Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Denetimli klasör erişimi (CFA), güvenilmeyen uygulamaların korumalı klasörlerdeki dosyaları değiştirmesini engelleyerek değerli verilerinizi fidye yazılımı gibi kötü amaçlı uygulamalardan ve tehditlerden korumaya yardımcı olur. Bu makaledeki yöntemlerden herhangi birini kullanarak CFA'yı etkinleştirebilir ve yapılandırabilirsiniz.
En iyi sonuçları elde etmek için CFA'yı yönetmek için Microsoft Intune veya Microsoft Configuration Manager gibi kurumsal düzeyde bir yönetim çözümü kullanın.
Prerequisites
CFA aşağıdaki işletim sistemlerinde kullanılabilir:
- Windows 10 veya üzeri.
- Windows Server 2019 veya üzeri.
- Windows Server 2016 ve Windows Server 2012 R2, modern, birleşik Uç Nokta için Microsoft Defender çözümünün bir parçası olarak.
Uç nokta güvenlik ilkelerini kullanarak Intune'da CFA'yi yapılandırma
Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.
Intune'da, CFA'yı dağıtmak için önerilen yöntem uç nokta güvenlik ilkeleridir.
CFA'yı Microsoft Intune Endpoint Security Attack yüzey azaltma ilkesi kullanarak yapılandırmak için bkz. Uç nokta güvenlik ilkesi oluşturma (Intune belgelerinde yeni bir sekmede açılır). İlkeyi oluştururken şu ayarları kullanın:
- İlke türü: Saldırı yüzeyini azaltma
- Platform: Windows
- Profil: Saldırı Yüzeyi Azaltma Kuralları
-
Yapılandırma ayarları: Saldırı yüzeyi azaltma (ASR) kuralları ayarlarını yapılandırdıktan sonra aşağıdaki CFA ayarlarını yapılandırın:
Denetimli klasör erişimini etkinleştirme: Kullanılabilir mod değerini seçin. CFA'nın Denetim Modu'ndaki etkisini değerlendirdikten sonra Etkin olarak ayarlayabilirsiniz.
Denetimli klasör erişimi korumalı klasörler: CFA koruması alan daha fazla klasör eklemek için aşağıdaki yöntemlerden birini kullanın:
Ekle'yi seçin. Görüntülenen kutuya eklenecek yolu girin. Örneğin:C:\Data\ReportsC:\Data\Finance
İçeri Aktar'ı seçerek eklenecek yolları içeren bir CSV dosyasını içeri aktarın. CSV dosyası aşağıdaki biçimi kullanır:ControlledFolderAccessProtectedFolders "C:\folder1" "C:\folder2" ...Tip
Değerlerin etrafındaki çift tırnak işaretleri isteğe bağlıdır ve bunları eklerseniz yoksayılır (değerlerde kullanılmaz). Değerlerin etrafında tek tırnak işareti kullanmayın.
Denetimli klasör erişimine izin verilen uygulamalar: Korumalı klasörlerdeki dosyalarda değişiklik yapmasına izin verilen uygulamaları belirtmek için,
denetimli klasör erişimi korumalı klasörler için açıklanan ve her uygulamanın yolunu ve dosya adını belirten Aynı Ekle veya
İçeri Aktar yöntemlerini kullanın.CSV dosyası aşağıdaki biçimi kullanır:
ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe" "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe" ...Her uygulamanın yolu, uygulamaların korumalı klasörlerdeki dosyaları değiştirmesine izin verme bölümünde açıklandığı gibi ortam değişkenlerini ve joker karakterleri içerebilir.
Microsoft Intune saldırı yüzeyi azaltma profilleri hakkında daha fazla bilgi için bkz. Microsoft Intune ile saldırı yüzeyi azaltma ayarlarını yönetme.
Microsoft Defender portalında CFA'yi yapılandırma
Kuruluşunuz Microsoft Defender portalında uç nokta güvenlik ilkelerini yönetiyorsa CFA'yı Intune'un kullandığı uç nokta güvenlik ilkeleriyle yapılandırabilirsiniz.
konumundaki Defender portalının https://security.microsoft.com/policy-inventory sayfasının Windows sekmesinde
Yeni ilke oluştur'u seçin ve bir Saldırı yüzeyi azaltma ilkesi oluşturun. Yordamın tamamı için bkz. Uç nokta güvenlik ilkesi oluşturma.
Saldırı Yüzeyi Azaltma Kuralları profilini ve Uç nokta güvenlik ilkelerini kullanarak Intune'da CFA'yı yapılandırma bölümünde açıklanan CFA ayarlarını kullanın.
