Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Akses folder terkontrol (CFA) di antivirus Microsoft Defender membantu melindungi file Anda dari ancaman ransomware. Ini adalah salah satu kemampuan pengurangan permukaan serangan dalam Microsoft Defender untuk Titik Akhir.
Ransomware mengenkripsi file Anda dan menyandera mereka. CFA membalas ancaman ini dengan hanya mengizinkan aplikasi tepercaya untuk mengubah file di folder yang dilindungi. Saat aplikasi yang tidak tepercaya mencoba mengubah file di folder yang dilindungi, CFA memblokir upaya dan memberi tahu Anda.
CFA didasarkan pada elemen-elemen berikut:
- Folder yang dilindungi: Folder yang dijaga CFA. Aplikasi yang tidak tepercaya tidak dapat mengubah atau menghapus file di folder ini. CFA melindungi sekumpulan folder default yang tidak dapat dimodifikasi, dan Anda dapat menambahkan folder lain.
-
Aplikasi tepercaya: Aplikasi yang diizinkan untuk mengubah file di folder yang dilindungi. Microsoft Defender Antivirus menilai setiap jenis file yang dapat dieksekusi (termasuk
.exefile , ,.scrdan.dll) dan secara otomatis mempercayai sebagian besar aplikasi berdasarkan prevalensi dan reputasinya. Anda dapat mengizinkan aplikasi lain yang Anda percayai jika CFA memblokirnya. - Sektor disk: Sektor disk tingkat rendah yang menyimpan catatan boot pada perangkat yang dilindungi. Aplikasi yang tidak tepercaya tidak dapat menulis langsung ke sektor ini. Perlindungan ini membantu memblokir ancaman pada level boot seperti bootkit dan malware penghapus disk yang mencoba menimpa rekaman boot. Tidak seperti folder yang dilindungi dan aplikasi tepercaya, perlindungan sektor disk jarang bertentangan dengan aplikasi sehari-hari, sehingga Anda dapat menerapkannya sendiri. Untuk informasi selengkapnya, lihat Mode untuk CFA.
Saat aplikasi dengan reputasi yang tidak diketahui memicu CFA, peristiwa berikut terjadi:
- Pemberitahuan pop-up muncul di perangkat. Misalnya,
Controlled folder access blocked C:\...\ApplicationName... from making changes to memory.Anda dapat menyesuaikan informasi dalam pemberitahuan. Untuk informasi selengkapnya, lihat Menyesuaikan informasi kontak di Keamanan Windows. - Entri
Protected memory access blockedmuncul di halaman Riwayat Perlindungan aplikasi Keamanan Windows di perangkat. - Blokir atau audit dicatat sebagai peristiwa yang dapat Anda pantau.
CFA berfungsi optimal dengan Microsoft Defender untuk Titik Akhir, yang menyediakan pelaporan terperinci tentang peristiwa dan pemblokiran sebagai bagian dari skenario investigasi peringatan yang umum.
Persyaratan untuk CFA
CFA memerlukan antivirus Microsoft Defender sebagai aplikasi antivirus utama di perangkat Windows:
Microsoft Defender Antivirus harus diaktifkan dan dalam mode Aktif. CFA tidak berfungsi dalam mode lain, termasuk:
- Passive
- Mode Pasif dengan Deteksi dan Respons Titik Akhir (EDR) dalam Mode Blokir
- Pemindaian berkala terbatas (LPS)
- Nonaktif
Untuk informasi selengkapnya tentang mode di antivirus Microsoft Defender, lihat Bagaimana antivirus Microsoft Defender memengaruhi Defender untuk fungsionalitas Titik Akhir.
Perlindungan real time di antivirus Microsoft Defender harus aktif.
Meskipun CFA tidak memerlukan Microsoft 365 E5, Microsoft merekomendasikan kemampuan keamanan langganan E5 atau yang setara untuk memanfaatkan kemampuan manajemen tingkat lanjut berikut:
- Pemantauan, analitik, dan alur kerja di Defender for Endpoint.
- Kemampuan pelaporan dan konfigurasi di portal Microsoft Defender XDR.
Kemampuan manajemen tingkat lanjut tidak tersedia dengan lisensi lain (misalnya, Windows Professional atau Microsoft 365 E3). Namun, Anda dapat mengembangkan alat pemantauan dan pelaporan sendiri berdasarkan peristiwa CFA yang dihasilkan di Windows Pemantau Peristiwa pada setiap perangkat (misalnya, Windows Event Forwarding).
Untuk mempelajari selengkapnya tentang lisensi Windows, lihat Lisensi Windows dan dapatkan Panduan Referensi Microsoft Volume Licensing.
Sistem operasi yang didukung untuk CFA
CFA adalah fitur Antivirus Microsoft Defender yang tersedia pada edisi Windows apa pun yang mencakup Antivirus Microsoft Defender (misalnya, Windows 11 Home). Untuk metode yang dapat Anda gunakan untuk mengaktifkannya, lihat Metode penyebaran dan konfigurasi untuk CFA.
Manajemen terpusat, pelaporan, dan pemberitahuan untuk CFA di Microsoft Defender untuk Titik Akhir tersedia dalam edisi dan versi Windows berikut:
- Edisi Pro dan Enterprise Windows 10 atau yang lebih baru.
- Windows Server 2012 R2 atau yang lebih baru.
- Azure Local (sebelumnya dikenal sebagai Azure Stack HCI) versi 23H2 atau yang lebih baru.
Note
CFA adalah fitur Windows. Ini tidak tersedia di perangkat Linux atau macOS, bahkan yang di-onboarding ke Microsoft Defender untuk Titik Akhir.
Mode untuk CFA
CFA dinonaktifkan secara default. Untuk menggunakannya, Anda mengaktifkannya dan memilih salah satu mode berikut:
| Modus | Kode | Deskripsi |
|---|---|---|
| Dinonaktifkan (default) | 0 | CFA tidak aktif. Semua aplikasi dapat mengubah atau menghapus file di folder yang dilindungi dan menulis ke sektor disk. |
|
Diaktifkan atau Blok |
1 | Aplikasi yang tidak tepercaya tidak dapat mengubah atau menghapus file di folder yang dilindungi atau menulis ke sektor disk. |
| Audit Mode | 2 | Aplikasi yang tidak tepercaya dapat mengubah atau menghapus file di folder yang dilindungi dan menulis ke sektor disk, tetapi upaya ini direkam. Gunakan mode ini untuk menilai efek CFA pada organisasi Anda tanpa memblokir aplikasi. |
| Hanya modifikasi blok disk | 3 | Aplikasi yang tidak tepercaya diblokir agar tidak menulis ke sektor disk, dan upaya ini direkam. Aplikasi yang tidak tepercaya masih dapat mengubah atau menghapus file di folder yang dilindungi. |
| Modifikasi disk audit saja | 4 | Upaya oleh aplikasi yang tidak tepercaya untuk menulis ke sektor disk dicatat. Upaya untuk mengubah atau menghapus file di folder yang dilindungi tidak direkam, dan tidak ada aplikasi yang diblokir. |
Untuk ID peristiwa Windows yang dihasilkan setiap mode, lihat peristiwa CFA di Windows Pemantau Peristiwa.
Microsoft merekomendasikan untuk menjalankan CFA dalam Mode Audit terlebih dahulu untuk menilai efeknya sebelum Anda pindah ke mode Diaktifkan (blokir). Dengan memantau peristiwa audit dan mengizinkan aplikasi yang dibutuhkan pengguna, Anda dapat mengaktifkan CFA tanpa mengurangi produktivitas.
Hanya blokir modifikasi disk dan Hanya audit modifikasi disk hanya berlaku untuk penulisan ke sektor disk yang menyimpan rekaman boot. Hal tersebut tidak memengaruhi file di folder yang dilindungi. Pertimbangkan salah satu mode ini dalam skenario berikut:
- Anda ingin melindungi rekaman boot dari bootkit dan malware penghapus disk, tetapi perlindungan folder terlindungi penuh memblokir terlalu banyak aplikasi bisnis penting Anda atau memerlukan terlalu banyak penyesuaian. Penulisan sektor disk jarang berasal dari aplikasi yang sah, sehingga perlindungan ini menghasilkan sedikit positif palsu.
- Anda sudah melindungi file pengguna dengan cara lain (misalnya, OneDrive Known Folder Move dengan penerapan versi, atau kontrol pencadangan atau anti-ransomware terpisah), sehingga Anda hanya memerlukan perlindungan rekaman boot yang ditambahkan CFA.
- Anda ingin membatasi dampak terhadap performa dari evaluasi penulisan file, terutama untuk folder jaringan bersama.
- Anda ingin meluncurkan perlindungan secara bertahap. Misalnya, Anda dapat langsung mengaktifkan Blokir hanya modifikasi disk di lingkungan produksi sembari menjalankan perlindungan folder terlindungi dalam Mode Audit dan menyusun daftar aplikasi yang diizinkan.
Gunakan Audit modifikasi disk saja terlebih dahulu untuk memastikan bahwa tidak ada perangkat lunak sah (misalnya, alat pembuatan citra disk, pencadangan, enkripsi, atau partisi) yang menulis ke sektor disk sebelum Anda beralih ke Blokir modifikasi disk saja.
Tidak setiap metode konfigurasi untuk CFA mendukung setiap mode. Tabel berikut menunjukkan mode mana yang didukung setiap metode penyebaran dan konfigurasi .
| Modus | Intune | Pengelola Konfigurasi | Kebijakan CSP | Kebijakan Grup | PowerShell | Aplikasi Keamanan Windows |
|---|---|---|---|---|---|---|
| Nonaktif | Yes | Yes | Yes | Yes | Yes | Yes |
| Diaktifkan (Blokir) | Yes | Yes | Yes | Yes | Yes | Yes |
| Audit Mode | Yes | Yes | Yes | Yes | Yes | No |
| Hanya modifikasi blok disk | Yes | No | Yes | Yes | Yes | No |
| Modifikasi disk audit saja | Yes | No | Yes | Yes | Yes | No |
Portal Microsoft Defender menggunakan kebijakan keamanan titik akhir yang sama dengan Intune, sehingga mendukung mode yang sama yang ditampilkan di kolom Intune.
Metode penyebaran dan konfigurasi untuk CFA
Microsoft Defender untuk Titik Akhir mendukung CFA tetapi tidak menyertakan metode bawaan untuk menyebarkan pengaturan ke perangkat. Sebagai gantinya, Anda menggunakan alat penyebaran atau manajemen terpisah untuk membuat dan mendistribusikan pengaturan CFA.
Tabel berikut ini meringkas metode yang tersedia. Untuk instruksi konfigurasi terperinci, lihat Mengonfigurasi CFA.
