Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender Virüsten Koruma'daki denetimli klasör erişimi (CFA), dosyalarınızı fidye yazılımı tehditlerine karşı korumaya yardımcı olur. Uç Nokta için Microsoft Defender'daki saldırı yüzeyini azaltma özelliklerinden biridir.
Fidye yazılımı dosyalarınızı şifreler ve onları rehin tutar. CFA, yalnızca güvenilen uygulamaların korumalı klasörlerdeki dosyaları değiştirmesine izin vererek bu tehdidi karşılar. Güvenilmeyen bir uygulama korumalı bir klasördeki bir dosyayı değiştirmeye çalıştığında, CFA denemeyi engeller ve size bildirir.
CFA aşağıdaki öğeleri temel alır:
- Korumalı klasörler: CFA'nın koruduğu klasörler. Güvenilmeyen uygulamalar bu klasörlerdeki dosyaları değiştiremez veya silemez. CFA, değiştirilemez bir varsayılan klasör kümesini korur ve başka klasörler ekleyebilirsiniz.
-
Güvenilen uygulamalar: Korumalı klasörlerdeki dosyaları değiştirmesine izin verilen uygulamalar. Microsoft Defender Virüsten Koruma, her tür yürütülebilir dosyayı (,
.exeve.scrdosyaları dahil.dll) değerlendirir ve uygulamaların çoğuna yaygınlıklarına ve saygınlığına göre otomatik olarak güvenir. CFA bunları engellerse güvendiğiniz diğer uygulamalara izin vekleyebilirsiniz. - Disk kesimleri: Korumalı cihazlarda önyükleme kaydını depolayan alt düzey disk kesimleri. Güvenilmeyen uygulamalar doğrudan bu sektörlere yazamaz. Bu koruma, önyükleme kaydının üzerine yazmaya çalışan önyükleme kümeleri ve disk temizleme kötü amaçlı yazılımları gibi önyükleme düzeyi tehditlerin engellenmesine yardımcı olur. Korumalı klasörler ve güvenilir uygulamalardan farklı olarak, disk sektör koruması günlük kullanılan uygulamalarla nadiren çakışır; bu nedenle tek başına etkinleştirebilirsiniz. Daha fazla bilgi için bkz . CFA modları.
Bilinmeyen bir saygınlığı olan bir uygulama CFA'yı tetiklediğinde aşağıdaki olaylar gerçekleşir:
- Cihazda bir açılır bildirim görüntülenir. Örneğin,
Controlled folder access blocked C:\...\ApplicationName... from making changes to memory.bildirimdeki bilgileri özelleştirebilirsiniz. Daha fazla bilgi için bkz. Windows Güvenliği'da kişi bilgilerini özelleştirme. -
Protected memory access blockedCihazdaki Windows Güvenliği uygulamasının Koruma Geçmişi sayfasında bir girdi görüntülenir. - Blok veya denetim, izleyebileceğiniz bir olay olarak kaydedilir.
CFA, her zamanki uyarı araştırma senaryolarının bir parçası olarak olaylar ve bloklar hakkında ayrıntılı raporlama sağlayan Uç Nokta için Microsoft Defender ile en iyi şekilde çalışır.
CFA gereksinimleri
CFA, Windows cihazlarda birincil virüsten koruma uygulaması olarak Microsoft Defender Virüsten Koruma gerektirir:
Microsoft Defender Virüsten Koruma etkin ve Etkin modda olmalıdır. CFA, şu modlar dahil olmak üzere diğer modlarda çalışmaz:
- Passive
- Uç Nokta Algılama ve Yanıt (EDR)’nin Blok Modunda Olduğu Pasif Mod
- Sınırlı düzenli tarama (LPS)
- Off
Microsoft Defender Virüsten Koruma'daki modlar hakkında daha fazla bilgi için bkz. Microsoft Defender Virüsten Koruma, Uç Nokta için Defender işlevselliğini nasıl etkiler?
Microsoft Defender Virüsten Koruma'da gerçek zamanlı koruma açık olmalıdır.
