Visão geral do CFA (acesso controlado a pastas)

O CFA (acesso controlado a pastas) no Microsoft Defender Antivírus ajuda a proteger seus arquivos contra ameaças de ransomware. É uma das funcionalidades de redução da superfície de ataque em Microsoft Defender para Ponto de Extremidade.

Ransomware criptografa seus arquivos e os mantém reféns. O CFA contraria essa ameaça permitindo que apenas aplicativos confiáveis alterem arquivos em pastas protegidas. Quando um aplicativo não confiável tenta alterar um arquivo em uma pasta protegida, o CFA bloqueia a tentativa e notifica você.

O CFA baseia-se nos seguintes elementos:

  • Pastas protegidas: as pastas protegidas pelo CFA. Aplicativos não confiáveis não podem modificar ou excluir arquivos nessas pastas. O CFA protege um conjunto não modificável de pastas padrão e você pode adicionar outras pastas.
  • Aplicativos confiáveis: os aplicativos que têm permissão para alterar arquivos em pastas protegidas. O Microsoft Defender Antivirus avalia todos os tipos de arquivos executáveis (incluindo arquivos .exe, .scr e .dll) e confia automaticamente na maioria dos aplicativos com base na prevalência e na reputação deles. Você pode dar permissão a outros aplicativos nos quais você confia se o CFA os bloquear.
  • Setores de disco: os setores de disco de baixo nível que armazenam o registro de inicialização em dispositivos protegidos. Aplicativos não confiáveis não podem gravar diretamente nesses setores. Essa proteção ajuda a bloquear ameaças no nível de inicialização, como kits de inicialização e malware de apagador de disco que tentam substituir o registro de inicialização. Ao contrário de pastas protegidas e aplicativos confiáveis, a proteção do setor de disco raramente entra em conflito com aplicativos cotidianos, para que você possa aplicá-lo por conta própria. Para obter mais informações, consulte Modos para CFA.

Quando um aplicativo com uma reputação desconhecida dispara CFA, os seguintes eventos ocorrem:

O CFA funciona melhor com Microsoft Defender para Ponto de Extremidade, que fornece relatórios detalhados sobre eventos e blocos como parte dos cenários habituais de investigação de alertas.

Requisitos para CFA

O CFA requer Microsoft Defender Antivírus como o principal aplicativo antivírus em dispositivos Windows:

Sistemas operacionais com suporte para CFA

O CFA é um recurso Microsoft Defender Antivírus disponível em qualquer edição do Windows que inclui Microsoft Defender Antivírus (por exemplo, Windows 11 Home). Para obter os métodos que você pode usar para ativá-lo, consulte Os métodos de implantação e configuração para CFA.

Gerenciamento centralizado, relatórios e alertas para CFA em Microsoft Defender para Ponto de Extremidade estão disponíveis nas seguintes edições e versões do Windows:

  • Edições Pro e Enterprise do Windows 10 ou posterior.
  • Windows Server 2012 R2 ou posterior.
  • Azure Local (anteriormente conhecido como Azure Stack HCI) versão 23H2 ou posterior.

Note

CFA é um recurso de Windows. Ele não está disponível em dispositivos Linux ou macOS, mesmo aqueles integrados ao Microsoft Defender para Ponto de Extremidade.

Modos do CFA

O CFA está desativado por padrão. Para usá-lo, ative-o e selecione um dos seguintes modos:

Mode Code Description
Desabilitado (padrão) 0 CFA está desativado. Todos os aplicativos podem modificar ou excluir arquivos em pastas protegidas e gravar em setores de disco.
Habilitado ou
Bloquear
1 Aplicativos não confiáveis não podem modificar ou excluir arquivos em pastas protegidas ou gravar em setores de disco.
Modo de Auditoria 2 Aplicativos não confiáveis podem modificar ou excluir arquivos em pastas protegidas e gravar em setores de disco, mas essas tentativas são registradas.

Use esse modo para avaliar o efeito do CFA em sua organização sem bloquear aplicativos.
Bloquear somente modificação de disco 3 Aplicativos não confiáveis são impedidos de gravar em setores de disco e essas tentativas são registradas. Aplicativos não confiáveis ainda podem modificar ou excluir arquivos em pastas protegidas.
Somente modificação de disco de auditoria 4 As tentativas de aplicativos não confiáveis de gravar em setores de disco são registradas. As tentativas de modificar ou excluir arquivos em pastas protegidas não são registradas e nenhum aplicativo é bloqueado.

Para obter as IDs de evento Windows que cada modo gera, consulte os eventos CFA no Windows Visualizador de Eventos.

Microsoft recomenda executar o CFA no Modo de Auditoria primeiro para avaliar seu efeito antes de migrar para o modo Habilitado (bloco). Monitorando eventos de auditoria e permitindo os aplicativos de que os usuários precisam, você pode habilitar o CFA sem reduzir a produtividade.

