Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usa esclusioni per impedire a Microsoft Defender per endpoint su Linux di scansionare o monitorare file affidabili, cartelle, processi ed estensioni di file. Le esclusioni possono aiutare a evitare rilevamenti errati per file o software unici della tua organizzazione.
Defender for Endpoint su Linux supporta i seguenti scope di esclusione:
Antivirus (ambito):
eppLe esclusioni si applicano alle scansioni on-demand, alla protezione in tempo reale (RTP) e al monitoraggio del comportamento (BM), mantenendo però la visibilità del rilevamento e risposta degli endpoint (EDR).- I file esclusi dalla scansione antivirus possono comunque causare allerte EDR e altri rilevamenti. Per richiedere un'esclusione solo EDR, contatta il supporto tecnico Microsoft tramite il interfaccia di amministrazione di Microsoft 365.
Globale (ambito
global): Le esclusioni si applicano a RTP, BM ed EDR, che bloccano i rilevamenti antivirus associati, gli avvisi EDR e la visibilità per l'elemento escluso. Le esclusioni globali si applicano a livello di sensore e silenziano gli eventi che corrispondono alle condizioni di esclusione prima dell'elaborazione.- Le esclusioni globali sono disponibili in Defender for Endpoint su versione
101.24092.0001Linux (ottobre 2024) o successiva. - Le esclusioni globali non si applicano alla protezione della rete. Le esclusioni di processi possono influire sulla protezione della rete impedendo che ispezioni il traffico o applichi regole per il processo escluso. Per ulteriori informazioni, consulta Panoramica delle esclusioni e degli indicatori in Microsoft Defender per endpoint.
- Le esclusioni globali possono essere utili per mitigare i problemi di prestazioni causati da Defender for Endpoint su Linux.
- Le esclusioni globali sono disponibili in Defender for Endpoint su versione
Avviso
La definizione delle esclusioni riduce la protezione offerta da Defender per endpoint in Linux. È consigliabile valutare sempre i rischi associati all'implementazione delle esclusioni e escludere solo i file sicuri di non essere dannosi.
Importante
Per eseguire più soluzioni di sicurezza affiancate, vedere Considerazioni su prestazioni, configurazione e supporto.
È possibile che siano già state configurate esclusioni di sicurezza reciproca per i dispositivi di cui è stato eseguito l'onboarding in Microsoft Defender per endpoint. Se è ancora necessario impostare esclusioni reciproche per evitare conflitti, vedere Aggiungere Microsoft Defender per endpoint all'elenco di esclusione per la soluzione esistente.
Tipi di esclusione supportati
Defender for Endpoint su Linux supporta i seguenti tipi di esclusione:
Estensione file: Tutti i file con l'estensione specificata ovunque sul dispositivo.
- Le esclusioni per estensione di file non sono disponibili per le esclusioni globali.
-
Esempio:
.test
File: Un file specifico identificato dal suo percorso completo.
- Per le esclusioni globali, il percorso del file deve esistere prima di aggiungere o rimuovere l'esclusione.
-
Esempi:
/var/log/test.log/var/log/*.log/var/log/install.?.log
Cartella: Tutti i file nella cartella specificata, ricorsivamente.
-
Esempi:
/var/log//var/*/
-
Esempi:
Processo: Un processo specifico, identificato dal suo percorso completo o nome file, e da tutti i file aperti dal processo.
- Per le esclusioni antivirus, puoi specificare un percorso completo o un nome di file. Consigliamo di utilizzare il percorso completo.
- Per le esclusioni globali, escludi solo ciò che è necessario per l'affidabilità e la sicurezza del sistema. Verifica che il processo sia noto e affidabile, specifica il suo percorso completo e conferma che parte costantemente da quel percorso affidabile.
-
Esempi:
/bin/catcatc?t
Importante
I percorsi di esclusione devono essere collegamenti rigidi, non simbolici. Per verificare se un percorso è un collegamento simbolico, esegui file <path-name>.
Wildcard supportate per esclusioni di file, cartelle e processi
Puoi utilizzare i seguenti schemi jolly quando definisci esclusioni di file, cartelle e processi antivirus. I caratteri jolly non sono supportati per esclusioni globali.
Asterisco (
*): Corrisponde a un numero qualsiasi di personaggi, inclusi nessun personaggio. Se questo jolly non viene usato alla fine del percorso, sostituisce solo una cartella.- Per le esclusioni antivirus, un carattere jolly
*alla fine del percorso corrisponde a tutti i file e alle sottodirectory nella directory padre del carattere jolly. -
Esempi:
-
/var/*/tmp:-
Include: Qualsiasi file in
/var/abc/tmpe/var/def/tmpe nelle relative sottocartelle. -
Non include:
/var/abc/logo/var/def/log.
-
Include: Qualsiasi file in
-
/var/*/:-
Include: file in sottodirectory quali
/var/abc/ -
Non include: i file direttamente in
/var.
-
Include: file in sottodirectory quali
-
- Per le esclusioni antivirus, un carattere jolly
Punto interrogativo (
?): Corrisponde a qualsiasi singolo personaggio.-
Esempio:
file?.log-
Include:
file1.logefile2.log. -
Non include:
file123.log.
