Configurar e validar exclusões para Microsoft Defender para Endpoint no Linux

Este artigo fornece informações sobre como definir exclusões globais e antivírus para Microsoft Defender para Endpoint. As exclusões de antivírus aplicam-se a análises a pedido, proteção em tempo real (RTP) e monitorização de comportamento (BM). As exclusões globais aplicam-se à proteção em tempo real (RTP), à monitorização de comportamento (BM) e à deteção e resposta de pontos finais (EDR), parando assim todas as deteções antivírus associadas, alertas EDR e visibilidade do item excluído.

Importante

As exclusões antivírus descritas neste artigo aplicam-se apenas a capacidades antivírus e não à deteção e resposta de pontos finais (EDR). Os ficheiros que excluir através das exclusões do antivírus descritas neste artigo podem ainda resultar em alertas EDR e outras deteções. Exclusões globais aplicam-se às capacidades antivírus e EDR, interrompendo toda a proteção antivírus associada, alertas EDR e deteções. As exclusões globais estão disponíveis em ambiente de produção para o Defender para Endpoint no Linux, versão 101.23092.0012 ou posterior. Para exclusões apenas de EDR, obtenha ajuda e suporte no centro de administração do Microsoft 365.

Pode excluir determinados ficheiros, pastas, processos e ficheiros abertos por processos do Defender para Endpoint no Linux.

As exclusões podem ser úteis para evitar deteções incorretas em ficheiros ou software que são exclusivos ou personalizados para a sua organização. As exclusões globais são úteis para mitigar problemas de desempenho causados pelo Defender para Endpoint no Linux.

Aviso

Definir exclusões reduz a proteção oferecida pelo Defender para Endpoint no Linux. Deve sempre avaliar os riscos associados à implementação de exclusões e só deve excluir ficheiros que tenha a certeza de que não são maliciosos.

Importante

Se quiser executar várias soluções de segurança lado a lado, veja Considerações sobre desempenho, configuração e suporte.

Pode já ter configurado exclusões de segurança mútua para dispositivos integrados no Microsoft Defender para Endpoint. Se ainda precisar de definir exclusões mútuas para evitar conflitos, veja Adicionar Microsoft Defender para Endpoint à lista de exclusão da solução existente.

Âmbitos de exclusão suportados

O Defender for Endpoint no Linux suporta dois escopos de exclusão: antivírus (epp) e exclusões globais (global).

As exclusões de antivírus podem ser utilizadas para excluir ficheiros e processos fidedignos da proteção em tempo real, ao mesmo tempo que têm visibilidade EDR. As exclusões globais são aplicadas ao nível do sensor e servem para silenciar os eventos que correspondem às condições de exclusão numa fase inicial do fluxo, antes de qualquer processamento, impedindo assim todos os alertas de EDR e deteções de antivírus.

Nota

Global (global) é um novo âmbito de exclusão que estamos a introduzir para além dos âmbitos de exclusão antivírus (epp) que já são suportados pela Microsoft.

Categoria de Exclusão Âmbito da Exclusão Descrição
Exclusão de Antivírus Motor de antivírus
(âmbito: epp)
Exclui eventos de análises a pedido, proteção em tempo real (RTP) e monitorização de comportamento (BM).
Exclusão Global Motor de deteção e resposta para antivírus e terminais
(âmbito: global)
Exclui eventos da proteção em tempo real e da visibilidade do EDR. Não se aplica a análises a pedido por predefinição.

Importante

As exclusões globais não se aplicam à proteção de rede, pelo que os alertas gerados pela proteção de rede continuarão visíveis. Para excluir processos da proteção de rede, utilize mdatp network-protection exclusion

Tipos de exclusão suportados

A tabela seguinte mostra os tipos de exclusão suportados pelo Defender para Endpoint no Linux.

