Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Defender voor Eindpunt en Defender voor Bedrijven omvatten een breed scala aan mogelijkheden om geavanceerde cyberdreigingen te voorkomen, te detecteren, te onderzoeken en erop te reageren. Microsoft het product vooraf configureert om goed te presteren op het besturingssysteem waarop het is geïnstalleerd. In de meeste gevallen zijn er geen andere wijzigingen nodig.
Ondanks vooraf geconfigureerde instellingen, treedt soms onverwacht gedrag op. Voorbeeld:
- Fout-positieven: bestanden, mappen of processen die geen bedreigingen zijn, worden als schadelijk gedetecteerd door Defender voor Eindpunt of Microsoft Defender Antivirus. Deze entiteiten worden geblokkeerd of verzonden naar quarantaine, ook al zijn ze geen bedreiging.
- Prestatieproblemen: systemen ondervinden onverwachte prestatieproblemen bij het uitvoeren met Defender voor Eindpunt of Microsoft Defender Antivirus.
- Compatibiliteitsproblemen met toepassingen: toepassingen ondervinden onverwacht gedrag bij het uitvoeren met Defender voor Eindpunt of Microsoft Defender Antivirus.
In de volgende secties worden de typen uitsluitingen beschreven die beschikbaar zijn in Defender voor Eindpunt en Microsoft Defender Antivirus, samen met wanneer u elke uitsluiting moet gebruiken. Voor een overzicht van welke beheerhulpprogramma's u kunt gebruiken om elk type uitsluiting te configureren, zie Naslaginformatie over uitsluitingen voor Microsoft Defender voor Eindpunt.
Note
Het maken van uitsluitingen of indicatoren is een mogelijke benadering voor het oplossen van problemen met Defender voor Eindpunt of Microsoft Defender Antivirus, maar vaak zijn er nog andere stappen die u eerst kunt uitvoeren.
Typen uitsluitingen
Er zijn verschillende soorten uitsluitingen die u kunt overwegen. Sommige typen uitsluitingen zijn van invloed op meerdere mogelijkheden in Defender voor Eindpunt, terwijl andere typen specifiek zijn voor Microsoft Defender Antivirus.
Zie Overzicht van indicatoren in Microsoft Defender voor Eindpunt voor informatie over indicatoren, die een gerelateerd maar afzonderlijk mechanisme zijn voor het toestaan of blokkeren van specifieke bestanden, IP-adressen, URL's en certificaten.
De volgende tabellen vatten de typen uitsluitingen samen die u kunt definiëren, ingedeeld naar de vraag of ze op alle platforms of alleen in Windows beschikbaar zijn. Noteer het bereik voor elk uitsluitingstype.
Platformoverschrijdende uitsluitingen: deze uitsluitingen zijn beschikbaar op Windows-, macOS- en Linux-apparaten.
Uitsluitingstype Scope Gebruikssituaties Aangepaste uitsluitingen Antivirus
Regels voor het verminderen van kwetsbaarheid voor aanvallen (ASR)
NetwerkbeveiligingEen bestand, map of proces wordt geïdentificeerd als schadelijk, ook al is het geen bedreiging.
Een toepassing ondervindt onverwachte prestatie- of toepassingscompatibiliteitsproblemen bij het uitvoeren met Defender voor Eindpunt.
In Windows houden sommige ASR-regels rekening met uitsluitingen voor bestanden en mappen (paden) in Microsoft Defender Antivirus.Toegestane indicatoren voor bestanden en certificaten Antivirus
ASR-regels
Gecontroleerde mappentoegang (CFA)Een bestand of proces dat is ondertekend door een certificaat, wordt geïdentificeerd als schadelijk, ook al is het niet. Domein-/URL- en IP-adresindicatoren Netwerkbeveiliging
SmartScreen
Webinhoud filterenSmartScreen meldt een vals positief resultaat.
U wilt een filterblok voor webinhoud op een specifieke site overschrijven.Windows uitsluitingen: deze uitsluitingen zijn alleen beschikbaar op Windows apparaten.
Uitsluitingstype Scope Gebruikssituaties Vooraf geconfigureerde antivirusuitsluitingen Antivirus Microsoft Defender Antivirus sluit automatisch bepaalde besturingssysteembestanden en Windows Server rollen uit, dus u hoeft deze uitsluitingen niet zelf te definiëren. Uitsluitingen van ASR-regels ASR-regels Een ASR-regel veroorzaakt onverwacht gedrag. Uitsluitingen van Automation-mappen Geautomatiseerd onderzoek en reactie Geautomatiseerd onderzoek en herstel voert een actie uit op een bestand, extensie of map die handmatig moet worden afgehandeld. CFA-uitsluitingen CFA CFA blokkeert dat een toepassing toegang krijgt tot een beveiligde map.
