Configurare e convalidare le esclusioni per Microsoft Defender per endpoint su Linux

Usa esclusioni per impedire a Microsoft Defender per endpoint su Linux di scansionare o monitorare file affidabili, cartelle, processi ed estensioni di file. Le esclusioni possono aiutare a evitare rilevamenti errati per file o software unici della tua organizzazione.

Defender for Endpoint su Linux supporta i seguenti scope di esclusione:

  • Antivirus (ambito): eppLe esclusioni si applicano alle scansioni on-demand, alla protezione in tempo reale (RTP) e al monitoraggio del comportamento (BM), mantenendo però la visibilità del rilevamento e risposta degli endpoint (EDR).

  • Globale (ambito global): Le esclusioni si applicano a RTP, BM ed EDR, che bloccano i rilevamenti antivirus associati, gli avvisi EDR e la visibilità per l'elemento escluso. Le esclusioni globali si applicano a livello di sensore e silenziano gli eventi che corrispondono alle condizioni di esclusione prima dell'elaborazione.

    • Le esclusioni globali sono disponibili in Defender for Endpoint su versione 101.24092.0001 Linux (ottobre 2024) o successiva.
    • Le esclusioni globali non si applicano alla protezione della rete. Le esclusioni di processi possono influire sulla protezione della rete impedendo che ispezioni il traffico o applichi regole per il processo escluso. Per ulteriori informazioni, consulta Panoramica delle esclusioni e degli indicatori in Microsoft Defender per endpoint.
    • Le esclusioni globali possono essere utili per mitigare i problemi di prestazioni causati da Defender for Endpoint su Linux.

Avviso

La definizione delle esclusioni riduce la protezione offerta da Defender per endpoint in Linux. È consigliabile valutare sempre i rischi associati all'implementazione delle esclusioni e escludere solo i file sicuri di non essere dannosi.

Importante

Per eseguire più soluzioni di sicurezza affiancate, vedere Considerazioni su prestazioni, configurazione e supporto.

È possibile che siano già state configurate esclusioni di sicurezza reciproca per i dispositivi di cui è stato eseguito l'onboarding in Microsoft Defender per endpoint. Se è ancora necessario impostare esclusioni reciproche per evitare conflitti, vedere Aggiungere Microsoft Defender per endpoint all'elenco di esclusione per la soluzione esistente.

Tipi di esclusione supportati

Defender for Endpoint su Linux supporta i seguenti tipi di esclusione:

  • Estensione file: Tutti i file con l'estensione specificata ovunque sul dispositivo.

    • Le esclusioni per estensione di file non sono disponibili per le esclusioni globali.
    • Esempio: .test
  • File: Un file specifico identificato dal suo percorso completo.

    • Per le esclusioni globali, il percorso del file deve esistere prima di aggiungere o rimuovere l'esclusione.
    • Esempi:
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • Cartella: Tutti i file nella cartella specificata, ricorsivamente.

    • Esempi:
      • /var/log/
      • /var/*/
  • Processo: Un processo specifico, identificato dal suo percorso completo o nome file, e da tutti i file aperti dal processo.

    • Per le esclusioni antivirus, puoi specificare un percorso completo o un nome di file. Consigliamo di utilizzare il percorso completo.
    • Per le esclusioni globali, escludi solo ciò che è necessario per l'affidabilità e la sicurezza del sistema. Verifica che il processo sia noto e affidabile, specifica il suo percorso completo e conferma che parte costantemente da quel percorso affidabile.
    • Esempi:
      • /bin/cat
      • cat
      • c?t

Importante

I percorsi di esclusione devono essere collegamenti rigidi, non simbolici. Per verificare se un percorso è un collegamento simbolico, esegui file <path-name>.

Wildcard supportate per esclusioni di file, cartelle e processi

Puoi utilizzare i seguenti schemi jolly quando definisci esclusioni di file, cartelle e processi antivirus. I caratteri jolly non sono supportati per esclusioni globali.

  • Asterisco (*): Corrisponde a un numero qualsiasi di personaggi, inclusi nessun personaggio. Se questo jolly non viene usato alla fine del percorso, sostituisce solo una cartella.

    • Per le esclusioni antivirus, un carattere jolly * alla fine del percorso corrisponde a tutti i file e alle sottodirectory nella directory padre del carattere jolly.
    • Esempi:
      • /var/*/tmp:
        • Include: Qualsiasi file in /var/abc/tmp e /var/def/tmp e nelle relative sottocartelle.
        • Non include: /var/abc/log o /var/def/log.
      • /var/*/:
        • Include: file in sottodirectory quali /var/abc/
        • Non include: i file direttamente in /var.
  • Punto interrogativo (?): Corrisponde a qualsiasi singolo personaggio.

