CFA(제어된 폴더 액세스) 개요

Microsoft Defender 바이러스 백신의 CFA(제어된 폴더 액세스)는 랜섬웨어 위협으로부터 파일을 보호하는 데 도움이 됩니다. 엔드포인트용 Microsoft Defender 공격 표면 감소 기능 중 하나입니다.

랜섬웨어는 파일을 암호화하고 인질로 유지합니다. CFA는 신뢰할 수 있는 앱만 보호된 폴더의 파일을 변경할 수 있도록 하여 이러한 위협에 대응합니다. 신뢰할 수 없는 앱이 보호된 폴더의 파일을 변경하려고 하면 CFA가 시도를 차단하고 사용자에게 알릴 수 있습니다.

CFA는 다음 요소를 기반으로 합니다.

  • 보호된 폴더: CFA가 보호하는 폴더입니다. 신뢰할 수 없는 앱은 이러한 폴더의 파일을 수정하거나 삭제할 수 없습니다. CFA는 수정할 수 없는 기본 폴더 집합을 보호하며 다른 폴더를 추가할 수 있습니다.
  • 신뢰할 수 있는 앱: 보호된 폴더의 파일을 변경할 수 있는 앱입니다. Microsoft Defender 바이러스 백신은 모든 유형의 실행 파일(예: .exe.scr 파일 포함.dll)을 평가하고 해당 보급률 및 평판에 따라 대부분의 앱을 자동으로 신뢰합니다. CFA가 차단하는 경우 신뢰할 수 있는 다른 앱을 허용할 수 있습니다.
  • 디스크 섹터: 보호된 디바이스에 부팅 레코드를 저장하는 하위 수준 디스크 섹터입니다. 신뢰할 수 없는 앱은 이러한 섹터에 직접 쓸 수 없습니다. 이 보호는 부팅 레코드를 덮어쓰려는 부팅 키트 및 디스크 와이퍼 맬웨어와 같은 부팅 수준 위협을 차단하는 데 도움이 됩니다. 보호된 폴더 및 신뢰할 수 있는 앱과 달리 디스크 섹터 보호는 일상적인 앱과 거의 충돌하지 않으므로 자체적으로 적용할 수 있습니다. 자세한 내용은 CFA 모드를 참조하세요.

알 수 없는 평판이 있는 앱이 CFA를 트리거하면 다음 이벤트가 발생합니다.

CFA는 일반적인 경고 조사 시나리오의 일부로 이벤트 및 블록에 대한 자세한 보고를 제공하는 엔드포인트용 Microsoft Defender 가장 잘 작동합니다.

CFA에 대한 요구 사항

CFA에는 Windows 디바이스에서 기본 바이러스 백신 앱으로 Microsoft Defender 바이러스 백신이 필요합니다.

  • Microsoft Defender 바이러스 백신을 활성화하고 활성 모드로 설정해야 합니다. CFA는 다음을 비롯한 다른 모드에서는 작동하지 않습니다.

    • Passive
    • 블록 모드에서 EDR(엔드포인트 검색 및 응답)이 있는 수동 모드
    • 제한된 주기적 스캔(LPS)
    • 끄기

    Microsoft Defender 바이러스 백신의 모드에 대한 자세한 내용은 Microsoft Defender 바이러스 백신이 엔드포인트용 Defender 기능에 미치는 영향을 참조하세요.

  • Microsoft Defender 바이러스 백신의 실시간 보호가 설정되어야 합니다.

  • CFA에 Microsoft 365 E5 필요하지는 않지만 Microsoft 다음과 같은 고급 관리 기능을 활용하기 위해 E5 또는 동등한 구독의 보안 기능을 권장합니다.

    • 엔드포인트용 Defender의 모니터링, 분석 및 워크플로.
    • Microsoft Defender XDR 포털의 보고 및 구성 기능.

    고급 관리 기능은 다른 라이선스(예: Windows Professional 또는 Microsoft 365 E3)에서 사용할 수 없습니다. 그러나 각 디바이스의 Windows 이벤트 뷰어 생성된 CFA 이벤트(예: Windows 이벤트 전달)를 기반으로 고유한 모니터링 및 보고 도구를 개발할 수 있습니다.

    Windows 라이선스에 대한 자세한 내용은 Windows 라이선싱Microsoft 볼륨 라이선싱 참조 가이드를 참조하세요.

CFA에 지원되는 운영 체제

CFA는 Microsoft Defender 바이러스 백신(예: Windows 11 Home)을 포함하는 모든 버전의 Windows 사용할 수 있는 Microsoft Defender 바이러스 백신 기능입니다. 설정하는 데 사용할 수 있는 방법은 CFA에 대한 배포 및 구성 메서드를 참조하세요.

엔드포인트용 Microsoft Defender의 CFA에 대한 중앙 집중식 관리, 보고 및 경고는 다음 Windows 에디션 및 버전에서 사용할 수 있습니다.

  • Windows 10 이상의 ProEnterprise 버전.
  • Windows Server 2012 R2 이상.
  • Azure 로컬 (이전의 Azure Stack HCI) 버전 23H2 이상.

메모

CFA는 Windows 기능입니다. Linux 또는 macOS 디바이스에서는 사용할 수 없으며 엔드포인트용 Microsoft Defender 온보딩된 디바이스에서도 사용할 수 없습니다.

CFA용 모드

CFA는 기본적으로 꺼져 있습니다. 이를 사용하려면 이를 켜고 다음 모드 중 하나를 선택합니다.

모드 코드 Description
사용 안 함(기본값) 0 CFA가 꺼져 있습니다. 모든 앱은 보호된 폴더의 파일을 수정하거나 삭제하고 디스크 섹터에 쓸 수 있습니다.
사용 설정 또는
차단
1 신뢰할 수 없는 앱은 보호된 폴더의 파일을 수정하거나 삭제하거나 디스크 섹터에 쓸 수 없습니다.
감사 모드 2 신뢰할 수 없는 앱은 보호된 폴더의 파일을 수정하거나 삭제하고 디스크 섹터에 쓸 수 있지만 이러한 시도는 기록됩니다.

이 모드를 사용하여 앱을 차단하지 않고 조직에 대한 CFA의 영향을 평가 합니다.
디스크 수정만 차단 3 신뢰할 수 없는 앱은 디스크 섹터에 쓰기가 차단되며 이러한 시도가 기록됩니다. 신뢰할 수 없는 앱은 보호된 폴더의 파일을 수정하거나 삭제할 수 있습니다.
디스크 수정만 감사 4 신뢰할 수 없는 앱이 디스크 섹터에 쓰려는 시도가 기록됩니다. 보호된 폴더의 파일을 수정하거나 삭제하려는 시도는 기록되지 않으며 앱이 차단되지 않습니다.

각 모드에서 생성하는 Windows 이벤트 ID는 Windows 이벤트 뷰어 CFA 이벤트를 참조하세요.

Microsoft는 사용(차단) 모드로 전환하기 전에 먼저 CFA를 감사 모드에서 실행하여 그 영향을 평가할 것을 권장합니다. 감사 이벤트를 모니터링하고사용자에게 필요한 앱을 허용하면 생산성을 저하하지 않고 CFA를 사용하도록 설정할 수 있습니다.

디스크 수정 차단만디스크 수정 감사만 모드는 부트 레코드를 저장하는 디스크 섹터에 대한 쓰기에만 적용됩니다. 보호된 폴더의 파일에는 영향을 주지 않습니다. 다음 시나리오에서 다음 모드 중 하나를 고려합니다.

  • 부트킷 및 디스크 와이퍼 악성코드로부터 부팅 레코드를 보호하려고 하지만, 전체 보호된 폴더 기능은 기간 업무용 앱을 너무 많이 차단하거나 세부 조정이 너무 많이 필요합니다. 디스크 섹터 쓰기는 정상적인 앱에서 발생하는 경우가 드물기 때문에 이 보호 기능은 오탐을 거의 발생시키지 않습니다.
  • 이미 사용자 파일을 다른 방법으로 보호합니다(예: 버전 관리를 사용하여 알려진 폴더 이동 OneDrive 또는 별도의 백업 또는 랜섬웨어 방지 컨트롤). 따라서 CFA가 추가하는 부팅 레코드 보호만 필요합니다.
  • 특히 공유 네트워크 폴더의 경우 파일 쓰기를 평가하는 성능 효과를 제한하려고 합니다.
  • 보호를 단계적으로 롤아웃하려고 합니다. 예를 들어, 감사 모드에서 보호된 폴더 보호를 실행하고 허용된 앱 목록을 작성하는 동안 프로덕션 환경에서 디스크 수정만 차단을 즉시 켤 수 있습니다.

디스크 변경 감사만을 먼저 사용하여 정상적인 소프트웨어(예: 디스크 이미징, 백업, 암호화 또는 파티션 분할 도구)가 디스크 섹터에 기록하지 않는지 확인한 후 디스크 변경 차단만으로 전환하십시오.

CFA에 대한 모든 구성 방법이 모든 모드를 지원하는 것은 아닙니다. 다음 표에서는 각 배포 및 구성 메서드 가 지원하는 모드를 보여 줍니다.

