macOS'ta Uç Nokta için Microsoft Defender dışlamalarını yapılandırma ve doğrulama

macOS'ta Uç Nokta için Microsoft Defender'in güvenilir dosyaları, klasörleri, süreçleri ve dosya uzantılarını taramasını önlemek için istisna etmeleri kullanın. İstisna edilmeler, talep üzerine taramalar, gerçek zamanlı koruma (RTP) ve davranış izleme (BM) için geçerlidir; ancak uç nokta tespit ve yanıt (EDR) görünürlüğünü korur.

Antivirüs istisnaları yalnızca antivirüs yetenekleri için geçerlidir, EDR için değil. Antivirüs taramasından hariç tutulan dosyalar yine de EDR uyarıları ve diğer tespitlere yol açabilir.

İstisnalar, macOS'ta Defender for Endpoint'in neden olduğu yanlış algılamaları önlemeye veya performans sorunlarını azaltmaya yardımcı olabilir. Süreci, yolu veya hariç edecek uzantıyı belirlemek için gerçek zamanlı koruma istatistikleri kullanın.

Uyarı

Dışlamaların tanımlanması, macOS üzerinde Uç Nokta için Defender tarafından sunulan korumayı düşürür. Bir istisna eklemeden önce riskleri değerlendirin ve yalnızca kötü niyetli olmadığından emin olduğunuz dosyaları hariç tutun.

Önemli

Birden çok güvenlik çözümlerini yan yana çalıştırmak istiyorsanız bkz. Performans, yapılandırma ve destek konuları.

Uç Nokta için Microsoft Defender’e eklenen cihazlar için karşılıklı güvenlik dışlama ayarlarını zaten yapılandırmış olabilirsiniz. Çakışmaları önlemek için yine de karşılıklı dışlamalar ayarlamanız gerekiyorsa bkz. Mevcut çözümünüz için dışlama listesine Uç Nokta için Microsoft Defender ekleme.

Desteklenen dışlama türleri

macOS üzerinde Defender for Endpoint aşağıdaki dışlama türlerini destekler:

  • Dosya uzantı: Cihazın herhangi bir yerinde belirtilen uzantıya sahip tüm dosyalar.

    • Örnek: .test
  • Dosya: Tam yoluyla tanımlanan belirli bir dosya.

    • Örnekler:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Klasör: Belirtilen klasördeki tüm dosyalar, özyinelemeli olarak.

    • Örnekler:
      • /var/log/
      • /var/*/
  • Süreç: Tam yolu veya dosya adıyla tanımlanan belirli bir süreç ve süreç tarafından açılan tüm dosyalar. Tam yolu kullanmanızı öneririz.

    • Örnekler:
      • /bin/cat
      • cat
      • c?t

Önemli

Dışlama yolları sembolik bağlantılar değil, sert bağlantılar olmalıdır. Bir yolun sembolik bir bağlantı olup olmadığını kontrol etmek için file <path-name>çalıştırın.

Dosya, klasör ve süreç hariç tutmaları için desteklenen joker kartlar

Dosya, klasör ve süreç hariç tutmalarını tanımlarken aşağıdaki joker kart kalıplarını kullanabilirsiniz:

  • Yıldız işareti (*): Sıfır karakter dahil, herhangi bir sayıda karakterle eşleşir. Bu joker karakter yolun sonunda kullanılmadığında, yalnızca tek bir klasörün yerine geçer.

    • Bir yolun sonunda joker karakter * göründüğünde, joker karakterin üst klasörünün altındaki tüm dosya ve alt klasörlerle eşleşir.
    • Örnekler:
      • /var/*/tmp:
        • İçerir: /var/def/tmp ve /var/abc/tmp içindeki dosyalar ve bunların alt klasörleri.
        • Şunları içermez: /var/abc/log veya /var/def/log.
      • /var/*/:
        • İçerir: /var ve alt klasörlerindeki dosyalar.
  • Soru işareti (?): Herhangi bir karakterle eşleşir.

    • Örnek: file?.log
      • İçeridir: file1.log ve file2.log.
      • Şunları içermez: file123.log.

Not

macOS için Defender for Endpoint, dışlamaları değerlendirirken sabit bağlantıları çözmeye çalışır. Dışlama joker karakterler içerdiğinde veya Data birimindeki hedef dosya mevcut değilse sabit bağlantı çözümlemesi çalışmaz.

