Overzicht van uitsluitingen en indicatoren in Microsoft Defender voor Eindpunt

Microsoft Defender voor Eindpunt en Defender voor Bedrijven omvatten een breed scala aan mogelijkheden om geavanceerde cyberdreigingen te voorkomen, te detecteren, te onderzoeken en erop te reageren. Microsoft het product vooraf configureert om goed te presteren op het besturingssysteem waarop het is geïnstalleerd. In de meeste gevallen zijn er geen andere wijzigingen nodig.

Ondanks vooraf geconfigureerde instellingen, treedt soms onverwacht gedrag op. Voorbeeld:

  • Fout-positieven: bestanden, mappen of processen die geen bedreigingen zijn, worden als schadelijk gedetecteerd door Defender voor Eindpunt of Microsoft Defender Antivirus. Deze entiteiten worden geblokkeerd of verzonden naar quarantaine, ook al zijn ze geen bedreiging.
  • Prestatieproblemen: systemen ondervinden onverwachte prestatieproblemen bij het uitvoeren met Defender voor Eindpunt of Microsoft Defender Antivirus.
  • Compatibiliteitsproblemen met toepassingen: toepassingen ondervinden onverwacht gedrag bij het uitvoeren met Defender voor Eindpunt of Microsoft Defender Antivirus.

In de volgende secties worden de typen uitsluitingen beschreven die beschikbaar zijn in Defender voor Eindpunt en Microsoft Defender Antivirus, samen met wanneer u elke uitsluiting moet gebruiken. Voor een overzicht van welke beheerhulpprogramma's u kunt gebruiken om elk type uitsluiting te configureren, zie Naslaginformatie over uitsluitingen voor Microsoft Defender voor Eindpunt.

Note

Het maken van uitsluitingen of indicatoren is een mogelijke benadering voor het oplossen van problemen met Defender voor Eindpunt of Microsoft Defender Antivirus, maar vaak zijn er nog andere stappen die u eerst kunt uitvoeren.

Typen uitsluitingen

Er zijn verschillende soorten uitsluitingen die u kunt overwegen. Sommige typen uitsluitingen zijn van invloed op meerdere mogelijkheden in Defender voor Eindpunt, terwijl andere typen specifiek zijn voor Microsoft Defender Antivirus.

Zie Overzicht van indicatoren in Microsoft Defender voor Eindpunt voor informatie over indicatoren, die een gerelateerd maar afzonderlijk mechanisme zijn voor het toestaan of blokkeren van specifieke bestanden, IP-adressen, URL's en certificaten.

De volgende tabellen vatten de typen uitsluitingen samen die u kunt definiëren, ingedeeld naar de vraag of ze op alle platforms of alleen in Windows beschikbaar zijn. Noteer het bereik voor elk uitsluitingstype.

  • Platformoverschrijdende uitsluitingen: deze uitsluitingen zijn beschikbaar op Windows-, macOS- en Linux-apparaten.

    Uitsluitingstype Scope Gebruikssituaties
    Aangepaste uitsluitingen Antivirus

    Regels voor het verminderen van kwetsbaarheid voor aanvallen (ASR)

    Netwerkbeveiliging
    Een bestand, map of proces wordt geïdentificeerd als schadelijk, ook al is het geen bedreiging.

    Een toepassing ondervindt onverwachte prestatie- of toepassingscompatibiliteitsproblemen bij het uitvoeren met Defender voor Eindpunt.

    In Windows houden sommige ASR-regels rekening met uitsluitingen voor bestanden en mappen (paden) in Microsoft Defender Antivirus.
    Toegestane indicatoren voor bestanden en certificaten Antivirus

    ASR-regels

    Gecontroleerde mappentoegang (CFA)
    Een bestand of proces dat is ondertekend door een certificaat, wordt geïdentificeerd als schadelijk, ook al is het niet.
    Domein-/URL- en IP-adresindicatoren Netwerkbeveiliging

    SmartScreen

    Webinhoud filteren
    SmartScreen meldt een vals positief resultaat.

    U wilt een filterblok voor webinhoud op een specifieke site overschrijven.
  • Windows uitsluitingen: deze uitsluitingen zijn alleen beschikbaar op Windows apparaten.

