Wir möchten Sie darüber informieren, dass eine neue Version des Heimdal Release-Candidate-(RC-)Dashboards, Version 4.2.0, nächsten Dienstag/Mittwoch, am 28./29. Mai 2024, veröffentlicht wird. Ab Freitag, dem 31. Mai 2024, steht der Heimdal-RC-Agent im Dashboard im Abschnitt „Guide“ unter der Registerkarte „Download and Install“ zum Download bereit. Die Bereitstellung erfolgt im Laufe der kommenden Wochen schrittweise. Nachfolgend finden Sie die wichtigsten Funktionen und Verbesserungen der neuen Version 4.2.0 RC.
1. Die TPE- und TPN-Submodule entsprechen den Richtlinien „Keeping Children Safe in Education“
2. Die Funktion Geräteschutz ist in den Bereichen der Endpunktgruppenrichtlinien für Next-Gen Antivirus & MDM, Firewall und REP verfügbar
3. Erweiterte Informationen zu Erhöhungen in den PEDM-Ansichten Ausstehende Genehmigungen und Verlauf
4. Multi-Faktor-Authentifizierung für Endbenutzer bei Erhöhungsanfragen
5. Erweiterte Tray-Tools für PEDM – Möglichkeit zum Erstellen einer benutzerdefinierten Anwendungsliste
6. Verbesserung der Option Absender zulassen im Quarantänebericht von Email Security
7. Zusätzliche Details zu den User-AI-Anomalien von Email Fraud Prevention
8. Überarbeitete TAC-Startseite (Globus- und Kartenansichten) und Echtzeitberechnung des Risikoscores
9. Einbindung der Veröffentlichungsdaten von Windows-OS-Updates in den ausführlichen .csv-Export aus den Ansichten „Installiert“, „Verfügbar“ und „Ausstehend“
10. Möglichkeit zur Anpassung der Zeit für Inaktivität/automatische Abmeldung des Dashboards sowie des Datumsformats
11. Möglichkeit zur Anpassung der CPU-Auslastung für Next-Gen-Antivirus-Scans
HEIMDAL THREAT PREVENTION ENDPOINT AND NETWORK
TPE- und TPN-Submodule entsprechen den Richtlinien „Keeping Children Safe in Education“
Ab der Version 4.2.0 RC erfüllt unser Threat-Prevention-Produkt vollständig die gesetzlichen Richtlinien der britischen Regierung für Schulen und Hochschulen zum Schutz von Kindern und zur sicheren Einstellung von Personal – „Keeping Children Safe in Education“.
Diese neue Compliance-Stufe wurde durch die Einführung zweier neuer Kategorien in der TPE- und TPN-Funktion „Nach Kategorie blockieren“ erreicht, nämlich „Keeping Children Safe in Education (Internet Watch Foundation)“ sowie den Feed der Metropolitan Police „Keeping Children Safe in Education (Counter-Terrorism Internet Referral Unit)“.
HEIMDAL ENDPOINT DETECTION
Geräteschutz in den Bereichen der Endpunktgruppenrichtlinien für Next-Gen AV & MDM, Firewall und REP verfügbar
Um die Sicherheit der IT-Umgebungen unserer Partner und Kunden weiter zu erhöhen, haben wir neue automatische Maßnahmen zur Risikominderung eingeführt, falls in drei Submodulen des Endpoint-Detection-Produkts Erkennungen auftreten: Next-Gen Antivirus & MDM, Firewall und Ransomware Encryption Protection für Endpunkte. In den Registerkarten „Endpoint Settings -> Endpoint Detection -> Next Gen Antivirus/ Firewall/ Ransomware Encryption Protection“ ist ein neues Kontrollkästchen namens „Device protection actions“ verfügbar.
Wenn diese Option aktiviert ist, wird eine spezielle Tabelle angezeigt, in der der Dashboard-Benutzer eine oder mehrere Aktionen (isolieren, herunterfahren oder abmelden) auswählen kann, die bei Erkennungen in einem der drei genannten Heimdal-Produkt-Submodule ausgeführt werden sollen.
