Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O acesso controlado a pastas (CFA) no Microsoft Defender Antivirus ajuda a proteger os seus ficheiros contra ameaças de ransomware. É uma das capacidades de redução de superfície de ataque no Microsoft Defender para Endpoint.
O ransomware encripta os seus ficheiros e mantém-nos reféns. O CFA contraria esta ameaça permitindo que apenas aplicações de confiança alterem ficheiros em pastas protegidas. Quando uma aplicação não confiável tenta alterar um ficheiro numa pasta protegida, o CFA bloqueia a tentativa e notifica-o.
O CFA baseia-se nos seguintes elementos:
- Pastas protegidas: As pastas protegidas pela CFA. Aplicações não confiáveis não podem modificar ou eliminar ficheiros nestas pastas. O CFA protege um conjunto inmodificável de pastas padrão, e podes adicionar outras pastas.
-
Aplicações de confiança: As aplicações que podem alterar ficheiros em pastas protegidas. O Microsoft Defender Antivirus avalia todos os tipos de ficheiros executáveis (incluindo
.exe,.scr, e.dllficheiros) e confia automaticamente na maioria das aplicações com base na sua prevalência e reputação. Podes permitir outras aplicações em que confies se o CFA as bloquear. - Setores de disco: Os setores de disco de baixo nível que armazenam o registo de arranque em dispositivos protegidos. Aplicações não confiáveis não conseguem escrever diretamente nestes setores. Esta proteção ajuda a bloquear ameaças ao nível de arranque, como bootkits e malware para apagar discos, que tentam sobrescrever o registo de arranque. Ao contrário das pastas protegidas e das aplicações de confiança, a proteção do setor de disco raramente entra em conflito com as aplicações do dia a dia, por isso pode aplicá-la isoladamente. Para mais informações, consulte Modos para CFA.
Quando uma aplicação com reputação desconhecida ativa CFA, acontecem os seguintes eventos:
- Aparece uma notificação pop-up no dispositivo. Por exemplo,
Controlled folder access blocked C:\...\ApplicationName... from making changes to memory.pode personalizar a informação na notificação. Para obter mais informações, consulte Personalizar informações de contacto no Segurança do Windows. - Uma
Protected memory access blockedentrada aparece na página de Histórico de Proteção da aplicação Segurança do Windows no dispositivo. - O bloqueio ou a auditoria é registado como um evento que pode monitorizar.
O CFA funciona melhor com o Microsoft Defender para Endpoint, que fornece relatórios detalhados sobre eventos e blocos como parte dos habituais cenários de investigação de alertas.
Requisitos para o CFA
O CFA exige o Microsoft Defender Antivirus como principal aplicação antivírus nos dispositivos Windows:
O Antivírus do Microsoft Defender deve estar ativado e em modo Ativo. O CFA não funciona em outros modos, incluindo:
- Passive
- Modo Passivo com Deteção e Resposta de Ponto Final (EDR) no Modo de Bloqueio
- Análise periódica limitada (LPS)
- Off
Para obter mais informações sobre os modos no Antivírus do Microsoft Defender, veja How Microsoft Defender Antivirus affects Defender for Endpoint functionality (Como o Antivírus do Microsoft Defender afeta a funcionalidade do Defender para Endpoint).
A proteção em tempo real no Antivírus Microsoft Defender tem de estar ativada.
Embora o CFA não exija o Microsoft 365 E5, a Microsoft recomenda as capacidades de segurança do E5 ou subscrições equivalentes para tirar partido das seguintes capacidades avançadas de gestão:
- Monitorização, análise e fluxos de trabalho no Defender para Endpoint.
- Funcionalidades de relatórios e configuração no portal do Microsoft Defender XDR.
As capacidades de gestão avançadas não estão disponíveis com outras licenças (por exemplo, Windows Professional ou Microsoft 365 E3). No entanto, pode desenvolver as suas próprias ferramentas de monitorização e relatórios baseadas nos eventos CFA gerados em Windows Visualizador de Eventos em cada dispositivo (por exemplo, Windows Event Forwarding).
Para saber mais sobre o licenciamento do Windows, consulte Licenciamento do Windows e obtenha o Guia de Referência de Licenciamento em Volume da Microsoft.
