適用於端點的 Microsoft Defender 中排除與指標概述

適用於端點的 Microsoft Defender適用於企業的 Defender 包含多種功能,用於預防、偵測、調查及回應進階網路威脅。 Microsoft 會預先設定產品,使其在安裝的作業系統上表現良好。 大多數情況下,不需要其他更改。

儘管預設了設定,有時仍會出現意想不到的行為。 例如:

  • 誤報:Defender for Endpoint 或 Microsoft Defender 防毒軟體會偵測到非威脅的檔案、資料夾或程序為惡意。 這些實體會被封鎖或送去隔離,儘管他們並非威脅。
  • 效能問題:系統在使用 Defender for Endpoint 或 Microsoft Defender 防毒軟體時,會遇到意想不到的效能問題。
  • 應用程式相容性問題:當應用程式執行 Defender for Endpoint 或 Microsoft Defender 防毒軟體時,會出現意想不到的行為。

以下章節說明 Defender for Endpoint 與 Microsoft Defender 防毒軟體中可用的排除類型,以及每種排除選項的使用時機。 關於可用來配置每種排除類型的管理工具摘要,請參閱 適用於端點的 Microsoft Defender 的排除參考

Note

建立排除或指標是解決 Defender for Endpoint 或 Microsoft Defender 防毒軟體問題的一種可能方法,但通常你還可以先採取其他步驟

排除條款類型

有幾種排除條款需要考慮。 某些類型的排除內容會影響 Defender for Endpoint 中的多項功能,而其他類型則是針對 Microsoft Defender 防毒軟體特有的。

關於指示器的資訊,指示器是一種相關但獨立的機制,用以允許或阻擋特定檔案、IP 位址、URL 及憑證,請參閱 適用於端點的 Microsoft Defender 中的指標概述

以下表格總結了你可以定義的排除類型,依照是所有平台皆可用或僅限 Windows 而分類。 請注意每種排除類型的範圍。

  • 跨平台排除:這些排除功能可在 Windows、macOS 和 Linux 裝置上使用。

    排除類型 Scope 應用案例
    自訂排除 防毒軟體

    受攻擊面縮小 (ASR) 規則

    網路保護
    一個檔案、資料夾或程序被認定為惡意,儘管它並非威脅。

    應用程式在執行 Defender for Endpoint 時會遇到意想不到的效能或相容性問題。

    在 Windows 中,部分 ASR 規則會遵守 Microsoft Defender 防毒軟體的檔案與資料夾(路徑)排除條款。
    檔案與憑證允許指示器 防毒軟體

    ASR 規則

    受控資料夾存取(CFA)
    一個由憑證簽署的檔案或程序即使不是惡意,也會被認定為惡意。
    網域/URL 與 IP 位址指示器 網路保護

    SmartScreen

    網頁內容過濾
    SmartScreen 發生誤判。

    你想要覆蓋特定網站上的網頁內容過濾封鎖。
  • 僅限 Windows 的排除條款:這些排除功能僅在 Windows 裝置上提供。

    排除類型 Scope 應用案例
    預先設定的防毒排除 防毒軟體 Microsoft Defender 防毒軟體會自動排除部分作業系統檔案和 Windows Server 角色,因此你不必自行定義這些排除。
    ASR 規則排除項目 ASR 規則 ASR 規則會造成意想不到的行為。
    自動化資料夾排除 自動化調查及回應 自動化調查與修復會對檔案、副名或目錄採取應手動處理的行動。
    CFA排除條款 CFA CFA 會阻止應用程式存取受保護的資料夾。

Note

程序排除直接影響所有平台的網路保護及 Windows 的 ASR 規則。 在任何作業系統(Windows、macOS 或 Linux)上,程序排除會阻止網路保護檢查流量或執行該特定程序的規則。

預先設定的防毒排除項目

你不必定義這些排除類型,但了解它們是什麼以及如何運作會很有幫助。 Microsoft Defender 防毒軟體會預先配置以下排除類型:

  • 內建的 Microsoft Defender 防毒排除項目
    • Microsoft Defender 防毒軟體在所有支援的 Windows 用戶端與伺服器版本中,內建作業系統檔案排除功能。 隨著威脅環境變化,該清單會持續更新。 欲了解更多資訊,請參閱 內建排除條款
    • 在支援的 Windows Server 版本中,伺服器功能如 Windows 網際網路名稱服務(WINS)和檔案複製服務(FRS)則有更多內建排除條款。 欲了解更多資訊,請參閱 Windows Server 內建排除項目