Exclusão Definição Exemplos
Extensão de ficheiro Todos os ficheiros com a extensão, em qualquer parte do dispositivo (não disponível para exclusões globais) .test
Ficheiro Um ficheiro específico identificado pelo caminho completo /var/log/test.log
/var/log/*.log
/var/log/install.?.log
Pasta Todos os ficheiros na pasta especificada (recursivamente) /var/log/
/var/*/
Processo Um processo específico (especificado pelo caminho completo ou nome de ficheiro) e todos os ficheiros abertos pelo mesmo.
As exclusões de antivírus podem ser adicionadas com um caminho completo ou um nome de ficheiro, mas para exclusões globais, utilize apenas caminhos de início de processos completos e fidedignos. Em ambos os casos, é recomendado utilizar o caminho completo.
/bin/cat
cat
c?t

Importante

Os caminhos utilizados têm de ser ligações fixas, não ligações simbólicas, para serem excluídos com êxito. Pode verificar se um caminho é uma ligação simbólica ao executar file <path-name>. Ao implementar exclusões de processos globais, exclua apenas o que é necessário para garantir a fiabilidade e a segurança do sistema. Verifique se o processo é conhecido e fidedigno, especifique o caminho completo para a localização do processo e confirme que o processo será iniciado de forma consistente a partir do mesmo caminho completo fidedigno.

As exclusões de ficheiros, pastas e processos suportam os seguintes carateres universais:

A tabela seguinte descreve os padrões de curingas que pode usar ao definir exclusões de ficheiros, pastas e processos.

Caráter universal Descrição Exemplos
* Corresponde a qualquer número de quaisquer carateres, incluindo zero
(tenha em atenção que, se este caráter universal não for utilizado no final do caminho, substitui apenas uma pasta)
/var/*/tmp inclui qualquer ficheiro em /var/abc/tmp e nos respetivos subdiretórios, e em /var/def/tmp e nos respetivos subdiretórios. Não inclui /var/abc/log nem /var/def/log

/var/*/ inclui apenas os ficheiros nos seus subdiretórios, como /var/abc/, mas não os ficheiros diretamente em /var.

? Corresponde a qualquer caractere único file?.log inclui file1.log e file2.log, mas nãofile123.log

Nota

Os carateres universais não são suportados durante a configuração de exclusões globais. Para exclusões de antivírus, ao utilizar o carácter universal * no final do caminho, este corresponde a todos os ficheiros e subdiretórios no diretório pai do carácter universal. O caminho do ficheiro tem de estar presente antes de adicionar ou remover exclusões de ficheiros com âmbito como global.

Como configurar a lista de exclusões

Pode configurar exclusões utilizando uma configuração JSON de gestão, a gestão das definições de segurança do Defender para Endpoint ou a linha de comandos.

Configurar exclusões usando uma consola de gestão

Em ambientes empresariais, as exclusões também podem ser geridas através de um perfil de configuração. Normalmente, utilizaria uma ferramenta de gestão de configuração como o Puppet, o Ansible ou outra consola de gestão para emitir um ficheiro com o nome mdatp_managed.json na localização /etc/opt/microsoft/mdatp/managed/. Para obter mais informações, consulte Definir preferências para o Defender para Endpoint no Linux.

O exemplo seguinte mdatp_managed.json mostra como configurar antivírus e exclusões globais para ficheiros, pastas, extensões e processos:

{
   "exclusionSettings":{
     "exclusions":[
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/home/*/git<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":true,
           "path":"/run<EXAMPLE DO NOT USE>",
           "scopes": [
              "global"
           ]
        },
        {
           "$type":"excludedPath",
           "isDirectory":false,
           "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
           "scopes": [
              "epp", "global"
           ]
        },
        {
           "$type":"excludedFileExtension",
           "extension":".pdf<EXAMPLE DO NOT USE>",
           "scopes": [
              "epp"
           ]
        },
        {
           "$type":"excludedFileName",
           "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
        }
     ],
     "mergePolicy":"admin_only"
   }
}

