Panoramica delle esclusioni e degli indicatori in Microsoft Defender per endpoint

Microsoft Defender per endpoint e Defender for Business includono un'ampia gamma di funzionalità per prevenire, rilevare, analizzare e rispondere a minacce informatiche avanzate. Microsoft preconfigura il prodotto per ottenere prestazioni buone nel sistema operativo in cui è installato. Nella maggior parte dei casi non sono necessarie altre modifiche.

Nonostante le impostazioni preconfigurate, a volte si verifica un comportamento imprevisto. Per esempio:

  • Falsi positivi: i file, le cartelle o i processi che non sono minacce vengono rilevati come dannosi da Defender per Endpoint o antivirus Microsoft Defender. Queste entità vengono bloccate o inviate in quarantena, anche se non sono una minaccia.
  • Problemi di prestazioni: i sistemi riscontrano problemi di prestazioni imprevisti durante l'esecuzione con Defender per endpoint o antivirus Microsoft Defender.
  • Problemi di compatibilità delle applicazioni: le applicazioni riscontrano un comportamento imprevisto durante l'esecuzione con Defender per endpoint o antivirus Microsoft Defender.

Le sezioni seguenti descrivono i tipi di esclusioni disponibili in Defender per Endpoint e antivirus Microsoft Defender, insieme a quando usarle. Per un riepilogo degli strumenti di gestione che è possibile usare per configurare ogni tipo di esclusione, vedere Informazioni di riferimento sulle esclusioni per Microsoft Defender per endpoint.

Note

La creazione di esclusioni o indicatori è un approccio possibile per risolvere i problemi relativi a Defender per endpoint o antivirus Microsoft Defender, ma spesso esistono altri passaggi che è possibile eseguire per primi.

Tipi di esclusioni

Esistono diversi tipi di esclusioni da considerare. Alcuni tipi di esclusioni influiscono su più funzionalità in Defender per endpoint, mentre altri tipi sono specifici per Microsoft Defender Antivirus.

Per informazioni sugli indicatori, che sono un meccanismo correlato ma separato per consentire o bloccare file specifici, indirizzi IP, URL e certificati, vedere Panoramica degli indicatori in Microsoft Defender per endpoint.

Le tabelle seguenti riepilogano i tipi di esclusioni che è possibile definire, raggruppati in base al fatto che siano disponibili in tutte le piattaforme o solo in Windows. Si noti l'ambito per ogni tipo di esclusione.

  • Esclusioni multipiattaforma: queste esclusioni sono disponibili nei dispositivi Windows, macOS e Linux.

    Tipo di esclusione Scope Situazioni di utilizzo
    Esclusioni personalizzate Antivirus

    Regole per la riduzione della superficie di attacco (RSA)

    Protezione di rete
    Un file, una cartella o un processo viene identificato come dannoso, anche se non è una minaccia.

    Un'applicazione rileva problemi imprevisti di prestazioni o compatibilità delle applicazioni durante l'esecuzione con Defender per endpoint.

    In Windows, alcune regole ASR rispettano le esclusioni di file e cartelle (percorsi) di Microsoft Defender Antivirus.
    Indicatori di file e certificati consentiti Antivirus

    Regole ASR

    Accesso controllato alle cartelle (CFA)
    Un file o un processo firmato da un certificato viene identificato come dannoso anche se non lo è.
    Indicatori di dominio/URL e indirizzi IP Protezione di rete

    SmartScreen

    Filtro dei contenuti Web
    SmartScreen segnala un falso positivo.

    Si vuole eseguire l'override di un blocco filtro contenuto Web in un sito specifico.
  • esclusioni solo Windows: queste esclusioni sono disponibili solo nei dispositivi Windows.

