วิธีเปิด Controlled Folder Access บน Windows Server 2022 ป้องกัน Ransomware เข้ารหัสไฟล์
Controlled Folder Access (CFA) เป็นฟีเจอร์ด้านความปลอดภัยของ Microsoft Defender ที่ถูกออกแบบมาเพื่อป้องกัน Ransomware โดยเฉพาะ ช่วยปกป้องไฟล์และโฟลเดอร์สำคัญไม่ให้ถูกแก้ไข ลบ หรือเข้ารหัสโดยโปรแกรมที่ไม่ได้รับอนุญาต
ปัจจุบัน Ransomware เป็นภัยคุกคามอันดับต้น ๆ ขององค์กรทั่วโลก และ File Server มักเป็นเป้าหมายแรกของผู้โจมตี เพราะเป็นจุดที่เก็บข้อมูลสำคัญของบริษัท
Windows Server 2022 จึงมาพร้อม Controlled Folder Access เพื่อเพิ่มชั้นการป้องกันให้กับไฟล์สำคัญ แม้ Malware จะหลุดเข้ามาในระบบแล้วก็ตาม
🛡️ Controlled Folder Access คืออะไร
Controlled Folder Access เป็นส่วนหนึ่งของ Microsoft Defender Exploit Guard
หน้าที่หลัก
ป้องกัน Ransomware
ป้องกัน Malware แก้ไขไฟล์
ป้องกันโปรแกรมไม่รู้จักเข้าถึงข้อมูล
ป้องกันการเข้ารหัสไฟล์โดยไม่ได้รับอนุญาต
หากโปรแกรมใดไม่ได้รับอนุญาต
ระบบจะบล็อกทันที
⚠️ ทำไมต้องเปิด Controlled Folder Access
Ransomware ส่วนใหญ่ทำงานโดย
เข้าถึงไฟล์
เข้ารหัสไฟล์
เปลี่ยนนามสกุลไฟล์
แสดงข้อความเรียกค่าไถ่
Controlled Folder Access จะหยุดขั้นตอนแรกทันที
จึงช่วยลดความเสียหายได้อย่างมาก
🔥 Controlled Folder Access ป้องกันอะไรได้บ้าง
ตัวอย่างภัยคุกคาม
WannaCry
LockBit
BlackCat
Ryuk
Conti
CryptoLocker
รวมถึง Malware สายพันธุ์ใหม่ที่พยายามแก้ไขไฟล์ผู้ใช้
📂 โฟลเดอร์ที่ได้รับการป้องกันโดยค่าเริ่มต้น
Microsoft ป้องกันโฟลเดอร์สำคัญไว้แล้ว เช่น
Documents
Pictures
Desktop
Videos
Favorites
แต่ผู้ดูแลระบบสามารถเพิ่มโฟลเดอร์อื่นได้
🚀 วิธีเปิด Controlled Folder Access ผ่าน Windows Security
เปิด
Windows Security
เลือก
Virus & Threat Protection
จากนั้น
Ransomware Protection
เลือก
Controlled Folder Access
เปลี่ยนสถานะเป็น
On
ระบบจะเริ่มป้องกันทันที
⚙️ วิธีเปิด Controlled Folder Access ด้วย PowerShell
เปิด PowerShell แบบ Administrator
รันคำสั่ง
Set-MpPreference -EnableControlledFolderAccess Enabled
ตรวจสอบสถานะ
Get-MpPreference
มองหาค่า
EnableControlledFolderAccess
🔍 วิธีตรวจสอบสถานะ CFA
รันคำสั่ง
(Get-MpPreference).EnableControlledFolderAccess
ค่าที่ได้
0 = Disabled
1 = Enabled
2 = Audit Mode
แนะนำให้ใช้งาน
Enabled
สำหรับ Production Server
📁 วิธีเพิ่มโฟลเดอร์ที่ต้องการป้องกัน
ตัวอย่าง
Add-MpPreference -ControlledFolderAccessProtectedFolders "D:\Data"
หรือ
Add-MpPreference -ControlledFolderAccessProtectedFolders "E:\CompanyFiles"
เหมาะสำหรับ
Shared Folder
Company Data
Financial Data
Project Files
🔒 วิธีเพิ่มโปรแกรมที่อนุญาต
