Разрешение приложению доступа к папок с контролем
Контролируемый доступ к папок в Службе безопасности Windows проверяет приложения, которые могут вносить изменения в файлы в защищенных папках и блокирует несанкционированный или небезопасный доступ к файлам в этих папках или их изменение.
- Выберите «>параметров» > «Обновление & безопасности > Windows > защиты & вирусами.
- В разделе Параметры защиты от вирусов и угроз выберите Управление параметрами.
- В разделе Контролируемый доступ к папкам выберите Управление контролируемым доступом к файлам.
- Задайте параметру Контролируемый доступ к файлам значение Вкл. или Выкл..
В некоторых случаях безопасные приложения будут идентифицированы как вредоносные. Это происходит потому, что корпорация Майкрософт хочет обезопасить вас и иногда будет предпринимать меры предосторожности, тем не менее, это может мешать нормальному использованию компьютера. Приложение можно добавить в список надежных или разрешенных приложений, чтобы предотвратить его блокировку.
Включить контролируемый доступ к папкам
Контролируемый доступ к папкам помогает защитить ценные данные от вредоносных приложений и угроз, таких как программы-шантажисты. Контролируемый доступ к папкам входит в состав Windows 10, Windows 11 и Windows Server 2019. Управляемый доступ к папкам также входит в состав современного унифицированного решения для Windows Server 2012R2 и 2016.
Вы можете включить управляемый доступ к папкам с помощью любого из следующих методов:
- приложение Безопасность Windows *
- Microsoft Intune
- Управление мобильными устройствами (MDM)
- Microsoft Configuration Manager
- Групповая политика
- PowerShell
Сначала попробуйте использовать режим аудита , чтобы увидеть, как работает эта функция, и просмотреть события, не влияя на обычное использование устройств в организации.
групповая политика параметры, которые отключают слияние списков локальных администраторов, переопределяют параметры управляемого доступа к папкам. Они также переопределяют защищенные папки и разрешенные приложения, заданные локальным администратором путем контролируемого доступа к папкам. К этим политикам относятся:
- антивирусная программа Microsoft Defender Настройка поведения слияния локального администратора для списков
- System Center Endpoint Protection Разрешить пользователям добавлять исключения и переопределения
Приложение «Безопасность Windows»
- Откройте приложение «Безопасность Windows», выбрав значок щита на панели задач. Вы также можете найти в меню «Пуск» Безопасность Windows.
- Выберите плитку Защита от угроз от вирусов & (или значок щита в строке меню слева), а затем выберите Защита от программ-шантажистов.
- Установите для параметра Управляемый доступ к папкам значение Включено.
*Этот метод недоступен в Windows Server 2012R2 или 2016.
Если управляемый доступ к папкам настроен с помощью групповая политика, PowerShell или поставщиков СЛУЖБ MDM, состояние приложения Безопасность Windows изменится после перезапуска устройства. Если для функции установлен режим аудита с любым из этих средств, приложение Безопасность Windows отобразит состояние «Выкл.». Если вы защищаете данные профиля пользователя, рекомендуется, чтобы профиль пользователя был на установочном диске Windows по умолчанию.
Microsoft Intune
- Войдите в Центр администрирования Microsoft Intune и откройте Endpoint Security.
- Перейдите в разделПолитика сокращения >направлений атак.
- Выберите Платформа, Windows 10, Windows 11 и Windows Server, а затем выберите создать правила> сокращения направлений атакипрофиля.
- Назовите политику и добавьте описание. Нажмите кнопку Далее.
- Прокрутите вниз и в раскрывающемся списке Включить управляемый доступ к папкам выберите параметр, например Режим аудита. Мы рекомендуем сначала включить управляемый доступ к папкам в режиме аудита, чтобы узнать, как он будет работать в вашей организации. Вы можете настроить его в другой режим, например Включено, позже.
- Чтобы при необходимости добавить папки, которые должны быть защищены, выберите Управляемые папки, доступ к защищенным папкам , а затем добавьте папки. Файлы в этих папках не могут быть изменены или удалены ненадежными приложениями. Помните, что системные папки по умолчанию автоматически защищаются. Список системных папок по умолчанию можно просмотреть в приложении Безопасность Windows на устройстве Windows. Дополнительные сведения об этом параметре см. в разделе Policy CSP — Defender: ControlledFolderAccessProtectedFolders.
- Чтобы при необходимости добавить приложения, которые должны быть доверенными, выберите Управляемые приложения с разрешенным доступом к папкам , а затем добавьте приложения, которые могут получать доступ к защищенным папкам. Microsoft Defender антивирусная программа автоматически определяет, каким приложениям следует доверять. Используйте этот параметр только для указания дополнительных приложений. Дополнительные сведения об этом параметре см. в разделе Policy CSP — Defender: ControlledFolderAccessAllowedApplications.
- Выберите профиль Назначения, назначьте все пользователи & Все устройства и нажмите кнопку Сохранить.
- Нажмите кнопку Далее , чтобы сохранить каждую открытую колонку, а затем — Создать.
Подстановочные знаки поддерживаются для приложений, но не для папок. Вложенные папки не защищены. Разрешенные приложения будут продолжать активировать события до тех пор, пока они не будут перезапущены.
Управление мобильными устройствами (MDM)
Используйте поставщик службы конфигурации (CSP) ./Vendor/MSFT/Policy/Config/ControlledFolderAccessProtectedFolders , чтобы разрешить приложениям вносить изменения в защищенные папки.
Microsoft Configuration Manager
- В Microsoft Configuration Manager перейдите в раздел Активы и соответствие>Endpoint Protection>Защитник Windows Exploit Guard.
- Выберите HomeCreate Exploit Guard Policy (Создать> политику Exploit Guard).
- Введите имя и описание, выберите Контролируемый доступ к папкам и нажмите кнопку Далее.
- Укажите, следует ли блокировать или выполнять аудит изменений, разрешать другие приложения или добавлять другие папки, а затем нажмите кнопку Далее.
Примечание. Подстановочный знак поддерживается для приложений, но не для папок. Вложенные папки не защищены. Разрешенные приложения будут продолжать активировать события до тех пор, пока они не будут перезапущены.
Групповая политика
- На устройстве управления групповая политика откройте консоль управления групповая политика, щелкните правой кнопкой мыши объект групповая политика, который требуется настроить, и выберите изменить.
- В редакторе управления групповыми политиками перейдите к конфигурации компьютера и выберите Административные шаблоны.
- Разверните дерево для компонентов > Windows Microsoft Defender доступа > к папкам с управляемым Microsoft Defender Exploit Guard>.
- Дважды щелкните параметр Настроить управляемый доступ к папкам и задайте для параметра значение Включено. В разделе параметры необходимо указать один из следующих параметров:
- Включить — вредоносным и подозрительным приложениям не будет разрешено вносить изменения в файлы в защищенных папках. Уведомление будет предоставлено в журнале событий Windows.
- Отключить (по умолчанию) — функция управляемого доступа к папкам не будет работать. Все приложения могут вносить изменения в файлы в защищенных папках.
- Режим аудита . Изменения будут разрешены, если вредоносное или подозрительное приложение попытается внести изменения в файл в защищенной папке. Однако он будет записан в журнал событий Windows, где можно оценить влияние на организацию.
- Только блокировать изменение диска . Попытки ненадежных приложений записывать данные в секторы диска регистрируются в журнале событий Windows. Эти журналы можно найти в разделе Журналы >приложений и служб Microsoft > Windows > Защитник Windows > операционный > идентификатор 1123.
- Только аудит изменения диска. Только попытки записи в защищенные секторы диска будут записываться в журнал событий Windows (в разделе Журналы> приложений и службMicrosoft>Windows>Защитник Windows>Operational>ID 1124). Попытки изменения или удаления файлов в защищенных папках не записываются.
Чтобы полностью включить управляемый доступ к папкам, необходимо задать для параметра групповая политика значение Включено и выбрать Блокировать в раскрывающемся меню параметров.
PowerShell
- Введите powershell в меню «Пуск», щелкните правой кнопкой мыши Windows PowerShell и выберите Запуск от имени администратора.
- Введите следующий командлет:
Set-MpPreference -EnableControlledFolderAccess Enabled
Вы можете включить функцию в режиме аудита, указав AuditMode вместо Enabled .
Используйте Disabled , чтобы отключить эту функцию.
См. также
- Защита важных папок с помощью управляемого доступа к папкам
- Настройка контролируемого доступа к папкам
- Microsoft Defender для конечной точки
Хотите узнать больше? Обратитесь к сообществу Майкрософт по безопасности в нашем техническом сообществе: Microsoft Defender для конечной точки технического сообщества.
Обратная связь
Были ли сведения на этой странице полезными?
Обратная связь
Отправить и просмотреть отзыв по
Настройка контролируемого доступа к папкам
Контролируемый доступ к папкам помогает защитить ценные данные от вредоносных приложений и угроз, таких как программы-шантажисты. Управляемый доступ к папкам поддерживается на клиентах Windows Server 2019, Windows Server 2022, Windows 10 и Windows 11. В этой статье описывается настройка возможностей управляемого доступа к папкам, а также приведены следующие разделы:
- Защита дополнительных папок
- Добавление приложений, которым должен быть разрешен доступ к защищенным папкам
- Разрешить подписанным исполняемым файлам доступ к защищенным папкам
- Настройка уведомлений
Контролируемый доступ к папкам отслеживает действия, обнаруженные приложениями как вредоносные. Иногда допустимым приложениям запрещается вносить изменения в файлы. Если контролируемый доступ к папкам влияет на производительность вашей организации, вы можете запустить эту функцию в режиме аудита , чтобы полностью оценить влияние.
Защита дополнительных папок
Контролируемый доступ к папкам применяется ко многим системным папкам и расположениям по умолчанию, включая такие папки, как «Документы», «Рисунки» и «Фильмы«. Вы можете добавить другие папки для защиты, но нельзя удалить папки по умолчанию в списке по умолчанию.
Добавление других папок в управляемый доступ к папкам может быть полезно в случаях, когда вы не храните файлы в библиотеках Windows по умолчанию или изменили расположение библиотек по умолчанию.
Можно также указать сетевые ресурсы и сопоставленные диски. Поддерживаются переменные среды; однако подстановочные знаки не являются.
Для добавления и удаления защищенных папок можно использовать приложение Безопасность Windows, групповая политика, командлеты PowerShell или поставщики служб конфигурации управления мобильными устройствами.
Использование приложения Безопасность Windows для защиты дополнительных папок
- Откройте приложение Безопасность Windows, щелкнув значок щита на панели задач или выполнив поиск по запросу безопасности в меню Пуск.
- Выберите Антивирусная & защита от угроз, а затем прокрутите вниз до раздела Защита от программ-шантажистов .
- Выберите Управление защитой от программ-шантажистов , чтобы открыть панель Защита от программ-шантажистов .
- В разделе Контролируемый доступ к папкам выберите Защищенные папки.
- В командной строке User контроль доступа выберите Да. Откроется панель Защищенные папки .
- Выберите Добавить защищенную папку и следуйте инструкциям по добавлению папок.
Использование групповая политика для защиты дополнительных папок
- На компьютере управления групповыми политиками откройте консоль управления групповыми политиками.
- Щелкните правой кнопкой мыши объект групповая политика, который требуется настроить, и выберите команду Изменить.
- В редакторе управления групповая политика перейдите в разделПолитики>конфигурации> компьютераАдминистративные шаблоны.
- Разверните дерево на компоненты> Windows Microsoft Defender Антивирусная программа> Защитник WindowsКонтролируемый доступ к папкамExploit Guard>.
ПРИМЕЧАНИЕ. В более старых версиях Windows вместо антивирусной программы Microsoft Defender может отображаться Защитник Windows антивирусная программа. - Дважды щелкните Настроенные защищенные папки, а затем задайте для параметра значение Включено. Выберите Показать и укажите каждую папку, которую нужно защитить.
- Разверните объект групповая политика, как обычно.
Использование PowerShell для защиты дополнительных папок
- В меню Пуск введите PowerShell, щелкните правой кнопкой мыши Windows PowerShell и выберите Запуск от имени администратора.
- Введите следующий командлет PowerShell, заменив путь к папке (например «c:\apps\» , ):
Add-MpPreference -ControlledFolderAccessProtectedFolders ""

