Sehr geehrter Heimdal-Kunde,
wir möchten Sie darüber informieren, dass eine neue Version des Heimdal Release Candidate (RC) Dashboards, Version 4.5.0, jetzt live ist.
Ab Freitag, dem 22. November 2024, steht der Heimdal RC Agent im Dashboard im Abschnitt „Guide“ unter dem Tab „Download and Install“ zum Download bereit. Die Bereitstellung erfolgt im Laufe der kommenden Wochen schrittweise. Die neue Version des Heimdal Release Candidate (RC) Dashboards, Version 4.5.0, beinhaltet einige umfangreiche Upgrades. Wir möchten mit der Vorstellung der wichtigsten davon beginnen: Die wichtigsten Funktionen
1. Application Control AppFencing
2. Sandbox-Implementierung und -Integration in TAC
3. Verbesserungen der Windows-Verwaltung von Patches für Drittanbieteranwendungen
4. Überarbeitung der Device-Info-Benachrichtigungen
5. Option zur Festlegung der erforderlichen Zeichenanzahl für den Grund der Rechteerweiterung
6. API-Verbesserung „For Privilege Elevation and Delegation Management Statistics“ – Hinzufügen eines zusätzlichen Parameters (tatsächliche Endzeit der Rechteerweiterung)
7. ConnectWise-PSA-Integration – Optimierung der Abläufe in den Integration Settings
8. Anpassung des Schedulers der Next-Gen-AV-GP-Funktion „Schedule Scan“ an den Scheduler von Patch & Assets
9. Unified Endpoint Management -> Client Management -> Scripting – Hinzufügen eines Fehlerprotokollmechanismus
Heimdal Privileges & App. Control
Application Control AppFencing
Diese neue, revolutionäre Funktion stellt einen bedeutenden Durchbruch bei der Verwaltung von Prozessen (oder Anwendungen) dar, die auf Hostnamen ausgeführt werden können, sowie bei der Art ihrer Ausführung. AppFencing ermöglicht es Ihnen, die Einschränkungen, die Sie auf Anwendungsebene (Prozessebene) festlegen möchten, granular, vielseitig und intuitiv zu steuern und so Ihre IT-Umgebung sicher und konform zu halten. AppFencing ermöglicht die Verwaltung anwendungsübergreifender Interaktionen, von Dateien, Daten oder des Internetzugriffs, indem es als zusätzliche Sicherheitsebene für laufende Prozesse fungiert und aktiv sicherstellt, dass die von Ihnen ausgeführte Software ihren definierten Rahmen nicht überschreitet. Diese neue Funktion wird als Kontrollkästchen in der Tabelle „App Control Rules“ im Bereich „Endpoint Settings -> Privileges & App Control -> Application Control“ des Heimdal-Dashboards angezeigt. Dem Raster „App Control Rules“ wurde eine neue Spalte „AppFencing“ hinzugefügt, die ein Kontrollkästchen (aktivieren/deaktivieren) sowie eine Bearbeitungsfunktion enthält.
Standardmäßig ist die Option „AppFencing“ sowohl für neue als auch für bestehende App-Control-Regeln deaktiviert (die Bearbeitungsschaltfläche ist ausgegraut, bis die AppFencing-Funktion für die jeweilige Regel aktiviert wird). Durch die Aktivierung wird das Kontrollkästchen „Spawns“ unabhängig von seinem Status deaktiviert.
Hinweis: Die AppFencing-Funktion ist nur für App-Control-Regeln mit dem Aktionstyp „Allow“ verfügbar.
Durch Klicken auf die Bearbeitungsschaltfläche wird ein neues modales Fenster geöffnet, in dem der Benutzer Regeleinschränkungen konfigurieren kann.Netzwerk-/Internetzugriff:
- Dieser Abschnitt ist nur verfügbar, wenn der übergeordnete Regeltyp „Path“ oder „Wildcard“ ist. Bei allen anderen Regeltypen ist dieser Tab ausgegraut.
-
Umschalter „Default block all traffic“:
- Diese Funktion ermöglicht das Hinzufügen zusätzlicher „Allow“- oder „Block“-Regeln bzw. Ausnahmen, um die Berechtigungen des entsprechenden Prozesses anzupassen (abhängig vom Standardstatus des Netzwerk-/Internetzugriffs).
