Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Defender Víruskeresőben felügyelt mappahozzáférés (CFA) segít megvédeni a fájlokat a zsarolóvírusok fenyegetéseitől. Ez az Végponthoz készült Microsoft Defender egyik támadási felületcsökkentési képessége.
A Ransomware titkosítja a fájlokat, és túszként tartja őket. A CFA azzal ellensúlyozza ezt a fenyegetést, hogy csak megbízható alkalmazások módosíthatják a védett mappákban lévő fájlokat. Amikor egy nem megbízható alkalmazás megpróbál módosítani egy fájlt egy védett mappában, a CFA letiltja a kísérletet, és értesíti Önt.
A CFA a következő elemeken alapul:
- Védett mappák: Azok a mappák, amelyeket a CFA őrz. A nem megbízható alkalmazások nem tudják módosítani vagy törölni az ezekben a mappákban lévő fájlokat. A CFA az alapértelmezett mappák nem módosítható készletét védi, és más mappákat is hozzáadhat.
-
Megbízható alkalmazások: Azok az alkalmazások, amelyek a védett mappákban lévő fájlok módosítására jogosultak. A Microsoft Defender Víruskereső minden típusú végrehajtható fájlt felmér (beleértve a(z)
.exe,.scrés.dllfájlokat), és elterjedtségük, valamint megbízhatósági besorolásuk alapján automatikusan megbízik a legtöbb alkalmazásban. Engedélyezhet más megbízható alkalmazásokat , ha a CFA letiltja őket. - Lemezágazatok: Azok az alacsony szintű lemezágazatok, amelyek a rendszerindítási rekordot védett eszközökön tárolják. A nem megbízható alkalmazások nem írhatnak közvetlenül ezekre a szektorokra. Ez a védelem segít letiltani a rendszerindítási szintű fenyegetéseket, például a rendszerindítókat és a lemeztörlő kártevőket, amelyek megpróbálják felülírni a rendszerindítási rekordot. A védett mappákkal és a megbízható alkalmazásokkal ellentétben a lemezszektor védelme ritkán ütközik a mindennapi alkalmazásokkal, így önállóan is alkalmazhatja. További információkért lásd a CFA módokat.
Ha egy ismeretlen hírnevű alkalmazás CFA-t aktivál, a következő események történnek:
- Megjelenik egy előugró értesítés az eszközön. Testre szabhatja például
Controlled folder access blocked C:\...\ApplicationName... from making changes to memory.az értesítésben szereplő információkat. További információt a Kapcsolattartási adatok testreszabása a Windows biztonság-ben című témakörben talál. - Egy
Protected memory access blockedbejegyzés jelenik meg az eszközön található Windows Biztonság alkalmazás Védelmi előzmények lapján. - A rendszer a blokkot vagy a naplózást olyan eseményként rögzíti, amelyet figyelhet.
A CFA a Végponthoz készült Microsoft Defendertal működik a legjobban, amely részletes jelentéseket nyújt az eseményekről és a blokkolásokról a szokásos riasztásvizsgálati forgatókönyvek részeként.
A CFA követelményei
A CFA megköveteli, hogy Microsoft Defender víruskereső az Windows eszközökön az elsődleges víruskereső alkalmazás:
Microsoft Defender víruskeresőt engedélyezni kell, és aktív módban kell lennie. A CFA nem működik más módokon, például:
- Passive
- Passzív mód végpontészleléssel és -elhárítással (EDR) blokkolási módban
- Korlátozott rendszeres vizsgálat (LPS)
- Kikapcsolva
A Microsoft Defender víruskereső üzemmódjaival kapcsolatos további információkért lásd: How Microsoft Defender Antivirus affects Defender for Endpoint functionality (A Microsoft Defender víruskereső hatása a Végponthoz készült Defender működésére).
A valós idejű védelemnek be kell lennie kapcsolva a Microsoft Defender Víruskeresőben.
Bár a CFA nem igényel Microsoft 365 E5, Microsoft javasolja az E5 vagy azzal egyenértékű előfizetések biztonsági képességeit az alábbi fejlett felügyeleti képességek kihasználásához:
- Monitorozás, elemzés és munkafolyamatok a Végponthoz készült Defenderben.
