Linux'da Uç Nokta için Microsoft Defender için çevrimdışı güvenlik bilgileri güncelleştirmelerini yapılandırma

Bu makalede, Linux'ta Uç Nokta için Microsoft Defender için çevrimdışı güvenlik bilgileri güncelleştirmelerini ayarlama adımları gösterilmektedir. Güncelleştirmeleri yerel yansıtma sunucusuna indirip filonuza dağıtarak İnternet bağlantısı sınırlı veya hiç olmayan Linux cihazlarında virüsten koruma tanımlarını güncel tutmak için bu yaklaşımı kullanın. Başlamadan önce, ortamınızın gereksinimleri karşıladığından emin olmak için Önkoşullar'ı gözden geçirin.

Çevrimdışı güvenlik bilgileri güncelleştirmeleri nasıl çalışır?

Bu makalede, Linux'de Uç Nokta için Defender'da çevrimdışı güvenlik zekası güncelleştirmelerinin nasıl yapılandırıldığı açıklanır. Bu özellik, İnternet'e erişimi sınırlı olan veya hiç etkilenmemiş Linux cihazlarda güvenlik zekasını (tanımlar veya imzalar olarak da adlandırılır) güncelleştirmenizi sağlar. Bu yapılandırmayla, güvenlik bilgileri güncelleştirmelerini indirmek için Microsoft buluta bağlanan yansıtma sunucusu olarak adlandırılan yerel bir barındırma sunucusu kullanırsınız. Diğer Linux cihazlar bu güncelleştirmeleri önceden tanımlanmış aralıklarla yansıtma sunucunuzdan çeker.

Çevrimdışı güvenlik bilgileri güncelleştirmelerini kullanmanın avantajları

Başlıca avantajlar şunlardır:

  • Güvenlik ekibiniz, yerel sunucudaki imza indirme sıklığını ve uç noktaların yerel sunucudan imza çekme sıklığını denetleyebilir ve yönetebilir.
  • İndirilen imzalar tüm filoya yayılmadan önce bir test cihazında test edilebileceği için ek bir koruma ve denetim katmanınız vardır.
  • Yalnızca bir yerel sunucu tüm filonuz adına Microsoft bulutundan en son güncelleştirmeleri aldığından daha az ağ bant genişliğine ihtiyacınız vardır.
  • Yansıtma sunucunuz Windows, Mac veya Linux çalıştırabilir ve bu sunucuya Uç Nokta için Defender'ı yüklemeniz gerekmez.
  • İmzalar her zaman en son uyumlu virüsten koruma altyapısıyla birlikte indirildiğinden en güncel virüsten korumayı elde edersiniz.
  • İmzaların eski sürümleri (n-1), her yinelemede yansıtma sunucunuzdaki bir yedek klasöre taşınır. En son güncelleştirmelerle ilgili bir sorun varsa, imza sürümünü yedekleme klasöründen cihazlarınıza çekebilirsiniz n-1 .
  • Nadir bir çevrimdışı güncelleştirmenin başarısız olması durumunda, Microsoft bulutundan çevrimiçi güncelleştirmeleri almak için bir geri dönüş seçeneği yapılandırabilirsiniz.

İşleme genel bakış

Yüksek düzeyde, çevrimdışı güncelleştirme işlemi aşağıdaki gibi çalışır:

  • Microsoft bulutu tarafından erişilebilen yerel bir Web veya NFS sunucusu olan bir yansıtma sunucusu ayarlarsınız.
  • İmzalar, yerel sunucuda cron görevi veya Görev Zamanlayıcı kullanılarak bir betik çalıştırılmasıyla Microsoft bulutundan bu yansıtma sunucusuna indirilir.
  • Defender for Endpoint çalıştıran Linux uç noktaları, indirilen imzaları önceden tanımlanmış zaman aralıklarında yansı sunucusundan çeker.
  • Yerel sunucudan Linux cihazlara çekilen imzalar, virüsten koruma altyapısına yüklenmeden önce doğrulanır.
  • Güncelleştirme işlemini başlatmak ve yapılandırmak için, Linux cihazlarınızda yönetilen yapılandırma json dosyasını güncelleştirebilirsiniz.
  • Güncelleştirmelerin durumunu mdatp CLI'da görüntüleyebilirsiniz.

