Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Kontrollerad mappåtkomst (CFA) i Microsoft Defender Antivirus hjälper till att skydda dina filer mot utpressningstrojanhot. Det är en av funktionerna för minskning av attackytan i Microsoft Defender för Endpoint.
Utpressningstrojaner krypterar dina filer och håller dem som gisslan. CFA motverkar det här hotet genom att endast betrodda appar kan ändra filer i skyddade mappar. När en ej betrodd app försöker ändra en fil i en skyddad mapp blockerar CFA försöket och meddelar dig.
CFA baseras på följande element:
- Skyddade mappar: De mappar som CFA skyddar. Ej betrodda appar kan inte ändra eller ta bort filer i dessa mappar. CFA skyddar en oföränderlig uppsättning standardmappar och du kan lägga till andra mappar.
-
Betrodda appar: De appar som tillåts ändra filer i skyddade mappar. Microsoft Defender Antivirus utvärderar alla typer av körbara filer (inklusive
.exe,.scroch.dllfiler) och litar automatiskt på de flesta appar baserat på deras prevalens och rykte. Du kan tillåta andra appar som du litar på om CFA blockerar dem. - Disksektorer: Disksektorer på låg nivå som lagrar startposten på skyddade enheter. Ej betrodda appar kan inte skriva direkt till dessa sektorer. Det här skyddet hjälper till att blockera hot på startnivå, till exempel bootkits och skadlig kod för diskrensning som försöker skriva över startposten. Till skillnad från skyddade mappar och betrodda appar är disksektorns skydd sällan i konflikt med vardagliga appar, så du kan tillämpa det på egen hand. Mer information finns i avsnittet Lägen för CFA.
När en app med ett okänt rykte utlöser CFA inträffar följande händelser:
- Ett popup-meddelande visas på enheten. Du kan till exempel
Controlled folder access blocked C:\...\ApplicationName... from making changes to memory.anpassa informationen i meddelandet. Mer information finns i Anpassa kontaktinformation i Windows-säkerhet. - En
Protected memory access blockedpost visas på sidan Skyddshistorik i appen Windows-säkerhet på enheten. - Blockering eller granskning registreras som en händelse som du kan övervaka.
CFA fungerar bäst med Microsoft Defender för Endpoint, som ger detaljerad rapportering om händelser och blockeringar som en del av de vanliga scenarierna för aviseringsutredning.
Krav för CFA
CFA kräver Microsoft Defender Antivirus som den primära antivirusappen på Windows enheter:
Microsoft Defender Antivirus måste vara aktiverat och i aktivt läge. CFA fungerar inte i andra lägen, inklusive:
- Passive
- Passivt läge med slutpunktsidentifiering och svar (EDR) i blockläge
- Begränsad periodisk skanning (LPS)
- Off
Mer information om lägen i Microsoft Defender Antivirus finns i Så här påverkar Microsoft Defender Antivirus Funktionerna i Defender för Endpoint.
Realtidsskydd i Microsoft Defender Antivirus måste vara aktiverat.
Även om CFA inte kräver Microsoft 365 E5 rekommenderar Microsoft säkerhetsfunktionerna i E5 eller motsvarande prenumerationer för att dra nytta av följande avancerade hanteringsfunktioner:
- Övervakning, analys och arbetsflöden i Defender för Endpoint.
- Rapporterings- och konfigurationsfunktioner i Microsoft Defender XDR-portalen.
Avancerade hanteringsfunktioner är inte tillgängliga med andra licenser (till exempel Windows Professional eller Microsoft 365 E3). Du kan dock utveckla dina egna övervaknings- och rapporteringsverktyg baserat på CFA-händelser som genereras i Windows Zobrazovač udalostí på varje enhet (till exempel Windows händelsevidarebefordring).
Mer information om Windows-licensiering finns i Windows-licensiering och hämta microsofts referensguide för volymlicensiering.
Operativsystem som stöds för CFA
CFA är en Microsoft Defender Antivirus-funktion som är tillgänglig på alla versioner av Windows som innehåller Microsoft Defender Antivirus (till exempel Windows 11 Home). De metoder som du kan använda för att aktivera den finns i Distributions- och konfigurationsmetoder för CFA.
