تكوين الوصول المتحكم به إلى المجلدات (CFA)

يساعد الوصول المتحكم به إلى المجلدات (CFA) على حماية بياناتك القيمة من التطبيقات والتهديدات الضارة، مثل برامج الفدية الضارة، من خلال منع التطبيقات غير الموثوق بها من تغيير الملفات في المجلدات المحمية. يمكنك تمكين وتكوين CFA باستخدام أي من الأساليب في هذه المقالة.

للحصول على أفضل النتائج، استخدم حل إدارة على مستوى المؤسسة مثل Microsoft Intune أو Microsoft Configuration Manager لإدارة CFA.

المتطلبات الأساسية

يتوفر CFA في أنظمة التشغيل التالية:

تكوين CFA في Intune باستخدام نهج أمان نقطة النهاية

Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع Microsoft Intune الترخيص.

في Intune، نهج أمان نقطة النهاية هي الطريقة الموصى بها لنشر CFA.

لتكوين CFA باستخدام نهج تقليل سطح هجوم أمان نقطة النهاية Microsoft Intune، راجع إنشاء نهج أمان نقطة نهاية (يفتح في علامة تبويب جديدة في وثائق Intune). عند إنشاء النهج، استخدم هذه الإعدادات:

  • نوع النهج: تقليل الأجزاء المعرضة للهجوم
  • النظام الأساسي: Windows
  • ملف التعريف: قواعد تقليل الأجزاء المعرضة للهجوم
  • إعدادات التكوين: بعد تكوين إعدادات قواعد تقليل الأجزاء المعرضة للهجوم (ASR)، قم بتكوين إعدادات CFA التالية:
    • تمكين الوصول المتحكم به إلى المجلدات: حدد قيمة وضع متوفر. بعد تقييم تأثير CFA في وضع التدقيق، يمكنك تعيينه إلى ممكن.

    • الوصول المتحكم به إلى المجلدات المحمية: لإضافة المزيد من المجلدات التي تحصل على حماية CFA، استخدم إحدى الطرق التالية:

      • حدد إضافة. في المربع الذي يظهر، أدخل المسار المراد تضمينه. على سبيل المثال:

        • C:\Data\Reports
        • C:\Data\Finance
      • حدد استيراد لاستيراد ملف CSV يحتوي على المسارات المراد تضمينها. يستخدم ملف CSV التنسيق التالي:

        ControlledFolderAccessProtectedFolders
        "C:\folder1"
        "C:\folder2"
        ...
        

        Tip

        علامات الاقتباس المزدوجة حول القيم اختيارية، ويتم تجاهلها (لا يتم استخدامها في القيم) إذا قمت بتضمينها. لا تستخدم علامات اقتباس مفردة حول القيم.

    • التطبيقات المسموح بالوصول المتحكم بها إلى المجلدات: لتحديد التطبيقات المسموح لها بإجراء تغييرات على الملفات في المجلدات المحمية، استخدم نفس أساليب الإضافة أو الاستيراد الموضحة للمجلدات المحمية بالوصول المتحكم به إلى المجلدات، مع تحديد المسار واسم الملف لكل تطبيق.

      يستخدم ملف CSV التنسيق التالي:

      ControlledFolderAccessAllowedApplications
      "C:\Apps\app1.exe"
      "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
      ...
      

      يمكن أن يتضمن مسار كل تطبيق متغيرات البيئة وأحرف البدل، كما هو موضح في السماح للتطبيقات بتعديل الملفات في المجلدات المحمية.

لمزيد من المعلومات حول ملفات تعريف تقليل الأجزاء المعرضة للهجوم في Microsoft Intune، راجع إدارة إعدادات تقليل الأجزاء المعرضة للهجوم باستخدام Microsoft Intune.

تكوين CFA في مدخل Microsoft Defender

إذا كانت مؤسستك تدير نهج أمان نقطة النهاية في مدخل Microsoft Defender، يمكنك تكوين CFA بنفس نهج أمان نقطة النهاية التي يستخدمها Intune.

في علامة التبويب Windows من صفحة نهج أمان نقطة النهاية في مدخل Defender في https://security.microsoft.com/policy-inventory، حدد إنشاء نهج جديد ثم قم بإنشاء نهج تقليل الأجزاء المعرضة للهجوم. للحصول على الإجراء الكامل، راجع إنشاء نهج أمان نقطة نهاية.

استخدم نفس ملف تعريف قواعد تقليل Surface الهجوم وإعدادات CFA الموضحة في تكوين CFA في Intune باستخدام نهج أمان نقطة النهاية.