Configurar exclusões usando o Defender para a gestão das definições de segurança dos endpoints

Pode utilizar o centro de administração do Microsoft Intune ou o portal do Microsoft Defender para gerir exclusões como políticas de segurança de ponto final e atribuir essas políticas a grupos Microsoft Entra ID. Se estiver a utilizar este método pela primeira vez, certifique-se de que conclui os seguintes passos:

1. Configure o seu tenant para permitir a gestão das definições de segurança

  1. No portal do Microsoft Defender, navegue até Definições>Pontos finais>Gestão de Configuração>Âmbito de aplicação e, em seguida, selecione a plataforma Linux.

  2. Etiquetar dispositivos com a MDE-Management etiqueta . A maioria dos dispositivos é inscrita e recebe a política em poucos minutos, embora alguns possam demorar até 24 horas. Para obter mais informações, veja Saiba como utilizar Intune políticas de segurança de pontos finais para gerir Microsoft Defender para Endpoint em dispositivos que não estão inscritos no Intune.

2. Criar um grupo de Microsoft Entra

Crie um grupo de Microsoft Entra dinâmico com base no tipo de sistema operativo para garantir que todos os dispositivos integrados no Defender para Endpoint recebem as políticas adequadas. Este grupo dinâmico inclui automaticamente dispositivos geridos pelo Defender para Endpoint, eliminando a necessidade de os administradores criarem manualmente novas políticas. Para mais informações, consulte Criar Grupos Microsoft Entra.

3. Criar uma política de segurança de ponto final

  1. No portal do Microsoft Defender, aceda a Endpoints>Gestão de configuração>Políticas de segurança de pontos finais e, em seguida, selecione Criar nova política.

  2. Em Plataforma, selecione Linux.

  3. Selecione o modelo de exclusão necessário (Microsoft defender global exclusions (AV+EDR) para exclusões globais e Microsoft defender antivirus exclusions exclusões antivírus) e, em seguida, selecione Criar política.

  4. Na página Informações básicas , introduza um nome e uma descrição para o perfil e, em seguida, selecione Seguinte.

  5. Na página Definições , expanda cada grupo de definições e configure as definições que pretende gerir com este perfil.

  6. Quando terminar de configurar as definições, selecione Seguinte.

  7. Na página Atribuições , selecione os grupos que recebem este perfil. Em seguida, selecione Seguinte.

  8. Na página Rever e criar, quando terminar, selecione Guardar. O novo perfil é apresentado na lista quando seleciona o tipo de política para o perfil que criou.

Para mais informações sobre a criação de políticas de segurança para endpoints, consulte Gerir políticas de segurança endpoint no Microsoft Defender para Endpoint.

Configurar exclusões usando a linha de comandos

Para visualizar os subcomandos e interruptores disponíveis para gerir exclusões, execute o comando mdatp exclusion :

mdatp exclusion

Nota

--scope é um sinalizador opcional com o valor aceite como epp ou global. Utiliza o mesmo âmbito usado ao adicionar a exclusão para remover essa mesma exclusão. Na abordagem da linha de comandos, se o âmbito não for mencionado, o valor de âmbito é definido como epp. As exclusões adicionadas através da CLI antes da introdução do --scope sinalizador permanecem inalteradas e o respetivo âmbito é considerado epp.

Sugestão

Ao configurar exclusões com carateres universais, inclua o parâmetro entre aspas duplas para evitar a expansão de padrões.

Os exemplos seguintes mostram como configurar exclusões usando a linha de comandos.

Exemplo 1: Adicionar uma exclusão para uma extensão de ficheiro

Pode adicionar uma exclusão para uma extensão de ficheiro. Tenha em atenção que as exclusões de extensões não são suportadas para o âmbito de exclusão global.

