Liebe Heimdal-Partner und -Kunden,
wir möchten Sie darüber informieren, dass zwei neue Versionen des Heimdal-Dashboards, die Release-Candidate-Version 4.3.4 (derselbe Umfang wie 4.3.3 RC plus die PEDM-Funktion „Primärer Benutzer“) und die Produktionsversion 4.3.6, jetzt verfügbar sind.
Ab Freitag, dem 6. September 2024, stehen die neuen Heimdal-RC- und Heimdal-Produktionsagenten im Dashboard im Abschnitt „Guide“ auf der Registerkarte „Download and Install“ zum Download bereit. Sie werden im Laufe der kommenden Wochen schrittweise ausgerollt.
Hier sind die wichtigsten Funktionen und Verbesserungen, die mit der neuen Produktionsversion 4.3.6 eingeführt werden:
Heimdal Dashboard
Alternativer Mechanismus für die Synchronisierung mit Azure Active Directory verfügbar
Ab der Produktionsversion 4.3.6 bieten wir Kunden einen alternativen Mechanismus für die Synchronisierung mit Azure Active Directory an, der festgelegte benutzerbasierte Zugriffsregeln und Berechtigungen berücksichtigt und für Unternehmen mit sehr strengen Compliance-Normen und -Vorschriften empfohlen wird.
Dieser neue Mechanismus ermöglicht es Dashboard-Benutzern, im Microsoft-Azure-Portal eine „dedizierte“ Anwendung zu registrieren, in der sie die Zugriffsebene und Nutzung detailliert definieren und diese App für Synchronisierungszwecke mit AAD verwenden können, indem sie neben der bereits erforderlichen Mandanten-ID einen zusätzlichen Parametersatz, nämlich die Client-ID und den geheimen Wert der Anwendung, angeben.
Um diesen alternativen Synchronisierungsmechanismus zu verwenden, muss der Dashboard-Benutzer im Heimdal-Dashboard den Abschnitt „Guide“ -> „Customer settings“ -> Registerkarte „Azure AD & SAML setup“ aufrufen. Dort wurden die beiden neuen Eingabefelder „Client ID“ und „Secret Value“ hinzugefügt.
Hinweis: Die beiden neuen Felder sind nicht obligatorisch (wenn sie leer gelassen werden, funktioniert der AAD-Synchronisierungsmechanismus wie bisher).
Wenn die neuen Informationen eingetragen werden, verwenden wir die Anwendung, für die die Client-ID und der geheime Wert angegeben wurden. Im unteren Bereich der Seite „Azure AD & SAML setup“ („Heimdal Azure App. registration guide“) befindet sich eine dedizierte URL, die den Dashboard-Benutzer zu einem Knowledge-Base-Artikel weiterleitet, in dem beschrieben wird, wie eine App. im Microsoft-Azure-Portal registriert wird.
Wenn die Client-ID und/oder der geheime Wert nicht korrekt sind, wird beim Suchen nach einer AAD-Gruppe und deren Auswahl der folgende Fehler angezeigt.
Microsoft-Authentifizierung (Azure Login) nur für die Dashboard-Anmeldung zulassen
Im Sinne einer verbesserten Compliance haben wir unter „Guide“ -> „Customer settings“ -> Registerkarte „Azure AD & SAML“ eine neue Funktion namens „Allow Microsoft authentication only“ implementiert. Wenn diese aktiviert ist (das Kontrollkästchen kann nur geändert werden, wenn die Funktion „Log in to the Heimdal Dashboard using SAML 2.0“ aktiviert ist), können sich Dashboard-Benutzer nur noch über die Azure-Anmeldemethode anmelden.
Wenn Dashboard-Benutzer versuchen, sich über die herkömmliche Methode mit „credentials“ anzumelden, wird eine Fehlermeldung angezeigt.
