A szabályozott mappahozzáférés (CFA) áttekintése

A Microsoft Defender Víruskeresőben felügyelt mappahozzáférés (CFA) segít megvédeni a fájlokat a zsarolóvírusok fenyegetéseitől. Ez az Végponthoz készült Microsoft Defender egyik támadási felületcsökkentési képessége.

A Ransomware titkosítja a fájlokat, és túszként tartja őket. A CFA azzal ellensúlyozza ezt a fenyegetést, hogy csak megbízható alkalmazások módosíthatják a védett mappákban lévő fájlokat. Amikor egy nem megbízható alkalmazás megpróbál módosítani egy fájlt egy védett mappában, a CFA letiltja a kísérletet, és értesíti Önt.

A CFA a következő elemeken alapul:

  • Védett mappák: Azok a mappák, amelyeket a CFA őrz. A nem megbízható alkalmazások nem tudják módosítani vagy törölni az ezekben a mappákban lévő fájlokat. A CFA az alapértelmezett mappák nem módosítható készletét védi, és más mappákat is hozzáadhat.
  • Megbízható alkalmazások: Azok az alkalmazások, amelyek a védett mappákban lévő fájlok módosítására jogosultak. A Microsoft Defender Víruskereső minden típusú végrehajtható fájlt felmér (beleértve a(z) .exe, .scr és .dll fájlokat), és elterjedtségük, valamint megbízhatósági besorolásuk alapján automatikusan megbízik a legtöbb alkalmazásban. Engedélyezhet más megbízható alkalmazásokat , ha a CFA letiltja őket.
  • Lemezágazatok: Azok az alacsony szintű lemezágazatok, amelyek a rendszerindítási rekordot védett eszközökön tárolják. A nem megbízható alkalmazások nem írhatnak közvetlenül ezekre a szektorokra. Ez a védelem segít letiltani a rendszerindítási szintű fenyegetéseket, például a rendszerindítókat és a lemeztörlő kártevőket, amelyek megpróbálják felülírni a rendszerindítási rekordot. A védett mappákkal és a megbízható alkalmazásokkal ellentétben a lemezszektor védelme ritkán ütközik a mindennapi alkalmazásokkal, így önállóan is alkalmazhatja. További információkért lásd a CFA módokat.

Ha egy ismeretlen hírnevű alkalmazás CFA-t aktivál, a következő események történnek:

A CFA a Végponthoz készült Microsoft Defendertal működik a legjobban, amely részletes jelentéseket nyújt az eseményekről és a blokkolásokról a szokásos riasztásvizsgálati forgatókönyvek részeként.

A CFA követelményei

A CFA megköveteli, hogy Microsoft Defender víruskereső az Windows eszközökön az elsődleges víruskereső alkalmazás:

A CFA által támogatott operációs rendszerek

A CFA egy Microsoft Defender víruskereső funkció, amely a Microsoft Defender Víruskeresőt (például Windows 11 Kezdőlapot) tartalmazó Windows bármely kiadásában elérhető. A bekapcsolásához használható metódusokért lásd a CFA üzembe helyezési és konfigurációs módszereit.

A CFA központosított kezelése, jelentése és riasztása Végponthoz készült Microsoft Defender a következő kiadásokban és Windows verzióiban érhető el:

  • A Windows 10 vagy újabb Pro és Enterprise kiadásai.
  • Windows Server 2012 R2 vagy újabb.
  • Azure Local (korábbi nevén Azure Stack HCI) 23H2-es vagy újabb verziója.

Note

A CFA egy Windows funkció. Linux- vagy macOS-eszközökön nem érhető el, még azokon sem, amelyeket felvettek a Végponthoz készült Microsoft Defenderba.

A CFA üzemmódjai

A CFA alapértelmezés szerint ki van kapcsolva. A használatához kapcsolja be, és válasszon az alábbi módok közül:

Üzemmód Code Description
Letiltva (alapértelmezett) 0 A CFA ki van kapcsolva. Minden alkalmazás módosíthatja vagy törölheti a védett mappákban lévő fájlokat, és lemezszektorokba írhat.
Engedélyezve vagy
Blokkolás
1 A nem megbízható alkalmazások nem módosíthatják vagy törölhetik a védett mappákban lévő fájlokat, és nem írhatnak lemezszektorokba.
Auditálási mód 2 A nem megbízható alkalmazások módosíthatják vagy törölhetik a védett mappákban lévő fájlokat, és lemezszektorokba írhatnak, de ezek a kísérletek rögzítve vannak.

