Configurar configurações de segurança no Microsoft Defender para Ponto de Extremidade no Linux

O Microsoft Defender para Ponto de Extremidade no Linux inclui antivírus, proteção contra malware, detecção de ameaças no endpoint e recursos de resposta. Este artigo resume configurações de segurança importantes a serem definidas e inclui links para outros recursos.

Configurações Descrição
1. Configure a descoberta de proxy estático. A configuração de um proxy estático ajuda a garantir que a telemetria seja enviada e ajuda a evitar tempos limite de rede. Realize esta tarefa durante e após a instalação do Defender for Endpoint.

Para obter mais informações, consulte Configurar o Microsoft Defender para Endpoint em Linux para a descoberta estática de proxy.
2. Configure suas verificações de antivírus. Você pode agendar verificações automáticas de antivírus usando as configurações de verificação agendada internas ou usando o Anacron ou o Crontab.

Para saber mais, confira os seguintes artigos:
3. Defina suas configurações e políticas de segurança. Você pode usar o portal do Microsoft Defender (Defender for Endpoint Security Settings Management) ou um arquivo de perfil de configuração (.json arquivo) para configurar o Defender for Endpoint no Linux. Ou você pode usar a linha de comando para definir determinadas configurações.

Para saber mais, confira os seguintes artigos:
4. Configurar e validar exclusões (conforme apropriado) Você pode excluir determinados arquivos, pastas, processos e arquivos abertos por processos no Defender para Endpoint no Linux. As exclusões globais se aplicam à proteção em tempo real (RTP), ao monitoramento de comportamento (BM) e à detecção e resposta de ponto de extremidade (EDR), interrompendo assim todas as detecções de antivírus associadas, alertas EDR e visibilidade do item excluído.

Para mais informações, consulte Configurar e validar exclusões para o Microsoft Defender para Endpoint no Linux.
5. Configure o sensor baseado em eBPF. O Berkeley Packet Filter estendido (eBPF) para Microsoft Defender para Ponto de Extremidade no Linux é habilitado automaticamente por padrão para todos os clientes nas versões 101.23082.0006 e posteriores do agente. Ele fornece dados de eventos suplementares para sistemas operacionais Linux e ajuda a reduzir a possibilidade de conflitos entre aplicativos.

Para obter mais informações, consulte Usar sensor baseado em eBPF para Microsoft Defender para Ponto de Extremidade em Linux.
6. Configurar a Atualização de Inteligência de Segurança Offline (conforme apropriado) A Atualização de Inteligência de Segurança Offline permite configurar atualizações de inteligência de segurança para servidores Linux com exposição limitada ou nenhuma exposição à Internet. Você pode configurar um servidor de hospedagem local ("servidor espelho") que pode se conectar à nuvem da Microsoft para baixar as assinaturas. Outros dispositivos Linux podem obter as atualizações do seu servidor espelho em intervalos predefinidos.

Para obter mais informações, consulte Configurar a atualização offline da inteligência de segurança para o Microsoft Defender para Endpoint no Linux.
7. Implante atualizações. A Microsoft publica regularmente atualizações de software para melhorar o desempenho, a segurança e fornecer novos recursos.

Para obter mais informações, consulte Implantar atualizações do Microsoft Defender para Ponto de Extremidade no Linux.
8. Configurar a proteção de rede (versão prévia) A proteção de rede ajuda a impedir que os usuários usem qualquer aplicativo para acessar domínios perigosos que possam hospedar golpes de phishing, explorações e outros conteúdos mal-intencionados na Internet.

Para obter mais informações, consulte Proteção de rede para Linux.

Importante

Se você quiser executar várias soluções de segurança lado a lado, consulte Considerações sobre desempenho, configuração e suporte.

Talvez você já tenha configurado exclusões mútuas de segurança para dispositivos integrados ao Microsoft Defender para Ponto de Extremidade. Se você ainda precisar configurar exclusões mútuas para evitar conflitos, consulte Adicionar o Microsoft Defender para Endpoint à lista de exclusões da sua solução existente.

Opções para definir configurações de segurança

Para configurar suas definições de segurança no Defender for Endpoint no Linux, você tem duas opções principais:

  • Use o portal do Microsoft Defender (Gerenciamento das Configurações de Segurança do Defender for Endpoint)

    ou

  • Usar um perfil de configuração

Você pode usar a linha de comando para definir configurações específicas, coletar diagnósticos, executar verificações e muito mais. Para obter mais informações, consulte Recursos do Linux: Configurar usando a linha de comando.

Configurar configurações com o gerenciamento de configurações de segurança do Defender for Endpoint

Você pode configurar o Defender para Endpoint no Linux no portal do Microsoft Defender (portal do Microsoft Defender) usando o Gerenciamento de configurações de segurança do Defender para Endpoint. Para obter mais informações, incluindo como criar, editar e verificar políticas de segurança, consulte Usar o Gerenciamento de Configurações de Segurança do Microsoft Defender para Ponto de Extremidade para gerenciar o Microsoft Defender Antivírus.

Usar um perfil de configuração para gerenciar as configurações de segurança

Você pode configurar as definições no Defender for Endpoint no Linux por meio de um perfil de configuração que usa um arquivo .json. Depois de configurar seu perfil, você poderá implantá-lo usando a ferramenta de gerenciamento de sua escolha. As preferências gerenciadas pela empresa têm precedência sobre as preferências definidas localmente no dispositivo.

Em outras palavras, os usuários em sua empresa não podem alterar as preferências definidas por meio desse perfil de configuração. Se as exclusões foram adicionadas por meio do perfil de configuração gerenciada, elas só poderão ser removidas por meio do perfil de configuração gerenciada. A linha de comando funciona para exclusões adicionadas localmente.

As diretrizes a seguir sobre o perfil de configuração do Defender para Endpoint no Linux descrevem a estrutura desse perfil de configuração, incluem um perfil inicial recomendado e explicam como implantá-lo.

Estrutura do perfil de configuração

O perfil de configuração é um .json arquivo que consiste em entradas identificadas por uma chave (que denota o nome da preferência), seguida por um valor, que depende da natureza da preferência. Os valores podem ser simples (por exemplo, um valor numérico) ou complexos (por exemplo, uma lista aninhada de preferências).

Normalmente, você usa uma ferramenta de gerenciamento de configuração para enviar um arquivo nomeado mdatp_managed.json para o local /etc/opt/microsoft/mdatp/managed/.

O nível superior do perfil de configuração inclui preferências e entradas em todo o produto para subáreas do produto, como preferências de mecanismo antivírus, preferências de proteção entregues na nuvem, recursos opcionais avançados e configurações de proteção de rede.

As diretrizes de perfil de configuração recomendadas a seguir incluem dois exemplos de perfil de configuração:

  • Exemplo de perfil para ajudar você a começar a usar as configurações recomendadas.
  • Exemplo de perfil de configuração completa para organizações que desejam um controle mais granular sobre as configurações de segurança.