    Uitsluitingstype Scope Gebruikssituaties
    Vooraf geconfigureerde antivirusuitsluitingen Antivirus Microsoft Defender Antivirus sluit automatisch bepaalde besturingssysteembestanden en Windows Server rollen uit, dus u hoeft deze uitsluitingen niet zelf te definiëren.
    Uitsluitingen van ASR-regels ASR-regels Een ASR-regel veroorzaakt onverwacht gedrag.
    Uitsluitingen van Automation-mappen Geautomatiseerd onderzoek en reactie Geautomatiseerd onderzoek en herstel voert een actie uit op een bestand, extensie of map die handmatig moet worden afgehandeld.
    CFA-uitsluitingen CFA CFA blokkeert dat een toepassing toegang krijgt tot een beveiligde map.

Note

Uitsluitingen van processen zijn rechtstreeks van invloed op netwerkbeveiliging op alle platforms en ASR-regels in Windows. Een procesuitsluiting op elk besturingssysteem (Windows, macOS of Linux) voorkomt dat netwerkbeveiliging verkeer inspecteert of regels afdwingt voor dat specifieke proces.

Vooraf geconfigureerde antivirusuitsluitingen

U hoeft deze uitsluitingstypen niet te definiëren, maar het is handig om te weten wat ze zijn en hoe ze werken. Microsoft Defender Antivirus configureert vooraf de volgende uitsluitingstypen:

  • Ingebouwde Microsoft Defender Antivirus-uitsluitingen:
    • Microsoft Defender Antivirus bevat ingebouwde uitsluitingen voor besturingssysteembestanden op alle ondersteunde client- en serverversies van Windows. De lijst wordt up-to-date gehouden wanneer het bedreigingslandschap verandert. Zie Ingebouwde uitsluitingen voor meer informatie.
    • In ondersteunde versies van Windows Server zijn meer ingebouwde uitsluitingen van toepassing op serverfuncties zoals Windows WINS (Internet Name Service) en File Replication Service (FRS). Zie ingebouwde uitsluitingen voor Windows Server voor meer informatie.

Aangepaste uitsluitingen

Microsoft Defender voor Eindpunt en Microsoft Defender Antivirus stellen u in staat aangepaste uitsluitingen te configureren om de prestaties te optimaliseren en fout-positieve resultaten te voorkomen. De aangepaste uitsluitingen die u kunt definiëren, variëren per besturingssysteem.

  • macOS: U kunt uitsluitingen definiëren die alleen van toepassing zijn op antivirusscans (scans op aanvraag, realtime-beveiliging en bewaking). Deze uitsluitingen zijn niet van toepassing op eindpuntdetectie en -respons (EDR), zodat uitgesloten bestanden nog steeds EDR-waarschuwingen en andere detecties kunnen activeren. De ondersteunde uitsluitingstypen zijn onder andere:

    • Uitsluitingen van bestandsextensies: sluit alle bestanden met een specifieke extensie uit.
    • Bestandsuitsluitingen: sluit een specifiek bestand uit dat is geïdentificeerd door het volledige pad.
    • Uitsluitingen van mappen: sluit alle bestanden onder een opgegeven map recursief uit.
    • Uitsluitingen van processen: sluit een specifiek proces en alle bestanden uit die erin zijn geopend.

    Zie Uitsluitingen configureren en valideren voor Microsoft Defender voor Eindpunt in macOS voor meer informatie.

  • Linux: U kunt uitsluitingen configureren als antivirusuitsluitingen (toegepast op realtime-beveiliging, scans op aanvraag en gedragscontrole, terwijl EDR-zichtbaarheid behouden blijft) of als globale uitsluitingen (toegepast op sensorniveau, het dempen van zowel antivirusdetecties als EDR-waarschuwingen). De ondersteunde uitsluitingstypen zijn onder andere:

    • Uitsluitingen van bestandsextensies: sluit alle bestanden met een specifieke extensie uit (niet beschikbaar voor globale uitsluitingen).
    • Bestandsuitsluitingen: sluit een specifiek bestand uit dat is geïdentificeerd door het volledige pad.
    • Uitsluitingen van mappen: sluit alle bestanden onder een opgegeven map recursief uit.
    • Procesuitsluitingen: sluit een specifiek proces uit (op volledig pad of bestandsnaam) en alle bestanden die erin worden geopend.

    Zie Uitsluitingen configureren en valideren voor Microsoft Defender voor Eindpunt op Linux voor meer informatie.

