Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается настройка запланированного антивирусного сканирования на Microsoft Defender для конечной точки на Linux. Он предназначен для ИТ-администраторов и администраторов безопасности, которые управляют Linux устройствами и хотят обеспечить непрерывную антивирусную защиту за счет централизованного планирования сканирования. Перед началом работы ознакомьтесь с предварительными требованиями , чтобы убедиться, что среда соответствует необходимым требованиям.
Обзор
Microsoft Defender для конечной точки на Linux поддерживает запланированное антивирусное сканирование для обеспечения непрерывной защиты на разных устройствах. Вместо того, чтобы полагаться на пользовательские задания cron, запланированные проверки централизованно настраиваются для обеспечения согласованности сканирования в разных средах.
Запланированные проверки позволяют выполнять быстрые проверки с регулярными интервалами или в определенное время каждый день, а также настраивать еженедельные проверки с быстрыми или полными типами сканирования. Вы также можете управлять выполнением проверок, например снижением их влияния на производительность, ожиданием простоя устройства или случайным определением времени запуска на разных устройствах.
Запланированные проверки можно настроить с помощью управляемой конфигурации (управляемого JSON) или интерфейса политики в разделе Управление параметрами безопасности на портале Microsoft Defender в зависимости от того, как вы управляете параметрами устройства.
Предварительные условия
Перед настройкой запланированных проверок антивирусной программы на Linux убедитесь, что выполнены следующие требования:
- Microsoft Defender для конечной точки установлен и подключён в поддерживаемых дистрибутивах Linux.
- На устройствах в продуктивном кольце используется минимальная версия агента 101.26032.0000.
- Устройства работоспособны и правильно сообщают службе Microsoft Defender
В зависимости от метода конфигурации также необходимо выполнить следующие предварительные требования:
Управляемая конфигурация JSON MDATP:
- Вы должны иметь возможность развертывать файлы конфигурации в
/etc/opt/microsoft/mdatp/managed - У вас должны быть необходимые разрешения для управления файлами конфигурации системы.
- Если вы уже используете управляемую конфигурацию для других параметров антивирусной программы, добавьте в существующий файл конфигурации, а не замените его.
- Вы должны иметь возможность развертывать файлы конфигурации в
портал Microsoft Defender:
- Для создания и назначения политик безопасности необходимо иметь соответствующие разрешения.
Типы запланированного антивирусного сканирования
Defender для конечной точки на Linux поддерживает следующие типы сканирования для запланированных проверок:
- Быстрая проверка. Быстрые проверки сосредоточены на критически важных расположениях системы, где, скорее всего, будут присутствовать вредоносные программы, такие как пути запуска и системные службы. Они выполняются быстрее и рекомендуются для частого запуска по расписанию, например для ежедневных проверок или проверок через заданные интервалы.
- Полные проверки. При полной проверке проверяются все файлы и каталоги на устройстве. Они обеспечивают более полное покрытие, но могут занять больше времени в зависимости от размера системы и рабочей нагрузки. Обычно они планируются реже, например еженедельно.
Параметры планирования
Запланированные проверки можно настроить с помощью следующих параметров планирования:
- Почасовая быстрая проверка. Выполняйте быстрые проверки с периодическими интервалами (каждые N часов).
- Ежедневные быстрые проверки. Выполнение быстрых проверок в определенное время каждый день.
- Еженедельные проверки. Выполните сканирование в указанный день и время с параметром быстрого или полного сканирования.
Эти параметры планирования можно настроить независимо и комбинировать. Например, можно выполнять ежедневные быстрые проверки вместе с еженедельной полной проверкой.
Параметры запланированной проверки
В следующей таблице описаны доступные параметры для настройки запланированных проверок антивирусной программы.
| Категория | Настройка | Описание | Возможные значения | По умолчанию |
|---|---|---|---|---|
| Параметры ежедневной проверки | интервал | Выполняет быструю проверку каждые N часов (планирование на основе интервалов). | Целое число (часы) 0 = отключено | 0 |
| Параметры ежедневной проверки | timeOfDay (ежедневно) | Выполняет быструю проверку один раз в день в определенное время. Значение в минутах от полуночи (местное время сервера) | 0–1440 (например, 120 = 2:00 утра) | 0 |
| Настройки еженедельного сканирования | dayOfWeek | Указывает день выполнения запланированной проверки. | 0–8 0 = отключено 1–7 = воскресенье–суббота 8 = каждый день |
0 |
| Настройки еженедельного сканирования | timeOfDay (еженедельно) | Указывает время выполнения еженедельной проверки. Значение в минутах от полуночи (местное время сервера) | 0–1440 | 120 (2:00 ночи) |
| Настройки еженедельного сканирования | тип сканирования | Указывает тип сканирования для еженедельных проверок. | быстрый, полный | быстрый |
| Дополнительные параметры (необязательно) | runScanWhenIdle | Откладывает сканирование до тех пор, пока система не будет бездействовать. | истина, ложь | false |
| Дополнительные параметры (необязательно) | плановое сканирование с низким приоритетом | Выполняет сканирование с ограниченным приоритетом ЦП. | истина, ложь | false |
| Дополнительные параметры (необязательно) | Проверить наличие обновлений определений | Проверяет наличие последних обновлений аналитики безопасности перед началом сканирования. | истина, ложь | false |
| Дополнительные параметры (необязательно) | randomizeScanStartTime | Случайным образом определяет время начала сканирования в пределах определенного периода (в часах), чтобы избежать одновременных проверок. | 0–23 | 0 |
| Дополнительные параметры (необязательно) | ignoreExclusions | Выполняет сканирование без учета настроенных исключений. | истина, ложь | false |
Примечание.
