- Ochrana Windows před ransomwarem je založena na řízeném přístupu ke složkám, který umožňuje pouze důvěryhodným aplikacím upravovat soubory v citlivých umístěních.
- Systémy Windows 11 a Windows 10 standardně obsahují chráněné složky a umožňují přidat další důvěryhodné cesty a aplikace pro přizpůsobení zabezpečení každému uživateli.
- Doplnění této funkce zálohami, pravidelnými aktualizacemi a osvědčenými postupy při procházení a otevírání souborů je klíčem k minimalizaci rizika únosu dat.
Ransomware se stal jednou z nejvážnějších bolestí hlavy všech uživatelů Windows: šifruje soubory, uzamyká počítač a navíc požaduje platbu za znovuzískání přístupu – platbu, která téměř nikdy nic nezaručuje. Windows 11 (a také Windows 10) má specifickou funkci pro boj s tímto problémem, ale ve výchozím nastavení je zakázána a vy musíte vědět, kam kliknout, abyste ji využili ve svůj prospěch.
V tomto článku se dozvíte, co přesně je ochrana Windows před ransomwarem, jak funguje „Řízený přístup ke složkám“ , jak ji krok za krokem aktivovat ve Windows 11 a Windows 10, které složky jsou chráněny ve výchozím nastavení, jak si přidat vlastní, jak povolit konkrétní aplikace a jaká další opatření byste měli podniknout (zálohy, aktualizace, selský rozum atd.), aby vám únik dat nezkazil den.
Co je ransomware a proč je tak nebezpečný?
Ransomware je typ malwaru, jehož cílem je zablokovat vám přístup k počítači nebo souborům, dokud nezaplatíte výkupné. Obvykle šifruje dokumenty, fotografie, videa a někdy i samotný operační systém, čímž vám brání v běžném otevření čehokoli.
Tento typ hrozby může přicházet prostřednictvím falešných nebo nedůvěryhodných webových stránek, pirátských stažení, podezřelých e-mailových příloh , odkazů na sociálních sítích nebo chatových zpráv a dokonce i prostřednictvím infikovaných USB disků. Škodlivé webové stránky nebo e-maily jsou často detekovány na základě detailů, jako jsou pravopisné chyby, špatně zkopírovaná loga nebo mírně pozměněné názvy společností (například „PayePal“ místo „PayPal“ ).
Jakmile se ransomware dostane do systému, může se šířit po síti do dalších počítačů nebo sdílených disků, takže neovlivní jen váš domácí počítač: může také ovlivnit firemní počítače, servery nebo dokonce veřejnou infrastrukturu a zneužívat bezpečnostní chyby ve Windows.
Problém se zhoršuje tím, že mnoho variant ransomwaru kradne důvěrné informace před jejich zašifrováním a poté vás vydírá hrozbou jejich úniku, pokud nezaplatíte. Díky tomu je tento typ útoku jednou z největších kybernetických hrozeb současnosti, a to jak pro jednotlivce, tak pro organizace.
Co je ochrana Windows proti ransomwaru?
Systémy Windows 10 a Windows 11 obsahují antivirový program Microsoft Defender a vestavěný firewall , které na pozadí prohledávají soubory, procesy a síťový provoz. Na tomto základě společnost Microsoft přidala další vrstvu nazvanou ochrana proti ransomwaru , jejímž jádrem je funkce „Řízený přístup ke složkám“.
Účelem této funkce je chránit určité systémové a uživatelské složky tak, aby je mohly upravovat pouze důvěryhodné aplikace. Pokud se tedy ransomware nebo jiný malware pokusí zašifrovat nebo smazat soubory, systém Windows změnu zablokuje a zobrazí oznámení.
V praxi tato ochrana brání neznámým nebo podezřelým aplikacím v provádění neoprávněných změn souborů umístěných v těchto složkách. Proto i v případě, že se hrozbě podaří proniknout, bude pro vás mnohem obtížnější ztratit důležité dokumenty, fotografie nebo projekty.
Tato funkce se navíc obzvláště dobře integruje s nástrojem Microsoft Defender for Endpoint a nástroji pro správu v podniku (Intune, Configuration Manager atd.), které umožňují rozsáhlé nasazení a auditování konfigurací a centralizovanou kontrolu blokujících událostí.

Jak funguje řízený přístup ke složkám
„Řízený přístup ke složkám“ je založen na jednoduché myšlence: pouze důvěryhodné aplikace mohou upravovat soubory v určitých chráněných umístěních . Všechno ostatní je blokováno nebo protokolováno v režimu auditu v závislosti na vaší konfiguraci.
Systém Windows udržuje seznam důvěryhodných aplikací na základě jejich rozšířenosti a reputace. Pokud je program široce používán, běží dlouhodobě bez škodlivého chování a společnost Microsoft s ním nezjistila žádné problémy, je považován za důvěryhodný a může normálně fungovat v chráněných složkách.