Heimdal Threat Prevention Endpoint und Network
DNS über HTTPS (DoH) für DNS Security – Network
Diese natürliche Ergänzung nach der Einführung der DoH-Funktion für DNS Security – Endpoint (früher bekannt als Threat Prevention Endpoint) im Herbst 2022 (Release 3.2.0) ermöglicht es Ihrem Unternehmen, der Entwicklung einen Schritt voraus zu sein, da DoH einen grundlegenden Wandel darstellt und den Kern des DNS-Schutzes bildet (eine sicherere und zugleich privatere und diskretere Art, im Internet zu navigieren). Die Funktion verschlüsselt den Datenverkehr des Domain Name Systems, indem alle DNS-Abfragen über eine verschlüsselte Hypertext-Transfer-Protocol-Secure-Sitzung geleitet werden. Sie besteht aus einem neuen Kontrollkästchen namens „DNS over HTTPS Server“, das im Bereich „Network Settings“ -> „DNS Security“ des Heimdal-Dashboards zu finden ist. Es befindet sich unter dem Kontrollkästchen „HybridDNS“, das den internen Netzwerk-DNS-Datenverkehr absichert, indem es Filterfunktionen auf dem eigenen lokalen DNS-Server des Kunden bereitstellt, anstatt die DNS-Abfragen an die DNS-Security-Network-Resolver von Heimdal weiterzuleiten. Das neue Kontrollkästchen kann nur geändert (aktiviert/deaktiviert) werden, wenn „HybridDNS“ aktiviert ist. Wenn es aktiviert ist, werden alle DNS-Abfragen über den festgelegten DoH-Server aufgelöst (bei aktiviertem Kontrollkästchen wird ein Textfeld verfügbar, in dem die Domain oder IP-Adresse des DoH-Servers angegeben werden muss), mit Ausnahme der Abfragen, die sich auf den Server selbst beziehen.
DoH dient dazu, das Risiko von DNS-Spoofing- und Man-in-the-Middle-(MitM-)Angriffen in Ihrer IT-Umgebung zu verringern. Als Standard wird sichergestellt, dass die Sitzung zwischen Browser und DNS-Server verschlüsselt ist und niemand die Ergebnisse der Auflösungsanfrage ändern und den Browser des Endbenutzers auf eine schädliche Website umleiten kann.
Heimdal Patch & Asset Management
Klickbare Kreisdiagramm- und Matrixdaten für Patch & Assets unter Windows
Um erweiterte Berichtsfunktionen auf intuitive und benutzerfreundliche Weise bereitzustellen, haben wir die Daten der Kreisdiagramme und Matrizen in den Statistikansichten des Windows-Betriebssystems für die Untermodule „3rd Party Patch Management“ und „OS Updates“ klickbar gemacht. Nachdem Sie in den entsprechenden Windows-Ansichten von „Patch & Asset Management“ den Umschalter auf die Statistikansicht gestellt haben, können Sie nun auf die in den CVSS-/Schweregrad-Kreisdiagrammen und/oder den Matrizen „By release date“ angezeigten Informationen klicken. Dadurch werden Sie zu einer vorgefilterten Ansicht (Zeitraum und Schweregrad/CVSS) weitergeleitet, in der Sie nur die Drittanbieter-Patches und/oder Betriebssystemupdates anzeigen können, die unter die jeweilige Auswahl fallen.