WICHTIG
Wenn „Device protection actions“ aktiviert und das Firewall-Modul deaktiviert ist, wird dieses automatisch aktiviert, ebenso die Einstellung Endpoint isolation. Wenn das Modul Ransomware Encryption Detection deaktiviert oder das Submodul nicht lizenziert ist, wird die Zeile im Raster für Ransomware Encryption Detection deaktiviert (nicht bearbeitbar). Für das Firewall-Modul ist nur die Schutzaktion „Isolation“ verfügbar. Sie wird nach mindestens 100 Vorkommnissen öffentlicher Brute-Force-Angriffe ausgelöst. Wenn die neu hinzugefügte Einstellung nach einer Gruppenrichtlinienaktualisierung deaktiviert wird, informiert eine Toast-Nachricht den Dashboard-Benutzer darüber, dass das Deaktivieren der Funktion „Device protection actions“ weder das Firewall-Modul noch die Einstellung Endpoint isolation deaktiviert.
Wenn für ein Modul mehrere Aktionen ausgewählt wurden, werden diese in folgender Reihenfolge ausgeführt: zuerst Isolation, danach Herunterfahren und als dritte Aktion Abmelden (abhängig von der Kombination der Aktionen wird die Abmeldeaktion in einigen Szenarien nicht mehr ausgeführt).
HEIMDAL PRIVILEGES & APP CONTROL
Erweiterte Informationen zu Erhöhungen in den PEDM-Ansichten „Ausstehende Genehmigungen“ und „Verlauf“
Um die Benutzerfreundlichkeit für unsere Dashboard-Benutzer zu verbessern, haben wir Änderungen an den Ansichten „Pending Approvals“ und „History“ vorgenommen (Products -> Privileges & App Control -> PEDM). In der Ansicht „Pending Approvals“ haben wir den Namen der Rasterspalte „File name“ in „Application“ geändert (bei Erhöhungstypen „Administrator Session“ lautet der Inhalt dieser Spalte immer „-“). Außerdem haben wir die Dateiendung entfernt. Ab dieser Version ist der Name der erhöhten Anwendung anklickbar (dieselbe Änderung ist in der Ansicht „Client Specifics“ verfügbar – klicken Sie auf den Hostnamen -> Registerkarte „Privilege Elevation and Delegation Management“ -> Ansicht „Pending Approvals“). Beim Anklicken des Anwendungsnamens wird ein Pop-up-Fenster mit den neuen, erweiterten Details zu dieser Anwendung geöffnet: vollständiger Pfad, Herausgeber, Version und MD5-Hashdaten.
Hinweis: Bei alten Daten (ausstehende Erhöhungen vor der Agent-Version 4.2.0) wird die Anwendung mit der Dateiendung angezeigt. Die Datensätze „Publisher“ und „Version“ sind nicht verfügbar (die Felder enthalten „-“).
Auch die Daten in der Ansicht „History“ und den entsprechenden „Clients Specifics“ (auf einen Hostnamen klicken) -> Registerkarte „Privilege Elevation and Delegation Management“ -> Ansicht „History“, „Process details“ (beim Anklicken der Anzahl der „Executed Processes“) wurden erweitert. Der Name der Rasterspalte „Process Name“ wurde in „Application“ geändert und um zwei neue Spalten, „Publisher“ und „Version“, ergänzt, in denen die entsprechenden Daten angezeigt werden.
Hinweis: Bei alten Daten (genehmigte Erhöhungen vor der Agent-Version 4.2.0) sind die Datensätze „Publisher“ und „Version“ nicht verfügbar (die Felder enthalten „-“).
Multi-Faktor-Authentifizierung für Endbenutzer bei Erhöhungsanfragen
Unser wichtigstes Ziel – die Stärkung der Cybersicherheitslage unserer Kunden und Partner – ist der Grund, warum wir diese zusätzliche Sicherheitsebene für PEDM-Erhöhungen eingeführt haben. Sie besteht aus einer Multi-Faktor-Authentifizierung im Heimdal-Agent für Endbenutzer und stellt sicher, dass nur autorisierte Benutzer Datei- oder Sitzungserhöhungen durchführen können. Die Funktion kann durch Aktivieren des Kontrollkästchens „Multi Factor Authentication“ aktiviert werden (Endpoint Settings -> Privileges & App Control -> Privilege Elevation and Delegation Management).
