Windows 10 monitorowany dostęp do folderów w praktyce

Der Überwachter Ordnerzugriff ist ein neues Feature von Windows 10 seit Version 1709 und verhindert, dass nicht berechtigte Programme wie Kryptotrojaner Dateien in überwachten Ordner verändern oder löschen.

Windows 10 monitorowany dostęp do folderów w praktyce

Windows Defender Logo

  1. Magazyn
  2. »
  3. Artykuł
  4. »
  5. Windows
  6. »
  7. Windows 10 monitorowany dostęp do folderów w praktyce

Wraz z aktualizacją Fall Creators Update do wersji 1709, Windows 10 wprowadził nową funkcję, która ma chronić przed trojanami szyfrującymi, takimi jak Locky, WannaCry i Co. Monitorowany dostęp do folderów jest ukryty w Centrum Bezpieczeństwa Windows Defender i ma na celu uniemożliwienie nieautoryzowanym programom uzyskania dostępu do zapisu w chronionych folderach, takich jak „Moje dokumenty“ użytkownika. Szczegółowo przedstawiamy nową funkcję w tym artykule.

  • Windows 10 Fall Creators Update zawiera nową funkcję o nazwie „Watched Folder Access“.
  • Dzięki Watched Folder Access można chronić foldery zawierające dane osobiste przed dostępem do zapisu przez nieautoryzowane programy.
  • Monitorowany dostęp do folderów jest również konfigurowany za pośrednictwem zasad grupy (GPO).

Atak trojana kryptograficznego

Od 2016 r. przez sieć przetaczają się fale trojanów wyłudzających dane, atakujących systemy Windows za pośrednictwem najczęściej znanych, niezałatanych dziur w zabezpieczeniach. Trojany kryptowalutowe, nazywane również trojanami ransomware, szyfrują pliki użytkowników i – rzekomo – uwalniają je ponownie dopiero po zapłaceniu okupu. Najbardziej znanym przedstawicielem był dotychczas trojan szyfrujący pod nazwą WannaCry, który porwał również infrastrukturę krytyczną, taką jak szpitale czy Deutsche Bahn.

Obecne systemy Windows, na które zostały nałożone wszystkie łatki Microsoftu i które posiadają rozsądną strategię tworzenia kopii zapasowych, okazały się chronić przed tymi trojanami, przy czym kopie zapasowe powinny być wykonywane na urządzeniach pamięci masowej, które mogą być oddzielone od systemu, ponieważ trojany szyfrujące próbują zaszyfrować wszystkie pliki, do których użytkownik może uzyskać dostęp z systemu Windows.

Przeczytaj również nasz artykuł Strategie ochrony przed trojanami takimi jak Locky: odpowiednia kopia zapasowa!

Monitorowany dostęp do folderów w Windows 10

Wraz z aktualizacją Fall Creators Update systemu Windows 10 do wersji 1709, Microsoft dodał nową funkcję Monitored Folder Access do Centrum Bezpieczeństwa Windows Defender.

Monitored Folder Access chroni pliki i foldery przed nieautoryzowanymi zmianami, na przykład w celu utrudnienia szyfrowania lub usuwania przez trojany, zezwalając tylko niektórym aplikacjom na pełny dostęp do plików i folderów.

Uwaga: Prawa dostępu do folderu nie są zmieniane. W zasadzie Windows tylko wybiela, które aplikacje otrzymują dostęp do zapisu w chronionych folderach.

Windows Defender Security Center
Windows Defender Security Center

Dostęp do funkcji uzyskujemy poprzez Ustawienia -> Aktualizacja i zabezpieczenia – > Windows Defender – > Windows Defender Security Center. Tutaj klikamy na ikonę tarczy i zmieniamy na „Virus & Threat Protection“ i tutaj na ustawienia dla Virus & Threat Protection. Tutaj można włączyć lub wyłączyć „Controlled Folder Access“, a tym samym wyłączyć lub włączyć.

Überwachter Ordnerzugriff
Monitorowany dostęp do folderów

Od tego momentu dostęp do zapisu w chronionych folderach mają tylko uprawnione programy.

Jakie foldery są chronione przez monitorowany dostęp do folderów?

Natychmiast po aktywowaniu funkcji Foldery chron ione, wszystkie foldery użytkownika (zwykle w folderze c:\u200) są chronione, nawet jeśli użytkownik umieścił ścieżkę tych folderów na innym dysku.