İlkeyi atarken, atama grubu sınırlamalarının güvenlik ayarları yönetimi aracılığıyla yönetilen cihazlar için geçerli olduğunu unutmayın. Ayrıntılar için Atamalar adımına bakın.
İlke CSP'sini kullanarak herhangi bir MDM çözümünde CFA'yi yapılandırma
İlke yapılandırma hizmet sağlayıcısı (CSP), kuruluş kuruluşlarının CFA'yı yalnızca Microsoft Intune değil, herhangi bir mobil cihaz yönetimi (MDM) çözümünü kullanarak Windows cihazlarda yapılandırmasına olanak tanır. Daha fazla bilgi için bkz. Policy CSP.
CFA'yi yapılandırmak için İlke CSP - Defender alanından aşağıdaki CSP'leri kullanın.
CFA'yı Policy CSP kullanarak etkinleştirin
CFA'yı yapılandırmak ve koruma modunu seçmek için EnableControlledFolderAccess CSP'sini kullanın.
OMA-URI yolu: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Değer: Aşağıdaki mod değerlerinden birini girin:
-
0: Devre dışı (varsayılan). -
1: Etkin (engelleme). -
2: Denetim Modu. -
3: Yalnızca disk değişikliğini engelle. -
4: Yalnızca disk değişikliğini denetleyin.
İlke CSP'sini kullanarak korumalı klasörlere klasör ekleme
CFA , ortak klasörlerin değiştirilemez bir listesini korur. CFA koruması alan daha fazla klasör eklemek için ControlledFolderAccessProtectedFolders CSP'sini kullanın:
OMA-URI yolu: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Değer: Kanal (|) karakteriyle ayrılmış bir veya daha fazla klasör yolu girin.
Örneğin, C:\Data\Reports|C:\Data\Finance.
İlke CSP'sini kullanarak uygulamaların korumalı klasörlerdeki dosyaları değiştirmesine izin verme
Daha fazla uygulamanın korumalı klasörlerdeki dosyalarda değişiklik yapmasına izin vermek için ControlledFolderAccessAllowedApplications CSP'sini kullanın.
OMA-URI yolu: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Değer: Kanal (|) karakteriyle ayrılmış bir veya daha fazla uygulama yolu girin. Her uygulamanın yolu, uygulamaların korumalı klasörlerdeki dosyaları değiştirmesine izin verme bölümünde açıklandığı gibi ortam değişkenlerini ve joker karakterleri içerebilir.
Örneğin, C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe
Microsoft Configuration Manager'de CFA'yi yapılandırma
Microsoft Configuration Manager'da CFA'yı bir Windows Defender Exploit Guard ilkesinde yapılandırabilirsiniz. Yönergeler için Exploit Guard ilkesi oluşturma ve dağıtma başlığındaki CFA bilgilerine bakın.
Note
Korumalı klasörler eklerken veya uygulamalara izin verirken dikkat edilmesi gerekenler (joker karakter desteği ve izin verilen uygulamaları yeniden başlatma gereksinimi gibi) için bkz . CFA'ya başka klasörler ekleme ve Uygulamaların korumalı klasörlerdeki dosyaları değiştirmesine izin verme.
Grup İlkesi'nde CFA'yi yapılandırma
Merkezi Grup İlkesi'nde, Grup İlkesi yönetim bilgisayarınızda Grup İlkesi Yönetim Konsolu'nu (GPMC) açın.
GPMC konsol ağacında, düzenlemek istediğiniz GPO’nun bulunduğu orman ve etki alanında Grup İlkesi Nesneleri’ni genişletin.
GPO'ya sağ tıklayın ve düzenle'yi seçin.
Grup İlkesi Yönetimi Düzenleyicisi'ndeBilgisayar yapılandırması>Yönetim şablonları>Windows bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard>Denetimli Klasör Erişimi'ne gidin.
Denetimli Klasör Erişimi'nin ayrıntılar bölmesinde, kullanılabilir ayarlar şunlardır:
- İzin verilen uygulamaları yapılandırma
- Denetimli klasör erişimini yapılandırma
- Korumalı klasörleri yapılandırma
CFA ayarını açmak ve yapılandırmak için aşağıdaki yöntemlerden birini kullanın:
- Ayara çift tıklayın.
- Ayara sağ tıklayın ve düzenle'yi seçin.
- Ayarı seçin ve ardından Eylem>Düzenle'yi seçin.
Tip
Ayrıca Yerel grup ilkesi Düzenleyicisi'ni (gpedit.msc ) kullanarak grup ilkesi tek tek cihazlarda yerel olarak yapılandırabilirsiniz. Aynı yola gidin: Bilgisayar yapılandırması>Yönetim şablonları>Windows bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard>Denetimli Klasör Erişimi.
Kullanılabilir ayarlar aşağıdaki alt bölümlerde açıklanmıştır.
Önemli
Grup İlkesi'ndeki CFA değerlerinin hiçbirinde tırnak işaretleri, baştaki boşluklar, sondaki boşluklar ve fazladan karakterler desteklenmez.
Grup İlkesi'nde CFA'yı etkinleştirme
Denetimli Klasör Erişimi'nin ayrıntılar bölmesinde Denetimli klasör erişimini yapılandır ayarını açın.
Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
-
Klasörlerimi koru özelliğini yapılandırın: Aşağıdaki mod değerlerinden birini seçin:
- Devre Dışı Bırak (Varsayılan)
- Block
- Denetim Modu
- Yalnızca disk değişikliğini engelle
- Yalnızca disk değişikliğini denetleme
Önemli
CFA'yı tam olarak etkinleştirmek için Grup İlkesi seçeneğini Etkin olarak ayarlamanız ve seçenekler açılan menüsünde Engelle'yi seçmeniz gerekir.
Grup İlkesi'nde korumalı klasörlere klasör ekleme
Denetimli Klasör Erişimi'nin ayrıntılar bölmesinde Korumalı klasörleri yapılandır ayarını açın.
- Etkin'i seçin.
- Korunması gereken klasörleri girin: Göster...'i seçin.
- Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:
- Değer adı: CFA korumasına eklenecek yolu girin.
-
Değer: değerini
0girin.
Bu adımı gerektiği kadar tekrarlayın. İşiniz bittiğinde Tamam'ı seçin.
Klasörleri (ağ paylaşımları, eşlenen sürücüler ve ortam değişkenleri desteği gibi) eklerken dikkat edilmesi gerekenler için bkz. CFA'ya başka klasörler ekleme.
Uygulamaların Grup İlkesi'nde korumalı klasörlerdeki dosyaları değiştirmesine izin ver
Denetimli Klasör Erişimi'nin ayrıntılar bölmesinde İzin verilen uygulamaları yapılandır ayarını açın.
- Etkin'i seçin.
- Güvenilir olması gereken uygulamaları girin: Göster...'i seçin.
- Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:
- Değer adı: Korumalı klasörlerdeki dosyalarda değişiklik yapmasına izin verilen uygulamanın yolunu ve dosya adını girin.
-
Değer: değerini
0girin.
Bu adımı gerektiği kadar tekrarlayın. İşiniz bittiğinde Tamam'ı seçin.
Uygulamalara izin verilirken dikkat edilmesi gerekenler (joker karakter desteği ve izin verilen uygulamaları yeniden başlatma gereksinimi gibi) için bkz. Uygulamaların korumalı klasörlerdeki dosyaları değiştirmesine izin verme.
PowerShell'de CFA'yı etkinleştirme ve yapılandırma
Hedef cihazda, yükseltilmiş bir PowerShell oturumundan ( Yönetici olarak çalıştır'ı seçerek açtığınız bir PowerShell penceresi) bu bölümdeki komutları çalıştırın.
CFA'yı açmak ve koruma modunu seçmek için aşağıdaki komutu kullanın:
Set-MpPreference -EnableControlledFolderAccess <Mode>
EnableControlledFolderAccess parametresi için geçerli değerler şunlardır:
-
0veyaDisabled(varsayılan) -
1veyaEnabled -
2veyaAuditMode -
3veyaBlockDiskModificationOnly -
4veyaAuditDiskModificationOnly
Cihazda mevcut CFA modunu görmek için aşağıdaki komutu çalıştırın:
Get-MpPreference | Format-Table EnableControlledFolderAccess
Note
Aşağıdaki alt bölümlerde Set-MpPreference, belirttiğiniz değerlerle mevcut korumalı klasörlerin veya izin verilen uygulamaların üzerine yazar. Mevcut değerlerin listesini görmek için yükseltilmiş bir PowerShell oturumunda aşağıdaki komutları çalıştırın:
$cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-ObjectMevcut değerleri etkilemeden CFA'ya başka klasörler veya izin verilen uygulamalar eklemek için Add-MpPreference cmdlet'ini kullanın. Belirtilen klasörleri veya izin verilen uygulamaları diğer mevcut değerleri etkilemeden CFA'dan kaldırmak için Remove-MpPreference cmdlet'ini kullanın. Komut söz dizimi üç cmdlet için aynıdır.
Korumalı klasörler ve izin verilen uygulamalar yalnızca CFA etkinleştirildiğinde geçerli olur (EnableControlledFolderAccess değeri
0veyaDisableddeğilse).
PowerShell'de korumalı klasörlere klasör ekleme
CFA'nın koruması için daha fazla klasör eklemek için yükseltilmiş bir PowerShell oturumunda aşağıdaki söz dizimini kullanın:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"
Aşağıdaki örnek, belirtilen klasörleri mevcut korumalı klasörler listesine ekler:
Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"
Uygulamaların PowerShell'de korumalı klasörlerdeki dosyaları değiştirmesine izin verme
Korumalı klasörlerdeki dosyalarda değişiklik yapabilen izin verilen uygulamalar eklemek için yükseltilmiş bir PowerShell oturumunda aşağıdaki söz dizimini kullanın:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"
Aşağıdaki örnek, mevcut izin verilen uygulamaları belirtilen uygulamalarla değiştirir. Yol, uygulamaların korumalı klasörlerdeki dosyaları değiştirmesine izin verme bölümünde açıklandığı gibi ortam değişkenlerini ve joker karakterleri içerebilir:
Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
Windows Güvenliği uygulamasında CFA'yi yapılandırma
CFA'yi yapılandırmak için tek tek cihazlarda Windows Güvenliği uygulamasını kullanabilirsiniz. Bu yöntem, test veya tek bir cihaz yapılandırmak için yararlıdır. CFA'yı birçok cihazda yapılandırmak için bu makalenin önceki bölümlerinde açıklanan kurumsal yönetim yöntemlerinden birini kullanın.
Note
Windows Güvenliği uygulaması yalnızca Açık (Etkinmoduna eşdeğer) ve Kapalı (Devre Dışı modu) seçeneklerini destekler. Denetim Modu'nu veya disk değiştirme modlarını kullanmak için bu makalede açıklanan diğer yöntemlerden birini kullanın.
Cihazdaki Windows güvenlik uygulamasında Virüs ve tehdit koruması'na gidin.
Virüs ve tehdit koruması bölmesindeki Virüs ve tehdit koruması ayarları bölümünde Ayarları yönet'i seçin.
Virüs ve tehdit koruması bölmesindeki Denetimli klasör erişimi bölümünde Denetimli klasör erişimini yönet'i seçin.
Fidye yazılımı koruması bölmesinde, Denetimli klasör erişimi bölümünde aşağıdaki ayarlar bulunur:
- Denetimli klasör erişimini açma veya kapatma
- Korumalı klasörler*
- Denetimli klasör erişimi aracılığıyla uygulamaya izin verme*
* Bu ayar yalnızca CFA açık olduğunda kullanılabilir.
Kullanılabilir ayarlar aşağıdaki alt bölümlerde açıklanmıştır.
Windows Güvenliği uygulamasında CFA'yı etkinleştirme
Denetimli klasör erişimi bölümünde, Fidye yazılımı koruması bölmesinde anahtarı
Açık konumuna getirin.Kullanıcı Hesabı Denetimi isteminde Evet'i seçin.
CFA'yı devre dışı bırakmadan önce korumalı klasörleri ve izin verilen uygulamaları önceden belirttiyseniz, bu değerleri saklamak isteyip istemediğinizi onaylamanız istenir.
Windows Güvenliği uygulamasında korumalı klasörlere klasör ekleme
- Fidye yazılımı koruması bölmesindeki Denetimli klasör erişimi bölümünde Korumalı klasörler'i seçin.
- Kullanıcı Hesabı Denetimi isteminde Evet'i seçin.
- Açılan bölmede + Korumalı klasör ekle'yi seçin ve ardından klasörü bulup seçin. Bu adımı gerektiği kadar tekrarlayın.
Uygulamaların Windows Güvenliği uygulamasındaki korumalı klasörlerdeki dosyaları değiştirmesine izin verme
Fidye Yazılımı koruması bölmesindeki Denetimli klasör erişimi bölümünde, Denetimli klasör erişimi aracılığıyla bir uygulamaya izin ver'i seçin.
Kullanıcı Hesabı Denetimi isteminde Evet'i seçin.
Denetimli klasör erişimi aracılığıyla uygulamaya izin ver bölmesinde + İzin verilen uygulama ekle'yi seçin ve ardından aşağıdaki değerlerden birini seçin:
Son engellenen uygulamalar: Açılan Son engellenen uygulamalar iletişim kutusunda, son engellenen uygulamalar listesinden bir uygulama seçin.
Son zamanlarda engellenen uygulama gösterilmiyorsa, bulmak için Tüm uygulamalara gözat'ı seçin ve eklenecek .exe veya .com dosyasını seçin.
Tüm uygulamalara göz atın: Eklenecek .exe veya .com dosyasını bulun ve seçin.
Bu adımı gerektiği kadar tekrarlayın.