Para começar, recomendamos usar o primeiro exemplo de perfil para sua organização. Para um controle mais granular, você pode usar o exemplo de perfil de configuração completo .

Perfil de exemplo

O perfil de configuração a seguir ajuda você a usufruir de recursos de proteção importantes no Defender para Endpoint no Linux. O perfil inclui a seguinte configuração:

  • Habilitar a proteção em tempo real (RTP).
  • Especifique como os seguintes tipos de ameaças são tratados:
    • Os aplicativos potencialmente indesejados (PUA) estão bloqueados.
    • Bombas de arquivo (arquivos com alta taxa de compactação) são registradas nos logs do produto.
  • Habilite as atualizações automáticas de inteligência de segurança.
  • Habilite a proteção entregue na nuvem.
  • Habilite o envio automático de amostras no nível safe.
{
   "antivirusEngine":{
      "enforcementLevel":"real_time",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ]
   },
   "cloudService":{
      "automaticDefinitionUpdateEnabled":true,
      "automaticSampleSubmissionConsent":"safe",
      "enabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/"
   }
}
Exemplo de perfil de configuração completa

O exemplo de configuração gerenciada a seguir contém entradas para todas as configurações descritas neste artigo, incluindo mecanismo antivírus, verificação agendada, serviço de nuvem, recurso avançado, proteção de rede, EDR e configurações de exclusão. Você pode usar esse perfil para cenários avançados em que deseja ter controle granular sobre cada configuração.

{
"antivirusEngine":{
      "enforcementLevel":"passive",
      "behaviorMonitoring": "disabled",
      "scanAfterDefinitionUpdate":true,
      "scanArchives":true,
      "scanHistoryMaximumItems": 10000,
      "scanResultsRetentionDays": 90,
      "maximumOnDemandScanThreads":2,
      "exclusionsMergePolicy":"merge",
      "allowedThreats":[
         "<EXAMPLE DO NOT USE>EICAR-Test-File (not a virus)"
      ],
      "disallowedThreatActions":[
         "allow",
         "restore"
      ],
      "nonExecMountPolicy":"unmute",
      "unmonitoredFilesystems": ["nfs,fuse"],
      "enableFileHashComputation": false,
      "threatTypeSettingsMergePolicy":"merge",
      "threatTypeSettings":[
         {
            "key":"potentially_unwanted_application",
            "value":"block"
         },
         {
            "key":"archive_bomb",
            "value":"audit"
         }
      ],
      "scanFileModifyPermissions":true,
      "scanFileModifyOwnership":false,
      "scanNetworkSocketEvent":false,
      "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/<EXAMPLE DO NOT USE>",
      "offlineDefinitionUpdateFallbackToCloud":false,
      "offlineDefinitionUpdate":"disabled",
      "scheduledScan": "enabled"
   },
   "scheduledScan":{
      "weeklyConfiguration":{
         "dayOfWeek": 7,
         "scanType": "full",
         "timeOfDay": 180
      },
      "dailyConfiguration":{
         "timeOfDay": 180
      },
      "runScanWhenIdle": true,
      "lowPriorityScheduledScan": true,
      "checkForDefinitionsUpdate": true,
      "ignoreExclusions": false,
      "randomizeScanStartTime": 3
   },
   "cloudService":{
      "enabled":true,
      "diagnosticLevel":"optional",
      "automaticSampleSubmissionConsent":"safe",
      "automaticDefinitionUpdateEnabled":true,
      "proxy": "<EXAMPLE DO NOT USE> http://proxy.server:port/",
      "definitionUpdatesInterval":28800
   },
   "features":{
      "moduleLoad":"disabled",
      "supplementarySensorConfigurations":{
        "enableFilePermissionEvents":"disabled",
        "enableFileOwnershipEvents":"disabled",
        "enableRawSocketEvent":"disabled",
        "enableBootLoaderCalls":"disabled",
        "enableProcessCalls":"disabled",
        "enablePseudofsCalls":"disabled",
        "enableEbpfModuleLoadEvents":"disabled",
        "sendLowfiEvents":"disabled"
      },
      "ebpfSupplementaryEventProvider":"enabled",
      "offlineDefinitionUpdateVerifySig": "disabled"
   },
   "networkProtection":{
      "enforcementLevel":"disabled",
      "disableIcmpInspection":true
   },
   "edr":{
      "groupIds":"GroupIdExample",
      "tags": [
         {
         "key": "GROUP",
         "value": "Tag"
         }
       ]
   },
"exclusionSettings":{
  "exclusions":[
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/home/*/git<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":true,
        "path":"/run<EXAMPLE DO NOT USE>",
        "scopes": [
              "global"
        ]
     },
     {
        "$type":"excludedPath",
        "isDirectory":false,
        "path":"/var/log/system.log<EXAMPLE DO NOT USE><EXCLUDED IN ALL SCENARIOS>",
        "scopes": [
              "epp", "global"
        ]
     },
     {
        "$type":"excludedFileExtension",
        "extension":".pdf<EXAMPLE DO NOT USE>",
        "scopes": [
              "epp"
        ]
     },
     {
        "$type":"excludedFileName",
        "name":"/bin/cat<EXAMPLE DO NOT USE><NO SCOPE PROVIDED - GLOBAL CONSIDERED>"
     }
  ],
  "mergePolicy":"admin_only"
}
}

Configurações de antivírus, antimalware e EDR no Defender for Endpoint no Linux

Se você usa um perfil de configuração (arquivo .json) ou o portal Microsoft Defender (Gerenciamento de Configurações de Segurança), você pode definir suas configurações de antivírus, antimalware e EDR no Defender para Ponto de Extremidade no Linux. As seções a seguir descrevem onde e como definir suas configurações.

Preferências do mecanismo antivírus

A seção antivirusEngine do perfil de configuração gerencia as preferências do componente antivírus do produto.

Descrição Valor JSON Valor do portal Defender
Chave enforcementLevel Nível de imposição
Tipo de dados Cadeia de caracteres Suspenso
Valores possíveis real_time
audit
on_demand
passive
Não configurado
Em tempo real
Audit
Sob demanda
Passive

Para obter descrições do conteúdo do dicionário e das propriedades da política, consulte nível de aplicação do Antivírus do Microsoft Defender, exclusões de verificação, configurações de tipo de ameaça e política de mesclagem de exclusões.

Nível de imposição do Microsoft Defender Antivírus

Especifica a preferência de aplicação do mecanismo antivírus. Existem quatro valores para definir o nível de fiscalização:

Importante

Por padrão, o Microsoft Defender Antivirus está configurado para passive. Você pode alterar o nível de fiscalização conforme suas necessidades.

Nível de imposição Descrição
Tempo real Monitora, detecta e resolve ameaças ativamente em tempo real.
Auditoria Monitora e detecta ameaças ativamente em tempo real sem resolvê-las automaticamente.
Sob demanda Detecta e resolve ameaças apenas durante varreduras manuais ou agendadas.
Passivo Não oferece detecção de ameaças em tempo real. Ameaças ainda podem ser detectadas durante varreduras manuais ou agendadas.
Verifique o nível de fiscalização

Para verificar o nível ativo de aplicação do antivírus, execute:

mdatp health --field antivirus_enforcement_level

O comando retorna o nível de aplicação ativa (real_time, audit, on_demand, ou passive).

