Konfigurace řízeného přístupu ke složce (CFA)

Řízený přístup ke složkám (CFA) pomáhá chránit cenná data před škodlivými aplikacemi a hrozbami, jako je ransomware, tím, že brání nedůvěryhodným aplikacím v změnách souborů v chráněných složkách. CfA můžete povolit a nakonfigurovat pomocí některé z metod v tomto článku.

Nejlepších výsledků dosáhnete pomocí řešení správy na podnikové úrovni, jako je Microsoft Intune nebo Microsoft Configuration Manager ke správě CFA.

Předpoklady

CfA je k dispozici v následujících operačních systémech:

Konfigurace CFA v Intune pomocí zásad zabezpečení koncových bodů

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Zásady zabezpečení koncových bodů v Intune představují doporučenou metodu nasazení CFA.

Pokud chcete nakonfigurovat CFA pomocí zásady zabezpečení koncových bodů Omezení prostoru pro útok v Microsoft Intune, viz Vytvoření zásady zabezpečení koncových bodů (otevře se na nové kartě prohlížeče v dokumentaci k Intune). Při vytváření zásad použijte tato nastavení:

  • Typ zásady: Omezení prostoru útoku
  • Platforma: Windows
  • Profil: Pravidla omezení potenciální oblasti útoku
  • Nastavení konfigurace: Po konfiguraci nastavení pravidel asR (Attack Surface Reduction) nakonfigurujte následující nastavení CFA:
    • Povolit řízený přístup ke složce: Vyberte dostupnou hodnotu režimu. Jakmile vyhodnotíte účinek CFA v režimu auditu, můžete ho nastavit na Povoleno.

    • Řízené složky mají přístup k chráněným složkám: Chcete-li přidat další složky, které získají ochranu CFA, použijte některou z následujících metod:

      • Vyberte Přidat. Do pole, které se zobrazí, zadejte cestu, kterou chcete zahrnout. Příklady:

        • C:\Data\Reports
        • C:\Data\Finance
      • Vyberte Importovat a importujte soubor CSV, který obsahuje cesty, které chcete zahrnout. Soubor CSV používá následující formát:

        ControlledFolderAccessProtectedFolders
        "C:\folder1"
        "C:\folder2"
        ...
        

        Tip

        Dvojité uvozovky kolem hodnot jsou volitelné, a pokud je zahrnete, ignorují se (v hodnotách se nepoužívají). Nepoužívejte kolem hodnot jednoduché uvozovky.

    • Řízený přístup ke složkám povoleným aplikacím: Chcete-li určit aplikace, které mají povolené změny souborů v chráněných složkách, použijte stejné metody Přidat nebo Importovat popsané pro chráněné složky s řízeným přístupem ke složkám a zadejte cestu a název souboru každé aplikace.

      Soubor CSV používá následující formát:

      ControlledFolderAccessAllowedApplications
      "C:\Apps\app1.exe"
      "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
      ...
      

      Cesta každé aplikace může zahrnovat proměnné prostředí a zástupné ikony, jak je popsáno v části Povolit aplikacím upravovat soubory v chráněných složkách.

Další informace o profilech redukce prostoru pro útoky v Microsoft Intune najdete v tématu Správa nastavení snížení počtu prostorů pro útoky pomocí Microsoft Intune.

Konfigurace CFA na portálu Microsoft Defender

Pokud vaše organizace spravuje zásady zabezpečení koncových bodů na portálu Microsoft Defender, můžete CFA nakonfigurovat se stejnými zásadami zabezpečení koncových bodů, které Intune používá.

Na kartě Windows na stránce Zásady zabezpečení koncového bodu v portálu Defender na adrese https://security.microsoft.com/policy-inventory vyberte Vytvořit novou zásadu a potom vytvořte zásadu Omezení prostoru pro útok. Úplný postup najdete v tématu Vytvoření zásad zabezpečení koncového bodu.

Použijte stejný profil pravidel omezení oblasti útoku a nastavení CFA popsané v článku Konfigurace CFA v Intune pomocí zásad zabezpečení koncových bodů.

