إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
الوصول المتحكم به إلى المجلدات (CFA) في Microsoft Defender برنامج الحماية من الفيروسات يساعد على حماية ملفاتك من تهديدات برامج الفدية الضارة. إنها واحدة من قدرات تقليل الأجزاء المعرضة للهجوم في Microsoft Defender لنقطة النهاية.
تقوم برامج الفدية الضارة بتشفير ملفاتك وتحملها رهينة. يتصدى CFA لهذا التهديد من خلال السماح للتطبيقات الموثوق بها فقط بتغيير الملفات في المجلدات المحمية. عندما يحاول تطبيق غير موثوق به تغيير ملف في مجلد محمي، يحظر CFA المحاولة ويعلمك.
يستند CFA إلى العناصر التالية:
- المجلدات المحمية: المجلدات التي تحميها CFA. لا يمكن للتطبيقات غير الموثوق بها تعديل الملفات أو حذفها في هذه المجلدات. يحمي CFA مجموعة غير قابلة للتعديل من المجلدات الافتراضية، ويمكنك إضافة مجلدات أخرى.
-
التطبيقات الموثوق بها: التطبيقات المسموح لها بتغيير الملفات في المجلدات المحمية. يقوم برنامج الحماية من الفيروسات Microsoft Defender بتقييم كل نوع من أنواع الملفات القابلة للتنفيذ (بما في ذلك
.exe.scrالملفات و و.dll) ويثق تلقائيا في معظم التطبيقات استنادا إلى مدى انتشارها وسمعتها. يمكنك السماح للتطبيقات الأخرى التي تثق بها إذا حظرتها CFA. - قطاعات القرص: قطاعات القرص منخفضة المستوى التي تخزن سجل التمهيد على الأجهزة المحمية. لا يمكن للتطبيقات غير الموثوق بها الكتابة مباشرة إلى هذه القطاعات. تساعد هذه الحماية على حظر التهديدات على مستوى التمهيد مثل bootkits والبرامج الضارة لممحاة القرص التي تحاول الكتابة فوق سجل التمهيد. على عكس المجلدات المحمية والتطبيقات الموثوق بها، نادرا ما تتعارض حماية قطاع القرص مع التطبيقات اليومية، حتى تتمكن من تطبيقها بمفردها. لمزيد من المعلومات، راجع أوضاع CFA.
عندما يقوم تطبيق بسمعة غير معروفة بتشغيل CFA، تحدث الأحداث التالية:
- يظهر إعلام منبثق على الجهاز. على سبيل المثال،
Controlled folder access blocked C:\...\ApplicationName... from making changes to memory.يمكنك تخصيص المعلومات في الإعلام. لمزيد من المعلومات، راجع تخصيص معلومات جهة الاتصال في أمن Windows. -
Protected memory access blockedيظهر إدخال في صفحة محفوظات الحماية لتطبيق أمان Windows على الجهاز. - يتم تسجيل الكتلة أو التدقيق كحدث يمكنك مراقبته.
يعمل CFA بشكل أفضل مع Microsoft Defender لنقطة النهاية، والتي توفر تقارير مفصلة عن الأحداث والكتل كجزء من سيناريوهات التحقيق في التنبيه المعتادة.
متطلبات CFA
يتطلب CFA Microsoft Defender مكافحة الفيروسات كتطبيق مكافحة الفيروسات الأساسي على الأجهزة Windows:
يجب تمكين برنامج الحماية من الفيروسات Microsoft Defender وفي الوضع النشط. لا يعمل CFA في أي أوضاع أخرى، بما في ذلك:
- السلبي
- الوضع السلبي مع الكشف عن نقطة النهاية والاستجابة لها (EDR) في وضع الحظر
- المسح الدوري المحدود (LPS)
- إيقاف تشغيل
لمزيد من المعلومات حول الأوضاع في برنامج الحماية من الفيروسات Microsoft Defender، راجع كيفية تأثير برنامج الحماية من الفيروسات Microsoft Defender على وظيفة Defender لنقطة النهاية.
يجب تشغيل الحماية في الوقت الحقيقي في برنامج الحماية من الفيروسات Microsoft Defender.