Observação

  • O modo de auditoria está disponível na versão 101.26062.0007 ou posterior do Defender for Endpoint.
  • Antes de ativar a proteção em tempo real, recomendamos realizar uma varredura completa para identificar e remediar quaisquer ameaças existentes. Isso ajuda a garantir que o dispositivo esteja em estado limpo antes que o monitoramento e a proteção em tempo real sejam ativados. Para informações sobre agendamento de varreduras, veja Programar varreduras antivírus no Linux (prévia).

Habilitar ou desabilitar o monitoramento de comportamento (se o RTP estiver habilitado)

Importante

Esse recurso só funciona quando o nível de aplicação é real-time.

Especifica se o recurso de monitoramento e bloqueio de comportamento está habilitado ou desabilitado no dispositivo.

Descrição Valor JSON Valor do portal Defender
Chave behaviorMonitoring Habilitar monitoramento de comportamento
Tipo de dados Cadeia de caracteres Suspenso
Valores possíveis disabled (padrão)
enabled
Não configurado
Desativado (Padrão)
Habilitado

Observação

Disponível no Defender para Endpoint versão 101.45.00 ou posterior.

Executar uma verificação após a atualização das definições

Importante

Esse recurso funciona somente quando o nível de aplicação está definido como real-time.

Especifica se uma verificação de processo deve ser iniciada após o download de novas atualizações de inteligência de segurança no dispositivo. Habilitar essa configuração dispara uma verificação antivírus nos processos em execução do dispositivo.

Descrição Valor JSON Valor do portal Defender
Chave scanAfterDefinitionUpdate Habilitar Verificação após atualização de definição
Tipo de dados booleano Suspenso
Valores possíveis true (padrão)
false
Not configured
Disabled
Enabled (Padrão)

Observação

Disponível no Defender para Endpoint versão 101.45.00 ou posterior.

Verificar arquivos (somente verificações antivírus sob demanda)

Especifica se você deve examinar arquivos durante verificações antivírus sob demanda.

Descrição Valor JSON Valor do portal Defender
Chave scanArchives Habilitar a verificação de arquivos compactados
Tipo de dados booleano Suspenso
Valores possíveis true (padrão)
false
Não configurado
Desabilitado
Habilitado (Padrão)

Observação

  • Disponível no Microsoft Defender para Endpoint versão 101.45.00 ou posterior.
  • Os arquivos de Arquivo nunca são verificados durante o RTP. Os arquivos no arquivo compactado são verificados depois de serem extraídos. A opção scanArchives força a verificação de arquivos somente durante verificações sob demanda.

Grau de paralelismo para varreduras sob demanda

Especifica o grau de paralelismo para verificações sob demanda. Essa configuração corresponde ao número de threads de processamento usadas pela varredura. Essa configuração afeta o uso da CPU e a duração das verificações sob demanda.

Descrição Valor JSON Valor do portal Defender
Chave maximumOnDemandScanThreads Número máximo de threads de verificação sob demanda
Tipo de dados Número inteiro Botão de alternância & inteiro
Valores possíveis 2 (padrão). Os valores permitidos são inteiros entre 1 e 64. Not Configured (Desativar o padrão padrão para 2)
Configured (alternado para ativado) e um número inteiro entre 1 e 64.

Observação

Disponível no Microsoft Defender para Endpoint versão 101.45.00 ou posterior.

Política de mesclagem de exclusão

Observação

É recomendável configurar exclusões e a política de mesclagem em exclusionSettings. Essa abordagem permite configurar exclusões de escopo de epp e global com um único mergePolicy. As configurações desta seção se aplicam somente a eppexclusões, a menos que a política de mesclagem em exclusionSettings seja admin_only.

Especifica se as exclusões definidas pelo usuário devem ser usadas no dispositivo. Os valores válidos são:

  • admin_only: Use apenas exclusões definidas pelo administrador configuradas na política do Defender para Endpoint. Use esse valor para impedir que os usuários definam suas próprias exclusões.
  • merge: Use uma combinação de exclusões definidas pelo administrador e definidas pelo usuário.
Descrição Valor JSON Valor do portal do Microsoft Defender
Chave exclusionsMergePolicy Mescla de exclusões
Tipo de dados Cadeia de caracteres Suspenso
Valores possíveis merge (padrão)
admin_only
Not configured
merge (Padrão)
admin_only

Observação

Disponível no Defender para Endpoint versão 100.83.73 ou posterior.

Configurar exclusões de verificação

Entidades excluídas de verificações. Você especifica exclusões como uma matriz de itens. Os administradores podem especificar quantos elementos forem necessários, em qualquer ordem. Você especifica exclusões usando caminhos completos, extensões ou nomes de arquivo.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave exclusions Exclusões de verificação
Tipo de dados Dicionário (preferência aninhada) Lista de propriedades dinâmicas

Para obter uma descrição do conteúdo do dicionário, consulte Tipo de exclusão, Caminho para conteúdo excluído, Tipo de caminho (arquivo/diretório), Extensão de arquivo excluída da verificação e Processo excluído da verificação.

Tipo de exclusão

Especifica o tipo de conteúdo excluído das verificações.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave $type Tipo
Tipo de dados Cadeia de caracteres Lista suspensa
Valores possíveis excludedPath
excludedFileExtension
excludedFileName
Caminho
Extensão de arquivo
Nome do processo

Caminho para o conteúdo excluído

Exclua o conteúdo da verificação pelo caminho completo do arquivo.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave caminho Caminho
Tipo de dados Cadeia de caracteres Cadeia de caracteres
Valores possíveis Caminhos válidos Caminhos válidos
Comentários Aplicável apenas se $type for excludedPath Acessível na janela pop-up Editar instância

Tipo de caminho (arquivo/diretório)

Especifica se a propriedade path se refere a um arquivo ou a um diretório.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave isDirectory É diretório
Tipo de dados booleano Suspenso
Valores possíveis false (padrão)
true
Enabled
Disabled
Comentários Aplicável apenas se $type for excludedPath Acessado na janela pop-up Editar instância

Extensão de arquivo excluída da verificação

Exclua conteúdo da verificação por extensão de arquivo.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave extensão Extensão de arquivo
Tipo de dados Cadeia de caracteres Cadeia de caracteres
Valores possíveis Extensões de arquivo válidas Extensões de arquivo válidas
Comentários Aplicável apenas se $type for excludedFileExtension Acessado na janela pop-up Configurar instância

Processo excluído da verificação

Especifica um processo para o qual todas as atividades do arquivo são excluídas da verificação. Você pode especificar o processo por nome (por exemplo, cat) ou caminho completo (por exemplo, /bin/cat).

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave nome Nome do arquivo
Tipo de dados Cadeia de caracteres Cadeia de caracteres
Valores possíveis qualquer sequência de caracteres qualquer sequência de caracteres
Comentários Aplicável apenas se $type for excludedFileName Acessado na janela pop-up Configurar instância

Silenciando montagens não exec

Especifica o comportamento do RTP em pontos de montagem marcados como noexec. Os valores válidos são:

  • Sem silenciamento (unmute): Todos os pontos de montagem são varridos como parte do RTP. Esse valor é o padrão.
  • Silenciado (mute): Pontos de montagem marcados como noexec não são analisados como parte do RTP.
    • Os servidores de banco de dados podem manter o arquivo de banco de dados.
    • Os servidores de arquivos podem conter pontos de montagem para arquivos de dados.
    • O backup pode manter os pontos de montagem de arquivos de dados.
Descrição Valor JSON Valor do portal do Microsoft Defender
Chave nonExecMountPolicy non execute mount mute
Tipo de dados Cadeia de caracteres Suspenso
Valores possíveis unmute (padrão)
mute
Not configured
unmute (Padrão)
mute

Observação

Disponível no Defender para Endpoint versão 101.85.27 ou posterior.

Cancelar o monitoramento de sistemas de arquivos

Especifica os sistemas de arquivos que não são monitorados pelo RTP (são excluídos dele). Os sistemas de arquivos especificados ainda são verificados por verificações rápidas, completas e personalizadas no Microsoft Defender Antivírus.

Quando você adiciona ou remove um sistema de arquivos da lista não monitorada, a Microsoft valida a qualificação do sistema de arquivos para monitoramento por RTP (removido da lista) ou nenhum monitoramento por RTP (adicionado à lista).

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave unmonitoredFilesystems Sistemas de arquivos não monitorados
Tipo de dados Matriz de cadeias de caracteres Lista Dinâmica de Cadeias de Caracteres
  • Por padrão, os seguintes sistemas de arquivos são monitorados pelo RTP:

    • btrfs
    • ecryptfs
    • ext2
    • ext3
    • ext4
    • fuseblk
    • jfs
    • overlay
    • ramfs
    • reiserfs
    • tmpfs
    • udf
    • vfat
    • xfs
  • Por padrão, os seguintes sistemas de arquivos não são monitorados pelo RTP:

    • cifs*
    • fuse
    • nfs
    • nfs4*
    • smb*

    Esses sistemas de arquivos também não são monitorados por verificações rápidas e completas, mas podem ser verificados por verificações personalizadas.

    * Atualmente, o monitoramento RTP deste sistema de arquivos está em versão preliminar.

Para configurar a configuração unmonitoredFilesystems, adicione-a à seção antivirusEngine do seu arquivo de configuração gerenciado. Os sistemas de arquivos incluídos nessa matriz são excluídos do monitoramento de RTP (proteção em tempo real). Por exemplo, para remover nfs e nfs4 da lista não monitorada para que o RTP os monitore após a validação, atualize o arquivo de configuração gerenciado com a seguinte entrada:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": ["cifs","fuse","smb"]
  }
}

Para limpar a lista de sistemas de arquivos não monitorados para que o RTP monitore todos os tipos de sistema de arquivos com suporte, defina unmonitoredFilesystems como uma matriz vazia. Essa configuração garante que nenhum sistema de arquivos seja excluído do monitoramento de proteção em tempo real:

{
   "antivirusEngine":{
      "unmonitoredFilesystems": []
  }
}

Configurar o recurso de computação de hash de arquivo

Habilita ou desabilita o cálculo do hash dos arquivos verificados pelo Defender for Endpoint. A habilitação desse recurso pode afetar o desempenho do dispositivo. Para obter mais informações, consulte Criar indicadores para arquivos.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableFileHashComputation Habilitar computação de hash de arquivo
Tipo de dados booleano Menu suspenso
Valores possíveis false (padrão)
true
Not configured
Disabled (padrão)
Enabled

Observação

Disponível no Defender para Ponto de Extremidade, versão 101.85.27 ou posterior.

Configurar ameaças permitidas

Especifica os nomes das ameaças não bloqueadas pelo Microsoft Defender for Endpoint. Em vez disso, essas ameaças são autorizadas a ser executadas.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave allowedThreats Ameaças permitidas
Tipo de dados Matriz de cadeias de caracteres Lista dinâmica de strings

Configurar ações de ameaça não permitidas

Restringe as ações permitidas pelo usuário do dispositivo quando ameaças são detectadas. As ações incluídas nesta lista não são exibidas na interface do usuário.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave disallowedThreatActions Ações de ameaça não permitidas
Tipo de dados Matriz de cadeias de caracteres Lista dinâmica de cadeias de caracteres
Valores possíveis allow (restringe os usuários de permitir ameaças)
restore (impede os usuários de restaurar ameaças da quarentena)
allow (restringe os usuários de permitir ameaças)
restore (impede os usuários de restaurar ameaças a partir da quarentena)

Observação

Disponível no Defender para Endpoint versão 100.83.73 ou posterior.

Configurações do tipo de ameaça

Controlar como certos tipos de ameaças são tratados.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave threatTypeSettings Configurações do tipo de ameaça
Tipo de dados Dicionário (preferência aninhada) Lista de propriedades dinâmicas

Para obter uma descrição do conteúdo do dicionário, consulte o tipo de ameaça e a ação a serem tomadas.

Tipo de ameaça

Especifica o tipo de ameaça.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave chave Tipo de ameaça
Tipo de dados Cadeia de caracteres Suspenso
Valores possíveis potentially_unwanted_application
archive_bomb
aplicativo_potencialmente_indesejado
bomba_de_arquivo

O que fazer

Especifica a ação quando os tipos de ameaças especificados anteriormente são detectados. Os valores válidos são:

  • Auditoria: o dispositivo não está protegido contra esse tipo de ameaça, mas uma entrada sobre a ameaça é registrada. Esse valor é o Padrão.
  • Bloquear: o dispositivo fica protegido contra esse tipo de ameaça e você é notificado no portal do Microsoft Defender.
  • Desativado: o dispositivo não está protegido contra esse tipo de ameaça e nada é registrado.
Descrição Valor JSON Valor do portal do Microsoft Defender
Chave valor O que fazer
Tipo de dados Cadeia de caracteres Suspenso
Valores possíveis audit (padrão)
block
off
audit
block
desativado

Política de mesclagem de configurações de tipo de ameaça

Especifica se as configurações de tipo de ameaça definidas pelo usuário devem ser usadas no dispositivo. Os valores válidos são:

  • admin_only: Use apenas configurações de tipo de ameaça definidas pelo administrador. Use esse valor para impedir que os usuários definam suas próprias configurações de tipo de ameaça.
  • merge: Use uma combinação de configurações de tipo de ameaça definidas pelo administrador e pelo usuário.
Descrição Valor JSON Valor do portal do Microsoft Defender
Chave threatTypeSettingsMergePolicy Mesclagem das configurações do tipo de ameaça
Tipo de dados Cadeia de caracteres Suspenso
Valores possíveis merge (padrão)
admin_only
Not configured
merge (Padrão)
admin_only

Observação

Disponível no Defender para Endpoint versão 100.83.73 ou posterior.

Retenção do histórico de verificação de antivírus (em dias)

Especifique o número de dias que os resultados são mantidos no histórico de verificação no dispositivo. Os resultados de verificações antigas são removidos do histórico. Os arquivos antigos em quarentena também são removidos do disco.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave scanResultsRetentionDays Retenção dos resultados da verificação
Tipo de dados Cadeia de caracteres Botão de alternância e número inteiro
Valores possíveis 90 (padrão). Os valores válidos são de 1 a 180 dias. Not configured (desativado; padrão de 90 dias)

Configured (alternar para ativado) e permitir valores de 1 a 180 dias.

Observação

Disponível no Defender para Endpoint versão 101.04.76 ou posterior.

Número máximo de itens no histórico de verificação de antivírus

Especifique o número máximo de entradas a serem mantidas no histórico de verificação. As entradas incluem todas as verificações sob demanda e todas as detecções de antivírus.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave scanHistoryMaximumItems Tamanho do histórico de verificação
Tipo de dados Cadeia de caracteres Alternar e Inteiro
Valores possíveis 10000 (padrão). Os valores permitidos vão de 5000 itens a 15000 itens. Não configurado (desativar - 10000 padrão)
Configured (ativar) e o valor permitido de 5000 a 15000 itens.

Observação

Disponível no Defender para Endpoint versão 101.04.76 ou posterior.

Preferências da configuração de exclusão

Observação

As exclusões globais estão disponíveis no Defender for Endpoint versão 101.24092.0001 ou posterior.

A seção exclusionSettings do perfil de configuração configura diversas exclusões para o Microsoft Defender para Ponto de Extremidade para Linux.

Descrição Valor JSON
Chave exclusionSettings
Tipo de dados Dicionário (preferência aninhada)

Para obter uma descrição do conteúdo do dicionário, consulte Política de mesclagem, política de mesclagem de exclusão e Exclusões.

Observação

  • As exclusões de antivírus configuradas anteriormente na seção antivirusEngine no JSON gerenciado continuam funcionando.
  • Você pode especificar exclusões de antivírus nesta seção ou na antivirusEngineseção ). Você deve adicionar todos os outros tipos de exclusão nesta seção, pois a exclusionSettings seção foi projetada para hospedar centralmente todos os tipos de exclusão.

Política de mesclagem de configurações de exclusão

A configuração a seguir controla como as exclusões definidas pelo administrador e definidas pelo usuário são combinadas.

Política de mesclagem de exclusão

Especifica se as exclusões definidas pelo usuário devem ser usadas no dispositivo. Os valores válidos são:

  • admin_only: Use apenas exclusões definidas pelo administrador configuradas na política do Defender para Endpoint. Use esse valor para impedir que os usuários definam suas próprias exclusões.
  • merge: Use uma combinação de exclusões definidas pelo administrador e definidas pelo usuário.

Essa configuração se aplica a exclusões de todos os escopos.

Descrição Valor JSON
Chave mergePolicy
Tipo de dados Cadeia de caracteres
Valores possíveis merge (padrão)
admin_only

Observação

Disponível no Defender para Endpoint na versão de setembro de 2023 ou posterior.

Exclusões

Entidades excluídas de verificações. Você especifica exclusões como uma matriz de itens. Os administradores podem especificar quantos elementos forem necessários, em qualquer ordem. Você especifica exclusões usando caminhos completos, extensões ou nomes de arquivo. Para cada exclusão, você pode especificar um escopo. O escopo padrão é global.

Descrição Valor JSON
Chave exclusions
Tipo de dados Dicionário (preferência aninhada)

O dicionário de exclusão inclui entradas para tipo de exclusão, escopo de exclusão, caminho para conteúdo excluído, tipo de caminho (arquivo ou diretório), extensão de arquivo e nome do processo.

Tipo de exclusão

Especifica o tipo de conteúdo excluído das verificações.

Descrição Valor JSON
Chave $type
Tipo de dados Cadeia de caracteres
Valores possíveis excludedPath
excludedFileExtension
excludedFileName

Escopo da exclusão (opcional)

Especifica o escopo de exclusão do conteúdo excluído. Os valores válidos são:

  • epp
  • global

Se você não especificar um escopo de exclusão na configuração gerenciada, o valor global será usado.

Observação

As exclusões de antivírus configuradas anteriormente sob antivirusEngine em JSON gerenciado continuam a funcionar com o escopo epp porque estavam na seção antivirusEngine.

Descrição Valor JSON
Chave escopos
Tipo de dados Conjunto de cadeias de caracteres
Valores possíveis epp
global

Observação

As exclusões aplicadas anteriormente usando (mdatp_managed.json) ou pela CLI não são afetadas. O escopo para essas exclusões é epp porque elas estavam na antivirusEngine seção.

Caminho para o conteúdo excluído

Excluir conteúdo das verificações com base no caminho completo do arquivo.

Descrição Valor JSON
Chave caminho
Tipo de dados Cadeia de caracteres
Valores possíveis Caminhos válidos
Comentários Aplicável somente se $type for excludedPath.
Não há suporte a caracteres curinga se a exclusão tiver escopo global.

Tipo de caminho (arquivo/diretório)

Especifica se a propriedade path se refere a um arquivo ou a um diretório.

Observação

O caminho do arquivo já deve existir se você adicionar uma exclusão de arquivo com o escopo global.

Descrição Valor JSON
Chave isDirectory
Tipo de dados booleano
Valores possíveis false (padrão)
true
Comentários Aplicável somente se $type for excludedPath.
Não há suporte para curingas se a exclusão tiver um escopo global.

Extensão de arquivo excluída da verificação

Exclua o conteúdo das verificações por extensão de arquivo.

Descrição Valor JSON
Chave extensão
Tipo de dados Cadeia de caracteres
Valores possíveis Extensões de arquivo válidas
Comentários Aplicável somente se $type for excludedFileExtension.
Não há suporte se a exclusão tiver um escopo global.

Processo excluído da verificação

Exclua toda a atividade de arquivo de um processo das varreduras. Os valores válidos são:

  • Nome do processo. Por exemplo, cat.
  • Caminho completo. Por exemplo, /bin/cat.
Descrição Valor JSON
Chave nome
Tipo de dados Cadeia de caracteres
Valores possíveis qualquer sequência de caracteres
Comentários Aplicável somente se $type for excludedFileName.
Caracteres curinga e nomes de processos não são compatíveis se a exclusão tiver escopo global.
Você precisa fornecer o caminho completo.

Opções avançadas de digitalização

Você pode definir as configurações a seguir para habilitar determinados recursos avançados de digitalização.

Importante

A habilitação desses recursos pode afetar o desempenho do dispositivo. Recomendamos os valores padrão, a menos que seja recomendado de outra forma pelo Suporte da Microsoft.

Configurar a verificação de eventos de permissão de modificação de arquivo

Especifica se o Defender for Endpoint examina arquivos quando suas permissões são alteradas para ativar os bits de execução.

Observação

Essa configuração só é significativa quando enableFilePermissionEvents está habilitada. Para obter mais informações, consulte Configurar o monitoramento de eventos de permissões de modificação de arquivo.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave scanFileModifyPermissions Não disponível
Tipo de dados booleano n/d
Valores possíveis false (padrão)
true
n/a

Observação

Disponível no Defender para Ponto de Extremidade, versão 101.23062.0010 ou posterior.

Configurar a varredura de eventos de modificação de propriedade de arquivo

Especifica se o Defender para Endpoint examina arquivos cuja propriedade foi alterada.

Observação

Essa configuração só é significativa quando enableFileOwnershipEvents está habilitada. Para obter mais informações, consulte Configurar o monitoramento de eventos de propriedade de modificação de arquivo.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave scanFileModifyOwnership Não disponível
Tipo de dados booleano não aplicável
Valores possíveis false (padrão)
true
não aplicável

Observação

Disponível no Defender para Endpoint versão 101.23062.0010 ou posterior.

Configurar a verificação de eventos de soquete bruto

Especifica se o Defender para Endpoint verifica eventos de socket de rede. Por exemplo:

  • Criação de soquetes brutos / soquetes de pacote.
  • Configurando opções de soquete.

Observação

  • Essa configuração só é significativa quando o Monitoramento de Comportamento está habilitado.
  • Essa configuração só é significativa quando enableRawSocketEvent está habilitada. Para obter mais informações, consulte Configurar o monitoramento de eventos brutos de soquete.
Descrição Valor JSON Valor do portal do Microsoft Defender
Chave scanNetworkSocketEvent Não disponível
Tipo de dados booleano N/A
Valores possíveis false (padrão)
true
não aplicável

Observação

Disponível no Defender para Endpoint versão 101.23062.0010 ou posterior.

Preferências de verificação agendada (versão prévia)

A scheduledScan seção do perfil de configuração configura verificações antivírus agendadas internas. Para habilitar as verificações agendadas, defina antivirusEngine.scheduledScan como "enabled".

Observação

Disponível no Defender para Endpoint versão 101.26032.0000 ou posterior.

Descrição Valor JSON
Chave scheduledScan
Tipo de dados Dicionário (preferência aninhada)

Para obter uma descrição do conteúdo agendado do dicionário de verificação, consulte Habilitar verificações agendadas, configuração de verificação semanal, configuração de verificação diária e configurações de verificação agendadas avançadas.

Para obter detalhes completos sobre a configuração da verificação agendada, incluindo como usar as configurações de segurança, as políticas de gerenciamento e a linha de comando, consulte Agendar verificações antivírus no Linux (versão prévia).

Habilitar as verificações agendadas

Especifica se as verificações agendadas estão habilitadas.

Descrição Valor JSON
Chave antivirusEngine.scheduledScan
Tipo de dados Cadeia de caracteres
Valores possíveis disabled (padrão)
enabled

Configuração de verificação semanal

Configura uma verificação semanal com um dia, hora e tipo de verificação específicos.

Descrição Valor JSON
Chave weeklyConfiguration
Tipo de dados Dicionário (preferência aninhada)
Dia da semana

Especifica o dia em que a verificação semanal é executada.

Descrição Valor JSON
Chave dayOfWeek
Tipo de dados Número inteiro
Valores possíveis 0 (desabilitado, padrão)
17 (Domingo a Sábado)
8 (todos os dias)
Tipo de verificação (semanal)

Especifica o tipo de verificação para verificações semanais.

Descrição Valor JSON
Chave scanType
Tipo de dados Cadeia de caracteres
Valores possíveis quick (padrão)
full
Hora do dia (semanal)

Especifica quando a verificação semanal é executada. O valor é em minutos a partir de meia-noite (hora local).

Descrição Valor JSON
Chave timeOfDay
Tipo de dados Número inteiro
Valores possíveis 01440. Padrão: 120 (2:00)

Configuração de verificação diária

Configura uma verificação rápida diária em um horário específico a cada dia.

Descrição Valor JSON
Chave dailyConfiguration
Tipo de dados Dicionário (preferência aninhada)
Hora do dia (diária)

Especifica quando a verificação rápida diária é executada. O valor é em minutos a partir de meia-noite (hora local).

Descrição Valor JSON
Chave timeOfDay
Tipo de dados Número inteiro
Valores possíveis 01440. Padrão: 0
Intervalo

Executa uma verificação rápida a cada N horas (agendamento baseado em intervalos).

Descrição Valor JSON
Chave interval
Tipo de dados Número inteiro
Valores possíveis Inteiro (horas). 0 = desabilitado (padrão)

Observação

interval e timeOfDay (diariamente) são configurações independentes. Se ambas estiverem configuradas, elas criarão agendas de verificação rápida separadas e poderão resultar em várias verificações por dia.

Configurações avançadas de verificação agendada

As configurações a seguir permitem ajustar a execução das verificações agendadas.

Executar verificação em inatividade

Adia a verificação até que o sistema esteja ocioso.

Descrição Valor JSON
Chave runScanWhenIdle
Tipo de dados booleano
Valores possíveis false (padrão)
true
Verificação agendada de baixa prioridade

Executa verificações com prioridade de CPU reduzida.

Descrição Valor JSON
Chave lowPriorityScheduledScan
Tipo de dados booleano
Valores possíveis false (padrão)
true
Verificar atualização de definições

Verifica as atualizações de inteligência de segurança mais recentes antes de iniciar a verificação.

Descrição Valor JSON
Chave checkForDefinitionsUpdate
Tipo de dados booleano
Valores possíveis false (padrão)
true
Ignorar exclusões

Executa verificações sem respeitar as exclusões configuradas.

Descrição Valor JSON
Chave ignoreExclusions
Tipo de dados booleano
Valores possíveis false (padrão)
true
Randomizar a hora de início da verificação

Randomiza a hora de início da verificação em uma janela definida (em horas) para evitar verificações simultâneas em vários dispositivos.

Descrição Valor JSON
Chave randomizeScanStartTime
Tipo de dados Número inteiro
Valores possíveis 023. Padrão: 0 (sem randomização)

Configurar preferências de proteção entregues na nuvem

A entrada cloudService no perfil de configuração configura o recurso de proteção orientada por nuvem.

Observação

A proteção fornecida na nuvem é aplicável a qualquer configuração de nível de imposição (real_time, on_demand, ou passive).

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave cloudService Preferências de proteção entregue na nuvem
Tipo de dados Dicionário (preferência aninhada) Seção recolhida

Consulte as seguintes subseções para obter uma descrição do conteúdo do dicionário e das configurações de política.

Habilitar ou desabilitar a proteção entregue na nuvem

Especifique se a proteção fornecida pela nuvem está habilitada no dispositivo. Para melhorar a segurança, recomendamos manter esse recurso ativado.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enabled Habilitar a proteção entregue na nuvem
Tipo de dados booleano Menu suspenso
Valores possíveis true (padrão)
false
Não configurado
Desabilitado
Habilitado (Padrão)

Nível de coleção de diagnóstico

Especificar o nível de informações de diagnóstico enviadas à Microsoft. Para obter mais informações, consulte Privacidade do Microsoft Defender para Endpoint no Linux.

Os dados de diagnóstico são usados para manter o Defender for Endpoint seguro e atualizado, detectar, diagnosticar e corrigir problemas, além de aprimorar o produto.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave diagnosticLevel Nível de coleta de dados de diagnóstico
Tipo de dados Cadeia de caracteres Menu suspenso
Valores possíveis optional
required (padrão)
Not configured
optional (Padrão)
required

Configurar o nível de bloqueio da nuvem

Especifique o nível de agressividade do Defender para Endpoint ao bloquear e verificar arquivos suspeitos. Os valores válidos são:

  • Normal (normal): o valor é o padrão.
  • Moderado (moderate): emita veredictos apenas para detecções com alto grau de confiança.
  • Alto (high): Bloqueia agressivamente arquivos desconhecidos enquanto otimiza o desempenho. Esse valor tem maior chance de bloquear arquivos não prejudiciais.
  • High Plus (high_plus): Bloqueie agressivamente arquivos desconhecidos e aplique medidas de proteção extras. Esse valor pode afetar o desempenho do dispositivo cliente.
  • Tolerância Zero (zero_tolerance): Bloqueie todos os programas desconhecidos.

Se essa configuração estiver habilitada, o Microsoft Defender para Endpoint será mais agressivo na identificação de arquivos suspeitos para bloqueá-los e examiná-los. Caso contrário, ele é menos agressivo e, portanto, bloqueia e verifica com menos frequência.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave cloudBlockLevel Configurar o nível de bloqueio da nuvem
Tipo de dados Cadeia de caracteres Menu suspenso
Valores possíveis normal (padrão)
moderate
high
high_plus
zero_tolerance
Not configured
Normal (padrão)
Moderate
High
High_Plus
Zero_Tolerance

Observação

Disponível no Defender para Ponto de Extremidade, versão 101.56.62 ou posterior.

Habilitar ou desabilitar o envio automático de amostras

Especifica se amostras suspeitas (que provavelmente contêm ameaças) são enviadas à Microsoft. Os valores válidos são:

  • Nenhum: nenhuma amostra suspeita é enviada à Microsoft.
  • Seguro: somente amostras suspeitas que não contêm informações pessoais são enviadas automaticamente. Esse valor é o padrão.
  • Todos: todas as amostras suspeitas são enviadas à Microsoft.
Descrição Valor JSON Valor do portal do Microsoft Defender
Chave automaticSampleSubmissionConsent Habilitar o envio automático de amostras
Tipo de dados Cadeia de caracteres Menu suspenso
Valores possíveis none
safe (padrão)
all
Not configured
None
Safe (Padrão)
All

Habilitar ou desabilitar atualizações automáticas de inteligência de segurança

Especifica se as atualizações de inteligência de segurança são instaladas automaticamente.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave automaticDefinitionUpdateEnabled Atualizações de inteligência de segurança automáticas
Tipo de dados booleano Menu suspenso
Valores possíveis true (padrão)
false
Not configured
Disabled
Enabled (Padrão)

Dependendo do nível de imposição, as atualizações automáticas de inteligência de segurança são instaladas de forma diferente. No modo RTP, as atualizações são instaladas periodicamente. No modo Passivo ou Sob Demanda, as atualizações são instaladas antes de cada verificação.

Configurar recursos opcionais avançados

Use as configurações a seguir para habilitar determinados recursos opcionais avançados.

Importante

A habilitação desses recursos pode afetar o desempenho do dispositivo. Recomendamos os valores padrão, a menos que seja recomendado o contrário pelo Suporte da Microsoft.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave Destaques Não disponível
Tipo de dados Dicionário (preferência aninhada) Não disponível

Para obter uma descrição do conteúdo do dicionário, consulte o recurso de carregamento do módulo, o recurso Corrigir Arquivo Infectado e as configurações do sensor suplementar.

Recurso de carregamento de módulo

Especifica se os eventos de carregamento de módulo (eventos de abertura de arquivo em bibliotecas compartilhadas) são monitorados.

Observação

Essa configuração só é significativa quando o Monitoramento de Comportamento está habilitado.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave moduleLoad Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.68.80 ou posterior.

Recurso Corrigir arquivo infectado

Especifica se os processos infectados que abrem ou carregam arquivos infectados são corrigidos no modo RTP.

Observação

Esses processos não aparecem na lista de ameaças porque não são mal-intencionados. Os processos são encerrados apenas porque carregaram o arquivo de ameaça na memória.

Descrição Valor JSON Valor do Portal Defender
Chave remediateInfectedFile Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis Desabilitado (padrão)
ativado
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.24122.0001 ou posterior.

Definir configurações de sensor suplementar

Use as configurações a seguir para definir certos recursos suplementares avançados do sensor.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave supplementarySensorConfigurations Não disponível
Tipo de dados Dicionário (preferência aninhada) Não disponível

Para obter uma descrição do conteúdo do dicionário, consulte Configurar o monitoramento de eventos de permissões de modificação de arquivo, configurar o monitoramento de eventos de propriedade de modificação de arquivo, configurar o monitoramento de eventos de soquete bruto e relatar eventos antivírus suspeitos para o EDR.

Configurar o monitoramento de eventos de permissão de modificação de arquivo

Especifica se os eventos de permissões de modificação de arquivo (chmod) são monitorados.

Observação

Quando este recurso está habilitado, o Defender for Endpoint monitora as alterações nos bits de execução dos arquivos, mas não faz a varredura desses eventos. Para obter mais informações, consulte a seção Recursos avançados de verificação .

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableFilePermissionEvents Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.23062.0010 ou posterior.

Configurar o monitoramento de eventos de alteração de propriedade de arquivos

Especifica se os eventos de propriedade de modificação de arquivo (chown) são monitorados.

Observação

Quando esse recurso estiver habilitado, o Defender for Endpoint monitora alterações na propriedade de arquivos, mas não examina esses eventos. Para obter mais informações, consulte os Recursos avançados de verificação.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableFileOwnershipEvents Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.23062.0010 ou posterior.

Configurar o monitoramento de eventos de socket bruto

Especifica se os eventos de soquete de rede envolvendo a criação de soquetes brutos/soquetes de pacote, ou a definição da opção de soquete, são monitorados.

Observação

  • Esse recurso é aplicável somente quando o Monitoramento de Comportamento está habilitado.
  • Quando esse recurso está habilitado, o Defender for Endpoint monitora esses eventos de socket de rede, mas não faz a varredura desses eventos. Para obter mais informações, consulte a seção Recursos avançados de digitalização .
Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableRawSocketEvent Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender for Endpoint versão 101.23062.0010 ou posterior.|

Configurar o monitoramento de eventos do carregador de inicialização

Especifica se os eventos do carregador de inicialização são monitorados e verificados.

