Antivirusscans plannen op Linux

In dit artikel wordt beschreven hoe u geplande antivirusscans configureert op Microsoft Defender voor Eindpunt op Linux. Het is bedoeld voor IT- en beveiligingsbeheerders die Linux apparaten beheren en continue antivirusbeveiliging willen garanderen door middel van gecentraliseerde scanplanning. Voordat u begint, controleert u de vereisten om ervoor te zorgen dat uw omgeving voldoet aan de vereiste vereisten.

Overzicht

Microsoft Defender voor Eindpunt op Linux ondersteunt geplande antivirusscans om continue beveiliging op alle apparaten te behouden. In plaats van te vertrouwen op aangepaste cron-taken, worden geplande scans centraal geconfigureerd om consistent scannen in omgevingen te garanderen.

Met geplande scans kunt u met regelmatige tussenpozen of op een bepaald tijdstip elke dag snelle scans uitvoeren en wekelijkse scans configureren met snelle of volledige scantypen. U kunt ook bepalen hoe scans worden uitgevoerd, zoals het verminderen van de impact op de prestaties, het wachten tot het apparaat inactief is of het willekeurig maken van starttijden op verschillende apparaten.

U kunt geplande scans configureren met behulp van beheerde configuratie (beheerde JSON) of een beleidservaring in Beheer van beveiligingsinstellingen in de Microsoft Defender-portal, afhankelijk van hoe u apparaatinstellingen beheert.

Vereisten

Voordat u geplande antivirusscans configureert op Linux, moet u ervoor zorgen dat aan de volgende vereisten wordt voldaan:

  • Microsoft Defender voor Eindpunt wordt geïnstalleerd en ingericht op de ondersteunde Linux-distributies.
  • Apparaten gebruiken minimale agentversie 101.26032.0000 in de productiekring.
  • Apparaten zijn in orde en rapporteren correct aan de Microsoft Defender-service

Afhankelijk van uw configuratiemethode moet ook aan de volgende vereisten worden voldaan:

  • Beheerde JSON-configuratie van MDATP:

    • U moet configuratiebestanden kunnen implementeren naar /etc/opt/microsoft/mdatp/managed
    • U moet over de vereiste machtigingen beschikken om systeembestanden te beheren.
    • Als u al beheerde configuratie gebruikt voor andere antivirusinstellingen, voegt u toe aan uw bestaande configuratiebestand in plaats van het te vervangen.
  • Microsoft Defender-portal:

    • U moet over de juiste machtigingen beschikken om beveiligingsbeleid te maken en toe te wijzen

Geplande antivirusscantypen

Defender voor Eindpunt op Linux ondersteunt de volgende scantypen voor geplande scans:

  • Snelle scans: Snelle scans zijn gericht op kritieke systeemlocaties waar waarschijnlijk malware aanwezig is, zoals opstartpaden en systeemservices. Ze worden sneller voltooid en worden aanbevolen voor regelmatige planning, zoals dagelijkse scans of scans op basis van interval.
  • Volledige scans: Volledige scans onderzoeken alle bestanden en mappen op het apparaat. Ze bieden uitgebreidere dekking, maar kunnen langer duren, afhankelijk van de systeemgrootte en workload. Deze worden doorgaans minder vaak gepland, zoals wekelijks.

Planningsopties

Geplande scans kunnen worden geconfigureerd met behulp van de volgende planningsopties:

  • Snelle scans per uur: voer snelle scans uit met periodieke tussenpozen (elke N uur).
  • Dagelijkse snelle scans: voer elke dag snelle scans uit op een bepaald tijdstip.
  • Wekelijkse scans: voer een scan uit op een opgegeven dag en tijd, met de optie om een snelle scan of een volledige scan te kiezen.

Deze planningsopties kunnen onafhankelijk worden geconfigureerd en gecombineerd. U kunt bijvoorbeeld dagelijkse snelle scans uitvoeren, samen met een wekelijkse volledige scan.