interval и timeOfDay (ежедневно) являются независимыми параметрами. Если они настроены, они создают отдельные расписания быстрой проверки и могут привести к нескольким проверкам в день.
Настройка запланированных проверок антивирусной программы
Вы можете настроить запланированные антивирусные проверки на Linux с помощью одного из следующих методов в зависимости от того, как вы управляете конфигурацией устройств в вашей среде.
Использование политик управления параметрами безопасности на портале Defender
Настройте клиент для поддержки управления параметрами безопасности.
В портале Defender перейдите в раздел Система>Параметры>Конечные точки>Управление конфигурацией>Область применения, а затем выберите платформу Linux.
Пометьте устройства тегом MDE-Management. Большинство устройств регистрируются и получают политику в течение нескольких минут, хотя некоторым может потребоваться до 24 часов. Дополнительные сведения см. в статье Сведения об использовании Intune для управления параметрами Microsoft Defender на устройствах, которые не зарегистрированы в Intune.
Создайте группу Microsoft Entra.
- Создайте динамическую группу Microsoft Entra на основе типа операционной системы, чтобы все устройства, подключенные к Defender для конечной точки, получали соответствующие политики.
- Эта динамическая группа автоматически включает устройства, управляемые Defender для конечной точки, что устраняет необходимость в том, чтобы администраторы вручную создавали новые политики. Дополнительные сведения см. в разделе Создание групп Microsoft Entra.
Создайте политику безопасности конечной точки.
- В портале Defender перейдите в раздел Конечные точки>Управление конфигурацией>Политики безопасности конечных точек, а затем выберите Создать новую политику.
- В поле Платформа выберите Linux.
- Выберите шаблон Microsoft Defender Антивирусная программа, а затем щелкните Создать политику.
- На странице Основные сведения введите имя и описание профиля, а затем щелкните Далее.
- На странице параметров конфигурации перейдите в раздел "Расписание сканирования " в конце страницы и настройте параметры запланированного сканирования , которыми вы хотите управлять с помощью этого профиля.
- Завершив настройку параметров, нажмите Далее.
- На странице Назначения выберите группы, которые получают этот профиль. Нажмите кнопку Далее.
- На странице Проверка и создание нажмите кнопку Сохранить. Выбрав тип политики для созданного профиля, вы увидите новый профиль в списке.
Дополнительные сведения см. в статье Управление политиками безопасности конечных точек в Microsoft Defender для конечной точки.
Использование управляемой конфигурации JSON mdatp
В корпоративных средах антивирусные проверки можно запланировать с помощью профиля конфигурации. Как правило, чтобы поместить файл с именем mdatp_managed.json по пути /etc/opt/microsoft/mdatp/managed, используют средство управления конфигурацией, например Puppet, Ansible или другую консоль управления.
Если вы уже используете mdatp_managed.json для настройки других параметров Defender для конечной точки (например, исключений или настроек антивирусной программы), не заменяйте существующий файл. Параметры планового сканирования должны быть добавлены в имеющийся управляемый JSON вместе с текущей конфигурацией. Дополнительные сведения см. в статье Настройка параметров безопасности в Microsoft Defender для конечной точки в Linux.
В следующем примере показано, как настроить:
- Полное сканирование каждую субботу в 3:00 утра.
- Ежедневное быстрое сканирование каждый день в 3:00.
- Сканирование выполняется только в том случае, если устройство неактивно.
- Снижение влияния на ЦП с помощью низкоприоритетного планирования.
- Обновления определений проверяются перед сканированием.
- Исключения игнорируются во время проверок.
- Время начала сканирования случайным образом сдвигается на срок до 3 часов.
{
"antivirusEngine": {
"scheduledScan": "enabled"
},
"scheduledScan": {
"weeklyConfiguration": {
"dayOfWeek": 7,
"scanType": "full",
"timeOfDay": 180
},
"dailyConfiguration": {
"timeOfDay": 180
},
"runScanWhenIdle": true,
"lowPriorityScheduledScan": true,
"checkForDefinitionsUpdate": true,
"ignoreExclusions": true,
"randomizeScanStartTime": 3
}
}
Настройка запланированных проверок с помощью командной строки
Вы можете настроить антивирусные проверки по расписанию непосредственно на устройстве под управлением Linux с помощью средства командной строки Microsoft Defender для конечной точки (mdatp). Этот подход полезен для тестирования или конфигурации с одним устройством.
Включить запланированные проверки:
mdatp config scheduled-scan settings feature --value enabled
Настройка ежедневной быстрой проверки.
Выполнение ежедневной быстрой проверки в определенное время (в минутах с полуночи).
Пример. Ежедневная быстрая проверка в 2:00
mdatp config scheduled-scan quick-scan time-of-day --value 120
Настройте быстрое сканирование по интервалу:
Выполняйте быстрое сканирование через регулярные часовые интервалы.
Пример. Выполнение быстрой проверки каждые 6 часов
mdatp config scheduled-scan quick-scan hourly-interval --value 6
Настройка еженедельной проверки:
Запланируйте еженедельную проверку с определенным днем, временем и типом сканирования.
Пример. Еженедельная полная проверка каждую среду в 3:00
mdatp config scheduled-scan weekly-scan --day-of-week 4 --time-of-day 180 --scan-type full
Примечание.
Для тестирования или нерегламентированной настройки рекомендуется использовать конфигурацию на основе CLI. Для крупномасштабного развертывания используйте управляемую конфигурацию JSON или политики Microsoft Defender портала.
Приоритет конфигурации
Если запланированные параметры сканирования настроены с помощью нескольких методов, политики Microsoft Defender портала (управление параметрами безопасности) имеют приоритет над локальной конфигурацией (управляемый JSON или CLI).
Проверьте запланированные антивирусные проверки
После настройки запланированных проверок убедитесь, что конфигурация применена правильно и что проверки выполняются должным образом.
Проверка состояния конфигурации
Выполните следующую команду, чтобы убедиться в применении запланированных параметров сканирования:
mdatp health --details scheduled_scan
Эта команда показывает текущую конфигурацию запланированного сканирования на устройстве.
Проверка запланированного выполнения сканирования
Чтобы просмотреть журнал выполненных проверок, выполните следующие действия.
mdatp scan list
Эта команда отображает завершенные и текущие проверки.
Вы также можете проверить действия сканирования непосредственно на портале Defender на уровне устройства. Отображается последняя полная проверка и последняя быстрая проверка:
- Перейдите в раздел Активы>Устройства.
- Выберите целевое устройство Linux.
- На вкладке Обзор найдите раздел Состояние работоспособности устройства .
Это помогает проверить, выполняются ли запланированные проверки на устройстве должным образом.
Вопросы и ответы
Требуется ли включить защиту в режиме реального времени для запланированных проверок?
Нет. Запланированные проверки работают независимо от защиты в режиме реального времени. Они могут работать, даже если защита в режиме реального времени отключена или устройство находится в пассивном режиме или режиме по запросу.
Можно ли настроить ежедневные и еженедельные проверки вместе?
Да. Ежедневные и еженедельные конфигурации могут сосуществовать. Распространенной схемой является ежедневное сканирование для регулярного охвата и еженедельное полное сканирование для более глубокой проверки.
Какой тип сканирования используется для ежедневных проверок?
Ежедневные проверки соответствуют поведению подсистемы по умолчанию; они всегда являются быстрым сканированием. Тип сканирования явно настраивается для еженедельных проверок.
Применяются ли исключения во время запланированных проверок?
По умолчанию запланированные проверки учитывают настроенные исключения. Если ignoreExclusions задано значение true, запланированные проверки будут игнорировать исключения во время выполнения.
Какой часовой пояс используется для планирования сканирования?
Все запланированное время сканирования оценивается с использованием локального часового пояса устройства.
Что произойдет, если не указана ни ежедневная, ни еженедельная конфигурация?
Если не определена ежедневная или еженедельная конфигурация, запланированные проверки не будут выполняться.
Можно ли настроить разное время начала сканирования на разных устройствах?
Используйте randomizeScanStartTime для случайного запуска сканирования в заданном окне, что помогает уменьшить одновременную нагрузку на все ваши автопарки.
Что произойдет, если сервер находится в автономном режиме?
Запланированные проверки не выполняются в запланированное время, пока устройство находится в спячем режиме. Вместо этого запланированные проверки выполняются, когда устройство возобновляет работу из спящего режима. Если устройство отключено, проверка выполняется в следующее запланированное время сканирования.