Sistemas operativos suportados para CFA
CFA é uma funcionalidade do Microsoft Defender Antivirus disponível em qualquer edição do Windows que inclua o Microsoft Defender Antivirus (por exemplo, Windows 11 Home). Para os métodos que pode usar para o ativar, veja Métodos de implementação e configuração para CFA.
A gestão centralizada, relatórios e alertas para CFA no Microsoft Defender para Endpoint estão disponíveis nas seguintes edições e versões do Windows:
- Edições Pro e Enterprise do Windows 10 ou posterior.
- Windows Server 2012 R2 ou posterior.
- Azure Local (anteriormente conhecido como Azure Stack HCI) versão 23H2 ou posterior.
Note
CFA é uma funcionalidade do Windows. Não está disponível em dispositivos Linux ou macOS, nem sequer naqueles integrados no Microsoft Defender para Endpoint.
Modos do CFA
O CFA está desligado por predefinição. Para o usar, liga-o e seleciona um dos seguintes modos:
| Mode | Código | Description |
|---|---|---|
| Desativado (por defeito) | 0 | O CFA está desativado. Todas as aplicações podem modificar ou eliminar ficheiros em pastas protegidas e gravar em setores de disco. |
|
Ativado ou Bloquear |
1 | Aplicações não confiáveis não podem modificar ou eliminar ficheiros em pastas protegidas nem gravar em setores de disco. |
| Modo de Auditoria | 2 | Aplicações não confiáveis podem modificar ou eliminar ficheiros em pastas protegidas e gravar em setores de disco, mas estas tentativas são registadas. Use este modo para avaliar o efeito da CFA na sua organização sem bloquear aplicações. |
| Apenas modificação do disco em bloco | 3 | Aplicações não confiáveis são bloqueadas para escrever em setores de disco, e estas tentativas são registadas. Aplicações não confiáveis ainda podem modificar ou eliminar ficheiros em pastas protegidas. |
| Auditar apenas a modificação do disco | 4 | As tentativas de aplicações não confiáveis de escrever em setores de disco são registadas. As tentativas de modificar ou eliminar ficheiros em pastas protegidas não são registadas, e nenhuma aplicação é bloqueada. |
Para os IDs de evento do Windows que cada modo gera, consulte eventos CFA no Visualizador de Eventos do Windows.
A Microsoft recomenda executar primeiro o CFA em Modo de Auditoria para avaliar o seu efeito antes de passar para o modo Ativado (bloco). Ao monitorizar eventos de auditoria e permitir as aplicações de que os seus utilizadores precisam, pode ativar o CFA sem reduzir a produtividade.
Os modos Bloquear apenas a modificação do disco e Auditar apenas a modificação do disco atuam apenas sobre as operações de escrita nos setores do disco onde está armazenado o registo de arranque. Eles não afetam ficheiros em pastas protegidas. Considere um destes modos nos seguintes cenários:
- Queres proteger o registo de arranque contra bootkits e malware que apaga discos, mas a proteção total contra pastas protegidas bloqueia demasiadas das tuas aplicações de negócio ou exige demasiado ajuste. As operações de escrita em setores do disco raramente são efetuadas por aplicações legítimas, pelo que esta proteção gera poucos falsos positivos.
- Já proteges ficheiros de utilizador de outra forma (por exemplo, OneDrive Known Folder Move com versionamento, ou um backup separado ou controlo anti-ransomware), por isso só precisas da proteção de registo de arranque que o CFA adiciona.
- Queres limitar o efeito de desempenho ao avaliar escritas de ficheiros, especialmente para pastas de rede partilhadas.
- Queres implementar a proteção em etapas. Por exemplo, pode ativar Bloquear apenas a modificação do disco imediatamente no ambiente de produção, enquanto mantém a proteção das pastas protegidas em Modo de Auditoria e cria a sua lista de aplicações permitidas.
Utilize primeiro Apenas auditar a modificação do disco para confirmar que nenhum software legítimo (por exemplo, ferramentas de criação de imagens de disco, cópias de segurança, encriptação ou particionamento) escreve nos setores do disco antes de mudar para Apenas bloquear a modificação do disco.