Os modos Apenas bloquear modificação do disco e Apenas auditar modificação do disco atuam apenas sobre gravações nos setores do disco que contêm o registro de inicialização. Eles não afetam arquivos em pastas protegidas. Considere um destes modos nos seguintes cenários:

  • Você deseja proteger o registro de inicialização contra kits de inicialização e malware de limpador de disco, mas a proteção completa de pasta protegida bloqueia muitos dos aplicativos de linha de negócios ou requer muito ajuste. Gravações em setores do disco raramente são feitas por aplicativos legítimos, por isso essa proteção gera poucos falsos positivos.
  • Você já protege arquivos de usuário de outra maneira (por exemplo, OneDrive Movimentação de Pasta Conhecida com controle de versão ou um backup separado ou controle anti-ransomware), portanto, você só precisa da proteção de registro de inicialização que o CFA adiciona.
  • Você deseja limitar o efeito de desempenho da avaliação de gravações de arquivo, especialmente para pastas de rede compartilhadas.
  • Você deseja implantar a proteção em etapas. Por exemplo, você pode ativar Somente bloquear modificação do disco em produção imediatamente, enquanto executa a proteção de pastas protegidas no Modo de Auditoria e criar sua lista de aplicativos permitidos.

Use primeiro Auditar apenas a modificação do disco para confirmar que nenhum software legítimo (por exemplo, ferramentas de criação de imagem de disco, backup, criptografia ou particionamento) grava em setores do disco antes de mudar para Bloquear apenas a modificação do disco.

Nem todos os métodos de configuração para CFA dão suporte a todos os modos. A tabela a seguir mostra quais modos cada método de implantação e configuração dá suporte.

Mode Intune Gerenciador de Configurações Política CSP Política de Grupo PowerShell Aplicativo Segurança do Windows
Desactivado Yes Yes Yes Yes Yes Yes
Habilitado (Bloqueio) Yes Yes Yes Yes Yes Yes
Modo de Auditoria Yes Yes Yes Yes Yes No
Bloquear somente modificação de disco Yes No Yes Yes Yes No
Somente modificação de disco de auditoria Yes No Yes Yes Yes No

O portal Microsoft Defender usa as mesmas políticas de segurança de ponto de extremidade que o Intune, portanto, ele dá suporte aos mesmos modos mostrados na coluna do Intune.

Métodos de implantação e configuração para CFA

Microsoft Defender para Ponto de Extremidade dá suporte a CFA, mas não inclui um método interno para implantar as configurações em dispositivos. Em vez disso, você usa uma ferramenta de gerenciamento ou implantação separada para criar e distribuir as configurações de CFA.

A tabela seguinte resume os métodos disponíveis. Para obter instruções de configuração detalhadas, consulte Configurar o CFA.

Método Description
Microsoft Intune O método recomendado. Configure e implante o CFA em dispositivos usando as políticas de segurança de ponto de extremidade. Requer Microsoft Intune.
Portal do Microsoft Defender Configure a CFA com políticas de segurança de terminal no portal do Microsoft Defender, usando as mesmas políticas do Intune. Útil quando você gerencia políticas de segurança de endpoint no portal do Defender.
Qualquer solução MDM que usa o CSP de Política Use o provedor de serviços de configuração de política (CSP) do Windows com qualquer solução de gerenciamento de dispositivos móveis (MDM).
Microsoft Configuration Manager Configure o CFA em uma política do Windows Defender Exploit Guard.
Política de Grupo Use a Política de Grupo centralizada para configurar e implantar o CFA em dispositivos que tenham ingressado no domínio ou configure a Política de Grupo localmente em dispositivos individuais.
PowerShell Configure o CFA localmente em dispositivos individuais.
Aplicativo Segurança do Windows Configure o CFA localmente em um dispositivo individual.

Pastas padrão protegidas pelo CFA

Por padrão, o CFA protege os seguintes locais em dispositivos Windows:

  • Setores de inicialização de disco rígido
  • As pastas a seguir para contas de usuário e contas do sistema (por exemplo, LocalService, NetworkServicee systemprofile):
    • C:\Users\<username>\Documents
    • C:\Users\<username>\Favorites
    • C:\Users\<username>\Music
    • C:\Users\<username>\Pictures
    • C:\Users\<username>\Videos
    • C:\Users\Public\Documents
    • C:\Users\Public\Music
    • C:\Users\Public\Pictures
    • C:\Users\Public\Videos

Note

Os caminhos anteriores são os locais padrão. Se uma pasta for redirecionada, o CFA protegerá a pasta em seu local redirecionado. Por exemplo, quando a Movimentação de Pastas Conhecidas do OneDrive fizer backup das pastas Documentos, Imagens ou Área de Trabalho no C:\Users\<username>\OneDrive - <organization>\, o CFA protegerá a pasta no OneDrive.

Você não pode modificar a lista de pastas protegidas padrão.

Você pode usar qualquer um dos seguintes métodos para ver a lista real de pastas protegidas padrão em um dispositivo Windows:

  • Abra o aplicativo Segurança do Windows conforme descrito em Configurar CFA no aplicativo Segurança do Windows. Quando o CFA é ativado, as pastas padrão aparecem na parte inferior da lista.

  • Em uma sessão elevada do PowerShell (uma janela do PowerShell aberta selecionando Executar como administrador), execute o comando a seguir.