    Tipo di esclusione Scope Situazioni di utilizzo
    Esclusioni antivirus preconfigurate Antivirus Microsoft Defender Antivirus esclude automaticamente alcuni file del sistema operativo e Windows Server ruoli, quindi non è necessario definire queste esclusioni manualmente.
    Esclusioni delle regole ASR Regole ASR Una regola ASR causa un comportamento imprevisto.
    Esclusioni di cartelle di automazione Indagine e reazione automatizzate L'indagine e la correzione automatizzate eselabora un'azione su un file, un'estensione o una directory che deve essere gestita manualmente.
    Esclusioni CFA CFA CfA impedisce a un'applicazione di accedere a una cartella protetta.

Note

Le esclusioni di processi influiscono direttamente sulla protezione di rete in tutte le piattaforme e sulle regole ASR in Windows. Un'esclusione di processo in qualsiasi sistema operativo (Windows, macOS o Linux) impedisce alla protezione di rete di controllare il traffico o applicare regole per tale processo specifico.

Esclusioni antivirus preconfigurate

Non è necessario definire questi tipi di esclusione, ma è utile sapere cosa sono e come funzionano. Microsoft Defender Antivirus preconfigura i tipi di esclusione seguenti:

  • Esclusioni di antivirus Microsoft Defender predefinite:
    • Microsoft Defender Antivirus include esclusioni predefinite per i file del sistema operativo in tutte le versioni client e server supportate di Windows. L'elenco viene mantenuto aggiornato man mano che cambia il panorama delle minacce. Per altre informazioni, vedere Esclusioni predefinite.
    • Nelle versioni supportate di Windows Server, più esclusioni predefinite si applicano a funzionalità server come Windows Internet Name Service (WINS) e File Replication Service (FRS). Per altre informazioni, vedere Esclusioni predefinite su Windows Server.

Esclusioni personalizzate

Microsoft Defender per endpoint e antivirus Microsoft Defender consentono di configurare esclusioni personalizzate per ottimizzare le prestazioni ed evitare falsi positivi. Le esclusioni personalizzate che è possibile definire variano in base al sistema operativo.

  • macOS: è possibile definire esclusioni applicabili solo all'analisi antivirus (analisi su richiesta, protezione in tempo reale e monitoraggio). Queste esclusioni non si applicano al rilevamento e alla risposta degli endpoint (EDR), quindi i file esclusi possono comunque attivare avvisi EDR e altri rilevamenti. I tipi di esclusione supportati includono:

    • Esclusioni di estensioni di file: escludere tutti i file con un'estensione specifica.
    • Esclusioni file: Escludi un file specifico identificato dal percorso completo.
    • Esclusioni di cartelle: escludere tutti i file in una cartella specificata in modo ricorsivo.
    • Esclusioni di processi: escludere un processo specifico e tutti i file aperti da esso.

    Per altre informazioni, vedere Configurare e convalidare le esclusioni per Microsoft Defender per endpoint in macOS.

  • Linux: è possibile configurare le esclusioni come esclusioni antivirus (applicate alla protezione in tempo reale, alle analisi su richiesta e al monitoraggio del comportamento, mantenendo la visibilità EDR) o come esclusioni globali (applicate a livello di sensore, disattivando sia i rilevamenti antivirus che gli avvisi EDR). I tipi di esclusione supportati includono:

    • Esclusioni di estensioni di file: escludere tutti i file con un'estensione specifica (non disponibile per le esclusioni globali).
    • Esclusioni file: Escludi un file specifico identificato dal percorso completo.
    • Esclusioni di cartelle: escludere tutti i file in una cartella specificata in modo ricorsivo.
    • Esclusioni di processi: escludere un processo specifico (per percorso completo o nome file) e tutti i file aperti da esso.

    Per ulteriori informazioni, vedere Configurare e convalidare le esclusioni per Microsoft Defender per endpoint su Linux.