모드 Intune 구성 관리자 CSP 정책 그룹 정책 PowerShell Windows 보안 앱
비활성화 Yes Yes Yes Yes Yes Yes
사용 (차단) Yes Yes Yes Yes Yes Yes
감사 모드 Yes Yes Yes Yes Yes No
디스크 수정만 차단 Yes No Yes Yes Yes No
디스크 수정만 감사 Yes No Yes Yes Yes No

Microsoft Defender 포털은 Intune과 동일한 엔드포인트 보안 정책을 사용하므로 Intune 열에 표시된 것과 동일한 모드를 지원합니다.

CFA에 대한 배포 및 구성 방법

엔드포인트용 Microsoft Defender CFA를 지원하지만 디바이스에 설정을 배포하는 기본 제공 방법은 포함하지 않습니다. 대신 별도의 배포 또는 관리 도구를 사용하여 CFA 설정을 만들고 배포합니다.

다음 표에서는 사용 가능한 메서드를 요약합니다. 자세한 구성 지침은 CFA 구성을 참조하세요.

Method Description
Microsoft Intune 권장되는 방법입니다. 엔드포인트 보안 정책을 사용하여 디바이스에 CFA를 구성하고 배포합니다. Microsoft Intune 필요합니다.
Microsoft Defender 포털 Intune과 동일한 정책을 사용하여 Microsoft Defender 포털에서 엔드포인트 보안 정책을 사용하여 CFA를 구성합니다. Defender 포털에서 엔드포인트 보안 정책을 관리할 때 유용합니다.
정책 CSP를 사용하는 모든 MDM 솔루션 MDM(모바일 디바이스 관리) 솔루션에서 Windows 정책 CSP(구성 서비스 공급자)를 사용합니다.
Microsoft Configuration Manager Windows Defender Exploit Guard 정책에서 CFA를 구성합니다.
그룹 정책 중앙 집중식 그룹 정책을 사용하여 도메인에 가입된 디바이스에 CFA를 구성 및 배포하거나 개별 디바이스에서 로컬로 그룹 정책을 구성합니다.
PowerShell 개별 디바이스에서 로컬로 CFA를 구성합니다.
Windows 보안 앱 개별 디바이스에서 로컬로 CFA를 구성합니다.

CFA로 보호되는 기본 폴더

기본적으로 CFA는 Windows 디바이스에서 다음 위치를 보호합니다.

  • 하드 드라이브 부팅 섹터
  • 사용자 계정 및 시스템 계정(예 LocalService: , NetworkServicesystemprofile)에 대한 다음 폴더는 다음과 같습니다.
    • C:\Users\<username>\Documents
    • C:\Users\<username>\Favorites
    • C:\Users\<username>\Music
    • C:\Users\<username>\Pictures
    • C:\Users\<username>\Videos
    • C:\Users\Public\Documents
    • C:\Users\Public\Music
    • C:\Users\Public\Pictures
    • C:\Users\Public\Videos

메모

이전 경로는 기본 위치입니다. 폴더가 리디렉션되면 CFA는 리디렉션된 위치에서 폴더를 보호합니다. 예를 들어 OneDrive Known Folder Move가 문서, 사진 또는 바탕 화면 폴더를 C:\Users\<username>\OneDrive - <organization>\에 백업하면 CFA는 OneDrive의 해당 폴더를 보호합니다.

기본 보호된 폴더 목록은 수정할 수 없습니다.

다음 방법 중 하나를 사용하여 Windows 디바이스에서 보호되는 기본 폴더의 실제 목록을 볼 수 있습니다.

  • Windows 보안 앱의 CFA 구성에 설명된 대로 Windows 보안 앱을 엽니다. CFA를 켜면 기본 폴더가 목록 맨 아래에 표시됩니다.

  • 관리자 권한 PowerShell 세션( 관리자 권한으로 실행을 선택하여 연 PowerShell 창)에서 다음 명령을 실행합니다.

    (Get-MpPreference).ControlledFolderAccessDefaultProtectedFolders
    

    이 명령은 CFA가 켜져 있는 경우에만 기본 보호된 폴더 목록을 반환합니다.

CFA에 다른 폴더 추가

보호에서 기본 폴더를 수정하거나 제거할 수는 없지만 보호할 폴더를 더 추가할 수 있습니다. 폴더를 추가하면 해당 하위 폴더도 보호됩니다.

기본 보호된 폴더에서 아직 다루지 않는 위치에 중요한 데이터를 저장할 때 폴더를 추가합니다.

더 많은 보호된 폴더를 지정하는 경우 다음 사항에 유의하세요.

