Ransomware coraz częściej atakuje kluczowe dane użytkowników i systemów. W tym artykule pokazujemy, jak w praktyce skonfigurować funkcję DataGuard w WithSecure Elements, aby skutecznie chronić pliki przed nieautoryzowanymi zmianami i ograniczyć skutki ataku.
Czym jest DataGuard i jak działa
DataGuard to zaawansowana funkcja ochrony przed ransomware dostępna w WithSecure Elements EPP w wersjach PREMIUM. Jej zadaniem jest monitorowanie folderów użytkowników i blokowanie prób modyfikacji plików przez nieautoryzowane aplikacje. Mechanizm działa behawioralnie – analizuje zachowanie procesów i reaguje, gdy wykryje próbę nieuprawnionej zmiany danych. Dzięki temu możliwe jest zatrzymanie ataku ransomware jeszcze przed zaszyfrowaniem plików.
WAŻNE: DataGuard działa tylko wtedy, gdy aktywna jest funkcja DeepGuard w ustawieniach skanowania w czasie rzeczywistym. Wyłączenie DeepGuard powoduje dezaktywację ochrony.
Jak włączyć DataGuard w WithSecure – konfiguracja krok po kroku
Aby uruchomić ochronę DataGuard:
- Zaloguj się do konsoli WithSecure Elements Security Center.
- Przejdź do Security Configurations → Profiles.
- Otwórz profil, który chcesz edytować.
- W menu po lewej stronie, w sekcji Premium, wybierz DataGuard.
- Włącz opcję „Zaawansowane blokowanie behawioralne DataGuard” (DataGuard advanced behavioral blocking).
- Włącz „Automatyczne wykrywanie folderów użytkownika” (Discover monitored user data folders automatically), aby system sam wykrywał foldery takie jak Dokumenty, Pulpit czy Obrazy.
- W sekcji „Ręcznie dodane foldery” (Manually included folders) i dodaj dodatkowe lokalizacje, np. zasoby sieciowe.
- W sekcji „Ręcznie wykluczone foldery” (Manually excluded folders) i dodaj katalogi, które nie powinny być objęte ochroną.
- Włącz „Kontrolę dostępu” (Access control), aby określić, które aplikacje mogą modyfikować chronione dane.
- Włącz „Automatyczne wykrywanie zaufanych aplikacji” (Discover trusted applications automatically) lub dodaj je ręcznie w sekcji „Ręcznie dodane zaufane aplikacje” (Manually added trusted applications).
- Kliknij Save and Publish, aby zastosować zmiany
Dobrym podejściem jest uruchomienie DataGuard najpierw w trybie testowym (Allow and report), aby przez kilka dni monitorować zdarzenia i wykluczyć fałszywe alarmy przed pełnym wdrożeniem.
Widoczność ochrony – ikony DataGuard
WithSecure umożliwia wyświetlanie dodatkowego oznaczenia przy chronionych folderach, co pozwala użytkownikom łatwo rozpoznać, które lokalizacje są objęte ochroną DataGuard. Aby włączyć lub wyłączyć tę funkcję, przejdź do sekcji „Monitorowane foldery” (Monitored folders) → następnie znajdź opcję „pokaż ikonę na chronionych folderach” (Show an icon on top of protected folders) i ustaw ją na ON lub OFF, w zależności od preferencji, po czym zapisz zmiany przyciskiem Save and Publish.
Opcja ta jest szczególnie przydatna w środowiskach, gdzie użytkownicy powinni mieć świadomość, które dane są objęte dodatkową ochroną.
„Skarbiec” DataGuard Vaults – dodatkowa ochrona krytycznych danych
Vault to specjalny, silnie zabezpieczony katalog, w którym tylko wskazane aplikacje mogą tworzyć, modyfikować lub zmieniać pliki. W przeciwieństwie do standardowej ochrony DataGuard, Vault działa na zasadzie ścisłej listy dozwolonych aplikacji.
Takie podejście sprawdza się szczególnie w przypadku:
- katalogów baz danych,
- systemów finansowych i księgowych,
- plików konfiguracyjnych i logów, które nie powinny być modyfikowane przez użytkowników lub nieznane procesy,
- plików z kopiami zapasowymi.
Aby skonfigurować Vault:
- Przejdź do profilu i sekcji DataGuard.
- Przewiń do sekcji Vaults.
- Kliknij Add a vault.
- W polu ścieżki podaj lokalizację katalogu (np. C:\SQLData\).
- Kliknij Add a trusted application.
- Wprowadź ścieżkę do aplikacji, która ma mieć dostęp (np. proces bazy danych).
- Dodaj kolejne aplikacje, jeśli to konieczne.
- Włącz monitorowanie – każda próba dostępu będzie zapisana w Security Events.
- Kliknij Save and Publish.
UWAGA: Jeśli chcesz tworzyć podfoldery w Vault za pomocą Eksploratora Windows, musisz dodać konkretnie %windir%\explorer.exe jako zaufaną aplikację dla tego skarbca. W przeciwnym razie zostanie zablokowana możliwość tworzenia katalogów dla Explorer’a.
Dobrym podejściem jest również stosowanie zmiennych środowiskowych systemu Windows (np. %APPDATA%, %ProgramFiles%) zamiast na sztywno zdefiniowanych ścieżek użytkowników. Dzięki temu reguła będzie działać prawidłowo dla wszystkich użytkowników oraz na wszytskich urządzaniach bez względu na ich konfiguracje.
DataGuard – dobre praktyki konfiguracji
Skuteczna ochrona danych przed ransomware nie wymaga skomplikowanych działań, ale wymaga świadomej konfiguracji i kontroli nad tym, które aplikacje mają dostęp do danych. Wdrożenie DataGuard znacząco zwiększa poziom bezpieczeństwa, jednak warto pamiętać o kilku istotnych aspektach. Funkcja ta działa wyłącznie przy aktywnym DeepGuard, dlatego jego wcześniejsza weryfikacja jest kluczowa. Zbyt restrykcyjna konfiguracja może prowadzić do blokowania legalnych aplikacji, co w konsekwencji wpływa na ciągłość pracy użytkowników i systemów. Brak odpowiednio zdefiniowanych wyjątków może dodatkowo utrudniać funkcjonowanie środowisk biznesowych, dlatego rekomendowane jest podejście etapowe oraz wcześniejsze testy konfiguracji przed wdrożeniem na większą skalę.
Artykuł powstał na podstawie oryginalnych materiałów oraz dokumentacji technicznej producenta WithSecure i stanowi opracowanie własne Arkanet.
O autorze: Marcelina Fusiek
Specjalista ds. marketingu
Od ponad 10 lat zajmuje się marketingiem. Jej doświadczenie wywodzi się z agencji reklamowej, gdzie poznała dziesiątki branż i pracowała nad wizerunkiem niezliczonej liczby firm. Biegła w wielu obszarach marketingu B2B.