Wenn die Funktion erstmals aktiviert wird, erscheint ein MFA-Registrierungs-Pop-up-Fenster, sobald ein Endbenutzer eine Sitzungs- oder Dateierhöhung anfordert. Der Endbenutzer kann die MFA mithilfe einer Authentifizierungsanwendung registrieren.
Nach der Registrierung erscheint bei jeder Datei- oder Sitzungserhöhung das Pop-up-Fenster zur Überprüfung des MFA-Codes. Der Benutzer muss den von der zur MFA-Registrierung verwendeten Authentifizierungssoftware bereitgestellten Code eingeben. Nach erfolgreicher Validierung wird die Erhöhung entsprechend dem in der Gruppenrichtlinie festgelegten Ablauf durchgeführt.
Um die MFA bei einem Datenverlust in der Authentifizierungsanwendung oder auf dem Telefon zurückzusetzen, finden Sie die Schaltfläche zum Zurücksetzen unter „Heimdal Agent -> Settings -> Privileges and App Control -> Privilege Elevation and Delegation Management“, Schaltfläche „Reset MFA“.
Hinweis: Auf Computern mit Windows Server befindet sich die Schaltfläche zum Zurücksetzen im Pop-up-Fenster „Check MFA code“.
Das Pop-up zum Zurücksetzen enthält ein Feld zur Eingabe des Master-Deinstallationskennworts, das im Dashboard generiert wird.
Erweiterte „Tray tools“ für PEDM – Möglichkeit zum Erstellen einer benutzerdefinierten Anwendungsliste
Um die Benutzerfreundlichkeit für unsere PEDM-Benutzer weiter zu verbessern, haben wir die bestehende Funktion „Tools“ erweitert (Kontextmenü des Heimdal-Agenten, Bereich „Privileges & App Control“). Es ist nun möglich, eine benutzerdefinierte Liste von Schnellzugriffsanwendungen für Erhöhungen zu erstellen. Ab Version 4.2.0 RC können Dashboard-Benutzer zwischen den fünf bereits vorhandenen Standardanwendungen/-elementen in der Liste „Tools“ wählen oder die Option „Customize Tools“ auswählen, um neue Anwendungen oder Dateipfade zu bearbeiten und hinzuzufügen. Dafür sind nun zwei neue Optionsfelder verfügbar (Endpoint Settings -> Privileges & App Control -> Registerkarte „Privilege Elevation and Delegation Management“, Abschnitt „Additional settings“ der GP): „Customize Tools“ (standardmäßig deaktiviert) und „Use default Tools“ (standardmäßig aktiviert).
Wenn „Use default Tools“ ausgewählt ist, wird im Kontextmenü des Heimdal-Agenten unter „Privileges & App Control“, Eintrag „Tools“, die voreingestellte Liste mit fünf Apps angezeigt.
Bei Auswahl der Option „Customize Tools“ werden ein neuer Abschnitt und die zugehörige Tabelle angezeigt. Die Tabelle wird automatisch mit den fünf voreingestellten Einträgen der bisherigen Funktion befüllt. Neben dem Optionsfeld „Customize Tools“ ist ein Tooltip mit folgendem Text verfügbar: „Manage and customize the applications list displayed in the PEDM Tools functionality from the agent context menu. For a sample CSV click here.“ Durch Klicken auf „here“ wird eine Beispiel-CSV-Datei mit den „alten“ Apps/Tools heruntergeladen.
Der Dashboard-Benutzer kann die voreingestellten Elemente der Liste „Tools“ bearbeiten oder löschen und/oder neue Apps hinzufügen (maximal 12 Einträge sind zulässig) und diese anschließend bearbeiten oder löschen.
Diese neue Tabelle enthält vier Spalten:
• Friendly name – der der App zugewiesene „benutzerdefinierte“ Name, der im Kontextmenü des Heimdal-Agenten in der Tools-Liste angezeigt wird (z. B. wird für „cmd.exe“ „Eingabeaufforderung“ angezeigt);
• Path – bezeichnet den Pfad zum Verzeichnis oder zur Datei der App(s);
• File name – wird automatisch aus den Pfadinformationen übernommen;
• Action – zwei Optionen sind verfügbar: Bearbeiten (ermöglicht die Änderung des Anzeigenamens und/oder des Dateipfads) oder Löschen eines Eintrags; beim Löschbefehl wird außerdem ein Pop-up-Fenster angezeigt, in dem gefragt wird, ob die Aktion ausgeführt oder abgebrochen werden soll.