CFA Microsoft 365 E5 gerektirmese de, Microsoft aşağıdaki gelişmiş yönetim özelliklerinden yararlanmak için E5 veya eşdeğer aboneliklerin güvenlik özelliklerini önerir:
- Uç Nokta için Defender'da izleme, analiz ve iş akışları.
- Microsoft Defender XDR portalında raporlama ve yapılandırma özellikleri.
Gelişmiş yönetim özellikleri diğer lisanslarla (örneğin, Windows Professional veya Microsoft 365 E3) kullanılamaz. Ancak, her cihazda Windows Olay Görüntüleyicisi’nde oluşturulan CFA olaylarını temel alarak kendi izleme ve raporlama araçlarınızı geliştirebilirsiniz (örneğin, Windows Olay İletme).
Windows lisanslama hakkında daha fazla bilgi edinmek için bkz. Windows Lisanslama ve Microsoft Toplu Lisanslama Başvuru Kılavuzu.
CFA için desteklenen işletim sistemleri
CFA, Microsoft Defender Virüsten Koruma (örneğin, Windows 11 Home) içeren herhangi bir Windows sürümünde kullanılabilen bir Microsoft Defender Virüsten Koruma özelliğidir. Açmak için kullanabileceğiniz yöntemler için bkz. CFA için dağıtım ve yapılandırma yöntemleri.
Uç Nokta için Microsoft Defender’te CFA için merkezi yönetim, raporlama ve uyarılar, Windows’un aşağıdaki sürüm ve versiyonlarında kullanılabilir:
- Windows 10 veya sonraki sürümlerin Pro ve Enterprise sürümleri.
- Windows Server 2012 R2 veya üzeri.
- Azure Yerel (eski adıyla Azure Stack HCI) sürüm 23H2 veya üzeri.
Note
CFA, Windows bir özelliktir. Bu özellik, Uç Nokta için Microsoft Defender’e eklenmiş olanlar dahil, Linux veya macOS cihazlarında kullanılamaz.
CFA modları
CFA varsayılan olarak kapalıdır. Bunu kullanmak için açın ve aşağıdaki modlardan birini seçin:
| Mode | Kod | Description |
|---|---|---|
| Devre dışı (varsayılan) | 0 | CFA kapalı. Tüm uygulamalar korumalı klasörlerdeki dosyaları değiştirebilir veya silebilir ve disk kesimlerine yazabilir. |
|
Etkin veya Block |
1 | Güvenilmeyen uygulamalar korumalı klasörlerdeki dosyaları değiştiremez veya silemez ya da disk kesimlerine yazamaz. |
| Denetim Modu | 2 | Güvenilmeyen uygulamalar korumalı klasörlerdeki dosyaları değiştirebilir veya silebilir ve disk kesimlerine yazabilir, ancak bu girişimler kaydedilir. CFA'nın uygulamaları engellemeden kuruluşunuz üzerindeki etkisini değerlendirmek için bu modu kullanın. |
| Yalnızca disk değişikliğini engelle | 3 | Güvenilmeyen uygulamaların disk kesimlerine yazması engellenir ve bu girişimler kaydedilir. Güvenilmeyen uygulamalar korumalı klasörlerdeki dosyaları değiştirmeye veya silmeye devam edebilir. |
| Yalnızca disk değişikliğini denetleme | 4 | Güvenilmeyen uygulamaların disk kesimlerine yazma girişimleri kaydedilir. Korumalı klasörlerdeki dosyaları değiştirme veya silme girişimleri kaydedilmez ve hiçbir uygulama engellenmez. |
Her modun oluşturduğu Windows olay kimlikleri için bkz. Windows Olay Görüntüleyicisi CFA olayları.
Microsoft Etkin (blok) moduna geçmeden önce etkisini değerlendirmek için CFA'yı Denetim Modu'nda çalıştırmanızı önerir. Denetim olaylarını izleyerek ve kullanıcılarınızın ihtiyaç duyduğu uygulamalara izin vererek, üretkenliği azaltmadan CFA'yı etkinleştirebilirsiniz.
Yalnızca disk değişikliğini engelle ve Yalnızca disk değişikliğini denetle modları yalnızca önyükleme kaydını depolayan disk kesimlerine yapılan yazma işlemlerinde çalışır. Korumalı klasörlerdeki dosyaları etkilemez. Aşağıdaki senaryolarda bu modlardan birini göz önünde bulundurun:
- Önyükleme kaydını bootkit'lerden ve disk temizleme kötü amaçlı yazılımlarından korumak istiyorsunuz, ancak tam korumalı klasör koruması iş kolu uygulamalarınızın çoğunu engelliyor veya çok fazla ayar gerektiriyor. Disk sektörü yazma işlemleri nadiren meşru uygulamalardan kaynaklanır, bu nedenle bu koruma az sayıda yanlış pozitif üretir.
- Kullanıcı dosyalarınızı zaten başka bir şekilde koruyorsunuz (örneğin, sürüm oluşturma özelliğine sahip OneDrive Bilinen Klasör Taşıma ya da ayrı bir yedekleme veya fidye yazılımı önleme çözümü ile), bu nedenle yalnızca CFA'nın sağladığı önyükleme kaydı korumasına ihtiyacınız vardır.
- Özellikle paylaşılan ağ klasörleri için dosya yazmaları değerlendirmenin performans etkisini sınırlamak istiyorsunuz.
- Korumayı aşamalı olarak kullanıma sunmanız gerekir. Örneğin, Denetim Modu'nda korumalı klasör korumasını çalıştırırken ve izin verilen uygulamalar listenizi oluştururken Disk değişikliğini yalnızca üretimde engelle seçeneğini hemen açabilirsiniz.
Yalnızca disk değişikliklerini engelle seçeneğine geçmeden önce, hiçbir meşru yazılımın (örneğin disk görüntüleme, yedekleme, şifreleme veya bölümleme araçlarının) disk sektörlerine yazmadığını doğrulamak için önce Yalnızca disk değişikliklerini denetle seçeneğini kullanın.
CFA için her yapılandırma yöntemi her modu desteklemez. Aşağıdaki tabloda her dağıtım ve yapılandırma yönteminin hangi modları desteklediği gösterilmektedir.
| Mode | Intune | Yapılandırma Yöneticisi | İlke CSP | Grup İlkesi | PowerShell | Windows Güvenliği uygulaması |
|---|---|---|---|---|---|---|
| Disabled | Yes | Yes | Yes | Yes | Yes | Yes |
| Etkin (Engelleme) | Yes | Yes | Yes | Yes | Yes | Yes |
| Denetim Modu | Yes | Yes | Yes | Yes | Yes | No |
| Yalnızca disk değişikliğini engelle | Yes | No | Yes | Yes | Yes | No |
| Yalnızca disk değişikliğini denetleme | Yes | No | Yes | Yes | Yes | No |
Microsoft Defender portalı, Intune ile aynı uç nokta güvenlik ilkelerini kullandığından, Intune sütununda gösterilen modları destekler.
CFA için dağıtım ve yapılandırma yöntemleri
Uç Nokta için Microsoft Defender CFA'yi destekler, ancak ayarları cihazlara dağıtmak için yerleşik bir yöntem içermez. Bunun yerine CFA ayarlarını oluşturmak ve dağıtmak için ayrı bir dağıtım veya yönetim aracı kullanırsınız.
Aşağıdaki tabloda kullanılabilir yöntemler özetlemektedir. Ayrıntılı yapılandırma yönergeleri için bkz. CFA'yı yapılandırma.
| Method | Description |
|---|---|
| Microsoft Intune | Önerilen yöntem. Uç nokta güvenlik ilkelerini kullanarak CFA'yi yapılandırın ve cihazlara dağıtın. Microsoft Intune gerektirir. |
| Microsoft Defender portalı | CFA'yı intune ile aynı ilkeleri kullanarak Microsoft Defender portalında uç nokta güvenlik ilkeleriyle yapılandırın. uç nokta güvenlik ilkelerini Defender portalından yönetirken kullanışlıdır. |
| İlke CSP'sini kullanan herhangi bir MDM çözümü | Windows İlke Yapılandırma Hizmet Sağlayıcısını (CSP) herhangi bir mobil cihaz yönetimi (MDM) çözümüyle birlikte kullanın. |
| Microsoft Configuration Manager | CFA'yı bir Windows Defender Exploit Guard ilkesinde yapılandırın. |
| Grup İlkesi | CFA'yı etki alanına katılmış cihazlara yapılandırmak ve dağıtmak için merkezi Grup İlkesi'ni kullanın veya Grup İlkesi'ni tek tek cihazlarda yerel olarak yapılandırın. |
| PowerShell | CFA'yi tek tek cihazlarda yerel olarak yapılandırın. |
| Windows Güvenliği uygulaması | CFA'yi tek bir cihazda yerel olarak yapılandırın. |
CFA tarafından korunan varsayılan klasörler
CFA varsayılan olarak Windows cihazlarda aşağıdaki konumları korur:
- Sabit sürücü önyükleme kesimleri
- Kullanıcı hesapları ve sistem hesapları için aşağıdaki klasörler (örneğin,
LocalService,NetworkServicevesystemprofile):C:\Users\<username>\DocumentsC:\Users\<username>\FavoritesC:\Users\<username>\MusicC:\Users\<username>\PicturesC:\Users\<username>\VideosC:\Users\Public\DocumentsC:\Users\Public\MusicC:\Users\Public\PicturesC:\Users\Public\Videos
Note
Önceki yollar varsayılan konumlardır. Bir klasör yeniden yönlendirilirse, CFA klasörü yeniden yönlendirilen konumunda korur. Örneğin, OneDrive Bilinen Klasör Taşıma özelliği Belgeler, Resimler veya Masaüstü klasörünüzü C:\Users\<username>\OneDrive - <organization>\ yedeklediğinde, CFA OneDrive'daki klasörü korur.
Varsayılan korumalı klasörlerin listesini değiştiremezsiniz.
bir Windows cihazında varsayılan korumalı klasörlerin gerçek listesini görmek için aşağıdaki yöntemlerden birini kullanabilirsiniz:
Windows Güvenliği uygulamasını Windows Güvenliği uygulamasında CFA yapılandırma bölümünde açıklandığı gibi açın. CFA açıldığında, listenin en altında varsayılan klasörler görüntülenir.
Yükseltilmiş bir PowerShell oturumunda ( Yönetici olarak çalıştır'ı seçerek açtığınız bir PowerShell penceresi) aşağıdaki komutu çalıştırın.
(Get-MpPreference).ControlledFolderAccessDefaultProtectedFoldersKomut, varsayılan korumalı klasörlerin listesini yalnızca CFA açık olduğunda döndürür.
CFA'ya başka klasörler ekleme
Varsayılan klasörleri korumadan değiştiremeseniz veya kaldıramazsınız, ancak korumak için daha fazla klasör ekleyebilirsiniz. Bir klasör eklediğinizde, alt klasörleri de korunur.
Önemli verileri varsayılan korumalı klasörler kapsamında olmayan konumlarda depoladığınızda klasör ekleyin.
Daha fazla korumalı klasör belirttiğinizde şu noktaları aklınızda bulundurun:
- Ağ paylaşımları ve eşlenen sürücüler desteklenir.
- Ortam değişkenleri desteklenir, ancak joker karakterler desteklenmez.
- Yerel paylaşım yollarını (geri döngüler) korumalı klasörlere eklemeyin. Bunun yerine yerel yolu kullanın. Örneğin,
C:\demoöğesini\\mycomputer\demoolarak paylaştıysanız,C:\demokullanın,\\mycomputer\demodeğil.
Note
İş akışınız paylaşılan ağ klasörleri içeriyorsa CFA'nın etkinleştirilmesi, özellikle dosya paylaşımı sunucusundaki birçok sorgu nedeniyle güvenilmeyen bir işlem paylaşılan ağ klasörlerine eriştiğinde ağ performansının önemli ölçüde azalmasına neden olabilir. Özellikle çevrimdışı dosyalar için paylaşılan ağ klasörleri kullanıyorsanız, dosya sunucularınızın artan ağ trafiği için iyileştirildiğinden emin olun.
Yönergeler için bkz . CFA'yı yapılandırma.
Uygulamaların korumalı klasörlerdeki dosyaları değiştirmesine izin ver
Güvendiğiniz belirli uygulamaların korumalı klasörlerdeki dosyalarda değişiklik yapmasına izin vekleyebilirsiniz. CFA bilinen, güvenilen bir uygulamayı engellediğinde uygulamaya izin vermek yararlıdır. Yönergeler için bkz . CFA'yı yapılandırma.
Varsayılan olarak Microsoft Defender Virüsten Koruma, uygulamalara yaygınlıkları ve saygınlıkları temelinde otomatik olarak güvenir ve bunları izin verilenler listesine ekler. Otomatik olarak güvenilen uygulamaların listesi Windows Güvenliği uygulamasında veya ilişkili PowerShell cmdlet'leri tarafından gösterilmez. Çoğu uygulamayı eklemeniz gerekmez. Bir uygulamayı yalnızca engellenmişse ekleyin ve güvenilir olduğunu doğrulayabilirsiniz.
Bir uygulama eklediğinizde, uygulamanın konumunu belirtirsiniz. Yalnızca bu konumdaki uygulamanın korumalı klasörlere erişmesine izin verilir. Aynı ada sahip bir uygulama farklı bir konumdaysa, izin verilenler listesine eklenmez ve engellenebilir.
Korumalı klasörlerin aksine, izin verilen uygulamalar hem ortam değişkenlerini hem de yoldaki joker karakterleri (*) destekler. Joker karakterleri yalnızca yolun klasör kısmında kullanın, uygulamanın dosya adında kullanmayın. Yürütülebilir dosya, adı sürümler veya kurulumlar arasında değişen bir klasörde bulunuyorsa joker karakterler kullanışlıdır. Aşağıdaki örneklerde yaygın desenler gösterilmektedir:
| Pattern | Example | Ne yapmasına izin veriyor |
|---|---|---|
| Ortam değişkeni | %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe |
Sistem sürücü harfinden bağımsız olarak sabit bir yükleme konumu. |
| Sürüm klasörü için joker karakter | %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe |
Herhangi bir sürüm alt klasörünün altındaki yürütülebilir dosya (örneğin, 1.2.0 veya 1.3.0). |
| Ortam değişkeni ve joker karakter | %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe |
Kullanıcının profilinde bulunan, app-2.1.7 gibi her güncelleştirme için yükleme klasörleri. |
| Birden çok joker karakter | %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe |
Birden fazla değişken klasör adı altında iç içe yerleştirilmiş yürütülebilir dosya. |
| Rastgele adlandırılmış klasörler için joker karakter | C:\Windows\Temp\*\Setup\installer.exe |
Dosyaları rastgele adlandırılmış geçici bir klasöre çıkaran yükleyici. |
Note
Yalnızca sistem ortamı değişkenlerini destekleyen Microsoft Defender Virüsten Koruma ve saldırı yüzeyi azaltma (ASR) kuralı dışlamalarından farklı olarak CFA izin verilen uygulamalar ve %LOCALAPPDATA%gibi %USERPROFILE% kullanıcı ortam değişkenlerini de destekler. CFA, yolu uygulamayı çalıştıran kullanıcı bağlamında çözümler.
İzin verilen bir uygulama yalnızca uygulama veya hizmet başlatıldığında geçerli olur. Örneğin, zaten çalışmakta olan bir güncelleştirme hizmetine izin verirseniz, siz hizmeti yeniden başlatana kadar güncelleştirme hizmeti CFA olaylarını tetiklemeye devam eder.
İmzalı yürütülebilir dosyaların korumalı klasörlere erişmesine izin vermek için Uç Nokta için Microsoft Defender güvenlik ihlal göstergelerini de kullanabilirsiniz. Daha fazla bilgi için bkz. Sertifikaları temel alan göstergeler oluşturma.
Note
Risk göstergelerini (ICS) kullanarak bir "izin ver" göstergesi oluştursanız bile, PowerShell gibi betik altyapılarına CFA tarafından güvenilmez. Betik altyapılarının korumalı klasörleri değiştirmesine izin vermenin tek yolu, bunları CFA için izin verilen bir uygulama olarak eklemektir. Yönergeler için bkz . CFA'yı yapılandırma.
CFA etkinliğini izleme
Tam bilgi için bkz. Saldırı yüzeyini azaltma (ASR) kuralı etkinliğini izleme.