Když zásadu přiřadíte, mějte na paměti, že omezení skupiny přiřazení platí pro zařízení spravovaná prostřednictvím správy nastavení zabezpečení. Podrobnosti najdete v kroku Přiřazení.

Nakonfigurujte CFA v libovolném řešení MDM pomocí poskytovatele zásad CSP

Poskytovatel CSP (Policy Configuration Service Provider) umožňuje podnikovým organizacím konfigurovat CFA na Windows zařízeních pomocí libovolného řešení správy mobilních zařízení (MDM), nejen Microsoft Intune. Další informace najdete v tématu Policy CSP.

K konfiguraci CFA použijte následující zásady CSP z oblasti Policy CSP - Defender.

Povolte CFA pomocí CSP zásad

Pomocí poskytovatele CSP EnableControlledFolderAccess nakonfigurujte CFA a vyberte režim ochrany.

cesta OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Hodnota: Zadejte jednu z následujících hodnot režimu:

  • 0: Zakázáno (výchozí).
  • 1: Povoleno (blok).
  • 2: Režim auditu.
  • 3: Blokovat pouze úpravy disku.
  • 4: Auditovat pouze změny na disku.

Přidejte složky do chráněných složek pomocí CSP zásad

CFA chrání nemodifikovatelný seznam běžných složek. Pokud chcete přidat další složky, které získají ochranu CFA, použijte CSP ControlledFolderAccessProtectedFolders :

cesta OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Hodnota: Zadejte jednu nebo více cest ke složce oddělené znakem svislé roury (|).

Například: C:\Data\Reports|C:\Data\Finance.

Povolit aplikacím upravovat soubory v chráněných složkách pomocí Policy CSP

Pomocí CSP ControlledFolderAccessAllowedApplications umožněte více aplikacím měnit soubory v chráněných složkách.

cesta OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Hodnota: Zadejte jednu nebo více cest aplikací oddělených znakem svislé roury (|). Cesta každé aplikace může zahrnovat proměnné prostředí a zástupné ikony, jak je popsáno v části Povolit aplikacím upravovat soubory v chráněných složkách.

Příklad: C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe

Nakonfigurovat CFA v Microsoft Configuration Manageru

V Microsoft Configuration Manager nakonfigurujete CFA v zásadách Windows Defender Exploit Guard. Pokyny najdete v informacích CFA v tématu Vytvoření a nasazení zásady Exploit Guard.

Note

Důležité informace o přidání chráněných složek nebo povolení aplikací (například podpora zástupných znaků a požadavek na restartování povolených aplikací) najdete v tématu Přidání dalších složek do CFA a Povolení aplikacím upravovat soubory v chráněných složkách.

Konfigurace funkce CFA v Zásadách skupiny

  1. V části Centralizované Zásady skupiny otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.

  2. Ve stromu konzoly GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a v doméně obsahujících objekt zásad skupiny, který chcete upravit.

  3. Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.

  4. V Editoru pro správu zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Řízený přístup ke složkám.

  5. V podokně podrobností řízeného přístupu ke složce jsou dostupná nastavení:

    Pokud chcete otevřít a nakonfigurovat nastavení CFA, použijte některou z následujících metod:

    • Dvakrát klikněte na nastavení.
    • Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
    • Vyberte nastavení a pak vyberte Upravit akci>.

Tip

Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Řízený přístup ke složkám.

Dostupná nastavení jsou popsána v následujících pododdílech.

Důležité

Uvozovky, počáteční mezery, koncové mezery a nadbytečné znaky nejsou podporovány v žádné z hodnot CFA v Zásadách skupiny.

