Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
macOS'ta Uç Nokta için Microsoft Defender'in güvenilir dosyaları, klasörleri, süreçleri ve dosya uzantılarını taramasını önlemek için istisna etmeleri kullanın. İstisna edilmeler, talep üzerine taramalar, gerçek zamanlı koruma (RTP) ve davranış izleme (BM) için geçerlidir; ancak uç nokta tespit ve yanıt (EDR) görünürlüğünü korur.
Antivirüs istisnaları yalnızca antivirüs yetenekleri için geçerlidir, EDR için değil. Antivirüs taramasından hariç tutulan dosyalar yine de EDR uyarıları ve diğer tespitlere yol açabilir.
İstisnalar, macOS'ta Defender for Endpoint'in neden olduğu yanlış algılamaları önlemeye veya performans sorunlarını azaltmaya yardımcı olabilir. Süreci, yolu veya hariç edecek uzantıyı belirlemek için gerçek zamanlı koruma istatistikleri kullanın.
Uyarı
Dışlamaların tanımlanması, macOS üzerinde Uç Nokta için Defender tarafından sunulan korumayı düşürür. Bir istisna eklemeden önce riskleri değerlendirin ve yalnızca kötü niyetli olmadığından emin olduğunuz dosyaları hariç tutun.
Önemli
Birden çok güvenlik çözümlerini yan yana çalıştırmak istiyorsanız bkz. Performans, yapılandırma ve destek konuları.
Uç Nokta için Microsoft Defender’e eklenen cihazlar için karşılıklı güvenlik dışlama ayarlarını zaten yapılandırmış olabilirsiniz. Çakışmaları önlemek için yine de karşılıklı dışlamalar ayarlamanız gerekiyorsa bkz. Mevcut çözümünüz için dışlama listesine Uç Nokta için Microsoft Defender ekleme.
Desteklenen dışlama türleri
macOS üzerinde Defender for Endpoint aşağıdaki dışlama türlerini destekler:
Dosya uzantı: Cihazın herhangi bir yerinde belirtilen uzantıya sahip tüm dosyalar.
-
Örnek:
.test
-
Örnek:
Dosya: Tam yoluyla tanımlanan belirli bir dosya.
-
Örnekler:
/var/log/test.log/var/log/*.log/var/log/install.?.log
-
Örnekler:
Klasör: Belirtilen klasördeki tüm dosyalar, özyinelemeli olarak.
-
Örnekler:
/var/log//var/*/
-
Örnekler:
Süreç: Tam yolu veya dosya adıyla tanımlanan belirli bir süreç ve süreç tarafından açılan tüm dosyalar. Tam yolu kullanmanızı öneririz.
-
Örnekler:
/bin/catcatc?t
-
Örnekler:
Önemli
Dışlama yolları sembolik bağlantılar değil, sert bağlantılar olmalıdır. Bir yolun sembolik bir bağlantı olup olmadığını kontrol etmek için file <path-name>çalıştırın.
Dosya, klasör ve süreç hariç tutmaları için desteklenen joker kartlar
Dosya, klasör ve süreç hariç tutmalarını tanımlarken aşağıdaki joker kart kalıplarını kullanabilirsiniz:
Yıldız işareti (
*): Sıfır karakter dahil, herhangi bir sayıda karakterle eşleşir. Bu joker karakter yolun sonunda kullanılmadığında, yalnızca tek bir klasörün yerine geçer.- Bir yolun sonunda joker karakter
*göründüğünde, joker karakterin üst klasörünün altındaki tüm dosya ve alt klasörlerle eşleşir. -
Örnekler:
-
/var/*/tmp:-
İçerir:
/var/def/tmpve/var/abc/tmpiçindeki dosyalar ve bunların alt klasörleri. -
Şunları içermez:
/var/abc/logveya/var/def/log.
-
İçerir:
-
/var/*/:-
İçerir:
/varve alt klasörlerindeki dosyalar.
-
İçerir:
-
- Bir yolun sonunda joker karakter
Soru işareti (
?): Herhangi bir karakterle eşleşir.-
Örnek:
file?.log-
İçeridir:
file1.logvefile2.log. -
Şunları içermez:
file123.log.
-
İçeridir:
-
Örnek:
Not
macOS için Defender for Endpoint, dışlamaları değerlendirirken sabit bağlantıları çözmeye çalışır. Dışlama joker karakterler içerdiğinde veya Data birimindeki hedef dosya mevcut değilse sabit bağlantı çözümlemesi çalışmaz.
Antivirüs dışlamaları eklemek için en iyi uygulamalar
Antivirüs hariç tutmaların güvenlik etkisini sınırlamak için aşağıdaki uygulamaları kullanın:
- Gönderen, tarih, başvuru, sebep ve hariç tutma detaylarını yalnızca güvenlik yöneticilerinin erişebileceği merkezi bir konumda kaydedin.