Um einen neuen Eintrag zur Liste „Tools“ hinzuzufügen, müssen sowohl „Friendly name“ als auch „Path“ ausgefüllt werden (wenn „Friendly name“ und/oder „Path“ bereits im Raster vorhanden sind, eines der Eingabefelder leer bleibt oder der angegebene Pfad ungültig ist, wird eine entsprechende Meldung angezeigt).
Wenn das Limit von maximal 12 Einträgen erreicht ist und der Dashboard-Benutzer versucht, einen weiteren Eintrag hinzuzufügen, wird eine Toast-Nachricht angezeigt.
Nach der Aktualisierung der Gruppenrichtlinie und der Synchronisierung zwischen Dashboard und Agent stehen alle zur Tabelle hinzugefügten Einträge in der „Tools“-Liste des Agenten zur Verfügung.
HEIMDAL EMAIL PROTECTION
Verbesserung der Option „Allow Sender“ im Quarantänebericht von Email Security
Vor der Version 4.2.0 ermöglichte die Option „Allow Sender“ im E-Mail-Quarantänebericht Endbenutzern, Absender zur globalen bzw. domänenbezogenen Allowlist hinzuzufügen. Da unsere ESEC-Funktionssuite eine „End user console“ umfasst (eine spezielle ESEC-Konsole für Endbenutzer mit einigen Optionen zur Verwaltung ihrer E-Mails und Postfacheinstellungen: Freigeben, Allowlist und Blocklist), war diese Erweiterung ein naheliegender Schritt. Die Option „Allow Sender“ kann nun auf globaler bzw. Domänenebene oder auf persönlicher Ebene (Endbenutzer) ausgeführt werden. Eine neue Option namens „Allow Sender Personal“ wurde hinzugefügt (Network Settings -> Add/Edit domain -> Registerkarte „Quarantine Settings“, Abschnitt „Advanced Threat Protection“). Der Name der bereits vorhandenen Option „Allow Sender“ wurde in „Allow Sender Global“ geändert. Diese Optionen können für alle vorhandenen E-Mail-Typen aktiviert werden.Wenn die Option „Allow Sender Personal“ aktiviert ist, können Endbenutzer den Absender aus dem E-Mail-Quarantänebericht und der End User Console zu ihrer persönlichen Allowlist hinzufügen. Die neue Option funktioniert nur, wenn die Kontrollkästchen „User Quarantine Report By Email“ und „End User Console“ aktiviert sind. Diese Option dient außerdem als Einschränkung für einen in der End User Console angemeldeten Benutzer und einen bestimmten E-Mail-Typ (wenn beispielsweise der Typ „Newsletter“ im GP-Bereich nicht aktiviert ist) hinsichtlich der Option „Add Sender to Allowlist“, wie unten dargestellt.
Wenn die Option „Release“ (auf der Registerkarte „Quarantine Settings“) für einen bestimmten E-Mail-Typ nicht aktiviert ist, kann der Endbenutzer E-Mails dieses Typs in der „End User Console“ nicht freigeben.
Wenn „Allow Sender Personal“ für einen bestimmten E-Mail-Typ aktiviert ist, wird auf der Endbenutzerseite nach dem Klicken auf die Schaltfläche „Allow Sender“ im Quarantänebericht eine neue Option angezeigt: „Add Sender to Personal Allowlist“ (die bisherige Option „Add Sender to Allowlist“ wurde in „Allow Sender to Global Allowlist“ umbenannt).
Durch Aktivieren eines oder beider Kontrollkästchen „Allow Sender Global“ und „Allow Sender Personal“ wird die Option „Allow Sender“ im E-Mail-Quarantänebericht aktiviert. Durch Klicken auf die Schaltfläche „Allow Sender“ wird eine Seite ähnlich der Vorschau geöffnet, auf der unten die Schaltflächen „Add Sender to Global Allowlist“ und/oder „Add Sender to Personal Allowlist“ angezeigt werden.
