1. Verbesserungen am Synchronisierungsmechanismus für Azure-Active-Directory-Gruppen
2. Automatische Anmeldung am Heimdal Dashboard für Okta-Benutzer
3. Heimdal® Threat-hunting and Action Center
4. Verbesserungen der USB-Verwaltungsfunktionen
5. Möglichkeit, App-Control-Zulassungs- und/oder Sperrregeln direkt aus PEDM-Rastern zu erstellen
6. Möglichkeit, den Endbenutzer auf dem Sperrbildschirm erhöht zu halten
7. Email Fraud Prevention in Email Security ATP integriert
8. Möglichkeit für IT-Administratoren, die Freigabe bestimmter E-Mails aus dem ESEC-Quarantänebericht zu verweigern
9. Möglichkeit, bestimmte Domänen von „TLS-Übertragung an jede Domäne erzwingen“ auszuschließen
10. Weitere Verbesserungen und Fehlerbehebungen
Sehr geehrter Heimdal-Partner, sehr geehrter Kunde,
2. Automatische Anmeldung am Heimdal Dashboard für Okta-Benutzer
3. Heimdal® Threat-hunting and Action Center
4. Verbesserungen der USB-Verwaltungsfunktionen
5. Möglichkeit, App-Control-Zulassungs- und/oder Sperrregeln direkt aus PEDM-Rastern zu erstellen
6. Möglichkeit, den Endbenutzer auf dem Sperrbildschirm erhöht zu halten
7. Email Fraud Prevention in Email Security ATP integriert
8. Möglichkeit für IT-Administratoren, die Freigabe bestimmter E-Mails aus dem ESEC-Quarantänebericht zu verweigern
9. Möglichkeit, bestimmte Domänen von „TLS-Übertragung an jede Domäne erzwingen“ auszuschließen
10. Weitere Verbesserungen und Fehlerbehebungen
Sehr geehrter Heimdal-Partner, sehr geehrter Kunde,
Wir möchten Sie darüber informieren, dass am kommenden Mittwoch, dem 25. September 2024, eine neue Version des Heimdal Release Candidate (RC) Dashboards, Version 4.4.0, veröffentlicht wird. Ab Montag, dem 30. September 2024, steht der Heimdal-RC-Agent im Abschnitt Guide des Dashboards auf der Registerkarte Download and Install zum Herunterladen bereit. Die Bereitstellung erfolgt in den kommenden Wochen schrittweise.
Hier finden Sie die wichtigsten Funktionen und Verbesserungen der neuen Version 4.4.0 RC:
Heimdal Dashboard
Verbesserungen am Synchronisierungsmechanismus für Azure-Active-Directory-Gruppen
Die Verbesserung besteht in der Möglichkeit, mehrere AAD-Gruppen direkt über die Gruppenrichtlinie zu suchen und zu synchronisieren, anstatt über die Kundeneinstellungen. Die Effizienz wurde ebenfalls verbessert, da Heimdal direkt die Microsoft-Graph-API abfragt, um die synchronisierten Gruppen des Mandanten abzurufen.
Hinweis: Für die Suche werden mindestens vier Zeichen eines Gruppennamens benötigt. Das Suchergebnis zeigt die ersten 100 AAD-Gruppen an, die den Suchkriterien entsprechen.
Bei der Aktualisierung der Gruppenrichtlinie speichern wir alle von einem Benutzer ausgewählten Azure-AD-Gruppen in der Heimdal-Datenbank.
Automatische Anmeldung am Heimdal Dashboard für Okta-Benutzer
Es ist allgemein bekannt, dass Endbenutzer Vielseitigkeit und Komfort schätzen. Daher haben wir ab der Version 4.4.0 RC eine neue Single-Sign-on-Methode eingeführt: die Okta-Anmeldung. Benutzer von Organisationen, die Okta als integrierten Dienst für Identitäts- und Mobilitätsverwaltung verwenden, können sich jetzt mit einem einzigen Klick am Heimdal Dashboard anmelden. Dazu muss eine Okta-Anwendung eingerichtet und die zugehörigen Informationen in die neu erstellte Unterregisterkarte „Okta Login“ (Registerkarte „Login Setup“ unter Guide -> Customer Settings) eingetragen werden.
Folgende Informationen müssen in den Okta-Einstellungen eingetragen werden:
• Client ID – die ID der neu erstellten Anwendung;
• Client Secret – das Geheimnis, das in einer bestimmten Okta-Anwendung unter „Client Secrets“ zu finden ist;
• Authorization Endpoint und Token Endpoint – Der Authorization Endpoint und der Token Endpoint sind die URLs der entsprechenden Endpunkte Ihrer Okta-Organisation. Sie finden diese unter:
https://[your-Okta-organization-name].Okta.com/.well-known/openid-configuration
Zusätzlich muss der Dashboard-Benutzer die E-Mail-Domänen der Benutzer angeben, für die die Okta-Anmeldung aktiviert werden soll.
Hinweis: Es kann mehr als eine Domäne hinzugefügt werden, mindestens eine Domäne muss jedoch immer vorhanden sein. Sobald eine Domäne hinzugefügt und die Einstellungen gespeichert wurden, können andere Kunden/Partner keine doppelten Einträge (dieselbe Domäne) hinzufügen. Domänen der meisten öffentlichen E-Mail-Anbieter können nicht hinzugefügt werden (z. B. Google, Yahoo, Hotmail, Outlook, Yandex usw.).
Eine ausführliche Anleitung zum Erstellen einer Okta-Identitätsanwendung und zum Einrichten der Okta-Anmeldung finden Sie hier.
Für Endbenutzer haben wir der Anmeldeseite des Heimdal Dashboards eine neue Schaltfläche namens „Okta“ hinzugefügt und die bisherige Schaltfläche „Azure login“ in „Azure“ umbenannt.
Durch Auswahl der Schaltfläche „Okta“ wird der Endbenutzer auf eine Seite weitergeleitet, auf der er seine Okta-E-Mail-Adresse eingeben muss.
Nach Eingabe des Feldes „Okta Email“ und Auswahl von „Login with Okta“ wird der Endbenutzer zur Anmeldung der Okta-Organisation weitergeleitet, basierend auf den Einstellungen der zuvor konfigurierten Okta-Anwendung. Wenn alle Angaben im Schritt „Okta Login“ erfolgreich eingegeben wurden, wird der Endbenutzer am Heimdal Dashboard angemeldet.
Heimdal® Threat-hunting and Action Center
Mit dieser Version wird müheloses Threat Hunting in Echtzeit mit sofortiger Handlungsfähigkeit nach einem One-Stop-Shop-Ansatz auch für Endbenutzer Realität. Möglich wurde dies durch die Einführung der völlig neuen M365-Endbenutzersicherheitskomponente unseres SOC-/SIEM-Tools. Aus lizenztechnischer Sicht (Bereich „Admin“ des Heimdal Dashboards) steht unter TAC -> TAC UI eine eigene Lizenzoption namens „M 365 User Security“ zur Verfügung.

Bevor wir auf die Einzelheiten von M365 User Security eingehen, möchten wir Ihnen ein brandneues Produktmodul namens Login Anomaly Detection (LAD) vorstellen. Es ist ein wesentlicher Bestandteil der Ansicht „M365 User Security Threat Hunting & Action Center“. Mit dem Modul „Login Anomaly Detection“ können Kunden/Reseller verdächtige Aktivitäten auf Netzwerkebene überwachen. Das Modul stellt relevante Telemetriedaten für AAD-verbundene Benutzer bereit, etwa zu mehreren fehlgeschlagenen Anmeldeversuchen, einer Anmeldung aus einem anderen Land oder beidem: fehlgeschlagenen Anmeldeversuchen aus einem anderen Land.
Das Modul „Login Anomaly Detection“ kann unter Network Settings -> Login Anomaly Detection aktiviert werden. Damit das Modul aktiviert werden kann, muss der Kunde die Azure-Active-Directory-Tenant-ID konfiguriert und synchronisiert haben (Guide -> Customer settings -> Login setup -> Azure-login-Registerkarte) und seine Zustimmung erteilen.
Das Modul „Login Anomaly Detection“ kann unter Network Settings -> Login Anomaly Detection aktiviert werden. Damit das Modul aktiviert werden kann, muss der Kunde die Azure-Active-Directory-Tenant-ID konfiguriert und synchronisiert haben (Guide -> Customer settings -> Login setup -> Azure-login-Registerkarte) und seine Zustimmung erteilen.
Hinweis: Wenn der Kunde Azure AD nicht konfiguriert und die Tenant-ID nicht synchronisiert hat, zeigen wir eine Toast-Nachricht an: „A tenantID needs to be configured to be able to grant consent.“

Nach Abschluss der Einrichtung liefert das LAD-Modul Informationen zu drei Erkennungstypen:
• Ungewöhnliche Anmeldung – Anmeldung aus einem anderen Land;
• Aufeinanderfolgende fehlgeschlagene Anmeldungen – mehrere fehlgeschlagene Anmeldeversuche;
• Fehlgeschlagene Anmeldung von unbekanntem Standort – fehlgeschlagene Anmeldeversuche aus einem anderen Land;

LAD-Funktionen:
• Zustimmung erteilen – ermöglicht bei Genehmigung den Zugriff auf die angegebenen Ressourcen;
• Benutzer bei Erkennung abmelden – wenn diese Funktion aktiviert ist und eine ungewöhnliche Anmeldung erkannt wird, wird der Benutzer, von dem sie stammt, von allen Microsoft-Websitzungen abgemeldet, in denen er angemeldet ist;
• Ausschlussliste – zeigt in einem Raster die Liste der Länder an, die von der Erkennung von Anomalien bei Anmeldungen ausgeschlossen sind, mit folgenden Optionen:
o Hinzufügen – ermöglicht dem Dashboard-Benutzer, ein neues Land zum Raster hinzuzufügen (auf „Select country“ klicken, nach dem Land suchen oder dorthin navigieren, es auswählen und „Add“ drücken);
o Löschen – ermöglicht dem Dashboard-Benutzer, ein Land zu löschen (das Land im Raster auswählen und in der Spalte „Action“ auf das Löschsymbol klicken);
o Sortieren – die Spalte „Country“ kann sortiert werden;

Nachdem Sie nun die wichtigsten Informationen zum Modul „Login Anomaly Detection“ kennen, kehren wir zu den Einzelheiten von M365 User Security zurück.
Reseller-Ansicht
Der Zugriff auf die TAC-Ansicht von M365 User Security könnte nicht einfacher sein: Ein Dashboard-Benutzer muss lediglich den Umschalter auf der TAC-Startseite (Globus) verwenden. Der Reseller kann alle geografisch gruppierten Unternehmenskunden mit einer Markierung auf dem Globus sowie deren höchsten Risikowert anzeigen.
Auf der linken Seite der Seite befindet sich eine Übersicht mit der Gesamtzahl der Unternehmenskunden des Resellers, bei denen die Lizenzoption M365 User Security aktiviert ist, sowie die zugehörige Liste, absteigend nach dem durchschnittlichen M365-User-Security-Risikowert sortiert. Die Sortierung kann angepasst werden. Der Reseller kann seine Unternehmenskunden auch nach LAD, ESEC oder REP for Cloud-Erkennungen sortieren.

Der Reseller kann außerdem die Anzahl der Login-Anomaly-Detection-, REP-for-Cloud- und Email-Security-Erkennungen sowie den durchschnittlichen M365-User-Security-Risikowert des Unternehmenskunden und die Gesamtzahl der Endbenutzer bzw. Unternehmenskunden anzeigen. Durch Klicken auf den Namen eines Unternehmenskunden wird dieser Kunde als dieser Benutzer dargestellt und es werden Daten zu den Endbenutzern des Kunden angezeigt. Wenn auf dem Globus auf eine Markierung (einen Knoten) geklickt wird, öffnet sich oben rechts auf der Seite ein Bereich mit einer Liste der Unternehmenskunden, deren Standortdaten in derselben geografischen Region wie die ausgewählte Markierung liegen. Die Liste ist absteigend nach dem durchschnittlichen M365-User-Security-Risikowert sortiert.
Durch Klicken auf den Namen eines Unternehmenskunden im Bereich wird dieser Kunde als dieser Benutzer dargestellt.
Ansicht des Unternehmenskunden
Beim Wechsel zur Ansicht „M365 User Security“ (über den vorgesehenen Umschalter) kann der Kunde alle seine Endbenutzer, geografisch gruppiert mit einer Markierung auf dem Globus, sowie deren jeweiligen Risikowert anzeigen.
Auf der linken Seite zeigen wir die Gesamtzahl der Endbenutzer des dargestellten Unternehmenskunden sowie die nach Risikowert absteigend sortierte Benutzerliste an. Zusätzlich zu den oben genannten Informationen werden auf Benutzerebene die Anzahl der Login-Anomaly-Detection-, REP-for-Cloud- und Email-Security-Erkennungen angezeigt. Dashboard-Benutzer können außerdem von der Standardsortierung nach Risikowert zu einer benutzerdefinierten Sortierung nach LAD-, REP-for-Cloud- oder ESEC-Erkennungen wechseln.

Wenn auf dem Globus auf eine Markierung (einen Knoten) geklickt wird, öffnet sich oben rechts auf der Seite ein Bereich mit einer Liste der Benutzer, deren Standortdaten in derselben geografischen Region wie die ausgewählte Markierung liegen. Die Liste ist absteigend nach dem Risikowert des Benutzers sortiert.
Nach der Auswahl eines Endbenutzers aus der Liste zeigt der Bereich benutzerbezogene Details an.
• Die im Bereich angezeigten Details umfassen die fünf neuesten LAD-, REP- und ESEC-Erkennungen:
o LAD – rote Farbe;
o ESEC – orange Farbe;
o REP – graue Farbe
• Durch Klicken auf das Drei-Punkte-Menü oben rechts im Bereich werden zwei Optionen angezeigt:
o Threat Telemetry Details – leitet den Kunden zur Ansicht „M365 User Details“ weiter;
o Action Center – öffnet das Modalfenster „M365 User Security Action Center“;
Wenn ein Benutzer mit LAD- oder ESEC-Erkennungen ausgewählt wird, werden die Erkennungen mit den entsprechenden Farben auf dem Globus angezeigt.
Hinweis: LAD-Erkennungsmarkierungen werden anhand der IP-Adresse der ungewöhnlichen Anmeldeaktivität generiert. ESEC-Erkennungsmarkierungen werden anhand des Standorts des E-Mail-Servers generiert, von dem die Erkennungen ausgehen.
Durch Klicken auf eine ESEC-Erkennung wird im Bereich auf der rechten Seite die Ansicht „Email Detection specifics“ geöffnet.
Die Route der E-Mail wird auf dem Globus grafisch dargestellt – vom Ursprungs-E-Mail-Server (Briefumschlagsymbol) über alle „Zwischen“-E-Mail-Server bis zum letzten Standort des Empfängers (Benutzersymbol).
Die Ansicht mit den Details/Spezifikationen des M365-User-Security-Benutzers (durch Klicken auf einen Endbenutzer bzw. eine E-Mail-Adresse im vertikalen Menü auf der linken Seite) basiert auf drei Modulen: ESEC (Email Security), REP (Ransomware Encryption Protection for Cloud) und LAD (Login Anomaly Detection). In den entsprechenden Registerkarten sehen Dashboard-Benutzer dieselben Ansichten und können dieselben Aktionen ausführen wie auf den jeweiligen Produktseiten, jedoch nur für die E-Mails, REP-for-Cloud- und LAD-Erkennungen des ausgewählten Endbenutzers (es wird eine Vorfilterung angewendet). Außerdem können Dashboard-Benutzer in allen drei zuvor genannten Registerkarten sowie in der M365-Registerkarte den ausgewählten Benutzer über die Schaltfläche „Force User Logout“ abmelden.
Hinweis: Die Aktionsschaltfläche „Force User Logout“ ist nur aktiviert, wenn die Tenant-ID des Kunden synchronisiert und die Zustimmung erteilt wurde.
Das Raster der Registerkarte „LAD (Login Anomaly Detection) User specifics“ enthält auf Endbenutzerebene Informationen zum Namen der Warnung (ungewöhnliche Anmeldung oder fehlgeschlagene Anmeldung), deren Beschreibung (Benutzer hat sich aus „Land“ angemeldet oder hatte innerhalb von 60 Minuten fünf fehlgeschlagene Anmeldeversuche) sowie den Zeitstempel (Zeitpunkt der Erstellung der Warnung).
Außerdem kann der Dashboard-Benutzer in dieser Ansicht:
• nach der Spalte „Alert Description“ suchen;
• Daten im .csv-Format herunterladen;
• nach der Spalte „Alert Name“ und der Spalte „Timestamp“ sortieren;
• die erweiterte Filterung nach den Warnungstypen „Unusual“, „Consecutive Failed“ und „Failed from unknown location“ verwenden (grüne Schaltfläche „Filters“);
Wenn eine oder mehrere Benachrichtigungen zu ungewöhnlichen Anmeldungen ausgewählt werden, können Dashboard-Benutzer die Aktion „Acknowledge“ ausführen. Das bedeutet, dass sie diese Art von Benachrichtigung in den nächsten 30 Tagen nicht mehr erhalten.

Außerdem gibt es eine Registerkarte „M365“ mit allgemeinen Informationen auf Ebene des ausgewählten Endbenutzers. In der Kopfzeile werden der Benutzername und Informationen zur letzten Anmeldung angezeigt.
Im oberen Bereich der Registerkarte „M365“ findet der Dashboard-Benutzer den User Score (den Gesamtrisikowert auf Benutzerebene) sowie relevante Informationen zum Endbenutzer. Die Daten zu den Endbenutzerinformationen werden bei der Synchronisierung aus Azure Active Directory übernommen:
• User Score – zeigt einen kreisförmigen Fortschrittsbalken mit dem Risikowert und dem Schweregrad des Benutzers an;
• User Info – zeigt AAD-Informationen zum Benutzer an (Principal Name/UPN, Display Name, Last IP, Country);
Der Container „Risk Chart“ (unterer Bereich der Seite) zeigt eine visuelle Darstellung des Benutzerrisikowerts, der aus den drei Modulen ESEC, LAD und REP for Cloud abgeleitet wird. Wenn im Spinnennetzdiagramm eines der Module ausgewählt wird, werden auf der rechten Seite der Risikowert für dieses Modul und eine Vorschau relevanter Informationen angezeigt. Über die Schaltfläche „Investigate View“ kann zur entsprechenden Registerkarte navigiert werden.

Das untere Widget „M365 User Security“ (durch Klicken auf den blauen Pfeil am unteren Seitenrand erweitert) zeigt Details zum Risikowert und zu den Benachrichtigungen der Endbenutzer an (Anzahl und Schnellzugriff auf das M365 Action Center), ähnlich wie das untere TAC-Widget.
Das M365 User Security Action Center besteht aus zwei Registerkarten (ähnlich dem TAC Action Center): der Registerkarte „Notifications“ (mit einem Raster aller von LAD und REP for Cloud generierten M365-User-Security-Benachrichtigungen) und der Registerkarte „Aggregated Notifications“ (mit identischen M365-User-Security-Benachrichtigungen, die in einer Benachrichtigung mit mehreren Treffern zusammengefasst sind).
Hinweis: ESEC-Benachrichtigungen sind im M365 Action Center nicht verfügbar, werden jedoch bei der Berechnung des M365-User-Security-Risikowerts berücksichtigt.
Die Funktionen beider M365-User-Security-Registerkarten/Ansichten entsprechen denen des Threat-hunting & Action Center (Suche, Filterung, Sortierung, Seitennummerierung, Aktionen, Aktionsverlauf, Definition von Standardaktionen usw.). Der einzige Unterschied besteht in der Quelle der Benachrichtigungen (die beiden zuvor genannten Produktmodule) und einigen Aktionen, die für diese Benachrichtigungen ausgeführt werden können.
Heimdal Endpoint Detection
Verbesserungen der USB-Verwaltungsfunktionen
Ab der Version 4.4.0 RC profitieren unsere Dashboard-Benutzer von nützlichen Verbesserungen der USB-Verwaltungsfunktionen. In Endpoint Settings -> General -> USB Management ist jetzt die neue Option „USB Reporting mode“ verfügbar. Diese Option kann nicht gemeinsam mit „Disable USB Ports“ verwendet werden. Durch Aktivieren von „Disable USB Ports“ wird „USB Reporting Mode“ automatisch deaktiviert. Wenn der USB Reporting Mode aktiviert ist, überwacht der Heimdal-Agent alle angeschlossenen USB-Geräte, führt jedoch keine Aktionen aus. Alle erkannten USB-Geräte werden in der neuen Repository-Ansicht „USB Management“ aufgelistet, die sich im linken Menü des Dashboards unter Unified Endpoint Management -> Client Management befindet.

Über die oben genannte Tabelle können Heimdal-Benutzer folgende Aktionen ausführen (Dropdown-Liste „Select what action to take“):
• Add to Allowlist – bei Anwendung des Befehls wird ein Modalfenster geöffnet, in dem der Benutzer auswählen kann, ob die Zulassungsliste global (zu allen Gruppenrichtlinien hinzugefügt) oder GP-spezifisch sein soll. Außerdem können die gewünschten GPs ausgewählt und „Apply only to active GPs“ aktiviert werden.
Es stehen drei Kriterien für die Zulassungsliste zur Verfügung: Hardware-ID, Klassen-ID und Geräteinstanzpfad.
• Suppress – bei Auswahl dieses Befehls wird das entsprechende Gerät in die Ansicht „Suppressed Devices“ verschoben und nicht mehr in „USB Management“ -> Standard view angezeigt (es sei denn, das Gerät wird erneut angeschlossen).
Zur Anzeige der Liste unterdrückter Geräte steht in der Benutzeroberfläche ein Optionsfeld zur Verfügung. Bei Auswahl kann der Benutzer zur Ansicht „Suppressed Devices“ wechseln (gleiches Layout wie die Standardansicht, jedoch mit angewendetem Filter).
In der Standardansicht von USB Management können Dashboard-Benutzer die Einträge (grüne Schaltfläche „Filters“) anhand ihres Status („Action“) filtern und auswählen, ob alle Geräte, die zugelassenen oder die blockierten Geräte angezeigt werden sollen.
Bei dieser Gelegenheit haben wir auch einige Änderungen am Bereich „GP, USB Allowlist“ vorgenommen, nämlich die Ergänzung einer dritten Option für die Zulassungsliste: „Device instance path“.
Außerdem wurde die Option „Friendly name“ hinzugefügt (die Eingabe ist nicht verpflichtend), um die Navigation in der USB-Zulassungsliste zu erleichtern.
Zwei weitere kleinere, aber wertvolle Verbesserungen wurden umgesetzt: der Import und Export (im .csv-Format) von Informationen in die bzw. aus der USB-Zulassungsliste.
Heimdal Privileges & App. Control
Möglichkeit, App-Control-Zulassungs- und/oder Sperrregeln direkt aus PEDM-Rastern zu erstellen
Diese neue Funktion ist ein weiterer Beleg für unseren einheitlichen, modulübergreifenden Ansatz. Sie verbessert die Benutzererfahrung, indem sie eine schnelle, praktische und komfortable Möglichkeit bietet, Anwendungssteuerungsregeln über Products -> Privileges & App Control -> PEDM -> Most used processes hinzuzufügen. Auf Zeilenebene wurde ein neues Kontrollkästchen eingeführt, mit dem der Dashboard-Benutzer bestimmte Einträge auswählen und anschließend in der Dropdown-Liste „Select what action to take“ eine App-Control-Zulassungs- oder -Sperrregel erstellen kann. Der weitere Ablauf entspricht exakt dem Ablauf in den App-Control-Ansichten.
Möglichkeit, den Endbenutzer auf dem Sperrbildschirm erhöht zu halten
Diese Erweiterung unseres PEDM-Moduls ermöglicht es Endbenutzern, auch bei gesperrtem Bildschirm ihres Computers erhöht zu bleiben. Im aktuellen PEDM-Ablauf wird die erhöhte Sitzung des Endbenutzers beim Sperren des Bildschirms beendet. Diese Einstellung kann über die Gruppenrichtlinie konfiguriert werden, indem Sie zu Endpoint Settings -> Privileges & App Control -> Privilege Elevation and Delegation Management -> Administrator Session -> „Keep user elevated on screen lock“ navigieren (Standardstatus: deaktiviert).
Hinweis: Die folgenden Aktionen führen dazu, dass der aktuelle Benutzer seine Erhöhung verliert:
• Shutdown – durch das Ausschalten des Computers werden alle Benutzersitzungen einschließlich der Sitzung des aktuellen Benutzers beendet;
• Restart – durch einen Neustart des Systems werden ebenfalls alle aktiven Sitzungen geschlossen, wodurch der aktuelle Benutzer seine erhöhten Berechtigungen oder seinen Sitzungsstatus verliert;
• Sign out – diese Aktion beendet die Sitzung des Benutzers und hebt seine erhöhten Berechtigungen auf;
• Ein anderer Benutzer verbindet sich per RDP mit dem Computer – wenn sich ein anderer Benutzer über das Remote Desktop Protocol (RDP) mit dem Computer verbindet, kann dies eine Abmeldung des aktuellen Benutzers erzwingen, wodurch ebenfalls die Erhöhung aufgehoben wird;
• Ein anderer Benutzer meldet sich bei einem anderen Konto auf demselben Computer an – geschieht dies, während sich das Hauptkonto in einer erhöhten Sitzung befindet, verliert das Hauptkonto seinen erhöhten Status;
Heimdal Email Protection
Email Fraud Prevention in Email Security ATP integriert
Unser agentenbasiertes Modul Email Fraud Prevention wurde in die Cloud verlagert und in ESEC ATP integriert. Das bedeutet, dass Testversion und Lizenzsteuerung aus lizenztechnischer Sicht (Bereich „Admin“ des Heimdal Dashboards) jetzt über die Lizenzoption ESEC ATP verwaltet werden.
Unter Network Settings -> Email Protection wurde die alte Unterregisterkarte „Email Security“ eingestellt und ihr gesamter Inhalt direkt in die Registerkarte „Email Protection“ verschoben.
Dem linken ESEC-Menü wurde ein neuer eigener Eintrag bzw. eine neue Registerkarte hinzugefügt: „Email Fraud Prevention“. Über diesen Eintrag können nun alle EFP-bezogenen Einstellungen gesteuert werden.
Auf der Produktseite des Heimdal Dashboards wurden nur kleinere Änderungen vorgenommen. EFP verfügt weiterhin über eine eigene Produktseite (Products -> Email Protection -> Email Fraud Prevention) mit zwei Unteransichten: „Homepage“ und „Details“. In der ESEC-Details-Ansicht sowie im Bereich „Advanced Filter“ (Products -> Email Protection -> Email Security) haben wir eine neue Dropdown-Liste namens „EFP Rule Category“ hinzugefügt. Sie entspricht derjenigen in der EFP-Details-Ansicht und enthält folgende Kategorien: Targeted Spear Phishing, Targeted Fraud, Spear Phishing, Phraseology attempt or General Fraud sowie Modified or Malicious attachment.

Im selben Bereich „Advanced Filter“ haben wir EFP als neuen E-Mail-Typ in der Dropdown-Liste „Type“ hinzugefügt. Die entsprechenden E-Mails werden in den Ansichten „Inbound“ und „Outbound“ angezeigt.
Alle zuvor genannten Ergänzungen sind auch in der End User Console verfügbar. Über die Schaltfläche „Show details“ in den Ansichten „ESEC Inbound“ und „Outbound“ können Benutzer Details zu von EFP erkannten E-Mails in einer neuen eigenen Registerkarte namens „EFP“ anzeigen.
Weitere relevante Hinweise zur EFP-eigenen Homepage:
a) Summary report – „Total Malicious“ stellt die Gesamtzahl der E-Mails dar, deren Typ EFP ist und die unter Quarantäne gestellt wurden (Status „Quarantine“);
b) User Anomalies – früher auf der alten EFP-Homepage „User AI anomalies“ genannt; verwendet denselben Ansatz wie die Kachel der Email-Security-Homepage. Der einzige Unterschied besteht darin, dass die E-Mails anhand der Erkennung von KI-Anomalien in der E-Mail gefiltert werden (der KI-Ausreißer wird in der EFP-Registerkarte der E-Mail-Details-Ansicht angezeigt);
c) Domain Status – zeigt alle konfigurierten Domänen an und ersetzt die alte Kachel „Address Book“; diese Kachel enthält dieselben Informationen wie die Kachel der Email-Security-Homepage;
d) Data tiles view – enthält E-Mail-Statistiken auf Grundlage der zuvor beschriebenen spezifischen Regelkategorien. Bei Auswahl eines bestimmten Punktes im Diagramm wird der Benutzer zur Registerkarte „Details“ weitergeleitet; dort sind die erweiterten Filter „EFP Rule Category“ und „Type EFP“ ausgewählt;
Die Statistiken werden berechnet, indem die vergangenen 30 Tage ab dem aktuellen Datum mit den jeweils vorherigen 30 Tagen verglichen werden. Jede Kachel zeigt die Zunahme bzw. Abnahme der E-Mail-Anzahl (sowohl als Zahl als auch als Prozentsatz) sowie ein Diagramm mit der Aktivität für jedes Intervall.
Die EFP-Details-Ansicht enthält exakt dieselben Daten wie die Email-Security-Details-Ansicht. Die Einträge sind jedoch so gefiltert, dass nur der Typ „EFP“ angezeigt wird. In der ESEC-Registerkarte „Quarantine Settings“, im Abschnitt „Advanced Threat Protection“, haben wir ebenfalls den Typ „EFP“ hinzugefügt. Der Funktionsablauf entspricht dem aller zuvor vorhandenen E-Mail-Typen.
Möglichkeit für IT-Administratoren, die Freigabe bestimmter E-Mails aus dem ESEC-Quarantänebericht zu verweigern
Die neue Funktion ermöglicht es einem IT-Administrator, die Freigabe von E-Mails aus dem ESEC-Quarantänebericht für Endbenutzer gezielt zu verweigern, obwohl die Option „Release“ in Network Settings -> Email Protection -> Email Security, Registerkarte „Quarantine Settings“ des Heimdal Dashboards aktiviert ist. Wenn in der Dashboard-Ansicht Products -> Email Protection -> Email Security, „Details“ E-Mails mit dem Status „Quarantine“ ausgewählt werden, kann ein Administrator nun festlegen, dass die ausgewählten E-Mails nicht von Endbenutzern freigegeben werden dürfen.

Nach Auswahl der Option „Deny for release“ wird dem Administrator ein Bestätigungsdialog angezeigt.
Wenn die oben genannte Aktion ausgeführt wurde, können Endbenutzer diese bestimmten E-Mails nicht aus dem ESEC-Quarantänebericht freigeben. Im E-Mail-Raster der End User Console werden Einträge, deren Freigabe verweigert wurde, mit einem Warnsymbol (!) und einem Mouseover-Text im Feld „Status“ gekennzeichnet: „Email is denied for release for end users. IT admins can still release the email from the dashboard“.
Beim Öffnen der Detailansicht eines Eintrags in der End User Console, dessen Freigabe derzeit verweigert wird, ist die Schaltfläche zur Freigabe in den E-Mail-Details deaktiviert. Beim Bewegen des Mauszeigers wird die Meldung „This action is not allowed by your IT admin.“ angezeigt.
Im „regulären“ Dashboard kann der Administrator die E-Mail nach Verweigerung der Freigabe erneut auswählen und im Aktionsmenü „Select what action to take“ die Option „Allow email release“ anwenden. Bei Auswahl wird ein neuer Bestätigungsdialog angezeigt.
Nach der Bestätigung können Endbenutzer die E-Mail(s) wieder freigeben.
Die Schaltfläche „Release“ wird auch in der End User Console wieder aktiviert. Wenn ein neuer Quarantänebericht erstellt bzw. empfangen wird, in dem die E-Mail(s) enthalten ist/sind, ist die Schaltfläche „Release“ aktiviert.
Möglichkeit, bestimmte Domänen von „TLS-Übertragung an jede Domäne erzwingen“ auszuschließen
Beim Bearbeiten oder Konfigurieren einer Domäne (Network Settings -> Email Protection -> Email Security) kann der Heimdal-Dashboard-Benutzer nun bestimmte Domänen von „Force TLS transmission to any domains“ ausschließen. Wenn diese Option aktiviert ist, gilt sie für alle Domänen.
Um diese neue Funktion im Bereich „Additional Domain Settings“ zu verwenden, muss der Dashboard-Benutzer „Forced TLS Settings“ verwenden (früher „Forced TLS“ genannt).
Hinweis: Die Option „Force TLS transmission to any domains“ wurde in das Modalfenster verschoben, das beim Drücken der Schaltfläche „Forced TLS Settings“ angezeigt wird.
Anschließend muss der Benutzer im Modalfenster zum Abschnitt „Add TLS exceptions“ navigieren (nur verfügbar, wenn „Force TLS transmission to any domains“ aktiviert ist) und die Domänen hinzufügen, die von der TLS-Übertragung ausgeschlossen werden sollen. Diese werden in der entsprechenden Liste angezeigt und können bei Bedarf entfernt werden.
Weitere Verbesserungen und Fehlerbehebungen
Erweiterte DNS-bezogene Informationen (DNS Security-Endpoint) im Heimdal-Agent
Um die Benutzererfahrung für Endbenutzer zu verbessern, haben wir neue Informationen hinzugefügt: „Adapter Name“, „Static DNS“ und „Dynamic DNS“ innerhalb der Benutzeroberfläche des Heimdal-Agents. Die neuen Informationen finden Sie im Bereich „Settings“ des Agents unter DNS Security -> Registerkarte „DarkLayer Guard™“.
E-Mail-Benachrichtigung senden, wenn ein Computer isoliert wurde
Für Fälle, in denen eine „automatische“ Computerisolierung erfolgt (entweder aufgrund der Auswahl unter „Device Protection Actions“ oder weil die Funktion „Isolate on Tamper Protection“ aktiviert wird), wurde eine neue E-Mail-Warnung bzw. -Benachrichtigung erstellt. Die E-Mail-Benachrichtigung wird an die Benutzer auf Unternehmens- und Reseller-Ebene gesendet, bei denen in den „Accounts“ des Heimdal Dashboards die Next-Gen-Antivirus-Warnung aktiviert ist.
USB-Einstellungen von „Next-Gen Antivirus“ auf die GP-Registerkarte „General“ verschieben
Um mehr Flexibilität und Relevanz für unser Produkt zu bieten, haben wir die USB-Verwaltungseinstellungen („Disable USB Ports“ und „USB restrictive mode“) aus Endpoint Settings -> Endpoint Detection -> Registerkarte „Next-Gen Antivirus“, Abschnitt „General Settings“, in die neue Registerkarte „USB Management“ unter Endpoint Settings -> Registerkarte „General“ verschoben.