Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel bevat informatie over het definiëren van uitsluitingen die van toepassing zijn op scans op aanvraag en realtime beveiliging en bewaking. De scanuitsluitingen die in dit artikel worden beschreven, zijn niet van toepassing op andere Defender voor Eindpunt in macOS-mogelijkheden, waaronder eindpuntdetectie en -respons (EDR). Bestanden die u uitsluit met behulp van de methoden die in dit artikel worden beschreven, kunnen nog steeds EDR-waarschuwingen en andere detecties activeren.
U kunt bepaalde bestanden, mappen, processen en proces geopende bestanden uitsluiten van Defender voor Eindpunt op macOS-scans. Uitsluitingen kunnen helpen bij het voorkomen van onjuiste detecties van bestanden en software die uniek zijn voor uw organisatie. Uitsluitingen kunnen ook handig zijn voor het beperken van prestatieproblemen die worden veroorzaakt door Defender voor Eindpunt in macOS.
Als u wilt beperken welk proces en/of pad en/of extensie u moet uitsluiten, gebruikt u realtime beveiligingsstatistieken.
Waarschuwing
Het definiëren van uitsluitingen verlaagt de beveiliging die wordt geboden door Defender voor Eindpunt in macOS. U moet altijd de risico's evalueren die zijn gekoppeld aan het implementeren van uitsluitingen en u moet alleen bestanden uitsluiten die u zeker weet dat ze niet schadelijk zijn.
Belangrijk
Als u meerdere beveiligingsoplossingen naast elkaar wilt uitvoeren, raadpleegt u Overwegingen voor prestaties, configuratie en ondersteuning.
Mogelijk hebt u wederzijdse beveiligingsuitsluitingen al geconfigureerd voor apparaten die zijn toegevoegd aan Microsoft Defender voor Eindpunt. Als u nog steeds wederzijdse uitsluitingen moet instellen om conflicten te voorkomen, raadpleegt u Microsoft Defender voor Eindpunt toevoegen aan de uitsluitingslijst voor uw bestaande oplossing.
Ondersteunde uitsluitingstypen
In de volgende tabel ziet u de uitsluitingstypen die worden ondersteund door Defender voor Eindpunt in macOS.
| Uitsluiting | Definitie | Voorbeelden |
|---|---|---|
| Bestandsextensie | Alle bestanden met de extensie, overal op de computer | .test |
| Bestand | Een specifiek bestand dat wordt geïdentificeerd door het volledige pad | /var/log/test.log |
| Map | Alle bestanden in de opgegeven map (recursief) | /var/log/ |
| Proces | Een specifiek proces (opgegeven door het volledige pad of de bestandsnaam) en alle bestanden die door het proces zijn geopend | /bin/cat |
Uitsluitingen van bestanden, mappen en processen ondersteunen de volgende jokertekens:
| Wildcard | Beschrijving | Voorbeelden |
|---|---|---|
| * | Komt overeen met een willekeurig aantal tekens, inclusief geen (als dit jokerteken niet wordt gebruikt aan het einde van het pad, wordt slechts één map vervangen) |
/var/*/tmp bevat alle bestanden in /var/abc/tmp en de bijbehorende submappen, en /var/def/tmp de bijbehorende submappen. Het bevat geen /var/abc/log of /var/def/log
|
| ? | Komt overeen met een enkel teken |
file?.log bevat file1.log en file2.log, maar niet file123.log |
Opmerking
Wanneer het jokerteken * aan het einde van een pad wordt weergegeven, komt het patroon overeen met alle bestanden en submappen onder de bovenliggende map van het jokerteken.
Defender voor Eindpunt in macOS probeert vaste koppelingen op te lossen bij het evalueren van uitsluitingen. Oplossing van vaste koppeling werkt niet wanneer de uitsluiting jokertekens bevat of het doelbestand (op het Data volume) niet bestaat.
Aanbevolen procedures voor het toevoegen van uitsluitingen voor antimalware voor Microsoft Defender voor Eindpunt in macOS
Volg deze aanbevolen procedures bij het toevoegen van antimalwareuitsluitingen op macOS:
Noteer waarom een uitsluiting is toegevoegd aan een centrale locatie waar alleen SecOps en/of Beveiligingsbeheerder toegang hebben. Geef bijvoorbeeld de inzender, datum, app-naam, reden en uitsluitingsgegevens weer.
Zorg ervoor dat u een vervaldatum* hebt voor de uitsluitingen
*Behalve voor apps waarvan de ISV heeft aangegeven dat er geen andere aanpassingen mogelijk zijn om een vals-positieve melding of hoger CPU-gebruik te voorkomen.
Vermijd het migreren van niet-Microsoft antimalware-uitsluitingen, omdat deze mogelijk niet meer van toepassing zijn of niet meer van toepassing zijn op Microsoft Defender voor Eindpunt in macOS.
Volgorde van uitsluitingen die van boven (veiliger) naar beneden (minst veilig) moeten worden overwogen:
Indicatoren - Certificaat - toestaan
- Voeg uitgebreide validatie voor codeondertekening (EV) toe.