- Her hariç tutma için bir sona erme tarihi belirleyin. Bağımsız yazılım sağlayıcısı, uygulamanın hatalı algılamayı veya yüksek CPU kullanımını önleyecek şekilde ayarlanamayacağını doğrularsa, bir dışlama için sona erme tarihi gerekmeyebilir.
- Başka bir kötü amaçlı yazılım önleme ürününden istisna edilmeleri otomatik olarak kopyalamayın. Bu istisnalar macOS'taki Defender for Endpoint için geçerli olmayabilir.
- Sık değişmeyen, bilinen bir uygulama dosyası için virüsten koruma dışlaması yerine dosya karması izin göstergesi kullanmayı düşünün.
- Eğer antivirüs hariç tutulması gerekiyorsa, mümkün olduğunca spesifik hale getirin. Bir dosya veya işlemin tam yolu gereksinimi karşılıyorsa, geniş kapsamlı klasör ve dosya uzantısı hariç tutmalarından kaçının.
Dışlamaları yapılandırma
İstinaları yapılandırmak için aşağıdaki yöntemlerden birini kullanın.
Yapılandırma profili kullanarak hariç tutmaları yapılandırma
Microsoft Intune, Jamf Pro veya başka bir mobil cihaz yönetim çözümünü kullanarak hariç tutmaları içeren bir yapılandırma profili oluşturun. Tercih anahtarları, desteklenen değerler ve yapılandırma profili örnekleri için macOS'ta Uç Nokta için Microsoft Defender için tercihleri ayarlayın.
Uç nokta güvenlik ayarları yönetimi için Defender kullanarak dışlamaları yapılandırma
Not
Başlamadan önce, Defender for Endpoint güvenlik ayarları yönetim ön koşullarını gözden geçirin.
Microsoft Intune yönetim merkezi veya Microsoft Defender portalını kullanarak hariç tutmaları uç nokta güvenlik politikaları olarak yönetebilir ve politikaları Microsoft Entra gruplarına atalayabilirsiniz. Güvenlik ayarları yönetimini ilk kez kullanıyorsanız, aşağıdaki adımları tamamlayın:
Adım 1: macOS için güvenlik ayarları yönetimini etkinleştirin
Microsoft Defender portalındaki Uygulama kapsamı sayfasında, https://security.microsoft.com/securitysettings/endpoints/configuration_managementYapılandırma yönetimi etki etme bölümünde macOS cihazlarını seçin ve ardından aşağıdaki değerlerden birini seçin:
- Seçili cihazlarla güvenlik ayarlarının yönetimini test etmek için Etiketli cihazlarda seçeneğini belirleyin. Her test cihazına etiketi
MDE-Managementekleyin. Talimatlar ve diğer etiketleme yöntemleri için bkz. Cihaz etiketlerini oluştur ve yönet. - Tüm uygun macOS cihazlarını kaydetmek için Tüm cihazları seçin.
Çoğu cihaz birkaç dakika içinde kaydolur ve atanan poliçeleri uygular, ancak bazı cihazlar 24 saate kadar sürebilir.
Adım 2: Microsoft Entra cihaz grubu oluşturun
macOS işletim sistemi tipine göre dinamik bir Microsoft Entra cihaz grubu oluşturun. Dinamik üyelik otomatik olarak eşleşen cihazları ekliyor, böylece grup üyeliğini manuel olarak sürdürmenize gerek yok. Daha fazla bilgi için, güvenlik ayarları yönetimi için Microsoft Entra grupları oluştur bölümüne bakınız.
Adım 3: MacOS hariç tutma politikası oluşturun
Detaylı talimatlar için bkz. Uç nokta güvenlik politikası oluştur (bağlantı yeni bir sekmede açılır).
Politikayı Defender portalındaki https://security.microsoft.com/policy-inventory?osPlatform=MacUç nokta güvenlik politikaları sayfasının macOS politikaları sekmesinde oluştururken, şu özel ayarları kullanın:
- Platform seçin: macOS'u seçin.
- Şablonu seçin: Microsoft Defender Antivirüs istisnalarını seçin.
Politika oluşturma sihirbazında şu ayarları kullanın:
-
Yapılandırma ayarları sekmesi:
-
Antivirüs motoru bölümünde Ekle seçeneğini seçin
. - Tip için Path, File uzantısı veya Dosya adını seçin.
- Ek ayarlar için Örnek Yapılandır'ı seçin ve ardından hariç tutma maddesini ekleyin.
-
Antivirüs motoru bölümünde Ekle seçeneğini seçin
- Atamalar sekmesi: Atama grubu kısıtlamaları, Defender for Endpoint güvenlik ayarları yönetimi ile yönetilen cihazlara uygulanır. Ayrıntılar için Atamalar adımına bakın.