Antivirüs dışlamaları eklemek için en iyi uygulamalar

Antivirüs hariç tutmaların güvenlik etkisini sınırlamak için aşağıdaki uygulamaları kullanın:

  • Gönderen, tarih, başvuru, sebep ve hariç tutma detaylarını yalnızca güvenlik yöneticilerinin erişebileceği merkezi bir konumda kaydedin.
  • Her hariç tutma için bir sona erme tarihi belirleyin. Bağımsız yazılım sağlayıcısı, uygulamanın hatalı algılamayı veya yüksek CPU kullanımını önleyecek şekilde ayarlanamayacağını doğrularsa, bir dışlama için sona erme tarihi gerekmeyebilir.
  • Başka bir kötü amaçlı yazılım önleme ürününden istisna edilmeleri otomatik olarak kopyalamayın. Bu istisnalar macOS'taki Defender for Endpoint için geçerli olmayabilir.
  • Sık değişmeyen, bilinen bir uygulama dosyası için virüsten koruma dışlaması yerine dosya karması izin göstergesi kullanmayı düşünün.
  • Eğer antivirüs hariç tutulması gerekiyorsa, mümkün olduğunca spesifik hale getirin. Bir dosya veya işlemin tam yolu gereksinimi karşılıyorsa, geniş kapsamlı klasör ve dosya uzantısı hariç tutmalarından kaçının.

Dışlamaları yapılandırma

İstinaları yapılandırmak için aşağıdaki yöntemlerden birini kullanın.

Yapılandırma profili kullanarak hariç tutmaları yapılandırma

Microsoft Intune, Jamf Pro veya başka bir mobil cihaz yönetim çözümünü kullanarak hariç tutmaları içeren bir yapılandırma profili oluşturun. Tercih anahtarları, desteklenen değerler ve yapılandırma profili örnekleri için macOS'ta Uç Nokta için Microsoft Defender için tercihleri ayarlayın.

Uç nokta güvenlik ayarları yönetimi için Defender kullanarak dışlamaları yapılandırma

Microsoft Intune yönetim merkezi veya Microsoft Defender portalını kullanarak hariç tutmaları uç nokta güvenlik politikaları olarak yönetebilir ve politikaları Microsoft Entra gruplarına atalayabilirsiniz. Güvenlik ayarları yönetimini ilk kez kullanıyorsanız, aşağıdaki adımları tamamlayın:

Adım 1: macOS için güvenlik ayarları yönetimini etkinleştirin

Microsoft Defender portalındaki Uygulama kapsamı sayfasında, https://security.microsoft.com/securitysettings/endpoints/configuration_managementYapılandırma yönetimi etki etme bölümünde macOS cihazlarını seçin ve ardından aşağıdaki değerlerden birini seçin:

  • Seçili cihazlarla güvenlik ayarlarının yönetimini test etmek için Etiketli cihazlarda seçeneğini belirleyin. Her test cihazına etiketi MDE-Management ekleyin. Talimatlar ve diğer etiketleme yöntemleri için bkz. Cihaz etiketlerini oluştur ve yönet.
  • Tüm uygun macOS cihazlarını kaydetmek için Tüm cihazları seçin.

Çoğu cihaz birkaç dakika içinde kaydolur ve atanan poliçeleri uygular, ancak bazı cihazlar 24 saate kadar sürebilir.

Adım 2: Microsoft Entra cihaz grubu oluşturun

macOS işletim sistemi tipine göre dinamik bir Microsoft Entra cihaz grubu oluşturun. Dinamik üyelik otomatik olarak eşleşen cihazları ekliyor, böylece grup üyeliğini manuel olarak sürdürmenize gerek yok. Daha fazla bilgi için, güvenlik ayarları yönetimi için Microsoft Entra grupları oluştur bölümüne bakınız.

Adım 3: MacOS hariç tutma politikası oluşturun

Detaylı talimatlar için bkz. Uç nokta güvenlik politikası oluştur (bağlantı yeni bir sekmede açılır).

Politikayı Defender portalındaki https://security.microsoft.com/policy-inventory?osPlatform=MacUç nokta güvenlik politikaları sayfasının macOS politikaları sekmesinde oluştururken, şu özel ayarları kullanın:

  • Platform seçin: macOS'u seçin.
  • Şablonu seçin: Microsoft Defender Antivirüs istisnalarını seçin.

Politika oluşturma sihirbazında şu ayarları kullanın:

  • Yapılandırma ayarları sekmesi:
    • Antivirüs motoru bölümünde Ekle seçeneğini seçin.
    • Tip için Path, File uzantısı veya Dosya adını seçin.
    • Ek ayarlar için Örnek Yapılandır'ı seçin ve ardından hariç tutma maddesini ekleyin.
  • Atamalar sekmesi: Atama grubu kısıtlamaları, Defender for Endpoint güvenlik ayarları yönetimi ile yönetilen cihazlara uygulanır. Ayrıntılar için Atamalar adımına bakın.

Uç Nokta uygulaması için Defender dışlamalarını yapılandırma

Yöneticiniz kullanıcı tanımlı hariç tutmalara izin verirse, Defender for Endpoint uygulamasında doğrudan bir hariç tutma eklemek için aşağıdaki adımları kullanın:

  1. Defender for Endpoint uygulamasını açın.

  2. Ayarları yönet içinde, Dışlama Ekle veya Kaldır... seçeneğini belirleyin.

    Defender for Endpoint uygulamasında Yönet hariç tutmalar sayfasının ekran görüntüsü.