  • Windows: U kunt Microsoft Defender Antivirus configureren om combinaties van processen, bestanden, mappen (paden) en extensies van geplande scans, scans op aanvraag, realtime-beveiliging en mogelijk ongewenste app-detecties (PUA) uit te sluiten. Deze uitsluitingen zijn alleen van toepassing op antivirusscans. Ze zijn niet van toepassing op EDR, dus uitgesloten bestanden kunnen nog steeds EDR-waarschuwingen activeren. Gebruik aangepaste indicatoren om bestanden uit te sluiten voor alle mogelijkheden van Defender for Endpoint. De ondersteunde uitsluitingstypen zijn onder andere:

    • Uitsluitingen van bestanden en mappen: sluit een specifiek bestand of alles in een map uit. Ook wel paduitsluitingen genoemd.
    • Uitsluitingen van bestandsextensies: sluit een bestand met een specifieke extensie uit, ongeacht de locatie.
    • Procesuitsluitingen: sluit alle bestanden uit die een specifiek proces opent.
    • Contextuele uitsluitingen: vermalen een paduitsluiting zodat deze alleen in een specifieke context van toepassing is, zoals alleen wanneer een specifiek proces het bestand opent.

    Zie Uitsluitingen in Microsoft Defender Antivirus voor meer informatie.

Regeluitsluitingen voor aanvalsoppervlakvermindering

Asr-regels (Attack Surface Reduction) blokkeren riskant softwaregedrag, maar sommige legitieme apps houden zich bezig met dit riskante gedrag (bijvoorbeeld het starten van uitvoerbare bestanden die andere bestanden downloaden en uitvoeren). Sommige ASR-regels respecteren Microsoft Defender Antivirus-uitsluitingen. ASR-regels ondersteunen ook globale uitsluitingen van ASR-regels en uitsluitingen per ASR-regel.

Zie Uitsluitingen van bestanden en mappen voor ASR-regels voor meer informatie.

Uitsluitingen van Automation-mappen

Uitsluitingen van automatiseringsmappen zijn van toepassing op geautomatiseerd onderzoek en herstel in Microsoft Defender voor Eindpunt Plan 2, waarmee waarschuwingen worden onderzocht en onmiddellijk actie wordt ondernomen om gedetecteerde schendingen op te lossen. Wanneer een waarschuwing een geautomatiseerd onderzoek activeert, bereikt het onderzoek een oordeel (schadelijk, verdacht of geen bedreigingen gevonden) voor elk bewijsstuk. Afhankelijk van het automatiseringsniveau en andere beveiligingsinstellingen worden herstelacties automatisch uitgevoerd of nadat uw beveiligingsteam deze goedkeurt.

Zie Uitsluitingen van automatiseringsmappen beheren voor meer informatie.

Uitsluitingen voor gecontroleerde maptoegang

Gecontroleerde maptoegang (CFA) beschermt uw gegevens door niet-vertrouwde apps te blokkeren zodat ze geen bestanden kunnen wijzigen in beveiligde mappen op Windows-apparaten. Standaard beschermt CFA veelgebruikte systeemmappen en kunt u andere mappen toevoegen. Als CFA een app blokkeert die u vertrouwt, kunt u een uitzondering instellen zodat de app bestanden in beveiligde mappen kan wijzigen.

Zie Gecontroleerde maptoegang configureren voor meer informatie.

Aangepaste herstelacties

Wanneer Microsoft Defender Antivirus een potentiële bedreiging detecteert tijdens het uitvoeren van een scan, wordt geprobeerd de gedetecteerde bedreiging te herstellen of te verwijderen. U kunt aangepaste herstelacties definiëren om te configureren hoe Microsoft Defender Antivirus bepaalde bedreigingen moet aanpakken, of er een herstelpunt moet worden gemaakt voordat u het herstelt en wanneer bedreigingen moeten worden verwijderd.

Zie Herstelacties configureren voor Microsoft Defender Antivirusdetecties voor meer informatie.

Hoe uitsluitingen en indicatoren worden geëvalueerd

De meeste organisaties hebben verschillende soorten uitsluitingen en indicatoren om te bepalen of gebruikers toegang moeten hebben tot en een bestand of proces moeten kunnen gebruiken. Op Windows apparaten worden deze uitsluitingen en indicatoren in een bepaalde volgorde verwerkt, zodat beleidsconflicten systematisch worden afgehandeld.