Durch Aktivieren der Kontrollkästchen in der Zeile „Allow Sender Personal“ werden die Allow-Optionen im Modal-Fenster „Details“ der End User Console aktiviert.
Wenn diese Kontrollkästchen oder eine der folgenden Optionen deaktiviert werden: „Preview“ oder „Include in Report“, werden auch die Schaltflächen „Add X to Allowlist“ inaktiv. Wenn eine Schaltfläche inaktiv ist, wird beim Darüberfahren mit der Maus der Grund dafür angezeigt.
Wenn sie inaktiv sind, werden die Schaltflächen „Add Header Sender to Allowlist“ und „Add Header Domain to Allowlist“ nicht angezeigt.
Zusätzliche Details zu den User-AI-Anomalien von Email Fraud Prevention
Wir haben die Funktion für User-AI-Anomalien von Email Fraud Prevention verbessert, indem wir in den „Triggered rules details“ die präzisen KI-Ausreißer ergänzt haben, die dazu führen, dass E-Mails als potenziell bösartig gekennzeichnet werden. Diese Details zu E-Mails, die unter die Regelkategorie „AI outliers“ fallen, können nun in einer „process tree“-Visualisierung angezeigt werden. Dazu muss in den Ansichten „EFP Inbound“ und „Outbound“ die Schaltfläche „View triggered rules“ gedrückt werden.
Die Ausreißer, die unser neuronales Netzwerk zur Email Fraud Prevention erkennen kann, gehören zu einer der folgenden sieben Kategorien:
• Suspicious Links: zählt die Anzahl der URLs, die von unserer Erkennungs-Engine als verdächtig identifiziert wurden;
• Clickbait Detection: Das neuronale Netzwerk bewertet, ob Inhalte als Clickbait gestaltet sind;
• Language Analysis: identifiziert die in der E-Mail verwendete Sprache und vergleicht sie mit den im Unternehmen üblichen Sprachen;
• Attachment Analysis: bewertet Anhänge anhand ihres potenziell schädlichen Charakters;
• Text Analysis: identifiziert potenziell betrügerische Wörter im Inhalt der E-Mail;
• HTML Analysis: hebt HTML-Vorlagen hervor und markiert diejenigen, die von der Norm abweichen;
• Timing Analysis: untersucht die Verteilung der üblichen Zeitpunkte, zu denen E-Mails vom Unternehmen gesendet und empfangen werden;
HEIMDAL THREAT-HUNTING & ACTION CENTER
Überarbeitete TAC-Startseite (Globus- und Kartenansichten) und Echtzeitberechnung des Risikoscores
Unser SIEM-/SOAR-SOC-Tool Heimdal Threat-hunting & Action Center wurde hinsichtlich der Bereitstellung relevanter und leistungsstarker Threat-Intelligence- und Threat-Hunting-Funktionen für unsere Unternehmenskunden, Partner, MS(S)Ps sowie unser eigenes SOC-/MXDR-Team in einer zentralen Ansicht weiter verbessert. Sowohl auf Reseller-Ebene (nur Globusansicht) als auch auf Kundenebene wurden beide TAC-„home page“-Ansichten (Globus und Karte) zur Visualisierung der Threat Telemetry um relevante Telemetrieinformationen erweitert. Dadurch können Benutzer dringende Probleme priorisieren und die wichtigsten Cybersicherheitsprobleme mit einem Klick lösen.
Auf der linken Seite der Startseite, auf der Kunden/Endpunkte standardmäßig absteigend nach Risikoscore sortiert angezeigt werden, haben wir neue Symbole hinzugefügt. Diese zeigen Folgendes an: Erkennungen von Ransomware Encryption Protection für Endpunkte, Next-Gen Antivirus, Extended Threat Protection, VectorN Detection™ und Firewall Brute Force Attacks sowie Operational Issues (Benachrichtigungen aktiver Clients) und deren jeweilige Anzahl. Auf Reseller-Ebene wird außerdem die Anzahl der aktiven Clients (Computer) jedes Kunden angezeigt, um eine schnelle forensische Analyse und Priorisierung zu ermöglichen.
Im Suchfeld gibt es außerdem eine neue Option, mit der Kriterien aus den oben beschriebenen neuen Einträgen (außer Operational Issues) ausgewählt und die Ansicht nach den gewünschten Kriterien sortiert werden kann.