Para adicionar uma exclusão antivírus para a .txt extensão do ficheiro, execute o seguinte comando:

mdatp exclusion extension add --name .txt

Se o comando tiver sucesso, a saída confirma que a exclusão foi adicionada:

Extension exclusion configured successfully

Para remover a .txt exclusão da extensão, execute o seguinte comando:

mdatp exclusion extension remove --name .txt

Se a exclusão for removida com sucesso, verá o seguinte resultado:

Extension exclusion removed successfully

Exemplo 2: Adicionar ou remover uma exclusão de ficheiros

Pode adicionar ou remover uma exclusão de um ficheiro. O caminho do ficheiro já deverá estar presente se estiver a adicionar ou a remover uma exclusão com o âmbito global.

Para adicionar uma exclusão de ficheiro com o âmbito antivírus (epp), que exclui o ficheiro de varreduras sob demanda, proteção em tempo real e monitorização de comportamento, execute o seguinte comando:

mdatp exclusion file add --path /var/log/dummy.log --scope epp

Se o comando for bem-sucedido, verá o seguinte resultado:

File exclusion configured successfully

Para remover a exclusão do ficheiro antivírus, execute o seguinte comando:

mdatp exclusion file remove --path /var/log/dummy.log --scope epp

Em caso de sucesso, a CLI devolve uma saída semelhante à seguinte:

File exclusion removed successfully"

Para adicionar a mesma exclusão de ficheiro com o âmbito global, que exclui o ficheiro tanto do processamento antivírus como do EDR, execute o seguinte comando:

mdatp exclusion file add --path /var/log/dummy.log --scope global

Em caso de sucesso, a CLI devolve uma saída semelhante à seguinte:

File exclusion configured successfully

Para remover a exclusão global do ficheiro, execute o seguinte comando:

mdatp exclusion file remove --path /var/log/dummy.log --scope global

Se a exclusão for removida com sucesso, verá o seguinte resultado:

File exclusion removed successfully"

Exemplo 3: Adicionar ou remover uma exclusão de pastas

Pode adicionar ou remover uma exclusão de uma pasta. O comando seguinte adiciona uma exclusão de pasta no âmbito do antivírus (epp):

mdatp exclusion folder add --path /var/log/ --scope epp

Se o comando for bem-sucedido, verá o seguinte resultado:

Folder exclusion configured successfully

Para remover a exclusão da pasta antivírus, execute o seguinte comando:

mdatp exclusion folder remove --path /var/log/ --scope epp

Se a exclusão for removida com sucesso, verá o seguinte resultado:

Folder exclusion removed successfully

Para adicionar a mesma exclusão de pasta com o âmbito global, execute o seguinte comando:

mdatp exclusion folder add --path /var/log/ --scope global

Em caso de sucesso, a CLI devolve uma saída semelhante à seguinte:

Folder exclusion configured successfully

Para remover a exclusão global da pasta, execute o seguinte comando:

mdatp exclusion folder remove --path /var/log/ --scope global

Se a exclusão for removida com sucesso, verá o seguinte resultado:

Folder exclusion removed successfully

Exemplo 4: Adicionar uma exclusão para uma segunda pasta

Pode adicionar uma exclusão para uma segunda pasta.

mdatp exclusion folder add --path /var/log/ --scope epp
mdatp exclusion folder add --path /other/folder  --scope global
Folder exclusion configured successfully

Exemplo 5: Adicionar uma exclusão de pasta com um carácter universal

Pode adicionar uma exclusão a uma pasta com um carácter universal. Tenha em atenção que os Carateres universais não são suportados durante a configuração de exclusões globais.

mdatp exclusion folder add --path "/var/*/tmp"

Usar o caminho "/var/*/tmp" exclui caminhos sob */var/*/tmp/*, mas não pastas que são irmãs de *tmp*. Por exemplo, */var/this-subfolder/tmp* está excluído, mas */var/this-subfolder/log* não é excluído.

mdatp exclusion folder add --path "/var/" --scope epp

OU

mdatp exclusion folder add --path "/var/*/" --scope epp

Qualquer um destes comandos exclui todos os caminhos cujo pai é */var/*, como */var/this-subfolder/and-this-subfolder-as-well*.