Instellingen voor geplande scan

In de volgende tabel worden de beschikbare instellingen beschreven voor het configureren van geplande antivirusscans:

Categorie Instelling Beschrijving Mogelijke waarden Standaard
Dagelijkse scaninstellingen Interval Voert elk N uur een snelle scan uit (intervalgebaseerde planning). Geheel getal (uren) 0 = uitgeschakeld 0
Dagelijkse scaninstellingen timeOfDay (dagelijks) Een snelle scan wordt eenmaal per dag op een bepaald tijdstip uitgevoerd. Waarde is in minuten vanaf middernacht (lokale tijd van de server) 0-1440 (bijvoorbeeld 120 = 2:00 uur) 0
Instellingen voor wekelijkse scan dayOfWeek Hiermee geeft u de dag op waarop een geplande scan wordt uitgevoerd. 0–8
0 = uitgeschakeld
1–7 = zondag–zaterdag
8 = elke dag
0
Instellingen voor wekelijkse scan timeOfDay (wekelijks) Hiermee geeft u op wanneer de wekelijkse scan wordt uitgevoerd. Waarde is in minuten vanaf middernacht (lokale tijd van de server) 0–1440 120 (02:00)
Instellingen voor wekelijkse scan scanType Hiermee geeft u het scantype voor wekelijkse scans op. snel, volledig Snelle
Geavanceerde instellingen (optioneel) scan uitvoeren wanneer inactief Hiermee wordt de scan vertraagd totdat het systeem inactief is. waar, onwaar false
Geavanceerde instellingen (optioneel) Geplande scan met lage prioriteit Hiermee worden scans uitgevoerd met verminderde CPU-prioriteit. waar, onwaar false
Geavanceerde instellingen (optioneel) Controleren op definities-updates Controleert op de meest recente updates voor beveiligingsinformatie voordat de scan wordt gestart. waar, onwaar false
Geavanceerde instellingen (optioneel) randomizeScanStartTime Hiermee wordt de begintijd van de scan gerandomiseert binnen een gedefinieerd venster (in uren) om gelijktijdige scans te voorkomen. 0–23 0
Geavanceerde instellingen (optioneel) ignoreExclusions Hiermee worden scans uitgevoerd zonder geconfigureerde uitsluitingen te honoreren. waar, onwaar false

Opmerking

interval en timeOfDay (dagelijks) zijn onafhankelijke instellingen. Als beide zijn geconfigureerd, maken ze afzonderlijke schema's voor snelle scan en kunnen ze resulteren in meerdere scans per dag.

Geplande antivirusscans configureren

U kunt geplande antivirusscans op Linux configureren met behulp van een van de volgende methoden, afhankelijk van hoe u de apparaatconfiguratie in uw omgeving beheert.

Beheerbeleid voor beveiligingsinstellingen gebruiken in de Defender-portal

  1. Configureer uw tenant ter ondersteuning van het beheer van beveiligingsinstellingen.

  2. Navigeer in de Defender-portal naar Systeeminstellingen>> EindpuntenConfiguratiebeheer>Afdwingingsbereik> en selecteer vervolgens het Linux-platform.

  3. Tag apparaten met de tag MDE-Management. De meeste apparaten registreren en ontvangen het beleid binnen enkele minuten, hoewel sommige tot 24 uur kunnen duren. Zie Meer informatie over het gebruik van Intune voor het beheren van Microsoft Defender instellingen op apparaten die niet zijn ingeschreven bij Intune voor meer informatie.

  4. Maak een Microsoft Entra groep.

    • Maak een dynamische Microsoft Entra groep op basis van het besturingssysteemtype om ervoor te zorgen dat alle apparaten die zijn onboarden bij Defender voor Eindpunt het juiste beleid ontvangen.
    • Deze dynamische groep bevat automatisch apparaten die worden beheerd door Defender voor Eindpunt, waardoor beheerders geen handmatig nieuw beleid hoeven te maken. Zie Microsoft Entra groepen maken voor meer informatie.
  5. Maak een eindpuntbeveiligingsbeleid.