  3. Dışlama türünü seçin ve ardından uyarıları takip edin.

Yöneticiler, bu tercihi kullanıcı tanımlı dışlamalara izin vermek veya önlemek için kullanabilir exclusionsMergePolicy . Daha fazla bilgi için Dışlama birleştirme politikası bölümünü inceleyebilirsiniz.

Komut satırını kullanarak dışlamaları yapılandırma

Yöneticiniz kullanıcı tanımlı hariç tutmalara izin verirse, Terminal'den hariç tutmaları yönetebilirsiniz. Mevcut alt komutları ve seçenekleri görmek için şu komutu mdatp exclusion çalıştırın:

mdatp exclusion

Komut söz dizimi

Aşağıdaki sözdizimi, mevcut hariç tutma alt komutlarını, seçeneklerini ve değerlerini özetler:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}

Bir hariç değer joker kart içeriyorsa, değeri çift tırnak işaretiyle içine ekleyin. Bu sözdizimi, shell'in joker kartı işlemeden mdatp önce genişletmesini engeller.

Dosya uzantısı hariç tutmaları ekleyin veya kaldırın

Aşağıdaki komutlar, .txt dosya uzantısı dışlamasını ekler ve kaldırır:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Dosya dışlamaları ekleyin veya kaldırın

Aşağıdaki komutlar bir dosya dışlaması ekler ve kaldırır:

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Klasör dışlamaları ekleyin veya kaldırın

Aşağıdaki komutlar bir klasör dışlaması ekler ve kaldırır:

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Aşağıdaki komut, joker karakterler kullanan bir klasör dışlaması ekler:

mdatp exclusion folder add --path "/var/*/tmp"

Süreç hariç tutmaları ekle veya kaldır

Bir süreci tam yol veya dosya adıyla tanımlayabilirsiniz. Tam yolu kullanmanızı öneririz. Aşağıdaki komutlar, bir işlem dışlamasını tam yolunu kullanarak ekler ve kaldırır:

mdatp exclusion process add --path /bin/cat

mdatp exclusion process remove --path /bin/cat

Tam komut referansı için macOS kaynaklarında Uç Nokta için Microsoft Defender sayfasına bakınız.

EICAR test dosyasıyla istisna etmeleri doğrulayın

EICAR test dosyası, antivirüs ürünleri tarafından zararlı yazılım olarak tanınan standart bir diziye sahip küçük, zararsız bir metin dosyasıdır. Gerçek kötü amaçlı yazılım kullanmadan istisna etmenin çalıştığını güvenle doğrulamak için bunu kullanabilirsiniz. macOS'ta Defender for Endpoint, dosyayı içeriğine göre algılar, dosya adıyla değil.

Bir hariç tutma testi yapmadan önce, gerçek zamanlı korumanın etkin olduğundan emin olun. Aşağıdaki komutu çalıştırın ve çıktı olarak true verdiğini doğrulayın:

mdatp health --field real_time_protection_enabled

EICAR test dosyasını, dosya adı, uzantısı veya konumunun doğrulamak istediğiniz istisna ile eşleşmesi için oluşturun:

  • Dosya ve klasör dışlamalarını doğrulamak için belirli bir dosya adı kullanın veya dosyayı belirli bir klasörde oluşturun.
  • Dosya uzantısı dışlamasını doğrulamak için dışlanan uzantıya sahip herhangi bir dosya adını kullanın.

Defender for Endpoint dosyayı tespit ederse, hariç tutma işe yaramıyor. Dosya varsa ve Defender for Endpoint dosyayı algılamıyorsa, dışlama çalışır.

Bu adımlar, dosya, klasör ve dosya uzantısı istisna edilmelerini doğrulamak için tasarlanmıştır. Dosyayı oluşturan veya açan işleme bağlı olan süreç dışlamaları için genel bir test sağlamazlar.

Dışlanma özelliğinize uygun bir EICAR test dosyası oluşturmak için aşağıdaki yöntemlerden birini kullanın:

  • İnternet erişimi ile: Dışlama özelliğinize uygun bir dosya adı veya yol ile değiştirin test.txt ve ardından aşağıdaki komutu çalıştırın:

    curl -o test.txt https://secure.eicar.org/eicar.com.txt
    
  • İnternet erişimi olmadan: Dışlanma özelliğinize uygun bir dosya adı veya yol ile değiştirin test.txt ve ardından aşağıdaki komutu çalıştırın:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Aşağıdaki makaleler, macOS'ta Defender for Endpoint'in yapılandırılması ve yönetimi hakkında daha fazla bilgi sunmaktadır: