Отслеживать активность контролируемого доступа к папкам (CFA)

Важной частью любого развертывания управляемого доступа к папкам (CFA) является мониторинг влияния на устройства. Мониторинг помогает выявлять приложения, блокируемые CFA, находить ложные срабатывания и защищать важные папки от программ-вымогателей без снижения производительности. Используйте методы, приведенные в этой статье, для просмотра событий CFA в организации Microsoft Defender для конечной точки.

Совет

Блоки CFA не создают оповещения в очереди оповещений. Однако сведения о блокировках CFA можно просмотреть с помощью расширенного поиска, хронологии устройства или настраиваемых правил обнаружения.

Использование режима аудита для измерения эффекта CFA

Microsoft рекомендует сначала запустить CFA в режиме аудита, чтобы оценить его эффект, прежде чем перейти в режим "Включено" (блок). Включите CFA в режиме аудита, чтобы просмотреть запись о том, что происходит, если эта функция включена. Проверьте, как работает функция в вашей организации, чтобы убедиться, что она не влияет на бизнес-приложения. Вы также можете получить представление о количестве подозрительных попыток изменения файлов в течение заданного периода.

Отслеживая события аудита и разрешая приложения, которые нужны вашим пользователям, вы можете включить CFA без снижения продуктивности. Дополнительные сведения о доступных режимах см. в разделе "Режимы CFA".

Чтобы включить режим аудита, настройте CFA с параметром режима аудита на отдельном устройстве или в организации. Инструкции см. в разделе "Настройка CFA".

События CFA в расширенной охоте

Note

Для использования этой функции требуется Microsoft Defender для конечной точки Plan 2.

Одной из самых мощных функций Microsoft Defender XDR является расширенная охота. Если вы не знакомы с расширенной охотой, см. статью Упреждающая охота на угрозы с помощью расширенной охоты.

Расширенный поиск угроз — это средство поиска угроз на языке запросов Kusto (KQL) в портале Microsoft Defender, которое позволяет исследовать собранные (необработанные) данные с устройств за период до 30 дней. Вы можете заранее проверить события, чтобы найти индикаторы и сущности как для известных, так и для потенциальных угроз.

События CFA доступны в таблице DeviceEvents на странице Расширенный поиск портала Defender по адресу https://security.microsoft.com/v2/advanced-hunting. Если вы используете режим аудита, можно использовать расширенный поиск угроз, чтобы увидеть, как параметры CFA влияют на вашу среду, если они включены.

Следующий пример запроса показывает как проверенные аудитом, так и заблокированные события CFA:

DeviceEvents
| where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked')

Чтобы получить сведения о фактических файлах и процессах, замените запрос строкой project , содержащей поля, которые нужно просмотреть, как показано в следующем примере:

DeviceEvents
| where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked')
| project DeviceName, FileName, FolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine

Расширенный поиск позволяет настраивать запросы для отдельных устройств или извлекать аналитические сведения из всей среды.

События CFA в хронологии устройства

Note

Для этой функции требуется Microsoft Defender для конечной точки Plan 2 или Microsoft Defender для бизнеса.

Более узкой по области применения альтернативой функции расширенного поиска угроз является хронология устройства Defender for Endpoint. Дополнительные сведения см. в разделе Временная шкала устройства Microsoft Defender для конечной точки.

Чтобы открыть временную шкалу устройства на портале Microsoft Defender, выполните следующие действия.

  1. Откройте страницу Инвентаризация устройств по адресу https://security.microsoft.com/machines.

  2. На соответствующей вкладке страницы Инвентаризация устройств (например, Все устройства или Компьютеры & мобильных устройств) выберите устройство, щелкнув ссылку имя устройства.

  3. На открывающейся странице сведений выберите вкладку Временная шкала .

  4. На вкладке Временная шкала выберите Фильтр. В открывающемся всплывающем окне Фильтр выберите события ASR в разделе Группа событий , а затем нажмите кнопку Применить. CFA — это возможность уменьшения поверхности атаки, поэтому ее события отображаются в группе событий ASR .

    По умолчанию используется период времени 1 неделя, но можно также выбрать 1 день, 3 дня, 30 дней или пользовательский диапазон дат в течение 30 дней.

События CFA в Просмотре событий Windows

Проверка событий в Windows Просмотр событий полезна при оценке CFA. Например, можно включить режим аудита, а затем проверить, что произойдет, если функция была полностью включена. Вы также можете просмотреть эффекты CFA, когда она полностью включена.

Просмотр событий CFA в Windows Просмотр событий

События CFA находятся в журналах приложений и служб. Чтобы просмотреть эти события, сделайте следующее:

  1. Нажмите кнопку Пуск, введите Просмотр событий и нажмите клавишу ВВОД, чтобы открыть Просмотр событий.

  2. В средстве "Просмотр событий" разверните Журналы приложений и служб>Microsoft>Windows>Защитник Windows>Работает.

  3. Найдите и отфильтруйте события с помощью следующих идентификаторов событий:

    Идентификатор события Description
    5007 Событие при изменении параметров
    1123 Заблокированное событие CFA
    1124 Проверенное событие CFA
    1127 Заблокированное событие блокировки записи сектора CFA
    1128 Событие блокировки записи в секторе CFA, зарегистрированное аудитом

Использование пользовательского представления в Windows Просмотр событий

Вы можете создать пользовательское представление в средстве просмотра событий Windows, чтобы видеть только события CFA, используя XML-код для событий контролируемого доступа к папкам.

Чтобы импортировать шаблон в виде пользовательского представления или скопировать XML-файл непосредственно в Просмотр событий, выполните действия, описанные в разделе "Использование пользовательских представлений в Windows Просмотр событий для просмотра событий уменьшения поверхности атаки".

Совет

Вы можете использовать перенаправление событий Windows для централизованного сбора событий CFA с нескольких устройств.

Изучение обнаружения CFA с помощью клиентского анализатора

При анализе событий аудита или блокировки вы можете обнаружить, что CFA блокирует известное и доверенное приложение. Чтобы узнать, почему CFA обнаружил приложение, запустите клиентский анализатор Microsoft Defender для конечной точки с аргументом -cfa на затронутом устройстве. Анализатор сообщает причину для каждого обнаружения CFA, который помогает решить, следует ли разрешить приложение.

Некоторые типы программного обеспечения для обеспечения безопасности конечных точек или управления ресурсами внедряют код в каждый процесс, который запускается в системе. Такая инъекция может привести к тому, что CFA перестанет доверять известным приложениям, например приложениям Office. Если клиентский анализатор показывает, что процесс внедрения приводит к обнаружению, рассмотрите возможность добавления антивирусного исключения для этого процесса или обратитесь к поставщику программного обеспечения управления о подписи всех двоичных файлов.

Note

Если приложение разрешено , но CFA по-прежнему блокирует его, защита от потери данных (DLP) может препятствовать принятию в силу разрешенных приложений. Чтобы изучить, сделайте следующее:

  1. Скачайте и установите анализатор клиента Microsoft Defender для конечной точки.
  2. Выполните трассировку не менее пяти минут.
  3. В полученном выходном файле MDEClientAnalyzerResult.zip извлеките содержимое папки EventLogs и найдите вхождения DLP EA в доступных файлах журнала .evtx.