    1. Ga in de Defender-portal naar Eindpunten>Configuratiebeheer>Eindpuntbeveiligingsbeleid en selecteer vervolgens Nieuw beleid maken.
    2. Selecteer Linux bij Platform.
    3. Selecteer de sjabloon Microsoft Defender Antivirus en selecteer vervolgens Beleid maken.
    4. Voer op de pagina Basisinformatie een naam en een beschrijving in voor het profiel en selecteer dan Volgende.
    5. Ga op de pagina Configuratie-instellingen naar de sectie Scan plannen aan het einde van de pagina en configureer de geplande scaninstellingen die u met dit profiel wilt beheren.
    6. Wanneer je klaar bent met het configureren van instellingen, selecteer je Volgende.
    7. Selecteer op de pagina Toewijzingen de groepen die dit profiel ontvangen. Selecteer vervolgens Volgende.
    8. Op de pagina Controleren + maken selecteert u, wanneer u klaar bent, Opslaan. Het nieuwe profiel wordt weergegeven in de lijst wanneer u het beleidstype selecteert voor het profiel dat u hebt gemaakt.

    Zie Eindpuntbeveiligingsbeleid beheren in Microsoft Defender voor Eindpunt voor meer informatie.

    Schermopname van de optie Eindpuntbeveiligingsbeleid.

Door mdatp beheerde JSON-configuratie gebruiken

In bedrijfsomgevingen kunnen antivirusscans worden gepland via een configuratieprofiel. Normaal gesproken gebruikt u een hulpprogramma voor configuratiebeheer, zoals Puppet, Ansible of een andere beheerconsole om een bestand met de naam mdatp_managed.json naar de locatie /etc/opt/microsoft/mdatp/managedte pushen.

Als u al gebruikt mdatp_managed.json voor het configureren van andere Defender voor Eindpunt-instellingen (bijvoorbeeld uitsluitingen of antivirusvoorkeuren), vervangt u uw bestaande bestand niet. Geplande scaninstellingen moeten naast uw huidige configuratie worden toegevoegd aan uw bestaande beheerde JSON. Zie Beveiligingsinstellingen configureren in Microsoft Defender voor Eindpunt op Linux voor meer informatie.

In het volgende voorbeeld wordt het volgende geconfigureerd:

  • Elke zaterdag om 3:00 uur een wekelijkse volledige scan.
  • Dagelijks om 3:00 uur een snelle scan.
  • Scans worden alleen uitgevoerd wanneer het apparaat niet actief is.
  • Verminderde CPU-impact met planning met lage prioriteit.
  • Definitie-updates worden gecontroleerd voordat er wordt gescand.
  • Uitsluitingen worden genegeerd tijdens scans.
  • De begintijden van de scan worden met maximaal 3 uur gerandomiseerd.
{
  "antivirusEngine": {
    "scheduledScan": "enabled"
  },
  "scheduledScan": {
    "weeklyConfiguration": {
      "dayOfWeek": 7,
      "scanType": "full",
      "timeOfDay": 180
    },
    "dailyConfiguration": {
      "timeOfDay": 180
    },
    "runScanWhenIdle": true,
    "lowPriorityScheduledScan": true,
    "checkForDefinitionsUpdate": true,
    "ignoreExclusions": true,
    "randomizeScanStartTime": 3
  }
}

De opdrachtregel gebruiken om geplande scans te configureren

U kunt geplande antivirusscans rechtstreeks op een Linux-apparaat configureren met behulp van het Microsoft Defender voor Eindpunt opdrachtregelprogramma (mdatp). Deze benadering is handig voor het testen of configureren van één apparaat.

Geplande scans inschakelen:

mdatp config scheduled-scan settings feature --value enabled

Dagelijkse snelle scan configureren:

Voer een dagelijkse snelle scan uit op een bepaald tijdstip (in minuten vanaf middernacht).

Voorbeeld: Dagelijkse snelle scan om 02:00 uur

mdatp config scheduled-scan quick-scan time-of-day --value 120

Snelle scan op basis van interval configureren:

Voer met regelmatige tussenpozen van het uur snelle scans uit.

Voorbeeld: elke 6 uur een snelle scan uitvoeren

mdatp config scheduled-scan quick-scan hourly-interval --value 6

Wekelijkse scan configureren:

Plan een wekelijkse scan met een specifieke dag, tijd en scantype.

