Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come configurare le analisi antivirus pianificate in Microsoft Defender per endpoint in Linux. È destinato agli amministratori IT e di sicurezza che gestiscono i dispositivi Linux e vogliono garantire la protezione antivirus continua tramite la pianificazione centralizzata delle analisi. Prima di iniziare, esaminare i prerequisiti per assicurarsi che l'ambiente soddisfi i requisiti necessari.
Panoramica
Microsoft Defender per endpoint in Linux supporta le analisi antivirus pianificate per mantenere la protezione continua tra i dispositivi. Invece di basarsi su processi cron personalizzati, le analisi pianificate vengono configurate centralmente per garantire un'analisi coerente tra gli ambienti.
Le analisi pianificate consentono di eseguire analisi rapide a intervalli regolari o a un'ora specifica ogni giorno, nonché di configurare le analisi settimanali con tipi di analisi rapidi o completi. È anche possibile controllare il modo in cui vengono eseguite le analisi, ad esempio ridurre l'impatto sulle prestazioni, attendere che il dispositivo sia inattivo o casualizzare gli orari di inizio tra i dispositivi.
È possibile configurare le analisi pianificate tramite la configurazione gestita (JSON gestito) oppure un'esperienza basata su criteri in Gestione delle impostazioni di sicurezza nel portale Microsoft Defender, a seconda del modo in cui si gestiscono le impostazioni del dispositivo.
Prerequisiti
Prima di configurare le analisi antivirus pianificate in Linux, verificare che siano soddisfatti i requisiti seguenti:
- Microsoft Defender per endpoint è installato e registrato nelle distribuzioni Linux supportate.
- I dispositivi eseguono la versione minima dell'agente 101.26032.0000 nel gruppo di produzione.
- I dispositivi sono integri e segnalano correttamente al servizio Microsoft Defender
A seconda del metodo di configurazione, è necessario soddisfare anche i prerequisiti seguenti:
Configurazione JSON gestita di MDATP:
- È necessario essere in grado di distribuire i file di configurazione in
/etc/opt/microsoft/mdatp/managed - È necessario disporre delle autorizzazioni necessarie per gestire i file di configurazione del sistema.
- Se si usa già la configurazione gestita per altre impostazioni antivirus, aggiungere al file di configurazione esistente anziché sostituirlo.
- È necessario essere in grado di distribuire i file di configurazione in
portale Microsoft Defender:
- È necessario disporre delle autorizzazioni appropriate per creare e assegnare criteri di sicurezza
Tipi di analisi antivirus pianificati
Defender per endpoint in Linux supporta i tipi di analisi seguenti per le analisi pianificate:
- Analisi rapide: le analisi rapide si concentrano sulle posizioni critiche del sistema in cui è più probabile che il malware sia presente, ad esempio percorsi di avvio e servizi di sistema. Vengono completate più velocemente e sono consigliate per la pianificazione frequente, ad esempio analisi giornaliere o basate su intervalli.
- Analisi complete: le analisi complete esaminano tutti i file e le directory nel dispositivo. Offrono una copertura più completa, ma possono richiedere più tempo per il completamento, a seconda delle dimensioni del sistema e del carico di lavoro. Questi vengono in genere pianificati con minore frequenza, ad esempio ogni settimana.
Opzioni di pianificazione
Le analisi pianificate possono essere configurate usando le opzioni di pianificazione seguenti:
- Analisi rapide orarie: eseguire analisi rapide a intervalli periodici (ogni N ore).
- Analisi rapide giornaliere: eseguire analisi rapide a un'ora specifica ogni giorno.
- Analisi settimanali: eseguire un'analisi in un giorno e un'ora specificati, con l'opzione per scegliere un'analisi rapida o un'analisi completa.
Queste opzioni di pianificazione possono essere configurate in modo indipendente e combinate. Ad esempio, è possibile eseguire analisi rapide giornaliere insieme a un'analisi completa settimanale.
