Visão geral do acesso controlado a pastas (CFA)

O acesso controlado a pastas (CFA) no Microsoft Defender Antivirus ajuda a proteger os seus ficheiros contra ameaças de ransomware. É uma das capacidades de redução de superfície de ataque no Microsoft Defender para Endpoint.

O ransomware encripta os seus ficheiros e mantém-nos reféns. O CFA contraria esta ameaça permitindo que apenas aplicações de confiança alterem ficheiros em pastas protegidas. Quando uma aplicação não confiável tenta alterar um ficheiro numa pasta protegida, o CFA bloqueia a tentativa e notifica-o.

O CFA baseia-se nos seguintes elementos:

  • Pastas protegidas: As pastas protegidas pela CFA. Aplicações não confiáveis não podem modificar ou eliminar ficheiros nestas pastas. O CFA protege um conjunto inmodificável de pastas padrão, e podes adicionar outras pastas.
  • Aplicações de confiança: As aplicações que podem alterar ficheiros em pastas protegidas. O Microsoft Defender Antivirus avalia todos os tipos de ficheiros executáveis (incluindo .exe, .scr, e .dll ficheiros) e confia automaticamente na maioria das aplicações com base na sua prevalência e reputação. Podes permitir outras aplicações em que confies se o CFA as bloquear.
  • Setores de disco: Os setores de disco de baixo nível que armazenam o registo de arranque em dispositivos protegidos. Aplicações não confiáveis não conseguem escrever diretamente nestes setores. Esta proteção ajuda a bloquear ameaças ao nível de arranque, como bootkits e malware para apagar discos, que tentam sobrescrever o registo de arranque. Ao contrário das pastas protegidas e das aplicações de confiança, a proteção do setor de disco raramente entra em conflito com as aplicações do dia a dia, por isso pode aplicá-la isoladamente. Para mais informações, consulte Modos para CFA.

Quando uma aplicação com reputação desconhecida ativa CFA, acontecem os seguintes eventos:

O CFA funciona melhor com o Microsoft Defender para Endpoint, que fornece relatórios detalhados sobre eventos e blocos como parte dos habituais cenários de investigação de alertas.

Requisitos para o CFA

O CFA exige o Microsoft Defender Antivirus como principal aplicação antivírus nos dispositivos Windows:

Sistemas operativos suportados para CFA

CFA é uma funcionalidade do Microsoft Defender Antivirus disponível em qualquer edição do Windows que inclua o Microsoft Defender Antivirus (por exemplo, Windows 11 Home). Para os métodos que pode usar para o ativar, veja Métodos de implementação e configuração para CFA.

A gestão centralizada, relatórios e alertas para CFA no Microsoft Defender para Endpoint estão disponíveis nas seguintes edições e versões do Windows:

  • Edições Pro e Enterprise do Windows 10 ou posterior.
  • Windows Server 2012 R2 ou posterior.
  • Azure Local (anteriormente conhecido como Azure Stack HCI) versão 23H2 ou posterior.

Note

CFA é uma funcionalidade do Windows. Não está disponível em dispositivos Linux ou macOS, nem sequer naqueles integrados no Microsoft Defender para Endpoint.

Modos do CFA

O CFA está desligado por predefinição. Para o usar, liga-o e seleciona um dos seguintes modos:

Mode Código Description
Desativado (por defeito) 0 O CFA está desativado. Todas as aplicações podem modificar ou eliminar ficheiros em pastas protegidas e gravar em setores de disco.
Ativado ou
Bloquear
1 Aplicações não confiáveis não podem modificar ou eliminar ficheiros em pastas protegidas nem gravar em setores de disco.
Modo de Auditoria 2 Aplicações não confiáveis podem modificar ou eliminar ficheiros em pastas protegidas e gravar em setores de disco, mas estas tentativas são registadas.

Use este modo para avaliar o efeito da CFA na sua organização sem bloquear aplicações.
Apenas modificação do disco em bloco 3 Aplicações não confiáveis são bloqueadas para escrever em setores de disco, e estas tentativas são registadas. Aplicações não confiáveis ainda podem modificar ou eliminar ficheiros em pastas protegidas.
Auditar apenas a modificação do disco 4 As tentativas de aplicações não confiáveis de escrever em setores de disco são registadas. As tentativas de modificar ou eliminar ficheiros em pastas protegidas não são registadas, e nenhuma aplicação é bloqueada.

Para os IDs de evento do Windows que cada modo gera, consulte eventos CFA no Visualizador de Eventos do Windows.

A Microsoft recomenda executar primeiro o CFA em Modo de Auditoria para avaliar o seu efeito antes de passar para o modo Ativado (bloco). Ao monitorizar eventos de auditoria e permitir as aplicações de que os seus utilizadores precisam, pode ativar o CFA sem reduzir a produtividade.