Indicatoren - Bestands-hash - toestaan
- Als een proces of daemon bijvoorbeeld niet vaak wordt gewijzigd, heeft de app geen maandelijkse beveiligingsupdate.
Pad & Proces
Proces
Pad
Extensie
De lijst met uitsluitingen configureren
U kunt uitsluitingen configureren met behulp van de beheerconsole voor beveiligingsinstellingen, een andere beheerconsole, zoals JAMF of Intune, of de Defender voor de interface van de eindpunt-app.
De beheerconsole van Microsoft Defender voor Eindpunt Beveiligingsinstellingen gebruiken
Voer de volgende stappen uit om een beleid te maken waarmee antivirusuitsluitingen voor macOS-apparaten worden gedefinieerd:
Meld u aan bij de Microsoft Defender-portal.
Ga naar Configuratiebeheer>Eindpuntbeveiligingsbeleid>Nieuw beleid maken.
- Platform selecteren: macOS
- Sjabloon selecteren: Microsoft Defender Antivirus-uitsluitingen
Selecteer Beleid maken.
Voer een naam en beschrijving in en selecteer Volgende.
Vouw Antivirus-engine uit en selecteer vervolgens Toevoegen.
Selecteer Pad of Bestandsextensie of Bestandsnaam.
Selecteer Exemplaar configureren en voeg indien nodig de uitsluitingen toe. Selecteer vervolgens Volgende.
Wijs de uitsluiting toe aan een groep en selecteer Volgende.
Klik op Opslaan.
Uitsluitingen van JAMF, Intune of een andere beheerconsole configureren
Zie Voorkeuren instellen voor Defender voor Eindpunt op Mac voor meer informatie over het configureren van uitsluitingen van JAMF, Intune of een andere beheerconsole.
Uitsluitingen van de Defender voor eindpunt-app configureren
Als u uitsluitingen rechtstreeks in de Defender voor eindpunt-app wilt toevoegen, voert u de volgende stappen uit:
Open de toepassing Defender voor Eindpunt en navigeer naar Instellingen> beherenUitsluiting toevoegen of verwijderen..., zoals wordt weergegeven in de volgende schermopname:
Selecteer het type uitsluiting dat u wilt toevoegen en volg de aanwijzingen.
Uitsluitingslijsten valideren met het EICAR-testbestand
U kunt controleren of uw uitsluitingslijsten werken met behulp van curl en een testbestand te downloaden.
Vervang vervolgens het Bash-fragment test.txt door een bestand dat voldoet aan uw uitsluitingsregels. Als u bijvoorbeeld de .testing-extensie hebt uitgesloten, vervangt u test.txt door test.testing. Als u een pad test, moet u ervoor zorgen dat u de opdracht binnen dat pad uitvoert.
Als u het standaard EICAR-testbestand wilt downloaden en wilt controleren of Defender detecteert, voert u de volgende opdracht uit:
curl -o test.txt https://secure.eicar.org/eicar.com.txt
Als Defender voor Eindpunt in macOS malware rapporteert, werkt de uitsluitingsregel die u test niet. Als er geen melding van malware is en het gedownloade bestand bestaat, werkt de uitsluiting. U kunt het bestand openen om te bevestigen dat de inhoud hetzelfde is als wat wordt beschreven op de EICAR-testbestandswebsite.
Als u geen internettoegang hebt, kunt u in plaats daarvan het EICAR-testbestand lokaal maken. Gebruik de volgende Bash-opdracht om de standaard EICAR-testreeks naar een nieuw tekstbestand te schrijven:
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
U kunt de tekenreeks ook kopiëren naar een leeg tekstbestand en deze proberen op te slaan met de bestandsnaam of in de map die u probeert uit te sluiten.
Bedreigingen in Microsoft Defender voor Eindpunt op macOS toestaan
Naast het uitsluiten dat bepaalde inhoud wordt gescand, kunt u het product ook zo configureren dat bepaalde klassen bedreigingen niet worden gedetecteerd (geïdentificeerd door de bedreigingsnaam). Wees voorzichtig bij het gebruik van deze functionaliteit, omdat uw apparaat hierdoor onbeveiligd kan raken.
Een bedreiging op naam toestaan
Als u een specifieke gedetecteerde bedreiging op naam wilt toestaan zodat Defender voor Eindpunt deze niet meer blokkeert, voegt u de naam van de bedreiging toe aan de lijst met toegestane bedreigingen door de volgende opdracht uit te voeren:
mdatp threat allowed add --name [threat-name]
Als u de exacte bedreigingsnaam wilt vinden die u wilt toestaan, geeft u alle huidige detecties op uw apparaat weer door de volgende opdracht uit te voeren:
mdatp threat list
Als u bijvoorbeeld de EICAR-testdetectie wilt toestaan zodat Defender voor Eindpunt deze niet meer blokkeert, voegt u deze toe EICAR-Test-File (not a virus) aan de lijst met toegestane waarden door de volgende opdracht uit te voeren:
mdatp threat allowed add --name "EICAR-Test-File (not a virus)"