-
Include:
-
Esempio:
Configurare le esclusioni
Usa uno dei seguenti metodi per configurare le esclusioni.
Configura le esclusioni usando JSON gestito
Negli ambienti aziendali, utilizzare uno strumento di gestione della configurazione come Puppet o Ansible per distribuire un profilo di configurazione denominato mdatp_managed.json in /etc/opt/microsoft/mdatp/managed/. Per altre informazioni, vedere Impostare le preferenze per Defender per endpoint in Linux.
L'esempio seguente mdatp_managed.json illustra come configurare l'antivirus e le esclusioni globali per file, cartelle, estensioni e processi:
{
"exclusionSettings":{
"exclusions":[
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/home/*/git<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedPath",
"isDirectory":true,
"path":"/run<EXAMPLE DO NOT USE>",
"scopes": [
"global"
]
},
{
"$type":"excludedPath",
"isDirectory":false,
"path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
"scopes": [
"epp", "global"
]
},
{
"$type":"excludedFileExtension",
"extension":".pdf<EXAMPLE DO NOT USE>",
"scopes": [
"epp"
]
},
{
"$type":"excludedFileName",
"name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
}
],
"mergePolicy":"admin_only"
}
}
Configurare le esclusioni usando Defender per la gestione delle impostazioni di sicurezza degli endpoint
Nota
Prima di iniziare, consulta i prerequisiti per la gestione delle impostazioni di sicurezza di Defender for Endpoint.
Puoi utilizzare il centro di amministrazione Microsoft Intune o il portale Microsoft Defender per gestire le esclusioni come policy di sicurezza degli endpoint e assegnare le politiche ai gruppi Microsoft Entra. Se stai usando la gestione delle impostazioni di sicurezza per la prima volta, esegui i seguenti passaggi:
Passo 1: Abilita la gestione delle impostazioni di sicurezza per Linux
- Vai alla pagina Endpoints>> nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com/securitysettings/endpoints/configuration_management.
- Nella pagina dell'ambito di Applicazione , verifica la seguente impostazione nella sezione Abilita la gestione della configurazione :
- Seleziona dispositivi Linux e poi seleziona uno dei seguenti valori:
- Seleziona Sui dispositivi taggati per testare la gestione delle impostazioni di sicurezza con dispositivi selezionati. Aggiungi il
MDE-Managementtag a ogni dispositivo di test. Per istruzioni e altri metodi di tag, vedi Crea e gestisci tag dei dispositivi. - Seleziona Tutti i dispositivi per registrare tutti i dispositivi Linux idonei.
- Seleziona Sui dispositivi taggati per testare la gestione delle impostazioni di sicurezza con dispositivi selezionati. Aggiungi il
- Seleziona dispositivi Linux e poi seleziona uno dei seguenti valori:
La maggior parte dei dispositivi si registra e applica le politiche assegnate entro pochi minuti, anche se alcuni dispositivi potrebbero impiegare fino a 24 ore.
Passo 2: Crea un gruppo di dispositivi Microsoft Entra
Crea un gruppo dinamico di dispositivi Microsoft Entra basato sul tipo di sistema operativo Linux. L'iscrizione dinamica aggiunge automaticamente dispositivi di corrispondenza, quindi non è necessario mantenere manualmente l'appartenenza al gruppo. Per maggiori informazioni, consulta Crea gruppi Microsoft Entra per la gestione delle impostazioni di sicurezza.
Passo 3: Crea una policy di esclusione Linux
Per istruzioni dettagliate, vedi Crea una policy di sicurezza per endpoint (il link si apre in una nuova scheda).
Quando crei la policy nella scheda delle politiche Linux della pagina delle politiche di sicurezza Endpoint nel portale Defender a https://security.microsoft.com/policy-inventory?osPlatform=Linux, usa queste impostazioni specifiche:
- Seleziona la piattaforma: seleziona Linux.
-
Seleziona il modello:
- Per le esclusioni globali di antivirus ed EDR, seleziona Microsoft Defender Global Exclusions (AV+EDR).
- Per le esclusioni antivirus, seleziona le esclusioni Microsoft Defender Antivirus.
Nella wizard di creazione delle policy, usa queste impostazioni:
- Scheda Impostazioni di configurazione : Configura le impostazioni che vuoi gestire con questo profilo.
- Scheda Assegnazioni: Le limitazioni del gruppo di assegnazione si applicano ai dispositivi gestiti tramite Defender per la gestione delle impostazioni di sicurezza degli endpoint. Per informazioni dettagliate, vedere il passaggio Assegnazioni.
Configurare le esclusioni tramite la riga di comando
Per visualizzare i sottocomandi disponibili e le opzioni per gestire le esclusioni, esegui il mdatp exclusion comando:
mdatp exclusion
Sintassi dei comandi
La seguente sintassi riassume i sottocomandi, le opzioni e i valori di esclusione disponibili:
mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}
Nota
Quando rimuovi un'esclusione, specifica lo stesso ambito che hai usato quando l'hai aggiunta.