Povolte CFA v Zásadách skupiny

  1. V podokně podrobností řízeného přístupu ke složce otevřete nastavení Konfigurovat řízený přístup ke složce .

  2. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. Nakonfigurujte funkci strážce mých složek: Vyberte jednu z následujících hodnot režimu:
      • Zakázáno (výchozí)
      • Blokování
      • Režim auditu
      • Blokovat pouze úpravy disku
      • Auditovat pouze změny na disku

    Snímek obrazovky s povolenou možností zásad skupiny a vybranou možností Režim auditování

Důležité

Pokud chcete plně povolit CFA, musíte nastavit možnost Zásady skupiny na Povoleno a v rozevírací nabídce možností vybrat Možnost Blokovat .

Přidejte složky do seznamu chráněných složek v Zásadách skupiny

  1. V podokně podrobností řízeného přístupu ke složce otevřete nastavení Konfigurovat chráněné složky .

    1. Vyberte Povoleno.
    2. Zadejte složky, které mají být strážené: Vyberte Zobrazit....
    3. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:
      • Název hodnoty: Zadejte cestu, která se má zahrnout do ochrany CFA.
      • Hodnota: Zadejte hodnotu 0.

    Tento krok opakujte tolikrát, kolikrát je to potřeba. Až budete hotovi, vyberte OK.

    Důležité informace o přidávání složek (například podpora síťových sdílených složek, mapovaných jednotek a proměnných prostředí) najdete v tématu Přidání dalších složek do CFA.

Povolit aplikacím upravovat soubory v chráněných složkách v zásadách skupiny

  1. V podokně podrobností řízeného přístupu ke složce otevřete nastavení Konfigurovat povolené aplikace .

    1. Vyberte Povoleno.
    2. Zadejte aplikace, které by měly být důvěryhodné: Vyberte zobrazit....
    3. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:
      • Název hodnoty: Zadejte cestu a název souboru aplikace, která může provádět změny souborů v chráněných složkách.
      • Hodnota: Zadejte hodnotu 0.

    Tento krok opakujte tolikrát, kolikrát je to potřeba. Až budete hotovi, vyberte OK.

    Důležité informace o tom, kdy povolíte aplikace (například podporu zástupných znaků a požadavek na restartování povolených aplikací), najdete v tématu Povolit aplikacím upravovat soubory v chráněných složkách.

Povolení a konfigurace CFA v PowerShellu

Na cílovém zařízení spusťte příkazy v této části z relace PowerShellu se zvýšenými oprávněními (okno PowerShellu, které jste otevřeli výběrem možnosti Spustit jako správce).

Pokud chcete zapnout CFA a vybrat režim ochrany, použijte následující příkaz:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Platné hodnoty pro parametr EnableControlledFolderAccess jsou:

  • 0 nebo Disabled (výchozí)
  • 1 nebo Enabled
  • 2 nebo AuditMode
  • 3 nebo BlockDiskModificationOnly
  • 4 nebo AuditDiskModificationOnly

Pokud chcete na zařízení zobrazit existující režim CFA, spusťte následující příkaz:

Get-MpPreference | Format-Table EnableControlledFolderAccess

Note

  • V následujících pododdílech příkaz Set-MpPreferencepřepíše všechny existující chráněné složky nebo povolené aplikace hodnotami, které zadáte. Pokud chcete zobrazit seznam existujících hodnot, spusťte v relaci PowerShellu se zvýšenými oprávněními následující příkazy:

    $cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-Object
    

    Pokud chcete do CFA přidat další složky nebo povolené aplikace, aniž by to mělo vliv na existující hodnoty, použijte rutinu Add-MpPreference . Pokud chcete odebrat zadané složky nebo povolené aplikace z CFA, aniž by to ovlivnilo jiné existující hodnoty, použijte rutinu Remove-MpPreference . Syntaxe příkazu je pro tyto tři rutiny stejná.

  • Chráněné složky a povolené aplikace se projeví jenom v případech, kdy je cfA zapnutá (hodnota EnableControlledFolderAccess není 0 nebo Disabled).

