Überwachung der Aktivitäten des überwachten Ordnerzugriffs (CFA)

Ein wichtiger Teil jeder Bereitstellung des kontrollierten Ordnerzugriffs (CFA) ist die Überwachung der Auswirkungen auf Geräte. Die Überwachung hilft Ihnen, Apps zu identifizieren, die CFA blockiert, falsch positive Ergebnisse zu finden und wichtige Ordner vor Ransomware zu schützen, ohne die Produktivität zu beeinträchtigen. Verwenden Sie die Methoden in diesem Artikel, um CFA-Ereignisse in Ihrer Microsoft Defender for Endpoint Organisation anzuzeigen.

Tipp

CFA-Blöcke generieren keine Warnungen in der Warnungswarteschlange. Sie können jedoch Informationen zu CFA-Blöcken anzeigen, indem Sie die erweiterte Suche, die Gerätezeitachse oder benutzerdefinierte Erkennungsregeln verwenden.

Verwenden des Überwachungsmodus zum Messen der Auswirkung von CFA

Microsoft empfiehlt, die CFA zuerst im Überwachungsmodus auszuführen, um deren Wirkung zu bewerten, bevor Sie zum Aktivierten Modus (Block) wechseln. Aktivieren Sie CFA im Überwachungsmodus, um zu sehen, was passiert, wenn das Feature aktiviert ist. Testen Sie, wie das Feature in Ihrer Organisation funktioniert, um sicherzustellen, dass es sich nicht auf Ihre Branchen-Apps auswirkt. Sie können auch eine Vorstellung davon erhalten, wie viele verdächtige Versuche zum Ändern von Dateien innerhalb eines bestimmten Zeitraums auftreten.

Durch die Überwachung von Überwachungsereignissen und dem Zulassen der benötigten Apps können Sie CFA aktivieren, ohne die Produktivität zu verringern. Weitere Informationen zu den verfügbaren Modi finden Sie unter Modi für CFA.

Um den Überwachungsmodus zu aktivieren, konfigurieren Sie CFA mit der Einstellung "Überwachungsmodus ", entweder auf einem einzelnen Gerät oder in Der gesamten Organisation. Anweisungen finden Sie unter Konfigurieren von CFA.

CFA-Ereignisse in Advanced Hunting

Note

Dieses Feature erfordert Microsoft Defender for Endpoint Plan 2.

Eines der leistungsstärksten Features von Microsoft Defender XDR ist die erweiterte Suche. Wenn Sie mit der erweiterten Suche nicht vertraut sind, finden Sie weitere Informationen unter Proaktives Suchen nach Bedrohungen mit erweiterter Suche.

Die erweiterte Suche ist ein Kusto-Abfragesprache-Tool für die Bedrohungssuche (KQL) im Microsoft Defender-Portal, mit dem Sie bis zu 30 Tage der erfassten (Roh-)Daten von Geräten untersuchen können. Sie können Ereignisse proaktiv prüfen, um Indikatoren und Entitäten für bekannte und potenzielle Bedrohungen zu finden.

CFA-Ereignisse sind in der Tabelle DeviceEvents auf der Seite Erweiterte Suche des Defender-Portals unter https://security.microsoft.com/v2/advanced-hunting verfügbar. Wenn Sie den Überwachungsmodus verwenden, können Sie die erweiterte Suche verwenden, um zu sehen, wie sich CFA-Einstellungen auf Ihre Umgebung auswirken, wenn sie aktiviert sind.

Die folgende Beispielabfrage meldet sowohl überwachte als auch blockierte CFA-Ereignisse:

DeviceEvents
| where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked')

Um Details zu den tatsächlich beteiligten Dateien und Prozessen zu erhalten, ersetzen Sie die Abfrage durch eine project Zeile, die die anzuzeigenden Felder enthält, wie im folgenden Beispiel gezeigt:

DeviceEvents
| where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked')
| project DeviceName, FileName, FolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine

Mit der erweiterten Suche können Sie Abfragen anpassen, um einzelne Geräte als Ziel zu verwenden oder Erkenntnisse aus Ihrer gesamten Umgebung zu extrahieren.

CFA-Ereignisse in der Zeitleiste des Geräts

Note

Dieses Feature erfordert Microsoft Defender for Endpoint Plan 2 oder Microsoft Defender for Business.

Eine enger gefasste Alternative zu Advanced Hunting ist die Gerätezeitleiste in Microsoft Defender for Endpoint. Weitere Informationen finden Sie unter Microsoft Defender for Endpoint Gerätezeitleiste.

Führen Sie die folgenden Schritte aus, um die Zeitleiste eines Geräts im Microsoft Defender-Portal zu öffnen:

  1. Öffnen Sie die Seite Gerätebestand unter https://security.microsoft.com/machines.

  2. Wählen Sie auf der entsprechenden Registerkarte der Seite Gerätebestand (z. B. Alle Geräte oder Computer & Mobilgeräte) ein Gerät aus, indem Sie den Link Gerätename auswählen.

  3. Wählen Sie auf der daraufhin geöffneten Detailseite die Registerkarte Zeitachse aus.

  4. Wählen Sie auf der Registerkarte Zeitachse die Option Filter aus. Wählen Sie im geöffneten Flyout FilterASR-Ereignisse aus dem Abschnitt Ereignisgruppe aus, und wählen Sie dann Übernehmen aus. CFA ist eine Funktion zur Verringerung der Angriffsfläche, sodass ihre Ereignisse in der ASR-Ereignisgruppe angezeigt werden.

    Der Standardzeitrahmen ist 1 Woche, Aber Sie können auch 1 Tag, 3 Tage, 30 Tage oder einen benutzerdefinierten Datumsbereich innerhalb von 30 Tagen auswählen.

CFA-Ereignisse in Windows Ereignisanzeige

Das Überprüfen von Ereignissen in Windows Ereignisanzeige ist nützlich, wenn Sie die CFA auswerten. Sie können beispielsweise den Überwachungsmodus aktivieren und dann überprüfen, was passiert, wenn das Feature vollständig aktiviert wurde. Sie können auch die Auswirkungen von CFA anzeigen, wenn sie vollständig aktiviert ist.

Durchsuchen von CFA-Ereignissen in Windows Ereignisanzeige

CFA-Ereignisse befinden sich in Anwendungs- und Dienstprotokollen. Führen Sie die folgenden Schritte aus, um diese Ereignisse anzuzeigen:

  1. Wählen Sie Start aus, geben Sie Ereignisanzeige ein, und drücken Sie dann die EINGABETASTE, um die Ereignisanzeige zu öffnen.

  2. Erweitern Sie in Ereignisanzeige Anwendungs- und Dienstprotokolle>Microsoft>Windows Windows Defender>>Operational.

  3. Suchen und Filtern der Ereignisse mithilfe der folgenden Ereignis-IDs:

    Ereignis-ID Description
    5007 Ereignis, wenn Einstellungen geändert werden
    1123 Blockiertes CFA-Ereignis
    1124 Überwachtes CFA-Ereignis
    1127 Blockiertes CFA-Sektor-Schreibblockereignis
    1128 Auditiertes CFA-Sektor-Schreibsperrereignis

Verwenden einer benutzerdefinierten Ansicht in Windows Ereignisanzeige

Sie können in Windows Ereignisanzeige eine benutzerdefinierte Ansicht erstellen, um nur CFA-Ereignisse mithilfe der XML für kontrollierte Ordnerzugriffsereignisse anzuzeigen.

Um die Vorlage als benutzerdefinierte Ansicht zu importieren oder den XML-Code direkt in Ereignisanzeige zu kopieren, befolgen Sie die Verfahren unter Verwenden von benutzerdefinierten Ansichten in Windows Ereignisanzeige zum Anzeigen von Ereignissen zur Verringerung der Angriffsfläche.

Tipp

Sie können Windows Ereignisweiterleitung verwenden, um die CFA-Ereignissammlung von mehreren Geräten zu zentralisieren.

Untersuchen Sie CFA-Erkennungen mit dem Clientanalysator

Wenn Sie Überwachungs- oder Blockierungsereignisse untersuchen, stellen Sie möglicherweise fest, dass die CFA eine bekannte, vertrauenswürdige App beendet. Um zu sehen, warum CFA eine App erkannt hat, führen Sie den Microsoft Defender for Endpoint Client Analyzer mit dem -cfa Argument auf dem betroffenen Gerät aus. Die Analyse meldet den Grund für jede CFA-Erkennung, mit der Sie entscheiden können, ob die App zugelassen werden soll.

Einige Arten von Endpunktsicherheits- oder Ressourcenverwaltungssoftware enthalten Code in jeden Prozess, der auf dem System gestartet wird. Diese Injektion kann dazu führen, dass CFA bekannten Anwendungen wie Office-Apps nicht mehr vertraut. Wenn der Client-Analyzer anzeigt, dass ein injizierender Prozess die Erkennungen auslöst, sollten Sie erwägen, für diesen Prozess eine Antivirus-Ausnahme hinzuzufügen, oder den Anbieter Ihrer Verwaltungssoftware dazu konsultieren, alle zugehörigen Binärdateien zu signieren.

Note

Wenn Sie eine App zugelassen haben , die CFA sie jedoch weiterhin blockiert, kann die Verhinderung von Datenverlust (Data Loss Prevention, DLP) verhindern, dass Ihre zulässigen Apps wirksam werden. Führen Sie zum Untersuchen die folgenden Schritte aus:

  1. Laden Sie den Defender for Endpoint Client Analyzer herunter und installieren Sie ihn.
  2. Führen Sie eine Ablaufverfolgung mindestens fünf Minuten lang aus.
  3. Extrahieren Sie in der resultierenden MDEClientAnalyzerResult.zip Ausgabedatei den Inhalt des EventLogs Ordners, und suchen Sie in den verfügbaren DLP EA Protokolldateien nach Instanzen von.evtx.