Darüber hinaus wurde die Berechnung der TAC-Risikoscores verbessert. Diese werden nun in Echtzeit aktualisiert, abhängig von neuen Erkennungen, durchgeführten Maßnahmen zur Risikominderung usw.
WEITERE VERBESSERUNGEN & FEHLERBEHEBUNGEN
Einbindung der Veröffentlichungsdaten von Windows-OS-Updates in den ausführlichen .csv-Export aus den Ansichten „Installiert“, „Verfügbar“ und „Ausstehend“
Im Rahmen unseres kontinuierlichen Bestrebens, unseren Kunden und Partnern optimierte Berichtsfunktionen bereitzustellen, haben wir die Veröffentlichungsdaten der Windows-OS-Updates in den ausführlichen .csv-Export aus den Ansichten „Installiert“, „Verfügbar“ und „Ausstehend“ aufgenommen (Products -> Patch & Asset Management -> Operating System Updates -> Registerkarte „Windows OS“).
Möglichkeit zur Anpassung der Zeit für Dashboard-Inaktivität/automatische Abmeldung und des Datumsformats
Die beiden neuen Optionen sind auf Ebene des Dashboard-Kontos verfügbar. Wenn ein neues Konto erstellt oder ein bestehendes bearbeitet wird, finden Sie unter Accounts -> Create new account/ edit account (auf eine E-Mail-Adresse klicken) -> Registerkarte „Account“ eine neue Dropdown-Liste namens „Date format“ sowie ein neues Kontrollkästchen namens „Customize dashboard idle time“.
Die Dropdown-Liste „Date format“ befindet sich im Abschnitt „Basic info“ der Registerkarte „Account“ und ermöglicht dem Dashboard-Benutzer, das gewünschte Datumsformat festzulegen. Nach Auswahl des bevorzugten Formats und Aktualisierung des Kontos wird die neue Datumsdarstellung in den meisten Bereichen des Heimdal-Dashboards übernommen (Diagramme und Raster der Produktdatenansichten, .csv-Exporte und E-Mail-Berichte, mit Ausnahme der Zeile „Subject“ und der Felder „Filter“). Ziel ist eine einheitliche und zugleich anpassbare Datumsanzeige über verschiedene Funktionsbereiche hinweg, wodurch Benutzerfreundlichkeit und Datenverarbeitung verbessert werden.
Mit der Funktion „Customize dashboard idle time“ können Benutzer den maximalen Zeitraum der Inaktivität personalisieren, bevor der Dashboard-Benutzer aus Sicherheitsgründen automatisch abgemeldet wird. Diese Einstellung kann über einen Schieberegler im Abschnitt „Miscellaneous settings“ der Kontoseite angepasst werden (standardmäßige Inaktivitätszeit: 15 Minuten).
Um die Anpassung zu aktivieren, muss zunächst das Kontrollkästchen „Customize Dashboard idle time“ aktiviert werden. Anschließend wird eine Warnung angezeigt, dass eine Änderung dieser Einstellung Sicherheitsrisiken darstellen kann. Danach kann die Inaktivitätszeit über den Schieberegler auf einen Zeitraum zwischen 5 und 120 Minuten in Schritten von „5 Minuten“ eingestellt werden.
Hinweis: Wenn das Kontrollkästchen für die Anpassung deaktiviert ist, wird die Inaktivitätszeit auf den Standardwert von 15 Minuten zurückgesetzt. Damit die Änderungen für ein derzeit angemeldetes Konto wirksam werden, muss sich dieses Konto zunächst ab- und anschließend wieder anmelden.
Möglichkeit zur Anpassung der CPU-Auslastung für Next-Gen-Antivirus-Scans
Mit dieser Funktion können Dashboard-Benutzer das CPU-Drosselungslimit unserer Next-Gen-AV-Scans nach ihren Anforderungen anpassen. Dies erfolgt über einen Schieberegler mit einem Bereich von 5 % bis 90 % CPU-Drosselung.
Hinweis: Beachten Sie, dass die momentanen Werte gelegentlich über das festgelegte Limit hinaus ansteigen können. Diese Funktion sorgt jedoch dafür, dass die durchschnittliche CPU-Auslastung unter dem festgelegten Wert bleibt.