نظرة عامة على الوصول المتحكم به إلى المجلدات (CFA)

الوصول المتحكم به إلى المجلدات (CFA) في Microsoft Defender برنامج الحماية من الفيروسات يساعد على حماية ملفاتك من تهديدات برامج الفدية الضارة. إنها واحدة من قدرات تقليل الأجزاء المعرضة للهجوم في Microsoft Defender لنقطة النهاية.

تقوم برامج الفدية الضارة بتشفير ملفاتك وتحملها رهينة. يتصدى CFA لهذا التهديد من خلال السماح للتطبيقات الموثوق بها فقط بتغيير الملفات في المجلدات المحمية. عندما يحاول تطبيق غير موثوق به تغيير ملف في مجلد محمي، يحظر CFA المحاولة ويعلمك.

يستند CFA إلى العناصر التالية:

  • المجلدات المحمية: المجلدات التي تحميها CFA. لا يمكن للتطبيقات غير الموثوق بها تعديل الملفات أو حذفها في هذه المجلدات. يحمي CFA مجموعة غير قابلة للتعديل من المجلدات الافتراضية، ويمكنك إضافة مجلدات أخرى.
  • التطبيقات الموثوق بها: التطبيقات المسموح لها بتغيير الملفات في المجلدات المحمية. يقوم برنامج الحماية من الفيروسات Microsoft Defender بتقييم كل نوع من أنواع الملفات القابلة للتنفيذ (بما في ذلك .exe.scrالملفات و و.dll) ويثق تلقائيا في معظم التطبيقات استنادا إلى مدى انتشارها وسمعتها. يمكنك السماح للتطبيقات الأخرى التي تثق بها إذا حظرتها CFA.
  • قطاعات القرص: قطاعات القرص منخفضة المستوى التي تخزن سجل التمهيد على الأجهزة المحمية. لا يمكن للتطبيقات غير الموثوق بها الكتابة مباشرة إلى هذه القطاعات. تساعد هذه الحماية على حظر التهديدات على مستوى التمهيد مثل bootkits والبرامج الضارة لممحاة القرص التي تحاول الكتابة فوق سجل التمهيد. على عكس المجلدات المحمية والتطبيقات الموثوق بها، نادرا ما تتعارض حماية قطاع القرص مع التطبيقات اليومية، حتى تتمكن من تطبيقها بمفردها. لمزيد من المعلومات، راجع أوضاع CFA.

عندما يقوم تطبيق بسمعة غير معروفة بتشغيل CFA، تحدث الأحداث التالية:

يعمل CFA بشكل أفضل مع Microsoft Defender لنقطة النهاية، والتي توفر تقارير مفصلة عن الأحداث والكتل كجزء من سيناريوهات التحقيق في التنبيه المعتادة.

متطلبات CFA

يتطلب CFA Microsoft Defender مكافحة الفيروسات كتطبيق مكافحة الفيروسات الأساسي على الأجهزة Windows:

أنظمة التشغيل المدعومة للمصادقة متعددة العوامل (CFA)

CFA هي ميزة برنامج الحماية من الفيروسات Microsoft Defender متوفرة على أي إصدار من Windows يتضمن برنامج الحماية من الفيروسات Microsoft Defender (على سبيل المثال، Windows 11 Home). للحصول على الأساليب التي يمكنك استخدامها لتشغيله، راجع طرق النشر والتكوين ل CFA.

تتوفر الإدارة المركزية وإعداد التقارير والتنبيه للمصادقة متعددة العوامل في Microsoft Defender لنقطة النهاية في الإصدارات والإصدارات التالية من Windows:

  • إصدارات ProوEnterprise من Windows 10 أو أحدث.
  • Windows Server 2012 R2 أو أحدث.
  • Azure المحلية (المعروفة سابقا باسم Azure Stack HCI) الإصدار 23H2 أو أحدث.

ملاحظة

CFA هي ميزة Windows. لا يتوفر على أجهزة Linux أو macOS، حتى تلك التي تم إلحاقها Microsoft Defender لنقطة النهاية.

أوضاع CFA

يتم إيقاف تشغيل CFA بشكل افتراضي. لاستخدامه، يمكنك تشغيله وتحديد أحد الأوضاع التالية:

وضع رمز الوصف
معطل (افتراضي) 0 المصادقة متعددة العوامل متوقفة عن التشغيل. يمكن لجميع التطبيقات تعديل الملفات أو حذفها في المجلدات المحمية والكتابة إلى قطاعات القرص.
ممكن أو
حظر
1 لا يمكن للتطبيقات غير الموثوق بها تعديل الملفات أو حذفها في المجلدات المحمية أو الكتابة إلى قطاعات القرص.
وضع التدقيق 2 يمكن للتطبيقات غير الموثوق بها تعديل الملفات أو حذفها في المجلدات المحمية والكتابة إلى قطاعات القرص، ولكن يتم تسجيل هذه المحاولات.