Dit werkt als volgt. Evaluatie stopt bij de eerste voorwaarde die van toepassing is:

  1. Als het bestand niet wordt toegestaan volgens het beleid voor de afdwingmodus van Windows Defender Application Control en AppLocker, wordt het geblokkeerd.
  2. Anders geldt: als het bestand is toegestaan op basis van een Microsoft Defender Antivirus-uitsluiting, is het toegestaan.
  3. Als het bestand anders een blokkerings- of waarschuwingsbestandsindicator heeft, wordt het geblokkeerd of gewaarschuwd.
  4. Anders, als het bestand door SmartScreen wordt geblokkeerd, is het geblokkeerd.
  5. Anders geldt: als het bestand wordt toegestaan door een indicator voor toegestane bestanden, is het toegestaan.
  6. Als het bestand anders wordt geblokkeerd door regels voor het verminderen van kwetsbaarheid voor aanvallen, gecontroleerde maptoegang of antivirusbeveiliging, wordt het geblokkeerd.
  7. Anders is het bestand toegestaan.

Hoe beleidsconflicten worden verwerkt

In gevallen waarin indicatoren voor Defender for Endpoint met elkaar in conflict zijn, kunt u het volgende verwachten:

  • Als er conflicterende bestandsindicatoren zijn, wordt de indicator die gebruikmaakt van de veiligste hash toegepast. SHA256 heeft bijvoorbeeld voorrang op SHA-1, dat voorrang heeft op MD5.

  • Als er conflicterende URL-indicatoren zijn, wordt de specifiekere indicator gebruikt.

    • Voor Microsoft Defender SmartScreen wordt een indicator toegepast die het langste URL-pad gebruikt. Heeft bijvoorbeeld www.contoso.com/admin/ voorrang op www.contoso.com.
    • Netwerkbeveiliging dwingt voornamelijk af op domeinniveau, hoewel in sommige scenario's specifieke URL-paden kunnen worden geblokkeerd.
  • Als er vergelijkbare indicatoren zijn voor een bestand of proces met verschillende acties, heeft de indicator die is gericht op een specifieke apparaatgroep voorrang op een indicator die is gericht op alle apparaten.

Hoe geautomatiseerd onderzoek en herstel werkt

Geautomatiseerde onderzoeks- en herstelmogelijkheden in Defender voor Eindpunt bepalen eerst een oordeel voor elk bewijsstuk en ondernemen vervolgens een actie, afhankelijk van defender voor eindpuntindicatoren. Als gevolg hiervan kan een bestand of proces het oordeel 'good' krijgen (wat betekent dat er geen bedreigingen zijn gevonden) en toch worden geblokkeerd als er een indicator met die actie bestaat. Op dezelfde manier kan een entiteit het oordeel 'slecht' krijgen (wat betekent dat is vastgesteld dat deze kwaadaardig is) en toch nog worden toegestaan als er een indicator met die actie is.

Zie Geautomatiseerd onderzoek en herstelprogramma voor meer informatie.

Alternatieven en stappen die u moet overwegen voordat u een uitsluiting maakt

Als u een uitsluiting of een indicator voor toestaan maakt, ontstaat er een beveiligingskloof. Gebruik deze technieken pas nadat u de hoofdoorzaak van het probleem hebt vastgesteld. Tot die tijd kunt u alternatieven overwegen, zoals het indienen van een bestand bij Microsoft voor analyse of het onderdrukken van een waarschuwing.

In de volgende lijst worden veelvoorkomende scenario's en de stappen beschreven die u moet overwegen voordat u een uitsluitings- of acceptatieindicator maakt.

Bestanden verzenden voor analyse

Als u een bestand hebt dat volgens u ten onrechte is gedetecteerd als malware (een fout-positief), of als u vermoedt dat het malware is, hoewel het niet is gedetecteerd (een fout-negatief), kunt u het bestand voor analyse naar Microsoft verzenden. Uw inzending wordt onmiddellijk gescand en vervolgens gecontroleerd door Microsoft beveiligingsanalisten. U kunt de status van uw inzending controleren op de pagina voor de inzendingsgeschiedenis.

Bestanden ter analyse indienen helpt het aantal vals-positieven en vals-negatieven voor alle klanten te verminderen. Zie de volgende artikelen voor meer informatie:

Waarschuwingen onderdrukken

Als u waarschuwingen ontvangt in de Microsoft Defender portal voor hulpprogramma's of processen die niet echt een bedreiging vormen, kunt u deze waarschuwingen onderdrukken.

Als u een waarschuwing wilt onderdrukken, maakt u een onderdrukkingsregel en geeft u op welke acties voor die waarschuwing moeten worden uitgevoerd voor andere identieke waarschuwingen. U kunt onderdrukkingsregels maken voor een specifieke waarschuwing op één apparaat of voor alle waarschuwingen met dezelfde titel in uw organisatie.

Zie de volgende artikelen voor meer informatie:

Zie ook