Il valore predefinito per l'opzione --scope è epp, quindi specifica l'opzione solo per global le esclusioni.
Prima dell'introduzione dell'opzione --scope , tutte le esclusioni da riga di comando utilizzavano l'ambito epp . Queste esclusioni esistenti continuano a usare epp.
Quando un valore di esclusione contiene un wildcard, si racchiude il valore tra virgolette doppie. Questa sintassi impedisce allo shell di espandere il jolly prima di mdatp processarlo.
Aggiungi o rimuovi esclusioni delle estensioni di file
Le esclusioni delle estensioni di file supportano solo l'ambito antivirus (epp). I seguenti comandi aggiungono e rimuovono l'esclusione dell'estensione .txt :
mdatp exclusion extension add --name .txt
mdatp exclusion extension remove --name .txt
Aggiungi o rimuovi esclusioni di file
Il file deve esistere prima di aggiungere o rimuovere un'esclusione con l'ambito global .
I seguenti comandi aggiungono e rimuovono un'esclusione di file antivirus (epp):
mdatp exclusion file add --path /var/log/dummy.log
mdatp exclusion file remove --path /var/log/dummy.log
I seguenti comandi aggiungono e rimuovono un'esclusione globale dei file:
mdatp exclusion file add --path /var/log/dummy.log --scope global
mdatp exclusion file remove --path /var/log/dummy.log --scope global
Aggiungi o rimuovi esclusioni di cartelle
I seguenti comandi aggiungono e rimuovono un'esclusione di cartella antivirus (epp):
mdatp exclusion folder add --path /var/log/
mdatp exclusion folder remove --path /var/log/
I seguenti comandi aggiungono e rimuovono un'esclusione globale di cartelle:
mdatp exclusion folder add --path /var/log/ --scope global
mdatp exclusion folder remove --path /var/log/ --scope global
Esegui il comando una volta per ogni cartella che vuoi escludere. Puoi assegnare diversi ambiti a cartelle diverse.
Le esclusioni di cartelle dell'antivirus supportano i caratteri jolly. Il seguente comando esclude i percorsi sotto */var/*/tmp/*, ma non le cartelle sorelle come */var/this-subfolder/log*:
mdatp exclusion folder add --path "/var/*/tmp"
Per escludere tutti i percorsi sotto /var/, usa uno dei seguenti comandi:
mdatp exclusion folder add --path "/var/"
mdatp exclusion folder add --path "/var/*/"
Aggiungi o rimuovi esclusioni di processo
Per le esclusioni globali dei processi, specificare il percorso completo del processo usando --path. I seguenti comandi aggiungono e rimuovono un'esclusione globale di processo:
mdatp exclusion process add --path /usr/bin/cat --scope global
mdatp exclusion process remove --path /usr/bin/cat --scope global
Per le esclusioni di processi antivirus (epp), puoi specificare il nome del processo o il percorso completo. I seguenti comandi aggiungono e rimuovono un'esclusione di un processo antivirus per nome:
mdatp exclusion process add --name cat
mdatp exclusion process remove --name cat
Esegui il comando una volta per ogni processo che vuoi escludere. Puoi assegnare ambiti diversi a processi diversi.
Valida le esclusioni con il file di test EICAR
Il file di test EICAR è un piccolo file di testo innocuo che contiene una stringa standard riconosciuta dai prodotti antivirus come malware. Puoi usarlo per confermare in sicurezza che un'esclusione funziona senza usare malware reale. Defender for Endpoint su Linux rileva il file dal suo contenuto, non dal nome del file.
Prima di testare un'esclusione, verifica che la protezione in tempo reale sia attivata. Esegui il seguente comando e conferma che restituisca true:
mdatp health --field real_time_protection_enabled
Crea il file di test EICAR in modo che il suo nome file, estensione o posizione corrisponda all'esclusione che vuoi validare:
- Usa un nome di file specifico o crea il file in una cartella specifica per convalidare le esclusioni di file e cartelle.
- Usa qualsiasi nome di file con l'estensione esclusa per convalidare un'esclusione di estensione file.
Se Defender for Endpoint rileva il file, l'esclusione non funziona. Se il file esiste e Defender for Endpoint non lo rileva, l'esclusione funziona.
Questi passaggi sono progettati per convalidare le esclusioni di file, cartelle ed estensioni di file. Non forniscono un test generale per le esclusioni di processi, che dipendono dal processo che crea o apre il file.
Usa uno dei seguenti metodi per creare un file di test EICAR che corrisponda alla tua esclusione:
Con accesso a internet: Usa la seguente
curlsintassi per scaricare il file di test:curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txtAd esempio, se hai escluso l'estensione
.testing, scarica il file di test con quell'estensione:curl -o test.testing https://secure.eicar.org/eicar.com.txtPer testare un'esclusione di cartella, esegui il comando in quella cartella.
Senza accesso a internet: crea il file di test EICAR localmente. Ad esempio, cambia
test.txtcon un nome di file o un percorso che corrispondano all’esclusione specificata:echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
Contenuti correlati
Gli articoli seguenti forniscono altre informazioni sulla configurazione e la gestione di Defender per endpoint in Linux: