Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Řízený přístup ke složkám (CFA) v Microsoft Defender Antivirus pomáhá chránit vaše soubory před hrozbami ransomware. Je to jedna z možností snížení počtu prostorů pro útoky v Microsoft Defender for Endpoint.
Ransomware šifruje vaše soubory a drží je jako rukojmí. CFA této hrozbě čelí tím, že povoluje měnit soubory v chráněných složkách pouze důvěryhodným aplikacím. Když se nedůvěryhodná aplikace pokusí změnit soubor v chráněné složce, CFA tento pokus zablokuje a upozorní vás.
CFA je založená na následujících prvcích:
- Chráněné složky: Složky, které CFA chrání. Nedůvěryhodné aplikace nemůžou upravovat ani odstraňovat soubory v těchto složkách. CFA chrání nemodifikovatelnou sadu výchozích složek a můžete přidat další složky.
-
Důvěryhodné aplikace: Aplikace, které můžou měnit soubory v chráněných složkách. Microsoft Defender Antivirus posuzuje každý typ spustitelného souboru (včetně
.exe,.scra.dllsouborů) a automaticky důvěřuje většině aplikací na základě jejich rozšíření a reputace. Pokud je CFA blokuje, můžete povolit jiné aplikace , kterým důvěřujete. - Sektory disků: Sektory disků nízké úrovně, které ukládají spouštěcí záznam na chráněných zařízeních. Nedůvěryhodné aplikace nemůžou zapisovat přímo do těchto sektorů. Tato ochrana pomáhá blokovat hrozby na úrovni spouštění, jako jsou bootkity a malware pro vymazání disku, který se pokouší přepsat spouštěcí záznam. Na rozdíl od chráněných složek a důvěryhodných aplikací ochrana sektorů disku zřídka způsobuje konflikty s běžnými aplikacemi, takže ji můžete používat samostatně. Další informace naleznete v tématu Režimy pro CFA.
Když aplikace s neznámou reputací aktivuje CFA, dojde k následujícím událostem:
- Na zařízení se zobrazí vyskakovací oznámení. Můžete například
Controlled folder access blocked C:\...\ApplicationName... from making changes to memory.přizpůsobit informace v oznámení. Další informace najdete v tématu Přizpůsobení kontaktních informací v Zabezpečení Windows. - V zařízení se v aplikaci
Protected memory access blockedzobrazí položka . - Blok nebo audit se zaznamená jako událost, kterou můžete monitorovat.
CFA funguje nejlépe s Microsoft Defender for Endpoint, která poskytuje podrobné hlášení o událostech a blocích v rámci obvyklých scénářů šetření výstrah.
Požadavky pro CFA
CFA vyžaduje Microsoft Defender Antivirus jako primární antivirovou aplikaci na zařízeních Windows:
Microsoft Defender Antivirová ochrana musí být povolená a v aktivním režimu. CFA nefunguje v žádném jiném režimu, včetně:
- Passive
- Pasivní režim s detekcí a odezvou koncového bodu (EDR) v režimu blokování
- Omezené periodické skenování (LPS)
- Off
Další informace o režimech v Microsoft Defender Antivirus najdete v tématu Jak Microsoft Defender Antivirová ochrana ovlivňuje funkce programu Defender for Endpoint.
Ochrana v reálném čase v Microsoft Defender Antivirus musí být zapnutá.
I když CFA nevyžaduje Microsoft 365 E5, Microsoft doporučuje funkce zabezpečení E5 nebo ekvivalentních předplatných, aby využívaly tyto pokročilé možnosti správy:
- Monitorování, analýzy a pracovní postupy v Defenderu for Endpoint
- Možnosti vytváření sestav a konfigurace na portálu Microsoft Defender XDR.
Pokročilé možnosti správy nejsou k dispozici u jiných licencí (například Windows Professional nebo Microsoft 365 E3). Můžete si však vytvořit vlastní nástroje pro monitorování a vytváření sestav na základě událostí CFA generovaných na jednotlivých zařízeních v Prohlížeči událostí systému Windows (například Předávání událostí systému Windows).
Další informace o licencování Windows najdete na stránce Licencování Windows a stáhněte si Referenční příručku společnosti Microsoft k hromadnému licencování.
Podporované operační systémy pro CFA
CFA je funkce Microsoft Defender Antivirus dostupná v libovolné edici Windows, která zahrnuje Microsoft Defender Antivirus (například Windows 11 Home). Metody, které můžete použít k zapnutí, najdete v tématu Metody nasazení a konfigurace cfA.