على الرغم من أن المصادقة متعددة العوامل لا تتطلب Microsoft 365 E5، Microsoft توصي بقدرات الأمان ل E5 أو الاشتراكات المكافئة للاستفادة من قدرات الإدارة المتقدمة التالية:
- المراقبة والتحليلات وسير العمل في Defender لنقطة النهاية.
- قدرات إعداد التقارير والتكوين في مدخل Microsoft Defender XDR.
لا تتوفر قدرات الإدارة المتقدمة مع تراخيص أخرى (على سبيل المثال، Windows Professional أو Microsoft 365 E3). ومع ذلك، يمكنك تطوير أدوات المراقبة وإعداد التقارير الخاصة بك استنادا إلى أحداث CFA التي تم إنشاؤها في Windows عارض الأحداث على كل جهاز (على سبيل المثال، Windows Event Forwarding).
لمعرفة المزيد حول ترخيص Windows، راجع ترخيص Windows والحصول على الدليل المرجعي للترخيص المجمع من Microsoft.
أنظمة التشغيل المدعومة للمصادقة متعددة العوامل (CFA)
CFA هي ميزة برنامج الحماية من الفيروسات Microsoft Defender متوفرة على أي إصدار من Windows يتضمن برنامج الحماية من الفيروسات Microsoft Defender (على سبيل المثال، Windows 11 Home). للحصول على الأساليب التي يمكنك استخدامها لتشغيله، راجع طرق النشر والتكوين ل CFA.
تتوفر الإدارة المركزية وإعداد التقارير والتنبيه للمصادقة متعددة العوامل في Microsoft Defender لنقطة النهاية في الإصدارات والإصدارات التالية من Windows:
- إصدارات ProوEnterprise من Windows 10 أو أحدث.
- Windows Server 2012 R2 أو أحدث.
- Azure المحلية (المعروفة سابقا باسم Azure Stack HCI) الإصدار 23H2 أو أحدث.
ملاحظة
CFA هي ميزة Windows. لا يتوفر على أجهزة Linux أو macOS، حتى تلك التي تم إلحاقها Microsoft Defender لنقطة النهاية.
أوضاع CFA
يتم إيقاف تشغيل CFA بشكل افتراضي. لاستخدامه، يمكنك تشغيله وتحديد أحد الأوضاع التالية:
| وضع | رمز | الوصف |
|---|---|---|
| معطل (افتراضي) | 0 | المصادقة متعددة العوامل متوقفة عن التشغيل. يمكن لجميع التطبيقات تعديل الملفات أو حذفها في المجلدات المحمية والكتابة إلى قطاعات القرص. |
|
ممكن أو حظر |
1 | لا يمكن للتطبيقات غير الموثوق بها تعديل الملفات أو حذفها في المجلدات المحمية أو الكتابة إلى قطاعات القرص. |
| وضع التدقيق | 2 | يمكن للتطبيقات غير الموثوق بها تعديل الملفات أو حذفها في المجلدات المحمية والكتابة إلى قطاعات القرص، ولكن يتم تسجيل هذه المحاولات. استخدم هذا الوضع لتقييم تأثير المصادقة متعددة العوامل (CFA) على مؤسستك دون حظر التطبيقات. |
| حظر تعديل القرص فقط | 3 | يتم حظر التطبيقات غير الموثوق بها من الكتابة إلى قطاعات القرص، ويتم تسجيل هذه المحاولات. لا يزال بإمكان التطبيقات غير الموثوق بها تعديل الملفات أو حذفها في المجلدات المحمية. |
| تدقيق تعديل القرص فقط | 4 | يتم تسجيل محاولات التطبيقات غير الموثوق بها للكتابة إلى قطاعات القرص. لا يتم تسجيل محاولات تعديل الملفات أو حذفها في المجلدات المحمية، ولا يتم حظر أي تطبيقات. |
للحصول على معرفات الأحداث Windows التي ينشئها كل وضع، راجع أحداث CFA في Windows عارض الأحداث.
توصي Microsoft بتشغيل CFA في وضع التدقيق أولا لتقييم تأثيره قبل الانتقال إلى وضع ممكن (حظر). من خلال مراقبة أحداث التدقيقوالسماح للتطبيقات التي يحتاجها المستخدمون، يمكنك تمكين CFA دون تقليل الإنتاجية.
