Configurar o CFA (acesso controlado à pasta)

O CFA (acesso controlado a pastas) ajuda a proteger seus dados valiosos contra aplicativos mal-intencionados e ameaças, como ransomware, impedindo que aplicativos não confiáveis alterem arquivos em pastas protegidas. Você pode habilitar e configurar o CFA usando qualquer um dos métodos neste artigo.

Para obter melhores resultados, use uma solução de gerenciamento de nível empresarial, como Microsoft Intune ou Microsoft Configuration Manager para gerenciar o CFA.

Pré-requisitos

O CFA está disponível nos seguintes sistemas operacionais:

Configurar o CFA no Intune usando políticas de segurança de endpoint

Microsoft Intune é a ferramenta recomendada para configurar e distribuir os recursos do Defender para Ponto de Extremidade para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender para Endpoint e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Se você não tiver o Intune, poderá usar qualquer um dos outros métodos neste artigo. Para obter mais informações, confira Licenciamento do Microsoft Intune.

No Intune, as políticas de segurança de ponto de extremidade são o método recomendado para implementar o CFA.

Para configurar o CFA usando uma política de redução da superfície de ataque do Endpoint Security do Microsoft Intune, consulte Criar uma política de segurança de ponto de extremidade (abre em uma nova guia na documentação do Intune). Ao criar a política, utilize estas definições:

  • Tipo de política: Redução da superfície de ataque
  • Plataforma: Windows
  • Perfil: Regras de Redução da Superfície de Ataque
  • Configurações: depois de definir as configurações de regras de redução da superfície de ataque (ASR), defina as seguintes configurações de CFA:
    • Habilitar o acesso controlado à pasta: selecione um valor de modo disponível. Depois de avaliar o efeito do CFA no Modo de Auditoria, você poderá defini-lo como Habilitado.

    • Pastas protegidas pelo Acesso controlado a pastas: para adicionar mais pastas para receber a proteção do CFA, use um dos seguintes métodos:

      • Selecione Adicionar. Na caixa exibida, insira o caminho a ser incluído. Por exemplo:

        • C:\Data\Reports
        • C:\Data\Finance
      • Selecione Importar para importar um arquivo CSV que contém os caminhos a serem incluídos. O ficheiro CSV utiliza o seguinte formato:

        ControlledFolderAccessProtectedFolders
        "C:\folder1"
        "C:\folder2"
        ...
        

        Dica

        As aspas duplas à volta dos valores são opcionais e são ignoradas (não são utilizadas nos valores) se as incluir. Não use aspas simples ao redor dos valores.

    • Aplicativos permitidos de acesso controlado a pastas: para especificar aplicativos que têm permissão para fazer alterações em arquivos em pastas protegidas, use os mesmos métodos Adicionar ou Importardescritos para pastas protegidas de acesso controlado a pastas, especificando o caminho e o nome do arquivo de cada aplicativo.

      O ficheiro CSV utiliza o seguinte formato:

      ControlledFolderAccessAllowedApplications
      "C:\Apps\app1.exe"
      "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
      ...
      

      O caminho de cada aplicativo pode incluir variáveis de ambiente e curingas, conforme descrito em Permitir que os aplicativos modifiquem arquivos em pastas protegidas.

Para obter mais informações sobre perfis de redução da superfície de ataque em Microsoft Intune, consulte Gerenciar configurações de redução da superfície de ataque com Microsoft Intune.

Configurar o CFA no portal do Microsoft Defender

Se sua organização gerencia políticas de segurança de ponto de extremidade no portal Microsoft Defender, você pode configurar o CFA com as mesmas políticas de segurança de ponto de extremidade que o Intune usa.

Na guia Windows da página Políticas de segurança de ponto de extremidade do portal do Defender em https://security.microsoft.com/policy-inventory, selecione Criar nova política e crie uma política de Redução da superfície de ataque. Para o procedimento completo, consulte Criar uma política de segurança de endpoint.

Use o mesmo perfil de Regras de Redução da Superfície de Ataque e as configurações de CFA descritas em Configurar o CFA no Intune usando políticas de segurança de ponto de extremidade.

Ao atribuir a política, observe que as limitações do grupo de atribuição se aplicam a dispositivos gerenciados por meio do gerenciamento de configurações de segurança. Para obter detalhes, consulte a etapa Atribuições.

Configure o CFA em qualquer solução de MDM usando o CSP de Política

O CSP (provedor de serviços de configuração de política) permite que as organizações empresariais configurem o CFA em dispositivos Windows usando qualquer solução de MDM (gerenciamento de dispositivo móvel), não apenas Microsoft Intune. Para obter mais informações, consulte Policy CSP.

Use os CSPs a seguir da área Política CSP - Defender para configurar o CFA.

Habilitar o CFA usando o CSP de Política

Use o CSP EnableControlledFolderAccess para configurar o CFA e selecione o modo de proteção.

Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Valor: insira um dos seguintes valores de modo:

  • 0: desabilitado (padrão).
  • 1: habilitado (bloqueio).
  • 2: Modo de Auditoria.
  • 3: bloquear somente a modificação de disco.
  • 4: audite somente a modificação de disco.

Adicionar pastas a pastas protegidas usando o CSP de Política

O CFA protege uma lista não modificável de pastas comuns. Para adicionar mais pastas que obtenham proteção CFA, use o CSP ControlledFolderAccessProtectedFolders :

Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Valor: insira um ou mais caminhos de pasta separados pelo caractere pipe (|).

Por exemplo, C:\Data\Reports|C:\Data\Finance.

Permitir que os aplicativos modifiquem arquivos em pastas protegidas usando o CSP de Política

Use o CSP ControlledFolderAccessAllowedApplications para permitir que mais aplicativos façam alterações em arquivos em pastas protegidas.

Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Valor: insira um ou mais caminhos de aplicativo separados pelo caractere pipe (|). O caminho de cada aplicativo pode incluir variáveis de ambiente e curingas, conforme descrito em Permitir que os aplicativos modifiquem arquivos em pastas protegidas.

Por exemplo, C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe

Configurar o CFA no Microsoft Configuration Manager

Em Microsoft Configuration Manager, você configura o CFA em uma política do Windows Defender Exploit Guard. Para obter instruções, consulte as informações do CFA em Criar e implantar uma política do Exploit Guard.

Note

Para considerações ao adicionar pastas protegidas ou permitir aplicativos (como suporte curinga e o requisito de reiniciar aplicativos permitidos), consulte Adicionar outras pastas ao CFA e permitir que os aplicativos modifiquem arquivos em pastas protegidas.

Configurar o CFA na Política de Grupo

  1. Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.

  2. Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, acesse Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus Microsoft Defender>Microsoft Defender Exploit Guard>Acesso controlado a pastas.

  5. No painel de detalhes do Acesso controlado a pastas, as configurações disponíveis são:

    Para abrir e definir uma configuração de CFA, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.

Dica

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue até o mesmo caminho: Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard>Acesso controlado a pastas.

As definições disponíveis estão descritas nas seguintes subsecções.

Importante

Aspas, espaços à esquerda, espaços à direita e caracteres extras não são compatíveis com nenhum dos valores de CFA na Política de Grupo.

Habilitar CFA na Política de Grupo

  1. No painel de detalhes do Acesso controlado a pastas, abra a configuração Configurar acesso controlado à pasta .

  2. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Configure o recurso proteger minhas pastas: selecione um dos seguintes valores de modo:
      • Desabilitar (padrão)
      • Bloquear
      • Modo de Auditoria
      • Bloquear somente modificação de disco
      • Auditar apenas modificação de disco

    Captura de ecrã a mostrar a opção de política de grupo ativada e o Modo de Auditoria selecionado.

Importante

Para habilitar totalmente o CFA, você deve definir a opção da Política de Grupo como Habilitada e selecionar Bloquear no menu suspenso de opções.

Adicionar pastas a pastas protegidas na Política de Grupo

  1. No painel de detalhes do Acesso controlado a pastas, abra a configuração Configurar pastas protegidas .

    1. Selecione Habilitado.
    2. Insira as pastas que devem ser protegidas: Selecione Mostrar....
    3. Na janela de configuração que é aberta, configure as seguintes opções:
      • Nome do valor: Insira o caminho que será incluído na proteção CFA.
      • Valor: insira o valor 0.

    Repita essa etapa quantas vezes forem necessárias. Quando tiver terminado, selecione OK.

    Para obter considerações ao adicionar pastas (como suporte para compartilhamentos de rede, unidades mapeadas e variáveis de ambiente), consulte Adicionar outras pastas ao CFA.

Permitir que os aplicativos modifiquem arquivos em pastas protegidas na Política de Grupo

  1. No painel de detalhes do Acesso controlado a pastas, abra a configuração Configurar aplicativos permitidos .

    1. Selecione Habilitado.
    2. Insira os aplicativos que devem ser confiáveis: Selecione Mostrar....
    3. Na janela de configuração que é aberta, configure as seguintes opções:
      • Nome do valor: insira o caminho e o nome do arquivo do aplicativo que tem permissão para fazer alterações em arquivos em pastas protegidas.
      • Valor: insira o valor 0.

    Repita essa etapa quantas vezes forem necessárias. Quando tiver terminado, selecione OK.

    Para considerações ao permitir aplicativos (como suporte curinga e o requisito para reiniciar aplicativos permitidos), consulte Permitir que os aplicativos modifiquem arquivos em pastas protegidas.

Habilitar e configurar o CFA no PowerShell

No dispositivo de destino, execute os comandos nesta seção em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell que você abriu selecionando Executar como administrador).