- Jelentéskészítési és konfigurációs képességek a Microsoft Defender XDR portálon.
A speciális felügyeleti képességek nem érhetők el más licencekkel (például Windows Professional vagy Microsoft 365 E3). Azonban saját monitorozási és jelentéskészítési eszközöket is fejleszthet az egyes eszközök Windows eseménymegtekintő által létrehozott CFA-események alapján (például Windows eseménytovábbítás).
A Windows-licencelésről további információt a Windows-licencelésről és a Microsoft mennyiségi licencelési referencia-útmutatójában talál.
A CFA által támogatott operációs rendszerek
A CFA egy Microsoft Defender víruskereső funkció, amely a Microsoft Defender Víruskeresőt (például Windows 11 Kezdőlapot) tartalmazó Windows bármely kiadásában elérhető. A bekapcsolásához használható metódusokért lásd a CFA üzembe helyezési és konfigurációs módszereit.
A CFA központosított kezelése, jelentése és riasztása Végponthoz készült Microsoft Defender a következő kiadásokban és Windows verzióiban érhető el:
- A Windows 10 vagy újabb Pro és Enterprise kiadásai.
- Windows Server 2012 R2 vagy újabb.
- Azure Local (korábbi nevén Azure Stack HCI) 23H2-es vagy újabb verziója.
Note
A CFA egy Windows funkció. Linux- vagy macOS-eszközökön nem érhető el, még azokon sem, amelyeket felvettek a Végponthoz készült Microsoft Defenderba.
A CFA üzemmódjai
A CFA alapértelmezés szerint ki van kapcsolva. A használatához kapcsolja be, és válasszon az alábbi módok közül:
| Üzemmód | Code | Description |
|---|---|---|
| Letiltva (alapértelmezett) | 0 | A CFA ki van kapcsolva. Minden alkalmazás módosíthatja vagy törölheti a védett mappákban lévő fájlokat, és lemezszektorokba írhat. |
|
Engedélyezve vagy Blokkolás |
1 | A nem megbízható alkalmazások nem módosíthatják vagy törölhetik a védett mappákban lévő fájlokat, és nem írhatnak lemezszektorokba. |
| Auditálási mód | 2 | A nem megbízható alkalmazások módosíthatják vagy törölhetik a védett mappákban lévő fájlokat, és lemezszektorokba írhatnak, de ezek a kísérletek rögzítve vannak. Ezzel a móddal az alkalmazások blokkolása nélkül értékelheti a CFA szervezetre gyakorolt hatását . |
| Csak lemezmódosítás letiltása | 3 | A nem megbízható alkalmazások nem írhatnak lemezágazatokba, és ezek a kísérletek rögzítve lesznek. A nem megbízható alkalmazások továbbra is módosíthatják vagy törölhetik a védett mappákban lévő fájlokat. |
| Csak a lemez módosításainak naplózása | 4 | A rendszer rögzíti a nem megbízható alkalmazások lemezszektorokba történő írási kísérleteit. A védett mappákban lévő fájlok módosítására vagy törlésére tett kísérletek nincsenek rögzítve, és nincsenek letiltva alkalmazások. |
Az egyes módok által létrehozott Windows eseményazonosítókért lásd a CFA-eseményeket Windows eseménymegtekintő.
A Microsoft azt javasolja, hogy a hatás felmérése érdekében először Naplózás módban futtassa a CFA-t, mielőtt Engedélyezett (blokkolási) módra vált. A naplózási események monitorozásával és a felhasználók számára szükséges alkalmazások engedélyezésével anélkül engedélyezheti a CFA-t, hogy csökkentené a termelékenységet.