Note
Uitsluitingen van processen zijn rechtstreeks van invloed op netwerkbeveiliging op alle platforms en ASR-regels in Windows. Een procesuitsluiting op elk besturingssysteem (Windows, macOS of Linux) voorkomt dat netwerkbeveiliging verkeer inspecteert of regels afdwingt voor dat specifieke proces.
Vooraf geconfigureerde antivirusuitsluitingen
U hoeft deze uitsluitingstypen niet te definiëren, maar het is handig om te weten wat ze zijn en hoe ze werken. Microsoft Defender Antivirus configureert vooraf de volgende uitsluitingstypen:
-
Ingebouwde Microsoft Defender Antivirus-uitsluitingen:
- Microsoft Defender Antivirus bevat ingebouwde uitsluitingen voor besturingssysteembestanden op alle ondersteunde client- en serverversies van Windows. De lijst wordt up-to-date gehouden wanneer het bedreigingslandschap verandert. Zie Ingebouwde uitsluitingen voor meer informatie.
- In ondersteunde versies van Windows Server zijn meer ingebouwde uitsluitingen van toepassing op serverfuncties zoals Windows WINS (Internet Name Service) en File Replication Service (FRS). Zie ingebouwde uitsluitingen voor Windows Server voor meer informatie.
Automatische Microsoft Defender Antivirus-uitsluitingen: Automatische uitsluitingen voor serverfuncties en -functies in Windows Server 2016 of hoger (bijvoorbeeld File Replication Service, Hyper-V, SYSVOL, Active Directory en DNS-server). Wanneer u een functie installeert, bevat Microsoft Defender Antivirus automatische uitsluitingen voor de serverfunctie en alle bestanden die worden toegevoegd tijdens het installeren van de functie.
Deze uitsluitingen worden niet gescand door realtime-beveiliging , maar zijn nog steeds onderhevig aan snelle, volledige of aangepaste antivirusscans.
Zie Automatische uitsluitingen van serverfuncties voor meer informatie.
Automatische uitsluitingen zijn alleen van toepassing op ingebouwde Windows Server rollen. Als u andere serverworkloads uitvoert, zoals Exchange Server, SharePoint Server of SQL Server, moet u hiervoor waarschijnlijk aangepaste antivirusuitsluitingen definiëren. Zie de volgende artikelen voor meer informatie:
- Windows antivirussoftware uitvoeren op Exchange Server
- Mappen die moeten worden uitgesloten van antivirusscans op SharePoint Server
- Antivirussoftware configureren voor gebruik met SQL Server
U kunt ook verwijzen naar de documentatie van de software-uitgever.
Aangepaste uitsluitingen
Microsoft Defender voor Eindpunt en Microsoft Defender Antivirus stellen u in staat aangepaste uitsluitingen te configureren om de prestaties te optimaliseren en fout-positieve resultaten te voorkomen. De aangepaste uitsluitingen die u kunt definiëren, variëren per besturingssysteem.
macOS: U kunt uitsluitingen definiëren die alleen van toepassing zijn op antivirusscans (scans op aanvraag, realtime-beveiliging en bewaking). Deze uitsluitingen zijn niet van toepassing op eindpuntdetectie en -respons (EDR), zodat uitgesloten bestanden nog steeds EDR-waarschuwingen en andere detecties kunnen activeren. De ondersteunde uitsluitingstypen zijn onder andere:
- Uitsluitingen van bestandsextensies: sluit alle bestanden met een specifieke extensie uit.
- Bestandsuitsluitingen: sluit een specifiek bestand uit dat is geïdentificeerd door het volledige pad.
- Uitsluitingen van mappen: sluit alle bestanden onder een opgegeven map recursief uit.
- Uitsluitingen van processen: sluit een specifiek proces en alle bestanden uit die erin zijn geopend.
Zie Uitsluitingen configureren en valideren voor Microsoft Defender voor Eindpunt in macOS voor meer informatie.
Linux: U kunt uitsluitingen configureren als antivirusuitsluitingen (toegepast op realtime-beveiliging, scans op aanvraag en gedragscontrole, terwijl EDR-zichtbaarheid behouden blijft) of als globale uitsluitingen (toegepast op sensorniveau, het dempen van zowel antivirusdetecties als EDR-waarschuwingen). De ondersteunde uitsluitingstypen zijn onder andere:
- Uitsluitingen van bestandsextensies: sluit alle bestanden met een specifieke extensie uit (niet beschikbaar voor globale uitsluitingen).