| Metode | Deskripsi |
|---|---|
| Microsoft Intune | Metode yang direkomendasikan. Konfigurasikan dan sebarkan CFA ke perangkat dengan menggunakan kebijakan keamanan titik akhir. Membutuhkan Microsoft Intune. |
| Portal Pertahanan Microsoft | Konfigurasikan CFA dengan kebijakan keamanan titik akhir di portal Microsoft Defender, menggunakan kebijakan yang sama seperti di Intune. Berguna saat Anda mengelola kebijakan keamanan endpoint di portal Defender. |
| Solusi MDM apa pun menggunakan Policy CSP | Gunakan Windows penyedia layanan konfigurasi Kebijakan (CSP) dengan solusi manajemen perangkat seluler (MDM) apa pun. |
| Microsoft Configuration Manager | Mengonfigurasi CFA dalam kebijakan Windows Defender Exploit Guard. |
| Kebijakan Grup | Gunakan Kebijakan Grup terpusat untuk mengonfigurasi dan menyebarkan CFA ke perangkat yang bergabung dengan domain, atau konfigurasikan Kebijakan Grup secara lokal di masing-masing perangkat. |
| PowerShell | Konfigurasikan CFA secara lokal di masing-masing perangkat. |
| aplikasi Keamanan Windows | Konfigurasikan CFA secara lokal pada perangkat individual. |
Folder default yang dilindungi oleh CFA
Secara default, CFA melindungi lokasi berikut di perangkat Windows:
- Sektor boot hard disk
- Folder berikut untuk akun pengguna dan akun sistem (misalnya, ,
LocalServiceNetworkService, dansystemprofile):C:\Users\<username>\DocumentsC:\Users\<username>\FavoritesC:\Users\<username>\MusicC:\Users\<username>\PicturesC:\Users\<username>\VideosC:\Users\Public\DocumentsC:\Users\Public\MusicC:\Users\Public\PicturesC:\Users\Public\Videos
Note
Jalur sebelumnya adalah lokasi default. Jika folder dialihkan, CFA melindungi folder di lokasi yang dialihkan. Misalnya, saat OneDrive Known Folder Move mencadangkan folder Dokumen, Gambar, atau Desktop Anda ke C:\Users\<username>\OneDrive - <organization>\, CFA melindungi folder tersebut di OneDrive.
Anda tidak dapat mengubah daftar folder yang dilindungi default.
Anda dapat menggunakan salah satu metode berikut untuk melihat daftar aktual folder yang dilindungi default pada perangkat Windows:
Buka aplikasi Keamanan Windows seperti yang dijelaskan dalam Mengonfigurasi CFA di aplikasi Keamanan Windows. Saat CFA diaktifkan, folder default muncul di bagian bawah daftar.
Dalam sesi PowerShell yang ditinggikan (jendela PowerShell yang Anda buka dengan memilih Jalankan sebagai administrator), jalankan perintah berikut.
(Get-MpPreference).ControlledFolderAccessDefaultProtectedFoldersPerintah mengembalikan daftar folder yang dilindungi default hanya ketika CFA diaktifkan.
Menambahkan folder lain ke CFA
Meskipun Anda tidak dapat mengubah atau menghapus folder default dari perlindungan, Anda dapat menambahkan lebih banyak folder untuk dilindungi. Saat Anda menambahkan folder, subfoldernya juga dilindungi.
Tambahkan folder saat Anda menyimpan data penting di lokasi yang belum dicakup oleh folder yang dilindungi default.
Saat Anda menentukan folder yang lebih terproteksi, ingatlah poin-poin ini:
- Berbagi jaringan dan drive yang dipetakan didukung.
- Variabel lingkungan didukung, tetapi kartubebas tidak.
- Jangan tambahkan jalur berbagi lokal (loopback) sebagai folder terlindungi. Gunakan jalur lokal sebagai gantinya. Misalnya, jika Anda membagikan
C:\demosebagai\\mycomputer\demo, gunakanC:\demo, bukan\\mycomputer\demo.
Note
Jika alur kerja Anda melibatkan folder jaringan bersama, mengaktifkan CFA dapat mengakibatkan pengurangan performa jaringan yang signifikan ketika proses yang tidak tepercaya mengakses folder jaringan bersama, terutama karena banyak kueri ke server berbagi file. Pastikan server file Anda dioptimalkan untuk peningkatan lalu lintas jaringan, terutama jika Anda menggunakan folder jaringan bersama untuk file offline.
Untuk petunjuknya, lihat Mengonfigurasi CFA.
Perbolehkan aplikasi mengubah file di folder yang dilindungi
Anda dapat mengizinkan aplikasi tertentu yang Anda percayai untuk membuat perubahan pada file di folder yang dilindungi. Mengizinkan aplikasi berguna saat CFA memblokir aplikasi tepercaya yang diketahui. Untuk petunjuknya, lihat Mengonfigurasi CFA.