Ezzel a móddal az alkalmazások blokkolása nélkül értékelheti a CFA szervezetre gyakorolt hatását .
Csak lemezmódosítás letiltása 3 A nem megbízható alkalmazások nem írhatnak lemezágazatokba, és ezek a kísérletek rögzítve lesznek. A nem megbízható alkalmazások továbbra is módosíthatják vagy törölhetik a védett mappákban lévő fájlokat.
Csak a lemez módosításainak naplózása 4 A rendszer rögzíti a nem megbízható alkalmazások lemezszektorokba történő írási kísérleteit. A védett mappákban lévő fájlok módosítására vagy törlésére tett kísérletek nincsenek rögzítve, és nincsenek letiltva alkalmazások.

Az egyes módok által létrehozott Windows eseményazonosítókért lásd a CFA-eseményeket Windows eseménymegtekintő.

A Microsoft azt javasolja, hogy a hatás felmérése érdekében először Naplózás módban futtassa a CFA-t, mielőtt Engedélyezett (blokkolási) módra vált. A naplózási események monitorozásával és a felhasználók számára szükséges alkalmazások engedélyezésével anélkül engedélyezheti a CFA-t, hogy csökkentené a termelékenységet.

A Csak a lemezmódosítás blokkolása és a Csak a lemezmódosítás naplózása módok csak a rendszerindítási rekordot tároló lemezszektorokra irányuló írási műveletekre vonatkoznak. Ezek nem érintik a védett mappákban lévő fájlokat. A következő forgatókönyvekben vegye figyelembe az alábbi módok egyikét:

  • Meg szeretné védeni a rendszerindítási rekordot a rendszerindítóktól és a lemeztörlő kártevőktől, de a teljes védett mappavédelem túl sok üzletági alkalmazást blokkol, vagy túl sok hangolást igényel. A lemezágazat írásai ritkán származnak megbízható alkalmazásokból, ezért ez a védelem kevés hamis pozitív értéket hoz létre.
  • Már más módon védi a felhasználói fájlokat (például OneDrive Ismert mappa áthelyezése verziószámozással, vagy külön biztonsági mentés vagy zsarolóprogram-ellenes vezérlő), így csak a CFA által hozzáadott rendszerindítási rekordvédelemre van szüksége.
  • Korlátozni szeretné a fájlírások kiértékelésének teljesítményhatását, különösen a megosztott hálózati mappák esetében.
  • A védelmet szakaszosan szeretné bevezetni. Például éles környezetben azonnal bekapcsolhatja a Csak a lemezmódosítások blokkolása beállítást, miközben a védett mappák védelmét Naplózási módban futtatja, és összeállítja az engedélyezett alkalmazások listáját.

Először a Lemezmódosítások csak naplózása lehetőséget használja annak megerősítésére, hogy egyetlen legitim szoftver sem ír lemezszektorokba (például lemezkép-készítő, biztonsági mentési, titkosítási vagy particionáló eszköz), mielőtt a Lemezmódosítások csak blokkolása lehetőségre váltana.

A CFA nem minden konfigurációs módszere támogatja az összes módot. Az alábbi táblázat az egyes üzembe helyezési és konfigurációs módszerek által támogatott üzemmódokat mutatja be.

Üzemmód Intune Konfigurációkezelő CSP-szabályzat Csoportházirend PowerShell Windows biztonság alkalmazás
Disabled Yes Yes Yes Yes Yes Yes
Engedélyezett (Blokk) Yes Yes Yes Yes Yes Yes
Auditálási mód Yes Yes Yes Yes Yes No
Csak lemezmódosítás letiltása Yes No Yes Yes Yes No
Csak a lemez módosításainak naplózása Yes No Yes Yes Yes No

A Microsoft Defender portál ugyanazokat a végpontbiztonsági szabályzatokat használja, mint az Intune, így ugyanazokat a módokat támogatja, mint az Intune oszlopban.

A CFA üzembe helyezési és konfigurációs módszerei

Végponthoz készült Microsoft Defender támogatja a CFA-t, de nem tartalmaz beépített módszert a beállítások eszközökre való üzembe helyezéséhez. Ehelyett egy külön üzembe helyezési vagy felügyeleti eszközt használ a CFA-beállítások létrehozásához és terjesztéséhez.

Az alábbi táblázat összefoglalja az elérhető metódusokat. Részletes konfigurációs utasításokért lásd a CFA konfigurálása című témakört.

