LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發文檔 其他文檔  
 
網站管理員

[點晴永久免費OA]Windows使用受控文件夾訪問保護文重要件夾防止勒索病毒等破壞

admin
2024年3月8日 12:18 本文熱度 939

適用于:

適用對象

  • Windows

希望體驗 Defender for Endpoint? 注冊免費試用版

什么是受控文件夾訪問權限?

受控的文件夾訪問有助于保護有價值的數據免受惡意應用和威脅(如勒索軟件)的侵害。 受控文件夾訪問通過檢查應用是否存在已知的受信任應用列表來保護數據。 受 Windows Server 2012 R2、Windows Server 2016、Windows Server 2019、Windows Server 2022、Windows 10和Windows 11客戶端支持,可以使用 Windows 安全中心 應用啟用受控文件夾訪問,Microsoft 終結點) 托管設備的Configuration Manager或 Intune (。

 備注

腳本引擎不受信任,你不能允許它們訪問受控的受保護文件夾。 例如,即使允許 使用證書和文件指示器,受控文件夾訪問也不信任 PowerShell。

受控文件夾訪問最適用于 Microsoft Defender for Endpoint,它提供對受控文件夾訪問事件和塊的詳細報告,作為常見警報調查方案的一部分。

 提示

受控文件夾訪問塊不會在警報隊列中生成 警報。 但是,可以在設備時間線視圖中查看有關受控文件夾訪問塊的信息,同時使用高級搜尋或使用自定義檢測規則

受控文件夾訪問如何工作?

受控文件夾訪問權限的工作原理是僅允許受信任的應用訪問受保護的文件夾。 配置受控文件夾訪問權限時指定受保護的文件夾。 通常,常用文件夾(如用于文檔、圖片、下載等的文件夾)包含在受控文件夾列表中。

受控文件夾訪問權限適用于受信任的應用列表。 受信任軟件列表中包含的應用按預期工作。 列表中未包含的應用無法對受保護文件夾內的文件進行任何更改。

應用會根據其普及率和信譽添加到列表中。 在整個組織中非常普遍且從未顯示任何被視為惡意行為的應用被視為可信。 這些應用會自動添加到列表中。

還可以使用 Configuration Manager 或 Intune 手動將應用添加到受信任的列表中。 可以從 Microsoft Defender 門戶執行其他操作。

為什么受控文件夾訪問很重要

受控文件夾訪問權限在幫助保護文檔和信息免受 勒索軟件攻擊方面特別有用。 在勒索軟件攻擊中,文件可能會加密并被扣為人質。 在受控文件夾訪問到位后,應用嘗試對受保護文件夾中的文件進行更改的計算機上會顯示通知。 你可以使用公司的詳細信息和聯系人信息自定義通知。 還可以單獨啟用規則以自定義功能所監視的技術。

受保護的文件夾包括常見系統文件夾 (包括啟動扇區) ,你可以添加更多文件夾。 還可以 允許應用 授予它們對受保護文件夾的訪問權限。

可以使用 審核模式 評估受控文件夾訪問在啟用后對組織的影響。

以下版本的 Windows 支持受控文件夾訪問:

默認情況下,Windows 系統文件夾受到保護

默認情況下,Windows 系統文件夾和其他幾個文件夾一起受到保護:

受保護的文件夾包括常見系統文件夾 (包括啟動扇區) ,你可以添加其他文件夾。 還可以允許應用授予它們對受保護文件夾的訪問權限。 默認保護的 Windows 系統文件夾包括:

  • c:\Users\<username>\Documents

  • c:\Users\Public\Documents

  • c:\Users\<username>\Pictures

  • c:\Users\Public\Pictures

  • c:\Users\Public\Videos

  • c:\Users\<username>\Videos

  • c:\Users\<username>\Music

  • c:\Users\Public\Music

  • c:\Users\<username>\Favorites

默認文件夾顯示在用戶的配置文件中, 位于“此電腦”下。

 備注

可以將其他文件夾配置為受保護的文件夾,但不能刪除默認受保護的 Windows 系統文件夾。

受控文件夾訪問權限的要求

受控文件夾訪問需要啟用Microsoft Defender防病毒實時保護

在Microsoft Defender門戶中查看受控文件夾訪問事件

Defender for Endpoint 在 Microsoft Defender 門戶中提供事件和塊的詳細報告,作為警報調查方案的一部分;請參閱 Microsoft Defender XDR 中的Microsoft Defender for Endpoint

可以使用高級搜尋查詢Microsoft Defender for Endpoint數據。 如果使用 審核模式,則可以使用 高級搜尋 來了解受控制的文件夾訪問設置在啟用后對環境的影響。

示例查詢:

PowerShell
DeviceEvents
| where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked')

查看 Windows 事件查看器中的受控文件夾訪問事件

你可以查看 Windows 事件日志,查看在受控文件夾訪問阻止 (或) 應用審核時創建的事件:

  1. 下載 評估包 并將文件 cfa-events.xml 提取到設備上易于訪問的位置。

  2. 在“開始”菜單中鍵入“事件查看器”以打開 Windows 事件查看器。

  3. 在左側面板的 “操作”下,選擇“ 導入自定義視圖...”

  4. 導航到提取 cfa-events.xml 的位置并選擇它。 或者, 直接復制 XML

  5. 選擇“確定”。

下表顯示了與受控文件夾訪問相關的事件:

事件 ID描述
5007更改設置時的事件
1124已審核的受控文件夾訪問事件
1123阻止的受控文件夾訪問事件

查看或更改受保護文件夾的列表

可以使用 Windows 安全中心 應用查看受受控文件夾訪問權限保護的文件夾列表。

  1. 在Windows 10或Windows 11設備上,打開Windows 安全中心應用。

  2. 選擇“病毒和威脅防護”。

  3. 在 “勒索軟件防護”下,選擇“ 管理勒索軟件防護”。

  4. 如果已關閉受控文件夾訪問,則需要將其打開。 選擇 受保護的文件夾

  5. 請按照以下步驟之一操作:

    • 若要添加文件夾,請選擇“ + 添加受保護的文件夾”。

    • 若要刪除文件夾,請選擇該文件夾,然后選擇“ 刪除”。

 備注

默認情況下,Windows 系統文件夾 受到保護,你無法從列表中刪除它們。 向列表添加新文件夾時,子文件夾也會包含在保護中。


該文章在 2024/3/8 12:18:37 編輯過
關鍵字查詢
相關文章
正在查詢...
點晴ERP是一款針對中小制造業的專業生產管理軟件系統,系統成熟度和易用性得到了國內大量中小企業的青睞。
點晴PMS碼頭管理系統主要針對港口碼頭集裝箱與散貨日常運作、調度、堆場、車隊、財務費用、相關報表等業務管理,結合碼頭的業務特點,圍繞調度、堆場作業而開發的。集技術的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業的高效ERP管理信息系統。
點晴WMS倉儲管理系統提供了貨物產品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質期管理,貨位管理,庫位管理,生產管理,WMS管理系統,標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務都免費,不限功能、不限時間、不限用戶的免費OA協同辦公管理系統。
Copyright 2010-2025 ClickSun All Rights Reserved

黄频国产免费高清视频,久久不卡精品中文字幕一区,激情五月天AV电影在线观看,欧美国产韩国日本一区二区
在线免费观看的三级网站 | 综合在线精品专区 | 宅男宅女精品视频一区二区 | 久久免费人成看片中文 | 一级a爱做片观看免费久久 精品综合久久久久久99 | 亚洲国产综合自在线另类 |