自訂排除

適用於端點的 Microsoft Defender 和 Microsoft Defender 防毒軟體允許你設定自訂排除選項,以優化效能並避免誤報。 你可以自訂的排除項目會因作業系統而異。

  • macOS:你可以定義只適用於防毒掃描的排除項目(按需掃描、即時保護和監控)。 這些排除不適用於端點偵測與回應(EDR),因此被排除的檔案仍可能觸發 EDR 警示及其他偵測。 支援的排除類型包括:

    • 檔案副檔名排除:排除所有特定副檔名的檔案。
    • 檔案排除:排除依完整路徑識別的特定檔案。
    • 資料夾排除:遞迴排除指定資料夾下的所有檔案。
    • 程序排除:排除特定程序及其開啟的所有檔案。

    欲了解更多資訊,請參閱 macOS 上 適用於端點的 Microsoft Defender 配置與驗證排除事項

  • Linux:你可以將排除配置為 防毒排除 (用於即時保護、按需掃描與行為監控,同時保持 EDR 可見性),或將排除配置為全 域排除 (在感測器層級施加,同時抑制防毒偵測與 EDR 警示)。 支援的排除類型包括:

    • 檔案副檔名排除:排除所有具有特定副檔名的檔案(全域排除時無法使用)。
    • 檔案排除:排除依完整路徑識別的特定檔案。
    • 資料夾排除:遞迴排除指定資料夾下的所有檔案。
    • 程序排除:排除特定程序(依完整路徑或檔案名稱)及該程序開啟的所有檔案。

    如需詳細資訊,請參閱設定及驗證 Linux 上適用於端點的 Microsoft Defender 排除項目

  • Windows:您可以設定 Microsoft Defender 防毒軟體,排除程序、檔案、資料夾(路徑)和擴充功能組合,排除排程掃描、按需掃描、即時保護及潛在的不想要應用程式(PUA)偵測。 這些排除僅適用於防毒掃描。 這些通知不適用於 EDR,所以排除的檔案仍可能觸發 EDR 警示。 若要排除所有 Defender for Endpoint 功能的檔案,請使用自訂指示器。 支援的排除類型包括:

    • 檔案與資料夾排除:排除特定檔案或資料夾中的所有內容。 也稱為 路徑排除
    • 檔案副檔名排除事項:排除任何具有特定副檔名的檔案,不論其所在地。
    • 程序排除:排除所有特定程序開啟的檔案。
    • 情境排除:縮小路徑排除範圍,使其僅在特定情境下適用,例如特定程序開啟檔案時。

    欲了解更多資訊,請參閱 Microsoft Defender 防毒軟體中的排除項目

攻擊面縮減規則排除項目

攻擊面縮小 (ASR) 規則會封鎖高風險的軟體行為,但某些合法的應用程式也會出現這類高風險行為(例如,啟動會下載並執行其他檔案的可執行檔)。 部分 ASR 規則會遵守 Microsoft Defender 防毒軟體的排除條款。 ASR 規則也支援全域 ASR 規則排除項目,以及個別 ASR 規則排除項目。

欲了解更多資訊,請參閱 ASR 規則的檔案與資料夾排除條款。

自動化資料夾排除

自動化資料夾排除適用於 適用於端點的 Microsoft Defender Plan 2 中的自動化調查與修復,該方案會檢視警報並立即採取行動以解決偵測到的入侵。 當警報觸發自動調查時,調查會對每項證據做出判決(惡意、可疑或未發現威脅)。 根據 自動化程度 及其他安全設定,修復行動會自動執行,或在安全營運團隊核准後進行。

欲了解更多資訊,請參閱 管理自動化資料夾排除事項

受控資料夾存取排除

受控資料夾存取(CFA)透過阻止不受信任的應用程式更改 Windows 裝置中受保護資料夾中的檔案來保護您的資料。 預設情況下,CFA 會保護常見的系統資料夾,你也可以 新增其他資料夾。 如果 CFA 封鎖了你信任的應用程式,你可以設定排除條款, 允許該應用程式修改受保護資料夾中的檔案