Centraliserad hantering, rapportering och avisering för CFA i Microsoft Defender för Endpoint är tillgängliga i följande utgåvor och versioner av Windows:
- Pro- och Enterprise-utgåvor av Windows 10 eller senare.
- Windows Server 2012 R2 eller senare.
- Azure Local (kallades tidigare Azure Stack HCI) version 23H2 eller senare.
Anmärkning
CFA är en Windows funktion. Den är inte tillgänglig på Linux- eller macOS-enheter, inte ens de som är registrerade för Microsoft Defender för Endpoint.
Lägen för CFA
CFA är inaktiverat som standard. Om du vill använda den aktiverar du den och väljer något av följande lägen:
| Läge | Kod | Description |
|---|---|---|
| Inaktiverad (standard) | 0 | CFA är avstängd. Alla appar kan ändra eller ta bort filer i skyddade mappar och skriva till disksektorer. |
|
Aktiverad eller Block |
1 | Ej betrodda appar kan inte ändra eller ta bort filer i skyddade mappar eller skriva till disksektorer. |
| Granskningsläge | 2 | Ej betrodda appar kan ändra eller ta bort filer i skyddade mappar och skriva till disksektorer, men dessa försök registreras. Använd det här läget för att utvärdera effekten av CFA på din organisation utan att blockera appar. |
| Endast diskändringar på blocknivå | 3 | Ej betrodda appar blockeras från att skriva till disksektorer och dessa försök registreras. Ej betrodda appar kan fortfarande ändra eller ta bort filer i skyddade mappar. |
| Logga endast diskändringar | 4 | Försök från ej betrodda appar att skriva till disksektorer registreras. Försök att ändra eller ta bort filer i skyddade mappar registreras inte och inga appar blockeras. |
För de Windows-event-ID:n som varje läge genererar, se CFA-händelser i Loggboken i Windows.
Microsoft rekommenderar att du först kör CFA i granskningsläge för att utvärdera dess effekt innan du går över till aktiverat läge (blockera). Genom att övervaka granskningshändelser och tillåta de appar som användarna behöver kan du aktivera CFA utan att minska produktiviteten.
Lägena Endast blockering av diskändringar och Endast granskning av diskändringar påverkar endast skrivningar till de disksektorer som lagrar startposten. De påverkar inte filer i skyddade mappar. Överväg något av följande lägen i följande scenarier:
- Du vill skydda startposten från bootkits och skadlig kod för diskrensning, men fullständigt skydd med skyddad mapp blockerar för många av dina verksamhetsspecifika appar eller kräver för mycket justering. Skrivningar till disksektorer kommer sällan från legitima program, så detta skydd ger få falska positiva resultat.
- Du skyddar redan användarfiler på ett annat sätt (till exempel med OneDrive Known Folder Move med versionshantering eller med en separat säkerhetskopiering eller ett separat skydd mot utpressningstrojaner), så du behöver bara skyddet för startposten som CFA lägger till.
- Du vill begränsa prestandaeffekten för utvärdering av filskrivningar, särskilt för delade nätverksmappar.
- Du vill införa skydd i etapper. Du kan till exempel aktivera Blockera diskändringar endast i produktion direkt när du kör skydd mot skyddade mappar i granskningsläge och skapa din lista över tillåtna appar.
Använd Granska endast diskändringar först för att bekräfta att inga legitima program (till exempel verktyg för diskavbildning, säkerhetskopiering, kryptering eller partitionering) skriver till disksektorer innan du växlar till Blockera endast diskändringar.
Alla konfigurationsmetoder för CFA stöder inte varje läge. I följande tabell visas vilka lägen som varje distributions- och konfigurationsmetod stöder.
| Läge | Intune | Konfigurationshanteraren | CSP för princip | Grupppolicy | PowerShell | Appen Windows-säkerhet |
|---|---|---|---|---|---|---|
| Inaktiverad | Yes | Yes | Yes | Yes | Yes | Yes |
| Aktiverad (blockera) | Yes | Yes | Yes | Yes | Yes | Yes |
| Granskningsläge | Yes | Yes | Yes | Yes | Yes | No |
| Endast diskändringar på blocknivå | Yes | No | Yes | Yes | Yes | No |
| Logga endast diskändringar | Yes | No | Yes | Yes | Yes | No |
Microsoft Defender-portalen använder samma slutpunktssäkerhetsprinciper som Intune, så den stöder samma lägen som visas i Kolumnen Intune.
Distributions- och konfigurationsmetoder för CFA
Microsoft Defender för Endpoint stöder CFA men innehåller ingen inbyggd metod för att distribuera inställningarna till enheter. I stället använder du ett separat distributions- eller hanteringsverktyg för att skapa och distribuera CFA-inställningar.
I följande tabell sammanfattas de tillgängliga metoderna. Detaljerade konfigurationsinstruktioner finns i Konfigurera CFA.
| Metod | Description |
|---|---|
| Microsoft Intune | Den rekommenderade metoden. Konfigurera och distribuera CFA till enheter med hjälp av slutpunktssäkerhetsprinciper. Kräver Microsoft Intune. |
| Portalen för Microsoft Defender | Konfigurera CFA med slutpunktssäkerhetsprinciper i Microsoft Defender portalen med samma principer som Intune. Användbart när du hanterar slutpunktssäkerhetsprinciper från Defender-portalen. |
| Alla MDM-lösningar som använder Policy CSP | Använd Windows Principkonfigurationstjänstprovider (CSP) med alla lösningar för hantering av mobila enheter (MDM). |
| Microsoft Configuration Manager | Konfigurera CFA i en Windows Defender Exploit Guard-policy. |
| Grupppolicy | Använd centraliserad grupprincip för att konfigurera och distribuera CFA till domänanslutna enheter eller konfigurera grupprincip lokalt på enskilda enheter. |
| PowerShell | Konfigurera CFA lokalt på enskilda enheter. |
| Windows-säkerhetsapp | Konfigurera CFA lokalt på en enskild enhet. |
Standardmappar som skyddas av CFA
Som standard skyddar CFA följande platser på Windows enheter:
- Startsektorer för hårddiskar
- Följande mappar för användarkonton och systemkonton (till exempel
LocalService,NetworkServiceochsystemprofile):C:\Users\<username>\DocumentsC:\Users\<username>\FavoritesC:\Users\<username>\MusicC:\Users\<username>\PicturesC:\Users\<username>\VideosC:\Users\Public\DocumentsC:\Users\Public\MusicC:\Users\Public\PicturesC:\Users\Public\Videos
Anmärkning
De föregående sökvägarna är standardplatserna. Om en mapp omdirigeras skyddar CFA mappen på dess omdirigerade plats. När OneDrives funktion för flytt av kända mappar till exempel säkerhetskopierar mappen Dokument, Bilder eller Skrivbord till C:\Users\<username>\OneDrive - <organization>\, skyddar CFA mappen i OneDrive.
Du kan inte ändra listan över standardskyddade mappar.
Du kan använda någon av följande metoder för att se den faktiska listan över standardskyddade mappar på en Windows enhet:
Öppna den Windows Zabezpečenie appen enligt beskrivningen i Konfigurera CFA i Windows Zabezpečenie-appen. När CFA är aktiverat visas standardmapparna längst ned i listan.
Kör följande kommando i en upphöjd PowerShell-session (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör).
(Get-MpPreference).ControlledFolderAccessDefaultProtectedFoldersKommandot returnerar endast listan över standardskyddade mappar när CFA är aktiverat.
Lägga till andra mappar i CFA
Du kan inte ändra eller ta bort standardmapparna från skydd, men du kan lägga till fler mappar att skydda. När du lägger till en mapp skyddas även dess undermappar.
Lägg till mappar när du lagrar viktiga data på platser som inte redan omfattas av standardskyddade mappar.
Tänk på följande när du anger fler skyddade mappar:
- Nätverksdelningar och mappade enheter stöds.
- Miljövariabler stöds, men jokertecken stöds inte.