Os modos Bloquear apenas a modificação do disco e Auditar apenas a modificação do disco atuam apenas sobre as operações de escrita nos setores do disco onde está armazenado o registo de arranque. Eles não afetam ficheiros em pastas protegidas. Considere um destes modos nos seguintes cenários:

  • Queres proteger o registo de arranque contra bootkits e malware que apaga discos, mas a proteção total contra pastas protegidas bloqueia demasiadas das tuas aplicações de negócio ou exige demasiado ajuste. As operações de escrita em setores do disco raramente são efetuadas por aplicações legítimas, pelo que esta proteção gera poucos falsos positivos.
  • Já proteges ficheiros de utilizador de outra forma (por exemplo, OneDrive Known Folder Move com versionamento, ou um backup separado ou controlo anti-ransomware), por isso só precisas da proteção de registo de arranque que o CFA adiciona.
  • Queres limitar o efeito de desempenho ao avaliar escritas de ficheiros, especialmente para pastas de rede partilhadas.
  • Queres implementar a proteção em etapas. Por exemplo, pode ativar Bloquear apenas a modificação do disco imediatamente no ambiente de produção, enquanto mantém a proteção das pastas protegidas em Modo de Auditoria e cria a sua lista de aplicações permitidas.

Utilize primeiro Apenas auditar a modificação do disco para confirmar que nenhum software legítimo (por exemplo, ferramentas de criação de imagens de disco, cópias de segurança, encriptação ou particionamento) escreve nos setores do disco antes de mudar para Apenas bloquear a modificação do disco.

Nem todos os métodos de configuração para CFA suportam todos os modos. A tabela seguinte mostra quais os modos que cada método de implementação e configuração suporta.

Mode Intune Gestor de Configurações Política CSP Política de Grupo PowerShell Aplicação Segurança do Windows
Disabled Yes Yes Yes Yes Yes Yes
Ativado (Bloqueio) Yes Yes Yes Yes Yes Yes
Modo de Auditoria Yes Yes Yes Yes Yes No
Apenas modificação do disco em bloco Yes No Yes Yes Yes No
Auditar apenas a modificação do disco Yes No Yes Yes Yes No

O portal Microsoft Defender utiliza as mesmas políticas de segurança de endpoint que o Intune, por isso suporta os mesmos modos mostrados na coluna do Intune.

Métodos de implementação e configuração para CFA

O Microsoft Defender para Endpoint suporta CFA, mas não inclui um método incorporado para implementar as definições nos dispositivos. Em vez disso, utiliza-se uma ferramenta de implementação ou gestão separada para criar e distribuir as definições do CFA.

A tabela seguinte resume os métodos disponíveis. Para instruções de configuração detalhadas, consulte Configurar CFA.

Método Description
Microsoft Intune O método recomendado. Configure e implemente o CFA nos dispositivos utilizando políticas de segurança dos endpoints. Requer Microsoft Intune.
Portal do Microsoft Defender Configure o CFA com as políticas de segurança dos endpoints no portal Microsoft Defender, usando as mesmas políticas do Intune. Útil quando geres políticas de segurança de endpoints a partir do portal Defender.
Qualquer solução MDM que utilize o Policy CSP Use o fornecedor de serviço de configuração de políticas Windows (CSP) com qualquer solução de gestão de dispositivos móveis (MDM).
Microsoft Configuration Manager Configure o CFA numa política Windows Defender Exploit Guard.
Política de Grupo Use a Estratégia de Grupo centralizada para configurar e implementar o CFA em dispositivos unidos ao domínio, ou configure a Política de Grupo localmente em dispositivos individuais.
PowerShell Configure o CFA localmente em dispositivos individuais.
Aplicação Segurança do Windows Configure o CFA localmente num dispositivo individual.

Pastas predefinidas protegidas por CFA

Por defeito, o CFA protege as seguintes localizações nos dispositivos Windows:

  • Setores de arranque do disco rígido
  • As seguintes pastas para contas de utilizador e contas de sistema (por exemplo, LocalService, NetworkService, e systemprofile):
    • C:\Users\<username>\Documents
    • C:\Users\<username>\Favorites
    • C:\Users\<username>\Music
    • C:\Users\<username>\Pictures
    • C:\Users\<username>\Videos
    • C:\Users\Public\Documents
    • C:\Users\Public\Music
    • C:\Users\Public\Pictures
    • C:\Users\Public\Videos

Note

Os caminhos anteriores são as localizações padrão. Se uma pasta for redirecionada, o CFA protege a pasta na sua localização redirecionada. Por exemplo, quando o OneDrive Known Folder Move faz backup da pasta Documentos, Imagens ou Ambiente de Trabalho para C:\Users\<username>\OneDrive - <organization>\, o CFA protege a pasta no OneDrive.

Não podes modificar a lista de pastas protegidas por defeito.

Pode usar qualquer um dos seguintes métodos para ver a lista real de pastas protegidas por defeito num dispositivo Windows:

  • Abra a aplicação Segurança do Windows conforme descrito em Configurar CFA na aplicação Segurança do Windows. Quando o CFA está ativado, as pastas padrão aparecem no final da lista.

  • Numa sessão PowerShell elevada (uma janela PowerShell que abriste selecionando Executar como administrador), executa o seguinte comando.

    (Get-MpPreference).ControlledFolderAccessDefaultProtectedFolders
    

    O comando devolve a lista de pastas protegidas por defeito apenas quando o CFA estiver ativado.

Adicionar outras pastas ao CFA

Embora não possas modificar ou remover as pastas padrão da proteção, podes adicionar mais pastas para proteger. Quando adicionas uma pasta, as suas subpastas também estão protegidas.

Adicione pastas quando armazenar dados importantes em locais que não estejam já cobertos pelas pastas protegidas por defeito.

Quando especificar pastas mais protegidas, tenha em mente estes pontos:

  • São suportadas partilhas de rede e drives mapeados.
  • As variáveis de ambiente são suportadas, mas os carateres universais não.
  • Não adicione caminhos de partilha local (loopbacks) à lista de pastas protegidas. Em alternativa, utilize o caminho local. Por exemplo, se partilhou C:\demo como \\mycomputer\demo, use C:\demo, não \\mycomputer\demo.

Note

Se o seu fluxo de trabalho envolve pastas de rede partilhadas, ativar o CFA pode resultar numa redução significativa do desempenho da rede quando um processo não confiável acede às pastas de rede partilhadas, especialmente devido a muitas consultas ao servidor de partilha de ficheiros. Certifica-te de que os teus servidores de ficheiros estão otimizados para aumento do tráfego de rede, especialmente se usares pastas de rede partilhadas para ficheiros offline.

Para instruções, consulte Configurar CFA.

Permitir que aplicações modifiquem ficheiros em pastas protegidas

Podes permitir que aplicações específicas em quem confies façam alterações a ficheiros em pastas protegidas. Permitir uma aplicação é útil quando o CFA bloqueia uma aplicação conhecida e de confiança. Para instruções, consulte Configurar CFA.

Por defeito, o Microsoft Defender Antivirus confia automaticamente nas aplicações com base na sua prevalência e reputação, e adiciona-as à lista de permitidos. A lista de aplicações automaticamente confiáveis não é mostrada na aplicação Segurança do Windows nem nos comandos PowerShell associados. Não deve precisar de adicionar a maioria das aplicações. Adiciona uma aplicação apenas se estiver bloqueada e podes confirmar que é de confiança.

Quando adicionas uma aplicação, especificas a localização da aplicação. Só a aplicação nesse local pode aceder a pastas protegidas. Se uma aplicação com o mesmo nome estiver noutra localização, não é adicionada à lista de permitidos e pode ser bloqueada.

Ao contrário das pastas protegidas, as aplicações permitidas suportam tanto variáveis de ambiente como curingas (*) no caminho. Utilize carateres universais apenas na parte do caminho correspondente à pasta, não no nome do ficheiro da aplicação. Os curingas são úteis quando o executável vive numa pasta cujo nome muda entre versões ou instalações. Os exemplos seguintes mostram padrões comuns:

Pattern Example O que permite
Variável de ambiente %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe Um local fixo de instalação, independentemente da letra da unidade do sistema.
Curinga para uma pasta de versões %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe O executável em qualquer subpasta de versão (por exemplo, 1.2.0 ou 1.3.0).
Variável de ambiente e caráter universal %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe Pastas de instalação por atualização, como app-2.1.7 no perfil do utilizador.
Múltiplos coringas %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe Um executável localizado em mais do que uma pasta com nome variável.
Coringa para pastas com nomes aleatórios C:\Windows\Temp\*\Setup\installer.exe Um instalador que extrai para uma pasta temporária com nomes aleatórios.

Note

Ao contrário do Microsoft Defender Antivirus e das exclusões de regras de redução de superfície de ataque (ASR), que suportam apenas variáveis do ambiente do sistema, as aplicações permitidas pelo CFA também suportam variáveis do ambiente do utilizador como %LOCALAPPDATA% e %USERPROFILE%. O CFA resolve o caminho no contexto do utilizador que executa a aplicação.

Uma aplicação permitida só entra em vigor quando a aplicação ou serviço inicia. Por exemplo, se permitir um serviço de atualização que já está a correr, o serviço de atualização continua a ativar eventos CFA até reiniciar o serviço.

Também pode usar os indicadores de comprometimento (IoCs) do Microsoft Defender para Endpoint para permitir que ficheiros executáveis assinados acedam a pastas protegidas. Para mais informações, consulte Criar indicadores baseados em certificados.

Note

Motores de scripts como o PowerShell não são considerados fidedignos pela CFA, mesmo que crie um indicador de "permitir" utilizando indicadores de comprometimento (IoCs). A única forma de permitir que motores de script modifiquem pastas protegidas é adicionando-as como uma aplicação permitida para CFA. Para instruções, consulte Configurar CFA.

Monitorizar a atividade do CFA

Para obter informações completas, veja Monitorizar a atividade da regra de redução da superfície de ataque (ASR).