يعمل تعديل قرص الحظر فقط وتعديل قرص التدقيق فقط على عمليات الكتابة إلى قطاعات القرص التي تخزن سجل التمهيد. لا تؤثر على الملفات الموجودة في المجلدات المحمية. ضع في اعتبارك أحد هذه الأوضاع في السيناريوهات التالية:
- تريد حماية سجل التمهيد من برامج bootkits والبرامج الضارة لممحاة القرص، ولكن حماية المجلد المحمي بالكامل تحظر عددا كبيرا جدا من تطبيقات خط العمل أو تتطلب ضبطا كبيرا جدا. نادرا ما تأتي عمليات الكتابة في قطاع القرص من التطبيقات المشروعة، لذلك تولد هذه الحماية بعض الإيجابيات الزائفة.
- يمكنك بالفعل حماية ملفات المستخدم بطريقة أخرى (على سبيل المثال، OneDrive نقل المجلد المعروف مع تعيين الإصدار، أو نسخة احتياطية منفصلة أو عنصر تحكم مكافحة برامج الفدية الضارة)، لذلك تحتاج فقط إلى حماية سجل التمهيد الذي تضيفه CFA.
- تريد الحد من تأثير الأداء لتقييم عمليات كتابة الملفات، خاصة لمجلدات الشبكة المشتركة.
- تريد طرح الحماية على مراحل. على سبيل المثال، يمكنك تشغيل حظر تعديل القرص فقط في الإنتاج على الفور أثناء تشغيل حماية المجلد المحمي في وضع التدقيق وإنشاء قائمة التطبيقات المسموح بها.
استخدم تعديل قرص التدقيق أولا فقط للتأكد من عدم وجود برنامج شرعي (على سبيل المثال، تصوير القرص أو النسخ الاحتياطي أو التشفير أو أدوات التقسيم) يكتب إلى قطاعات الأقراص قبل التبديل إلى حظر تعديل القرص فقط.
لا يدعم كل أسلوب تكوين ل CFA كل وضع. يوضح الجدول التالي الأوضاع التي يدعمها كل أسلوب توزيع وتكوين .
| وضع | Intune | مدير التكوين | نهج CSP | نهج المجموعة | PowerShell | تطبيق "أمن Windows" |
|---|---|---|---|---|---|---|
| معطل | نعم | نعم | نعم | نعم | نعم | نعم |
| ممكن (حظر) | نعم | نعم | نعم | نعم | نعم | نعم |
| وضع التدقيق | نعم | نعم | نعم | نعم | نعم | لا |
| حظر تعديل القرص فقط | نعم | لا | نعم | نعم | نعم | لا |
| تدقيق تعديل القرص فقط | نعم | لا | نعم | نعم | نعم | لا |
يستخدم مدخل Microsoft Defender نفس نهج أمان نقطة النهاية مثل Intune، لذلك يدعم نفس الأوضاع الموضحة في عمود Intune.
طرق النشر والتكوين للمصادقة متعددة العوامل
يدعم Microsoft Defender لنقطة النهاية CFA ولكنه لا يتضمن أسلوبا مضمنا لنشر الإعدادات على الأجهزة. بدلا من ذلك، يمكنك استخدام أداة توزيع أو إدارة منفصلة لإنشاء إعدادات CFA وتوزيعها.
يلخص الجدول التالي الأساليب المتوفرة. للحصول على إرشادات التكوين التفصيلية، راجع تكوين CFA.