Nem todos os métodos de configuração para CFA suportam todos os modos. A tabela seguinte mostra quais os modos que cada método de implementação e configuração suporta.
| Mode | Intune | Gestor de Configurações | Política CSP | Política de Grupo | PowerShell | Aplicação Segurança do Windows |
|---|---|---|---|---|---|---|
| Disabled | Yes | Yes | Yes | Yes | Yes | Yes |
| Ativado (Bloqueio) | Yes | Yes | Yes | Yes | Yes | Yes |
| Modo de Auditoria | Yes | Yes | Yes | Yes | Yes | No |
| Apenas modificação do disco em bloco | Yes | No | Yes | Yes | Yes | No |
| Auditar apenas a modificação do disco | Yes | No | Yes | Yes | Yes | No |
O portal Microsoft Defender utiliza as mesmas políticas de segurança de endpoint que o Intune, por isso suporta os mesmos modos mostrados na coluna do Intune.
Métodos de implementação e configuração para CFA
O Microsoft Defender para Endpoint suporta CFA, mas não inclui um método incorporado para implementar as definições nos dispositivos. Em vez disso, utiliza-se uma ferramenta de implementação ou gestão separada para criar e distribuir as definições do CFA.
A tabela seguinte resume os métodos disponíveis. Para instruções de configuração detalhadas, consulte Configurar CFA.
| Método | Description |
|---|---|
| Microsoft Intune | O método recomendado. Configure e implemente o CFA nos dispositivos utilizando políticas de segurança dos endpoints. Requer Microsoft Intune. |
| Portal do Microsoft Defender | Configure o CFA com as políticas de segurança dos endpoints no portal Microsoft Defender, usando as mesmas políticas do Intune. Útil quando geres políticas de segurança de endpoints a partir do portal Defender. |
| Qualquer solução MDM que utilize o Policy CSP | Use o fornecedor de serviço de configuração de políticas Windows (CSP) com qualquer solução de gestão de dispositivos móveis (MDM). |
| Microsoft Configuration Manager | Configure o CFA numa política Windows Defender Exploit Guard. |
| Política de Grupo | Use a Estratégia de Grupo centralizada para configurar e implementar o CFA em dispositivos unidos ao domínio, ou configure a Política de Grupo localmente em dispositivos individuais. |
| PowerShell | Configure o CFA localmente em dispositivos individuais. |
| Aplicação Segurança do Windows | Configure o CFA localmente num dispositivo individual. |
Pastas predefinidas protegidas por CFA
Por defeito, o CFA protege as seguintes localizações nos dispositivos Windows:
- Setores de arranque do disco rígido
- As seguintes pastas para contas de utilizador e contas de sistema (por exemplo,
LocalService,NetworkService, esystemprofile):C:\Users\<username>\DocumentsC:\Users\<username>\FavoritesC:\Users\<username>\MusicC:\Users\<username>\PicturesC:\Users\<username>\VideosC:\Users\Public\DocumentsC:\Users\Public\MusicC:\Users\Public\PicturesC:\Users\Public\Videos
Note
Os caminhos anteriores são as localizações padrão. Se uma pasta for redirecionada, o CFA protege a pasta na sua localização redirecionada. Por exemplo, quando o OneDrive Known Folder Move faz backup da pasta Documentos, Imagens ou Ambiente de Trabalho para C:\Users\<username>\OneDrive - <organization>\, o CFA protege a pasta no OneDrive.
Não podes modificar a lista de pastas protegidas por defeito.
Pode usar qualquer um dos seguintes métodos para ver a lista real de pastas protegidas por defeito num dispositivo Windows:
Abra a aplicação Segurança do Windows conforme descrito em Configurar CFA na aplicação Segurança do Windows. Quando o CFA está ativado, as pastas padrão aparecem no final da lista.
Numa sessão PowerShell elevada (uma janela PowerShell que abriste selecionando Executar como administrador), executa o seguinte comando.
(Get-MpPreference).ControlledFolderAccessDefaultProtectedFoldersO comando devolve a lista de pastas protegidas por defeito apenas quando o CFA estiver ativado.
Adicionar outras pastas ao CFA
Embora não possas modificar ou remover as pastas padrão da proteção, podes adicionar mais pastas para proteger. Quando adicionas uma pasta, as suas subpastas também estão protegidas.
Adicione pastas quando armazenar dados importantes em locais que não estejam já cobertos pelas pastas protegidas por defeito.
Quando especificar pastas mais protegidas, tenha em mente estes pontos:
- São suportadas partilhas de rede e drives mapeados.