    • Esempio: file?.log
      • Include: file1.log e file2.log.
      • Non include: file123.log.

Configurare le esclusioni

Usa uno dei seguenti metodi per configurare le esclusioni.

Configura le esclusioni usando JSON gestito

Negli ambienti aziendali, utilizzare uno strumento di gestione della configurazione come Puppet o Ansible per distribuire un profilo di configurazione denominato mdatp_managed.json in /etc/opt/microsoft/mdatp/managed/. Per altre informazioni, vedere Impostare le preferenze per Defender per endpoint in Linux.

L'esempio seguente mdatp_managed.json illustra come configurare l'antivirus e le esclusioni globali per file, cartelle, estensioni e processi:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Configurare le esclusioni usando Defender per la gestione delle impostazioni di sicurezza degli endpoint

Puoi utilizzare il centro di amministrazione Microsoft Intune o il portale Microsoft Defender per gestire le esclusioni come policy di sicurezza degli endpoint e assegnare le politiche ai gruppi Microsoft Entra. Se stai usando la gestione delle impostazioni di sicurezza per la prima volta, esegui i seguenti passaggi:

Passo 1: Abilita la gestione delle impostazioni di sicurezza per Linux

  1. Vai alla pagina Endpoints>> nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com/securitysettings/endpoints/configuration_management.
  2. Nella pagina dell'ambito di Applicazione , verifica la seguente impostazione nella sezione Abilita la gestione della configurazione :
    • Seleziona dispositivi Linux e poi seleziona uno dei seguenti valori:
      • Seleziona Sui dispositivi taggati per testare la gestione delle impostazioni di sicurezza con dispositivi selezionati. Aggiungi il MDE-Management tag a ogni dispositivo di test. Per istruzioni e altri metodi di tag, vedi Crea e gestisci tag dei dispositivi.
      • Seleziona Tutti i dispositivi per registrare tutti i dispositivi Linux idonei.

La maggior parte dei dispositivi si registra e applica le politiche assegnate entro pochi minuti, anche se alcuni dispositivi potrebbero impiegare fino a 24 ore.

Passo 2: Crea un gruppo di dispositivi Microsoft Entra

Crea un gruppo dinamico di dispositivi Microsoft Entra basato sul tipo di sistema operativo Linux. L'iscrizione dinamica aggiunge automaticamente dispositivi di corrispondenza, quindi non è necessario mantenere manualmente l'appartenenza al gruppo. Per maggiori informazioni, consulta Crea gruppi Microsoft Entra per la gestione delle impostazioni di sicurezza.

Passo 3: Crea una policy di esclusione Linux

Per istruzioni dettagliate, vedi Crea una policy di sicurezza per endpoint (il link si apre in una nuova scheda).

Quando crei la policy nella scheda delle politiche Linux della pagina delle politiche di sicurezza Endpoint nel portale Defender a https://security.microsoft.com/policy-inventory?osPlatform=Linux, usa queste impostazioni specifiche:

  • Seleziona la piattaforma: seleziona Linux.
  • Seleziona il modello:
    • Per le esclusioni globali di antivirus ed EDR, seleziona Microsoft Defender Global Exclusions (AV+EDR).
    • Per le esclusioni antivirus, seleziona le esclusioni Microsoft Defender Antivirus.

Nella wizard di creazione delle policy, usa queste impostazioni:

  • Scheda Impostazioni di configurazione : Configura le impostazioni che vuoi gestire con questo profilo.
  • Scheda Assegnazioni: Le limitazioni del gruppo di assegnazione si applicano ai dispositivi gestiti tramite Defender per la gestione delle impostazioni di sicurezza degli endpoint. Per informazioni dettagliate, vedere il passaggio Assegnazioni.

Configurare le esclusioni tramite la riga di comando

Per visualizzare i sottocomandi disponibili e le opzioni per gestire le esclusioni, esegui il mdatp exclusion comando:

mdatp exclusion

Sintassi dei comandi

La seguente sintassi riassume i sottocomandi, le opzioni e i valori di esclusione disponibili:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> [--scope {epp|global}] | folder {add|remove} --path <folder-path> [--scope {epp|global}] | process {add|remove} {--path <process-path> [--scope {epp|global}] | --name <process-name> [--scope epp]} | list}

Nota

Quando rimuovi un'esclusione, specifica lo stesso ambito che hai usato quando l'hai aggiunta.

Il valore predefinito per l'opzione --scope è epp, quindi specifica l'opzione solo per global le esclusioni.

Prima dell'introduzione dell'opzione --scope , tutte le esclusioni da riga di comando utilizzavano l'ambito epp . Queste esclusioni esistenti continuano a usare epp.