Pokud aplikace není na tomto seznamu, její pokusy o zápis, mazání nebo úpravu souborů v chráněných složkách jsou blokovány (nebo auditovány, pokud používáte režim pouze protokolování). Můžete také ručně přidat výjimky pro konkrétní aplikace, o kterých víte, že jsou bezpečné.
Tato funkce je obzvláště užitečná proti ransomwaru, protože útoky se obvykle zaměřují na šifrování dokumentů, fotografií, videí nebo projektů . Vzhledem k omezenějšímu přístupu k těmto složkám narazí malware na bariéru, která mu brání nebo výrazně ztěžuje jeho cíl.
V podnikových prostředích lze řízený přístup ke složkám nakonfigurovat z Microsoft Intune , Configuration Manageru nebo Microsoft Defenderu pro koncové body. V těchto případech mohou správci centrálně kontrolovat generované události a upravovat zásady podle skutečných potřeb organizace.
Složky chráněné ve výchozím nastavení ve Windows
Když zapnete řízený přístup ke složkám, systém Windows automaticky ochrání řadu složek uživatelských profilů a systémových složek , kam obvykle ukládáte dokumenty a osobní obsah.
Mezi trasy, které jsou ve výchozím nastavení chráněny, patří například:
- c:\Uživatelé\ Dokumenty
- c:\Uživatelé\Veřejné\Dokumenty
- c:\Uživatelé\ Obrázky
- c:\Uživatelé\Veřejné\Obrázky
- c:\Uživatelé\ Videa
- c:\Uživatelé\Veřejné\Videa
- c:\Uživatelé\ Hudba
- c:\Uživatelé\Veřejné\Hudba
- c:\Uživatelé\ Oblíbené
Tato umístění se obvykle zobrazují v Průzkumníku souborů v části „Tento počítač“ a jsou obvykle prvním cílem útočníků, takže dává smysl, že je systém Windows ve výchozím nastavení chrání.
Navíc, určité systémové profily jak LocalService, NetworkService o systemprofile Mají také své příslušné chráněné složky (například C:\Windows\System32\config\systemprofile\Documents(pokud existuje). To pomáhá chránit interní procesy a služby samotného operačního systému.
Systémové složky, které jsou dodávány jako chráněné, nelze ze seznamu odebrat , a to právě proto, aby se zajistilo, že tato základní vrstva zabezpečení nebude nechtěně deaktivována. Můžete však přidat vlastní cesty a rozšířit tak ochranu na další adresáře nebo jednotky.

Jak povolit ochranu před ransomwarem ve Windows 11
Ve Windows 11 jsou nastavení poměrně snadno dostupná, ale ne vždy jsou hned zřejmá . Po provedení těchto kroků je budete mít aktivované během chvilky.
1. Otevřete Zabezpečení systému Windows
Nejrychlejší způsob je stisknout klávesu Windows a napsat „Zabezpečení systému Windows“ a otevřete aplikaci. Můžete také přejít na Domů > Nastavení > Soukromí a zabezpečení > Zabezpečení systému Windows a odtud vstoupit.
2. Přejděte do sekce „Antivirátová a bezpečnostní ochrana“
V aplikaci uvidíte několik sekcí. Ta, která vás zajímá, je... „Antivirátní a antivirová ochrana“Klikněte a otevře se nové okno se stavem programu Microsoft Defender a různými možnostmi.
3. Vyhledejte „Ochrana před ransomwarem“
Přejděte na konec obrazovky, dokud nenajdete blok „Ochrana před ransomwarem“Níže uvidíte odkaz, který říká něco jako „Správa ochrany před ransomwarem“. Klikněte tam.
4. Aktivujte „Řízený přístup ke složkám“
Na nové obrazovce uvidíte přepínač pro „Řízení přístupu ke složce“ (nebo „Řízený přístup ke složkám“ v závislosti na verzi/jazyku). Ve výchozím nastavení je obvykle zakázána. Povolte ji: zobrazí se okno Řízení uživatelských účtů s žádostí o potvrzení; změny potvrďte.
Od tohoto okamžiku budou vaše soubory, složky a určité oblasti paměti chráněny před neoprávněnými úpravami neznámými nebo škodlivými aplikacemi.
Konfigurace chráněných složek a povolených aplikací
Jakmile je aktivován řízený přístup ke složkám, je vhodné se podívat na seznam složek a povolených aplikací , abyste jej přizpůsobili svému skutečnému způsobu práce.
Ve stejné sekci ochrany před ransomwarem najdete:
- Historie blokování: zobrazit, které aplikace se pokusily upravit soubory a byly zablokovány.