- As variáveis de ambiente são suportadas, mas os carateres universais não.
- Não adicione caminhos de partilha local (loopbacks) à lista de pastas protegidas. Em alternativa, utilize o caminho local. Por exemplo, se partilhou
C:\democomo\\mycomputer\demo, useC:\demo, não\\mycomputer\demo.
Note
Se o seu fluxo de trabalho envolve pastas de rede partilhadas, ativar o CFA pode resultar numa redução significativa do desempenho da rede quando um processo não confiável acede às pastas de rede partilhadas, especialmente devido a muitas consultas ao servidor de partilha de ficheiros. Certifica-te de que os teus servidores de ficheiros estão otimizados para aumento do tráfego de rede, especialmente se usares pastas de rede partilhadas para ficheiros offline.
Para instruções, consulte Configurar CFA.
Permitir que aplicações modifiquem ficheiros em pastas protegidas
Podes permitir que aplicações específicas em quem confies façam alterações a ficheiros em pastas protegidas. Permitir uma aplicação é útil quando o CFA bloqueia uma aplicação conhecida e de confiança. Para instruções, consulte Configurar CFA.
Por defeito, o Microsoft Defender Antivirus confia automaticamente nas aplicações com base na sua prevalência e reputação, e adiciona-as à lista de permitidos. A lista de aplicações automaticamente confiáveis não é mostrada na aplicação Segurança do Windows nem nos comandos PowerShell associados. Não deve precisar de adicionar a maioria das aplicações. Adiciona uma aplicação apenas se estiver bloqueada e podes confirmar que é de confiança.
Quando adicionas uma aplicação, especificas a localização da aplicação. Só a aplicação nesse local pode aceder a pastas protegidas. Se uma aplicação com o mesmo nome estiver noutra localização, não é adicionada à lista de permitidos e pode ser bloqueada.
Ao contrário das pastas protegidas, as aplicações permitidas suportam tanto variáveis de ambiente como curingas (*) no caminho. Utilize carateres universais apenas na parte do caminho correspondente à pasta, não no nome do ficheiro da aplicação. Os curingas são úteis quando o executável vive numa pasta cujo nome muda entre versões ou instalações. Os exemplos seguintes mostram padrões comuns:
| Pattern | Example | O que permite |
|---|---|---|
| Variável de ambiente | %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe |
Um local fixo de instalação, independentemente da letra da unidade do sistema. |
| Curinga para uma pasta de versões | %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe |
O executável em qualquer subpasta de versão (por exemplo, 1.2.0 ou 1.3.0). |
| Variável de ambiente e caráter universal | %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe |
Pastas de instalação por atualização, como app-2.1.7 no perfil do utilizador. |
| Múltiplos coringas | %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe |
Um executável localizado em mais do que uma pasta com nome variável. |
| Coringa para pastas com nomes aleatórios | C:\Windows\Temp\*\Setup\installer.exe |
Um instalador que extrai para uma pasta temporária com nomes aleatórios. |
Note
Ao contrário do Microsoft Defender Antivirus e das exclusões de regras de redução de superfície de ataque (ASR), que suportam apenas variáveis do ambiente do sistema, as aplicações permitidas pelo CFA também suportam variáveis do ambiente do utilizador como %LOCALAPPDATA% e %USERPROFILE%. O CFA resolve o caminho no contexto do utilizador que executa a aplicação.
Uma aplicação permitida só entra em vigor quando a aplicação ou serviço inicia. Por exemplo, se permitir um serviço de atualização que já está a correr, o serviço de atualização continua a ativar eventos CFA até reiniciar o serviço.
Também pode usar os indicadores de comprometimento (IoCs) do Microsoft Defender para Endpoint para permitir que ficheiros executáveis assinados acedam a pastas protegidas. Para mais informações, consulte Criar indicadores baseados em certificados.
Note
Motores de scripts como o PowerShell não são considerados fidedignos pela CFA, mesmo que crie um indicador de "permitir" utilizando indicadores de comprometimento (IoCs). A única forma de permitir que motores de script modifiquem pastas protegidas é adicionando-as como uma aplicação permitida para CFA. Para instruções, consulte Configurar CFA.
Monitorizar a atividade do CFA
Para obter informações completas, veja Monitorizar a atividade da regra de redução da superfície de ataque (ASR).