Módszer Description
Microsoft Intune Az ajánlott módszer. A CFA konfigurálása és üzembe helyezése az eszközökön végpontbiztonsági szabályzatok használatával. Microsoft Intune szükséges.
Microsoft Defender portál Konfigurálja a CFA-t végpontbiztonsági szabályzatokkal a Microsoft Defender portálon az Intune-nal azonos szabályzatokkal. Hasznos, ha a végpontbiztonsági szabályzatokat a Defender portálon kezeli.
Bármely, a Policy CSP-t használó MDM-megoldás Használja a Windows házirendkonfigurációs szolgáltatót (CSP) bármilyen mobileszköz-kezelési (MDM-) megoldással.
Microsoft Configuration Manager A CFA konfigurálása Windows Defender Exploit Guard-szabályzatban.
Csoportházirend A központosított csoportházirend használatával konfigurálhatja és üzembe helyezheti a CFA-t a tartományhoz csatlakoztatott eszközökön, vagy helyileg konfigurálhatja a csoportházirendet az egyes eszközökön.
PowerShell Helyileg konfigurálja a CFA-t az egyes eszközökön.
Windows biztonság alkalmazás Helyileg konfigurálja a CFA-t egy adott eszközön.

A CFA által védett alapértelmezett mappák

A CFA alapértelmezés szerint a következő helyeket védi Windows eszközökön:

  • Merevlemez-rendszerindítási szektorok
  • A következő mappák a felhasználói fiókokhoz és a rendszerfiókokhoz (például LocalService: NetworkServicesystemprofile
    • C:\Users\<username>\Documents
    • C:\Users\<username>\Favorites
    • C:\Users\<username>\Music
    • C:\Users\<username>\Pictures
    • C:\Users\<username>\Videos
    • C:\Users\Public\Documents
    • C:\Users\Public\Music
    • C:\Users\Public\Pictures
    • C:\Users\Public\Videos

Note

Az előző elérési utak az alapértelmezett helyek. Ha egy mappa átirányításra kerül, a CFA védi a mappát az átirányított helyen. Ha például a OneDrive Ismert mappák áthelyezése funkciója biztonsági másolatot készít a Dokumentumok, a Képek vagy az Asztal mappáról a C:\Users\<username>\OneDrive - <organization>\ OneDrive-ba, a CFA a OneDrive-ban lévő mappát védi.

Az alapértelmezett védett mappák listáját nem módosíthatja.

Az alábbi módszerek egyikével megtekintheti az alapértelmezett védett mappák listáját egy Windows eszközön:

  • Nyissa meg a Windows Biztonság alkalmazást a CFA konfigurálása az Windows Biztonság alkalmazásban című cikkben leírtak szerint. Ha a CFA be van kapcsolva, az alapértelmezett mappák a lista alján jelennek meg.

  • Egy emelt szintű PowerShell-munkamenetben (a Futtatás rendszergazdaként lehetőséget választva megnyitott PowerShell-ablakban) futtassa a következő parancsot.

    (Get-MpPreference).ControlledFolderAccessDefaultProtectedFolders
    

    A parancs csak akkor adja vissza az alapértelmezett védett mappák listáját, ha a CFA be van kapcsolva.

Egyéb mappák hozzáadása a CFA-hoz

Bár az alapértelmezett mappák nem módosíthatók vagy távolíthatók el a védelemből, további mappákat is hozzáadhat a védelemhez. Mappa hozzáadásakor az almappái is védettek lesznek.

Mappák hozzáadása, ha olyan helyeken tárolja a fontos adatokat, amelyek még nem fedik le az alapértelmezett védett mappákat.

Ha több védett mappát ad meg, tartsa szem előtt ezeket a pontokat:

  • A hálózati megosztások és a leképezett meghajtók támogatottak.
  • A környezeti változók támogatottak, a helyettesítő karakterek azonban nem.
  • Ne adjon hozzá helyi megosztási útvonalakat (visszacsatolásokat) védett mappákként. Használja inkább a helyi elérési utat. Ha például a(z) C:\demo elemet \\mycomputer\demo néven osztotta meg, használja a(z) C:\demo elemet, ne a(z) \\mycomputer\demo elemet.

Note

Ha a munkafolyamat megosztott hálózati mappákat tartalmaz, a CFA engedélyezése jelentős hálózati teljesítménycsökkenést eredményezhet, ha egy nem megbízható folyamat hozzáfér a megosztott hálózati mappákhoz, különösen a fájlmegosztási kiszolgálóra irányuló számos lekérdezés miatt. Győződjön meg arról, hogy a fájlkiszolgálók a megnövekedett hálózati forgalomra vannak optimalizálva, különösen akkor, ha megosztott hálózati mappákat használ offline fájlokhoz.