欲了解更多資訊,請參閱 「設定受控資料夾存取」。

自訂整治行動

當 Microsoft Defender 防毒軟體在掃描時偵測到潛在威脅,會嘗試修復或移除偵測到的威脅。 你可以定義自訂的修復動作,以設定 Microsoft Defender 防毒軟體應如何處理特定威脅、是否應該在修復前建立還原點,以及何時應該移除威脅。

欲了解更多資訊,請參閱「配置 Microsoft Defender 防毒偵測的修復行動」。

排除與指標的評估方式

大多數組織都有多種排除與指標,用以判斷使用者是否應該能夠存取並使用檔案或程序。 在 Windows 裝置上,這些排除與指標會依特定順序處理,以確保政策衝突能被系統性地處理

運作方式如下。 評估會在第一個適用的條件處停止:

  1. 如果該檔案不受 Windows Defender 應用程式控制和 AppLocker 強制執行模式原則允許,就會遭到封鎖
  2. 否則,如果該檔案被 Microsoft Defender 防毒軟體排除條款允許,那就是允許的。
  3. 否則,如果檔案有封鎖或警告檔案指示,則表示 已封鎖或警告
  4. 否則,如果檔案被 SmartScreen 阻擋,那就被 封鎖了。
  5. 否則,如果該檔案由允許檔案指標判定為允許,則該檔案為 allowed
  6. 否則,如果檔案被攻擊面減少規則、受控資料夾存取或防毒保護阻擋,就會被 封鎖
  7. 否則,該檔案會被允許

政策衝突的處理方式

在 Defender for Endpoint 指標相互衝突的情況下,以下是可以預期的情況:

  • 若檔案指示器衝突,則會套用使用最安全雜湊值的指示器。 例如,SHA256 優先於 SHA-1,而 SHA-1 則優先於 MD5。

  • 若存在衝突的 URL 指示符,則使用更具體的指示器。

    • 針對 Microsoft Defender SmartScreen,會套用採用最長 URL 路徑的指標。 例如,www.contoso.com/admin/ 的優先順序高於 www.contoso.com
    • 網路保護 主要在網域層級執行,雖然在某些情況下可能會封鎖特定的 URL 路徑。
  • 如果有類似的指示器指向某個檔案或程序,且動作不同,則針對特定裝置群組的指示器會優先於針對所有裝置的指示器。

自動化調查與修復的運作方式

Defender for Endpoint 的自動化調查與修復功能,首先對每項證據做出判斷,然後根據 Defender for Endpoint 的指標採取行動。 因此,一個檔案或程序可能會被判定為「良好」(表示沒有發現威脅),但如果有指示顯示該動作,仍會被封鎖。 同樣地,一個實體也可能被判定為「不良」 (,這表示它被認定為惡意) ,但只要有相關行為的跡象,仍可被允許。

欲了解更多資訊,請參閱 自動化調查與修復引擎

在建立排除條款前,應考慮的替代方案與步驟

設置排除或允許指示器會造成保護缺口。 這些技巧只有在你確定問題根本原因後才使用。 在此之前,可以考慮將檔案提交給 Microsoft 分析抑制警報等替代方案。

以下清單說明常見情境及建立排除或允許指示器前應考慮的步驟。

提交要分析的檔案

如果您認為某個檔案被誤判為惡意軟體(偽陽性),或懷疑某個檔案可能是惡意軟體但未被偵測到(偽陰性),您可以將該檔案提交給 Microsoft 進行分析。 您的提交會立即被掃描,然後由 Microsoft 的安全分析師審核。 你可以在 提交歷史頁面查看你的投稿狀態。

提交檔案以供分析,有助於減少所有客戶的誤報與漏報。 欲了解更多資訊,請參閱以下文章:

隱藏警示

如果您在 Microsoft Defender 入口網站中收到關於您知道其實並不構成威脅的工具或處理程序的警示,您可以抑制這些警示。

若要抑制警示,您可以建立抑制規則,並指定針對其他相同警示所要採取的動作。 你可以為單一裝置上的特定警報建立抑制規則,或為組織中所有標題相同的警報建立。

欲了解更多資訊,請參閱以下文章:

參見