Centralizovaná správa, sestavy a výstrahy pro CFA v Microsoft Defender for Endpoint jsou k dispozici v následujících edicích a verzích systému Windows:
- Edice Pro a Enterprise Windows 10 nebo novější.
- Windows Server 2012 R2 nebo novější
- Lokální Azure (dříve známé jako Azure Stack HCI) verze 23H2 nebo novější.
Note
CFA je funkce Windows. Není k dispozici na zařízeních se systémem Linux ani macOS, a to ani na těch, která jsou zaregistrovaná v Microsoft Defenderu for Endpoint.
Režimy pro CFA
CFA je ve výchozím nastavení vypnutá. Pokud ho chcete použít, zapněte ho a vyberte jeden z následujících režimů:
| Mode | Code | Description |
|---|---|---|
| Zakázáno (výchozí) | 0 | CFA je vypnutá. Všechny aplikace můžou upravovat nebo odstraňovat soubory v chráněných složkách a zapisovat do sektorů disků. |
|
Povoleno nebo Blokování |
1 | Nedůvěryhodné aplikace nemůžou upravovat ani odstraňovat soubory v chráněných složkách nebo zapisovat do sektorů disků. |
| Režim auditu | 2 | Nedůvěryhodné aplikace můžou upravovat nebo odstraňovat soubory v chráněných složkách a zapisovat do sektorů disků, ale tyto pokusy se zaznamenávají. Pomocí tohoto režimu můžete vyhodnotit účinek CFA ve vaší organizaci bez blokování aplikací. |
| Blokovat pouze úpravy disku | 3 | Nedůvěryhodné aplikace se zablokují v zápisu do sektorů disků a tyto pokusy se zaznamenávají. Nedůvěryhodné aplikace můžou dál upravovat nebo odstraňovat soubory v chráněných složkách. |
| Auditovat pouze změny na disku | 4 | Zaznamenává se pokusy nedůvěryhodných aplikací o zápis do sektorů disků. Pokusy o úpravu nebo odstranění souborů v chráněných složkách se nezaznamenávají a nejsou blokované žádné aplikace. |
Informace o ID událostí systému Windows, které jednotlivé režimy generují, najdete v tématu Události CFA v Prohlížeči událostí systému Windows.
Microsoft doporučuje nejprve spustit CFA v režimu auditování a posoudit jeho účinek před přechodem do režimu Povoleno (blok). Monitorováním událostí auditu a povolením aplikací, které vaši uživatelé potřebují, můžete cfA povolit, aniž byste snížili produktivitu.
Režimy Blokovat úpravy disku a Auditovat úpravy disku fungují pouze u zápisů do sektorů disku, které ukládají spouštěcí záznam. Nemají vliv na soubory v chráněných složkách. V následujících scénářích zvažte jeden z těchto režimů:
- Chcete chránit zaváděcí záznam před bootkity a malwarem určeným k mazání disků, ale úplná ochrana chráněných složek blokuje příliš mnoho vašich firemních aplikací nebo vyžaduje příliš mnoho úprav. Zápisy do sektorů disků zřídka pocházejí z legitimních aplikací, takže tato ochrana generuje několik falešně pozitivních výsledků.
- Soubory uživatelů už chráníte jiným způsobem (například pomocí OneDrive Known Folder Move s verzováním, samostatného zálohování nebo oddělené ochrany proti ransomwaru), takže potřebujete jen ochranu spouštěcího záznamu, kterou poskytuje CFA.
- Chcete omezit výkon při vyhodnocování zápisů souborů, zejména u sdílených síťových složek.
- Chcete zavést ochranu ve fázích. Můžete například okamžitě zapnout úpravy blokového disku pouze v produkčním prostředí, zatímco v režimu auditování spustíte ochranu chráněných složek a sestavíte seznam povolených aplikací.
Nejprve použijte možnost Pouze auditovat úpravy disku, abyste se před přepnutím na Pouze blokovat úpravy disku ujistili, že žádný legitimní software (například nástroje pro vytváření bitové kopie disku, zálohování, šifrování nebo dělení diskových oddílů) nezapisuje do sektorů disku.