A Csak a lemezmódosítás blokkolása és a Csak a lemezmódosítás naplózása módok csak a rendszerindítási rekordot tároló lemezszektorokra irányuló írási műveletekre vonatkoznak. Ezek nem érintik a védett mappákban lévő fájlokat. A következő forgatókönyvekben vegye figyelembe az alábbi módok egyikét:
- Meg szeretné védeni a rendszerindítási rekordot a rendszerindítóktól és a lemeztörlő kártevőktől, de a teljes védett mappavédelem túl sok üzletági alkalmazást blokkol, vagy túl sok hangolást igényel. A lemezágazat írásai ritkán származnak megbízható alkalmazásokból, ezért ez a védelem kevés hamis pozitív értéket hoz létre.
- Már más módon védi a felhasználói fájlokat (például OneDrive Ismert mappa áthelyezése verziószámozással, vagy külön biztonsági mentés vagy zsarolóprogram-ellenes vezérlő), így csak a CFA által hozzáadott rendszerindítási rekordvédelemre van szüksége.
- Korlátozni szeretné a fájlírások kiértékelésének teljesítményhatását, különösen a megosztott hálózati mappák esetében.
- A védelmet szakaszosan szeretné bevezetni. Például éles környezetben azonnal bekapcsolhatja a Csak a lemezmódosítások blokkolása beállítást, miközben a védett mappák védelmét Naplózási módban futtatja, és összeállítja az engedélyezett alkalmazások listáját.
Először a Lemezmódosítások csak naplózása lehetőséget használja annak megerősítésére, hogy egyetlen legitim szoftver sem ír lemezszektorokba (például lemezkép-készítő, biztonsági mentési, titkosítási vagy particionáló eszköz), mielőtt a Lemezmódosítások csak blokkolása lehetőségre váltana.
A CFA nem minden konfigurációs módszere támogatja az összes módot. Az alábbi táblázat az egyes üzembe helyezési és konfigurációs módszerek által támogatott üzemmódokat mutatja be.
| Üzemmód | Intune | Konfigurációkezelő | CSP-szabályzat | Csoportházirend | PowerShell | Windows biztonság alkalmazás |
|---|---|---|---|---|---|---|
| Disabled | Yes | Yes | Yes | Yes | Yes | Yes |
| Engedélyezett (Blokk) | Yes | Yes | Yes | Yes | Yes | Yes |
| Auditálási mód | Yes | Yes | Yes | Yes | Yes | No |
| Csak lemezmódosítás letiltása | Yes | No | Yes | Yes | Yes | No |
| Csak a lemez módosításainak naplózása | Yes | No | Yes | Yes | Yes | No |
A Microsoft Defender portál ugyanazokat a végpontbiztonsági szabályzatokat használja, mint az Intune, így ugyanazokat a módokat támogatja, mint az Intune oszlopban.
A CFA üzembe helyezési és konfigurációs módszerei
Végponthoz készült Microsoft Defender támogatja a CFA-t, de nem tartalmaz beépített módszert a beállítások eszközökre való üzembe helyezéséhez. Ehelyett egy külön üzembe helyezési vagy felügyeleti eszközt használ a CFA-beállítások létrehozásához és terjesztéséhez.
Az alábbi táblázat összefoglalja az elérhető metódusokat. Részletes konfigurációs utasításokért lásd a CFA konfigurálása című témakört.