| الأسلوب | الوصف |
|---|---|
| Microsoft Intune | الأسلوب الموصى به. تكوين ونشر CFA على الأجهزة باستخدام نهج أمان نقطة النهاية. يتطلب Microsoft Intune. |
| مدخل Microsoft Defender | تكوين CFA مع نهج أمان نقطة النهاية في مدخل Microsoft Defender، باستخدام نفس النهج مثل Intune. مفيد عند إدارة نهج أمان نقطة النهاية من مدخل Defender. |
| أي حل MDM باستخدام نهج CSP | استخدم موفر خدمة تكوين نهج Windows (CSP) مع أي حل لإدارة الأجهزة المحمولة (MDM). |
| Microsoft Configuration Manager | تكوين CFA في نهج Windows Defender Exploit Guard. |
| نهج المجموعة | استخدم نهج المجموعة المركزي لتكوين ونشر CFA على الأجهزة المرتبطة بالمجال، أو تكوين نهج المجموعة محليا على الأجهزة الفردية. |
| بوويرشيل | تكوين CFA محليا على أجهزة فردية. |
| تطبيق أمن Windows | تكوين CFA محليا على جهاز فردي. |
المجلدات الافتراضية المحمية بواسطة CFA
بشكل افتراضي، يحمي CFA المواقع التالية على أجهزة Windows:
- قطاعات تمهيد محرك الأقراص الثابتة
- المجلدات التالية لحسابات المستخدمين وحسابات النظام (على سبيل المثال،
LocalServiceوNetworkServiceو):systemprofileC:\Users\<username>\DocumentsC:\Users\<username>\FavoritesC:\Users\<username>\MusicC:\Users\<username>\PicturesC:\Users\<username>\VideosC:\Users\Public\DocumentsC:\Users\Public\MusicC:\Users\Public\PicturesC:\Users\Public\Videos
ملاحظة
المسارات السابقة هي المواقع الافتراضية. إذا تمت إعادة توجيه مجلد، فإن CFA يحمي المجلد في موقعه المعاد توجيهه. على سبيل المثال، عندما يقوم OneDrive نقل المجلد المعروف بنسخ مجلد المستندات أو الصور أو سطح المكتب احتياطيا إلى C:\Users\<username>\OneDrive - <organization>\، فإن CFA يحمي المجلد في OneDrive.
لا يمكنك تعديل قائمة المجلدات المحمية الافتراضية.
يمكنك استخدام أي من الطرق التالية لمشاهدة القائمة الفعلية للمجلدات المحمية الافتراضية على جهاز Windows:
افتح تطبيق أمان Windows كما هو موضح في تكوين CFA في تطبيق أمان Windows. عند تشغيل CFA، تظهر المجلدات الافتراضية في أسفل القائمة.
في جلسة عمل PowerShell غير مقيدة (نافذة PowerShell التي فتحتها عن طريق تحديد تشغيل كمسؤول)، قم بتشغيل الأمر التالي.
(Get-MpPreference).ControlledFolderAccessDefaultProtectedFoldersيقوم الأمر بإرجاع قائمة المجلدات المحمية الافتراضية فقط عند تشغيل CFA.
إضافة مجلدات أخرى إلى CFA
على الرغم من أنه لا يمكنك تعديل المجلدات الافتراضية أو إزالتها من الحماية، يمكنك إضافة المزيد من المجلدات لحمايتها. عند إضافة مجلد، تكون مجلداته الفرعية محمية أيضا.
أضف مجلدات عند تخزين البيانات المهمة في مواقع لم يتم تناولها بالفعل بواسطة المجلدات المحمية الافتراضية.
عند تحديد المزيد من المجلدات المحمية، ضع هذه النقاط في الاعتبار:
- يتم دعم مشاركات الشبكة ومحركات الأقراص المعينة.
- يتم دعم متغيرات البيئة، ولكن أحرف البدل ليست كذلك.
- لا تقم بإضافة مسارات المشاركة المحلية (التكرارات) كمجلدات محمية. استخدم المسار المحلي بدلا من ذلك. على سبيل المثال، إذا قمت بمشاركة
C:\demoك\\mycomputer\demo، فاستخدمC:\demo، وليس\\mycomputer\demo.
ملاحظة
إذا كان سير العمل يتضمن مجلدات شبكة مشتركة، يمكن أن يؤدي تمكين CFA إلى تقليل كبير في أداء الشبكة عندما تصل عملية غير موثوق بها إلى مجلدات الشبكة المشتركة، خاصة بسبب العديد من الاستعلامات إلى خادم مشاركة الملفات. تأكد من تحسين خوادم الملفات لزيادة نسبة استخدام الشبكة، خاصة إذا كنت تستخدم مجلدات الشبكة المشتركة للملفات غير المتصلة.
للحصول على الإرشادات، راجع تكوين CFA.
السماح للتطبيقات بتعديل الملفات في المجلدات المحمية
يمكنك السماح لتطبيقات معينة تثق بها بإجراء تغييرات على الملفات في المجلدات المحمية. يعد السماح بالتطبيق مفيدا عندما تحظر المصادقة متعددة العوامل تطبيقا معروفا وموثوقا به. للحصول على الإرشادات، راجع تكوين CFA.