Impostazioni dell'analisi pianificata
Nella tabella seguente vengono descritte le impostazioni disponibili per la configurazione delle analisi antivirus pianificate:
| Categoria | Impostazione | Descrizione | Valori possibili | Predefinita |
|---|---|---|---|---|
| Impostazioni di analisi giornaliere | Intervallo | Esegue un'analisi rapida ogni N ora (pianificazione basata su intervalli). | Numero intero (ore) 0 = disabilitato | 0 |
| Impostazioni di analisi giornaliere | ora del giorno (quotidiano) | Esegue un'analisi rapida una volta al giorno in un'ora specifica. Il valore è espresso in minuti a partire dalla mezzanotte (ora locale del server) | 0–1440 (ad esempio, 120 = 02:00) | 0 |
| Impostazioni di analisi settimanali | dayOfWeek | Specifica il giorno in cui viene eseguita un'analisi pianificata. | 0–8 0 = disabilitato 1–7 = Domenica-Sabato 8 = ogni giorno |
0 |
| Impostazioni di analisi settimanali | timeOfDay (settimanale) | Specifica quando viene eseguita l'analisi settimanale. Il valore è espresso in minuti a partire dalla mezzanotte (ora locale del server) | 0–1440 | 120 (02:00) |
| Impostazioni di analisi settimanali | tipo di scansione | Specifica il tipo di analisi per le analisi settimanali. | rapido, completo | Rapido |
| Impostazioni avanzate (facoltativo) | Esegui la scansione quando il sistema è inattivo | Ritarda l'analisi finché il sistema non entra in stato di inattività. | vero, falso | false |
| Impostazioni avanzate (facoltativo) | lowPriorityScheduledScan | Esegue scansioni con priorità cpu ridotta. | vero, falso | false |
| Impostazioni avanzate (facoltativo) | checkForDefinitionsUpdate | Verifica la disponibilità degli aggiornamenti più recenti delle informazioni di sicurezza prima di avviare l'analisi. | vero, falso | false |
| Impostazioni avanzate (facoltativo) | randomizeScanStartTime | Distribuisce in modo casuale l'ora di inizio dell'analisi all'interno di una finestra definita (in ore) per evitare analisi simultanee. | 0–23 | 0 |
| Impostazioni avanzate (facoltativo) | ignoreExclusions | Esegue analisi senza onorare le esclusioni configurate. | vero, falso | false |
Nota
interval e timeOfDay (ogni giorno) sono impostazioni indipendenti. Se entrambi sono configurati, creano pianificazioni di analisi rapide separate e possono generare più analisi al giorno.
Configurare le analisi antivirus pianificate
È possibile configurare le analisi antivirus pianificate in Linux usando uno dei metodi seguenti, a seconda di come si gestisce la configurazione del dispositivo nell'ambiente.
Usare i criteri di gestione delle impostazioni di sicurezza nel portale di Defender
Configurare il tenant per supportare la gestione delle impostazioni di sicurezza.
Nel portale Defender, passare a Sistema>Impostazioni>Endpoint>Gestione della configurazione>Ambito di applicazione, quindi selezionare la piattaforma Linux.
Contrassegnare i dispositivi con il tag MDE-Management. La maggior parte dei dispositivi viene registrata e riceve il criterio entro pochi minuti, anche se per alcuni potrebbero essere necessarie fino a 24 ore. Per altre informazioni, vedere Informazioni sull'uso di Intune per gestire le impostazioni di Microsoft Defender nei dispositivi non registrati con Intune.
Creare un gruppo Microsoft Entra.
- Creare un gruppo di Microsoft Entra dinamico basato sul tipo di sistema operativo per garantire che tutti i dispositivi caricati in Defender per endpoint ricevano i criteri appropriati.