- Standardmäßig ist diese Option deaktiviert („off“).
- Wenn sie deaktiviert ist, ist keine Aktion erforderlich, bis der Dashboard-Benutzer manuell zusätzliche Regeln hinzufügt. Wird eine Blockierregel hinzugefügt, ist der gesamte Zugriff erlaubt, mit Ausnahme des Zugriffs, der dem in der Regel angegebenen Port oder der externen IP-Adresse entspricht.
- Wenn sie aktiviert ist, wird der ausgewählten Anwendung bzw. dem ausgewählten Prozess eine allgemeine Blockier- bzw. Firewall-Regel hinzugefügt, um den Internetzugriff (eingehend und ausgehend) einzuschränken. Fügt der Benutzer eine Zulassungsregel hinzu, ist der Internetzugriff nur auf die in der Regel angegebene externe IP-Adresse bzw. den angegebenen Port erlaubt. -
Hinzufügen einer Netzwerk-/Internetzugriffsregel:
- Ermöglicht dem Benutzer, bestimmte Firewall-Regelausnahmen hinzuzufügen, um die Berechtigungen der Anwendung für den Internetzugriff anzupassen.
- Der Dashboard-Benutzer kann eine Remote-IP-Adresse oder einen Port eingeben sowie den Berechtigungstyp und den Regelprofiltyp auswählen.
- Das entsprechende Raster enthält alle manuell hinzugefügten Regeln sowie die Möglichkeit, die Regel zu bearbeiten oder zu löschen.
Anwendungsinteraktionen:
- Wenn diese Funktion aktiviert ist, kann der Dashboard-Benutzer die Spawn-Berechtigungen für die entsprechende Application-Control-Regel individuell festlegen.
-
„Default block all spawns“:
- Diese Funktion ermöglicht eine optimierte Verwaltung von Prozess-Spawns.
- Der Standardstatus des Umschalters ist „off“.
- Wenn die Funktion deaktiviert ist, sind alle Spawns erlaubt, und es ist keine Aktion erforderlich, bis der Benutzer manuell Berechtigungsausnahmen hinzufügt. Fügt der Benutzer eine Blockierregel hinzu, sind alle Spawns erlaubt, mit Ausnahme derjenigen, die der Blockierregel entsprechen.
- Wenn die Funktion aktiviert ist, werden standardmäßig alle Spawns blockiert. Fügt der Benutzer eine Zulassungsregel hinzu, bleiben alle Spawns blockiert, mit Ausnahme des gemäß der Spawn-Berechtigungsregel erlaubten Spawns.
- Um eine neue Spawn-Berechtigung hinzuzufügen, muss der Benutzer den Regeltyp und die Aktion auswählen und anschließend Betreff und Priorität eingeben (standardmäßig hat die Priorität immer den höchsten Wert, kann jedoch geändert werden).
Prozesse, die von AppFencing-Regeln überwacht werden, werden in den Application-Control-Produkttabellen (unter den jeweiligen Ansichten) angezeigt. In der Spalte „Status“ wird neben dem aktuellen Status beim Bewegen des Mauszeigers über das „i“-Symbol im Tooltip die AppFencing-Regel angegeben, die diesen Status bestimmt hat.
Heimdal Threat-hunting and Action Center
Sandbox-Implementierung und -Integration in TAC
Eine völlig neue Funktion – Sandbox – ist jetzt im Heimdal-Dashboard verfügbar. Die Heimdal Sandbox ist ein Tool zur Dateianalyse, das unsere Kunden bei der Computerforensik unterstützt. Sie befindet sich im Abschnitt „Threat-hunting & Action Center“ des Heimdal-Dashboards (Menü auf der linken Seite: Products -> Threat-hunting & Action Center -> Sandbox) und erweitert das bereits leistungsstarke Threat-Intel- und Hunting-Toolkit von TAC. Sie stattet Sicherheitsverantwortliche, Betriebsteams und Managed Service Provider noch umfassender mit der Möglichkeit aus, Bedrohungen der nächsten Generation zu erkennen und mithilfe der anderen relevanten Produktmodule des Heimdal-Produktstacks darauf zu reagieren.