Přidání složek do chráněných složek v PowerShellu

Chcete-li přidat další složky, které má CFA chránit, použijte následující syntaxi v relaci PowerShellu spuštěné se zvýšenými oprávněními:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"

Následující příklad přidá zadané složky do existujícího seznamu chráněných složek:

Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"

Povolit aplikacím upravovat soubory v chráněných složkách v PowerShellu

Pokud chcete přidat povolené aplikace , které můžou provádět změny souborů v chráněných složkách, použijte následující syntaxi v relaci PowerShellu se zvýšenými oprávněními:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"

Následující příklad nahradí všechny existující povolené aplikace zadanými aplikacemi. Cesta může zahrnovat proměnné prostředí a zástupné ikony, jak je popsáno v části Povolit aplikacím upravovat soubory v chráněných složkách:

Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"

Konfigurace CFA v aplikaci Zabezpečení systému Windows

Ke konfiguraci CFA můžete použít aplikaci Zabezpečení systému Windows na jednotlivých zařízeních. Tato metoda je užitečná pro testování nebo konfiguraci jednoho zařízení. Pokud chcete nakonfigurovat CFA na mnoha zařízeních, použijte jednu z metod správy podniku popsaných výše v tomto článku.

Note

Aplikace Zabezpečení systému Windows podporuje pouze zapnuto (ekvivalent režimu Povoleno) aVypnuto (režim zakázáno). Pokud chcete použít režim auditování nebo režimy úprav disku, použijte jednu z dalších metod popsaných v tomto článku.

  1. V aplikaci zabezpečení Windows na zařízení přejděte na Ochranu před viry a hrozbami.

  2. V podokně Ochrana před viry a hrozbami v části Nastavení ochrany před viry a hrozbami vyberte Spravovat nastavení.

  3. V podokně Ochrana před viry a hrozbami v části Řízený přístup ke složce vyberte Spravovat řízený přístup ke složce.

  4. V podokně Ochrany před ransomwarem jsou v části Řízený přístup ke složce k dispozici následující nastavení:

    * Toto nastavení je k dispozici pouze v případě, že je cfa zapnutá.

Dostupná nastavení jsou popsána v následujících pododdílech.

Povolení CFA v aplikaci Zabezpečení systému Windows

  1. V části Řízený přístup ke složce v podokně Ochrany ransomwarem posuňte přepínač na Zapnuto.

  2. V příkazovém řádku Řízení uživatelských účtů vyberte Ano.

    Pokud jste dříve zadali chráněné složky a povolené aplikace před zakázáním CFA, zobrazí se výzva k potvrzení, jestli chcete tyto hodnoty zachovat.

Přidání složek do chráněných složek v aplikaci Zabezpečení systému Windows

  1. V části Řízený přístup ke složce v podokně Ochrany před ransomwarem vyberte Chráněné složky.
  2. Na příkazovém řádku Řízení uživatelských účtů vyberte Ano.
  3. V podokně, které se otevře, vyberte + Přidat chráněnou složku a pak vyhledejte a vyberte složku. Tento krok opakujte tolikrát, kolikrát je to potřeba.

Povolit aplikacím upravovat soubory v chráněných složkách v aplikaci Zabezpečení systému Windows

  1. V části Řízený přístup ke složce v podokně Ochrany ransomwarem vyberte Povolit aplikaci prostřednictvím řízeného přístupu ke složce.

  2. Na příkazovém řádku Řízení uživatelských účtů vyberte Ano.

  3. V podokně Povolit aplikaci v podokně Řízený přístup ke složce vyberte + Přidat povolenou aplikaci a pak vyberte jednu z následujících hodnot:

    • Nedávno blokované aplikace: V dialogovém okně Naposledy blokované aplikace , které se otevře, vyberte aplikaci ze seznamu nedávno blokovaných aplikací.

      Pokud se nezobrazují žádné nedávno blokované aplikace, vyberte Procházet všechny aplikace , které chcete najít, a vyberte .exe nebo .com soubor, který chcete přidat.

    • Procházet všechny aplikace: Vyhledejte a vyberte .exe nebo .com soubor, který chcete přidat.

    Tento krok opakujte tolikrát, kolikrát je to potřeba.