عند تعيين النهج، لاحظ أن قيود مجموعة التعيين تنطبق على الأجهزة المدارة من خلال إدارة إعدادات الأمان. للحصول على التفاصيل، راجع خطوة الواجبات.

تكوين CFA في أي حل MDM باستخدام نهج CSP

يمكن موفر خدمة تكوين النهج (CSP) مؤسسات المؤسسة من تكوين CFA على أجهزة Windows باستخدام أي حل لإدارة الأجهزة المحمولة (MDM)، وليس فقط Microsoft Intune. لمزيد من المعلومات، راجع نهج CSP.

استخدم CSPs التالية من ناحية نهج CSP - Defender لتكوين CFA.

تمكين CFA باستخدام نهج CSP

استخدم EnableControlledFolderAccess CSP لتكوين CFA وتحديد وضع الحماية.

مسار OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
القيمة: أدخل إحدى قيم الوضع التالي:

  • 0: معطل (افتراضي).
  • 1: ممكن (كتلة).
  • 2: وضع التدقيق.
  • 3: حظر تعديل القرص فقط.
  • 4: تدقيق تعديل القرص فقط.

إضافة مجلدات إلى المجلدات المحمية باستخدام نهج CSP

يحمي CFA قائمة غير قابلة للتعديل من المجلدات الشائعة. لإضافة المزيد من المجلدات التي تحصل على حماية CFA، استخدم ControlledFolderAccessProtectedFolders CSP:

مسار OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
القيمة: أدخل مسار مجلد واحد أو أكثر مفصولا بحرف التوجيه (|).

على سبيل المثال، C:\Data\Reports|C:\Data\Finance.

السماح للتطبيقات بتعديل الملفات في المجلدات المحمية باستخدام نهج CSP

استخدم ControlledFolderAccessAllowedApplications CSP للسماح لمزيد من التطبيقات بإجراء تغييرات على الملفات في المجلدات المحمية.

مسار OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
القيمة: أدخل مسارا واحدا أو أكثر من مسارات التطبيق مفصولة بحرف الأنبوب (|). يمكن أن يتضمن مسار كل تطبيق متغيرات البيئة وأحرف البدل، كما هو موضح في السماح للتطبيقات بتعديل الملفات في المجلدات المحمية.

على سبيل المثال C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe

تكوين CFA في Microsoft Configuration Manager

في Microsoft Configuration Manager، يمكنك تكوين CFA في نهج Windows Defender Exploit Guard. للحصول على إرشادات، راجع معلومات CFA في إنشاء نهج Exploit Guard ونشره.

ملاحظة

للحصول على اعتبارات عند إضافة مجلدات محمية أو السماح للتطبيقات (مثل دعم أحرف البدل ومتطلبات إعادة تشغيل التطبيقات المسموح بها)، راجع إضافة مجلدات أخرى إلى CFAوالسماح للتطبيقات بتعديل الملفات في المجلدات المحمية.

تكوين CFA في نهج المجموعة

  1. في نهج المجموعة المركزية، افتح وحدة تحكم إدارة نهج المجموعة (GPMC) على كمبيوتر إدارة نهج المجموعة.

  2. في شجرة وحدة تحكم GPMC، قم بتوسيع نهج المجموعة Objects في الغابة والمجال الذي يحتوي على عنصر نهج المجموعة الذي تريد تحريره.

  3. انقر بزر الماوس الأيمن فوق عنصر نهج المجموعة، ثم حدد تحرير.

  4. في محرر إدارة نهج المجموعة، انتقل إلىالقوالب> الإدارية لتكوين> الكمبيوتر Windows المكونات>Microsoft Defender برنامج الحماية من الفيروسات>Microsoft Defender استغلال>الوصول إلى المجلدات الخاضعة للرقابة ل Guard.

  5. في جزء التفاصيل من الوصول المتحكم به إلى المجلدات، تكون الإعدادات المتوفرة هي:

    لفتح إعداد CFA وتكوينه، استخدم أي من الطرق التالية:

    • انقر نقرا مزدوجا فوق الإعداد.
    • انقر بزر الماوس الأيمن فوق الإعداد، ثم حدد تحرير.
    • حدد الإعداد، ثم حدد تحرير الإجراء>.

Tip

يمكنك أيضا تكوين نهج المجموعة محليا على الأجهزة الفردية باستخدام محرر نهج المجموعة المحلي (gpedit.msc). انتقل إلى نفس المسار: تكوين الكمبيوتر>القوالب الإدارية>Windows المكونات>Microsoft Defender الحماية من الفيروسات>Microsoft Defender استغلال>الوصول المتحكم به إلى المجلد.