Observação

Essa configuração só é significativa quando o Monitoramento de Comportamento está habilitado.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableBootLoaderCalls Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.68.80 ou posterior.

Configurar o monitoramento de eventos ptrace

Especifica se os eventos ptrace são monitorados e analisados.

Observação

Esse recurso é aplicável somente quando o Monitoramento de Comportamento está habilitado.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableProcessCalls Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.68.80 ou posterior.

Configurar o monitoramento de eventos de pseudofs

Especifica se os eventos pseudofs são monitorados e verificados.

Observação

Esse recurso é aplicável somente quando o Monitoramento de Comportamento está habilitado.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enablePseudofsCalls Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.68.80 ou posterior.

Configurar o monitoramento de eventos de carga de módulo usando eBPF

Especifica se os eventos de carga do módulo são monitorados pelo eBPF e verificados.

Observação

Esse recurso é aplicável somente quando o Monitoramento de Comportamento está habilitado.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableEbpfModuleLoadEvents Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.68.80 ou posterior.

Configurar o monitoramento de eventos abertos de sistemas de arquivos específicos usando eBPF

Especifica se os eventos abertos de procfs são monitorados pelo eBPF.

Observação

Esse recurso é aplicável somente quando o Monitoramento de Comportamento está habilitado.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableOtherFsOpenEvents Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.24072.0001 ou posterior.

Configurar o enriquecimento de origem de eventos usando eBPF

Especifica se os eventos são enriquecidos com metadados na origem no eBPF.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableEbpfSourceEnrichment Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.24072.0001 ou posterior.

Habilitar o cache do mecanismo antivírus

Especifica se os metadados de eventos verificados pelo mecanismo antivírus são armazenados em cache.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enableAntivirusEngineCache Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Ponto de Extremidade, versão 101.24072.0001 ou posterior.

Relatar eventos de antivírus suspeitos ao EDR

Especifica se eventos suspeitos do Antivírus são reportados ao EDR.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave sendLowfiEvents Não disponível
Tipo de dados Cadeia de caracteres Não disponível
Valores possíveis disabled (padrão)
enabled
Não disponível

Observação

Disponível no Defender para Ponto de Extremidade, versão 101.23062.0010 ou posterior.

Definir configurações de proteção de rede

Observação

  • No momento, esse recurso está em versão prévia.
  • Essas configurações são significativas somente quando a Proteção de Rede está ativada. Para obter mais informações, consulte Ativar proteção de rede para o Linux.

Use as configurações a seguir para configurar os recursos de inspeção avançados da Proteção de Rede que controlam o tráfego inspecionado pela Proteção de Rede.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave networkProtection Proteção de rede
Tipo de dados Dicionário (preferência aninhada) Seção recolhida

Para obter uma descrição do conteúdo do dicionário, consulte Enforcement Level e Configure ICMP inspection.

Nível de Aplicação

Use essa configuração para controlar como a proteção de rede é imposta no dispositivo.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave enforcementLevel Nível de aplicação
Tipo de dados Cadeia de caracteres Menu suspenso
Valores possíveis disabled (padrão)
audit
block
Not configured
disabled (padrão)
audit
block

Configurar a inspeção ICMP

Especifica se os eventos ICMP são monitorados e verificados.

Observação

Esse recurso é aplicável somente quando o Monitoramento de Comportamento está habilitado.

Descrição Valor JSON Valor do portal do Microsoft Defender
Chave disableIcmpInspection Não disponível
Tipo de dados booleano Não disponível
Valores possíveis true (padrão)
false
Não disponível

Observação

Disponível no Defender para Endpoint versão 101.23062.0010 ou posterior.

Adicionar ID de marca ou grupo ao perfil de configuração

Quando você executa o mdatp health comando pela primeira vez, os valores de ID de grupo e tag estão em branco. Para adicionar uma tag ou ID de grupo ao mdatp_managed.json arquivo, siga estas etapas:

Caution

Antes de editar o arquivo, certifique-se de adicionar uma vírgula após a chave de fechamento no final do bloco cloudService e preserve as duas chaves de fechamento mostradas no exemplo. O único nome de chave compatível para tags é GROUP. A formatação JSON inválida interrompe a configuração.

  1. Abra o perfil de configuração no caminho /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.

  2. No bloco cloudService na parte inferior do arquivo, adicione a tag necessária ou o ID do grupo ao final da chave de fechamento do bloco cloudService, conforme mostrado no exemplo a seguir.

    },
    "cloudService": {
     "enabled": true,
     "diagnosticLevel": "optional",
     "automaticSampleSubmissionConsent": "safe",
     "automaticDefinitionUpdateEnabled": true,
     "proxy": "http://proxy.server:port/"
    },
    "edr": {
    "groupIds":"GroupIdExample",
    "tags": [
             {
             "key": "GROUP",
             "value": "Tag"
             }
           ]
       }
    }
    

    Observação

    • Adicione uma vírgula após a chave de fechamento no final do bloco cloudService.
    • Verifique se há duas chaves de fechamento depois de adicionar os blocos tags ou groupIds, conforme mostrado no exemplo.
    • Atualmente, o único nome de chave com suporte para tags é GROUP.

Validação do perfil de configuração

Antes de implantar o perfil de configuração, valide se o arquivo JSON gerenciado está formatado corretamente e confirme se o Microsoft Defender for Endpoint aplica as configurações conforme esperado.

Validar o arquivo JSON gerenciado

O perfil de configuração deve ser um arquivo válido formatado em JSON. Antes de implantar o perfil, verifique se a sintaxe JSON está correta e se o arquivo pode ser analisado sem erros. Muitas ferramentas estão disponíveis para essa validação. Por exemplo, o comando a seguir usa o módulo Python json.tool para verificar se há sintaxe JSON válida e imprimir seu conteúdo para inspeção. Execute este comando se você tiver python instalado em seu dispositivo:

python -m json.tool mdatp_managed.json

Se o arquivo estiver formatado corretamente, o comando retornará o código 0de saída . Caso contrário, os erros serão exibidos e o comando retornará o código 1de saída .

Verificando se o arquivo mdatp_managed.json está funcionando conforme o esperado

Para verificar se o seu /etc/opt/microsoft/mdatp/managed/mdatp_managed.json está funcionando corretamente, você deve ver [managed] ao lado destas configurações:

  • cloud_enabled
  • cloud_automatic_sample_submission_consent
  • passive_mode_enabled
  • real_time_protection_enabled
  • automatic_definition_update_enabled

Dica

Para a maioria das configurações no mdatp_managed.json, você não precisa reiniciar o daemon mdatp. As configurações a seguir requerem uma reinicialização do daemon para terem efeito:

  • cloud-diagnostic
  • log-rotation-parameters

Implantação do perfil de configuração

Depois de criar o perfil de configuração para sua organização, você pode implantá-lo usando suas ferramentas de gerenciamento atuais. O Defender for Endpoint no Linux lê a configuração gerenciada do /etc/opt/microsoft/mdatp/managed/mdatp_managed.json.