macOS'ta Uç Nokta için Microsoft Defender dışlamalarını yapılandırma ve doğrulama

Bu makalede, isteğe bağlı taramalar ve gerçek zamanlı koruma ve izleme için geçerli olan dışlamaların nasıl tanımlanacağı hakkında bilgi sağlanır. Bu makalede açıklanan tarama dışlamaları, uç nokta algılama ve yanıt (EDR) dahil olmak üzere, macOS için Microsoft Defender for Endpoint’in diğer özellikleri için geçerli değildir. Bu makalede açıklanan yöntemleri kullanarak hariç tuttuğunuz dosyalar, yine de EDR uyarılarını ve diğer tespitleri tetikleyebilir.

macOS'ta Microsoft Defender for Endpoint taramalarından belirli dosyaları, klasörleri, işlemleri ve işlemler tarafından açılan dosyaları hariç tutabilirsiniz. Dışlamalar, kuruluşunuza özgü dosya ve yazılımlarda yanlış algılamaları önlemeye yardımcı olabilir. Dışlamalar, macOS'ta Microsoft Defender for Endpoint'in neden olduğu performans sorunlarını azaltmada da yararlı olabilir.

Dışlamanız gereken işlemi ve/veya yolu ve/veya uzantıyı daraltmak için gerçek zamanlı koruma istatistiklerini kullanın.

Uyarı

Dışlamaların tanımlanması, macOS üzerinde Uç Nokta için Defender tarafından sunulan korumayı düşürür. Dışlamaları uygulamayla ilişkili riskleri her zaman değerlendirmeli ve yalnızca kötü amaçlı olmadığından emin olduğunuz dosyaları hariç tutmalısınız.

Önemli

Birden çok güvenlik çözümlerini yan yana çalıştırmak istiyorsanız bkz. Performans, yapılandırma ve destek konuları.

Uç Nokta için Microsoft Defender’e eklenen cihazlar için karşılıklı güvenlik dışlama ayarlarını zaten yapılandırmış olabilirsiniz. Çakışmaları önlemek için yine de karşılıklı dışlamalar ayarlamanız gerekiyorsa bkz. Mevcut çözümünüz için dışlama listesine Uç Nokta için Microsoft Defender ekleme.

Desteklenen dışlama türleri

Aşağıdaki tabloda, macOS üzerinde Uç Nokta için Defender tarafından desteklenen dışlama türleri gösterilmektedir.

Dışlama Tanım Örnekler
Dosya uzantısı Uzantılı tüm dosyalar, makinenin herhangi bir yerinde .test
Dosya Tam yol tarafından tanımlanan belirli bir dosya /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Klasör Belirtilen klasör altındaki tüm dosyalar (özyinelemeli olarak) /var/log/

/var/*/

Işlem Belirli bir işlem (tam yoluyla veya dosya adıyla belirtilen) ve bu işlem tarafından açılan tüm dosyalar /bin/cat

cat

c?t

Dosya, klasör ve işlem dışlamaları aşağıdaki joker karakterleri destekler:

Joker karakter Açıklama Örnekler
* Hiçbiri de dahil olmak üzere herhangi sayıda karakterle eşleşir (not: bu joker karakter yolun sonunda kullanılmazsa yalnızca tek bir klasörün yerine geçer) /var/*/tmp içindeki tüm dosyaları /var/abc/tmp , alt dizinlerini ve /var/def/tmp alt dizinlerini içerir. /var/abc/log veya /var/def/log içermez

/var/*/ ve alt dizinlerindeki /var tüm dosyaları içerir.

? Herhangi bir tek karakterle eşleşir file?.log, file1.log ve file2.log içerir, ancak file123.log içermez

Not

Bir yolun sonunda * joker karakter göründüğünde, desen joker karakterin üst dizini altındaki tüm dosyalar ve alt dizinler ile eşleşir.

macOS için Defender for Endpoint, dışlamaları değerlendirirken sabit bağlantıları çözmeye çalışır. Dışlama joker karakterler içerdiğinde veya Data birimindeki hedef dosya mevcut değilse sabit bağlantı çözümlemesi çalışmaz.

macOS'ta Uç Nokta için Microsoft Defender için kötü amaçlı yazılımdan koruma dışlamaları eklemeye yönelik en iyi yöntemler

macOS'ta kötü amaçlı yazılımdan koruma dışlamaları eklerken şu en iyi yöntemleri izleyin:

  1. Yalnızca SecOps ve/veya Güvenlik Yöneticisinin erişimi olan merkezi bir konuma neden dışlama eklendiğini yazın. Örneğin, gönderici, tarih, uygulama adı, neden ve dışlama bilgilerini listeleyin.

  2. Dışlamalar için son kullanma tarihi* olduğundan emin olun

    *ISV'nin yanlış pozitif veya daha yüksek cpu kullanımının oluşmasını önlemek için yapılabilecek başka bir ayarlama olmadığını belirttiği uygulamalar dışında.

  3. Microsoft'a ait olmayan kötü amaçlı yazılımdan koruma dışlamalarını taşımaktan kaçının; çünkü bunlar artık geçerli olmayabilir veya macOS için Uç Nokta için Microsoft Defender açısından geçerli olmayabilir.