Используйте Add-MpPreference для добавления или добавления приложений в список, а не Set-MpPreference . С помощью командлета Set-MpPreference перезаписывается существующий список.
Использование поставщиков служб конфигурации MDM для защиты дополнительных папок
Используйте поставщик службы конфигурации (CSP) ./Vendor/MSFT/Policy/Config/Defender/GuardedFoldersList , чтобы разрешить приложениям вносить изменения в защищенные папки.
Разрешить определенным приложениям вносить изменения в управляемые папки
Вы можете указать, считаются ли определенные приложения безопасными, и предоставить доступ на запись к файлам в защищенных папках. Разрешение приложений может быть полезно, если определенное приложение, которое вы знаете и доверяете, блокируется функцией управляемого доступа к папкам.
По умолчанию Windows добавляет в список разрешенных приложений, которые считаются понятными. Такие приложения, которые добавляются автоматически, не записываются в список, показанный в приложении Безопасность Windows или с помощью связанных командлетов PowerShell. Вам не нужно добавлять большинство приложений. Добавляйте приложения только в том случае, если они блокируются, и вы можете проверить их надежность.
При добавлении приложения необходимо указать его расположение. Доступ к защищенным папкам будет разрешен только приложению в этом расположении. Если приложение (с тем же именем) находится в другом расположении, оно не будет добавлено в список разрешений и может быть заблокировано управляемым доступом к папкам.
Разрешенное приложение или служба имеют доступ на запись только к управляемой папке после запуска. Например, служба обновления будет продолжать активировать события после того, как она будет разрешена, пока она не будет остановлена и перезапущена.
Использование приложения Защитник Windows Security для разрешения определенных приложений