- Lägg inte till lokala utdelningssökvägar (loopback-adresser) som skyddade mappar. Använd den lokala sökvägen i stället. Om du till exempel har delat
C:\demosom\\mycomputer\demoanvänder duC:\demo, inte\\mycomputer\demo.
Anmärkning
Om arbetsflödet omfattar delade nätverksmappar kan aktivering av CFA leda till betydande minskning av nätverksprestanda när en obetrodd process kommer åt de delade nätverksmapparna, särskilt på grund av många frågor till filresursservern. Kontrollera att filservrarna är optimerade för ökad nätverkstrafik, särskilt om du använder delade nätverksmappar för offlinefiler.
Anvisningar finns i Konfigurera CFA.
Tillåt att appar ändrar filer i skyddade mappar
Du kan tillåta att specifika appar som du litar på gör ändringar i filer i skyddade mappar. Att tillåta en app är användbart när CFA blockerar en känd, betrodd app. Anvisningar finns i Konfigurera CFA.
Som standard litar Microsoft Defender Antivirus automatiskt på appar baserat på deras prevalens och rykte och lägger till dem i listan över tillåtna. Listan över automatiskt betrodda appar visas inte i Windows Zabezpečenie-appen eller av de associerade PowerShell-cmdletarna. Du bör inte behöva lägga till de flesta appar. Lägg bara till en app om den är blockerad och du kan kontrollera att den är tillförlitlig.
När du lägger till en app anger du appens plats. Endast appen på den platsen får komma åt skyddade mappar. Om en app med samma namn finns på en annan plats läggs den inte till i listan över tillåtna och kan blockeras.
Till skillnad från skyddade mappar stöder tillåtna appar både miljövariabler och jokertecken (*) i sökvägen. Använd endast jokertecken i mappdelen av sökvägen, inte i appens filnamn. Jokertecken är användbara när den körbara filen finns i en mapp vars namn ändras mellan versioner eller installationer. I följande exempel visas vanliga mönster:
| Pattern | Example | Vad den tillåter |
|---|---|---|
| Miljövariabel | %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe |
En fast installationsplats, oavsett systemenhetsbeteckning. |
| Jokertecken för en versionsmapp | %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe |
Den körbara filen under valfri versionsundermapp (till exempel 1.2.0 eller 1.3.0). |
| Miljövariabel och jokertecken | %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe |
Installera mappar per uppdatering, till exempel app-2.1.7 i användarens profil. |
| Flera jokertecken | %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe |
En körbar fil kapslad under mer än ett variabelmappnamn. |
| Jokertecken för slumpmässigt namngivna mappar | C:\Windows\Temp\*\Setup\installer.exe |
Ett installationsprogram som extraherar till en slumpmässigt namngiven tillfällig mapp. |
Anmärkning
Till skillnad från Microsoft Defender undantag för antivirus- och attackytans reduktionsregel (ASR), som endast stöder systemmiljövariabler, stöder CFA-tillåtna appar även användarmiljövariabler som %LOCALAPPDATA% och %USERPROFILE%. CFA löser sökvägen i kontexten för den användare som kör appen.
En tillåten app börjar gälla endast när appen eller tjänsten startar. Om du till exempel tillåter att en uppdateringstjänst som redan körs fortsätter uppdateringstjänsten att utlösa CFA-händelser tills du startar om tjänsten.
Du kan också använda Microsoft Defender för Endpoint komprometteringsindikatorer (IoCs) för att tillåta signerade körbara filer att få åtkomst till skyddade mappar. Mer information finns i Skapa indikatorer baserat på certifikat.
Anmärkning
Skriptmotorer som PowerShell är inte betrodda av CFA, även om du skapar en "tillåt"-indikator med hjälp av indikatorer för kompromettering (IoCs). Det enda sättet att tillåta skriptmotorer att ändra skyddade mappar är genom att lägga till dem som en tillåten app för CFA. Anvisningar finns i Konfigurera CFA.
Övervaka CFA-aktivitet
Fullständig information finns i Övervaka regelaktivitet för minskning av attackytan (ASR).