Configurare ed eseguire analisi antivirus con Microsoft Defender per endpoint in Linux

Microsoft Defender per endpoint su Linux offre funzionalità di analisi antivirus affidabili per identificare e attenuare i file dannosi nel sistema. È possibile eseguire queste analisi su richiesta o pianificarle a intervalli regolari, garantendo protezione continua e tranquillità. Sono supportati tre modi per eseguire le analisi:

Prerequisiti

Per avviare un'analisi dal portale di Defender, è necessario disporre almeno dell'autorizzazione Avvisi (gestione). Questo requisito di autorizzazione non si applica alle analisi manuali attivate tramite l'interfaccia della riga di comando.

Tipi di analisi supportati

Con Defender per endpoint in Linux, è possibile eseguire tre tipi di analisi su richiesta nei singoli dispositivi: analisi rapida, analisi completa e analisi personalizzata.

Queste analisi iniziano immediatamente, consentendo di specificare parametri come la posizione o il tipo di analisi. Rispettano anche eventuali esclusioni antivirus configurate, assicurando che i file e le cartelle esclusi non vengano analizzati.

La tabella seguente descrive ogni tipo di scansione:

Tipo di scansione Descrizione
Analisi rapida (scelta consigliata) Una scansione rapida esamina le posizioni in cui è probabile che il malware venga registrato ed eseguito, ad esempio script di avvio, job cron e directory dei servizi di sistema (per esempio, file di servizio /etc/rc.local, /etc/init.d/ e systemd). Controlla anche le directory comuni in cui potrebbe risiedere il malware, ad esempio /tmp, /vare così via. L'elenco delle posizioni analizzate è soggetto a modifiche in base a vari fattori, ad esempio il panorama delle minacce o le tecniche malware in evoluzione.
Analisi completa Una scansione completa analizza tutti i file e le cartelle all'interno di /.

Il completamento di un'analisi completa con Defender per endpoint in Linux può richiedere diverse ore o addirittura giorni. La durata dipende dal volume e dal tipo di dati analizzati e dalla disponibilità delle risorse della CPU.
Analisi personalizzata Un'analisi personalizzata viene eseguita su file e cartelle specificati con il --path parametro .

Per impostazione predefinita, le analisi personalizzate in Defender for Endpoint su Linux ignorano i file e le cartelle specificati nelle esclusioni antivirus. Tuttavia, è possibile eseguire l'override di questo comportamento usando il --ignore-exclusions flag , per garantire che i file e le cartelle esclusi vengano analizzati durante un'analisi personalizzata.

Nota

Per ottenere prestazioni ottimali, è consigliabile usare analisi rapide per proteggere i dispositivi.

In base al livello di imposizione configurato, Defender per endpoint esegue le azioni correttive di conseguenza quando un'analisi rileva un file dannoso. Per altre informazioni, vedere Livello di imposizione per Microsoft Defender Antivirus.

Se vengono avviate più analisi, vengono accodate una dopo l'altra.

Eseguire analisi su richiesta tramite l'interfaccia della riga di comando

I comandi seguenti possono essere usati per eseguire analisi rapide, complete o personalizzate:

Descrizione Comando
Eseguire un'analisi rapida mdatp scan quick
Eseguire un'analisi completa mdatp scan full
Eseguire un'analisi personalizzata in un percorso mdatp scan custom --path [path] [--ignore-exclusions]
Annullare un'analisi su richiesta in corso mdatp scan cancel
Elencare le analisi su richiesta completate/annullate mdatp scan list

Eseguire analisi pianificate tramite crontab/anacron

Gli articoli seguenti descrivono come pianificare le analisi antivirus usando crontab o anacron:

Eseguire analisi su richiesta tramite il portale di Defender

Prima di iniziare, assicurarsi di avere almeno l'autorizzazione Avvisi (gestione) nel portale di Defender.

Per attivare un'analisi antivirus in un dispositivo dal portale di Defender:

  1. Passare al portale di Microsoft Defender (https://security.microsoft.com) e accedere.

  2. Passa a Asset>Dispositivi e seleziona il dispositivo che vuoi analizzare.

  3. Nella pagina del dispositivo selezionare Altre opzioni (...) e quindi selezionare Esegui analisi antivirus.

    Schermata che mostra dove trovare l'opzione per eseguire la scansione antivirus.

  4. In Seleziona tipo di analisi selezionare il pulsante di opzione Analisi rapida o Analisi completa , aggiungere un commento e quindi selezionare Conferma.

    Screenshot di come scegliere il tipo di analisi antivirus da eseguire.

Ottimizzazioni delle prestazioni

Le analisi antivirus sono fondamentali per la sicurezza, ma possono influire sulle prestazioni del dispositivo. Un'analisi completa su un dispositivo con contenuti di grandi dimensioni o complessi usa più risorse di sistema e richiede più tempo per il completamento.

È possibile modificare le impostazioni per bilanciare le prestazioni e la protezione. Per migliorare le prestazioni di analisi in Microsoft Defender per endpoint in Linux, è consigliabile modificare le impostazioni seguenti:

Bandiera Descrizione
Analisi dopo l'aggiornamento delle definizioni Controlla se un'analisi di processo viene eseguita dopo il download dei nuovi aggiornamenti della sicurezza nel dispositivo. Se abilitata, analizza i processi attivi.
Analizzare gli archivi (solo analisi antivirus su richiesta) Controlla se analizzare i file di archiviazione, ad esempio .zip, .rar, .7z, durante le analisi su richiesta.
Numero massimo di thread di analisi su richiesta Imposta il numero di thread che eseguono analisi su richiesta. Più thread usano più CPU, ma terminano più velocemente.

Per istruzioni dettagliate su come configurare l'analisi dopo l'aggiornamento delle definizioni, l'analisi degli archivi e il numero massimo di thread per l'analisi su richiesta tramite l'interfaccia della riga di comando (CLI) o JSON gestito, vedere Configurare le impostazioni di sicurezza in Microsoft Defender per endpoint su Linux.

Procedure consigliate

A partire dalla versione 101.23062.0001, Defender for Endpoint in Linux funziona in modalità passiva per impostazione predefinita, ovvero la protezione in tempo reale (RTP) è disattivata. In modalità passiva, è consigliabile usare analisi pianificate in base alle esigenze per garantire che il sistema sia protetto periodicamente.

Dopo aver installato Defender per endpoint in Linux, è consigliabile eseguire un'analisi completa (o un'analisi rapida) per identificare e correggere eventuali minacce esistenti nel sistema.

L'esecuzione di un'analisi dopo l'installazione è particolarmente importante prima di passare dalla modalità passiva alla modalità RTP, in quanto l'abilitazione di RTP offre principalmente protezione contro il malware appena introdotto e non le minacce già presenti nel sistema. L'esecuzione di un'analisi in anticipo consente di garantire che il dispositivo inizi da uno stato pulito noto.

Per la protezione continua, incorporare scansioni rapide nelle normali analisi pianificate. Le analisi rapide offrono una copertura completa per il malware che inizia con le minacce a livello di sistema e kernel, mantenendo al tempo stesso un impatto minimo sulle prestazioni del dispositivo.