- Bestandsuitsluitingen: sluit een specifiek bestand uit dat is geïdentificeerd door het volledige pad.
- Uitsluitingen van mappen: sluit alle bestanden onder een opgegeven map recursief uit.
- Procesuitsluitingen: sluit een specifiek proces uit (op volledig pad of bestandsnaam) en alle bestanden die erin worden geopend.
Zie Uitsluitingen configureren en valideren voor Microsoft Defender voor Eindpunt op Linux voor meer informatie.
Windows: U kunt Microsoft Defender Antivirus configureren om combinaties van processen, bestanden, mappen (paden) en extensies van geplande scans, scans op aanvraag, realtime-beveiliging en mogelijk ongewenste app-detecties (PUA) uit te sluiten. Deze uitsluitingen zijn alleen van toepassing op antivirusscans. Ze zijn niet van toepassing op EDR, dus uitgesloten bestanden kunnen nog steeds EDR-waarschuwingen activeren. Gebruik aangepaste indicatoren om bestanden uit te sluiten voor alle mogelijkheden van Defender for Endpoint. De ondersteunde uitsluitingstypen zijn onder andere:
- Uitsluitingen van bestanden en mappen: sluit een specifiek bestand of alles in een map uit. Ook wel paduitsluitingen genoemd.
- Uitsluitingen van bestandsextensies: sluit een bestand met een specifieke extensie uit, ongeacht de locatie.
- Procesuitsluitingen: sluit alle bestanden uit die een specifiek proces opent.
- Contextuele uitsluitingen: vermalen een paduitsluiting zodat deze alleen in een specifieke context van toepassing is, zoals alleen wanneer een specifiek proces het bestand opent.
Zie Uitsluitingen in Microsoft Defender Antivirus voor meer informatie.
Regeluitsluitingen voor aanvalsoppervlakvermindering
Asr-regels (Attack Surface Reduction) blokkeren riskant softwaregedrag, maar sommige legitieme apps houden zich bezig met dit riskante gedrag (bijvoorbeeld het starten van uitvoerbare bestanden die andere bestanden downloaden en uitvoeren). Sommige ASR-regels respecteren Microsoft Defender Antivirus-uitsluitingen. ASR-regels ondersteunen ook globale uitsluitingen van ASR-regels en uitsluitingen per ASR-regel.
Zie Uitsluitingen van bestanden en mappen voor ASR-regels voor meer informatie.
Uitsluitingen van Automation-mappen
Uitsluitingen van automatiseringsmappen zijn van toepassing op geautomatiseerd onderzoek en herstel in Microsoft Defender voor Eindpunt Plan 2, waarmee waarschuwingen worden onderzocht en onmiddellijk actie wordt ondernomen om gedetecteerde schendingen op te lossen. Wanneer een waarschuwing een geautomatiseerd onderzoek activeert, bereikt het onderzoek een oordeel (schadelijk, verdacht of geen bedreigingen gevonden) voor elk bewijsstuk. Afhankelijk van het automatiseringsniveau en andere beveiligingsinstellingen worden herstelacties automatisch uitgevoerd of nadat uw beveiligingsteam deze goedkeurt.
Zie Uitsluitingen van automatiseringsmappen beheren voor meer informatie.
Uitsluitingen voor gecontroleerde maptoegang
Gecontroleerde maptoegang (CFA) beschermt uw gegevens door niet-vertrouwde apps te blokkeren zodat ze geen bestanden kunnen wijzigen in beveiligde mappen op Windows-apparaten. Standaard beschermt CFA veelgebruikte systeemmappen en kunt u andere mappen toevoegen. Als CFA een app blokkeert die u vertrouwt, kunt u een uitzondering instellen zodat de app bestanden in beveiligde mappen kan wijzigen.
Zie Gecontroleerde maptoegang configureren voor meer informatie.
Aangepaste herstelacties
Wanneer Microsoft Defender Antivirus een potentiële bedreiging detecteert tijdens het uitvoeren van een scan, wordt geprobeerd de gedetecteerde bedreiging te herstellen of te verwijderen. U kunt aangepaste herstelacties definiëren om te configureren hoe Microsoft Defender Antivirus bepaalde bedreigingen moet aanpakken, of er een herstelpunt moet worden gemaakt voordat u het herstelt en wanneer bedreigingen moeten worden verwijderd.