يتم وصف الإعدادات المتوفرة في الأقسام الفرعية التالية.

هام

لا يتم اعتماد علامات الاقتباس والمسافات البادئة والمسافات اللاحقة والأحرف الإضافية في أي من قيم CFA في نهج المجموعة.

تمكين CFA في نهج المجموعة

  1. في جزء التفاصيل من الوصول المتحكم به إلى المجلدات، افتح إعداد تكوين الوصول المتحكم به إلى المجلدات .

  2. في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. تكوين ميزة حماية المجلدات الخاصة بي: حدد إحدى قيم الوضع التالية:
      • تعطيل (افتراضي)
      • حظر
      • وضع التدقيق
      • حظر تعديل القرص فقط
      • تدقيق تعديل القرص فقط

    تظهر لقطة الشاشة تمكين خيار نهج المجموعة وتحديد وضع التدقيق.

هام

لتمكين CFA بشكل كامل، يجب تعيين خيار نهج المجموعة إلى ممكن وحدد حظر في القائمة المنسدلة خيارات.

إضافة مجلدات إلى المجلدات المحمية في نهج المجموعة

  1. في جزء التفاصيل من الوصول المتحكم به إلى المجلدات، افتح إعداد تكوين المجلدات المحمية .

    1. حدد ممكن.
    2. أدخل المجلدات التي يجب حراستها: حدد إظهار....
    3. في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:
      • اسم القيمة: أدخل المسار لتضمينه في حماية CFA.
      • القيمة: أدخل القيمة 0.

    كرر هذه الخطوة عدة مرات حسب الضرورة. عند الانتهاء، حدد موافق.

    للحصول على اعتبارات عند إضافة مجلدات (مثل دعم مشاركات الشبكة ومحركات الأقراص المعينة ومتغيرات البيئة)، راجع إضافة مجلدات أخرى إلى CFA.

السماح للتطبيقات بتعديل الملفات في المجلدات المحمية في نهج المجموعة

  1. في جزء التفاصيل من الوصول المتحكم به إلى المجلد، افتح إعداد تكوين التطبيقات المسموح بها .

    1. حدد ممكن.
    2. أدخل التطبيقات التي يجب الوثوق بها: حدد Show....
    3. في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:
      • اسم القيمة: أدخل المسار واسم الملف للتطبيق المسموح له بإجراء تغييرات على الملفات في المجلدات المحمية.
      • القيمة: أدخل القيمة 0.

    كرر هذه الخطوة عدة مرات حسب الضرورة. عند الانتهاء، حدد موافق.

    للحصول على اعتبارات عند السماح للتطبيقات (مثل دعم أحرف البدل ومتطلبات إعادة تشغيل التطبيقات المسموح بها)، راجع السماح للتطبيقات بتعديل الملفات في المجلدات المحمية.

تمكين وتكوين CFA في PowerShell

على الجهاز الهدف، قم بتشغيل الأوامر في هذا القسم من جلسة PowerShell غير مقيدة (نافذة PowerShell التي فتحتها عن طريق تحديد تشغيل كمسؤول).

لتشغيل CFA وتحديد وضع الحماية، استخدم الأمر التالي:

Set-MpPreference -EnableControlledFolderAccess <Mode>

القيم الصالحة للمعلمة EnableControlledFolderAccess هي:

  • 0 أو Disabled (افتراضي)
  • 1 او Enabled
  • 2 او AuditMode
  • 3 او BlockDiskModificationOnly
  • 4 او AuditDiskModificationOnly

لمشاهدة وضع CFA الموجود على الجهاز، قم بتشغيل الأمر التالي:

Get-MpPreference | Format-Table EnableControlledFolderAccess

ملاحظة

  • في الأقسام الفرعية التالية، يقوم Set-MpPreferenceبالكتابة فوق أي مجلدات محمية موجودة أو التطبيقات المسموح بها بالقيم التي تحددها. لمشاهدة قائمة القيم الموجودة، قم بتشغيل الأوامر التالية في جلسة عمل PowerShell مرتفعة:

    $cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-Object
    

    لإضافة مجلدات أخرى أو تطبيقات مسموح بها إلى CFA دون التأثير على أي قيم موجودة، استخدم Add-MpPreference cmdlet. لإزالة المجلدات المحددة أو التطبيقات المسموح بها من CFA دون التأثير على القيم الموجودة الأخرى، استخدم Remove-MpPreference cmdlet. بناء جملة الأمر متطابق ل cmdlets الثلاثة.

  • تسري المجلدات المحمية والتطبيقات المسموح بها فقط عند تشغيل CFA (قيمة EnableControlledFolderAccess ليست 0 أو Disabled).

