Defender for Endpoint on Linux 中潛在不想要的應用程式 (PUA) 保護功能,可以偵測並阻擋網路端點上的 PUA 檔案。
這些應用程式不被視為病毒、惡意軟體或其他類型的威脅,但可能會對端點執行不利影響其效能或使用權的行動。 PUA 也可以指那些被認為聲譽不佳的應用程式。
這些應用程式會增加網路感染惡意軟體的風險,使惡意軟體感染更難被識別,並浪費 IT 資源清理應用程式。
運作方式
Linux 上的 Defender for Endpoint 可以偵測並回報 PUA 檔案。 在封鎖模式下設定時,PUA 檔案會被移至隔離區。
當某端點偵測到 PUA 時,Linux 上的 Defender for Endpoint 會在威脅歷史中保留感染紀錄。 歷史可從 Microsoft Defender 入口網站或命令mdatp列工具視覺化。 威脅名稱中會包含「應用程式」這個詞。
設定 PUA 保護
Defender for Endpoint 在 Linux 上的 PUA 保護可透過以下方式之一配置:
- 關閉:PUA 保護已停用。
- 審核:PUA 檔案會在產品日誌中報告,但不會在 Defender 入口網站中回報。 威脅歷史中不會儲存感染紀錄,產品也不會採取行動。
- 封鎖:PUA 檔案會在產品日誌和 Defender 入口網站中回報。 感染紀錄會儲存在威脅歷史中,產品會採取行動。
警告
預設情況下,PUA 保護是在 稽核 模式下設定的。
你可以從命令列或管理控制台設定 PUA 檔案的處理方式。
使用命令列工具來設定 PUA 保護:
在終端機中,執行以下指令來設定 PUA 保護:
mdatp threat policy set --type potentially_unwanted_application --action [off|audit|block]
使用管理控制台來設定 PUA 保護:
在您的企業中,您可以透過管理控制台(如 Puppet 或 Ansible)設定 PUA 保護,類似其他產品設定的設定方式。 欲了解更多資訊,請參閱 Linux 上 Defender for Endpoint 的設定偏好設定中的威脅類型設定。