Güvenlik bilgileri güncelleştirmelerini indirmek için Yansıtma Sunucusu'nda süreç akışı diyagramı

Şekil 1: Güvenlik bilgileri güncelleştirmelerini indirmek için yansıtma sunucusunda süreç akışı diyagramı

Güvenlik bilgileri güncelleştirmeleri için Linux uç noktasında işlem akışı diyagramı

Şekil 2: Güvenlik bilgileri güncelleştirmeleri için Linux uç noktasındaki süreç akışı diyagramı

Yansıtma sunucusu aşağıdaki işletim sistemlerinden herhangi birini çalıştırabilir:

  • Linux (herhangi bir dağıtım)
  • Windows (herhangi bir sürüm)
  • Mac (herhangi bir sürüm)

Önkoşullar

  • Uç nokta için Defender sürümü 101.24022.0001 veya üzeri Linux uç noktalarına yüklenmelidir.

  • Linux uç noktalarının yansıtma sunucusuna bağlantısı olması gerekir.

  • Linux uç noktasının Uç Nokta için Defender tarafından desteklenen dağıtımlardan herhangi birini çalıştırıyor olması gerekir. (bkz. Desteklenen Linux dağıtımları.)

  • Yansıtma sunucusu bir HTTP/HTTPS sunucusu veya NFS Sunucusu gibi bir ağ paylaşım sunucusu olabilir.

  • Yansıtma sunucusunun aşağıdaki URL'lere erişimi olmalıdır:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
  • Yansıtma sunucusu bash veya PowerShell'i desteklemelidir.

  • Yansıtma sunucusu için aşağıdaki en düşük sistem belirtimleri gereklidir:

    CPU Çekirdeği RAM Boş disk Takas
    2 çekirdek (Tercih edilen 4 Çekirdek) 1 GB dk (Tercih edilen 4 GB) 2GB Sisteme Bağımlı

    Not

    Bu yapılandırma, sunulan istek sayısına ve her sunucunun işlemesi gereken yüke bağlı olarak değişebilir.

Yansıtma sunucusunu yapılandırma

Not

  • Ayna Sunucu'nun yönetimi ve sahipliği, müşterinin özel ortamında bulunduğundan, yalnızca müşteriye aittir.
  • Yansıtma Sunucusunda Uç Nokta için Defender'ın yüklü olması gerekmez.

Çevrimdışı güvenlik zekası indirici betiğini alma

Microsoft, microsoft/mdatp-xplat GitHub deposunda çevrimdışı bir güvenlik zekası indiricisi betiği barındırıyor.

İndirici betiğini almak için aşağıdaki adımları gerçekleştirin:

Seçenek 1: Depoyu kopyalama (Tercih Edilen)

Depoyu kopyalamak için aşağıdaki adımları uygulayın:

  1. Git'i yansıtma sunucusuna yükleyin.

  2. Depoyu kopyalamak istediğiniz dizine gidin.

  3. Aşağıdaki komutu çalıştırın: git clone https://github.com/microsoft/mdatp-xplat.git

Seçenek 2: Sıkıştırılmış dosyayı indirme

Depoyu kopyalama yerine zip paketini kullanmak için şu adımları izleyin:

  1. Sıkıştırılmış dosyayı indirin.

  2. İndirilen dosyayı betiği saklamak istediğiniz klasöre kopyalayın.