  • Windows: è possibile configurare Microsoft Defender Antivirus per escludere combinazioni di processi, file, cartelle (percorsi) ed estensioni da analisi pianificate, analisi su richiesta, protezione in tempo reale e rilevamenti di app potenzialmente indesiderate. Queste esclusioni si applicano solo all'analisi antivirus. Non si applicano a EDR, quindi i file esclusi possono comunque attivare avvisi EDR. Per escludere i file da tutte le funzionalità di Defender for Endpoint, usa indicatori personalizzati. I tipi di esclusione supportati includono:

    • Esclusioni di file e cartelle: escludere un file specifico o tutti gli elementi in una cartella. Nota anche come esclusioni di percorsi.
    • Esclusioni delle estensioni dei file: Escludi qualsiasi file con una specifica estensione, indipendentemente dalla posizione.
    • Esclusioni di processi: escludere tutti i file aperti da un processo specifico.
    • Esclusioni contestuali: restringere un'esclusione di percorso in modo che venga applicata solo in un contesto specifico, ad esempio solo quando un processo specifico apre il file.

    Per altre informazioni, vedere Esclusioni in antivirus Microsoft Defender.

Esclusioni delle regole di riduzione della superficie di attacco

Le regole di riduzione della superficie di attacco (ASR) bloccano il comportamento software rischioso, ma alcune app legittime si impegnano in questo comportamento rischioso (ad esempio, l'avvio di file eseguibili che scaricano ed eseguono altri file). Alcune regole ASR rispettano le esclusioni di Microsoft Defender Antivirus. Le regole ASR supportano anche le esclusioni globali delle regole ASR e le esclusioni per regola ASR.

Per altre informazioni, vedere Esclusioni di file e cartelle per le regole asr.

Esclusioni delle cartelle di automazione

Le esclusioni di cartelle di automazione si applicano all'indagine e alla correzione automatizzate in Microsoft Defender per endpoint piano 2, che esamina gli avvisi e esegue azioni immediate per risolvere le violazioni rilevate. Quando un avviso attiva un'indagine automatizzata, l'indagine raggiunge un verdetto (dannoso, sospetto o nessuna minaccia trovata) per ogni prova. A seconda del livello di automazione e di altre impostazioni di sicurezza, le azioni di correzione vengono eseguite automaticamente o dopo che il team delle operazioni di sicurezza li approva.

Per altre informazioni, vedere Gestire le esclusioni di cartelle di automazione.

Esclusioni di accesso controllato alle cartelle

L'accesso controllato alle cartelle protegge i dati bloccando le app non attendibili dalla modifica dei file nelle cartelle protette nei dispositivi Windows. Per impostazione predefinita, CFA protegge le cartelle di sistema comuni ed è possibile aggiungere altre cartelle. Se CFA blocca un'app attendibile, è possibile definire un'esclusione per consentire all'app di modificare i file nelle cartelle protette.

Per altre informazioni, vedere Configurare l'accesso controllato alle cartelle.

Azioni di correzione personalizzate

Quando Microsoft Defender Antivirus rileva una potenziale minaccia durante l'esecuzione di un'analisi, tenta di correggere o rimuovere la minaccia rilevata. È possibile definire azioni di correzione personalizzate per configurare il modo in cui Microsoft Defender Antivirus deve affrontare determinate minacce, se è necessario creare un punto di ripristino prima della correzione e quando le minacce devono essere rimosse.

Per altre informazioni, vedere Configurare le azioni di correzione per i rilevamenti antivirus Microsoft Defender.

Come vengono valutate le esclusioni e gli indicatori

La maggior parte delle organizzazioni dispone di diversi tipi di esclusioni e indicatori per determinare se gli utenti devono poter accedere e usare un file o un processo. Nei dispositivi Windows, queste esclusioni e indicatori vengono elaborati in un ordine specifico in modo che i conflitti di criteri vengano gestiti sistematicamente.

