayın.

Dosya uzantısına virüsten .txt koruma dışlaması eklemek için aşağıdaki komutu çalıştırın:

mdatp exclusion extension add --name .txt

Komut başarılı olursa çıkış dışlamanın eklendiğini onaylar:

Extension exclusion configured successfully

Uzantı dışlamasını .txt kaldırmak için aşağıdaki komutu çalıştırın:

mdatp exclusion extension remove --name .txt

Dışlama başarıyla kaldırılırsa, aşağıdaki çıktıyı görürsünüz:

Extension exclusion removed successfully

Örnek 2: Dosya dışlama ekleme veya kaldırma

Bir dosya için dışlama ekleyebilir veya kaldırabilirsiniz. Genel kapsamlı bir dışlama ekliyor veya kaldırıyorsanız dosya yolu zaten mevcut olmalıdır.

Dosyayı isteğe bağlı taramalardan, gerçek zamanlı korumadan ve davranış izlemeden dışlayan virüsten koruma (epp) kapsamına sahip bir dosya dışlaması eklemek için aşağıdaki komutu çalıştırın:

mdatp exclusion file add --path /var/log/dummy.log --scope epp

Komut başarılı olursa aşağıdaki çıkışı görürsünüz:

File exclusion configured successfully

Virüsten koruma dosyası dışlama işlemini kaldırmak için aşağıdaki komutu çalıştırın:

mdatp exclusion file remove --path /var/log/dummy.log --scope epp

Başarılı olduğunda, CLI aşağıdakine benzer bir çıkış döndürür:

File exclusion removed successfully"

Dosyayı hem virüsten koruma hem de EDR işlemenin dışında tutan genel kapsamla aynı dosya dışlamasını eklemek için aşağıdaki komutu çalıştırın:

mdatp exclusion file add --path /var/log/dummy.log --scope global

Başarılı olduğunda, CLI aşağıdakine benzer bir çıkış döndürür:

File exclusion configured successfully

Genel dosya dışlama işlemini kaldırmak için aşağıdaki komutu çalıştırın:

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Dışlama başarıyla kaldırılırsa aşağıdaki çıktıyı görürsünüz:

File exclusion removed successfully"

Örnek 3: Klasör dışlama ekleme veya kaldırma

Bir klasör için dışlama ekleyebilir veya kaldırabilirsiniz. Aşağıdaki komut, virüsten koruma (epp) kapsamına sahip bir klasör dışlaması ekler:

mdatp exclusion folder add --path /var/log/ --scope epp

Komut başarılı olursa aşağıdaki çıkışı görürsünüz:

Folder exclusion configured successfully

Virüsten koruma klasörü dışlama işlemini kaldırmak için aşağıdaki komutu çalıştırın:

mdatp exclusion folder remove --path /var/log/ --scope epp

Dışlama başarıyla kaldırıldıysa aşağıdaki çıktıyı görürsünüz:

Folder exclusion removed successfully

Genel kapsamla aynı klasör dışlamasını eklemek için aşağıdaki komutu çalıştırın:

mdatp exclusion folder add --path /var/log/ --scope global

Başarılı olduğunda, CLI aşağıdakine benzer bir çıkış döndürür:

Folder exclusion configured successfully

Genel klasör dışlamasını kaldırmak için aşağıdaki komutu çalıştırın:

mdatp exclusion folder remove --path /var/log/ --scope global

Dışlama başarıyla kaldırılırsa aşağıdaki çıktıyı görürsünüz:

Folder exclusion removed successfully

Örnek 4: İkinci klasör için dışlama ekleme

İkinci bir klasör için dışlama ekleyebilirsiniz.

mdatp exclusion folder add --path /var/log/ --scope epp
mdatp exclusion folder add --path /other/folder  --scope global
Folder exclusion configured successfully

Örnek 5: Joker karakterle klasör dışlaması ekleme

Joker karakter içeren bir klasör için dışlama ekleyebilirsiniz. Genel dışlamalar yapılandırırken Joker Karakterlerin desteklenmediğini unutmayın.

mdatp exclusion folder add --path "/var/*/tmp"

"/var/*/tmp" yolunu kullanmak, */var/*/tmp/* altındaki yolları hariç tutar, ancak *tmp* ile aynı düzeydeki klasörleri hariç tutmaz. Örneğin, */var/this-subfolder/tmp* dışlanır, ancak */var/this-subfolder/log* dışlanmaz.

mdatp exclusion folder add --path "/var/" --scope epp

VEYA

mdatp exclusion folder add --path "/var/*/" --scope epp

Bu komutlardan herhangi biri, örneğin */var/this-subfolder/and-this-subfolder-as-well* gibi, üst öğesi */var/* olan tüm yolları dışlar.