Ne každá metoda konfigurace CFA podporuje každý režim. Následující tabulka ukazuje, které režimy jednotlivé metody nasazení a konfigurace podporují.
| Mode | Intune | Správce konfigurací | Zásady CSP | Zásady skupiny | PowerShell | Aplikace zabezpečení Windows |
|---|---|---|---|---|---|---|
| Zakázáno | Ano | Ano | Ano | Ano | Ano | Ano |
| Povoleno (Blok) | Ano | Ano | Ano | Ano | Ano | Ano |
| Režim auditu | Ano | Ano | Ano | Ano | Ano | No |
| Blokovat pouze úpravy disku | Ano | No | Ano | Ano | Ano | No |
| Auditovat pouze změny na disku | Ano | No | Ano | Ano | Ano | No |
Portál Microsoft Defender používá stejné zásady zabezpečení koncových bodů jako Intune, takže podporuje stejné režimy zobrazené ve sloupci Intune.
Metody nasazení a konfigurace pro CFA
Microsoft Defender for Endpoint podporuje CFA, ale nezahrnuje integrovanou metodu nasazení nastavení do zařízení. Místo toho použijete samostatný nástroj pro nasazení nebo správu k vytvoření a distribuci nastavení CFA.
Následující tabulka shrnuje dostupné metody. Podrobné pokyny ke konfiguraci najdete v tématu Konfigurace CFA.
| Metoda | Description |
|---|---|
| Microsoft Intune | Doporučená metoda. Nakonfigurujte a nasaďte CFA do zařízení pomocí zásad zabezpečení koncových bodů. Vyžaduje Microsoft Intune. |
| Portál Microsoft Defender | Nakonfigurujte CFA pomocí zásad zabezpečení koncových bodů na portálu Microsoft Defender pomocí stejných zásad jako Intune. Užitečné při správě zásad zabezpečení koncových bodů z portálu Defender. |
| Jakékoli řešení MDM používající CSP Policy | Použijte poskytovatele konfiguračních služeb zásad (CSP) systému Windows s jakýmkoli řešením pro správu mobilních zařízení (MDM). |
| Microsoft Configuration Manager | Nakonfigurujte CFA v zásadách Windows Defender Exploit Guard. |
| Zásady skupiny | Pomocí centralizovaných zásad skupiny můžete nakonfigurovat a nasadit CFA na zařízení připojená k doméně nebo nakonfigurovat zásady skupiny místně na jednotlivých zařízeních. |
| PowerShell | Nakonfigurujte CFA místně na jednotlivých zařízeních. |
| Aplikace zabezpečení Windows | Nakonfigurujte CFA místně na jednotlivých zařízeních. |
Výchozí složky chráněné funkcí CFA
CfA ve výchozím nastavení chrání následující umístění na zařízeních Windows:
- Spouštěcí sektory pevného disku
- Následující složky pro uživatelské účty a systémové účty (například
LocalService,NetworkService, asystemprofile):C:\Users\<username>\DocumentsC:\Users\<username>\FavoritesC:\Users\<username>\MusicC:\Users\<username>\PicturesC:\Users\<username>\VideosC:\Users\Public\DocumentsC:\Users\Public\MusicC:\Users\Public\PicturesC:\Users\Public\Videos
Note
Předchozí cesty představují výchozí umístění. Pokud je složka přesměrována, CFA chrání složku v jeho přesměrovaném umístění. Například když funkce OneDrive Known Folder Move zálohuje vaši složku Dokumenty, Obrázky nebo Plocha do C:\Users\<username>\OneDrive - <organization>\, CFA chrání složku na OneDrivu.
Nelze změnit seznam výchozích chráněných složek.
Pomocí některé z následujících metod můžete zobrazit skutečný seznam výchozích chráněných složek na Windows zařízení:
Otevřete aplikaci Zabezpečení systému Windows, jak je popsáno v části Konfigurace CFA v aplikaci Zabezpečení systému Windows. Když je CFA zapnutá, zobrazí se výchozí složky v dolní části seznamu.
V relaci PowerShellu se zvýšenými oprávněními (okno PowerShellu, které jste otevřeli výběrem možnosti Spustit jako správce), spusťte následující příkaz.
(Get-MpPreference).ControlledFolderAccessDefaultProtectedFoldersPříkaz vrátí seznam výchozích chráněných složek jenom v případech, kdy je cfA zapnutý.
Přidání dalších složek do CFA
I když nemůžete změnit nebo odebrat výchozí složky z ochrany, můžete přidat další složky, které chcete chránit. Když přidáte složku, její podsložky jsou také chráněné.
Přidejte složky, když ukládáte důležitá data do umístění, která ještě nejsou pokryta výchozími chráněnými složkami.
Při zadávání více chráněných složek mějte na paměti tyto body:
- Podporují se sdílené síťové složky a mapované jednotky.
- Proměnné prostředí jsou podporované, ale zástupné cardy nejsou.