- Questo gruppo dinamico include automaticamente i dispositivi gestiti da Defender per endpoint, eliminando la necessità per gli amministratori di creare manualmente nuovi criteri. Per altre informazioni, vedere Creare gruppi di Microsoft Entra.
Creare un criterio di sicurezza degli endpoint.
- Nel portale Defender, vai a Endpoint>Gestione della configurazione>Criteri di sicurezza degli endpoint, quindi seleziona Crea un nuovo criterio.
- In Piattaforma selezionare Linux.
- Selezionare il modello Microsoft Defender Antivirus e quindi selezionare Crea criterio.
- Nella pagina Informazioni di base immettere un nome e una descrizione per il profilo, quindi scegliere Avanti.
- Nella pagina Impostazioni di configurazione passare alla sezione Pianifica analisi verso la fine della pagina e configurare le impostazioni di analisi pianificate da gestire con questo profilo.
- Al termine della configurazione delle impostazioni, selezionare Avanti.
- Nella pagina Assegnazioni selezionare i gruppi che ricevono questo profilo. Quindi, scegliere Avanti.
- Al termine, nella pagina Rivedi e crea selezionare Salva. Il nuovo profilo viene visualizzato nell'elenco quando si seleziona il tipo di criterio per il profilo creato.
Per altre informazioni, vedere Gestire i criteri di sicurezza degli endpoint in Microsoft Defender per endpoint.
Usare la configurazione JSON gestita di mdatp
Negli ambienti aziendali, le analisi antivirus possono essere pianificate tramite un profilo di configurazione. In genere, si usa uno strumento di gestione della configurazione, ad esempio Puppet, Ansible o un'altra console di gestione, per eseguire il push di un file con il nome mdatp_managed.json nel percorso /etc/opt/microsoft/mdatp/managed.
Se si usa mdatp_managed.json già per configurare altre impostazioni di Defender per endpoint (ad esempio, esclusioni o preferenze antivirus), non sostituire il file esistente. Le impostazioni di analisi pianificata devono essere aggiunte al codice JSON gestito esistente, insieme alla configurazione corrente. Per altre informazioni, vedere Configurare le impostazioni di sicurezza in Microsoft Defender per endpoint in Linux.
L'esempio seguente configura:
- Una scansione completa settimanale ogni sabato alle 3:00.
- Una scansione veloce giornaliera ogni giorno alle 3:00.
- Le analisi vengono eseguite solo quando il dispositivo è inattivo.
- Riduzione dell'impatto sulla CPU tramite la pianificazione con priorità bassa.
- Gli aggiornamenti delle definizioni vengono controllati prima dell'analisi.
- Le esclusioni vengono ignorate durante le analisi.
- Gli orari di inizio dell'analisi vengono casualizzati fino a 3 ore.
{
"antivirusEngine": {
"scheduledScan": "enabled"
},
"scheduledScan": {
"weeklyConfiguration": {
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration": {
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": true,
"randomizeScanStartTime": 3
}
}
Usare la riga di comando per configurare le analisi pianificate
È possibile configurare analisi antivirus pianificate direttamente in un dispositivo Linux usando lo strumento da riga di comando Microsoft Defender per endpoint (mdatp). Questo approccio è utile per il test o la configurazione a dispositivo singolo.
Abilita le scansioni pianificate:
mdatp config scheduled-scan settings feature --value enabled
Configurare l'analisi rapida giornaliera:
Eseguire un'analisi rapida giornaliera a un'ora specifica (in minuti dalla mezzanotte).
Esempio: Analisi rapida giornaliera alle 2:00
mdatp config scheduled-scan quick-scan time-of-day --value 120
Configurare l'analisi rapida basata su intervalli:
Eseguire analisi rapide a intervalli orari regolari.
Esempio: Eseguire un'analisi rapida ogni 6 ore
mdatp config scheduled-scan quick-scan hourly-interval --value 6
Configurare l'analisi settimanale:
Pianificare un'analisi settimanale con un giorno, un'ora e un tipo di analisi specifici.
Esempio: analisi completa settimanale ogni mercoledì alle 3:00
mdatp config scheduled-scan weekly-scan --day-of-week 4 --time-of-day 180 --scan-type full
Nota
La configurazione basata sull'interfaccia della riga di comando è consigliata per il test o la configurazione ad hoc. Per la distribuzione su larga scala, usare la configurazione JSON gestita o i criteri del portale di Microsoft Defender.
Precedenza di configurazione
Se le impostazioni di analisi pianificata sono configurate usando più metodi, i criteri del portale Microsoft Defender (Gestione impostazioni di sicurezza) hanno la precedenza sulla configurazione locale (JSON gestito o interfaccia della riga di comando).
Verificare le analisi antivirus pianificate
Dopo aver configurato le analisi pianificate, verificare che la configurazione sia applicata correttamente e che le analisi vengano eseguite come previsto.
Verificare lo stato della configurazione
Eseguire il comando seguente per verificare che siano applicate le impostazioni di analisi pianificata:
mdatp health --details scheduled_scan
Questo comando mostra la configurazione attuale della scansione pianificata sul dispositivo.
Controlla l'esecuzione della scansione pianificata
Per visualizzare la cronologia delle analisi eseguite:
mdatp scan list
Questo comando visualizza le analisi completate e in corso.
È anche possibile verificare l'attività di analisi direttamente dal portale di Defender a livello di dispositivo. Mostra l'ultima analisi completa e l'ultima analisi rapida:
- Vai a Assets>Dispositivi.
- Selezionare il dispositivo Linux di destinazione.
- Nella scheda Panoramica individuare la sezione Stato di integrità del dispositivo .
Ciò consente di verificare se le analisi pianificate sono in esecuzione come previsto nel dispositivo.
Domande frequenti
Le analisi pianificate richiedono l'abilitazione della protezione in tempo reale?
No. Le analisi pianificate funzionano in modo indipendente dalla protezione in tempo reale. Possono essere eseguite anche quando la protezione in tempo reale è disabilitata o il dispositivo è in modalità passiva o su richiesta.
Le analisi giornaliere e settimanali possono essere configurate insieme?
Sì. Le configurazioni giornaliere e settimanali possono coesistere. Un modello comune è costituito dalle analisi giornaliere per la copertura regolare e da un'analisi completa settimanale per un'ispezione più approfondita.
Quale tipo di analisi viene usato per le analisi giornaliere?
Le analisi giornaliere seguono il comportamento predefinito del motore; sono sempre scansioni rapide. Il tipo di analisi è configurabile in modo esplicito per le analisi settimanali.
Le esclusioni vengono applicate durante le analisi pianificate?
Per impostazione predefinita, le analisi pianificate rispettano le esclusioni configurate. Se ignoreExclusions è impostato su true, le analisi pianificate ignoreranno le esclusioni durante l'esecuzione.
Quale fuso orario viene usato per la pianificazione dell'analisi?
Tutte le ore di analisi pianificate vengono valutate usando il fuso orario locale del dispositivo.
Cosa accade se non viene specificata alcuna configurazione giornaliera o settimanale?
Se non viene definita alcuna configurazione giornaliera o settimanale, le analisi pianificate non verranno eseguite.
È possibile sfalsare gli orari di inizio dell'analisi tra dispositivi?
Usare randomizeScanStartTime per eseguire l'avvio casuale dell'analisi all'interno di una finestra definita, riducendo il carico simultaneo nella flotta.
Cosa accade se il server è offline?
Le analisi pianificate non vengono eseguite all'ora pianificata mentre il dispositivo è in stato di sospensione. Le analisi pianificate vengono invece eseguite quando il dispositivo riprende dalla modalità sospensione. Se il dispositivo è disattivato, l'analisi viene eseguita all'ora di analisi pianificata successiva.