  4. Yukarıdan aşağıya (en az güvenli) dikkate alınacak dışlama sırası:

    1. Göstergeler - Sertifika - İzin

      1. Genişletilmiş doğrulama (EV) kod imzalaması ekleyin.
    2. Göstergeler - Dosya karması - izin ver

      1. Örneğin, bir işlem veya daemon sık değişmezse, uygulamanın aylık güvenlik güncelleştirmesi yoktur.
    3. Yol & İşlem

    4. Işlem

    5. Yol

    6. Uzantı

Dışlama listesini yapılandırma

Güvenlik Ayarları yönetim konsolunu, JAMF veya Intune gibi başka bir yönetim konsolunu veya Uç Nokta uygulama arabirimi için Defender kullanarak dışlamaları yapılandırabilirsiniz.

Uç Nokta için Microsoft Defender Güvenlik Ayarları yönetim konsolunu kullanma

macOS cihazları için virüsten koruma dışlamalarını tanımlayan bir ilke oluşturmak için aşağıdaki adımları tamamlayın:

  1. Microsoft Defender portalında oturum açın.

  2. Yapılandırma yönetimi>Uç Nokta Güvenlik İlkeleri>Yeni İlke oluştur'a gidin.

    • Platform: macOS'yi seçin
    • Şablon Seç: Microsoft Defender Antivirus dışlamaları
  3. İlke Oluştur'u seçin.

  4. Bir ad ve açıklama girin ve İleri'yi seçin.

  5. Virüsten koruma altyapısını genişletin ve ekle'yi seçin.

  6. Yol veya Dosya uzantısı veya Dosya adı'nı seçin.

  7. Örneği yapılandır'ı seçin ve gerektiğinde dışlamaları ekleyin. Ardından İleri'yi seçin.

  8. Dışlamayı bir gruba atayın ve İleri'yi seçin.

  9. Kaydet'i seçin.

JAMF, Intune veya başka bir yönetim konsolundan dışlamaları yapılandırma

JAMF, Intune veya başka bir yönetim konsolundan dışlamaları yapılandırma hakkında daha fazla bilgi için bkz. Mac'te Uç Nokta için Defender tercihlerini ayarlama.

Uç Nokta uygulaması için Defender dışlamalarını yapılandırma

Dışlamaları doğrudan Uç Nokta için Defender uygulamasına eklemek için şu adımları izleyin:

  1. Uç Nokta için Defender uygulamasını açın ve aşağıdaki ekran görüntüsünde gösterildiği gibi Ayarları> YönetDışlama Ekle veya Kaldır... seçeneğine gidin:

    Dışlamaları yönet sayfası

  2. Eklemek istediğiniz dışlama türünü seçin ve istemleri izleyin.

EICAR test dosyasıyla dışlama listelerini doğrulama

Bir test dosyasını indirmek için kullanarak curl dışlama listelerinizin çalıştığını doğrulayabilirsiniz.

Aşağıdaki Bash kod parçacığında, test.txt öğesini dışlama kurallarınıza uygun olan bir dosyayla değiştirin. Örneğin, .testing uzantısını dışladıysanız test.txt yerine test.testing yazın. Bir yolu test ediyorsanız, komutu bu yol içinde çalıştırdığınızdan emin olun.

Standart EICAR test dosyasını indirmek ve Defender algılayıp algılamadığını doğrulamak için aşağıdaki komutu çalıştırın:

curl -o test.txt https://secure.eicar.org/eicar.com.txt

macOS'ta Uç Nokta için Defender kötü amaçlı yazılım bildiriyorsa, test ettiğiniz dışlama kuralı çalışmıyor demektir. Kötü amaçlı yazılım raporu yoksa ve indirilen dosya varsa, dışlama çalışıyor demektir. İçeriğin EICAR test dosyası web sitesinde açıklananla aynı olduğunu onaylamak için dosyayı açabilirsiniz.

İnternet erişiminiz yoksa, bunun yerine EICAR test dosyasını yerel olarak oluşturabilirsiniz. Standart EICAR test dizesini yeni bir metin dosyasına yazmak için aşağıdaki Bash komutunu kullanın:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Ayrıca dizeyi boş bir metin dosyasına kopyalayabilir ve dosya adıyla veya dışlamaya çalıştığınız klasöre kaydetmeye çalışabilirsiniz.

macOS'ta Uç Nokta için Microsoft Defender'te tehditlere izin ver

Belirli içeriklerin taranmasını dışlamanın yanı sıra, ürünü bazı tehdit sınıflarını (tehdit adıyla tanımlanır) algılamayacak şekilde de yapılandırabilirsiniz. Bu işlevi kullanırken dikkatli olmanız gerekir, bu nedenle cihazınız korumasız bırakılabilir.

İsme göre bir tehdide izin ver

Defender for Endpoint’in artık engellememesi için, adına göre algılanan belirli bir tehdide izin vermek üzere aşağıdaki komutu çalıştırarak tehdit adını izin verilenler listesine ekleyin:

mdatp threat allowed add --name [threat-name]

İzin vermeniz gereken tam tehdit adını bulmak için aşağıdaki komutu çalıştırarak cihazınızdaki tüm geçerli algılamaları listeleyin:

mdatp threat list

Örneğin, Defender for Endpoint’in artık EICAR test algılamasını engellememesi için, aşağıdaki komutu çalıştırarak bunu izin verilenler listesine EICAR-Test-File (not a virus) ekleyin:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"