    (Get-MpPreference).ControlledFolderAccessDefaultProtectedFolders
    

    O comando retorna a lista de pastas protegidas padrão somente quando o CFA está ativado.

Adicionar outras pastas ao CFA

Embora você não possa modificar ou remover as pastas padrão da proteção, você pode adicionar mais pastas para proteger. Quando você adiciona uma pasta, suas subpastas também são protegidas.

Adicione pastas ao armazenar dados importantes em locais que ainda não estão cobertos pelas pastas protegidas padrão.

Ao especificar pastas mais protegidas, tenha estes pontos em mente:

  • Há suporte para compartilhamentos de rede e unidades mapeadas.
  • As variáveis de ambiente têm suporte, mas os caracteres curingas não têm.
  • Não adicione caminhos de compartilhamento local (loopbacks) como pastas protegidas. Em alternativa, utilize o caminho local. Por exemplo, se você compartilhou C:\demo como \\mycomputer\demo, use C:\demo, não \\mycomputer\demo.

Note

Se o fluxo de trabalho envolver pastas de rede compartilhadas, a habilitação do CFA poderá resultar em uma redução significativa do desempenho da rede quando um processo não confiável acessar as pastas de rede compartilhada, especialmente devido a muitas consultas ao servidor de compartilhamento de arquivos. Verifique se os servidores de arquivos estão otimizados para aumentar o tráfego de rede, especialmente se você usar pastas de rede compartilhadas para arquivos offline.

Para obter instruções, consulte Configurar o CFA.

Permitir que os aplicativos modifiquem arquivos em pastas protegidas

Você pode permitir que aplicativos específicos de sua confiança façam alterações em arquivos em pastas protegidas. Permitir um aplicativo é útil quando o CFA bloqueia um aplicativo conhecido e confiável. Para obter instruções, consulte Configurar o CFA.

Por padrão, o Microsoft Defender Antivírus confia automaticamente em aplicativos com base em sua prevalência e reputação e os adiciona à lista de permitidos. A lista de aplicativos confiáveis automaticamente não é mostrada no aplicativo Segurança do Windows ou pelos cmdlets associados do PowerShell. Você não deve precisar adicionar a maioria dos aplicativos. Adicione um aplicativo somente se ele estiver bloqueado e você puder verificar se ele é confiável.

Ao adicionar um aplicativo, especifique a localização do aplicativo. Somente o aplicativo nesse local tem permissão para acessar pastas protegidas. Se um aplicativo com o mesmo nome estiver em um local diferente, ele não será adicionado à lista de permissões e poderá ser bloqueado.

Ao contrário das pastas protegidas, os aplicativos permitidos dão suporte a variáveis de ambiente e curingas (*) no caminho. Use caracteres curinga apenas na parte da pasta do caminho, não no nome do arquivo do aplicativo. Curingas são úteis quando o executável reside em uma pasta cujo nome é alterado entre versões ou instalações. Os exemplos a seguir mostram padrões comuns:

Pattern Example O que ele permite
Variável de ambiente %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe Um local de instalação fixo, independentemente da letra da unidade do sistema.
Caractere curinga para uma pasta de versão %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe O executável em qualquer subpasta de versão (por exemplo, 1.2.0 ou 1.3.0).
Variável de ambiente e curinga %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe As pastas de instalação para cada atualização, como app-2.1.7, no perfil do usuário.
Vários caracteres curinga %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe Um executável localizado em mais de uma pasta com nome variável.
Curinga para pastas com nomes aleatórios C:\Windows\Temp\*\Setup\installer.exe Um instalador que extrai para uma pasta temporária nomeada aleatoriamente.

Note

Ao contrário das exclusões do Antivírus Microsoft Defender e de regra de redução da superfície de ataque (ASR), que dão suporte apenas a variáveis de ambiente do sistema, os aplicativos permitidos pelo CFA também dão suporte a variáveis de ambiente do usuário, como %LOCALAPPDATA% e %USERPROFILE%. O CFA resolve o caminho no contexto do usuário que executa o aplicativo.

Um aplicativo permitido entra em vigor somente quando o aplicativo ou serviço é iniciado. Por exemplo, se você permitir um serviço de atualização que já está em execução, o serviço de atualização continuará disparando eventos CFA até que você reinicie o serviço.

Você também pode usar Microsoft Defender para Ponto de Extremidade indicadores de comprometimento (IoCs) para permitir que arquivos executáveis assinados acessem pastas protegidas. Para obter mais informações, consulte Criar indicadores com base em certificados.

Note

Os mecanismos de script, como o PowerShell, não são considerados confiáveis pelo CFA, mesmo que você crie um indicador de "permitir" usando os indicadores de comprometimento (IoCs). A única maneira de permitir que os mecanismos de script modifiquem pastas protegidas é adicionando-as como um aplicativo permitido para CFA. Para obter instruções, consulte Configurar o CFA.

Monitore a atividade do CFA

Para obter informações completas, consulte Monitorar a atividade da regra de redução da superfície de ataque (ASR).