[點晴永久免費OA]Windows使用受控文件夾訪問保護(hù)文重要件夾防止勒索病毒等破壞
當(dāng)前位置:點晴教程→點晴OA辦公管理信息系統(tǒng)
→『 經(jīng)驗分享&問題答疑 』
適用于:
適用對象
什么是受控文件夾訪問權(quán)限?受控的文件夾訪問有助于保護(hù)有價值的數(shù)據(jù)免受惡意應(yīng)用和威脅(如勒索軟件)的侵害。 受控文件夾訪問通過檢查應(yīng)用是否存在已知的受信任應(yīng)用列表來保護(hù)數(shù)據(jù)。 受 Windows Server 2012 R2、Windows Server 2016、Windows Server 2019、Windows Server 2022、Windows 10和Windows 11客戶端支持,可以使用 Windows 安全中心 應(yīng)用啟用受控文件夾訪問,Microsoft 終結(jié)點) 托管設(shè)備的Configuration Manager或 Intune (。 備注 腳本引擎不受信任,你不能允許它們訪問受控的受保護(hù)文件夾。 例如,即使允許 使用證書和文件指示器,受控文件夾訪問也不信任 PowerShell。 受控文件夾訪問最適用于 Microsoft Defender for Endpoint,它提供對受控文件夾訪問事件和塊的詳細(xì)報告,作為常見警報調(diào)查方案的一部分。 提示 受控文件夾訪問塊不會在警報隊列中生成 警報。 但是,可以在設(shè)備時間線視圖中查看有關(guān)受控文件夾訪問塊的信息,同時使用高級搜尋或使用自定義檢測規(guī)則。 受控文件夾訪問如何工作?受控文件夾訪問權(quán)限的工作原理是僅允許受信任的應(yīng)用訪問受保護(hù)的文件夾。 配置受控文件夾訪問權(quán)限時指定受保護(hù)的文件夾。 通常,常用文件夾(如用于文檔、圖片、下載等的文件夾)包含在受控文件夾列表中。 受控文件夾訪問權(quán)限適用于受信任的應(yīng)用列表。 受信任軟件列表中包含的應(yīng)用按預(yù)期工作。 列表中未包含的應(yīng)用無法對受保護(hù)文件夾內(nèi)的文件進(jìn)行任何更改。 應(yīng)用會根據(jù)其普及率和信譽添加到列表中。 在整個組織中非常普遍且從未顯示任何被視為惡意行為的應(yīng)用被視為可信。 這些應(yīng)用會自動添加到列表中。 還可以使用 Configuration Manager 或 Intune 手動將應(yīng)用添加到受信任的列表中。 可以從 Microsoft Defender 門戶執(zhí)行其他操作。 為什么受控文件夾訪問很重要受控文件夾訪問權(quán)限在幫助保護(hù)文檔和信息免受 勒索軟件攻擊方面特別有用。 在勒索軟件攻擊中,文件可能會加密并被扣為人質(zhì)。 在受控文件夾訪問到位后,應(yīng)用嘗試對受保護(hù)文件夾中的文件進(jìn)行更改的計算機上會顯示通知。 你可以使用公司的詳細(xì)信息和聯(lián)系人信息自定義通知。 還可以單獨啟用規(guī)則以自定義功能所監(jiān)視的技術(shù)。 受保護(hù)的文件夾包括常見系統(tǒng)文件夾 (包括啟動扇區(qū)) ,你可以添加更多文件夾。 還可以 允許應(yīng)用 授予它們對受保護(hù)文件夾的訪問權(quán)限。 可以使用 審核模式 評估受控文件夾訪問在啟用后對組織的影響。 以下版本的 Windows 支持受控文件夾訪問:
默認(rèn)情況下,Windows 系統(tǒng)文件夾受到保護(hù)默認(rèn)情況下,Windows 系統(tǒng)文件夾和其他幾個文件夾一起受到保護(hù): 受保護(hù)的文件夾包括常見系統(tǒng)文件夾 (包括啟動扇區(qū)) ,你可以添加其他文件夾。 還可以允許應(yīng)用授予它們對受保護(hù)文件夾的訪問權(quán)限。 默認(rèn)保護(hù)的 Windows 系統(tǒng)文件夾包括:
默認(rèn)文件夾顯示在用戶的配置文件中, 位于“此電腦”下。 備注 可以將其他文件夾配置為受保護(hù)的文件夾,但不能刪除默認(rèn)受保護(hù)的 Windows 系統(tǒng)文件夾。 受控文件夾訪問權(quán)限的要求受控文件夾訪問需要啟用Microsoft Defender防病毒實時保護(hù)。 在Microsoft Defender門戶中查看受控文件夾訪問事件Defender for Endpoint 在 Microsoft Defender 門戶中提供事件和塊的詳細(xì)報告,作為警報調(diào)查方案的一部分;請參閱 Microsoft Defender XDR 中的Microsoft Defender for Endpoint。 可以使用高級搜尋查詢Microsoft Defender for Endpoint數(shù)據(jù)。 如果使用 審核模式,則可以使用 高級搜尋 來了解受控制的文件夾訪問設(shè)置在啟用后對環(huán)境的影響。 示例查詢: PowerShell DeviceEvents | where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked') 查看 Windows 事件查看器中的受控文件夾訪問事件你可以查看 Windows 事件日志,查看在受控文件夾訪問阻止 (或) 應(yīng)用審核時創(chuàng)建的事件:
下表顯示了與受控文件夾訪問相關(guān)的事件:
查看或更改受保護(hù)文件夾的列表可以使用 Windows 安全中心 應(yīng)用查看受受控文件夾訪問權(quán)限保護(hù)的文件夾列表。
備注 默認(rèn)情況下,Windows 系統(tǒng)文件夾 受到保護(hù),你無法從列表中刪除它們。 向列表添加新文件夾時,子文件夾也會包含在保護(hù)中。 該文章在 2024/3/8 12:18:37 編輯過 |
關(guān)鍵字查詢
相關(guān)文章
正在查詢... |