設定受控資料夾存取(CFA)

受控資料夾存取 (CFA)透過防止不受信任的應用程式更改受保護資料夾中的檔案,來保護您的寶貴資料免受惡意應用程式及勒索軟體威脅。 您可以使用本文中任一方法來啟用並設定 CFA。

為了獲得最佳效果,建議使用企業級管理解決方案,如 Microsoft Intune 或 Microsoft Configuration Manager 來管理 CFA。

Prerequisites

CFA 可在以下作業系統中使用:

在 Intune 中使用端點安全性原則設定 CFA

Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。

在 Intune 中,端點安全政策是部署 CFA 的推薦方法。

若要使用 Microsoft Intune 端點安全攻擊面減少策略來設定 CFA,請參見「建立端點安全政策」(在 Intune 文件中新分頁開啟)。 建立政策時,請使用以下設定:

  • 政策類型:攻擊面減少
  • 平台:Windows
  • 剖面:攻擊面減少規則
  • 組態設定:在您設定 攻擊面縮小 (ASR) 規則設定之後,請設定下列 CFA 設定:
    • 啟用受控資料夾存取:選擇可用 模式值。 在評估 CFA 在 審計模式下的效果後,可以將其設為 啟用

    • 受控資料夾存取保護資料夾:若要新增更多獲得 CFA 保護的資料夾,請使用以下任一方法:

      • 選擇 新增。 在出現的方框中輸入要包含的路徑。 例如:

        • C:\Data\Reports
        • C:\Data\Finance
      • 選擇 匯入 以匯入包含要包含路徑的 CSV 檔案。 CSV 檔案格式如下:

        ControlledFolderAccessProtectedFolders
        "C:\folder1"
        "C:\folder2"
        ...
        

        Tip

        值周圍的雙引號為選用;如果加上雙引號,系統會將其忽略(也就是說,雙引號不會視為值的一部分)。 不要在數值周圍加上單引號。

    • 允許受控資料夾存取的應用程式:若要指定允許更改受保護資料夾檔案的應用程式,請使用與控資料夾存取相同的新增或匯入方法,指定每個應用程式的路徑與檔案名稱。

      CSV 檔案格式如下:

      ControlledFolderAccessAllowedApplications
      "C:\Apps\app1.exe"
      "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
      ...
      

      每個應用程式的路徑可以包含環境變數和萬用字元,詳見 「允許應用程式修改受保護資料夾中的檔案」。

欲了解更多關於 Microsoft Intune 攻擊面減少設定的資訊,請參閱「用 Microsoft Intune 管理攻擊面減少設定」。

在 Microsoft Defender 入口網站中設定 CFA

如果您的組織在 Microsoft Defender 入口網站管理端點安全政策,您可以設定 CFA 與 Intune 相同的端點安全政策。

在 Defender 入口網站點安全政策頁面的 https://security.microsoft.com/policy-inventory 標籤中,選擇建立新政策,然後建立攻擊面減少政策。 完整流程請參見 建立端點安全政策

使用與使用端點安全性原則在 Intune 中設定 CFA 中所述相同的受攻擊面縮減規則設定檔與 CFA 設定。

當你指派政策時,請注意指派群組的限制會適用於透過安全設定管理管理的裝置。 詳情請參閱 「指派」步驟

在任何 MDM 解決方案中,使用 Policy CSP 配置 CFA

Policy Configuration Service Provider(CSP)使企業組織能使用任何行動裝置管理(MDM)解決方案,在 Windows 裝置上設定 CFA,而不僅僅是 Microsoft Intune。 欲了解更多資訊,請參閱 政策CSP

請使用Policy CSP - Defender區域的以下CSP來設定CFA。

使用 Policy CSP 啟用 CFA

使用 EnableControlledFolderAccess CSP 來設定 CFA 並選擇保護模式。

OMA-URI 路徑./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
值:輸入以下 模式值之一:

  • 0:預設為停用。
  • 1: 啟用(封鎖)。
  • 2:稽核模式。
  • 3:僅封鎖磁碟修改。
  • 4:僅稽核磁碟修改。

使用政策 CSP 將資料夾加入受保護的資料夾

CFA 保護 一個不可修改的常見資料夾清單。 若要新增更多受 CFA 保護的資料夾,請使用 ControlledFolderAccessProtectedFolders CSP:

OMA-URI 路徑./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
值:輸入一個或多個資料夾路徑,中間以 pipe (|) 字元分隔。