- Chráněné složkyZde si můžete prohlédnout složky, které jsou již chráněny, a přidat nové.
- Povolit aplikaci přístup k jedné z kontrolovaných složek: udělit oprávnění konkrétnímu programu, který je blokován, ale považujete za bezpečný.
Pokud obvykle ukládáte projekty do vlastní složky (například D:\Projects nebo na externí disk), důrazně doporučujeme , abyste ji přidali jako chráněnou složku . Mějte na paměti, že všechny podsložky v ní budou také chráněny.
Pokud jde o aplikace, pokud zjistíte, že legitimní program (například váš video editor nebo alternativní kancelářský balík) nedokáže uložit změny do chráněných složek, můžete jej ručně přidat do seznamu povolených pomocí příslušné možnosti. Ujistěte se však, že se jedná o důvěryhodný software, vždy stažený z oficiálních zdrojů.
Jak povolit ochranu před ransomwarem ve Windows 10
Ve Windows 10 je princip stejný, i když se cesta v nastavení mírně liší. I tak je proces stejně jednoduchý a trvá jen několik minut.
1. Přístup k zabezpečení systému Windows
Klikněte na Domů> Nastavení, jít do „Aktualizace a zabezpečení“ a v levém panelu vyberte „Zabezpečení systému Windows“Můžete také zadat „Zabezpečení systému Windows“ přímo do nabídky Start.
2. Přejděte do sekce „Ochrana před viry a hrozbami“
V systému Windows Zabezpečení klikněte na „Ochrana před viry a hrozbami“ otevřete okno s vestavěnými možnostmi antiviru.
3. Správa ochrany před ransomwarem
V dané sekci hledejte odkaz „Správa ochrany před ransomwarem“Obvykle se zobrazuje ve spodní části obrazovky. Kliknutím zobrazíte konkrétní možnosti.
4. Povolte řízený přístup ke složkám
Stejně jako ve Windows 11 uvidíte možnost povolit řízení přístupu ke složkámPřepněte přepínač do polohy „Zapnuto“ a potvrďte v okně zabezpečení. Od tohoto okamžiku začne funkce chránit vaše důležité složky.
Odtud můžete přidat další chráněné složky, zkontrolovat historii zámků a povolit konkrétní aplikace stejně jako ve Windows 11, a to z možností, které se zobrazí na stejné obrazovce.
Používejte OneDrive a zálohy jako dodatečnou ochranu
Ochrana před ransomwarem ve Windows je skvělým pomocníkem, ale nenahrazuje zálohy . V ideálním případě byste tuto funkci měli kombinovat s dobrým zálohovacím systémem, a to jak cloudovým, tak offline.
Pokud se přihlásíte pomocí svého účtu Microsoft a nastavíte si OneDrive , systém Windows může automaticky synchronizovat vaše dokumenty, obrázky, plochu a další složky a nabídnout vestavěnou detekci a obnovu po ransomwaru, včetně historie souborů systému Windows pro obnovení předchozích kopií vašich souborů.
Kromě cloudu se důrazně doporučuje vytvářet pravidelné zálohy na offline úložiště (například na externí pevné disky odpojené, když se nepoužívají). Tímto způsobem, i když se útoku podaří prolomit vaši obranu, budete mít vždy možnost obnovit svá data z umístění, kam se ransomware nemohl dostat.
Co dělat, když máte podezření, že je váš počítač infikován
Pokud si všimnete podivného chování (váš počítač se náhle extrémně zpomalí, otevírají se divná okna, dokumenty se neotevírají správně atd.) nebo jste slyšeli o nové malwarové kampani , nejmoudřejším postupem je spustit úplnou kontrolu.
V Zabezpečení systému Windows přejděte do sekce „Ochrana před viry a hrozbami“ a spusťte rychlou nebo úplnou kontrolu pomocí programu Microsoft Defender. Můžete také zvolit offline kontrolu, která restartuje systém a provede kontrolu před načtením potenciálních hrozeb.
Pokud se ransomware již uchytil, obvykle se zobrazí žádost o výkupné , v níž se požadují peníze za odemčení počítače nebo souborů. V tomto okamžiku:
- Neplaťte výkupnéNeexistuje žádná záruka, že data obnovíte, a financovali byste tím zločince.
- Zkuste vyčistit počítač pomocí nástroje Zabezpečení systému Windows. nebo s důvěryhodným antimalwarovým řešením.
- Používejte své zálohy (OneDrive, externí disky atd.) k obnovení postižených souborů, jakmile bude systém zbaven malwaru.
Pokud jste již omylem zaplatili, nejmoudřejším postupem je okamžitě kontaktovat vaši banku a úřady ve vaší zemi (policii, agentury pro kybernetickou bezpečnost atd.) a pokusit se transakci zablokovat a nahlásit podvod.