بشكل افتراضي، يثق برنامج الحماية من الفيروسات Microsoft Defender التطبيقات تلقائيا استنادا إلى مدى انتشارها وسمعتها، ويضيفها إلى القائمة المسموح بها. لا تظهر قائمة التطبيقات الموثوق بها تلقائيا في تطبيق أمان Windows أو بواسطة أوامر PowerShell cmdlets المقترنة. لا ينبغي أن تحتاج إلى إضافة معظم التطبيقات. أضف تطبيقا فقط إذا تم حظره ويمكنك التحقق من أنه جدير بالثقة.
عند إضافة تطبيق، يمكنك تحديد موقع التطبيق. يسمح فقط للتطبيق في هذا الموقع بالوصول إلى المجلدات المحمية. إذا كان أحد التطبيقات بنفس الاسم في موقع مختلف، فلن تتم إضافته إلى القائمة المسموح بها وقد يتم حظره.
على عكس المجلدات المحمية، تدعم التطبيقات المسموح بها كلا من متغيرات البيئة وأحرف البدل (*) في المسار. استخدم أحرف البدل فقط في جزء المجلد من المسار، وليس في اسم ملف التطبيق. تكون أحرف البدل مفيدة عندما يعيش الملف التنفيذي في مجلد يتغير اسمه بين الإصدارات أو عمليات التثبيت. توضح الأمثلة التالية الأنماط الشائعة:
| النمط | Example | ما الذي يسمح به |
|---|---|---|
| متغير البيئة | %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe |
موقع تثبيت ثابت، بغض النظر عن حرف محرك أقراص النظام. |
| حرف بدل لمجلد إصدار | %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe |
القابل للتنفيذ ضمن أي مجلد فرعي للإصدار (على سبيل المثال، 1.2.0 أو 1.3.0). |
| متغير البيئة وحرف البدل | %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe |
مجلدات التثبيت لكل تحديث كما هو الحال app-2.1.7 في ملف تعريف المستخدم. |
| أحرف بدل متعددة | %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe |
قابل للتنفيذ متداخل تحت أكثر من اسم مجلد متغير واحد. |
| حرف بدل للمجلدات المسماة عشوائيا | C:\Windows\Temp\*\Setup\installer.exe |
مثبت يستخرج إلى مجلد مؤقت يسمى عشوائيا. |
ملاحظة
على عكس Microsoft Defender الحماية من الفيروسات واستثناءات قواعد تقليل الأجزاء المعرضة للهجوم (ASR)، والتي تدعم متغيرات بيئة النظام فقط، تدعم تطبيقات CFA أيضا متغيرات بيئة المستخدم مثل %LOCALAPPDATA% و%USERPROFILE%. يحل CFA المسار في سياق المستخدم الذي يقوم بتشغيل التطبيق.
لا يسري مفعول التطبيق المسموح به إلا عند بدء تشغيل التطبيق أو الخدمة. على سبيل المثال، إذا سمحت بخدمة تحديث قيد التشغيل بالفعل، تستمر خدمة التحديث في تشغيل أحداث CFA حتى تقوم بإعادة تشغيل الخدمة.
يمكنك أيضا استخدام مؤشرات Microsoft Defender لنقطة النهاية للاختراق (IoCs) للسماح للملفات القابلة للتنفيذ الموقعة بالوصول إلى المجلدات المحمية. لمزيد من المعلومات، راجع إنشاء مؤشرات استنادا إلى الشهادات.
ملاحظة
محركات البرامج النصية مثل PowerShell غير موثوق بها من قبل CFA، حتى إذا قمت بإنشاء مؤشر "السماح" باستخدام مؤشرات التسوية (IoCs). الطريقة الوحيدة للسماح لمحركات البرامج النصية بتعديل المجلدات المحمية هي إضافتها كتطبيق مسموح به ل CFA. للحصول على الإرشادات، راجع تكوين CFA.
مراقبة نشاط CFA
للحصول على معلومات كاملة، راجع مراقبة نشاط قاعدة تقليل الأجزاء المعرضة للهجوم (ASR).