Voorbeeld: Wekelijkse volledige scan elke woensdag om 3:00 uur

mdatp config scheduled-scan weekly-scan --day-of-week 4 --time-of-day 180 --scan-type full

Opmerking

Cli-gebaseerde configuratie wordt aanbevolen voor het testen of ad-hoc instellen. Gebruik voor grootschalige implementatie beheerde JSON-configuratie of Microsoft Defender portalbeleid.

Voorrang van configuratie

Als geplande scaninstellingen zijn geconfigureerd met meerdere methoden, heeft Microsoft Defender portalbeleid (Beheer van beveiligingsinstellingen) voorrang op lokale configuratie (beheerde JSON of CLI).

Geplande antivirusscans controleren

Nadat u geplande scans hebt geconfigureerd, controleert u of de configuratie correct is toegepast en of de scans worden uitgevoerd zoals verwacht.

Configuratiestatus controleren

Voer de volgende opdracht uit om te controleren of de geplande scaninstellingen zijn toegepast:

mdatp health --details scheduled_scan

Met deze opdracht wordt de huidige geplande scanconfiguratie op het apparaat weergegeven.

Geplande scanuitvoering controleren

De geschiedenis van uitgevoerde scans weergeven:

mdatp scan list

Met deze opdracht worden voltooide en lopende scans weergegeven.

U kunt de scanactiviteit ook rechtstreeks vanuit de Defender-portal op apparaatniveau controleren. De laatste volledige scan en laatste snelle scan worden weergegeven:

  1. Ga naar Assets>Apparaten.
  2. Selecteer het doelapparaat Linux.
  3. Zoek op het tabblad Overzicht de sectie Apparaatstatus .

Hiermee kunt u controleren of geplande scans worden uitgevoerd zoals verwacht op het apparaat.

Veelgestelde vragen

Moet realtime-beveiliging zijn ingeschakeld voor geplande scans?

Nee. Geplande scans werken onafhankelijk van realtime-beveiliging. Ze kunnen zelfs worden uitgevoerd wanneer realtime-beveiliging is uitgeschakeld of wanneer het apparaat zich in de passieve modus of op aanvraag bevindt.

Kunnen dagelijkse en wekelijkse scans samen worden geconfigureerd?

Ja. Dagelijkse en wekelijkse configuraties kunnen naast elkaar bestaan. Een veelvoorkomend patroon is dagelijkse scans voor regelmatige dekking en een wekelijkse volledige scan voor diepere inspectie.

Welk scantype wordt gebruikt voor dagelijkse scans?

Dagelijkse scans volgen het standaardgedrag van de engine; het zijn altijd snelle scans. Scantype is expliciet configureerbaar voor wekelijkse scans.

Worden uitsluitingen toegepast tijdens geplande scans?

Geplande scans respecteren standaard geconfigureerde uitsluitingen. Als ignoreExclusions is ingesteld op true, worden bij geplande scans uitsluitingen tijdens de uitvoering genegeerd.

Welke tijdzone wordt gebruikt voor scanplanning?

Alle geplande scantijden worden geëvalueerd met behulp van de lokale tijdzone van het apparaat.

Wat gebeurt er als geen dagelijkse of wekelijkse configuratie is opgegeven?

Als er geen dagelijkse of wekelijkse configuratie is gedefinieerd, worden geplande scans niet uitgevoerd.

Kan ik de starttijden van scans over verschillende apparaten spreiden?

Gebruik randomizeScanStartTime deze optie om het begin van de scan willekeurig te maken binnen een gedefinieerd venster, waardoor de gelijktijdige belasting van uw vloot wordt verminderd.

Wat gebeurt er als de server offline is?

Geplande scans worden niet uitgevoerd op het geplande tijdstip terwijl het apparaat in de slaapstand is. In plaats daarvan worden geplande scans uitgevoerd wanneer het apparaat vanuit de slaapstand wordt hervat. Als het apparaat is uitgeschakeld, wordt de scan uitgevoerd op de volgende geplande scantijd.