Zie Herstelacties configureren voor Microsoft Defender Antivirusdetecties voor meer informatie.
Hoe uitsluitingen en indicatoren worden geëvalueerd
De meeste organisaties hebben verschillende soorten uitsluitingen en indicatoren om te bepalen of gebruikers toegang moeten hebben tot en een bestand of proces moeten kunnen gebruiken. Op Windows apparaten worden deze uitsluitingen en indicatoren in een bepaalde volgorde verwerkt, zodat beleidsconflicten systematisch worden afgehandeld.
Dit werkt als volgt. Evaluatie stopt bij de eerste voorwaarde die van toepassing is:
- Als het bestand niet wordt toegestaan volgens het beleid voor de afdwingmodus van Windows Defender Application Control en AppLocker, wordt het geblokkeerd.
- Anders geldt: als het bestand is toegestaan op basis van een Microsoft Defender Antivirus-uitsluiting, is het toegestaan.
- Als het bestand anders een blokkerings- of waarschuwingsbestandsindicator heeft, wordt het geblokkeerd of gewaarschuwd.
- Anders, als het bestand door SmartScreen wordt geblokkeerd, is het geblokkeerd.
- Anders geldt: als het bestand wordt toegestaan door een indicator voor toegestane bestanden, is het toegestaan.
- Als het bestand anders wordt geblokkeerd door regels voor het verminderen van kwetsbaarheid voor aanvallen, gecontroleerde maptoegang of antivirusbeveiliging, wordt het geblokkeerd.
- Anders is het bestand toegestaan.
Hoe beleidsconflicten worden verwerkt
In gevallen waarin indicatoren voor Defender for Endpoint met elkaar in conflict zijn, kunt u het volgende verwachten:
Als er conflicterende bestandsindicatoren zijn, wordt de indicator die gebruikmaakt van de veiligste hash toegepast. SHA256 heeft bijvoorbeeld voorrang op SHA-1, dat voorrang heeft op MD5.
Als er conflicterende URL-indicatoren zijn, wordt de specifiekere indicator gebruikt.
- Voor Microsoft Defender SmartScreen wordt een indicator toegepast die het langste URL-pad gebruikt. Heeft bijvoorbeeld
www.contoso.com/admin/voorrang opwww.contoso.com. - Netwerkbeveiliging dwingt voornamelijk af op domeinniveau, hoewel in sommige scenario's specifieke URL-paden kunnen worden geblokkeerd.
- Voor Microsoft Defender SmartScreen wordt een indicator toegepast die het langste URL-pad gebruikt. Heeft bijvoorbeeld
Als er vergelijkbare indicatoren zijn voor een bestand of proces met verschillende acties, heeft de indicator die is gericht op een specifieke apparaatgroep voorrang op een indicator die is gericht op alle apparaten.
Hoe geautomatiseerd onderzoek en herstel werkt
Geautomatiseerde onderzoeks- en herstelmogelijkheden in Defender voor Eindpunt bepalen eerst een oordeel voor elk bewijsstuk en ondernemen vervolgens een actie, afhankelijk van defender voor eindpuntindicatoren. Als gevolg hiervan kan een bestand of proces het oordeel 'good' krijgen (wat betekent dat er geen bedreigingen zijn gevonden) en toch worden geblokkeerd als er een indicator met die actie bestaat. Op dezelfde manier kan een entiteit het oordeel 'slecht' krijgen (wat betekent dat is vastgesteld dat deze kwaadaardig is) en toch nog worden toegestaan als er een indicator met die actie is.
Zie Geautomatiseerd onderzoek en herstelprogramma voor meer informatie.
Alternatieven en stappen die u moet overwegen voordat u een uitsluiting maakt
Als u een uitsluiting of een indicator voor toestaan maakt, ontstaat er een beveiligingskloof. Gebruik deze technieken pas nadat u de hoofdoorzaak van het probleem hebt vastgesteld. Tot die tijd kunt u alternatieven overwegen, zoals het indienen van een bestand bij Microsoft voor analyse of het onderdrukken van een waarschuwing.
In de volgende lijst worden veelvoorkomende scenario's en de stappen beschreven die u moet overwegen voordat u een uitsluitings- of acceptatieindicator maakt.
Fout-positief: een entiteit, zoals een bestand of een proces, is gedetecteerd en geïdentificeerd als schadelijk, ook al is de entiteit geen bedreiging. Stappen om rekening mee te houden:
- Bekijk en classificeer waarschuwingen die zijn gegenereerd als gevolg van de gedetecteerde entiteit.