استخدم هذا الوضع لتقييم تأثير المصادقة متعددة العوامل (CFA) على مؤسستك دون حظر التطبيقات.
حظر تعديل القرص فقط 3 يتم حظر التطبيقات غير الموثوق بها من الكتابة إلى قطاعات القرص، ويتم تسجيل هذه المحاولات. لا يزال بإمكان التطبيقات غير الموثوق بها تعديل الملفات أو حذفها في المجلدات المحمية.
تدقيق تعديل القرص فقط 4 يتم تسجيل محاولات التطبيقات غير الموثوق بها للكتابة إلى قطاعات القرص. لا يتم تسجيل محاولات تعديل الملفات أو حذفها في المجلدات المحمية، ولا يتم حظر أي تطبيقات.

للحصول على معرفات الأحداث Windows التي ينشئها كل وضع، راجع أحداث CFA في Windows عارض الأحداث.

توصي Microsoft بتشغيل CFA في وضع التدقيق أولا لتقييم تأثيره قبل الانتقال إلى وضع ممكن (حظر). من خلال مراقبة أحداث التدقيقوالسماح للتطبيقات التي يحتاجها المستخدمون، يمكنك تمكين CFA دون تقليل الإنتاجية.

يعمل تعديل قرص الحظر فقط وتعديل قرص التدقيق فقط على عمليات الكتابة إلى قطاعات القرص التي تخزن سجل التمهيد. لا تؤثر على الملفات الموجودة في المجلدات المحمية. ضع في اعتبارك أحد هذه الأوضاع في السيناريوهات التالية:

  • تريد حماية سجل التمهيد من برامج bootkits والبرامج الضارة لممحاة القرص، ولكن حماية المجلد المحمي بالكامل تحظر عددا كبيرا جدا من تطبيقات خط العمل أو تتطلب ضبطا كبيرا جدا. نادرا ما تأتي عمليات الكتابة في قطاع القرص من التطبيقات المشروعة، لذلك تولد هذه الحماية بعض الإيجابيات الزائفة.
  • يمكنك بالفعل حماية ملفات المستخدم بطريقة أخرى (على سبيل المثال، OneDrive نقل المجلد المعروف مع تعيين الإصدار، أو نسخة احتياطية منفصلة أو عنصر تحكم مكافحة برامج الفدية الضارة)، لذلك تحتاج فقط إلى حماية سجل التمهيد الذي تضيفه CFA.
  • تريد الحد من تأثير الأداء لتقييم عمليات كتابة الملفات، خاصة لمجلدات الشبكة المشتركة.
  • تريد طرح الحماية على مراحل. على سبيل المثال، يمكنك تشغيل حظر تعديل القرص فقط في الإنتاج على الفور أثناء تشغيل حماية المجلد المحمي في وضع التدقيق وإنشاء قائمة التطبيقات المسموح بها.

استخدم تعديل قرص التدقيق أولا فقط للتأكد من عدم وجود برنامج شرعي (على سبيل المثال، تصوير القرص أو النسخ الاحتياطي أو التشفير أو أدوات التقسيم) يكتب إلى قطاعات الأقراص قبل التبديل إلى حظر تعديل القرص فقط.

لا يدعم كل أسلوب تكوين ل CFA كل وضع. يوضح الجدول التالي الأوضاع التي يدعمها كل أسلوب توزيع وتكوين .

وضع Intune مدير التكوين نهج CSP نهج المجموعة PowerShell تطبيق "أمن Windows"
معطل نعم نعم نعم نعم نعم نعم
ممكن (حظر) نعم نعم نعم نعم نعم نعم
وضع التدقيق نعم نعم نعم نعم نعم لا
حظر تعديل القرص فقط نعم لا نعم نعم نعم لا
تدقيق تعديل القرص فقط نعم لا نعم نعم نعم لا

يستخدم مدخل Microsoft Defender نفس نهج أمان نقطة النهاية مثل Intune، لذلك يدعم نفس الأوضاع الموضحة في عمود Intune.

طرق النشر والتكوين للمصادقة متعددة العوامل

يدعم Microsoft Defender لنقطة النهاية CFA ولكنه لا يتضمن أسلوبا مضمنا لنشر الإعدادات على الأجهزة. بدلا من ذلك، يمكنك استخدام أداة توزيع أو إدارة منفصلة لإنشاء إعدادات CFA وتوزيعها.