Útmutatásért lásd a CFA konfigurálása című témakört.

Fájlok módosításának engedélyezése az alkalmazások számára a védett mappákban

Engedélyezheti, hogy bizonyos alkalmazások, amelyekben megbízik, módosításokat hajthassanak végre a védett mappákban lévő fájlokon. Az alkalmazások engedélyezése akkor hasznos, ha a CFA letilt egy ismert, megbízható alkalmazást. Útmutatásért lásd a CFA konfigurálása című témakört.

Alapértelmezés szerint Microsoft Defender víruskereső automatikusan megbízik az alkalmazásokban az előfordulásuk és a hírnevük alapján, és hozzáadja őket az engedélyezett listához. Az automatikusan megbízható alkalmazások listája nem jelenik meg az Windows Biztonság alkalmazásban vagy a kapcsolódó PowerShell-parancsmagokban. A legtöbb alkalmazást nem kell hozzáadnia. Csak akkor adjon hozzá egy alkalmazást, ha az le van tiltva, és ellenőrizheti, hogy megbízható-e.

Alkalmazás hozzáadásakor meg kell adnia az alkalmazás helyét. Csak az adott helyen lévő alkalmazás férhet hozzá a védett mappákhoz. Ha egy azonos nevű alkalmazás más helyen található, az nem lesz hozzáadva az engedélyezett listához, és lehetséges, hogy le lesz tiltva.

A védett mappákkal ellentétben az engedélyezett alkalmazások támogatják a környezeti változókat és a helyettesítő karaktereket (*) az elérési úton. Helyettesítő karaktereket csak az elérési út mapparészében használjon, az alkalmazás fájlnevében nem. A helyettesítő karakterek akkor hasznosak, ha a végrehajtható fájl egy olyan mappában él, amelynek a neve a verziók vagy a telepítések között változik. Az alábbi példák gyakori mintákat mutatnak be:

Pattern Example Mit tesz lehetővé?
Környezet változó %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe Rögzített telepítési hely, a rendszermeghajtó betűjelétől függetlenül.
Helyettesítő karakter egy verziómappához %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe A végrehajtható fájl bármely verzió almappában (például 1.2.0 vagy 1.3.0).
Környezeti változó és helyettesítő karakter %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe Frissítésenkénti telepítési mappák, például app-2.1.7 a felhasználó profiljában.
Több helyettesítő karakter %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe Egy végrehajtható fájl, amely egynél több változó mappanév alatt van beágyazva.
Helyettesítő karakter véletlenszerűen elnevezett mappákhoz C:\Windows\Temp\*\Setup\installer.exe Egy telepítő, amely egy véletlenszerű nevű ideiglenes mappába bontja ki magát.

Note

Ellentétben Microsoft Defender víruskereső és támadási felület csökkentési (ASR) szabálykizárásokkal, amelyek csak a rendszerkörnyezeti változókat támogatják, a CFA által engedélyezett alkalmazások is támogatják a felhasználói környezeti változókat, például %LOCALAPPDATA% és %USERPROFILE%. A CFA feloldja az útvonalat az alkalmazást futtató felhasználó kontextusában.

Az engedélyezett alkalmazások csak az alkalmazás vagy szolgáltatás indításakor lépnek érvénybe. Ha például engedélyezi a már futó frissítési szolgáltatást, a frissítési szolgáltatás továbbra is aktiválja a CFA-eseményeket, amíg újra nem indítja a szolgáltatást.

A Végponthoz készült Microsoft Defender kompromittálódásra utaló indikátorait (IoC-k) is használhatja arra, hogy a digitálisan aláírt végrehajtható fájlok hozzáférhessenek a védett mappákhoz. További információ: Mutatók létrehozása tanúsítványok alapján.

Note

Az olyan szkriptmotorokat, mint a PowerShell, a CFA nem tekinti megbízhatónak, még akkor sem, ha kompromittálódási indikátorok (IoC-k) használatával „engedélyezési” jelzőt hoz létre. A szkriptmotorok csak úgy módosíthatják a védett mappákat, ha hozzáadják őket a CFA-hoz engedélyezett alkalmazásként. Útmutatásért lásd a CFA konfigurálása című témakört.

CFA-tevékenység figyelése

További információ: Támadásifelület-csökkentési (ASR) szabálytevékenység figyelése.