Über die Schaltfläche „Upload“ wird ein Popup-Fenster geöffnet, in dem Kunden die zu importierende Datei auswählen, das Dateipasswort (falls zutreffend) angeben und/oder die Ausführungsargumente der Datei (falls zutreffend) festlegen können.
Hinweis: Die Heimdal Sandbox scannt nur Dateien mit einer Größe von <= 1 MB. Dateien müssen die Erweiterung .exe oder .zip besitzen (nur die erste archivierte .exe-Datei wird gescannt), andernfalls wird der Fehler „Invalid file extension“ angezeigt. Wenn Benutzer versuchen, eine Datei mit Leerzeichen im Dateinamen hochzuladen, wird außerdem die Meldung „Invalid file name“ angezeigt.
Die Sandbox-Standardansicht enthält ein Statistik-Symbol, das die im ausgewählten Zeitraum gescannten Dateien anzeigt und im Kopfbereich eingesehen werden kann. Das entsprechende Raster besteht aus vier Spalten: „File name“, „Uploaded by“, „Resolution“ und „Timestamp“. Außerdem bietet das Raster die Möglichkeit, nach „File name“ und „Uploaded by“ zu suchen und nach „Resolution“ zu filtern (grüne Schaltfläche „Filters“).
Dateianalyse und Auflösungen
Beim Hochladen einer Datei in der Sandbox-Standardansicht wird die Datei für kurze Zeit als Eintrag mit der Auflösung „New“ in die Datentabelle aufgenommen. Anschließend wird die Auflösung der Datei in „Pending Upload“ geändert (ebenfalls nur kurz angezeigt), bis sie vollständig hochgeladen wurde. Nach dem Hochladen ändert sich die Auflösung in „Queued“, bis die Dateianalyse beginnt. Sobald die Dateianalyse beginnt, wird der Wert der Auflösung auf „In Progress“ gesetzt. Die möglichen Ergebnisauflösungen sind „Completed“ (Dateien, die erfolgreich analysiert wurden) und „Error“ (Dateien, deren Analyse fehlgeschlagen ist). Erfolgreich analysierte Dateien (Auflösung „Completed“) verfügen neben ihrem Dateinamen über ein Augen-Symbol. Wird dieses angeklickt, gelangt der Dashboard-Benutzer zu einer eigenen Seite „File analysis“, auf der detaillierte Informationen (einschließlich einer Visualisierung des „process tree“) verfügbar sind.
Mit dieser Implementierung wurde eine Änderung in allen Produktansichten vorgenommen, in denen der Befehl „Upload for Analysis“ vorhanden war: Er wurde durch den Befehl „Upload to Storage“ ersetzt. Die Funktionalität selbst blieb unverändert. In den Rastern verschiedener Produktmodule des Heimdal-Dashboards wurde ein neuer Befehl „Upload to storage & Send to Sandbox“ implementiert: DNS Security – Endpoint -> Ansicht „Latest Threats“; Next-Gen AV -> Ansichten „Latest Infections/Quarantine“ und „Zero-trust Execution Protection“; Ransomware Encryption Protection -> Ansicht „Endpoint Detections“ sowie die entsprechenden Client-Specifics-Ansichten (durch Klicken auf einen Hostnamen). Dieser neue Befehl kann außerdem über die TAC-Widgets der zuvor genannten Produktmodule sowie über das TAC Action Center (Ansichten „Notifications“ und „Aggregated Notifications“) aufgerufen werden.
Heimdal Patch & Asset Management
Verbesserungen am Mechanismus zur Verwaltung von Patches für Windows-Drittanbieteranwendungen
Wir haben die Leistung des Untermoduls für die Verwaltung von Patches von Drittanbieteranwendungen verbessert (durch Optimierung der Abläufe und Abfragen) und außerdem die Reporting-Funktionen erweitert, sodass unsere Benutzer alle Einträge zu Drittanbietersoftware visualisieren können. Neben der oben genannten wichtigsten Funktion laden wir Sie ein, im Folgenden die weiteren zentralen Funktionen und Verbesserungen der neuen Version 4.5.0 RC zu entdecken:
Heimdal Dashboard
Überarbeitung der Device-Info-Benachrichtigungen
Um unseren Dashboard-Benutzern mehr Flexibilität und Vielseitigkeit zu bieten, haben wir den Benachrichtigungsablauf für Device Info (früher bekannt als Active Clients) vollständig überarbeitet. Es wurden zahlreiche Verbesserungen vorgenommen, um die Nutzung zu optimieren, wobei auch die Auswirkungen auf die Funktion „PSA Integrations“ berücksichtigt wurden. Zunächst haben wir den Group-Policy-Seiten die Option hinzugefügt, auszuwählen, welche Benachrichtigungen von den Windows- und Linux-Heimdal-Agents empfangen werden. Im Bereich „Endpoint Settings -> Windows and Linux GP -> auf eine Gruppenrichtlinie klicken -> Registerkarte General“ wurde ein eigener Verwaltungs-Tab namens „Device Info Notifications“ hinzugefügt.
Für Windows-Gruppenrichtlinien gibt es 22 Benachrichtigungstypen (einige davon sind standardmäßig aktiviert, wenn neue GPs erstellt werden), die in fünf Abschnitte unterteilt und aktiviert oder deaktiviert werden können. Für Linux-Gruppenrichtlinien gibt es drei Benachrichtigungstypen (einer davon, „Restart required“, ist standardmäßig aktiviert). Einige Benachrichtigungen werden deaktiviert, wenn das entsprechende Produkt beim Benutzer nicht aktiviert ist (Next-Gen AV, Firewall, OS Updates). Auf der Linux-Group-Policy-Seite wurde der Tab „General“ in zwei kleinere Tabs unterteilt: „General Management“ und „Device Info Notifications“.
Windows-GP-Tab „Device Info Notifications“
Linux-GP-Tab „Device Info Notifications“
Hinweis: Die Einstellungen für Device-Info-Benachrichtigungen gelten nur für neue und aktualisierte Agents. Die Einstellungen gelten nur für Agents mit neueren Versionen (beginnend mit 4.5.0), nachdem diese die neueste GP erhalten haben.
Auch die Excel-Exportfunktion für GPs wurde aktualisiert, um die neuen Einstellungen einzubeziehen. Die Device-Info-CSV-Exporte (für die Tabs „Standard“ und „Hardware“) wurden aktualisiert und zeigen Folgendes an:
- den Benachrichtigungstext, wenn aktive Benachrichtigungen vorhanden sind und das Modul sowie der Benachrichtigungstyp in der GP aktiviert sind;
- „NO“, wenn das Modul und der Benachrichtigungstyp in der GP aktiviert sind, aber keine aktiven Benachrichtigungen vorhanden sind;
- nichts, wenn das Produkt nicht aktiviert ist oder die betreffende(n) Benachrichtigung(en) deaktiviert ist/sind.
Bei den Device-Info-CSV-Exporten wurde außerdem die Reihenfolge der Spalten angepasst:
- Standard-Export – neue Benachrichtigungsspalten wurden hinzugefügt;
- Hardware-(Verbose)-Export – alle Benachrichtigungsspalten werden am Ende der Datei vor den DNS-Informationen angezeigt (im Gegensatz zur bisherigen Anordnung, bei der sie in zwei Gruppen aufgeteilt waren); neue Benachrichtigungsspalten wurden hinzugefügt.
Bei dieser Gelegenheit haben wir außerdem eine neue Device-Info-Benachrichtigung namens „Disk Utilization Above Limit“ eingeführt. Wie der Name bereits sagt, löst sie, wenn sie aktiviert ist, eine Benachrichtigung aus, sobald der Festplattenauslastungsgrad über dem in der GP festgelegten Wert liegt (der Schwellenwert kann über den Schieberegler unter dem Kontrollkästchen festgelegt werden).
Heimdal Privileges & App. Control
Option zur Festlegung der erforderlichen Zeichenanzahl für den Grund der Rechteerweiterung
Eine kleine, aber wirkungsvolle Verbesserung auf UX- und Compliance-Ebene. Mit dieser neuen Funktion kann die Nachrichtenlänge (Anzahl der Zeichen) für das Feld „Reason“ im Popup-Fenster des Endbenutzers festgelegt werden, wenn in einem Szenario mit einer „Administrator Session“ oder einer „Run As Administrator“-Sitzung eine Rechteerweiterung durchgeführt wird und die Funktion „Require reason“ aktiviert ist. Diese Einstellung kann über die Gruppenrichtlinie konfiguriert werden, indem Sie zu „Endpoint Settings -> Windows GP -> auf eine GP klicken -> Privileges & App Control -> Privilege Elevation and Delegation Management -> Run as Administrator or Administrator Session -> Elevation reason no. of characters“ navigieren.
Die Funktion umfasst zwei Textfelder zur Angabe der minimalen (standardmäßig 1) und maximalen (255 Zeichen) Zeichenanzahl für das Feld „Reason“. Hinweis: Wenn die Funktion deaktiviert ist und eine Rechteerweiterung im oben genannten Szenario angefordert wird, bleibt der Standardzeichenbereich wie bisher zwischen 30 und 1000.
„For Privilege Elevation and Delegation Mgmt. Statistics“ – API-Verbesserung: Hinzufügen eines zusätzlichen Parameters (tatsächliche Endzeit der Rechteerweiterung)
Diese Reporting-Verbesserung für unser PEDM-Modul führt einen neuen Parameter in der PEDM-API ein, nämlich die tatsächliche „EndTime“ einer Rechteerweiterung. Dieser Parameter stellt den eindeutigen Zeitpunkt dar, zu dem die Rechteerweiterung beendet wurde. Bei neuen Datenextrakten (nach der Veröffentlichung der RC-Version 4.5.0) wird „EndTime“ direkt berechnet. Bei älteren Daten wird der Wert durch Addition der Dauer der Rechteerweiterung zur „StartTime“ ermittelt.
Diese Verbesserung führte auch zu einigen kleinen Änderungen im Dashboard: In der Ansicht „Products -> Privileges & App Control -> PEDM -> History“ (vertikales Menü auf der linken Seite) und in der entsprechenden Client-Specifics-Ansicht (durch Klicken auf einen Hostnamen) wurde die bisherige Spalte „Duration“ durch „End time“ ersetzt.
Weitere Verbesserungen und Fehlerbehebungen
ConnectWise-PSA-Integration – Optimierung der Abläufe in den Integration Settings
Um den Anforderungen unserer Kunden besser gerecht zu werden und ihnen zu ermöglichen, die Integrationsoptionen von Heimdal Dashboard und ConnectWise PSA vollständig zu nutzen, wurden einige Änderungen an den ConnectWise-Einrichtungsabläufen vorgenommen. Diese Änderungen ermöglichen eine besser anpassbare Einrichtung, bei der Benutzer auch bestehende Boards und Tickettypen auswählen können. Ähnlich wie bei den Integrationen von Autotask und HaloPSA wurde die Seite „Guide -> Customer Settings -> Integrations -> ConnectWise PSA“ in drei Abschnitte unterteilt:
- Integration Settings
- Matching Settings
- ConnectWise Customer Integration (nur auf Reseller-Ebene sichtbar)
Hinzufügen der Schaltflächen „Test Connection“ und „Save“
Im Abschnitt „Integration Settings“ wurden zwei neue Schaltflächen hinzugefügt: „Test Connection“ und „Save“. Zum Ausfüllen der Integration Settings muss der Benutzer des Heimdal-Dashboards die Unternehmenskennung, die Basis-API-URL, den öffentlichen Schlüssel und den privaten Schlüssel eingeben. Nach diesem Schritt empfehlen wir, die Verbindung über die Schaltfläche „Test Connection“ zu testen. Bei dieser Prüfung wird ein dedizierter API-Aufruf durchgeführt. Wenn eine positive Antwort eingeht, wird die Schaltfläche „Save“ aktiviert. Klicken Sie auf „Save“ und stellen Sie sicher, dass die Meldung in „grüner Schrift“ angezeigt wird, um zu bestätigen, dass die Verbindung erfolgreich gespeichert wurde. Die unter dem Unterabschnitt „Matching Settings“ verfügbaren Schaltflächen zur Ticketkonfiguration („Configure Heimdal Operations“, „Configure Heimdal Cyber Alerts“ und „Sync customers“ – nur auf Reseller-Ebene) bleiben deaktiviert, bis die Einstellungen gespeichert wurden. Nach dem Speichern der Einrichtung werden die Schaltflächen aktiviert, sodass der Benutzer die Einstellungen ändern kann. Wenn Benutzer eine bestehende Einstellung ändern, wird beim Speichern ein Bestätigungs-Popup angezeigt, in dem sie bestätigen können, ob die Ticket- und Kundeneinstellungen beibehalten werden sollen. So können die Benutzer Einstellungen behalten, ohne sie bei Bedarf neu konfigurieren zu müssen.