例如: C:\Data\Reports|C:\Data\Finance

允許應用程式使用政策 CSP 修改受保護資料夾中的檔案

使用 ControlledFolderAccessAllowedApplications CSP 來允許更多應用程式修改受保護資料夾中的檔案。

OMA-URI 路徑./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
:輸入一或多個以豎線(|)字元分隔的應用程式路徑。 每個應用程式的路徑可以包含環境變數和萬用字元,詳見 「允許應用程式修改受保護資料夾中的檔案」。

例如, C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe

在 Microsoft Configuration Manager 中設定 CFA

在Microsoft Configuration Manager中,你要在 Windows Defender Exploit Guard 政策中設定 CFA。 相關說明請參閱 「建立並部署 Exploit Guard 政策」中的 CFA 資訊。

備註

關於新增受保護資料夾或允許應用程式時的考量(例如通配符支援及重新啟動允許應用程式的要求),請參見 「新增其他資料夾至CFA 」及 「允許應用程式修改受保護資料夾中的檔案」。

在群組政策中設定 CFA

  1. 在集中式群組原則中,於您的群組原則管理電腦上開啟 群組原則管理主控台 (GPMC)

  2. 在 GPMC 主控台樹狀結構中,展開包含您要編輯的 GPO 之樹系及網域中的群組原則物件。

  3. 以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]

  4. 群組政策管理編輯器中,請前往電腦設定>管理範本>Windows 組件>Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard>控制資料夾存取

  5. 「受控資料夾存取」的詳細面板中,可用的設定如下:

    要開啟並設定 CFA 設定,請使用以下任一方法:

    • 按兩下該設定項目。
    • 右鍵點擊設定,然後選擇 編輯
    • 選擇設定,然後選擇 動作>編輯

Tip

你也可以使用本地群組原則編輯器 (gpedit.msc) ,在個別裝置上本地設定群組原則。 請瀏覽相同路徑:電腦設定>管理範本>Windows 元件>Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard>受控資料夾存取

可用的設定詳見以下小節。

這很重要

群組原則中任何 CFA 值皆不支援引號、開頭空格、結尾空格及額外字元。

在群組政策中啟用 CFA

  1. 「受控資料夾存取」的細節窗格中,開啟 「配置受控資料夾存取 」設定。

  2. 在開啟的設定視窗中,請設定以下選項:

    1. 選取 [啟用] 。
    2. 設定「守護我的資料夾」功能:選擇以下 模式之一
      • 停用(預設)
      • 封鎖
      • 稽核模式
      • :僅封鎖磁碟修改。
      • 僅可修改審計磁碟

    截圖顯示群組政策選項已啟用,且已選擇審核模式。

這很重要

要完全啟用 CFA,您必須將群組政策選項設為 啟用 ,並在選項下拉選單中選擇 封鎖

在群組政策中將資料夾加入受保護的資料夾

  1. 「受控資料夾存取」的細節面板中,開啟 「配置受保護資料夾」 設定。

    1. 選取 [啟用] 。
    2. 輸入應該被守護的資料夾:選擇 顯示...
    3. 在開啟的設定視窗中,請設定以下選項:
      • 價值名稱:輸入路徑以納入CFA保護。
      • 值:輸入0

    視需要重複此步驟多次。 完成後,選擇 確定

    關於新增資料夾時的考量(例如支援網路共享、映射磁碟及環境變數),請參見 「新增其他資料夾至 CFA」。

允許應用程式修改群組政策中受保護資料夾中的檔案

  1. 「受控資料夾存取」的詳細面板中,開啟 「設定允許的應用程式 」設定。

    1. 選取 [啟用] 。
    2. 輸入那些值得信賴的應用程式:選擇 Show...
    3. 在開啟的設定視窗中,請設定以下選項:
      • 值名稱:輸入允許更改受保護資料夾檔案的應用程式的路徑和檔名。
      • 值:輸入0

    視需要重複此步驟多次。 完成後,選擇 確定

    關於允許應用程式時的考量(例如通配符支援及重新啟動允許應用程式的要求),請參見 「允許應用程式修改受保護資料夾中的檔案」。

在 PowerShell 中啟用並設定 CFA

在目標裝置上,從一個升格的 PowerShell 會話(你選擇 以管理員身份執行時開啟的 PowerShell 視窗)執行此區的指令。

要開啟 CFA 並選擇 保護模式,請使用以下指令:

Set-MpPreference -EnableControlledFolderAccess <Mode>

EnableControlledFolderAccess 參數的有效值為:

  • 0Disabled (預設)
  • 1Enabled
  • 2AuditMode
  • 3BlockDiskModificationOnly
  • 4AuditDiskModificationOnly

要查看裝置上的現有 CFA 模式,請執行以下指令:

Get-MpPreference | Format-Table EnableControlledFolderAccess

備註

  • 在以下各小節中,Set-MpPreference會以您指定的值覆寫任何現有的受保護資料夾或允許的應用程式。 要查看現有值清單,請在提升 PowerShell 會話中執行以下指令:

    $cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-Object
    

    若要新增其他資料夾或允許的應用程式加入 CFA,且不影響現有值,請使用 Add-MpPreference 指令檔。 若要從 CFA 中移除指定的資料夾或允許的應用程式,且不影響其他現有值,請使用 Remove-MpPreference Cmdlet。 三個指令集的指令語法完全相同。

  • 受保護的資料夾和允許的應用程式只有在啟用 CFA 時才會生效(EnableControlledFolderAccess 的值不是 0Disabled)。

在 PowerShell 中將資料夾加入受保護的資料夾

若要新增更多要由 CFA 保護的資料夾,請在提高權限的 PowerShell 工作階段中使用下列語法:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"

以下範例將指定的資料夾加入現有受保護資料夾清單:

Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"

允許應用程式修改 PowerShell 中受保護資料夾中的檔案

要新增允許的應用程式,這些 應用程式 可以更改受保護資料夾中的檔案,請在提升的 PowerShell 會話中使用以下語法:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"

以下範例將所有已允許的應用程式替換為指定的應用程式。 路徑可包含環境變數與萬用字元,詳見 「允許應用程式修改受保護資料夾中的檔案」:

Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"

在 Windows 安全性 應用程式中設定 CFA

你可以在個別裝置上使用 Windows 安全性 應用程式來設定 CFA。 此方法適用於測試或配置單一裝置。 要在許多裝置上設定 CFA,請使用本文前述的企業管理方法之一。

備註

Windows 安全性 應用程式僅支援開啟(相當於啟用模式)和關閉停用模式)。 若要使用 審計模式 或磁碟修改模式,請使用本文中描述的其他方法之一。

  1. 在裝置上的 Windows 安全應用程式中,點選「病毒與威脅防護」。

  2. 在病毒 與威脅防護 面板的病毒 與威脅防護設定 中,選擇 管理設定

  3. 病毒與威脅防護 面板的 「受控資料夾存取 」區塊中,選擇 「管理受控資料夾存取」。

  4. 勒索軟體防護 面板中,以下設定可於 受控資料夾存取 區段提供:

    * 此設定僅在開啟 CFA 時啟用。

可用的設定詳見以下小節。

在 Windows 安全性 應用程式中啟用 CFA

  1. 勒索軟體防護面板的受控資料夾存取區,將開關滑入開啟

  2. 使用者帳戶控制提示中選擇「是」。

    如果你之前在關閉 CFA 前已經指定受保護資料夾和允許的應用程式,系統會要求你確認是否要保留這些數值。

在 Windows 安全性 應用程式中將資料夾加入受保護的資料夾

  1. 勒索軟體防護面板的受控資料夾存取區,選擇受保護資料夾。
  2. 使用者帳戶控制提示中選擇「是」。
  3. 在打開的窗格中,選擇 + 新增受保護資料夾,然後找到並選取該資料夾。 視需要重複此步驟多次。

允許應用程式修改 Windows 安全性 應用程式中受保護資料夾中的檔案

  1. 在勒索軟體防護面板的受控資料夾存取區,選擇允許應用程式透過受控資料夾存取

  2. 使用者帳戶控制提示中選擇「是」。

  3. 在「 允許應用程式」的「受控資料夾存取 窗格」中,選擇 + 新增允許應用程式,然後選擇以下其中一個值:

    • 最近被封鎖的應用程式:在打開的 「最近封鎖應用程式 」對話框中,從最近被封鎖的應用程式列表中選擇一個應用程式。

      如果沒有顯示最近被封鎖的應用程式,請選擇「 瀏覽所有應用程式 」來尋找,並選擇要新增的 .exe 或.com檔案。

    • 瀏覽所有應用程式:找到並選擇要新增的 .exe 或.com檔案。

    視需要重複此步驟多次。