Para ativar o CFA e selecionar o modo de proteção, use o seguinte comando:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Os valores válidos para o parâmetro EnableControlledFolderAccess são:

  • 0 ou Disabled (padrão)
  • 1 ou Enabled
  • 2 ou AuditMode
  • 3 ou BlockDiskModificationOnly
  • 4 ou AuditDiskModificationOnly

Para ver o modo CFA existente no dispositivo, execute o seguinte comando:

Get-MpPreference | Format-Table EnableControlledFolderAccess

Note

  • Nas subseções a seguir, Set-MpPreference substitui todas as pastas protegidas existentes ou aplicativos permitidos com os valores especificados. Para ver a lista de valores existentes, execute os seguintes comandos em uma sessão elevada do PowerShell:

    $cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-Object
    

    Para adicionar outras pastas ou aplicativos permitidos ao CFA sem afetar valores existentes, use o cmdlet Add-MpPreference . Para remover as pastas especificadas ou os aplicativos permitidos do CFA sem afetar outros valores existentes, use o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.

  • As pastas protegidas e os aplicativos permitidos só têm efeito quando o CFA está ativado (o valor EnableControlledFolderAccess não é 0 nem Disabled).

Adicionar pastas a pastas protegidas no PowerShell

Para adicionar mais pastas à proteção do CFA, use a seguinte sintaxe em uma sessão elevada do PowerShell:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"

O exemplo a seguir adiciona as pastas especificadas à lista existente de pastas protegidas:

Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"

Permitir que os aplicativos modifiquem arquivos em pastas protegidas no PowerShell

Para adicionar aplicativos permitidos que podem fazer alterações em arquivos em pastas protegidas, use a seguinte sintaxe em uma sessão elevada do PowerShell:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"

O exemplo a seguir substitui todos os aplicativos permitidos existentes pelos aplicativos especificados. O caminho pode incluir variáveis de ambiente e curingas, conforme descrito em Permitir que os aplicativos modifiquem arquivos em pastas protegidas:

Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"

Configurar o CFA no aplicativo Segurança do Windows

Você pode usar o aplicativo Segurança do Windows em dispositivos individuais para configurar o CFA. Esse método é útil para testar ou configurar um único dispositivo. Para configurar o CFA em muitos dispositivos, use um dos métodos de gerenciamento corporativo descritos anteriormente neste artigo.

Note

O aplicativo Segurança do Windows dá suporte apenas a Ativado (equivalente ao modoHabilitado) e Desativado (o modo Desabilitado). Para usar o Modo de Auditoria ou os modos de modificação de disco, use um dos outros métodos descritos neste artigo.

  1. No aplicativo de segurança Windows no dispositivo, vá para a Proteção contra Vírus & contra ameaças.

  2. No painel Vírus > proteção contra ameaças , na seção Configurações de Proteção contra Vírus > , selecione Gerenciar configurações.

  3. No painel Vírus > proteção contra ameaças , na seção Acesso controlado à pasta , selecione Gerenciar acesso controlado à pasta.

  4. No painel proteção do Ransomware , as seguintes configurações estão disponíveis na seção Acesso controlado à pasta :

    * Essa configuração só estará disponível quando o CFA estiver ativado.

As definições disponíveis estão descritas nas seguintes subsecções.

Habilitar o CFA no aplicativo Segurança do Windows

  1. Na seção Acesso controlado à pasta no painel de proteção do Ransomware , deslize a alternância para Ativar.

  2. Selecione Sim no prompt de Controle de Conta de Usuário .

    Se você especificou anteriormente pastas protegidas e permitiu aplicativos antes de desabilitar o CFA, será solicitado que você confirme se deseja manter esses valores.

Adicionar pastas a pastas protegidas no aplicativo Segurança do Windows

  1. Na seção Acesso controlado à pasta no painel proteção do Ransomware , selecione pastas protegidas.
  2. Selecione Sim no prompt de Controle de Conta de Usuário .
  3. No painel aberto, selecione + Adicionar uma pasta protegida e, em seguida, localize e selecione a pasta. Repita essa etapa quantas vezes forem necessárias.

Permitir que os aplicativos modifiquem arquivos em pastas protegidas no aplicativo Segurança do Windows

  1. Na seção Acesso controlado à pasta no painel de proteção do Ransomware , selecione Permitir um aplicativo por meio do acesso controlado à pasta.

  2. Selecione Sim no prompt de Controle de Conta de Usuário .

  3. No painel Permitir um aplicativo por meio do painel de acesso controlado à pasta, selecione + Adicionar um aplicativo permitido e selecione um dos seguintes valores:

    • Aplicativos bloqueados recentemente: na caixa de diálogo Aplicativos bloqueados recentemente que é aberta, selecione um aplicativo na lista de aplicativos bloqueados recentemente.

      Se nenhum aplicativo bloqueado recentemente for mostrado, selecione Procurar todos os aplicativos para localizar e selecionar o arquivo .exe ou .com a ser adicionado.

    • Navegue por todos os aplicativos: localize e selecione o arquivo .exe ou .com a ser adicionado.

    Repita essa etapa quantas vezes forem necessárias.