[點(diǎn)晴永久免費(fèi)OA]Windows系統(tǒng)安全中心使用受控文件夾訪問保護(hù)重要文件不被勒索病毒破壞
適用于:
適用對(duì)象
什么是受控文件夾訪問權(quán)限?受控的文件夾訪問有助于保護(hù)有價(jià)值的數(shù)據(jù)免受惡意應(yīng)用和威脅(如勒索軟件)的侵害。 受控文件夾訪問通過(guò)檢查應(yīng)用是否存在已知的受信任應(yīng)用列表來(lái)保護(hù)數(shù)據(jù)。 支持 Windows Server 2012 R2、Windows Server 2016、Windows Server 2019、Windows Server 2022、Windows 10 和 Windows 11 客戶端,可以使用 Windows 安全中心 應(yīng)用啟用受控文件夾訪問,Microsoft 終結(jié)點(diǎn)托管設(shè)備 Configuration Manager或Intune。 備注 腳本引擎不受信任,你不能允許它們?cè)L問受控的受保護(hù)文件夾。 例如,即使允許 使用證書和文件指示器,受控文件夾訪問也不信任 PowerShell。 受控文件夾訪問最適用于 Microsoft Defender for Endpoint,它提供對(duì)受控文件夾訪問事件和塊的詳細(xì)報(bào)告,作為常見警報(bào)調(diào)查方案的一部分。 提示 受控文件夾訪問塊不會(huì)在警報(bào)隊(duì)列中生成警報(bào)。但是,可以在設(shè)備時(shí)間線視圖中查看有關(guān)受控文件夾訪問塊的信息,同時(shí)使用高級(jí)搜尋或使用自定義檢測(cè)規(guī)則。 受控文件夾訪問如何工作?受控文件夾訪問權(quán)限的工作原理是僅允許受信任的應(yīng)用訪問受保護(hù)的文件夾。 配置受控文件夾訪問權(quán)限時(shí)指定受保護(hù)的文件夾。 通常,常用文件夾(如用于文檔、圖片、下載等的文件夾)包含在受控文件夾列表中。 受控文件夾訪問權(quán)限適用于受信任的應(yīng)用列表。 受信任軟件列表中包含的應(yīng)用按預(yù)期工作。 列表中未包含的應(yīng)用無(wú)法對(duì)受保護(hù)文件夾內(nèi)的文件進(jìn)行任何更改。 應(yīng)用會(huì)根據(jù)其普及率和信譽(yù)添加到列表中。 在整個(gè)組織中非常普遍且從未顯示任何被視為惡意行為的應(yīng)用被視為可信。 這些應(yīng)用會(huì)自動(dòng)添加到列表中。 還可以使用 Configuration Manager 或 Intune 手動(dòng)將應(yīng)用添加到受信任列表。 可以從 Microsoft Defender 門戶執(zhí)行其他操作。 為什么受控文件夾訪問很重要受控文件夾訪問權(quán)限在幫助保護(hù)文檔和信息免受 勒索軟件攻擊方面特別有用。 在勒索軟件攻擊中,文件可能會(huì)加密并被扣為人質(zhì)。 在受控文件夾訪問到位后,應(yīng)用嘗試對(duì)受保護(hù)文件夾中的文件進(jìn)行更改的計(jì)算機(jī)上會(huì)顯示通知。 你可以使用公司的詳細(xì)信息和聯(lián)系人信息自定義通知。 還可以單獨(dú)啟用規(guī)則以自定義功能所監(jiān)視的技術(shù)。 受保護(hù)的文件夾包括常見系統(tǒng)文件夾 (包括啟動(dòng)扇區(qū)) ,你可以添加更多文件夾。 還可以 允許應(yīng)用 授予它們對(duì)受保護(hù)文件夾的訪問權(quán)限。 可以使用 審核模式 評(píng)估受控文件夾訪問在啟用后對(duì)組織的影響。 以下版本的 Windows 支持受控文件夾訪問:
默認(rèn)情況下,Windows 系統(tǒng)文件夾受到保護(hù)默認(rèn)情況下,Windows 系統(tǒng)文件夾和其他幾個(gè)文件夾一起受到保護(hù): 受保護(hù)的文件夾包括常見系統(tǒng)文件夾 (包括啟動(dòng)扇區(qū)) ,你可以添加其他文件夾。 還可以允許應(yīng)用授予它們對(duì)受保護(hù)文件夾的訪問權(quán)限。 默認(rèn)保護(hù)的 Windows 系統(tǒng)文件夾包括:
默認(rèn)文件夾顯示在用戶的配置文件中, 位于“此電腦”下。 備注 可以將其他文件夾配置為受保護(hù)的文件夾,但不能刪除默認(rèn)受保護(hù)的 Windows 系統(tǒng)文件夾。 受控文件夾訪問權(quán)限的要求受控文件夾訪問需要啟用Microsoft Defender防病毒實(shí)時(shí)保護(hù)。 在Microsoft Defender門戶中查看受控文件夾訪問事件Defender for Endpoint 在 Microsoft Defender 門戶中提供事件和塊的詳細(xì)報(bào)告,作為警報(bào)調(diào)查方案的一部分;請(qǐng)參閱 Microsoft Defender XDR 中的 Microsoft Defender for Endpoint。 可以使用高級(jí)搜尋查詢Microsoft Defender for Endpoint數(shù)據(jù)。 如果使用 審核模式,則可以使用 高級(jí)搜尋 來(lái)了解受控制的文件夾訪問設(shè)置在啟用后對(duì)環(huán)境的影響。 示例查詢: PowerShell DeviceEvents | where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked')查看 Windows 事件查看器中的受控文件夾訪問事件你可以查看 Windows 事件日志,查看在受控文件夾訪問阻止 (或) 應(yīng)用審核時(shí)創(chuàng)建的事件:
下表顯示了與受控文件夾訪問相關(guān)的事件:
查看或更改受保護(hù)文件夾的列表可以使用 Windows 安全中心 應(yīng)用查看受受控文件夾訪問權(quán)限保護(hù)的文件夾列表。
備注 默認(rèn)情況下,Windows 系統(tǒng)文件夾 受到保護(hù),你無(wú)法從列表中刪除它們。 向列表添加新文件夾時(shí),子文件夾也會(huì)包含在保護(hù)中。 該文章在 2024/4/17 18:28:11 編輯過(guò) |
關(guān)鍵字查詢
相關(guān)文章
正在查詢... |