- Откройте приложение Безопасность Windows, выполнив поиск в меню «Пуск» по запросу Безопасность.
- Выберите плитку Защита от угроз & вирусов (или значок щита в строке меню слева), а затем выберите Управление защитой от программ-шантажистов.
- В разделе Контролируемый доступ к папке выберите Разрешить приложению через контролируемый доступ к папкам.
- Выберите Добавить разрешенное приложение и следуйте инструкциям по добавлению приложений.
Использование групповая политика для разрешения определенных приложений
- На устройстве управления групповая политика откройте консоль управления групповая политика, щелкните правой кнопкой мыши объект групповая политика, который требуется настроить, и выберите изменить.
- В редакторе управления групповыми политиками перейдите к конфигурации компьютера и выберите Административные шаблоны.
- Разверните дерево на компоненты> Windows Microsoft Defender Антивирусная программа> Защитник WindowsКонтролируемый доступ к папкамExploit Guard>.
- Дважды щелкните параметр Настроить разрешенные приложения и задайте для параметра значение Включено. Выберите Показать.
- Добавьте полный путь к исполняемому файлу в поле Имя значения. Задайте для параметра Значение 0 значение . Например, чтобы разрешить командной строке задать имя значения как C:\Windows\System32\cmd.exe . Значение должно иметь значение 0 .
Использование PowerShell для разрешения определенных приложений
- В меню Пуск введите PowerShell, щелкните правой кнопкой мыши Windows PowerShell и выберите Запуск от имени администратора.
- Введите следующий командлет:
Add-MpPreference -ControlledFolderAccessAllowedApplications ""
Например, чтобы добавить исполняемый test.exe , расположенный в папке C:\apps, командлет будет следующим:
Add-MpPreference -ControlledFolderAccessAllowedApplications "c:\apps\test.exe"