يلخص الجدول التالي الأساليب المتوفرة. للحصول على إرشادات التكوين التفصيلية، راجع تكوين CFA.

الأسلوب الوصف
Microsoft Intune الأسلوب الموصى به. تكوين ونشر CFA على الأجهزة باستخدام نهج أمان نقطة النهاية. يتطلب Microsoft Intune.
مدخل Microsoft Defender تكوين CFA مع نهج أمان نقطة النهاية في مدخل Microsoft Defender، باستخدام نفس النهج مثل Intune. مفيد عند إدارة نهج أمان نقطة النهاية من مدخل Defender.
أي حل MDM باستخدام نهج CSP استخدم موفر خدمة تكوين نهج Windows (CSP) مع أي حل لإدارة الأجهزة المحمولة (MDM).
Microsoft Configuration Manager تكوين CFA في نهج Windows Defender Exploit Guard.
نهج المجموعة استخدم نهج المجموعة المركزي لتكوين ونشر CFA على الأجهزة المرتبطة بالمجال، أو تكوين نهج المجموعة محليا على الأجهزة الفردية.
بوويرشيل تكوين CFA محليا على أجهزة فردية.
تطبيق أمن Windows تكوين CFA محليا على جهاز فردي.

المجلدات الافتراضية المحمية بواسطة CFA

بشكل افتراضي، يحمي CFA المواقع التالية على أجهزة Windows:

  • قطاعات تمهيد محرك الأقراص الثابتة
  • المجلدات التالية لحسابات المستخدمين وحسابات النظام (على سبيل المثال، LocalServiceو NetworkServiceو):systemprofile
    • C:\Users\<username>\Documents
    • C:\Users\<username>\Favorites
    • C:\Users\<username>\Music
    • C:\Users\<username>\Pictures
    • C:\Users\<username>\Videos
    • C:\Users\Public\Documents
    • C:\Users\Public\Music
    • C:\Users\Public\Pictures
    • C:\Users\Public\Videos

ملاحظة

المسارات السابقة هي المواقع الافتراضية. إذا تمت إعادة توجيه مجلد، فإن CFA يحمي المجلد في موقعه المعاد توجيهه. على سبيل المثال، عندما يقوم OneDrive نقل المجلد المعروف بنسخ مجلد المستندات أو الصور أو سطح المكتب احتياطيا إلى C:\Users\<username>\OneDrive - <organization>\، فإن CFA يحمي المجلد في OneDrive.

لا يمكنك تعديل قائمة المجلدات المحمية الافتراضية.

يمكنك استخدام أي من الطرق التالية لمشاهدة القائمة الفعلية للمجلدات المحمية الافتراضية على جهاز Windows:

  • افتح تطبيق أمان Windows كما هو موضح في تكوين CFA في تطبيق أمان Windows. عند تشغيل CFA، تظهر المجلدات الافتراضية في أسفل القائمة.

  • في جلسة عمل PowerShell غير مقيدة (نافذة PowerShell التي فتحتها عن طريق تحديد تشغيل كمسؤول)، قم بتشغيل الأمر التالي.

    (Get-MpPreference).ControlledFolderAccessDefaultProtectedFolders
    

    يقوم الأمر بإرجاع قائمة المجلدات المحمية الافتراضية فقط عند تشغيل CFA.

إضافة مجلدات أخرى إلى CFA

على الرغم من أنه لا يمكنك تعديل المجلدات الافتراضية أو إزالتها من الحماية، يمكنك إضافة المزيد من المجلدات لحمايتها. عند إضافة مجلد، تكون مجلداته الفرعية محمية أيضا.

أضف مجلدات عند تخزين البيانات المهمة في مواقع لم يتم تناولها بالفعل بواسطة المجلدات المحمية الافتراضية.

عند تحديد المزيد من المجلدات المحمية، ضع هذه النقاط في الاعتبار:

  • يتم دعم مشاركات الشبكة ومحركات الأقراص المعينة.
  • يتم دعم متغيرات البيئة، ولكن أحرف البدل ليست كذلك.
  • لا تقم بإضافة مسارات المشاركة المحلية (التكرارات) كمجلدات محمية. استخدم المسار المحلي بدلا من ذلك. على سبيل المثال، إذا قمت بمشاركة C:\demo ك \\mycomputer\demo، فاستخدم C:\demo، وليس \\mycomputer\demo.

ملاحظة

إذا كان سير العمل يتضمن مجلدات شبكة مشتركة، يمكن أن يؤدي تمكين CFA إلى تقليل كبير في أداء الشبكة عندما تصل عملية غير موثوق بها إلى مجلدات الشبكة المشتركة، خاصة بسبب العديد من الاستعلامات إلى خادم مشاركة الملفات. تأكد من تحسين خوادم الملفات لزيادة نسبة استخدام الشبكة، خاصة إذا كنت تستخدم مجلدات الشبكة المشتركة للملفات غير المتصلة.