- Nepřidávejte cesty k místním sdíleným složkám (zpětné smyčky) jako chráněné složky. Místo toho použijte místní cestu. Pokud jste například sdíleli
C:\demojako\\mycomputer\demo, použijteC:\demo, ne\\mycomputer\demo.
Note
Pokud váš pracovní postup zahrnuje sdílené síťové složky, povolení CFA může vést k významnému snížení výkonu sítě, když nedůvěryhodný proces přistupuje ke sdíleným síťovým složkám, zejména kvůli mnoha dotazům na sdílený server. Ujistěte se, že jsou vaše souborové servery optimalizované pro zvýšení síťového provozu, zejména pokud používáte sdílené síťové složky pro offline soubory.
Pokyny najdete v tématu Konfigurace CFA.
Povolit aplikacím upravovat soubory v chráněných složkách
Můžete povolit, aby určité aplikace, kterým důvěřujete, udělaly změny souborů v chráněných složkách. Povolení aplikace je užitečné, když CFA blokuje známou důvěryhodnou aplikaci. Pokyny najdete v tématu Konfigurace CFA.
Ve výchozím nastavení Microsoft Defender Antivirus automaticky důvěřuje aplikacím na základě jejich prevalenci a reputace a přidá je do seznamu povolených. Seznam automaticky důvěryhodných aplikací se nezobrazuje v aplikaci Zabezpečení systému Windows ani přidruženými rutinami PowerShellu. Neměli byste přidávat většinu aplikací. Přidejte aplikaci jenom v případě, že je zablokovaná a můžete ověřit, že je důvěryhodná.
Když přidáte aplikaci, určíte umístění aplikace. Přístup k chráněným složkám může mít jenom aplikace v daném umístění. Pokud je aplikace se stejným názvem v jiném umístění, nepřidá se do seznamu povolených položek a může být blokovaná.
Na rozdíl od chráněných složek podporují povolené aplikace proměnné prostředí i zástupné ikony (*) v cestě. Zástupné znaky používejte pouze v části cesty označující složku, nikoli v názvu souboru aplikace. Zástupné cardy jsou užitečné, když spustitelný soubor žije ve složce, jejíž název se mění mezi verzemi nebo instalacemi. Následující příklady ukazují běžné vzory:
| Pattern | Example | Co to umožňuje |
|---|---|---|
| Proměnná prostředí | %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe |
Pevné umístění pro instalaci bez ohledu na písmeno systémové jednotky. |
| Zástupný znak pro složku verze | %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe |
Spustitelný soubor v kterékoli podsložce verze (například 1.2.0 nebo 1.3.0). |
| Proměnná prostředí a zástupný znak | %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe |
Instalační složky pro jednotlivé aktualizace, například app-2.1.7, v profilu uživatele. |
| Více zástupných znaků | %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe |
Spustitelný soubor vnořený pod více než jedním názvem složky proměnné. |
| Zástupný znak pro náhodně pojmenované adresáře | C:\Windows\Temp\*\Setup\installer.exe |
Instalační program, který extrahuje náhodně pojmenovanou dočasnou složku. |
Note
Na rozdíl od výjimek antiviru Microsoft Defender a pravidel omezení prostoru pro útoky (ASR), které podporují pouze proměnné systémového prostředí, aplikace povolené funkcí CFA také podporují proměnné uživatelského prostředí, například %LOCALAPPDATA% a %USERPROFILE%. CFA vyřeší cestu v kontextu uživatele, který aplikaci spouští.
Povolená aplikace se projeví jenom při spuštění aplikace nebo služby. Pokud například povolíte službu aktualizace, která je již spuštěná, služba aktualizace bude nadále spouštět události CFA, dokud službu nerestartujete.
Můžete také použít Microsoft Defender for Endpoint indikátory ohrožení zabezpečení (IoCS) a umožnit tak podepsaným spustitelným souborům přístup k chráněným složkám. Další informace najdete v tématu Vytváření indikátorů na základě certifikátů.
Note
Skriptovací enginy, jako je PowerShell, nejsou funkcí CFA považovány za důvěryhodné, i když vytvoříte indikátor typu „allow“ pomocí indikátorů kompromitace (IoC). Jediný způsob, jak skriptovacím enginům umožnit měnit chráněné složky, je přidat je mezi aplikace povolené pro CFA. Pokyny najdete v tématu Konfigurace CFA.
Monitorování aktivity CFA
Úplné informace najdete v tématu Monitorování aktivity pravidel omezení potenciální oblasti útoku (ASR).