Продолжайте использовать Add-MpPreference -ControlledFolderAccessAllowedApplications для добавления дополнительных приложений в список. Приложения, добавленные с помощью этого командлета, будут отображаться в приложении Безопасность Windows.
Используйте Add-MpPreference для добавления или добавления приложений в список. С помощью командлета Set-MpPreference перезаписывается существующий список.
Использование CSP MDM для разрешения определенных приложений
Используйте поставщик службы конфигурации (CSP) ./Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications , чтобы разрешить приложениям вносить изменения в защищенные папки.
Разрешить подписанным исполняемым файлам доступ к защищенным папкам
Microsoft Defender для конечной точки индикаторы сертификатов и файлов могут разрешить подписанным исполняемым файлам доступ к защищенным папкам. Дополнительные сведения о реализации см. в статье Создание индикаторов на основе сертификатов.
Это не относится к обработчикам сценариев, включая PowerShell
Настройка уведомлений
Дополнительные сведения о настройке уведомления при активации правила и блокировке приложения или файла см. в разделе Настройка уведомлений об оповещениях в Microsoft Defender для конечной точки.
См. также
- Защита важных папок с помощью управляемого доступа к папкам
- Включить контролируемый доступ к папкам
- Включение правил сокращения направлений атак
Хотите узнать больше? Обратитесь к сообществу Майкрософт по безопасности в нашем техническом сообществе: Microsoft Defender для конечной точки технического сообщества.
Обратная связь
Были ли сведения на этой странице полезными?
Обратная связь
Отправить и просмотреть отзыв по
Контролируемый доступ к папкам в Windows 10
Контролируемый доступ к папкам (Controlled Folder Access, CFA) — функция безопасности, появившаяся в Windows 10 версии 1709 (Fall Creators Update) и предназначенная для защиты файлов пользователя от вредоносных программ. Контролируемый доступ к папкам входит в состав Windows Defender Exploit Guard и позиционируется как средство для борьбы с вирусами-шифровальщиками.
Небольшое лирическое отступление.
Принцип действия вируса-шифровальщика состоит в том, что при попадании на компьютер он шифрует все файлы, до которых сможет добраться. Обычно шифруются файлы со стандартными расширениями (doc, xls, png, dbf и т.п.), т.е. документы, картинки, таблицы и прочие файлы, которые могут предоставлять ценность для пользователя. Также вирус удаляет теневые копии, делая невозможным восстановление предыдущих версий файлов.
После шифрования вирус ставит пользователя в известность о случившемся. Например на видном месте создается файл с сообщением о том, что файлы были зашифрованы, попытки расшифровки могут привести к окончательной потере данных, а для успешной расшифровки необходим закрытый ключ. Ну а для получения ключа требуется перевести некоторую сумму на указанные реквизиты.
А теперь о грустном. Современные вирусы-шифровальщики используют криптостойкие алгоритмы шифрования, поэтому расшифровать файлы без ключа практически невозможно. Отправка денег злоумышленникам также не гарантирует получение ключа, зачастую он просто не сохраняется. И если у вас нет резервной копии, то велика вероятность того, что с зашифрованными файлами придется попрощаться навсегда.
Поэтому, чтобы избежать потери данных, необходимо не допустить саму возможность шифрования. Именно для этого и предназначен контролируемый доступ к папкам. Суть его работы заключается в том, что все попытки внесения изменений в файлы, находящиеся в защищенных папках, отслеживаются антивирусной программой Windows Defender. Если приложение, пытающееся внести изменение, не определяется как доверенное, то попытка изменений блокируется, а пользователь получает уведомление.
По умолчанию контролируемый доступ к папкам в Windows 10 отключен. Для его включения есть несколько различных способов. Рассмотрим их все по порядку, начиная с наиболее простого.
Включение из графической оснастки
Для быстрого перехода к настройкам в меню Пуск открываем строку поиска, набираем в ней ″контролируемый доступ к папкам″ или ″controlled folder access″.