Folder exclusion configured successfully

Örnek 6: Bir işlem için dışlama ekleyin

Bir işlem için dışlama ekleyebilirsiniz.

mdatp exclusion process add --path /usr/bin/cat --scope global 
Process exclusion configured successfully
mdatp exclusion process remove --path /usr/bin/cat  --scope global

Not

global kapsamıyla işlem dışlamasını ayarlamak için yalnızca tam yol desteklenir. Yalnızca --path bayrağı kullan

Process exclusion removed successfully

Antivirüs dışlamaları için, tam yol yerine --name bayrağıyla yalnızca işlem adını da kullanabilirsiniz. Aşağıdaki komut, ada göre bir virüsten koruma işlemi için dışlama ekler:

mdatp exclusion process add --name cat --scope epp 

Komut başarılı olursa aşağıdaki çıkışı görürsünüz:

Process exclusion configured successfully

Antivirüs işlem dışlamasını ada göre kaldırmak için aşağıdaki komutu çalıştırın:

mdatp exclusion process remove --name cat --scope epp

Dışlama başarıyla kaldırılırsa aşağıdaki çıktıyı görürsünüz:

Process exclusion removed successfully

Örnek 7: İkinci bir işlem için dışlama ekleme

Farklı kapsamlara sahip birden çok işlem için dışlamalar ekleyebilirsiniz. Aşağıdaki komutlar, işlem adına göre bir antivirüs (epp) dışlaması ve tam yol için genel bir dışlama ekler:

mdatp exclusion process add --name cat --scope epp
mdatp exclusion process add --path /usr/bin/dog --scope global

Komutlar başarılı olursa aşağıdaki çıkışı görürsünüz:

Process exclusion configured successfully

EICAR test dosyasıyla dışlama listelerini doğrulama

Bir test dosyasını indirmek için kullanarak curl dışlama listelerinizin çalıştığını doğrulayabilirsiniz.

Aşağıdaki Bash kod parçacığında, test.txt öğesini dışlama kurallarınızı karşılayan bir dosyayla değiştirin. Örneğin, .testing uzantısını hariç tuttuysanız test.txt yerine test.testing yazın. Bir yolu test ediyorsanız, komutu bu yol içinde çalıştırdığınızdan emin olun.

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Linux'da Uç Nokta için Defender kötü amaçlı yazılım bildiriyorsa kural çalışmıyor demektir. Kötü amaçlı yazılım raporu yoksa ve indirilen dosya varsa, dışlama çalışıyor demektir. İçeriğin EICAR test dosyası web sitesinde açıklananla aynı olduğunu onaylamak için dosyayı açabilirsiniz.

İnternet erişiminiz yoksa kendi EICAR test dosyanızı oluşturabilirsiniz. Aşağıdaki Bash komutuyla EICAR dizesini yeni bir metin dosyasına yazın:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Ayrıca dizeyi boş bir metin dosyasına kopyalayabilir ve dosya adıyla veya dışlamaya çalıştığınız klasöre kaydetmeye çalışabilirsiniz.

Bir tehdide izin verme

Belirli içeriklerin taranmasını dışlamanın yanı sıra, tehdit adıyla tanımlanan bazı tehdit sınıflarını algılamamak için Linux üzerinde Uç Nokta için Defender'ı da yapılandırabilirsiniz.

Uyarı

Cihazınızı korumasız bırakabileceği için bu işlevi kullanırken dikkatli olun.

İzin verilenler listesine bir tehdit adı eklemek için aşağıdaki komutu çalıştırın:

mdatp threat allowed add --name [threat-name]

Algılanan bir tehdidin adını almak için aşağıdaki komutu çalıştırın:

mdatp threat list

Örneğin, EICAR-Test-File (not a virus) öğesini izin listesine eklemek için aşağıdaki komutu çalıştırın:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"

Aşağıdaki makaleler, Linux üzerinde Uç Nokta için Defender yapılandırma ve yönetme hakkında daha fazla bilgi sağlar: