Windows 10で制御されたフォルダーアクセスを構成する

問題を排除するために楽器を試してください

フォルダーアクセスの制御は、Windows Defender Exploit Guardの一部である、Fall Creators Update for Windows 10で導入された新機能です。

セキュリティ機能は、Windowsマシンで実行されている悪意のあるコードによるファイルへのアクセスを保護します。Microsoftは、ランサムウェアに対する保護メカニズムとしてそれを宣伝しています。

制御されたフォルダアクセスの背後にある主なアイデアは、特定のフォルダとそれらに含まれるファイルを不正アクセスから保護することです。保護されたフォルダーに格納されているファイルの操作に対する保護のレイヤーと考えてください。

この機能にはWindows Defenderアンチウイルスが必要であり、そのリアルタイム保護も有効になっています。 攻撃面の削減 、私が昨日レビューした別のセキュリティ機能も同じ要件を持っています。

この機能は、Windows 10バージョン1709、Fall Creators Updateで導入されたもので、Microsoftの古いバージョンのオペレーティングシステムには含まれていません。

システム管理者とユーザーは、いくつかの方法で制御フォルダーアクセスを管理できます。グループポリシーとPowerShell、およびWindows Defenderセキュリティセンターアプリケーションを使用します。

フォルダーアクセスの制御

マイクロソフトでは、制御フォルダーアクセスのセキュリティ機能について次のように説明しています。

すべてのアプリ(.exe、.scr、.dllファイルなどを含む実行可能ファイル)はWindows Defenderアンチウイルスによって評価され、アプリが悪意のあるものか安全なものかを判断します。アプリが悪意のあるまたは疑わしいと判断された場合、保護されたフォルダー内のファイルに変更を加えることはできません。

つまり、この機能はWindows Defenderに依存してプロセスを悪意のあるものとして検出します。 Windows Defenderのスキャンでプロセスに悪意のあるフラグまたは疑わしいフラグが設定されていない場合は、フォルダーアクセスの制御によって保護されているフォルダーへのアクセスが許可されます。

これは その他のランサムウェア対策ツール お気に入り Hitman ProキックスタートBitdefenderアンチランサムウェア 、または WinPatrolWar 重要なファイルやフォルダの保護に関しては、通常、より積極的です。

Windows Defender Security Centerアプリケーション

controlled folder-access windows defender app

Windows 10ユーザーは、Windows Defender Security Centerアプリケーションを使用して、フォルダー制御アクセスを有効にして管理できます。

  1. Windows-Iを使用して設定アプリケーションを開きます。
  2. [更新とセキュリティ]> [Windowsセキュリティ]を選択します
  3. [Windowsセキュリティ]ページが開いたら、[ウイルスと脅威からの保護]を選択します。
  4. Windowsセキュリティが新しいウィンドウで開いたら、[ウイルスと脅威からの保護の設定]で[設定の管理]を選択します。
  5. リアルタイム保護が有効になっていることを確認してください。
  6. Windowsセキュリティのメインページに戻ります。
  7. [ランサムウェア保護]セクションまでスクロールし、[ランサムウェア保護の管理]を選択します。
  8. この機能を有効にするには、ページの[フォルダアクセスの制御]を切り替えました。
  9. UACプロンプトを受け入れて変更を加えます。

セキュリティ機能をオンに切り替えると、その下に2つのリンクが追加されます。

保護されたフォルダ

protected folders list

リンクをクリックすると、フォルダーアクセスの制御によって保護されているフォルダーのリストが表示されます。 Windows Defenderは一部のフォルダーを自動的に保護します。これらは:

  • ユーザー:ドキュメント、写真、ビデオ、音楽、デスクトップ、お気に入り
  • 公開:ドキュメント、写真、ビデオ、音楽、デスクトップ

これらのデフォルトフォルダーは削除できませんが、カスタムフォルダーの場所を追加して、追加したフォルダーをセキュリティ機能で保護することもできます。

「保護されたフォルダーの追加」をクリックしてローカルフォルダーを選択し、保護されたフォルダーのリストに追加します。

制御されたフォルダーアクセスを通じてアプリを許可する

allow-apps controlled folder access

このオプションを使用すると、アプリケーションをホワイトリストに登録して、これらのプログラムが保護されたファイルやフォルダーとやり取りできるようにすることができます。ホワイトリストは、Windows Defenderによってアプリケーションに誤ってフラグが付けられた状況(誤検知)で主に役立ちます。

ページの[許可されたアプリを追加する]オプションをクリックし、ローカルシステムから実行可能ファイルを選択するだけで、保護されたファイルとフォルダーへのアクセスが許可されます。

グループポリシーの構成

controlled folder access group policy

ポリシーを使用して、フォルダー制御アクセス機能を管理できます。

注意 :グループポリシーは、Windows 10のプロフェッショナルエディションにのみ含まれています。ホームユーザーはアクセスできません( 無料プログラムPolicy Plus ただし、ほとんどの場合はシステムに追加されます)。

  1. Windowsキーをタップして「gpedit.msc」と入力し、Windowsのビルトイン検索によって返されるアイテムを選択します。
  2. [コンピューターの構成]> [管理用テンプレート]> [Windowsコンポーネント]> [Windows Defenderウイルス対策]> [Windows Defender Exploit Guard]> [フォルダーアクセスの制御]に移動します。
  3. ダブルクリックして、「制御されたフォルダアクセスの構成」ポリシーを選択します。
  4. ポリシーを有効に設定します。

機能を次の値に設定できます。

  • 無効(デフォルト)-未構成と同じです。フォルダーアクセスの制御がアクティブではありません。
  • 有効-制御されたフォルダーアクセスがアクティブで、フォルダーとフォルダーに含まれるファイルを保護します。
  • 監査モード-この機能によって作成されたイベントはWindowsイベントログに書き込まれますが、アクセスはブロックされません。

機能をカスタマイズするために、2つの追加ポリシーを使用できます。

  • 許可されたアプリケーションを構成する -このポリシーを有効にして、プログラムをホワイトリストに追加します。
  • 保護フォルダーを構成する -このポリシーを有効にして、セキュリティ機能の保護に含めるカスタムフォルダーを追加します。

PowerShellコマンド

PowerShellを使用して、制御されたフォルダーアクセスを有効にして構成できます。

  1. Windowsキーをタップして「PowerShell」と入力し、CtrlキーとShiftキーを押しながら、PowerShellの検索結果を選択します。これにより、昇格したPowerShellコマンドプロンプトが開きます。

機能のステータスを変更するには、次のコマンドを実行します:Set-MpPreference -EnableControlledFolderAccess Enabled

これにより、PowerShellを使用したフォルダーアクセスの制御が可能になります。ステータスを有効、無効、または監査モードに設定できます。

保護されたフォルダーのリストにフォルダーを追加するには、次のコマンドを実行します:Add-MpPreference -ControlledFolderAccessProtectedFolders ''

これにより、選択したフォルダーが保護フォルダーのリストに追加されます。

アプリケーションをホワイトリストに登録するには、次のコマンドを実行します:Add-MpPreference -ControlledFolderAccessAllowedApplications ''

これにより、選択したプログラムが許可されたプロセスのリストに追加され、保護されているフォルダーにアクセスしようとしたときに、セキュリティ機能によってブロックされなくなります。

フォルダーアクセスの制御イベント

controlled folder access events

Windowsは、設定が変更されるとイベントを作成し、イベントが発生すると監査モードとブロックモードでイベントを作成します。

  1. MicrosoftからExploit Guard Evaluation Packageをダウンロードし、ローカルシステムに抽出します。
  2. Windowsキーをタップして「イベントビューア」と入力し、検索結果でWindowsイベントビューアを選択します。
  3. [イベントビューア]ウィンドウが開いたら、[アクション]> [カスタムビューのインポート]を選択します。
  4. 抽出したファイルcfa-events-xmlを選択して、カスタムビューとして追加します。
  5. 次の画面で[OK]をクリックします。

次のイベントは、カスタムビューによって表示されます。

  • イベント1123-ブロックされたイベント。
  • イベント1124-監査モードイベント。
  • イベント5007-設定変更イベント。

資源