Quando un valore di esclusione contiene un wildcard, si racchiude il valore tra virgolette doppie. Questa sintassi impedisce allo shell di espandere il jolly prima di mdatp processarlo.

Aggiungi o rimuovi esclusioni delle estensioni di file

Le esclusioni delle estensioni di file supportano solo l'ambito antivirus (epp). I seguenti comandi aggiungono e rimuovono l'esclusione dell'estensione .txt :

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

Aggiungi o rimuovi esclusioni di file

Il file deve esistere prima di aggiungere o rimuovere un'esclusione con l'ambito global .

I seguenti comandi aggiungono e rimuovono un'esclusione di file antivirus (epp):

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

I seguenti comandi aggiungono e rimuovono un'esclusione globale dei file:

mdatp exclusion file add --path /var/log/dummy.log --scope global

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Aggiungi o rimuovi esclusioni di cartelle

I seguenti comandi aggiungono e rimuovono un'esclusione di cartella antivirus (epp):

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

I seguenti comandi aggiungono e rimuovono un'esclusione globale di cartelle:

mdatp exclusion folder add --path /var/log/ --scope global

mdatp exclusion folder remove --path /var/log/ --scope global

Esegui il comando una volta per ogni cartella che vuoi escludere. Puoi assegnare diversi ambiti a cartelle diverse.

Le esclusioni di cartelle dell'antivirus supportano i caratteri jolly. Il seguente comando esclude i percorsi sotto */var/*/tmp/*, ma non le cartelle sorelle come */var/this-subfolder/log*:

mdatp exclusion folder add --path "/var/*/tmp"

Per escludere tutti i percorsi sotto /var/, usa uno dei seguenti comandi:

mdatp exclusion folder add --path "/var/"

mdatp exclusion folder add --path "/var/*/"

Aggiungi o rimuovi esclusioni di processo

Per le esclusioni globali dei processi, specificare il percorso completo del processo usando --path. I seguenti comandi aggiungono e rimuovono un'esclusione globale di processo:

mdatp exclusion process add --path /usr/bin/cat --scope global

mdatp exclusion process remove --path /usr/bin/cat  --scope global

Per le esclusioni di processi antivirus (epp), puoi specificare il nome del processo o il percorso completo. I seguenti comandi aggiungono e rimuovono un'esclusione di un processo antivirus per nome:

mdatp exclusion process add --name cat

mdatp exclusion process remove --name cat

Esegui il comando una volta per ogni processo che vuoi escludere. Puoi assegnare ambiti diversi a processi diversi.

Valida le esclusioni con il file di test EICAR

Il file di test EICAR è un piccolo file di testo innocuo che contiene una stringa standard riconosciuta dai prodotti antivirus come malware. Puoi usarlo per confermare in sicurezza che un'esclusione funziona senza usare malware reale. Defender for Endpoint su Linux rileva il file dal suo contenuto, non dal nome del file.

Prima di testare un'esclusione, verifica che la protezione in tempo reale sia attivata. Esegui il seguente comando e conferma che restituisca true:

mdatp health --field real_time_protection_enabled

Crea il file di test EICAR in modo che il suo nome file, estensione o posizione corrisponda all'esclusione che vuoi validare:

  • Usa un nome di file specifico o crea il file in una cartella specifica per convalidare le esclusioni di file e cartelle.
  • Usa qualsiasi nome di file con l'estensione esclusa per convalidare un'esclusione di estensione file.

Se Defender for Endpoint rileva il file, l'esclusione non funziona. Se il file esiste e Defender for Endpoint non lo rileva, l'esclusione funziona.

Questi passaggi sono progettati per convalidare le esclusioni di file, cartelle ed estensioni di file. Non forniscono un test generale per le esclusioni di processi, che dipendono dal processo che crea o apre il file.

Usa uno dei seguenti metodi per creare un file di test EICAR che corrisponda alla tua esclusione:

  • Con accesso a internet: Usa la seguente curl sintassi per scaricare il file di test:

    curl -o <file-name-or-path> https://secure.eicar.org/eicar.com.txt
    

    Ad esempio, se hai escluso l'estensione .testing , scarica il file di test con quell'estensione:

    curl -o test.testing https://secure.eicar.org/eicar.com.txt
    

    Per testare un'esclusione di cartella, esegui il comando in quella cartella.

  • Senza accesso a internet: crea il file di test EICAR localmente. Ad esempio, cambia test.txt con un nome di file o un percorso che corrispondano all’esclusione specificata:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

Gli articoli seguenti forniscono altre informazioni sulla configurazione e la gestione di Defender per endpoint in Linux: