문제가 해결되었는지 확인하기 위해 다시 연락드립니다. 추가 정보가 필요하시면 언제든지 답변해 주세요. 제공된 정보가 도움이 되었다면, 다른 커뮤니티 사용자들에게도 도움이 될 수 있도록 "Accept Answer" 를 클릭해 주시면 감사하겠습니다. 감사합니다!
Endpoint AV 誤判問題
CrowdStrike EDR 引擎將內部建置腳本誤判為惡意程式並觸發 Threat Detection。該腳本是公司內部 CI/CD Build Process 的必要元件,確認來源與內容均正常,但目前會被 Endpoint Protection 阻擋。請問在確認為 False Positive 後,應如何提交該檔案的 Hash Exclusion / Allowlist 申請,並讓相關 Endpoint 恢復正常執行?
비즈니스용 Windows | Windows 365 비즈니스
-
Jason Nguyen Tran 27,210 평판 포인트 독립 자문가
2026-09-18T03:24:00.4666667+00:00 您好,
您描述的情況在端點防護引擎偵測到尚未被分類、因此被視為可疑的內部開發腳本時相當常見。既然您已經確認該 Build Script 是誤判(False Positive),且確實是 CI/CD Workflow 中必要的元件,下一步建議透過 CrowdStrike 的 Support 或管理入口網站提交 Hash Allowlist 或 False Positive Request。
建議您在提交申請前,先準備好檔案的 SHA-256 Hash、檔案路徑、Detection Details,以及相關的 CrowdStrike Detection ID。這些資訊可以協助廠商更快完成檔案審查,並判斷應採用全域 Signature Update,還是僅針對您所在環境建立 Customer-specific Exclusion。若需要立即恢復正常運作,在符合組織資安政策的前提下,可以在 CrowdStrike 中建立基於 Hash 的 Exclusion 或 Indicator of Allow Policy。建議先將此 Exclusion 套用至少量 Endpoint 進行測試,確認 Script 可以正常執行,且沒有其他相關元件同時被封鎖。
另外,也建議檢查 Build Process 所產生的 Child Processes、Temporary Files,以及 Script-generated Binaries,因為即使主要檔案已加入 Allowlist,這些衍生檔案仍可能觸發其他獨立的 Detection。確認 Exclusion 正常運作後,建議將此例外設定完整記錄並持續監控 Detection Logs 幾天,以確認後續 Signature Update 後問題不會再次發生。
希望以上說明能對您有所幫助。如果您認為這個回答有幫助,請點選 「Accept Answer」,讓我知道這已解決您的問題。
Jason