  3. Sıkıştırılmış klasörü çıkarın.

  4. Repo/indirilen zip dosyasını düzenli aralıklarla en son sürümde tutmak için bir görev veya cron görevi zamanlayın.

Depoyu kopyaladıktan veya sıkıştırılmış dosyayı indirdikten sonra yerel dizin yapısı

Yerel kopyanızın beklenen linux/definition_downloader yapıyı ve betikleri içerdiğini doğrulamak için aşağıdaki örnek dizin listesini kullanın:

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Not

Çevrimdışı güncelleştirme indiricisi betiklerini kullanma hakkında ayrıntılı bilgi için dosyaya README.md göz atın.

settings.json dosyası, kullanıcının betiğin yürütülmesinin çıktısını belirlemek için yapılandırabileceği birkaç değişkenden oluşur.

Alan Adı Değer Açıklama
downloadFolder dize Betiğin dosyaları indirdiği konuma eşler.
downloadLinuxUpdates bool true olarak ayarlandığında, betik Linux'a özgü güncelleştirmeleri downloadFolder konumuna indirir.
logFilePath dize Belirli bir klasörde tanılama günlüklerini ayarlar. Herhangi bir sorun varsa tanılama günlük dosyası hata ayıklama için Microsoft ile paylaşılabilir.
downloadMacUpdates bool Betik, Mac’e özel güncelleştirmeleri downloadFolder dosyasına indirir.
downloadPreviewUpdates bool Belirli bir işletim sistemi için kullanılabilen güncelleştirmelerin önizleme sürümünü indirir.
backupPreviousUpdates bool Betiğin önceki güncellemeyi _back klasörüne kopyalamasına izin verir ve yeni güncellemeler downloadFolder klasörüne indirilir.

Çevrimdışı güvenlik zekası indirici betiğini yürütme

İndirici betiğini el ile yürütmek için, dosyadaki settings.json parametreleri önceki bölümdeki açıklamaya göre yapılandırın ve yansıtma sunucusunun işletim sistemine göre aşağıdaki komutlardan birini kullanın:

  • Bash: En son çevrimdışı tanım güncelleştirmelerini yapılandırılmış indirme klasörüne getirmek için aşağıdaki komutu çalıştırın:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: Yansıtma sunucunuz Windows çalıştırıyorsa çevrimdışı tanım paketini almak için PowerShell indirici betiğini kullanın:

    ./xplat_offline_updates_download.ps1
    

Not

Yansıtma sunucusuna en son güvenlik zekâsı güncellemelerini düzenli aralıklarla indirmek için bu betiği çalıştıracak bir cron görevi zamanlayın.

Yansıtma sunucusunda çevrimdışı güvenlik zekası güncelleştirmelerini barındırma

Betik yürütüldükten sonra, en son imzalar settings.json dosyasında (updates.zip) belirtilen klasöre indirilir.

İmzaların ZIP dosyası indirildikten sonra, ayna sunucusu bu dosyayı barındırmak için kullanılabilir. Yansıtma sunucusu herhangi bir HTTP/HTTPS/ağ paylaşım sunucusu veya yerel/uzak bağlama noktası kullanılarak barındırılabilir.

Güncelleştirmeler ayna sunucusunda barındırıldıktan sonra, barındırılan sunucunun mutlak yolunu (arch_* dizinine kadar, ancak bu dizin hariç) kopyalayın.

Not

Örneğin, indirici betiği downloadFolder=/tmp/wdav-update ile çalıştırılırsa ve HTTP sunucusu (www.example.server.com:8000) /tmp/wdav-update yolunu barındırıyorsa, ilgili URI şudur: www.example.server.com:8000/linux/production/ (dizin içinde arch_* dizinlerinin bulunduğunu doğrulayın).

Ayrıca dizinin tam yolunu da kullanabilirsiniz (yerel/uzak bağlama noktası). Örneğin, dosyalar betik tarafından bir dizine /tmp/wdav-update indirilirse, karşılık gelen URI /tmp/wdav-update/linux/production’dir.

Yansıtma sunucusu ayarlandıktan sonra, bu URI'yi Uç noktaları yapılandırma bölümünde açıklandığı gibi Yönetilen Yapılandırma'da olduğu gibi offlineDefinitionUpdateUrl Linux uç noktalarına yaymalısınız.