Uç Nokta uygulaması için Defender dışlamalarını yapılandırma
Yöneticiniz kullanıcı tanımlı hariç tutmalara izin verirse, Defender for Endpoint uygulamasında doğrudan bir hariç tutma eklemek için aşağıdaki adımları kullanın:
Defender for Endpoint uygulamasını açın.
Ayarları yönet içinde, Dışlama Ekle veya Kaldır... seçeneğini belirleyin.
Dışlama türünü seçin ve ardından uyarıları takip edin.
Yöneticiler, bu tercihi kullanıcı tanımlı dışlamalara izin vermek veya önlemek için kullanabilir exclusionsMergePolicy . Daha fazla bilgi için Dışlama birleştirme politikası bölümünü inceleyebilirsiniz.
Komut satırını kullanarak dışlamaları yapılandırma
Yöneticiniz kullanıcı tanımlı hariç tutmalara izin verirse, Terminal'den hariç tutmaları yönetebilirsiniz. Mevcut alt komutları ve seçenekleri görmek için şu komutu mdatp exclusion çalıştırın:
mdatp exclusion
Komut söz dizimi
Aşağıdaki sözdizimi, mevcut hariç tutma alt komutlarını, seçeneklerini ve değerlerini özetler:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}
Bir hariç değer joker kart içeriyorsa, değeri çift tırnak işaretiyle içine ekleyin. Bu sözdizimi, shell'in joker kartı işlemeden mdatp önce genişletmesini engeller.
Dosya uzantısı hariç tutmaları ekleyin veya kaldırın
Aşağıdaki komutlar, .txt dosya uzantısı dışlamasını ekler ve kaldırır:
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Dosya dışlamaları ekleyin veya kaldırın
Aşağıdaki komutlar bir dosya dışlaması ekler ve kaldırır:
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
Klasör dışlamaları ekleyin veya kaldırın
Aşağıdaki komutlar bir klasör dışlaması ekler ve kaldırır:
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
Aşağıdaki komut, joker karakterler kullanan bir klasör dışlaması ekler:
mdatp exclusion folder add --path "/var/*/tmp"
Süreç hariç tutmaları ekle veya kaldır
Bir süreci tam yol veya dosya adıyla tanımlayabilirsiniz. Tam yolu kullanmanızı öneririz. Aşağıdaki komutlar, bir işlem dışlamasını tam yolunu kullanarak ekler ve kaldırır:
mdatp exclusion process add --path /bin/cat
mdatp exclusion process remove --path /bin/cat
Tam komut referansı için macOS kaynaklarında Uç Nokta için Microsoft Defender sayfasına bakınız.
EICAR test dosyasıyla istisna etmeleri doğrulayın
EICAR test dosyası, antivirüs ürünleri tarafından zararlı yazılım olarak tanınan standart bir diziye sahip küçük, zararsız bir metin dosyasıdır. Gerçek kötü amaçlı yazılım kullanmadan istisna etmenin çalıştığını güvenle doğrulamak için bunu kullanabilirsiniz. macOS'ta Defender for Endpoint, dosyayı içeriğine göre algılar, dosya adıyla değil.
Bir hariç tutma testi yapmadan önce, gerçek zamanlı korumanın etkin olduğundan emin olun. Aşağıdaki komutu çalıştırın ve çıktı olarak true verdiğini doğrulayın:
mdatp health --field real_time_protection_enabled
EICAR test dosyasını, dosya adı, uzantısı veya konumunun doğrulamak istediğiniz istisna ile eşleşmesi için oluşturun:
- Dosya ve klasör dışlamalarını doğrulamak için belirli bir dosya adı kullanın veya dosyayı belirli bir klasörde oluşturun.
- Dosya uzantısı dışlamasını doğrulamak için dışlanan uzantıya sahip herhangi bir dosya adını kullanın.
Defender for Endpoint dosyayı tespit ederse, hariç tutma işe yaramıyor. Dosya varsa ve Defender for Endpoint dosyayı algılamıyorsa, dışlama çalışır.
Bu adımlar, dosya, klasör ve dosya uzantısı istisna edilmelerini doğrulamak için tasarlanmıştır. Dosyayı oluşturan veya açan işleme bağlı olan süreç dışlamaları için genel bir test sağlamazlar.
Dışlanma özelliğinize uygun bir EICAR test dosyası oluşturmak için aşağıdaki yöntemlerden birini kullanın:
İnternet erişimi ile: Dışlama özelliğinize uygun bir dosya adı veya yol ile değiştirin
test.txtve ardından aşağıdaki komutu çalıştırın:curl -o test.txt https://secure.eicar.org/eicar.com.txtİnternet erişimi olmadan: Dışlanma özelliğinize uygun bir dosya adı veya yol ile değiştirin
test.txtve ardından aşağıdaki komutu çalıştırın:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
İlgili içerik
Aşağıdaki makaleler, macOS'ta Defender for Endpoint'in yapılandırılması ve yönetimi hakkında daha fazla bilgi sunmaktadır: