Microsoft Defender for Endpointの除外とインジケーターの概要

Microsoft Defender for EndpointDefender for Businessには、高度なサイバー脅威を防止、検出、調査、対応するためのさまざまな機能が含まれています。 Microsoft、製品がインストールされているオペレーティング システムで適切に動作するように事前構成します。 ほとんどの場合、他の変更は必要ありません。

構成済みの設定にもかかわらず、予期しない動作が発生することがあります。 例えば次が挙げられます。

  • 誤検知: 脅威ではないファイル、フォルダー、またはプロセスは、エンドポイントまたは Microsoft Defender ウイルス対策のDefenderによって悪意のあるものとして検出されます。 これらのエンティティは、脅威ではないにもかかわらず、ブロックまたは検疫に送信されます。
  • パフォーマンスの問題: Endpoint または Microsoft Defender Antivirus のDefenderを使用して実行すると、システムで予期しないパフォーマンスの問題が発生します。
  • アプリケーションの互換性の問題: エンドポイントまたは Microsoft Defender ウイルス対策のDefenderを使用して実行すると、アプリケーションで予期しない動作が発生します。

次のセクションでは、エンドポイントと Microsoft Defender ウイルス対策のDefenderで使用できる除外の種類と、それぞれを使用するタイミングについて説明します。 各除外の種類の構成に使用できる管理ツールの概要については、Microsoft Defender for Endpointの除外のリファレンスを参照してください。

Note

除外またはインジケーターの作成は、エンドポイントまたは Microsoft Defender ウイルス対策のDefenderに関する問題に対処するための 1 つの考えられるアプローチですが、多くの場合、最初に実行できる他の手順があります。

除外の種類

考慮すべき除外にはいくつかの種類があります。 一部の種類の除外は Defender for Endpoint の複数の機能に影響しますが、他の種類は Microsoft Defender ウイルス対策に固有です。

特定のファイル、IP アドレス、URL、証明書を許可またはブロックするための関連する個別のメカニズムであるインジケーターについては、Microsoft Defender for Endpointのインジケーターの概要を参照してください。

次の表は、定義できる除外の種類を、すべてのプラットフォームで使用できるか、Windowsでのみ使用できるかによってグループ化したものです。 各除外の種類のスコープに注意してください。

  • クロスプラットフォームの除外: これらの除外は、Windows、macOS、Linux デバイスで使用できます。

    除外の種類 Scope ユースケース例
    カスタム除外 Antivirus

    攻撃面の減少 (ASR) ルール

    ネットワーク保護
    ファイル、フォルダー、またはプロセスは、脅威ではないにもかかわらず、悪意のあるものとして識別されます。

    エンドポイントのDefenderを使用して実行すると、アプリケーションで予期しないパフォーマンスまたはアプリケーションの互換性の問題が発生します。

    Windows では、一部の ASR ルールで Microsoft Defender Antivirus のファイルおよびフォルダー (パス) の除外が適用されます。
    ファイルと証明書の許可インジケーター Antivirus

    ASR ルール

    フォルダー アクセスの制御 (CFA)
    証明書によって署名されたファイルまたはプロセスは、そうでない場合でも悪意のあるものとして識別されます。
    ドメイン/URL と IP アドレスインジケーター ネットワーク保護

    SmartScreen

    Web コンテンツ のフィルター処理
    SmartScreen は誤検知を報告します。

    特定のサイトの Web コンテンツ フィルター ブロックをオーバーライドする必要があります。
  • Windowsのみの除外: これらの除外は、Windowsデバイスでのみ使用できます。

    除外の種類 Scope ユースケース例
    事前構成済みのウイルス対策の除外 Antivirus Microsoft Defenderウイルス対策では、一部のオペレーティング システム ファイルとWindows Serverの役割が自動的に除外されるため、これらの除外を自分で定義する必要はありません。
    ASR ルールの除外設定 ASR ルール ASR ルールにより、予期しない動作が発生します。
    自動化フォルダー除外 自動調査および対応 自動調査と修復は、手動で処理する必要があるファイル、拡張機能、またはディレクトリに対してアクションを実行します。
    CFA の除外項目 CFA CFA は、アプリケーションが保護されたフォルダーにアクセスするのをブロックします。

Note

プロセスの除外は、Windowsのすべてのプラットフォームと ASR ルールのネットワーク保護に直接影響します。 オペレーティング システム (Windows、macOS、Linux) でプロセスを除外すると、ネットワーク保護がトラフィックを検査したり、その特定のプロセスの規則を適用したりできなくなります。

事前構成済みのウイルス対策の除外

これらの除外の種類を定義する必要はありませんが、その種類とそのしくみについて知ると役立ちます。 Microsoft Defenderウイルス対策は、次の除外の種類を事前に構成します。

  • 組み込みのMicrosoft Defenderウイルス対策の除外:
    • Microsoft Defender ウイルス対策には、サポートされているすべての Windows クライアントおよびサーバー バージョンのオペレーティング システム ファイルに対する既定の除外が組み込まれています。 脅威の状況が変化すると、リストは最新の状態に保たれます。 詳細については、「 組み込みの除外」を参照してください。
    • サポートされているバージョンのWindows Serverでは、Windows インターネット ネーム サービス (WINS) やファイル レプリケーション サービス (FRS) などのサーバー機能に、より多くの組み込み除外が適用されます。 詳細については、「Windows Serverの組み込み除外」を参照してください

カスタム除外項目

Microsoft Defender for EndpointおよびMicrosoft Defenderウイルス対策を使用すると、パフォーマンスを最適化し、誤検知を回避するようにカスタム除外を構成できます。 定義できるカスタム除外は、オペレーティング システムによって異なります。

  • macOS: ウイルス対策スキャンにのみ適用される除外 (オンデマンド スキャン、リアルタイム保護、監視) を定義できます。 これらの除外はエンドポイントの検出と応答 (EDR) には適用されないため、除外されたファイルは引き続き EDR アラートやその他の検出をトリガーできます。 サポートされる除外の種類は次のとおりです。

    • ファイル拡張子の除外: 特定の拡張子を持つすべてのファイルを除外します。
    • ファイルの除外: 完全なパスで識別される特定のファイルを除外します。
    • フォルダーの除外: 指定したフォルダーのすべてのファイルを再帰的に除外します。
    • プロセスの除外: 特定のプロセスとそのプロセスによって開かれたすべてのファイルを除外します。

    詳細については、「macOS でのMicrosoft Defender for Endpointの除外の構成と検証」を参照してください。

  • Linux: 除外は 、ウイルス対策の除外 (リアルタイム保護、オンデマンド スキャン、動作監視に適用され、EDR の可視性を維持しながら) または グローバル除外 (センサー レベルで適用され、ウイルス対策検出と EDR アラートの両方をミュート) として構成できます。 サポートされる除外の種類は次のとおりです。

    • ファイル拡張子の除外: 特定の拡張子を持つすべてのファイルを除外します (グローバル除外では使用できません)。
    • ファイルの除外: 完全なパスで識別される特定のファイルを除外します。
    • フォルダーの除外: 指定したフォルダーのすべてのファイルを再帰的に除外します。
    • プロセスの除外: 特定のプロセス (完全なパスまたはファイル名) と、そのプロセスによって開かれたすべてのファイルを除外します。

    詳細については、「Linux 用の Microsoft Defender for Endpoint の除外を構成および検証する」 を参照してください。

  • Windows: Microsoft Defenderウイルス対策を構成して、スケジュールされたスキャン、オンデマンド スキャン、リアルタイム保護、不要なアプリ (PUA) 検出からプロセス、ファイル、フォルダー (パス)、拡張機能の組み合わせを除外できます。 これらの除外は、ウイルス対策スキャンにのみ適用されます。 これらは EDR には適用されないため、除外されたファイルは引き続き EDR アラートをトリガーできます。 エンドポイント機能のすべてのDefenderのファイルを除外するには、カスタム インジケーターを使用します。 サポートされる除外の種類は次のとおりです。

    • ファイルとフォルダーの除外: フォルダー内の特定のファイルまたはすべてを除外します。 パスの除外とも呼ばれます。
    • ファイル拡張子の除外: 場所に関係なく、特定の拡張子を持つファイルを除外します。
    • プロセスの除外: 特定のプロセスが開くすべてのファイルを除外します。
    • コンテキストの除外: 特定のプロセスがファイルを開いたときのみなど、特定のコンテキストでのみ適用されるようにパスの除外を絞り込みます。

    詳細については、「Microsoft Defender ウイルス対策の除外」を参照してください。

攻撃面の縮小ルールの除外

攻撃面の縮小 (ASR) ルール は危険なソフトウェアの動作をブロックしますが、一部の正当なアプリは、この危険な動作に関与します (たとえば、他のファイルをダウンロードして実行する実行可能ファイルを起動するなど)。 一部の ASR ルールでは、Microsoft Defenderウイルス対策の除外が優先されます。 ASR ルールでは、グローバル ASR ルールの除外と ASR 規則ごとの除外もサポートされます。

詳細については、「 ASR ルールのファイルとフォルダーの除外」を参照してください。

自動化フォルダーの除外

自動化フォルダーの除外は、アラートを調査し、検出された侵害に直ちに対処する Microsoft Defender for Endpoint Plan 2 の自動調査と修復に適用されます。 アラートが自動調査をトリガーすると、調査は各証拠の判定 (悪意のある、疑わしい、または脅威が見つかりません) に達します。 自動化レベルやその他のセキュリティ設定に応じて、修復アクションは自動的に、またはセキュリティ運用チームが承認した後に実行されます。

詳細については、「自動化フォルダーの除外を管理する」を参照してください。

コントロールされたフォルダー アクセスの除外

フォルダー アクセスの制御 (CFA) は、信頼されていないアプリがWindowsデバイス上の保護されたフォルダー内のファイルを変更するのをブロックすることで、データを保護します。 既定では、CFA は共通のシステム フォルダーを保護し、 他のフォルダーを追加できます。 信頼できるアプリが CFA によってブロックされている場合は、除外を定義して、 アプリが保護されたフォルダー内のファイルを変更できるようにします

詳細については、「 フォルダー アクセスの制御を構成する」を参照してください。

カスタム修復アクション

Microsoft Defenderウイルス対策は、スキャンの実行中に潜在的な脅威を検出すると、検出された脅威の修復または削除を試みます。 カスタム修復アクションを定義して、ウイルス対策Microsoft Defender特定の脅威に対処する方法、修復前に復元ポイントを作成するかどうか、および脅威を削除するタイミングを構成できます。

詳細については、「Microsoft Defenderウイルス対策検出の修復アクションを構成する」を参照してください。

除外とインジケーターの評価方法

ほとんどの組織には、ユーザーがファイルまたはプロセスにアクセスして使用できるかどうかを判断するためのいくつかの種類の除外とインジケーターがあります。 Windowsデバイスでは、ポリシーの競合が体系的に処理されるように、これらの除外とインジケーターが特定の順序で処理されます。

そのしくみを次に示します。 評価は、適用される最初の条件で停止します。

  1. Windows Defender アプリケーション制御と AppLocker によってモード ポリシーが適用され、ファイルが許可されていない場合、ファイルはブロックされます
  2. それ以外の場合は、Microsoft Defenderウイルス対策の除外によってファイルが許可されている場合は許可されます
  3. それ以外の場合、ファイルにブロックまたは警告ファイル インジケーターがある場合は、 ブロックまたは警告されます
  4. それ以外の場合、ファイルが SmartScreen によってブロックされている場合は ブロックされます
  5. それ以外の場合、許可ファイル インジケーターによってファイルが許可されている場合は、 許可されます
  6. それ以外の場合、攻撃面の縮小規則、フォルダー アクセスの制御、またはウイルス対策保護によってファイルが ブロックされている場合は、ブロックされます
  7. それ以外の場合、ファイルは 許可されます

ポリシーの競合の処理方法

Defender for Endpoint インジケーターが競合する場合は、次のことが想定されます。

  • 競合するファイル インジケーターがある場合は、最も安全なハッシュを使用するインジケーターが適用されます。 たとえば、SHA256 は SHA-1 よりも優先され、MD5 よりも優先されます。

  • 競合する URL インジケーターがある場合は、より具体的なインジケーターが使用されます。

    • SmartScreen Microsoft Defenderの場合、最も長い URL パスを使用するインジケーターが適用されます。 たとえば、www.contoso.com/admin/よりもwww.contoso.comが優先されます。
    • ネットワーク保護 は主にドメイン レベルで適用されますが、一部のシナリオでは特定の URL パスをブロックできます。
  • 異なるアクションを持つファイルまたはプロセスに対して同様のインジケーターがある場合、特定のデバイス グループを対象とするインジケーターが、すべてのデバイスを対象とするインジケーターよりも優先されます。

自動調査と修復のしくみ

Defender for Endpoint の自動調査と修復機能は、まず各証拠の判定を決定してから、Defender for Endpoint インジケーターに応じてアクションを実行します。 その結果、ファイルまたはプロセスは "良い" (脅威が見つからなかったことを意味します) という判定を受け、そのアクションを含むインジケーターがある場合でもブロックされる可能性があります。 同様に、エンティティは "bad"(悪意のあるものと判定されることを意味します)という判定を受けた場合でも、そのアクションが設定されたインジケーターがあれば、それでも許可される可能性があります。

詳細については、「 自動調査と修復エンジン」を参照してください。

除外を作成する前に考慮すべき代替手段と手順

除外または許可インジケーターを作成すると、保護ギャップが作成されます。 これらの手法は、問題の根本原因を特定した後にのみ使用してください。 それまでは、分析のためにファイルを送信してMicrosoftしたり、アラートを抑制したりするなどの代替手段を検討してください。

次の一覧では、除外または許可インジケーターを作成する前に考慮すべき一般的なシナリオと手順について説明します。

分析のためにファイルを送信する

誤ってマルウェアとして検出されたと思われるファイル (誤検知) がある場合、または検出されなかった場合でもマルウェアと思われるファイル (偽陰性) がある場合は、分析のためにファイルを Microsoft に送信できます。 提出は直ちにスキャンされ、Microsoftセキュリティ アナリストによって確認されます。 提出 履歴ページで、提出の状態を確認できます。

分析のためにファイルを提出することで、すべてのお客様における誤検知と偽陰性の削減に役立ちます。 詳細については、以下の記事を参照してください。

アラートを抑制する

Microsoft Defender ポータルで、実際には脅威ではないことがわかっているツールまたはプロセスに関するアラートを受け取る場合は、それらのアラートを抑制できます。

アラートを抑制するには、抑制ルールを作成し、他の同じアラートに対してそのアラートに対して実行するアクションを指定します。 1 つのデバイス上の特定のアラート、または組織内で同じタイトルを持つすべてのアラートに対して抑制ルールを作成できます。

詳細については、以下の記事を参照してください。

こちらも参照ください