| Módszer | Description |
|---|---|
| Microsoft Intune | Az ajánlott módszer. A CFA konfigurálása és üzembe helyezése az eszközökön végpontbiztonsági szabályzatok használatával. Microsoft Intune szükséges. |
| Microsoft Defender portál | Konfigurálja a CFA-t végpontbiztonsági szabályzatokkal a Microsoft Defender portálon az Intune-nal azonos szabályzatokkal. Hasznos, ha a végpontbiztonsági szabályzatokat a Defender portálon kezeli. |
| Bármely, a Policy CSP-t használó MDM-megoldás | Használja a Windows házirendkonfigurációs szolgáltatót (CSP) bármilyen mobileszköz-kezelési (MDM-) megoldással. |
| Microsoft Configuration Manager | A CFA konfigurálása Windows Defender Exploit Guard-szabályzatban. |
| Csoportházirend | A központosított csoportházirend használatával konfigurálhatja és üzembe helyezheti a CFA-t a tartományhoz csatlakoztatott eszközökön, vagy helyileg konfigurálhatja a csoportházirendet az egyes eszközökön. |
| PowerShell | Helyileg konfigurálja a CFA-t az egyes eszközökön. |
| Windows biztonság alkalmazás | Helyileg konfigurálja a CFA-t egy adott eszközön. |
A CFA által védett alapértelmezett mappák
A CFA alapértelmezés szerint a következő helyeket védi Windows eszközökön:
- Merevlemez-rendszerindítási szektorok
- A következő mappák a felhasználói fiókokhoz és a rendszerfiókokhoz (például
LocalService:NetworkServicesystemprofileC:\Users\<username>\DocumentsC:\Users\<username>\FavoritesC:\Users\<username>\MusicC:\Users\<username>\PicturesC:\Users\<username>\VideosC:\Users\Public\DocumentsC:\Users\Public\MusicC:\Users\Public\PicturesC:\Users\Public\Videos
Note
Az előző elérési utak az alapértelmezett helyek. Ha egy mappa átirányításra kerül, a CFA védi a mappát az átirányított helyen. Ha például a OneDrive Ismert mappák áthelyezése funkciója biztonsági másolatot készít a Dokumentumok, a Képek vagy az Asztal mappáról a C:\Users\<username>\OneDrive - <organization>\ OneDrive-ba, a CFA a OneDrive-ban lévő mappát védi.
Az alapértelmezett védett mappák listáját nem módosíthatja.
Az alábbi módszerek egyikével megtekintheti az alapértelmezett védett mappák listáját egy Windows eszközön:
Nyissa meg a Windows Biztonság alkalmazást a CFA konfigurálása az Windows Biztonság alkalmazásban című cikkben leírtak szerint. Ha a CFA be van kapcsolva, az alapértelmezett mappák a lista alján jelennek meg.
Egy emelt szintű PowerShell-munkamenetben (a Futtatás rendszergazdaként lehetőséget választva megnyitott PowerShell-ablakban) futtassa a következő parancsot.
(Get-MpPreference).ControlledFolderAccessDefaultProtectedFoldersA parancs csak akkor adja vissza az alapértelmezett védett mappák listáját, ha a CFA be van kapcsolva.
Egyéb mappák hozzáadása a CFA-hoz
Bár az alapértelmezett mappák nem módosíthatók vagy távolíthatók el a védelemből, további mappákat is hozzáadhat a védelemhez. Mappa hozzáadásakor az almappái is védettek lesznek.
Mappák hozzáadása, ha olyan helyeken tárolja a fontos adatokat, amelyek még nem fedik le az alapértelmezett védett mappákat.
Ha több védett mappát ad meg, tartsa szem előtt ezeket a pontokat:
- A hálózati megosztások és a leképezett meghajtók támogatottak.
- A környezeti változók támogatottak, a helyettesítő karakterek azonban nem.
- Ne adjon hozzá helyi megosztási útvonalakat (visszacsatolásokat) védett mappákként. Használja inkább a helyi elérési utat. Ha például a(z)
C:\demoelemet\\mycomputer\demonéven osztotta meg, használja a(z)C:\demoelemet, ne a(z)\\mycomputer\demoelemet.
Note
Ha a munkafolyamat megosztott hálózati mappákat tartalmaz, a CFA engedélyezése jelentős hálózati teljesítménycsökkenést eredményezhet, ha egy nem megbízható folyamat hozzáfér a megosztott hálózati mappákhoz, különösen a fájlmegosztási kiszolgálóra irányuló számos lekérdezés miatt. Győződjön meg arról, hogy a fájlkiszolgálók a megnövekedett hálózati forgalomra vannak optimalizálva, különösen akkor, ha megosztott hálózati mappákat használ offline fájlokhoz.
Útmutatásért lásd a CFA konfigurálása című témakört.
Fájlok módosításának engedélyezése az alkalmazások számára a védett mappákban
Engedélyezheti, hogy bizonyos alkalmazások, amelyekben megbízik, módosításokat hajthassanak végre a védett mappákban lévő fájlokon. Az alkalmazások engedélyezése akkor hasznos, ha a CFA letilt egy ismert, megbízható alkalmazást. Útmutatásért lásd a CFA konfigurálása című témakört.