  • 네트워크 공유 및 매핑된 드라이브가 지원됩니다.
  • 환경 변수는 지원되지만 와일드카드는 지원되지 않습니다.
  • 로컬 공유 경로(루프백)를 보호된 폴더로 추가하지 마세요. 대신 로컬 경로를 사용합니다. 예를 들어 C:\demo을(를) \\mycomputer\demo(으)로 공유한 경우 C:\demo가 아니라 \\mycomputer\demo을(를) 사용하세요.

메모

워크플로에 공유 네트워크 폴더가 포함된 경우 신뢰할 수 없는 프로세스가 공유 네트워크 폴더에 액세스할 때, 특히 파일 공유 서버에 대한 많은 쿼리로 인해 CFA를 사용하도록 설정하면 네트워크 성능이 크게 저하될 수 있습니다. 특히 오프라인 파일에 공유 네트워크 폴더를 사용하는 경우 파일 서버가 네트워크 트래픽 증가에 최적화되어 있는지 확인합니다.

자세한 내용은 CFA 구성을 참조하세요.

앱이 보호된 폴더의 파일을 수정하도록 허용

신뢰할 수 있는 특정 앱이 보호된 폴더의 파일을 변경하도록 허용할 수 있습니다. CFA가 알려진 신뢰할 수 있는 앱을 차단하는 경우 앱 허용이 유용합니다. 자세한 내용은 CFA 구성을 참조하세요.

기본적으로 Microsoft Defender 바이러스 백신은 해당 보급률 및 평판에 따라 앱을 자동으로 신뢰하고 허용된 목록에 추가합니다. 자동으로 신뢰할 수 있는 앱 목록은 Windows 보안 앱이나 연결된 PowerShell cmdlet에 표시되지 않습니다. 대부분의 앱을 추가할 필요가 없습니다. 앱이 차단되고 신뢰할 수 있는지 확인할 수 있는 경우에만 앱을 추가합니다.

앱을 추가할 때 앱의 위치를 지정합니다. 해당 위치의 앱만 보호된 폴더에 액세스할 수 있습니다. 이름이 같은 앱이 다른 위치에 있는 경우 허용된 목록에 추가되지 않으며 차단될 수 있습니다.

보호된 폴더와 달리 허용된 앱은 경로에서 환경 변수와 와일드카드(*)를 모두 지원합니다. 앱의 파일 이름이 아닌 경로의 폴더 부분에만 와일드카드를 사용합니다. 와일드카드는 버전 또는 설치 간에 이름이 변경되는 폴더에 실행 파일이 있는 경우에 유용합니다. 다음 예제에서는 일반적인 패턴을 보여 줍니다.

Pattern Example 허용되는 내용
환경 변수 %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe 시스템 드라이브 문자에 관계없이 고정 설치 위치입니다.
버전 폴더에 대한 와일드카드 %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe 모든 버전 하위 폴더(예: 1.2.0 또는 1.3.0)의 실행 파일입니다.
환경 변수 및 와일드카드 %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe 사용자 프로필에 있는 app-2.1.7와 같은 업데이트별 설치 폴더.
여러 와일드카드 %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe 둘 이상의 변수 폴더 이름 아래에 중첩된 실행 파일입니다.
임의로 명명된 폴더에 대한 와일드카드 C:\Windows\Temp\*\Setup\installer.exe 임의로 명명된 임시 폴더로 추출하는 설치 관리자입니다.

메모

시스템 환경 변수만 지원하는 Microsoft Defender 바이러스 백신 및 ASR(공격 표면 감소) 규칙 제외와 달리 CFA 허용 앱은 사용자 환경 변수(예: %LOCALAPPDATA%%USERPROFILE%)도 지원합니다. CFA는 앱을 실행하는 사용자의 컨텍스트에서 경로를 확인합니다.

허용되는 앱은 앱 또는 서비스가 시작될 때만 적용됩니다. 예를 들어 이미 실행 중인 업데이트 서비스를 허용하는 경우 서비스를 다시 시작할 때까지 업데이트 서비스가 CFA 이벤트를 계속 트리거합니다.

엔드포인트용 Microsoft Defender IoC(손상 지표)를 사용하여 서명된 실행 파일이 보호된 폴더에 액세스할 수 있도록 허용할 수도 있습니다. 자세한 내용은 인증서를 기반으로 표시기 만들기를 참조하세요.

메모

침해 지표(IoC)를 사용하여 "허용" 표시기를 생성하더라도 PowerShell과 같은 스크립트 엔진은 CFA에서는 신뢰하지 않습니다. 스크립트 엔진이 보호된 폴더를 수정할 수 있도록 허용하는 유일한 방법은 CFA에 허용되는 앱으로 추가하는 것입니다. 자세한 내용은 CFA 구성을 참조하세요.

CFA 활동 모니터링

자세한 내용은 ASR(공격 표면 감소) 규칙 활동 모니터링을 참조하세요.