Ecco come funziona. La valutazione si arresta alla prima condizione che si applica:

  1. Se il file non è consentito da Windows Defender controllo applicazioni e dai criteri della modalità di imposizione di AppLocker, viene bloccato.
  2. In caso contrario, se il file è consentito da un'esclusione di Microsoft Defender Antivirus, è consentito.
  3. In caso contrario, se il file ha un indicatore di file di blocco o avviso, viene bloccato o avvisato.
  4. In caso contrario, se il file è bloccato da SmartScreen, viene bloccato.
  5. In caso contrario, se il file è consentito da un indicatore di file consentito, è consentito.
  6. In caso contrario, se il file è bloccato dalle regole di riduzione della superficie di attacco, dall'accesso controllato alle cartelle o dalla protezione antivirus, viene bloccato.
  7. In caso contrario, il file è consentito.

Come vengono gestiti i conflitti di criteri

Nei casi in cui gli indicatori di Defender per endpoint sono in conflitto, ecco cosa aspettarsi:

  • Se sono presenti indicatori di file in conflitto, viene applicato l'indicatore che usa l'hash più sicuro. Ad esempio, SHA256 ha la precedenza su SHA-1, che ha la precedenza su MD5.

  • Se sono presenti indicatori URL in conflitto, viene usato l'indicatore più specifico.

    • Per Microsoft Defender SmartScreen, viene applicato un indicatore che usa il percorso URL più lungo. Ad esempio, www.contoso.com/admin/ ha la precedenza su www.contoso.com.
    • La protezione di rete viene applicata principalmente a livello di dominio, anche se può bloccare percorsi URL specifici in alcuni scenari.
  • Se sono presenti indicatori simili per un file o un processo con azioni diverse, l'indicatore con ambito per un gruppo di dispositivi specifico ha la precedenza su un indicatore destinato a tutti i dispositivi.

Funzionamento dell'indagine e della correzione automatizzate

Le funzionalità di indagine e correzione automatizzate in Defender per endpoint determinano prima un verdetto per ogni evidenza e quindi eseguono un'azione a seconda degli indicatori di Defender per endpoint. Di conseguenza, un file o un processo potrebbe ottenere un verdetto "buono" (che significa che non sono state trovate minacce) e comunque essere bloccato se c'è un indicatore con tale azione. Analogamente, un'entità potrebbe ottenere un verdetto "negativo" (il che significa che è determinata per essere dannosa) e comunque essere consentita se è presente un indicatore con tale azione.

Per altre informazioni, vedere Motore di analisi e correzione automatizzato.

Alternative e passaggi da considerare prima di creare un'esclusione

La creazione di un'esclusione o di un indicatore di autorizzazione crea una lacuna nella protezione. Usare queste tecniche solo dopo aver determinato la causa radice del problema. Fino ad allora, prendere in considerazione alternative come l'invio di un file a Microsoft per l'analisi o l'eliminazione di un avviso.

L'elenco seguente descrive gli scenari comuni e i passaggi da prendere in considerazione prima di creare un indicatore di esclusione o di autorizzazione.

Inviare file per l'analisi

Se si dispone di un file che si ritiene erroneamente rilevato come malware (un falso positivo) o un file che si sospetta potrebbe essere malware anche se non è stato rilevato (un falso negativo), è possibile inviare il file a Microsoft per l'analisi. L'invio viene analizzato immediatamente e quindi esaminato da Microsoft analisti della sicurezza. È possibile controllare lo stato dell'invio nella pagina della cronologia di invio.

L'invio di file per l'analisi consente di ridurre i falsi positivi e i falsi negativi per tutti i clienti. Per altre informazioni, vedere gli articoli seguenti:

Elimina avvisi

Se si ricevono avvisi nel portale di Microsoft Defender per strumenti o processi che non sono effettivamente una minaccia, è possibile eliminare tali avvisi.

Per eliminare un avviso, creare una regola di eliminazione e specificare le azioni da eseguire per tale avviso in altri avvisi identici. È possibile creare regole di eliminazione per un avviso specifico in un singolo dispositivo o per tutti gli avvisi con lo stesso titolo nell'organizzazione.

Per altre informazioni, vedere gli articoli seguenti:

Vedere anche