Heimdal Endpoint Detection
Neue Geräteinfo-Benachrichtigung für Firewall-Inkompatibilitäten zwischen Windows-GPO und Heimdal-GP
Um Cybersecurity-Probleme zu verhindern und die Sicherheitslage Ihres Unternehmens weiter zu stärken, haben wir eine neue Geräteinfo-Benachrichtigung eingeführt (früher bekannt als Active Clients). Diese Benachrichtigung informiert Dashboard-Benutzer darüber, dass ihre Firewall nicht vom Heimdal-Agenten verwaltet wird, sondern derzeit von einer lokalen Richtlinie, die über Active Directory konfiguriert wurde. Aufgrund der Funktionsweise der Windows-Firewall kann der Heimdal-Agent keine Isolierungsaktion durchführen, wenn ein Endpunkt über eine lokale Richtlinie konfiguriert ist. Um Inkonsistenzen beim Status eines Computers zu vermeiden, der isoliert wurde, aufgrund des alten Firewall-Ablaufs im Heimdal-Dashboard jedoch als isoliert angezeigt wurde, haben wir eine neue Benachrichtigung und ein neues Symbol hinzugefügt, das visuell hervorhebt, dass das Ergebnis der Aktion möglicherweise nicht den Erwartungen entspricht. Das neue Symbol wird unter „Unified Endpoint Management“ > „Device Info“ -> „Standard“ und „Hardware“ in der Spalte „Status“ der entsprechenden Tabellen angezeigt. Wenn die Details zu den Computerproblemen aufgerufen werden, wird außerdem eine neue Benachrichtigung angezeigt, die den Benutzer darüber informiert: „There are incompatibilities between GPO (Windows) Firewall set-up and Heimdal Firewall (GP) settings!“. Dieses Symbol und diese Benachrichtigung werden nur angezeigt, wenn der Heimdal-Agent erkennt, dass die Firewall auf dem Computer von einer lokalen Richtlinie verwaltet wird.
Erstellung eines „Heimdal RD“-Profils in den Isolierungs-Allowlist-Regeln
Im Bereich der Heimdal-Firewall-Gruppenrichtlinie („Endpoint Settings“ -> „Endpoint Detection“ -> Registerkarte „Firewall“, Abschnitt „Isolation Allowlist Rules“) wurde eine neue Profiloption für die Isolierungs-Allowlist hinzugefügt. Dashboard-Benutzer können damit schnell ein neues Profil namens „Heimdal RD“ hinzufügen und sich so mit dem Heimdal-Remote-Desktop-Produkt mit isolierten Computern verbinden.
Hinweis: Damit die Einstellung wirksam wird, muss das Isolierungsprofil in der GP aktiviert werden, BEVOR das Isolierungsereignis eintritt.
Wenn das Isolierungsprofil aktiviert ist und eine Computerisolierung über eine der verfügbaren Methoden ausgelöst wird, wird in der Windows-Firewall eine neue Regel hinzugefügt.
Heimdal Privileges & App. Control
„Primary user“-PEDM-Funktion
Diese neue Funktion ermöglicht es Heimdal-Benutzern, einen „Primären Benutzer“ pro Windows-Hostname festzulegen und nur diesem Benutzer die Anforderung erhöhter Berechtigungen zu erlauben. In „Endpoint Settings“ -> „Privileges & App Control“ -> Registerkarte „Privilege Elevation and Delegation Management“ wurde ein neues Kontrollkästchen namens „Primary user“ hinzugefügt. Nach der Aktivierung erlaubt die Option nur dem primären Benutzer, auf dem jeweiligen Computer Administratorberechtigungen anzufordern. Außerdem werden über einen Zeitraum von 30 Tagen Informationen über jeden Benutzer gesammelt, der sich auf diesem Computer anmeldet, um anhand der ausgewählten Einstellungen den primären Benutzer zu bestimmen.
Nach Aktivierung des Kontrollkästchens werden zwei neue untergeordnete Kontrollkästchen angezeigt (mindestens eine Option muss ausgewählt werden, damit die GP erfolgreich aktualisiert werden kann):
• „Primary user based on AAD“ – legt den primären Benutzer als den in der Microsoft-Azure-AD-Konfiguration definierten Benutzer fest. Diese Information wird, sofern verfügbar, über einen API-Aufruf abgerufen und dieser Benutzer automatisch als „Primary User“ festgelegt;
• „Primary user based on first login“ – legt den primären Benutzer als den Benutzernamen des ersten Nicht-Administrators fest, der sich auf jedem Computer anmeldet, der Bestandteil der GP ist, in der die Funktion aktiviert wurde, unabhängig davon, ob es sich um ein lokales Konto oder ein Domänenkonto handelt.
