Wraz z aktualizacją Fall Creators Update do wersji 1709, Windows 10 wprowadził nową funkcję, która ma chronić przed trojanami szyfrującymi, takimi jak Locky, WannaCry i Co. Monitorowany dostęp do folderów jest ukryty w Centrum Bezpieczeństwa Windows Defender i ma na celu uniemożliwienie nieautoryzowanym programom uzyskania dostępu do zapisu w chronionych folderach, takich jak „Moje dokumenty“ użytkownika. Szczegółowo przedstawiamy nową funkcję w tym artykule.
- Windows 10 Fall Creators Update zawiera nową funkcję o nazwie „Watched Folder Access“.
- Dzięki Watched Folder Access można chronić foldery zawierające dane osobiste przed dostępem do zapisu przez nieautoryzowane programy.
- Monitorowany dostęp do folderów jest również konfigurowany za pośrednictwem zasad grupy (GPO).
Spis treści
Atak trojana kryptograficznego
Od 2016 r. przez sieć przetaczają się fale trojanów wyłudzających dane, atakujących systemy Windows za pośrednictwem najczęściej znanych, niezałatanych dziur w zabezpieczeniach. Trojany kryptowalutowe, nazywane również trojanami ransomware, szyfrują pliki użytkowników i – rzekomo – uwalniają je ponownie dopiero po zapłaceniu okupu. Najbardziej znanym przedstawicielem był dotychczas trojan szyfrujący pod nazwą WannaCry, który porwał również infrastrukturę krytyczną, taką jak szpitale czy Deutsche Bahn.
Obecne systemy Windows, na które zostały nałożone wszystkie łatki Microsoftu i które posiadają rozsądną strategię tworzenia kopii zapasowych, okazały się chronić przed tymi trojanami, przy czym kopie zapasowe powinny być wykonywane na urządzeniach pamięci masowej, które mogą być oddzielone od systemu, ponieważ trojany szyfrujące próbują zaszyfrować wszystkie pliki, do których użytkownik może uzyskać dostęp z systemu Windows.
Przeczytaj również nasz artykuł Strategie ochrony przed trojanami takimi jak Locky: odpowiednia kopia zapasowa!
Monitorowany dostęp do folderów w Windows 10
Wraz z aktualizacją Fall Creators Update systemu Windows 10 do wersji 1709, Microsoft dodał nową funkcję Monitored Folder Access do Centrum Bezpieczeństwa Windows Defender.
Monitored Folder Access chroni pliki i foldery przed nieautoryzowanymi zmianami, na przykład w celu utrudnienia szyfrowania lub usuwania przez trojany, zezwalając tylko niektórym aplikacjom na pełny dostęp do plików i folderów.
Uwaga: Prawa dostępu do folderu nie są zmieniane. W zasadzie Windows tylko wybiela, które aplikacje otrzymują dostęp do zapisu w chronionych folderach.

Dostęp do funkcji uzyskujemy poprzez Ustawienia -> Aktualizacja i zabezpieczenia – > Windows Defender – > Windows Defender Security Center. Tutaj klikamy na ikonę tarczy i zmieniamy na „Virus & Threat Protection“ i tutaj na ustawienia dla Virus & Threat Protection. Tutaj można włączyć lub wyłączyć „Controlled Folder Access“, a tym samym wyłączyć lub włączyć.

Od tego momentu dostęp do zapisu w chronionych folderach mają tylko uprawnione programy.
Jakie foldery są chronione przez monitorowany dostęp do folderów?
Natychmiast po aktywowaniu funkcji Foldery chron ione, wszystkie foldery użytkownika (zwykle w folderze c:\u200) są chronione, nawet jeśli użytkownik umieścił ścieżkę tych folderów na innym dysku.

Jeśli chcesz dodać więcej folderów do ochrony, znajdziesz odpowiedni przycisk z funkcją „Dodaj chroniony folder“.
Nie tylko dla lokalnych folderów: Windows może rozszerzyć ochronę folderów również na lokalne foldery i pliki. Tym samym możliwe jest również monitorowanie folderów na zewnętrznych nośnikach danych, a nawet na dyskach sieciowych.
Co się stanie, jeśli nieuprawniona aplikacja spróbuje uzyskać dostęp do plików w chronionym folderze?
Jeśli nieuprawniona aplikacja próbuje uzyskać dostęp do zapisu w chronionych folderach lub plikach, jest to rejestrowane w dzienniku zdarzeń, a użytkownik jest informowany poprzez okno dialogowe „Nieuprawnione zmiany zablokowane“.

Nie w każdym przypadku musi to oznaczać zagrożenie. Być może zapomniałeś jedynie włączyć program umożliwiający dostęp do zapisu.
Jak mogę przyznać dostęp do zapisu w chronionych folderach innym programom?
Wśród autoryzowanych aplikacji do zapisu w chronionych folderach są już aplikacje, które zostały sklasyfikowane przez Microsoft jako nieszkodliwe. Niestety nie jest możliwe sprawdzenie, które to dokładnie. Możesz jednak udzielić innym programom dostępu do zapisu w chronionych folderach poprzez „Add authorised app“.

Group Policies i polecenia PowerShell
Monitorowany dostęp do folderów może być również dystrybuowany i aktywowany poprzez polityki grupowe i można je znaleźć za pomocą Start->Run -> gpedit.msc (z Windows 10 Professional) w Konfiguracja komputera => Polityki -> Szablony administracyjne -> Windows Components -> Windows Defender Antivirus -> Windows Defender Exploit Guard -> Monitored Folder Access.

Poprzez PowerShell można również aktywować i administrować monitorowanym dostępem do folderów bez klikania.
Za pomocą polecenia
Set-MpPreference -EnableControlledFolderAccess Enabled (włączony)
aktywowana jest ochrona folderów.
Foldery są dodawane za pomocą
Set-MpPreference -ControlledFolderAccessProtectedFolders"Ścieżka do folderu
a zaufane aplikacje za pomocą
Set-MpPreference -ControlledFolderAccessAllowedApplications "Ścieżka doaplikacji".
Uwaga: Polecenie Set-MpPreference zastępuje poprzednie ustawienia. Z kolei polecenie Add-MpPreference dodaje do istniejących ustawień.
Microsoft udokumentował wykorzystanie kontrolowanego dostępu do folderów za pomocą PowerShell i zasad grupy w osobnym artykule.
Dodatkowe programy do oceny
Microsoft oferuje administratorom pakiet Exploit Guard Evaluation Package do pobrania w celu przetestowania. Pakiet ten zawiera różne narzędzia, w tym program ExploitGuard CFA File Creator.exe. Podejmuje on próby zapisu do chronionych folderów w celu przetestowania zabezpieczenia.

Plik cfa-events.xml z pakietu można zaimportować do przeglądarki zdarzeń i wygenerować niestandardowy widok, który podsumowuje wszystkie wpisy dla chronionych folderów .
Nie można aktywować monitorowanego dostępu do folderów?
Obserwowany dostęp do folderów może być używany tylko w połączeniu z programem Windows Defender. Jeśli używasz rozwiązania antywirusowego innej firmy, funkcja nie jest dostępna, obserwowany dostęp do folderów jest wyszarzony. Dlaczego Microsoft stosuje to ograniczenie jest niejasne, ale jest to duża irytacja. Przypuszczalnie funkcja nie jest zintegrowana z systemem Windows, ale z programem Windows Defender, który jest wyłączany, gdy używany jest inny skaner antywirusowy.
Podsumowanie
Monitorowany dostęp do folderów to praktyczna i łatwa w użyciu funkcja, ale pozostaje ograniczona do użytkowników, którzy polegają wyłącznie na Windows Defender w zakresie ochrony przed wirusami.