Agendar análises antivírus no Linux

Este artigo descreve como configurar verificações antivírus agendadas no Microsoft Defender para Endpoint em Linux. Destina-se a administradores de TI e de segurança que gerem dispositivos Linux e querem garantir a proteção contínua do antivírus através do agendamento centralizado da análise. Antes de começar, examine os pré-requisitos para garantir que seu ambiente atenda aos requisitos necessários.

Visão Geral

Microsoft Defender para Endpoint no Linux oferece suporte a verificações antivírus agendadas para ajudar a manter a proteção contínua em dispositivos. Em vez de depender de tarefas cron personalizadas, as análises agendadas são configuradas centralmente para garantir uma análise consistente entre ambientes.

As análises agendadas permitem-lhe executar análises rápidas em intervalos regulares ou numa hora específica todos os dias, bem como configurar análises semanais com tipos de análise rápidos ou completos. Também pode controlar a forma como as análises são executadas, como reduzir o impacto no desempenho, aguardar que o dispositivo fique inativo ou aleatorizar as horas de início em todos os dispositivos.

Você pode configurar verificações agendadas usando a configuração gerenciada (JSON gerenciado) ou uma experiência de política no Gerenciamento de Configurações de Segurança no portal Microsoft Defender, dependendo de como você gerencia as configurações do dispositivo.

Pré-requisitos

Antes de configurar as análises antivírus agendadas no Linux, certifique-se de que os seguintes requisitos são cumpridos:

  • O Microsoft Defender para Endpoint está instalado e registrado em distribuições Linux com suporte.
  • Os dispositivos estão executando a versão mínima do agente 101.26032.0000 no anel de produção.
  • Os dispositivos estão em bom estado de funcionamento e a comunicar corretamente ao serviço de Microsoft Defender

Consoante o método de configuração, os seguintes pré-requisitos também têm de ser cumpridos:

  • Configuração JSON Gerida do MDATP:

    • Você deve ser capaz de implantar arquivos de configuração para /etc/opt/microsoft/mdatp/managed
    • Tem de ter as permissões necessárias para gerir ficheiros de configuração do sistema.
    • Se já utilizar a configuração gerida para outras definições de antivírus, acrescente ao ficheiro de configuração existente em vez de o substituir.
  • portal do Microsoft Defender:

    • Tem de ter as permissões adequadas para criar e atribuir políticas de segurança

Tipos de análise de antivírus agendados

O Defender para Endpoint no Linux suporta os seguintes tipos de análise para análises agendadas:

  • Análises rápidas: as análises rápidas focam-se em localizações críticas do sistema onde é mais provável que o software maligno esteja presente, como caminhos de arranque e serviços do sistema. Elas são concluídas mais rapidamente e são recomendadas para agendamento frequente, como verificações diárias ou em intervalos.
  • Análises completas: as análises completas examinam todos os ficheiros e diretórios no dispositivo. Proporcionam uma cobertura mais abrangente, mas podem demorar mais tempo a concluir, dependendo do tamanho do sistema e da carga de trabalho. Normalmente, estes são agendados com menos frequência, como semanalmente.

Opções de agendamento

As análises agendadas podem ser configuradas com as seguintes opções de agendamento:

  • Análises rápidas por hora: execute análises rápidas em intervalos periódicos (a cada N horas).
  • Análises rápidas diárias: execute análises rápidas a uma hora específica todos os dias.
  • Análises semanais: execute uma análise num dia e hora especificados, com a opção de escolher uma análise rápida ou uma análise completa.

Estas opções de agendamento podem ser configuradas de forma independente e combinadas. Por exemplo, pode executar análises rápidas diárias juntamente com uma análise completa semanal.

Configurações da análise agendada

A tabela seguinte descreve as definições disponíveis para configurar análises antivírus agendadas:

Categoria Configuração Descrição Valores possíveis Padrão
Configurações de análise diária intervalo Executa uma análise rápida a cada N horas (agendamento baseado em intervalos). Número inteiro (horas) 0 = desativado 0
Configurações de análise diária hora do dia (diariamente) Executa uma análise rápida uma vez por dia numa hora específica. O valor é em minutos a partir da meia-noite (hora local do servidor) 0–1440 (por exemplo, 120 = 02:00) 0
Configurações da verificação semanal dayOfWeek Especifica o dia em que uma análise agendada é executada. 0–8
0 = desativado
1-7 = Domingo-Sábado
8 = todos os dias
0
Configurações da verificação semanal timeOfDay (semanalmente) Especifica quando a análise semanal é executada. O valor é em minutos a partir da meia-noite (hora local do servidor) 0–1440 120 (02:00)
Configurações da verificação semanal scanType Especifica o tipo de análise para análises semanais. rápida, completa rápido
Definições avançadas (opcional) runScanWhenIdle Atrasa a verificação até que o sistema esteja inativo. verdadeiro, falso falso
Definições avançadas (opcional) lowPriorityScheduledScan Executa análises com prioridade de CPU reduzida. verdadeiro, falso falso
Definições avançadas (opcional) verificarAtualizacaoDeDefinicoes Verifica a existência das atualizações de informações de segurança mais recentes antes de iniciar a análise. verdadeiro, falso falso
Definições avançadas (opcional) randomizeScanStartTime Aleatoriza a hora de início da análise numa janela definida (em horas) para evitar análises simultâneas. 0–23 0
Definições avançadas (opcional) ignoreExclusions Executa análises sem honrar as exclusões configuradas. verdadeiro, falso falso

Observação

interval e timeOfDay (diariamente) são definições independentes. Se ambos estiverem configurados, criam agendas de análise rápida separadas e podem resultar em múltiplas análises por dia.

Configurar análises antivírus agendadas

Pode configurar análises antivírus agendadas no Linux através de um dos seguintes métodos, consoante a forma como gere a configuração do dispositivo no seu ambiente.

Utilizar políticas de Gestão de Definições de Segurança no portal do Defender

  1. Configure seu locatário para dar suporte ao gerenciamento das configurações de segurança.

  2. No portal do Defender, navegue até Sistema>Configurações>Endpoints>Gerenciamento de configuração>Escopo de imposição e selecione a plataforma Linux.

  3. Marque os dispositivos com a tag MDE-Management. A maioria dos dispositivos é inscrita e recebe a política em poucos minutos, embora alguns possam levar até 24 horas. Para obter mais informações, veja Saiba como utilizar Intune para gerir definições de Microsoft Defender em dispositivos que não estão inscritos com Intune.

  4. Crie um grupo Microsoft Entra.

    • Crie um grupo de Microsoft Entra dinâmico com base no tipo de sistema operativo para garantir que todos os dispositivos integrados no Defender para Endpoint recebem as políticas adequadas.
    • Este grupo dinâmico inclui automaticamente dispositivos geridos pelo Defender para Endpoint, eliminando a necessidade de os administradores criarem manualmente novas políticas. Para obter mais informações, veja Criar grupos de Microsoft Entra.
  5. Criar uma política de segurança de ponto final.

    1. No portal do Defender, acesse Endpoints>Gerenciamento de configuração>Políticas de segurança de endpoint e, em seguida, selecione Criar nova política.
    2. Em Plataforma, selecione Linux.
    3. Selecione o modelo Microsoft Defender Antivírus e, em seguida, selecione Criar política.
    4. Na página Informações Básicas, insira um nome e uma descrição do perfil e clique em Avançar.
    5. Na página configurações de configuração , vá para a seção Agendar Verificação no final da página e defina as configurações de verificação agendadas que você deseja gerenciar com esse perfil.
    6. Quando terminar de definir as configurações, escolha Avançar.
    7. Na página Atribuições , selecione os grupos que recebem este perfil. Em seguida, selecione Avançar.
    8. Na página Revisar + criar, quando terminar, selecione Salvar. O novo perfil é exibido na lista quando você seleciona o tipo de política para o perfil que você criou.

    Para obter mais informações, consulte Gerenciar políticas de segurança de dispositivos no Microsoft Defender para Ponto de Extremidade.

    Captura de tela da opção de políticas de segurança de endpoint.

Utilizar a configuração JSON gerida do mdatp

Em ambientes empresariais, as análises antivírus podem ser agendadas através de um perfil de configuração. Normalmente, utilizaria uma ferramenta de gestão de configuração, como o Puppet, o Ansible ou outros console de gerenciamento para emitir um ficheiro com o nome mdatp_managed.json para a localização /etc/opt/microsoft/mdatp/managed.

Se já utilizar mdatp_managed.json para configurar outras definições do Defender para Endpoint (por exemplo, exclusões ou preferências antivírus), não substitua o ficheiro existente. As configurações de verificação agendada devem ser adicionadas ao JSON gerenciado existente, ao lado da configuração atual. Para obter mais informações, consulte Configurar configurações de segurança no Microsoft Defender para Ponto de Extremidade no Linux.

O exemplo seguinte configura:

  • Uma verificação completa semanal aos sábados, às 3h00.
  • Uma verificação rápida diária às 3:00 da manhã.
  • As análises são executadas apenas quando o dispositivo está inativo.
  • Redução do impacto da CPU com o agendamento de baixa prioridade.
  • As atualizações de definições são verificadas antes da análise.
  • As exclusões são ignoradas durante as análises.
  • Os horários de início da análise são aleatorizados em até 3 horas.
{
  "antivirusEngine": {
    "scheduledScan": "enabled"
  },
  "scheduledScan": {
    "weeklyConfiguration": {
      "dayOfWeek": 7,
      "scanType": "full",
      "timeOfDay": 180
    },
    "dailyConfiguration": {
      "timeOfDay": 180
    },
    "runScanWhenIdle": true,
    "lowPriorityScheduledScan": true,
    "checkForDefinitionsUpdate": true,
    "ignoreExclusions": true,
    "randomizeScanStartTime": 3
  }
}

Usar a linha de comando para configurar verificações agendadas

Você pode configurar verificações de antivírus agendadas diretamente em um dispositivo Linux usando a ferramenta de linha de comando Microsoft Defender para Ponto de Extremidade (mdatp). Esta abordagem é útil para testes ou configuração de dispositivo único.

Ativar análises agendadas:

mdatp config scheduled-scan settings feature --value enabled

Configurar a análise rápida diária:

Execute uma análise rápida diária numa hora específica (em minutos a partir da meia-noite).

Exemplo: Análise rápida diária às 02:00

mdatp config scheduled-scan quick-scan time-of-day --value 120

Configurar a análise rápida baseada em intervalos:

Faça verificações rápidas em intervalos regulares de uma hora.

Exemplo: Executar uma análise rápida a cada 6 horas

mdatp config scheduled-scan quick-scan hourly-interval --value 6

Configurar a análise semanal:

Agende uma análise semanal com um dia, hora e tipo de análise específicos.

Exemplo: Análise completa semanal todas as quartas-feiras às 3:00

mdatp config scheduled-scan weekly-scan --day-of-week 4 --time-of-day 180 --scan-type full

Observação

A configuração baseada na CLI é recomendada para testes ou configuração ad hoc. Para implantação em grande escala, use a configuração JSON gerenciada ou as políticas do portal do Microsoft Defender.

Precedência de configuração

Se as configurações de verificação agendada estiverem definidas usando vários métodos, as políticas do portal do Microsoft Defender (Gerenciamento de Configurações de Segurança) têm precedência sobre a configuração local (JSON gerenciado ou CLI).

Verificar análises de antivírus agendadas

Depois de configurar as análises agendadas, verifique se a configuração foi aplicada corretamente e se as análises estão a ser executadas conforme esperado.

Verificar o status da configuração

Execute o seguinte comando para confirmar que as definições de análise agendadas são aplicadas:

mdatp health --details scheduled_scan

Este comando mostra a configuração atual da verificação agendada no dispositivo.

Verificar a execução da análise agendada

Para ver o histórico das análises executadas:

mdatp scan list

Este comando apresenta análises concluídas e em curso.

Você também pode conferir a atividade de verificação diretamente no portal do Defender, no nível do dispositivo. Mostra a última análise completa e a última análise rápida:

  1. Acesse Recursos>Dispositivos.
  2. Selecione o dispositivo Linux de destino.
  3. Na guia Visão geral, localize a seção Status de integridade do dispositivo.

Isto ajuda a confirmar se as análises agendadas estão a ser executadas conforme esperado no dispositivo.

Perguntas frequentes

As análises agendadas requerem proteção em tempo real para serem ativadas?

Não. As verificações agendadas funcionam independentemente da proteção em tempo real. Podem ser executados mesmo quando a proteção em tempo real está desativada ou o dispositivo está no modo passivo ou a pedido.

As análises diárias e semanais podem ser configuradas em conjunto?

Sim. As configurações diárias e semanais podem coexistir. Um padrão comum são as análises diárias para cobertura regular e uma análise completa semanal para uma inspeção mais profunda.

Que tipo de verificação é usado para verificações diárias?

As análises diárias seguem o comportamento predefinido do motor; são sempre análises rápidas. O tipo de análise é explicitamente configurável para análises semanais.

As exclusões são aplicadas durante as análises agendadas?

Por predefinição, as análises agendadas respeitam as exclusões configuradas. Se ignoreExclusions estiver definido como verdadeiro, as análises agendadas ignorarão as exclusões durante a execução.

Que fuso horário é utilizado para o agendamento da análise?

Todos os horários programados de verificação são determinados com base no fuso horário local do dispositivo.

O que acontece se não for especificada nem a configuração diária nem semanal?

Se não for definida nenhuma configuração diária ou semanal, as análises agendadas não serão executadas.

Posso escalonar as horas de início da análise em todos os dispositivos?

Use randomizeScanStartTime para randomizar o início da varredura dentro de uma janela definida, ajudando a reduzir a carga simultânea em toda a sua frota.

O que acontece se o servidor estiver offline?

As análises agendadas não são executadas na hora agendada enquanto o dispositivo está em modo de espera. Em vez disso, as análises agendadas são executadas quando o dispositivo retorna do modo de suspensão. Se o dispositivo estiver desativado, a análise será executada na próxima hora de análise agendada.