Secara default, Microsoft Defender Antivirus secara otomatis mempercayai aplikasi berdasarkan prevalensi dan reputasinya, dan menambahkannya ke daftar yang diizinkan. Daftar aplikasi tepercaya secara otomatis tidak ditampilkan di aplikasi Keamanan Windows atau oleh cmdlet PowerShell terkait. Anda tidak perlu menambahkan sebagian besar aplikasi. Tambahkan aplikasi hanya jika diblokir dan Anda dapat memverifikasi bahwa aplikasi tersebut dapat dipercaya.
Saat menambahkan aplikasi, Anda menentukan lokasi aplikasi. Hanya aplikasi di lokasi tersebut yang diizinkan untuk mengakses folder yang dilindungi. Jika aplikasi dengan nama yang sama berada di lokasi yang berbeda, aplikasi tersebut tidak ditambahkan ke daftar yang diizinkan dan mungkin diblokir.
Tidak seperti folder yang dilindungi, aplikasi yang diizinkan mendukung variabel lingkungan dan karakter pengganti (*) dalam jalur. Gunakan karakter pengganti hanya pada bagian folder jalur, bukan pada nama file aplikasi. Karakter wildcard berguna ketika file executable berada dalam folder yang namanya berubah-ubah antara versi atau instalasi. Contoh berikut menunjukkan pola umum:
| Pattern | Example | Kemungkinan yang diberikannya |
|---|---|---|
| Variabel Lingkungan | %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe |
Lokasi instalasi tetap, terlepas dari huruf drive sistem. |
| Wildcard untuk folder versi | %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe |
Yang dapat dieksekusi di bawah subfolder versi apa pun (misalnya, 1.2.0 atau 1.3.0). |
| Variabel lingkungan dan wildcard | %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe |
Folder penginstalan per pembaruan seperti app-2.1.7 di profil pengguna. |
| Beberapa karakter pengganti | %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe |
Berkas eksekusi yang bersarang di bawah lebih dari satu nama folder variabel. |
| Wildcard untuk folder dengan nama acak | C:\Windows\Temp\*\Setup\installer.exe |
Penginstal yang mengekstrak ke folder sementara dengan nama acak. |
Note
Tidak seperti pengecualian aturan antivirus dan pengurangan permukaan serangan (ASR) Microsoft Defender, yang hanya mendukung variabel lingkungan sistem, aplikasi yang diizinkan CFA juga mendukung variabel lingkungan pengguna seperti %LOCALAPPDATA% dan %USERPROFILE%. CFA menyelesaikan jalur dalam konteks pengguna yang menjalankan aplikasi.
Aplikasi yang diizinkan hanya berlaku saat aplikasi atau layanan dimulai. Misalnya, jika Anda mengizinkan layanan pembaruan yang sudah berjalan, layanan pembaruan terus memicu peristiwa CFA hingga Anda memulai ulang layanan.
Anda juga dapat menggunakan indikator kompromi (IoC) Microsoft Defender untuk Titik Akhir untuk memungkinkan file yang dapat dieksekusi yang ditandatangani untuk mengakses folder yang dilindungi. Untuk informasi selengkapnya, lihat Membuat indikator berdasarkan sertifikat.
Note
Mesin skrip seperti PowerShell tidak dipercaya oleh CFA, bahkan jika Anda membuat indikator "izinkan" dengan menggunakan indikator kompromi (IoC). Satu-satunya cara untuk memungkinkan mesin skrip memodifikasi folder yang dilindungi adalah dengan menambahkannya sebagai aplikasi yang diizinkan untuk CFA. Untuk petunjuknya, lihat Mengonfigurasi CFA.
Memantau aktivitas CFA
Untuk informasi lengkap, lihat Memantau aktivitas aturan pengurangan permukaan serangan (ASR).