للحصول على الإرشادات، راجع تكوين CFA.

السماح للتطبيقات بتعديل الملفات في المجلدات المحمية

يمكنك السماح لتطبيقات معينة تثق بها بإجراء تغييرات على الملفات في المجلدات المحمية. يعد السماح بالتطبيق مفيدا عندما تحظر المصادقة متعددة العوامل تطبيقا معروفا وموثوقا به. للحصول على الإرشادات، راجع تكوين CFA.

بشكل افتراضي، يثق برنامج الحماية من الفيروسات Microsoft Defender التطبيقات تلقائيا استنادا إلى مدى انتشارها وسمعتها، ويضيفها إلى القائمة المسموح بها. لا تظهر قائمة التطبيقات الموثوق بها تلقائيا في تطبيق أمان Windows أو بواسطة أوامر PowerShell cmdlets المقترنة. لا ينبغي أن تحتاج إلى إضافة معظم التطبيقات. أضف تطبيقا فقط إذا تم حظره ويمكنك التحقق من أنه جدير بالثقة.

عند إضافة تطبيق، يمكنك تحديد موقع التطبيق. يسمح فقط للتطبيق في هذا الموقع بالوصول إلى المجلدات المحمية. إذا كان أحد التطبيقات بنفس الاسم في موقع مختلف، فلن تتم إضافته إلى القائمة المسموح بها وقد يتم حظره.

على عكس المجلدات المحمية، تدعم التطبيقات المسموح بها كلا من متغيرات البيئة وأحرف البدل (*) في المسار. استخدم أحرف البدل فقط في جزء المجلد من المسار، وليس في اسم ملف التطبيق. تكون أحرف البدل مفيدة عندما يعيش الملف التنفيذي في مجلد يتغير اسمه بين الإصدارات أو عمليات التثبيت. توضح الأمثلة التالية الأنماط الشائعة:

النمط Example ما الذي يسمح به
متغير البيئة %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe موقع تثبيت ثابت، بغض النظر عن حرف محرك أقراص النظام.
حرف بدل لمجلد إصدار %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe القابل للتنفيذ ضمن أي مجلد فرعي للإصدار (على سبيل المثال، 1.2.0 أو 1.3.0).
متغير البيئة وحرف البدل %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe مجلدات التثبيت لكل تحديث كما هو الحال app-2.1.7 في ملف تعريف المستخدم.
أحرف بدل متعددة %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe قابل للتنفيذ متداخل تحت أكثر من اسم مجلد متغير واحد.
حرف بدل للمجلدات المسماة عشوائيا C:\Windows\Temp\*\Setup\installer.exe مثبت يستخرج إلى مجلد مؤقت يسمى عشوائيا.

ملاحظة

على عكس Microsoft Defender الحماية من الفيروسات واستثناءات قواعد تقليل الأجزاء المعرضة للهجوم (ASR)، والتي تدعم متغيرات بيئة النظام فقط، تدعم تطبيقات CFA أيضا متغيرات بيئة المستخدم مثل %LOCALAPPDATA% و%USERPROFILE%. يحل CFA المسار في سياق المستخدم الذي يقوم بتشغيل التطبيق.

لا يسري مفعول التطبيق المسموح به إلا عند بدء تشغيل التطبيق أو الخدمة. على سبيل المثال، إذا سمحت بخدمة تحديث قيد التشغيل بالفعل، تستمر خدمة التحديث في تشغيل أحداث CFA حتى تقوم بإعادة تشغيل الخدمة.

يمكنك أيضا استخدام مؤشرات Microsoft Defender لنقطة النهاية للاختراق (IoCs) للسماح للملفات القابلة للتنفيذ الموقعة بالوصول إلى المجلدات المحمية. لمزيد من المعلومات، راجع إنشاء مؤشرات استنادا إلى الشهادات.

ملاحظة

محركات البرامج النصية مثل PowerShell غير موثوق بها من قبل CFA، حتى إذا قمت بإنشاء مؤشر "السماح" باستخدام مؤشرات التسوية (IoCs). الطريقة الوحيدة للسماح لمحركات البرامج النصية بتعديل المجلدات المحمية هي إضافتها كتطبيق مسموح به ل CFA. للحصول على الإرشادات، راجع تكوين CFA.

مراقبة نشاط CFA

للحصول على معلومات كاملة، راجع مراقبة نشاط قاعدة تقليل الأجزاء المعرضة للهجوم (ASR).