Geschützte Ordner
Protected folders

Jeśli chcesz dodać więcej folderów do ochrony, znajdziesz odpowiedni przycisk z funkcją „Dodaj chroniony folder“.

Nie tylko dla lokalnych folderów: Windows może rozszerzyć ochronę folderów również na lokalne foldery i pliki. Tym samym możliwe jest również monitorowanie folderów na zewnętrznych nośnikach danych, a nawet na dyskach sieciowych.

Co się stanie, jeśli nieuprawniona aplikacja spróbuje uzyskać dostęp do plików w chronionym folderze?

Jeśli nieuprawniona aplikacja próbuje uzyskać dostęp do zapisu w chronionych folderach lub plikach, jest to rejestrowane w dzienniku zdarzeń, a użytkownik jest informowany poprzez okno dialogowe „Nieuprawnione zmiany zablokowane“.

Nicht erlaubter Ordnerzugriff
Nieautoryzowany dostęp do folderu

Nie w każdym przypadku musi to oznaczać zagrożenie. Być może zapomniałeś jedynie włączyć program umożliwiający dostęp do zapisu.

Jak mogę przyznać dostęp do zapisu w chronionych folderach innym programom?

Wśród autoryzowanych aplikacji do zapisu w chronionych folderach są już aplikacje, które zostały sklasyfikowane przez Microsoft jako nieszkodliwe. Niestety nie jest możliwe sprawdzenie, które to dokładnie. Możesz jednak udzielić innym programom dostępu do zapisu w chronionych folderach poprzez „Add authorised app“.

App durch überwachten Ordnerzugriff zulassen
Allow app through monitored folder access

Group Policies i polecenia PowerShell

Monitorowany dostęp do folderów może być również dystrybuowany i aktywowany poprzez polityki grupowe i można je znaleźć za pomocą Start->Run -> gpedit.msc (z Windows 10 Professional) w Konfiguracja komputera => Polityki -> Szablony administracyjne -> Windows Components -> Windows Defender Antivirus -> Windows Defender Exploit Guard -> Monitored Folder Access.

Gruppenrichtlinie Ordnerzugriff
Group Policy Folder Access

Poprzez PowerShell można również aktywować i administrować monitorowanym dostępem do folderów bez klikania.

Za pomocą polecenia

Set-MpPreference -EnableControlledFolderAccess Enabled (włączony)

aktywowana jest ochrona folderów.

Foldery są dodawane za pomocą

Set-MpPreference -ControlledFolderAccessProtectedFolders"Ścieżka do folderu

a zaufane aplikacje za pomocą

Set-MpPreference -ControlledFolderAccessAllowedApplications "Ścieżka doaplikacji".

Uwaga: Polecenie Set-MpPreference zastępuje poprzednie ustawienia. Z kolei polecenie Add-MpPreference dodaje do istniejących ustawień.

Microsoft udokumentował wykorzystanie kontrolowanego dostępu do folderów za pomocą PowerShell i zasad grupy w osobnym artykule.

Dodatkowe programy do oceny

Microsoft oferuje administratorom pakiet Exploit Guard Evaluation Package do pobrania w celu przetestowania. Pakiet ten zawiera różne narzędzia, w tym program ExploitGuard CFA File Creator.exe. Podejmuje on próby zapisu do chronionych folderów w celu przetestowania zabezpieczenia.

ExploitGuard CFA File Creator
ExploitGuard CFA File Creator

Plik cfa-events.xml z pakietu można zaimportować do przeglądarki zdarzeń i wygenerować niestandardowy widok, który podsumowuje wszystkie wpisy dla chronionych folderów .

Nie można aktywować monitorowanego dostępu do folderów?

Obserwowany dostęp do folderów może być używany tylko w połączeniu z programem Windows Defender. Jeśli używasz rozwiązania antywirusowego innej firmy, funkcja nie jest dostępna, obserwowany dostęp do folderów jest wyszarzony. Dlaczego Microsoft stosuje to ograniczenie jest niejasne, ale jest to duża irytacja. Przypuszczalnie funkcja nie jest zintegrowana z systemem Windows, ale z programem Windows Defender, który jest wyłączany, gdy używany jest inny skaner antywirusowy.

Podsumowanie

Monitorowany dostęp do folderów to praktyczna i łatwa w użyciu funkcja, ale pozostaje ograniczona do użytkowników, którzy polegają wyłącznie na Windows Defender w zakresie ochrony przed wirusami.

Artykuły powiązane