Uç noktaları yapılandırma

Çevrimdışı güvenlik zekası güncelleştirmeleri özelliğini iki şekilde yapılandırabilirsiniz:

  • Defender/Intune portalındaki güvenlik ayarları yönetimi aracılığıyla: Bir cihaz grubu için merkezi yönetime ve ayarların yapılandırılmasına izin verir.
  • Yönetilen JSON dosyası aracılığıyla: Ayarların el ile veya Chef, Ansible ve diğerleri gibi üçüncü taraf yönetim araçları aracılığıyla yapılandırılmasına izin verir.

Defender portalında çevrimdışı güvenlik zekası güncelleştirmelerini yapılandırmak için şu adımları izleyin:

  1. Defender portalında Uç Noktalar>Yapılandırma yönetimi>Uç nokta güvenlik ilkeleri'ne gidin ve Yeni ilke oluştur'u seçin.
  2. İlke oluşturma sihirbazında platform olarak Linux'yi seçin ve şablon olarak Virüsten Koruma'yı Microsoft Defender. ve ardından İlke oluştur seçin.
  3. İlke için bir ad ve açıklama sağlayın ve İleri'yi seçin.

Yapılandırma ayarları adımında, çevrimdışı güvenlik zekası güncelleştirmeleri özelliğinin yapılandırma ayarlarını Virüsten Koruma altyapısı ve Bulut tarafından sunulan koruma tercihleri bölümlerinde bulabilirsiniz.

Ayar Açıklama
Çevrimdışı güvenlik zekası güncelleştirmesini etkinleştirme Bu ayar, Linux uç noktalarındaki çevrimdışı güvenlik zekası güncelleştirme özelliğini etkinleştirir. Bu ayarı etkinleştirdiğinizde aşağıdaki iki ayar kullanılabilir duruma gelir. Otomatik güvenlik bilgileri güncelleştirmelerinin de etkinleştirildiğinden emin olun.
Çevrimdışı güvenlik zekâsı güncelleştirmesinde yedek olarak bulutun kullanılması True olarak ayarlanırsa, uç nokta imza güncelleştirmelerini yansı sunucudan alamazsa Microsoft bulutundan almaya çalışır.
Çevrimdışı güvenlik bilgileri güncelleştirme URL'si veya dizini Bu ayar, güvenlik bilgileri güncelleştirmelerini barındıran yansıtma sunucusunun URL'sini veya dizin yolunu belirtir. URL biçiminde http://<mirror_server_address>/linux/production/ (HTTP/HTTPS sunucusu kullanıyorsa) veya dizin yolunda (ağ paylaşımı veya yerel/uzak bağlama noktası kullanılıyorsa) olmalıdır. Daha fazla bilgi için bkz. Yansıtma sunucusunda çevrimdışı güvenlik bilgileri güncelleştirmelerini barındırma .
Güvenlik bilgileri Güncelleştirme zaman aralığı Varsayılan olarak, Linux uç noktaları her 8 saatte bir (28800 saniye) yansıtma sunucusundan imza güncelleştirmelerini çeker. Farklı bir aralık belirtmek istiyorsanız bu ayarı kullanın. Aralığı saniye cinsinden belirtin.

Motor imzası doğrulaması

Çıkıştan 101.26062.0005itibaren Defender for Endpoint on Linux, antivirüs motorunun dijital imzasını yüklemeden önce doğrular. Bu varsayılan açık davranış, cihazlarınızı kurcalanmış veya imzalanmamış motor dosyalarına karşı korumaya yardımcı olur.

Bilmeniz gerekenler

  • Yeni kurulumlar ve yükseltmelerde imza doğrulaması otomatik olarak etkinleştirilir. Ayrı bir işlem gerekmez.
  • Bir motor dosyası imza doğrulamasında başarısız olursa, Defender for Endpoint dosyayı yüklemez.
  • Bu offlineDefinitionUpdateVerifySig ayar artık kullanılmamış ve artık hiçbir etkisi yok. Yönetilen yapılandırmanız bu ayarı kullanıyorsa, motor imzası doğrulaması varsayılan olarak etkinleştirilmiş olduğu için değiştirme işlemi gerekmez.