إضافة مجلدات إلى المجلدات المحمية في PowerShell

لإضافة المزيد من المجلدات ل CFA للحماية، استخدم بناء الجملة التالي في جلسة عمل PowerShell غير مقيدة:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"

يضيف المثال التالي المجلدات المحددة إلى القائمة الموجودة من المجلدات المحمية:

Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"

السماح للتطبيقات بتعديل الملفات في المجلدات المحمية في PowerShell

لإضافة التطبيقات المسموح بها التي يمكنها إجراء تغييرات على الملفات في المجلدات المحمية، استخدم بناء الجملة التالي في جلسة عمل PowerShell مرتفعة:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"

يستبدل المثال التالي أي تطبيقات مسموح بها موجودة بالتطبيحات المحددة. يمكن أن يتضمن المسار متغيرات البيئة وأحرف البدل، كما هو موضح في السماح للتطبيقات بتعديل الملفات في المجلدات المحمية:

Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"

تكوين CFA في تطبيق أمان Windows

يمكنك استخدام تطبيق أمان Windows على أجهزة فردية لتكوين CFA. هذا الأسلوب مفيد للاختبار أو لتكوين جهاز واحد. لتكوين CFA على العديد من الأجهزة، استخدم إحدى أساليب إدارة المؤسسة الموضحة سابقا في هذه المقالة.

ملاحظة

يدعم تطبيق أمان Windows فقط تشغيل (ما يعادل الوضعالممكن) وإيقاف التشغيل (الوضع معطل). لاستخدام وضع التدقيق أو أوضاع تعديل القرص، استخدم إحدى الطرق الأخرى الموضحة في هذه المقالة.

  1. في تطبيق أمان Windows على الجهاز، انتقل إلى الحماية من الفيروسات والتهديدات.

  2. في جزء الحماية من الفيروسات والتهديدات ، في قسم إعدادات الحماية من الفيروسات والتهديدات ، حدد إدارة الإعدادات.

  3. في جزء الحماية من الفيروسات والتهديدات ، في قسم الوصول إلى المجلد المتحكم به ، حدد إدارة الوصول إلى المجلد المتحكم به.

  4. في جزء الحماية من برامج الفدية الضارة، تتوفر الإعدادات التالية في قسم الوصول إلى المجلد المتحكم به :

    * يتوفر هذا الإعداد فقط عند تشغيل CFA.

يتم وصف الإعدادات المتوفرة في الأقسام الفرعية التالية.

تمكين CFA في تطبيق أمان Windows

  1. في قسم الوصول المتحكم به إلى المجلد في جزء الحماية من برامج الفدية ، مرر مفتاح التبديل إلى تشغيل.

  2. حدد نعم في موجه التحكم في حساب المستخدم .

    إذا قمت مسبقا بتحديد المجلدات المحمية والتطبيقات المسموح بها قبل تعطيل CFA، فستتم مطالبتك بتأكيد ما إذا كنت تريد الاحتفاظ بهذه القيم.

إضافة مجلدات إلى المجلدات المحمية في تطبيق أمان Windows

  1. في قسم الوصول المتحكم به إلى المجلدات في جزء الحماية من برامج الفدية ، حدد مجلدات محمية.
  2. حدد نعم في موجه التحكم في حساب المستخدم .
  3. في الجزء الذي يفتح، حدد + إضافة مجلد محمي، ثم ابحث عن المجلد وحدده. كرر هذه الخطوة عدة مرات حسب الضرورة.

السماح للتطبيقات بتعديل الملفات في المجلدات المحمية في تطبيق أمان Windows

  1. في قسم الوصول المتحكم به إلى المجلدات في جزء الحماية من برامج الفدية الضارة، حدد السماح بتطبيق من خلال الوصول المتحكم به إلى المجلدات.

  2. حدد نعم في موجه التحكم في حساب المستخدم .

  3. في الجزء السماح بتطبيق من خلال جزء الوصول إلى المجلد المتحكم به ، حدد + إضافة تطبيق مسموح به، ثم حدد إحدى القيم التالية:

    • التطبيقات المحظورة مؤخرا: في مربع الحوار التطبيقات المحظورة مؤخرا الذي يفتح، حدد تطبيقا من قائمة التطبيقات المحظورة مؤخرا.

      إذا لم يتم عرض أي تطبيقات محظورة مؤخرا، فحدد استعراض جميع التطبيقات للعثور على ملف .exe أو .com لإضافته وتحديده.

    • استعراض جميع التطبيقات: ابحث عن ملف .exe أو .com المراد إضافته وحدده.

    كرر هذه الخطوة عدة مرات حسب الضرورة.