Änderungen an der Ticketkonfiguration:
Da weitere Details für das Matching hinzugefügt werden, wurden die Abläufe „Configure boards“ durch Abläufe zur „Board selection“ ersetzt. Der Dashboard-Benutzer kann jedes in seiner ConnectWise-Instanz verfügbare Board auswählen.
Durch Klicken auf „Configure Heimdal Operations“ oder „Configure Heimdal Cyber Alerts“ wird ein Konfigurations-Popup angezeigt, das anhand der festgelegten Verbindungseinstellungen eine Liste der Ticketfelder aus der ConnectWise-API abruft. Zunächst sollte der Benutzer ein ConnectWise-Board auswählen. Nach der Auswahl des Boards sollte der Benutzer die boardbezogenen Felder zuordnen. Für das Mapping können verschiedene Elemente ausgewählt und anschließend zur Erstellung von Tickets verwendet werden. Die Liste der Felder für die Ticketkonfiguration lautet:
- Type: aus der für das zuvor ausgewählte Board verfügbaren Typenmenge auszuwählen;
-
Subtype: aus der für das ausgewählte Board verfügbaren Subtypenmenge auszuwählen;
- Heimdal Operations – CPU, MEM, DISK, MU, AV, DNSP, FW;
- Heimdal Cyber Alerts – REP, PAM, NextGen Antivirus, VND, ZT; -
Status on ticket creation/update: aus der für das ausgewählte Board verfügbaren Statusmenge auszuwählen;
Hinweis: Der Status bei der Ticketaktualisierung ist nur für Tickets des Typs „Heimdal Operations“ verfügbar. - Item: aus der für das ausgewählte Board verfügbaren Elementmenge auszuwählen;
- Priority: aus der Prioritätenmenge auszuwählen.
Alle Auswahlen mit Ausnahme von „Priority“ werden anhand des ausgewählten Boards vorgenommen. Stellen Sie sicher, dass alle Felder konfiguriert sind, und bestätigen Sie die Einstellungen.
Anpassung des Schedulers der Next-Gen-AV-GP-Funktion „Schedule Scan“ an den Scheduler von Patch & Assets
Ab der RC-Version 4.5.0 wurde die NGAV-Funktion „Schedule Scan“ aktualisiert, sodass der Scheduler Benutzern die Auswahl wiederkehrender Zeitpläne auf Wochenebene ermöglicht.
Unified Endpoint Management -> Client Management -> Scripting – Hinzufügen eines Fehlerprotokollmechanismus
Um detailliertere Informationen zum Ergebnis der Skriptbereitstellung bereitzustellen, haben wir mit der neuen RC-Version einen Fehlerprotokollmechanismus implementiert. Dazu wurde die Standardansicht (sowie die entsprechende Client-Specifics-Ansicht nach dem Klicken auf einen Hostnamen) aktualisiert und der genannte Mechanismus hinzugefügt, der Kunden bei der einfachen Fehlerbehebung bei Skripten mit fehlerhaften Ergebnissen unterstützt. Protokollierte Fehler können durch Klicken auf die neu implementierte Schaltfläche „View details“ in der Spalte „Resolution“ überprüft werden. Das entsprechende Symbol wird nur für Einträge mit der Auflösung „Error“ angezeigt.
Die eigentliche Fehlermeldung wird wie unten dargestellt in einem Popup-Fenster angezeigt. Die resultierende Fehlermeldung (aus dem Dashboard) setzt sich aus den im Windows Event Viewer erzeugten Fehlerprotokollen und dem vom Skript selbst erzeugten Fehler zusammen. Die Fehlerinformationen des Skripts werden in einer im Scripting-Verzeichnis gespeicherten Protokolldatei aufgezeichnet.
Die Scripting-Fehlerprotokolldateien werden im Verzeichnis (...\Heimdal\Scripting\Logs) erstellt. Der Dateiname setzt sich aus Zeitstempel und PID zusammen, wie im folgenden Bild dargestellt.