Hinweis: Wenn beide Optionen aktiviert sind, haben die AAD-Einstellungen bei der Bestimmung des primären Benutzers Vorrang vor dem Mechanismus für die erste Anmeldung.
Auf den PEDM-Produktseiten („Products“ -> „Privileges & App Control“ -> „PEDM“) haben wir die vorhandenen Ansichten in zwei Registerkarten aufgeteilt: „PEDM“ (mit den zuvor verfügbaren Ansichten) und eine ganz neue Registerkarte namens „Primary User Management“.
In der neu erstellten Registerkarte wird ein Raster mit Informationen zu Endpunkten und deren primären Benutzern angezeigt.
Jede Zeile zeigt einen eindeutigen Hostnamen, den auf diesem Computer festgelegten primären Benutzer und die Quelle, aus der der primäre Benutzer definiert wurde – ob er in Azure AD konfiguriert wurde oder der zuerst angemeldete Benutzer war –, den AAD-Primärbenutzer (falls er zuvor in Azure AD konfiguriert wurde), den Benutzernamen mit der höchsten Anzahl von Anmeldungen auf diesem Computer während der letzten 30 Tage („Most logins user“) sowie eine Spalte „Action“ mit einer Dropdown-Liste auf Hostnamenebene. Diese zeigt alle Benutzer an, die sich in den letzten 30 Tagen auf diesem Computer angemeldet haben (durch Auswahl eines Benutzers aus dieser Dropdown-Liste wird der primäre Benutzer für den jeweiligen Hostnamen aktualisiert). Wenn der Dashboard-Benutzer mindestens eine Zeile/einen Eintrag auswählt (es können auch mehrere Einträge ausgewählt werden), wird eine Dropdown-Liste „Select what action to take“ angezeigt. Der Benutzer kann darin die Aktion „Unassign primary user“ auswählen.
Nach dem Klicken auf die Aktion wird ein Bestätigungsdialog angezeigt, in dem die Hostnamen und die zugehörigen Benutzer aufgeführt werden, deren Zuordnung als primäre Benutzer aufgehoben wird:
Über die Dropdown-Listen in der Spalte „Action“ können Sie manuell auswählen, welche Benutzer den einzelnen Hostnamen zugeordnet werden. Die Dropdown-Listen enthalten alle Benutzer, die sich während der letzten 30 Tage auf dem jeweiligen Computer angemeldet haben:
Wenn einer der Benutzer ausgewählt wird, erscheint ein Pop-up-Fenster mit dem Hostnamen, der bisherigen Auswahl des primären Benutzers und der neuen Auswahl. Sie werden aufgefordert zu bestätigen, ob Sie die Zuordnung aktualisieren möchten. Durch Klicken auf „Cancel“ wird der Vorgang abgebrochen.
Die Einträge in diesem Raster können nach jeder Spalte außer „Action“ auf- oder absteigend sortiert werden. Außerdem ermöglicht eine Suchleiste das Filtern der Einträge nach jeder Spalte (ausgenommen die Anzahl der Anmeldungen des aktivsten Benutzers und die Art, wie der primäre Benutzer festgelegt wurde). Die Statistiken in der Kopfzeile der Seite werden auf Kundenebene angezeigt: die Anzahl der in Azure AD konfigurierten primären Benutzer („AAD primary users“), die Anzahl der primären Benutzer, die auf Grundlage der ersten Anmeldung auf jedem Computer konfiguriert wurden („First login primary users“), die Anzahl der Anmeldungen jedes primären Benutzers auf jedem Computer („Most logins primary users“) und die Anzahl der Hostnamen, für die noch keine primären Benutzer konfiguriert wurden („Unassigned hostnames“).
Auf Agentenseite beschränken wir die Möglichkeit, Administratorberechtigungen („Run as administrator“ oder „Administrator session“) anzufordern, auf den Benutzer, der als „Primary User“ konfiguriert ist.
Hinweis: Falls auf diesem Computer laufende WIP-Erhöhungen aktiv sind, wenn neue Informationen zum primären Benutzer empfangen werden, werden alle sofort beendet und die Schaltfläche „Elevate“ im Agenten wird ausgegraut. Außerdem wird die Option „Run with Admin Privileges“ aus dem Kontextmenü entfernt, die für Dateierhöhungen verwendet wird.
Wenn die Funktion aktiviert ist und Nicht-Primärbenutzer in einem Szenario eine Dateierhöhung anfordern möchten und die Option „Disable Windows Consent“ in den Endpunkteinstellungen aktiviert ist, zeigt das benutzerdefinierte Zustimmungsfenster die folgende Meldung an:
Heimdal Email Protection
Option für IT-Administratoren zum Anzeigen und Bearbeiten der Allow- und Blocklisten der Endbenutzerkonsole
Wir haben die Funktionen der Endbenutzerkonsole und die Möglichkeiten für IT-Administratoren zur Interaktion mit den „persönlichen“ Allow- und Blocklisten weiter verbessert.
Zu diesem Zweck wurde der Registerkarte „Allowlist, Blocklist, and Greylist“ unter „Network Settings“ -> „Email Protection“ -> „Email Security“ eine neue Tabelle hinzugefügt. Diese Tabelle enthält alle benutzerebenenbezogenen (persönlichen) Regeln aus der Endbenutzerkonsole und zeigt sowohl Allowlist- als auch Blocklist-Regeln an.
Benutzer mit Zugriff auf die Netzwerkeinstellungen können Regeln in diesem Raster bearbeiten oder löschen (das Raster ist nur sichtbar, wenn die Kontrollkästchen „User Quarantine Report by Email“ und „End User Console“ auf der Registerkarte „Quarantine Settings“ beim Bearbeiten einer vorhandenen Domain aktiviert sind).
Beim Bearbeiten ist die einzige zulässige Aktion das Ändern des Regeltyps zwischen Allowlist und Blocklist. Dieser Vorgang wird auch in den entsprechenden Tabellen der Endbenutzerkonsole widergespiegelt.
Wenn eine Regel in dieser Tabelle für ein bestimmtes E-Mail-Konto gelöscht wird, wird sie auch aus der Endbenutzerkonsole dieses Kontos gelöscht.
Darüber hinaus haben Dashboard-Benutzer unter „Products“ -> „Email Protection“ -> „Email Security“ -> „Details“ in den Rastern „Inbound“ und „Outbound“ in der Spalte „Details“ nun die Möglichkeit, Allowlist-/Blocklist-Regeln entweder auf persönlicher oder globaler (Domain-)Ebene zu erstellen.
Wenn der Benutzer die Option „Personal“ auswählt, wird eine neue Regel in der Endbenutzerkonsole erstellt (und auch in der neuen Tabelle im Abschnitt „Allowlist, Blacklist, and Greylist“ unter „Network Settings“ angezeigt).
Weitere Verbesserungen und Fehlerbehebungen
Verbesserung der Funktionalität der Dropdown-Liste „Select GP“
Mit dieser Version haben wir die Dropdown-Liste „Select GP“ zu weiteren Produktrastern hinzugefügt: Next-Gen Antivirus & MDM, XTP, Ransomware Encryption Protection Endpoint, PEDM und Zero-trust Execution Protection.
Windows-Edition auf der Registerkarte „Device Info“ -> „Clients Specifics“ -> „Device Info“ verfügbar
Diese neue Information wurde der zuvor genannten Registerkarte sowie den entsprechenden API-Antworten und herunterladbaren .csv-Dateien hinzugefügt.
Die Editionsinformation wird auch im beim Überfahren der „OS“-Information in der Standardansicht „Device Info“ angezeigten Hover-Text angezeigt.