บางโปรแกรมอาจถูกบล็อก
เช่น
Backup Software
ERP
Accounting Software
สามารถอนุญาตได้
Add-MpPreference -ControlledFolderAccessAllowedApplications "C:\Program Files\App\App.exe"
ควรเพิ่มเฉพาะโปรแกรมที่เชื่อถือได้เท่านั้น
🚨 วิธีดูโปรแกรมที่ถูกบล็อก
เปิด
Event Viewer
ไปที่
Applications and Services Logs
เลือก
Microsoft
จากนั้น
Windows
แล้วเลือก
Windows Defender
จะสามารถดูเหตุการณ์ที่ถูก CFA บล็อกได้
🧪 ใช้ Audit Mode ก่อนเปิดจริง
Microsoft แนะนำให้เริ่มด้วย
Audit Mode
เพื่อตรวจสอบว่า
โปรแกรมใดจะถูกบล็อก
ระบบใดได้รับผลกระทบ
เปิด Audit Mode
Set-MpPreference -EnableControlledFolderAccess AuditMode
หลังจากทดสอบแล้วค่อยเปลี่ยนเป็น Enabled
📊 Controlled Folder Access กับ File Server
File Server เป็นระบบที่ควรเปิด CFA มากที่สุด
เพราะเก็บ
เอกสารบริษัท
ข้อมูลลูกค้า
ข้อมูลบัญชี
ไฟล์สำคัญ
หาก Ransomware หลุดเข้ามา CFA จะช่วยลดความเสียหายได้อย่างมาก
💾 ใช้งานร่วมกับ Backup
แม้จะเปิด CFA แล้ว
ยังควรมี
Daily Backup
Weekly Backup
Offline Backup
Immutable Backup
เพราะไม่มีระบบใดป้องกันได้ 100%
Backup ยังคงเป็นด่านสุดท้ายเสมอ
🔐 ใช้งานร่วมกับฟีเจอร์อื่น
เพื่อความปลอดภัยสูงสุด
ควรเปิด
✅ Defender
✅ Tamper Protection
✅ Firewall
✅ Audit Policy
✅ BitLocker
✅ Controlled Folder Access
ทั้งหมดพร้อมกัน
🏢 แนวทางสำหรับองค์กร
Microsoft แนะนำให้เปิด Controlled Folder Access บน
File Server
Domain Controller
Application Server
Hyper-V Host
โดยเฉพาะระบบที่เก็บข้อมูลสำคัญ
ทีมดูแลระบบของ comsiam มักเปิด CFA บน File Server ทุกเครื่อง พร้อมกำหนด Protected Folder สำหรับ Shared Data เพื่อป้องกันความเสียหายจาก Ransomware
📋 Security Checklist
ตรวจสอบให้ครบ
✅ Controlled Folder Access Enabled
✅ Defender Enabled
✅ Tamper Protection Enabled
✅ Backup Available
✅ Audit Policy Enabled
✅ Protected Folder Configured
✅ Allowed Applications Reviewed
หากครบทุกข้อ ระบบจะมีความปลอดภัยสูงขึ้นอย่างมาก
🚀 Security Best Practices
แนวทางที่แนะนำ
เปิด Audit Mode
ตรวจสอบผลกระทบ
เพิ่ม Allowed Applications
เปิด Enabled Mode
ทดสอบการใช้งานจริง
ตรวจสอบ Log สม่ำเสมอ
ช่วยให้ใช้งานได้อย่างปลอดภัยโดยไม่กระทบระบบงาน
สรุป
Controlled Folder Access เป็นหนึ่งในฟีเจอร์ป้องกัน Ransomware ที่ดีที่สุดบน Windows Server 2022 โดยช่วยป้องกันไม่ให้โปรแกรมที่ไม่ได้รับอนุญาตเข้าถึงหรือแก้ไขไฟล์สำคัญ
สำหรับองค์กรและผู้ดูแลระบบของ comsiam การเปิด Controlled Folder Access ร่วมกับ Microsoft Defender, Tamper Protection และ Backup Strategy ที่ดี จะช่วยลดความเสี่ยงจาก Ransomware และการสูญเสียข้อมูลได้อย่างมีประสิทธิภาพ