Folder exclusion configured successfully

Exemplo 6: Adicionar uma exclusão para um processo

Pode adicionar uma exclusão para um processo.

mdatp exclusion process add --path /usr/bin/cat --scope global 
Process exclusion configured successfully
mdatp exclusion process remove --path /usr/bin/cat  --scope global

Nota

Só é suportado o caminho completo para configurar a exclusão de processo no âmbito de global. Utilize apenas a opção --path

Process exclusion removed successfully

Para exclusões antivírus, também pode usar apenas o nome do processo em vez do caminho completo com a --name bandeira. O comando seguinte adiciona uma exclusão de processos antivírus pelo nome:

mdatp exclusion process add --name cat --scope epp 

Se o comando for bem-sucedido, verá o seguinte resultado:

Process exclusion configured successfully

Para remover a exclusão do processo antivírus pelo nome, execute o seguinte comando:

mdatp exclusion process remove --name cat --scope epp

Se a exclusão for removida com sucesso, verá o seguinte resultado:

Process exclusion removed successfully

Exemplo 7: Adicionar uma exclusão para um segundo processo

Pode adicionar exclusões para múltiplos processos com diferentes âmbitos. Os seguintes comandos adicionam uma exclusão antivírus (epp) pelo nome do processo e uma exclusão global pelo caminho completo:

mdatp exclusion process add --name cat --scope epp
mdatp exclusion process add --path /usr/bin/dog --scope global

Se os comandos tiverem sucesso, verá o seguinte resultado:

Process exclusion configured successfully

Validar listas de exclusões com o ficheiro de teste EICAR

Pode confirmar que as listas de exclusão estão a funcionar ao utilizar curl para transferir um ficheiro de teste.

No fragmento bash seguinte, substitua por test.txt um ficheiro que esteja em conformidade com as regras de exclusão. Por exemplo, se tiver excluído a .testing extensão, substitua por test.txttest.testing . Se estiver a testar um caminho, certifique-se de que executa o comando nesse caminho.

curl -o test.txt https://secure.eicar.org/eicar.com.txt

Se o Defender para Endpoint no Linux comunica software maligno, a regra não está a funcionar. Se não existir nenhum relatório de software maligno e o ficheiro transferido existir, significa que a exclusão está a funcionar. Pode abrir o ficheiro para confirmar que os conteúdos são os mesmos que são descritos no site do ficheiro de teste EICAR.

Se não tiver acesso à Internet, pode criar o seu próprio ficheiro de teste EICAR. Escreva a cadeia EICAR num novo ficheiro de texto com o seguinte comando bash:

echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt

Também pode copiar a cadeia para um ficheiro de texto em branco e tentar guardá-la com o nome do ficheiro ou na pasta que está a tentar excluir.

Permitir uma ameaça

Além de excluir determinados conteúdos da análise, também pode configurar o Defender para Endpoint no Linux para não detetar algumas classes de ameaças, identificadas pelo nome da ameaça.

Aviso

Tenha cuidado ao utilizar esta funcionalidade, uma vez que pode deixar o dispositivo desprotegido.

Para adicionar um nome de ameaça à lista de permitidos, execute o seguinte comando:

mdatp threat allowed add --name [threat-name]

Para obter o nome de uma ameaça detetada, execute o seguinte comando:

mdatp threat list

Por exemplo, para adicionar EICAR-Test-File (not a virus) à lista de permissões, execute o seguinte comando:

mdatp threat allowed add --name "EICAR-Test-File (not a virus)"

Os artigos seguintes fornecem mais informações sobre como configurar e gerir o Defender for Endpoint no Linux: