Configuración y validación de exclusiones para Microsoft Defender para punto de conexión en Linux

Utiliza exclusiones para evitar que Microsoft Defender para punto de conexión en Linux escanee o supervise archivos, carpetas, procesos y extensiones de archivo confiables. Las exclusiones pueden ayudar a evitar detecciones incorrectas en archivos o software únicos de tu organización.

Defender for Endpoint en Linux soporta los siguientes ámbitos de exclusión:

  • Antivirus (alcance epp): Las exclusiones se aplican a los análisis bajo demanda, la protección en tiempo real (RTP) y la supervisión del comportamiento (BM), sin perder la visibilidad de detección y respuesta en el endpoint (EDR).

  • Global (alcance global): Las exclusiones se aplican a RTP, BM y EDR, lo que detiene las detecciones antivirus asociadas, las alertas de EDR y la visibilidad del elemento excluido. Las exclusiones globales se aplican a nivel de sensor y silencian los eventos que cumplen con las condiciones de exclusión antes del procesamiento.

    • Las exclusiones globales están disponibles en Defender for Endpoint en la versión 101.24092.0001 de Linux (octubre de 2024) o posterior.
    • Las exclusiones globales no se aplican a la protección de la red. Las exclusiones de procesos pueden afectar a la protección de la red al impedir que inspeccione el tráfico o al hacer cumplir las normas para el proceso excluido. Para más información, consulte Resumen de exclusiones e indicadores en Microsoft Defender para punto de conexión.
    • Las exclusiones globales pueden ser útiles para mitigar problemas de rendimiento causados por Defender for Endpoint en Linux.

Advertencia

La definición de exclusiones reduce la protección que ofrece Defender para punto de conexión en Linux. Siempre debe evaluar los riesgos asociados a la implementación de exclusiones y solo debe excluir los archivos que esté seguro de que no son malintencionados.

Importante

Si desea ejecutar varias soluciones de seguridad en paralelo, consulte Consideraciones sobre el rendimiento, la configuración y la compatibilidad.

Es posible que ya haya configurado exclusiones mutuas de seguridad para los dispositivos incorporados en Microsoft Defender para punto de conexión. Si todavía necesita establecer exclusiones mutuas para evitar conflictos, consulte Agregar Microsoft Defender para punto de conexión a la lista de exclusión de la solución existente.

Tipos de exclusión admitidos

Defender for Endpoint en Linux soporta los siguientes tipos de exclusión:

  • Extensión de archivo: Todos los archivos con la extensión especificada en cualquier parte del dispositivo.

    • Las exclusiones de extensiones de archivo no están disponibles para exclusiones globales.
    • Ejemplo: .test
  • Archivo: Un archivo específico identificado por su ruta completa.

    • Para exclusiones globales, la ruta del archivo debe existir antes de añadir o eliminar la exclusión.
    • Ejemplos:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Carpeta: Todos los archivos de la carpeta especificada, de forma recursiva.

    • Ejemplos:
      • /var/log/
      • /var/*/
  • Proceso: Un proceso específico, identificado por su ruta completa o nombre de archivo, y todos los archivos abiertos por el proceso.

    • Para exclusiones de antivirus, puedes especificar una ruta completa o un nombre de archivo. Recomendamos usar el camino completo.
    • Para exclusiones globales, excluye solo lo necesario para la fiabilidad y seguridad del sistema. Verifica que el proceso sea conocido y confiable, especifique su ruta completa y confirme que parte consistentemente desde esa ruta confiable.
    • Ejemplos:
      • /bin/cat
      • cat
      • c?t

Importante

Los caminos de exclusión deben ser enlaces duros, no simbólicos. Para comprobar si un camino es un enlace simbólico, ejecuta file <path-name>.

Comodines soportados para exclusiones de archivos, carpetas y procesos

Puedes utilizar los siguientes patrones comodines al definir exclusiones de archivos, carpetas y procesos antivirus. No se admiten comodines para exclusiones globales.

  • Asterisco (*): Representa cualquier número de caracteres, incluido ninguno. Si este comodín no se usa al final de la ruta, sustituye solo a una carpeta.

    • Para exclusiones de antivirus, un * comodín al final de la ruta coincide con todos los archivos y subdirectorios bajo el elemento primario del comodín.
    • Ejemplos:
      • /var/*/tmp:
        • Incluye: Cualquier archivo en /var/abc/tmp y /var/def/tmp y sus subcarpetas.
        • No incluye: /var/abc/log ni /var/def/log.
      • /var/*/:
        • Incluye: Archivos en subdirectorios como /var/abc/
        • No incluye: Archivos directamente en /var.
  • Signo de interrogación (?): Coincide con cualquier personaje en particular.

    • Ejemplo: file?.log
      • Incluye: file1.log y file2.log.
      • No incluye: file123.log.

Configurar exclusiones

Utiliza uno de los siguientes métodos para configurar exclusiones.

Configurar exclusiones usando JSON gestionado

En entornos empresariales, utiliza una herramienta de gestión de configuración como Puppet o Ansible para desplegar un perfil de configuración llamado mdatp_managed.json ./etc/opt/microsoft/mdatp/managed/ Para obtener más información, consulte Establecer preferencias para Defender para punto de conexión en Linux.

En el ejemplo siguiente mdatp_managed.json se muestra cómo configurar exclusiones globales y antivirus para archivos, carpetas, extensiones y procesos:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Configuración de exclusiones mediante Defender para la administración de la configuración de seguridad de los puntos de conexión

Puedes usar el centro de administración de Microsoft Intune o el portal de Microsoft Defender para gestionar exclusiones como políticas de seguridad de endpoints y asignar dichas políticas a grupos de Microsoft Entra. Si es la primera vez que usas la gestión de configuración de seguridad, completa los siguientes pasos:

Paso 1: Habilitar la gestión de la configuración de seguridad para Linux

  1. Vaya a la página Endpoints>Administración de configuración> en el portal de Microsoft Defender en https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. En la página Ámbito de aplicación, verifica la siguiente configuración en la sección Habilitar la gestión de configuración:
    • Selecciona dispositivos Linux y luego selecciona uno de los siguientes valores:
      • Selecciona En dispositivos etiquetados para probar la gestión de configuración de seguridad con dispositivos seleccionados. Añade la MDE-Management etiqueta a cada dispositivo de prueba. Para instrucciones y otros métodos de etiquetado, véase Crear y gestionar etiquetas de dispositivo.
      • Selecciona Todos los dispositivos para inscribir todos los dispositivos Linux elegibles.

La mayoría de los dispositivos se inscriben y aplican las políticas asignadas en pocos minutos, aunque algunos dispositivos pueden tardar hasta 24 horas.

Paso 2: Crear un grupo de dispositivos Microsoft Entra

Crea un grupo dinámico de dispositivos Microsoft Entra basado en el tipo de sistema operativo Linux. La membresía dinámica añade automáticamente dispositivos de coincidencia, así que no necesitas mantener la membresía del grupo manualmente. Para más información, consulte Crear grupos de Microsoft Entra para la gestión de configuraciones de seguridad.

Paso 3: Crea una política de exclusiones de Linux

Para instrucciones detalladas, consulte Crear una política de seguridad para endpoints (el enlace se abre en una nueva pestaña).

Cuando crees la política en la pestaña de políticas de Linux de la página de políticas de seguridad de endpoint en el portal de Defender en https://security.microsoft.com/policy-inventory?osPlatform=Linux, utiliza estos ajustes específicos:

  • Seleccionar plataforma: Seleccionar Linux.
  • Plantilla seleccionada:
    • Para exclusiones globales de antivirus y EDR, selecciona Microsoft Defender Global Exclusions (AV+EDR).
    • Para exclusiones de antivirus, selecciona exclusiones de Microsoft Defender Antivirus.

En el asistente de creación de políticas, utiliza estos ajustes:

  • pestaña Configuración: Configura los ajustes que quieres gestionar con este perfil.
  • pestaña Asignaciones: Las limitaciones de los grupos de asignación se aplican a los dispositivos administrados mediante la administración de la configuración de seguridad de Defender for Endpoint. Para obtener más información, consulte el paso Asignaciones.

Configuración de exclusiones mediante la línea de comandos

Para ver los subcomandos disponibles y las opciones para gestionar exclusiones, ejecuta el mdatp exclusion comando:

mdatp exclusion

Sintaxis de comandos

La siguiente sintaxis resume los subcomandos, opciones y valores de exclusión disponibles:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Nota:

Cuando elimines una exclusión, especifica el mismo ámbito que usaste al añadirla.

El valor por defecto de la --scope opción es epp, así que especifica la opción solo para global exclusiones.

Antes de que se introdujera la --scope opción, todas las exclusiones de línea de comandos usaban el epp ámbito. Esas exclusiones existentes continúan usando epp.

Cuando un valor de exclusión contiene un comodín, enciérrelo entre comillas dobles. Esta sintaxis impide que el shell expanda el comodín antes de mdatp procesarlo.

Añadir o eliminar exclusiones de extensiones de archivo

Las exclusiones de extensiones de archivo solo soportan el alcance del antivirus (epp). Los siguientes comandos agregan y eliminan la exclusión de la extensión .txt:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Añadir o eliminar exclusiones de archivos

El archivo debe existir antes de añadir o eliminar una exclusión con el global ámbito.

Los siguientes comandos añaden y eliminan una exclusión de archivo antivirus (epp):

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

Los siguientes comandos añaden y eliminan una exclusión global de archivos:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Añadir o eliminar exclusiones de carpetas

Los siguientes comandos añaden y eliminan una exclusión de carpeta antivirus (epp):

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

Los siguientes comandos añaden y eliminan una exclusión global de carpetas:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Ejecuta el comando una vez por cada carpeta que quieras excluir. Puedes asignar diferentes ámbitos a distintas carpetas.

Las exclusiones de carpetas del antivirus admiten comodines. El siguiente comando excluye las rutas bajo */var/*/tmp/*, pero no las carpetas hermanas como */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Para excluir todos los caminos bajo /var/, utiliza cualquiera de los siguientes comandos:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Añadir o eliminar exclusiones de procesos

Para exclusiones globales de procesos, especifique la ruta completa del proceso usando --path. Los siguientes comandos suman y eliminan una exclusión global de procesos:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Para exclusiones de procesos por antivirus (epp), puedes especificar el nombre del proceso o la ruta completa. Los siguientes comandos añaden y eliminan una exclusión de procesos antivirus por nombre:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Ejecuta el comando una vez para cada proceso que quieras excluir. Puedes asignar diferentes ámbitos a distintos procesos.

Validar exclusiones con el archivo de prueba EICAR

El archivo de prueba EICAR es un pequeño archivo de texto inofensivo que contiene una cadena estándar reconocida por los productos antivirus como malware. Puedes usarlo para confirmar de forma segura que una exclusión funciona sin usar malware real. Defender for Endpoint en Linux detecta el archivo por su contenido, no por su nombre.

Antes de probar una exclusión, verifica que la protección en tiempo real esté activada. Ejecuta el siguiente comando y confirma que devuelve true:

mdatp health --field real_time_protection_enabled

Crea el archivo de prueba EICAR para que su nombre, extensión o ubicación coincida con la exclusión que quieres validar:

  • Utiliza un nombre de archivo específico o crea el archivo en una carpeta concreta para validar exclusiones de archivos y carpetas.
  • Utiliza cualquier nombre de archivo con la extensión excluida para validar una exclusión de extensión de archivo.

Si Defender para Endpoint detecta el archivo, la exclusión no funciona. Si el archivo existe y Defender para Endpoint no lo detecta, la exclusión funciona.

Estos pasos están diseñados para validar exclusiones de archivos, carpetas y extensiones de archivo. No proporcionan una prueba general para exclusiones de procesos, que dependen del proceso que crea o abre el archivo.

Utiliza uno de los siguientes métodos para crear un archivo de prueba EICAR que coincida con tu exclusión:

  • Con acceso a internet: Utiliza la siguiente curl sintaxis para descargar el archivo de prueba:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Por ejemplo, si excluiste la .testing extensión, descarga el archivo de prueba con esa extensión:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Para probar una exclusión de carpeta, ejecuta el comando en esa carpeta.

  • Sin acceso a internet: Crea el archivo de prueba EICAR localmente. Por ejemplo, cambiar test.txt a un nombre o ruta de archivo que coincida con tu exclusión:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

En los artículos siguientes se proporciona más información sobre cómo configurar y administrar Defender para punto de conexión en Linux: