Konfigurieren des kontrollierten Ordnerzugriffs (CFA)

Der kontrollierte Ordnerzugriff (CFA) schützt Ihre wertvollen Daten vor schädlichen Apps und Bedrohungen wie Ransomware, indem verhindert wird, dass nicht vertrauenswürdige Apps Dateien in geschützten Ordnern ändern. Sie können CFA mithilfe einer der in diesem Artikel beschriebenen Methoden aktivieren und konfigurieren.

Um optimale Ergebnisse zu erzielen, verwenden Sie eine Verwaltungslösung auf Unternehmensebene, z. B. Microsoft Intune oder Microsoft Configuration Manager, um CFA zu verwalten.

Voraussetzungen

CFA ist in den folgenden Betriebssystemen verfügbar:

Konfigurieren von CFA in Intune mithilfe von Endpunktsicherheitsrichtlinien

Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.

In Intune sind Endpunktsicherheitsrichtlinien die empfohlene Methode zum Bereitstellen von CFA.

Informationen zum Konfigurieren der CFA mithilfe einer Microsoft Intune Richtlinie zur Verringerung der Endpunktsicherheitsangriffe finden Sie unter Erstellen einer Endpunktsicherheitsrichtlinie (wird in der Intune-Dokumentation auf einer neuen Registerkarte geöffnet). Verwenden Sie beim Erstellen der Richtlinie die folgenden Einstellungen:

  • Richtlinientyp: Verringerung der Angriffsfläche
  • Plattform: Windows
  • Profil: Regeln zur Verringerung der Angriffsfläche
  • Konfigurationseinstellungen: Konfigurieren Sie nach dem Konfigurieren der ASR-Regeln (Attack Surface Reduction) die folgenden CFA-Einstellungen:
    • Aktivieren des kontrollierten Ordnerzugriffs: Wählen Sie einen verfügbaren Moduswert aus. Nachdem Sie die Auswirkung von CFA im Überwachungsmodus bewertet haben, können Sie sie auf "Aktiviert" festlegen.

    • Kontrollierter Ordnerzugriff geschützte Ordner: Verwenden Sie eine der folgenden Methoden, um weitere Ordner hinzuzufügen, die den CFA-Schutz erhalten:

      • Wählen Sie "Hinzufügen" aus. Geben Sie in das angezeigte Feld den einzuschließden Pfad ein. Beispiel:

        • C:\Data\Reports
        • C:\Data\Finance
      • Wählen Sie "Importieren" aus, um eine CSV-Datei zu importieren, die die einzuschließden Pfade enthält. Die CSV-Datei verwendet das folgende Format:

        ControlledFolderAccessProtectedFolders
        "C:\folder1"
        "C:\folder2"
        ...
        

        Tipp

        Doppelte Anführungszeichen um die Werte sind optional und werden ignoriert (werden in den Werten nicht verwendet), wenn Sie sie einschließen. Verwenden Sie keine einfachen Anführungszeichen um die Werte.

    • Kontrollierter Ordnerzugriff zulässige Anwendungen: Um Apps anzugeben, die Änderungen an Dateien in geschützten Ordnern vornehmen dürfen, verwenden Sie die gleichen Methoden zum Hinzufügen oder Importieren , die für geschützte Ordner mit kontrollierten Ordnerzugriff beschrieben sind, und geben Sie den Pfad und Dateinamen jeder App an.

      Die CSV-Datei verwendet das folgende Format:

      ControlledFolderAccessAllowedApplications
      "C:\Apps\app1.exe"
      "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
      ...
      

      Der Pfad jeder App kann Umgebungsvariablen und Wildcards enthalten, wie unter "Apps zulassen" beschrieben, dateien in geschützten Ordnern zu ändern.

Weitere Informationen zu Angriffsflächenreduzierungsprofilen in Microsoft Intune finden Sie unter Verwalten von Einstellungen zur Verringerung der Angriffsfläche mit Microsoft Intune.

Konfigurieren von CFA im Microsoft Defender-Portal

Wenn Ihre Organisation Endpunktsicherheitsrichtlinien im Microsoft Defender-Portal verwaltet, können Sie CFA mit den gleichen Endpunktsicherheitsrichtlinien konfigurieren, die Intune verwendet.

Wählen Sie auf der Registerkarte Windows der Seite "Endpunktsicherheitsrichtlinien" des Defender Portals unter https://security.microsoft.com/policy-inventory"Neue Richtlinie erstellen" aus, und erstellen Sie dann eine Richtlinie zur Verringerung der Angriffsfläche. Die vollständige Vorgehensweise finden Sie unter Erstellen einer Endpunktsicherheitsrichtlinie.

Verwenden Sie dasselbe Attack Surface Reduction Rules-Profil und dieselben CFA-Einstellungen, die unter CFA in Intune mithilfe von Endpunktsicherheitsrichtlinien konfigurieren beschrieben sind.

Beachten Sie beim Zuweisen der Richtlinie, dass Zuordnungsgruppenbeschränkungen für Geräte gelten, die über die Verwaltung von Sicherheitseinstellungen verwaltet werden. Ausführliche Informationen finden Sie im Schritt "Aufgaben".

Konfigurieren Sie CFA in einer beliebigen MDM-Lösung mithilfe des Richtlinien-CSP

Der Richtlinienkonfigurationsdienstanbieter (Policy Configuration Service Provider, CSP) ermöglicht Unternehmensorganisationen, CFA auf Windows Geräten mithilfe einer beliebigen MDM-Lösung (Mobile Device Management) zu konfigurieren, nicht nur Microsoft Intune. Weitere Informationen finden Sie unter Richtlinien-CSP.

Verwenden Sie die folgenden CSPs aus dem Richtlinien-CSP – Defender Bereich, um CFA zu konfigurieren.

CFA mit dem Richtlinien-CSP aktivieren

Verwenden Sie den EnableControlledFolderAccess CSP, um CFA zu konfigurieren und den Schutzmodus auszuwählen.

OMA-URI-Pfad: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Wert: Geben Sie einen der folgenden Moduswerte ein:

  • 0: Deaktiviert (Standard).
  • 1: Aktiviert (Block).
  • 2: Überwachungsmodus.
  • 3: Nur Datenträgeränderung blockieren.
  • 4: Nur Datenträgeränderungen überwachen.

Geschützten Ordnern mithilfe von Policy CSP Ordner hinzufügen

CFA schützt eine nicht veränderbare Liste allgemeiner Ordner. Wenn Sie weitere Ordner hinzufügen möchten, die den CFA-Schutz erhalten, verwenden Sie den CSP "ControlledFolderAccessProtectedFolders ":

OMA-URI-Pfad: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Wert: Geben Sie einen oder mehrere Ordnerpfade ein, die durch das Pipezeichen (|) getrennt sind.

Beispiel: C:\Data\Reports|C:\Data\Finance

Zulassen, dass Apps Dateien in geschützten Ordnern über den Policy CSP ändern

Verwenden Sie den CSP "ControlledFolderAccessAllowedApplications ", um mehr Apps zu ermöglichen, Änderungen an Dateien in geschützten Ordnern vorzunehmen.

OMA-URI-Pfad: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Wert: Geben Sie einen oder mehrere App-Pfade ein, die durch das Pipezeichen (|) getrennt sind. Der Pfad jeder App kann Umgebungsvariablen und Wildcards enthalten, wie unter "Apps zulassen" beschrieben, dateien in geschützten Ordnern zu ändern.

Beispiel: C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe

Konfigurieren von CFA in Microsoft Configuration Manager

In Microsoft Configuration Manager konfigurieren Sie CFA in einer Windows Defender Exploit Guard-Richtlinie. Anweisungen finden Sie in den CFA-Informationen zum Erstellen und Bereitstellen einer Exploit Guard-Richtlinie.

Note

Überlegungen zum Hinzufügen geschützter Ordner oder zulassen von Apps (z. B. Die Unterstützung von Wildcards und die Anforderung, zulässige Apps neu zu starten) finden Sie unter Hinzufügen weiterer Ordner zu CFA und Zulassen von Apps zum Ändern von Dateien in geschützten Ordnern.

CFA in der Gruppenrichtlinie konfigurieren

  1. Öffnen Sie in der zentralen Gruppenrichtlinienverwaltung die Gruppenrichtlinien-Verwaltungskonsole (GPMC) auf Ihrem Computer zur Gruppenrichtlinienverwaltung.

  2. Erweitern Sie in der GPMC-Konsolenstruktur die Gruppenrichtlinienobjekte in der Gesamtstruktur und der Domäne, die das GPO enthalten, das Sie bearbeiten möchten.

  3. Klicken Sie mit der rechten Maustaste auf das Gruppenrichtlinienobjekt, und wählen Sie dann "Bearbeiten" aus.

  4. Wechseln Sie im Gruppenrichtlinienverwaltungs-Editor zuadministrativen Vorlagen> für die Computerkonfiguration>Windows Komponenten>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>kontrollierter Ordnerzugriff.

  5. Im Detailbereich des kontrollierten Ordnerzugriffs sind die verfügbaren Einstellungen:

    Verwenden Sie eine der folgenden Methoden, um eine CFA-Einstellung zu öffnen und zu konfigurieren:

    • Doppelklicken Sie auf die Einstellung.
    • Klicken Sie mit der rechten Maustaste auf die Einstellung, und wählen Sie dann "Bearbeiten" aus.
    • Wählen Sie die Einstellung und dann Aktion>Bearbeiten aus.

Tipp

Sie können Gruppenrichtlinie auch lokal auf einzelnen Geräten konfigurieren, indem Sie den Editor für lokale Gruppenrichtlinie (gpedit.msc) verwenden. Navigieren Sie zu demselben Pfad:Administrative Vorlagen> für die Computerkonfiguration>Windows Komponenten>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>kontrollierter Ordnerzugriff.

Die verfügbaren Einstellungen werden in den folgenden Unterabschnitten beschrieben.

Von Bedeutung

Anführungszeichen, führende Leerzeichen, nachfolgende Leerzeichen und zusätzliche Zeichen werden in keinem der CFA-Werte in der Gruppenrichtlinie unterstützt.

CFA in der Gruppenrichtlinie aktivieren

  1. Öffnen Sie im Detailbereich von Kontrollierter Ordnerzugriff die Einstellung Kontrollierten Ordnerzugriff konfigurieren.

  2. Konfigurieren Sie im daraufhin geöffneten Einstellungsfenster die folgenden Optionen:

    1. Wählen Sie "Aktiviert" aus.
    2. Konfigurieren Sie das Feature "Meine Ordner schützen": Wählen Sie einen der folgenden Moduswerte aus:
      • Deaktivieren (Standard)
      • Blockieren
      • Überwachungsmodus
      • Nur Datenträgeränderung blockieren
      • Nur Datenträgeränderungen überwachen

    Screenshot: Option

Von Bedeutung

Um CFA vollständig zu aktivieren, müssen Sie die Gruppenrichtlinienoption auf "Aktiviert " festlegen und im Dropdownmenü "Optionen blockieren " auswählen.

Hinzufügen von Ordnern zu geschützten Ordnern in der Gruppenrichtlinie

  1. Öffnen Sie im Detailbereich des kontrollierten Ordnerzugriffs die Einstellung " Geschützte Ordner konfigurieren ".

    1. Wählen Sie "Aktiviert" aus.
    2. Geben Sie die Ordner ein, die geschützt werden sollen: Wählen Sie "Anzeigen... aus".
    3. Konfigurieren Sie im daraufhin geöffneten Einstellungsfenster die folgenden Optionen:
      • Wertname: Geben Sie den Pfad ein, der in den CFA-Schutz eingeschlossen werden soll.
      • Wert: Geben Sie den Wert 0ein.

    Wiederholen Sie diesen Schritt so oft wie nötig. Wenn Sie fertig sind, wählen Sie OK aus.

    Überlegungen zum Hinzufügen von Ordnern (z. B. Unterstützung für Netzwerkfreigaben, zugeordnete Laufwerke und Umgebungsvariablen) finden Sie unter Hinzufügen weiterer Ordner zu CFA.

Zulassen, dass Apps Dateien in geschützten Ordnern in der Gruppenrichtlinie ändern

  1. Öffnen Sie im Detailbereich des kontrollierten Ordnerzugriffs die Einstellung "Zulässige Anwendungen konfigurieren ".

    1. Wählen Sie "Aktiviert" aus.
    2. Geben Sie die Anwendungen ein, die vertrauenswürdig sein sollen: Wählen Sie "Anzeigen..." aus.
    3. Konfigurieren Sie im daraufhin geöffneten Einstellungsfenster die folgenden Optionen:
      • Wertname: Geben Sie den Pfad und dateinamen der Anwendung ein, die Änderungen an Dateien in geschützten Ordnern vornehmen darf.
      • Wert: Geben Sie den Wert 0ein.

    Wiederholen Sie diesen Schritt so oft wie nötig. Wenn Sie fertig sind, wählen Sie OK aus.

    Überlegungen zum Zulassen von Apps (z. B. Die Unterstützung von Wildcards und die Anforderung, zulässige Apps neu zu starten) finden Sie unter Zulassen, dass Apps Dateien in geschützten Ordnern ändern können.

Aktivieren und Konfigurieren von CFA in PowerShell

Führen Sie auf dem Zielgerät die Befehle in diesem Abschnitt aus einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen).

Um die CFA zu aktivieren und den Schutzmodus auszuwählen, verwenden Sie den folgenden Befehl:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Gültige Werte für den Parameter "EnableControlledFolderAccess" sind:

  • 0 oder Disabled (Standard)
  • 1 oder Enabled
  • 2 oder AuditMode
  • 3 oder BlockDiskModificationOnly
  • 4 oder AuditDiskModificationOnly

Führen Sie den folgenden Befehl aus, um den vorhandenen CFA-Modus auf dem Gerät anzuzeigen:

Get-MpPreference | Format-Table EnableControlledFolderAccess

Note

  • In den folgenden Unterabschnitten überschreibt Set-MpPreference alle vorhandenen geschützten Ordner oder zulässigen Apps mit den von Ihnen angegebenen Werten. Um die Liste der vorhandenen Werte anzuzeigen, führen Sie die folgenden Befehle in einer PowerShell-Sitzung mit erhöhten Rechten aus:

    $cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-Object
    

    Verwenden Sie das Add-MpPreference-Cmdlet , um anderen Ordnern oder zulässigen Apps zu CFA hinzuzufügen, ohne dass sich dies auf vorhandene Werte auswirkt. Verwenden Sie das Cmdlet Remove-MpPreference , um die angegebenen Ordner oder zulässigen Apps aus CFA zu entfernen, ohne sich auf andere vorhandene Werte zu auswirken. Die Befehlssyntax ist für die drei Cmdlets identisch.

  • Die geschützten Ordner und zulässigen Apps werden nur wirksam, wenn CFA aktiviert ist (der Wert "EnableControlledFolderAccess " ist nicht 0 oder Disabled).

Hinzufügen von Ordnern zu geschützten Ordnern in PowerShell

Um weitere Ordner für CFA zum Schutz hinzuzufügen, verwenden Sie die folgende Syntax in einer PowerShell-Sitzung mit erhöhten Rechten:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"

Im folgenden Beispiel werden der vorhandenen Liste der geschützten Ordner die angegebenen Ordner hinzugefügt:

Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"

Zulassen, dass Apps Dateien in geschützten Ordnern in PowerShell ändern

Um zulässige Apps hinzuzufügen, die Änderungen an Dateien in geschützten Ordnern vornehmen können, verwenden Sie die folgende Syntax in einer PowerShell-Sitzung mit erhöhten Rechten:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"

Im folgenden Beispiel werden alle vorhandenen zulässigen Apps durch die angegebenen Apps ersetzt. Der Pfad kann Umgebungsvariablen und Wildcards enthalten, wie in "Apps zulassen" beschrieben, Dateien in geschützten Ordnern zu ändern:

Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"

Konfigurieren von CFA in der Windows-Sicherheit-App

Sie können die Windows-Sicherheit-App auf einzelnen Geräten verwenden, um CFA zu konfigurieren. Diese Methode eignet sich zum Testen oder zum Konfigurieren eines einzelnen Geräts. Verwenden Sie eine der weiter oben in diesem Artikel beschriebenen Enterprise Management-Methoden, um CFA auf vielen Geräten zu konfigurieren.

Note

Die Windows-Sicherheit-App unterstützt nur "Ein" (entspricht dem AktiviertenModus) und "Aus" (deaktivierter Modus). Um den Überwachungsmodus oder die Datenträgeränderungsmodi zu verwenden, verwenden Sie eine der anderen in diesem Artikel beschriebenen Methoden.

  1. Wechseln Sie in der Windows Sicherheits-App auf dem Gerät zum Viren- und Bedrohungsschutz.

  2. Wählen Sie im Bereich " Viren- und Bedrohungsschutz " im Abschnitt " Viren- und Bedrohungsschutz" die Option "Einstellungen verwalten" aus.

  3. Wählen Sie im Bereich "Viren- und Bedrohungsschutz " im Abschnitt " Kontrollierter Ordnerzugriff " die Option "Kontrollierten Ordnerzugriff verwalten" aus.

  4. Im Bereich "Ransomware-Schutz " sind die folgenden Einstellungen im Abschnitt " Kontrollierter Ordnerzugriff " verfügbar:

    * Diese Einstellung ist nur verfügbar, wenn CFA aktiviert ist.

Die verfügbaren Einstellungen werden in den folgenden Unterabschnitten beschrieben.

Aktivieren von CFA in der Windows-Sicherheit-App

  1. Ziehen Sie im Abschnitt " Kontrollierter Ordnerzugriff " im Bereich "Ransomware-Schutz " den Umschalter auf "Ein".

  2. Wählen Sie in der Eingabeaufforderung für die Benutzerkontensteuerung"Ja" aus.

    Wenn Sie zuvor geschützte Ordner angegeben und Apps zugelassen haben, bevor Sie CFA deaktiviert haben, werden Sie aufgefordert, zu bestätigen, ob Sie diese Werte beibehalten möchten.

Hinzufügen von Ordnern zu geschützten Ordnern in der Windows-Sicherheit-App

  1. Wählen Sie im Abschnitt "Kontrollierter Ordnerzugriff " im Bereich "Ransomware-Schutz " die Option "Geschützte Ordner" aus.
  2. Wählen Sie auf der Eingabeaufforderung für die Benutzerkontensteuerung"Ja" aus.
  3. Wählen Sie im daraufhin geöffneten Bereich +Einen geschützten Ordner hinzufügen und dann den Ordner suchen und auswählen. Wiederholen Sie diesen Schritt so oft wie nötig.

Apps das Ändern von Dateien in geschützten Ordnern in der Windows-Sicherheit-App gestatten

  1. Wählen Sie im Abschnitt " Kontrollierter Ordnerzugriff " im Ransomware-Schutzbereichdie Option "App über kontrollierten Ordnerzugriff zulassen" aus.

  2. Wählen Sie auf der Eingabeaufforderung für die Benutzerkontensteuerung"Ja" aus.

  3. Wählen Sie im Bereich " Kontrollierten Ordnerzugriff zulassen " die Option "Zugelassene App hinzufügen" aus, und wählen Sie dann einen der folgenden Werte aus:

    • Zuletzt blockierte Apps: Wählen Sie im Daraufhin geöffneten Dialogfeld "Zuletzt blockierte Apps " eine App aus der Liste der zuletzt blockierten Apps aus.

      Wenn keine kürzlich blockierten Apps angezeigt werden, wählen Sie "Alle Apps durchsuchen" aus, um die hinzuzufügende .exe oder .com Datei auszuwählen.

    • Durchsuchen Sie alle Apps: Suchen Und wählen Sie die hinzuzufügende .exe- oder .com Datei aus.

    Wiederholen Sie diesen Schritt so oft wie nötig.