Затем находим нужный переключатель и переводим его в положение «Включено». Напомню, что для этого необходимо иметь на компьютере права администратора.

Обратите внимание, что для функционирования CFA у антивируса Windows Defender должна быть включена защита в режиме реального времени. Это актуально в том случае, если вы используете для защиты сторонние антивирусные программы.

После активации CFA станут доступны две новые ссылки: ″Защищенные папки″ и ″Разрешить работу приложения через контролируемый доступ к файлам».

По умолчанию CFA защищает только стандартные папки в профиле пользователей (Documents, Pictures, Music, Videos и Desktop). Для добавления дополнительных папок надо перейти по ссылке ″Защищенные папки″, нажать на плюсик и выбрать папки, которые необходимо защищать. При добавлении папки защита распространяется на все ее содержимое.

Также при необходимости можно создать список доверенных приложений, которым разрешено вносить изменения в защищенные папки. Теоретически нет необходимости добавлять все приложения в доверенные, большинство приложений разрешается автоматически. Но на практике CFA может блокировать работу любых приложений, даже встроенных в Windows.
Для добавления приложения надо перейти по ссылке ″Разрешить работу приложения через контролируемый доступ к файлам» и нажать на ″Добавление разрешенного приложения″.

Можно выбрать приложение из недавно заблокированных

или указать вручную. В этом случае потребуется найти директорию установки приложения и указать его исполняемый файл.

Включение с помощью PowerShell
CFA входит в состав Windows Defender, для управления которым в Windows 10 имеется специальный PowerShell модуль. С его помощью также можно включить контроль папок и настроить его. Для включения CFA используется такая команда:
Set-MpPreference -EnableControlledFolderAccess Enabled
Для добавления защищенных папок примерно такая:
Add-MpPreference -ControlledFolderAccessProtectedFolders ″C:\Files″
Ну а добавить приложение в список доверенных можно так:
Add-MpPreference -ControlledFolderAccessAllowedApplications ″C:\Program Files (x86)\Notepad++\notepad++.exe″

При включении из графической оснастки у CFA доступно всего два режима — включено и выключено. Но на самом деле у CFA есть целых 5 режимов работы, которые можно активировать из консоли PowerShell. За выбор режима отвечает значение параметра EnableControlledFolderAccess:
• Disabled — контролируемый доступ к папкам неактивен. Попытки доступа к файлам не блокируются и не записываются в журнал;
• Enabled — контролируемый доступ к папкам включен. Попытки доступа к файлам в защищенных папках блокируются, производится запись в журнал;
• AuditMode — режим аудита. В этом режиме попытки доступа к файлам не блокируются, но записываются в системный журнал;
• BlockDiskModificationOnly — блокировать только изменения диска. В этом режиме блокируются и регистрируются в журнале попытки недоверенных приложений произвести запись в защищенных секторах диска. Попытки изменения или удаления файлов никак не отслеживаются.
• AuditDiskModificationOnly — аудит изменений диска. В этом режим отслеживаются и вносятся в журнал попытки изменения на диске, при этом сами изменения не блокируются.
Проверить текущие настройки CFA можно также из консоли, следующей командой:
Get-MpPreference | fl *folder*
Обратите внимание, что режим работы показан в цифровом виде. Это те значения, которые хранятся в реестре, о них будет написано чуть ниже.

Включение с помощью групповых политик
Настроить работу CFA можно с помощью локальных групповых политик. Для запуска оснастки редактора локальных групповых политик надо нажать Win+R и выполнить команду gpedit.msc.
Нужные нам параметры находятся в разделе Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Антивирусная программа ″Защитник Windows″\Exploit Guard в Защитнике Windows\Контролируемый доступ к папкам (Computer configuration\Administrative templates\Windows components\Windows Defender Antivirus\Windows Defender Exploit Guard\Controlled folder access).

За включение и режим работы CFA отвечает параметр ″Настройка контролируемого доступа к папкам″. Для активации надо перевести его в состояние «Включено» и затем выбрать требуемый режим работ. Здесь доступны все те же режимы, что и из консоли PowerShell.

Для добавления папок в защищенные служит параметр ″Настройка защищенных папок″. Параметр нужно включить, а затем нажать на кнопку «Показать» и внести папки в таблицу. Формат значений не очень понятный — в столбце ″Имя значения″ указывается путь к папке, а в столбце ″Значение″ просто ставится 0.

Таким же образом в параметре ″Настроить разрешенные приложения″ добавляются доверенные приложения — в столбце ″Имя значения″ указывается путь к исполняемому файлу, в столбце ″Значение″ ставится 0.

При настройке через политики кнопка включения CFA в графической оснастке становится неактивной, хотя добавлять папки и разрешенные приложения по прежнему можно.

Включение с помощью реестра
Включение CFA с помощью реестра — наиболее сложный и трудоемкий способ из имеющихся. Использовать его особого смысла нет, но знать о нем стоит. Итак, для включения CFA из реестра запускаем редактор реестра (Win+R -> regedit), переходим в раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exploit Guard\Controlled Folder Access и устанавливаем значение параметра EnableControlledFolderAccess:
0 — выключено;
1 — включено;
2 — режим аудита;
3 — блокировать только изменения диска;
4 — аудит только изменений диска;

А теперь внимание, при попытке сохранить значение мы получим сообщение об ошибке и отказ в доступе.

Дело в том, что, даже будучи локальным администратором, для получения доступа надо выдать себе соответствующие права на ветку реестра. Для этого кликаем на ней правой клавишей и в открывшемся меню выбираем пункт ″Разрешения″.

Переходим к дополнительным параметрам безопасности, меняем владельца ветки и выдаем себе полный доступ. После этого можно приступать к редактированию реестра.

Доверенные приложения добавляются в разделе HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exploit Guard\Controlled Folder Access\AllowedApplications. Для добавления приложения надо создать параметр DWORD с именем, соответствующим полному пути к исполняемому файлу, значение должно быть равным 0.

Ну и защищенные папки добавляются в разделе HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exploit Guard\Controlled Folder Access\ProtectedFolders. Принцип такой же как и у приложений — для каждой папки создается соответствующий параметр с именем папки и значением 0.

Тестирование
После включения контролируемого доступа к папкам надо бы проверить, как оно работает. Для этой цели у Microsoft есть специальная методика, там же можно найти тестовый вирус-шифровальщик и подробную инструкцию. Так что загружаем вирус и приступаем к тестированию.
Примечание. Стоит отдать должное дефендеру, он сработал оперативно и не дал мне спокойно загрузить тестовый вирус. Сразу после загрузки вирус был помещен в карантин и его пришлось добавлять в исключения.
Для тестирования включим CFA в стандартном режиме, добавим в защищенные папку C:\Files, в папку положим обычный текстовый файл. Затем возьмем тестовый вирус-шифровальщик и натравим его на защищенную папку. Файл остается невредимым,

а система безопасности выдаст сообщение о заблокированной попытке внесения изменений.

Теперь отключим CFA и снова запустим шифровальщика. Папка осталась без защиты, в результате получим зашифрованный файл

и как бонус, небольшой привет от Microsoft

Мониторинг
Оперативно просмотреть недавние действия можно из графической оснастки, перейдя по ссылке ″Журнал блокировки″. Здесь можно увидеть подробности происшествия, а при необходимости скорректировать настройки фильтра, например добавить приложение в доверенные.

Также все события, связанные с CFA, регистрируются в системном журнале, в разделе ″Журналы приложение и служб\Microsoft\Windows\Windows Defender\Operational″. Для удобства можно создать настраиваемое представление, для этого надо в разделе «Действия» выбрать пункт ″Создать настраиваемое представление″,

в открывшемся окне перейти на вкладку XML, отметить чекбокс ″Изменить запрос вручную″ и добавить следующий код (при копировании обязательно проверьте кавычки):

Затем дать представлению внятное название и сохранить его.

В результате все события будут отображаться в разделе настраиваемых представлений и вам не придется каждый раз искать их.

Всего с CFA связано три события. Событие с ID 1123 генерируется в режимах блокировки доступа к файлам (1) и блокировки изменений диска (3) при попытке недоверенного приложения внести изменения.

Событие с ID 1124 генерируется в режимах аудита файлов (2) и изменений диска (4) при внесении изменений.

Ну и в событии с ID 5007 регистрируются все изменения, вносимые в настройки CFA. Это на тот случай, если вирус попытается отключить защиту.

Заключение
Как видно на примере, контролируемый доступ к папкам небесполезен и вполне способен защитить файлы от вирусов-вымогателей. Однако есть некоторые моменты, которые могут вызывать неудобства при его использовании.
Когда программа блокируется CFA при попытке внесения изменений, то она блокируется совсем, без вариантов. Нет никакого диалогового окна по типу UAC, не предлагается никаких возможных действий. Просто при попытке сохранить результат своей работы вы внезапно узнаете, что программа признана недоверенной и заблокирована. Да, конечно, всегда можно добавить программу в исключения, но тут есть еще один нюанс. При добавлении программы в доверенные изменения не вступят в силу до перезапуска программы. И в этой ситуации вы можете либо завершить работу программы, потеряв все сделанные в ней изменения, либо полностью отключить CFA.
Само добавление доверенных приложений также реализовано не самым удобным способом. Вместо того, чтобы просто выбрать приложение из списка, нужно найти директорию его установки и указать на исполняемый файл. У обычного пользователя эта процедура может вызвать затруднения. Что интересно, нельзя заранее посмотреть, какие именно программы находятся в белом списке. Microsoft утверждает, что нет необходимости добавлять все программы вручную, большинство разрешено по умолчанию. Но по факту защита срабатывала на вполне безобидных офисных программах и даже на встроенных в Windows утилитах (напр. Snipping Tool).
Так что сама идея контролируемого доступа к папкам очень даже хороша, но реализация ее немного подкачала. Впрочем, на мой взгляд, лучше потерпеть некоторые неудобства от ее работы, чем потерять важные данные или платить вымогателям. Поэтому в целом я за использование CFA.