Alapértelmezés szerint Microsoft Defender víruskereső automatikusan megbízik az alkalmazásokban az előfordulásuk és a hírnevük alapján, és hozzáadja őket az engedélyezett listához. Az automatikusan megbízható alkalmazások listája nem jelenik meg az Windows Biztonság alkalmazásban vagy a kapcsolódó PowerShell-parancsmagokban. A legtöbb alkalmazást nem kell hozzáadnia. Csak akkor adjon hozzá egy alkalmazást, ha az le van tiltva, és ellenőrizheti, hogy megbízható-e.
Alkalmazás hozzáadásakor meg kell adnia az alkalmazás helyét. Csak az adott helyen lévő alkalmazás férhet hozzá a védett mappákhoz. Ha egy azonos nevű alkalmazás más helyen található, az nem lesz hozzáadva az engedélyezett listához, és lehetséges, hogy le lesz tiltva.
A védett mappákkal ellentétben az engedélyezett alkalmazások támogatják a környezeti változókat és a helyettesítő karaktereket (*) az elérési úton. Helyettesítő karaktereket csak az elérési út mapparészében használjon, az alkalmazás fájlnevében nem. A helyettesítő karakterek akkor hasznosak, ha a végrehajtható fájl egy olyan mappában él, amelynek a neve a verziók vagy a telepítések között változik. Az alábbi példák gyakori mintákat mutatnak be:
| Pattern | Example | Mit tesz lehetővé? |
|---|---|---|
| Környezet változó | %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe |
Rögzített telepítési hely, a rendszermeghajtó betűjelétől függetlenül. |
| Helyettesítő karakter egy verziómappához | %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe |
A végrehajtható fájl bármely verzió almappában (például 1.2.0 vagy 1.3.0). |
| Környezeti változó és helyettesítő karakter | %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe |
Frissítésenkénti telepítési mappák, például app-2.1.7 a felhasználó profiljában. |
| Több helyettesítő karakter | %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe |
Egy végrehajtható fájl, amely egynél több változó mappanév alatt van beágyazva. |
| Helyettesítő karakter véletlenszerűen elnevezett mappákhoz | C:\Windows\Temp\*\Setup\installer.exe |
Egy telepítő, amely egy véletlenszerű nevű ideiglenes mappába bontja ki magát. |
Note
Ellentétben Microsoft Defender víruskereső és támadási felület csökkentési (ASR) szabálykizárásokkal, amelyek csak a rendszerkörnyezeti változókat támogatják, a CFA által engedélyezett alkalmazások is támogatják a felhasználói környezeti változókat, például %LOCALAPPDATA% és %USERPROFILE%. A CFA feloldja az útvonalat az alkalmazást futtató felhasználó kontextusában.
Az engedélyezett alkalmazások csak az alkalmazás vagy szolgáltatás indításakor lépnek érvénybe. Ha például engedélyezi a már futó frissítési szolgáltatást, a frissítési szolgáltatás továbbra is aktiválja a CFA-eseményeket, amíg újra nem indítja a szolgáltatást.
A Végponthoz készült Microsoft Defender kompromittálódásra utaló indikátorait (IoC-k) is használhatja arra, hogy a digitálisan aláírt végrehajtható fájlok hozzáférhessenek a védett mappákhoz. További információ: Mutatók létrehozása tanúsítványok alapján.
Note
Az olyan szkriptmotorokat, mint a PowerShell, a CFA nem tekinti megbízhatónak, még akkor sem, ha kompromittálódási indikátorok (IoC-k) használatával „engedélyezési” jelzőt hoz létre. A szkriptmotorok csak úgy módosíthatják a védett mappákat, ha hozzáadják őket a CFA-hoz engedélyezett alkalmazásként. Útmutatásért lásd a CFA konfigurálása című témakört.
CFA-tevékenység figyelése
További információ: Támadásifelület-csökkentési (ASR) szabálytevékenység figyelése.