İmza doğrulama durumunu görüntülemek için aşağıdaki komutları çalıştırın:

mdatp health --details definitions
mdatp health --details features

İlgili alanlar her iki komut çıktısında da görünür:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

Tanım sürümleri, zaman damgaları ve güncelleme kaynağı URI'si gibi değerler cihazdan cihaza göre değişir.

Yapılandırmayı doğrulama

Ayarların Linux uç noktalarına doğru uygulanacağını test etmek için aşağıdaki komutu çalıştırın:

mdatp health --details definitions

Aşağıdaki örnek çıktı, tanımların başarıyla güncelleştirildiğini ve çevrimdışı güncelleştirme yapılandırmasının uygulandığını onaylayan alanları gösterir:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Çevrimdışı güvenlik bilgileri güncelleştirmelerini tetikleme

Çevrimdışı güvenlik bilgileri güncelleştirmelerini otomatik olarak veya el ile tetikleyebilirsiniz.

Otomatik güncelleştirme

Otomatik güncelleştirmeler aşağıdaki koşullar altında gerçekleşir:

  • Virüsten koruma altyapısının zorlama düzeyi olarak ayarlanırsa real_timeve yönetilen yapılandırma dosyasındaki alanlar automaticDefinitionUpdateEnabled ve offline_definition_updatemdatp_managed.json olarak ayarlanırsatrue, çevrimdışı güvenlik bilgileri güncelleştirmeleri düzenli aralıklarla otomatik olarak tetiklenir.
  • Varsayılan olarak, bu düzenli aralık 8 saattir. Ancak dosyada definitionUpdatesIntervalmdatp_managed.json parametresi ayarlanarak yapılandırılabilir.

El ile güncelleştirme

Linux uç noktalarındaki yansıtma sunucusundan imzaları indirmek üzere çevrimdışı güvenlik zekası güncelleştirmesini el ile tetikleme için, yapılandırılan kaynaktan anında tanım güncelleştirmesini zorlamak için aşağıdaki komutu çalıştırın:

mdatp definitions update

Güncelleştirme durumunu denetleme

Bir güncelleştirmeyi tetikledikten sonra, başarıyı onaylamak için aşağıdaki denetimleri kullanın:

  1. komutunu çalıştırarak güncelleştirmenin başarılı olduğunu doğrulayın: mdatp health --details --definitions.

  2. Aşağıdaki alanları doğrulayın. Aşağıdaki örnek çıktı, başarılı bir güncelleme olduğunu gösteren tanımın sistem durumu alanlarını gösterir:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Sorun giderme ve tanılama

Güncelleştirmeler başarısız olursa, takılırsa veya başlatılmazsa, sorun gidermek için şu adımları izleyin:

  1. Çevrimdışı güvenlik bilgileri güncelleştirmelerinin durumunu denetleyin. Geçerli tanım durumunu ve güncelleştirme kaynağını gözden geçirmek için aşağıdaki komutu kullanın:

    mdatp health --details definitions
    

    Bilgileri definitions_update_fail_reason bölümünde arayın.

  2. offline_definition_update ve engine_signature_verification seçeneklerinin etkinleştirildiğinden emin olun.

  3. definitions_update_source_uri değerinin offline_definition_url_configured değerine eşit olduğundan emin olun.

    • definitions_update_source_uri , imzaların indirildiği kaynaktır.
    • offline_definition_url_configured , imzaların indirilmesi gereken kaynaktır ve yönetilen yapılandırma dosyasında bahsedilen kaynaktır.
  4. Uç noktanın yansıtma sunucusuna ve gerekli Defender hizmetlerine ulaşabildiğini onaylamak için bir bağlantı testi çalıştırın:

    mdatp connectivity test
    
  5. Bağlantı başarılı olursa, tanım güncelleştirmesini aşağıdaki komutla el ile yeniden deneyin:

    mdatp definitions update