Kontrola událostí řízeného přístupu ke složkám
Když řízený přístup ke složkám blokuje nebo audituje akci, systém Windows zaznamenává konkrétní události , které lze zobrazit lokálně i na portálu Microsoft Defender v podnikových prostředích.
V organizacích, které používají Microsoft Defender pro koncové body, je možné spouštět pokročilé dotazy pro zobrazení blokovaných nebo auditovaných porušení, například pomocí filtrů u typů akcí ControlledFolderAccessViolationBlocked nebo ControlledFolderAccessViolationAudited.
Lokálně můžete použít Prohlížeč událostí systému Windows k importu vlastních zobrazení (například souboru cfa-events.xml ) a zobrazení událostí, jako například:
| ID události | popis |
|---|---|
| 5007 | Změna konfigurace Microsoft Defender |
| 1124 | Auditovaný řízený přístup ke složkám |
| 1123 | Přístup ke kontrolované složce je zablokován. |
| 1127 | Pokus o zápis do blokovaného chráněného sektoru |
| 1128 | Pokus o psaní v auditovaném chráněném sektoru |
Tato úroveň detailů pomáhá, zejména ve firmách, zpřesňovat zásady a detekovat legitimní aplikace, které vyžadují oprávnění , aniž by byla ohrožena celková bezpečnost systému.
Výjimky a zástupné znaky v programu Microsoft Defender
Kromě specifické ochrany před ransomwarem umožňuje Microsoft Defender definovat výjimky , aby určité soubory, složky, typy souborů nebo procesy nebyly kontrolovány v reálném čase.
V Zabezpečení systému Windows můžete v části antivirová ochrana přejít na „Přidat nebo odebrat výjimky“ a vybrat si mezi:
- archiv: vyloučit konkrétní soubor.
- Složka: vyloučit celou trasu a veškerý její obsah.
- Typ souboruvyloučit podle přípony, například .docx, .pdf atd.
- Proces: vyloučit spustitelný soubor, aby soubory, které otevírá, nebyly analyzovány v reálném čase.
Mohou být také použity zástupné znaky (*) a proměnné prostředí v určitých výjimkách, například pro vyloučení všech souborů, jejichž přípona končí na „st“ (s *st) nebo všechny procesy umístěné v určité složce (například C:\MyProcess\*).
Přestože se jedná o užitečnou funkci, která pomáhá předcházet konfliktům s výkonem u určitých programů, je nutné ji používat s maximální opatrností , protože jakýkoli vyloučený prvek již není chráněn analýzou v reálném čase a mohl by se stát vstupním bodem pro malware.
Další tipy, jak se vyhnout ransomwaru
Ochrana před ransomwarem ve Windows je velmi důležitou součástí, ale není to jediná, kterou potřebujete . Pro minimalizaci rizika je vhodné dodržovat řadu základních osvědčených postupů.
Udržujte Windows a aplikace aktuální
Kyberzločinci toho neustále zneužívají zranitelnosti v operačním systému a v běžných programechChcete-li je co nejdříve zavřít, přejděte na Start > Nastavení > Windows Update a ujistěte se, že jsou automatické aktualizace povoleny a pravidelně instalovány.
Používejte dobrý antivirový program a nevypínejte ho.
Microsoft Defender je Vestavěný a docela schopný antivirusPokud však dáváte přednost, můžete zvolit řešení třetích stran (placená nebo bezplatná), pokud jsou důvěryhodná. Důležité je, abyste měli aktivní a aktuální ochranný engine v reálném čase.
Externí a cloudové zálohy
Jak jsme již zmínili, je nezbytné mít zálohy v místech mimo váš hlavní počítačKombinace cloudového úložiště (OneDrive, Google Drive, Dropbox…) s offline externími disky je velmi solidní strategií proti jakékoli katastrofě, ať už se jedná o ransomware nebo selhání hardwaru.
Buďte opatrní s e-maily, odkazy a soubory ke stažení
Většina infekcí začíná neopatrné kliknutí na odkaz nebo přílohuDávejte si pozor na neočekávané e-maily, neznámé odesílatele, poplašné zprávy s žádostí o naléhavé informace nebo platby a samozřejmě na software stažený z pirátských nebo pochybných webových stránek.
Čas od času restartujte počítač
Zdá se to hloupé, ale Restartujte alespoň jednou týdně Pomáhá zajistit správnou instalaci aktualizací systému a aplikací a také zlepšit celkový výkon a stabilitu.
S tímto vším správně nakonfigurovaným a povolenou funkcí Řízený přístup ke složkám bude váš systém Windows 11 (nebo Windows 10) mnohem lépe připraven čelit ransomwaru a dalším podobným hrozbám, čímž se minimalizuje pravděpodobnost, že vaše důležité soubory budou uneseny nebo neopravitelně zašifrovány.