- Een waarschuwing voor een bekende entiteit onderdrukken.
- Herstelacties controleren die zijn uitgevoerd voor de gedetecteerde entiteit.
- Dien de vals-positieve detectie in bij Microsoft voor analyse.
- Definieer een indicator of uitsluiting voor de entiteit (alleen indien nodig).
Prestatieproblemen. Voorbeeld:
- Een systeem heeft een hoog CPU-gebruik of andere prestatieproblemen.
- Een systeem heeft problemen met geheugenlekken.
- Een app wordt traag geladen op apparaten.
- Een app is traag om een bestand op apparaten te openen.
Stappen om rekening mee te houden:
- Verzamel diagnostische gegevens voor Microsoft Defender Antivirus.
- Als u een niet-Microsoft antivirusoplossing gebruikt, neem dan contact op met de leverancier voor bekende problemen met antivirusproducten.
- Bekijk prestatielogboeken (zie Problemen met Microsoft Defender antivirusprestaties met WPRUI oplossen) om de geschatte invloed op de prestaties te bepalen. Gebruik prestatieanalyse voor Microsoft Defender Antivirus voor prestatiespecifieke problemen met betrekking tot Microsoft Defender Antivirus.
- Definieer een uitsluiting voor Microsoft Defender Antivirus (indien nodig).
- Maak een indicator voor Defender voor Eindpunt (alleen indien nodig).
Compatibiliteitsproblemen met niet-Microsoft antivirusproducten. Defender for Endpoint is bijvoorbeeld afhankelijk van beveiligingsinformatie-updates voor apparaten, ongeacht of daarop Microsoft Defender Antivirus of een niet-Microsoft-antivirusoplossing draait. Stappen om rekening mee te houden:
- Als u een niet-Microsoft antivirusproduct gebruikt als uw primaire antivirus-/antimalwareoplossing, stelt u Microsoft Defender Antivirus in op de passieve modus.
- Als u overschakelt van een niet-Microsoft antivirus-/antimalwareoplossing naar Defender voor Eindpunt, raadpleegt u Overstappen naar Defender voor Eindpunt. Deze richtlijnen bevatten uitsluitingen die u mogelijk moet definiëren voor Microsoft Defender antivirus- en probleemoplossingsinformatie (voor het geval er iets misgaat tijdens de migratie).
Compatibiliteit met toepassingen. Toepassingen lopen bijvoorbeeld vast of ondervinden onverwacht gedrag nadat een apparaat is toegevoegd aan Microsoft Defender voor Eindpunt. Zie Ongewenst gedrag in Microsoft Defender voor Eindpunt aanpakken met uitsluitingen, indicatoren en andere technieken.
Bestanden verzenden voor analyse
Als u een bestand hebt dat volgens u ten onrechte is gedetecteerd als malware (een fout-positief), of als u vermoedt dat het malware is, hoewel het niet is gedetecteerd (een fout-negatief), kunt u het bestand voor analyse naar Microsoft verzenden. Uw inzending wordt onmiddellijk gescand en vervolgens gecontroleerd door Microsoft beveiligingsanalisten. U kunt de status van uw inzending controleren op de pagina voor de inzendingsgeschiedenis.
Bestanden ter analyse indienen helpt het aantal vals-positieven en vals-negatieven voor alle klanten te verminderen. Zie de volgende artikelen voor meer informatie:
- Bestanden verzenden voor analyse
- Bestanden indienen in de Microsoft Defender-portal (alleen Defender voor Eindpunt-abonnement 2 of Microsoft Defender XDR)
Waarschuwingen onderdrukken
Als u waarschuwingen ontvangt in de Microsoft Defender portal voor hulpprogramma's of processen die niet echt een bedreiging vormen, kunt u deze waarschuwingen onderdrukken.
Als u een waarschuwing wilt onderdrukken, maakt u een onderdrukkingsregel en geeft u op welke acties voor die waarschuwing moeten worden uitgevoerd voor andere identieke waarschuwingen. U kunt onderdrukkingsregels maken voor een specifieke waarschuwing op één apparaat of voor alle waarschuwingen met dezelfde titel in uw organisatie.
Zie de volgende artikelen voor meer informatie:
- Waarschuwingen onderdrukken
- Tech Community Blog: Kennismaking met de nieuwe functie voor het onderdrukken van waarschuwingen (voor Defender for Endpoint)