- Application Control Appfencing
- Sandbox-Implementierung und -Integration in TAC
- Dateianalyse und Lösungen
- Erweiterungen des Windows-Mechanismus zur Verwaltung von Drittanbieter-Patches
- Überarbeitung der Device-Info-Benachrichtigungen
- Option zum Festlegen der erforderlichen Zeichenanzahl für den Grund der Rechteerhöhung
- API-Erweiterung „For Privilege Elevation and Delegation Mgmt. Statistics“ – Hinzufügen eines zusätzlichen Parameters (tatsächliche Endzeit der Rechteerhöhung)
- ConnectWise-PSA-Integration – Optimierung der Abläufe in den Integrationseinstellungen
- Hinzufügen der Schaltflächen „Test Connection“ und „Save“
- Änderungen an der Ticketkonfiguration
- Ausrichtung des Schedulers der Next-Gen-AV-GP-Funktion „Schedule Scan“ an der Funktion von Patch & Assets
- Unified Endpoint Management -> Client Management -> Scripting – Hinzufügen eines Fehlerprotokollmechanismus
Wir möchten Sie darüber informieren, dass eine aktualisierte Version des Heimdal-Produktionsdashboards, Version 4.5.1, jetzt live ist.
Ab Freitag, dem 17. Januar 2025, steht der Heimdal-Produktionsagent im Bereich „Guide“ des Dashboards unter der Registerkarte „Download and Install“ zum Download bereit.
Die Bereitstellung erfolgt im Laufe der kommenden Wochen schrittweise.
Mit der Version 4.5.1 des Heimdal-Produktionsdashboards stehen umfangreiche Aktualisierungen zur Verfügung. Nachfolgend finden Sie die vollständige Liste der Funktionen.
Wichtige Funktionen
Heimdal Privileges & App. Control
- Application Control Appfencing
Diese neue, revolutionäre Funktion stellt einen bedeutenden Durchbruch bei der Verwaltung von Prozessen (oder Anwendungen) dar, die auf Hostnamen ausgeführt werden können, sowie bei der Art und Weise ihrer Ausführung.
Appfencing ermöglicht es Ihnen, die Einschränkungen, die Sie auf Anwendungsebene (Prozessebene) festlegen möchten, granular, flexibel und intuitiv zu steuern und dadurch Ihre IT-Umgebung sicher und konform zu halten.
Appfencing ermöglicht die Verwaltung der Interaktionen zwischen Anwendungen sowie des Datei-, Daten- oder Internetzugriffs, indem es als zusätzliche Sicherheitsebene für laufende Prozesse fungiert und aktiv sicherstellt, dass die von Ihnen ausgeführte Software ihren festgelegten Rahmen nicht überschreitet.
Diese neue Funktion wird als Kontrollkästchen in der Tabelle „App Control Rules“ im Bereich „Endpoint Settings“ -> „Privileges & App Control“ -> „Application Control“ des Heimdal-Dashboards angezeigt. Dem Raster „App Control Rules“ wurde eine neue Spalte „Appfencing“ hinzugefügt, die ein Kontrollkästchen (aktivieren/deaktivieren) und eine Bearbeitungsfunktion enthält.
Standardmäßig ist die Appfencing-Option für neue und bestehende App-Control-Regeln deaktiviert (die Schaltfläche „Edit“ ist ausgegraut, bis die Appfencing-Funktion für die jeweilige Regel aktiviert wird). Durch die Aktivierung wird das Kontrollkästchen „Spawns“ unabhängig von seinem aktuellen Status deaktiviert.
Hinweis: Die Appfencing-Funktion ist nur für App-Control-Regeln mit dem Aktionstyp „Allow“ verfügbar.
Durch Klicken auf die Bearbeitungsschaltfläche wird ein neues modales Fenster geöffnet, in dem der Benutzer Einschränkungen für die Regel konfigurieren kann.
Das Dialogfenster enthält zwei Registerkarten: Network/ Internet access und Application interactions.
Network/Internet access:
- Dieser Bereich ist nur verfügbar, wenn der übergeordnete Regeltyp Path oder Wildcard ist. Bei allen anderen Regeltypen ist diese Registerkarte ausgegraut.
- Umschalter „Default block all traffic“:
- Diese Funktion ermöglicht das Hinzufügen zusätzlicher „Allow“- oder „Block“-Regeln bzw. Ausnahmen, um die Berechtigungen des entsprechenden Prozesses abhängig vom Standardstatus des Netzwerk-/Internetzugriffs anzupassen;
- standardmäßig ist diese Option deaktiviert („off“);
- wenn sie deaktiviert ist, ist keine Aktion erforderlich, bis der Dashboard-Benutzer manuell zusätzliche Regeln hinzufügt. Wird eine Blockierungsregel hinzugefügt, ist jeglicher Zugriff erlaubt, mit Ausnahme des Zugriffs, der dem in der Regel angegebenen Port oder der externen IP entspricht;
- wenn sie aktiviert ist, wird der ausgewählten Anwendung bzw. dem ausgewählten Prozess eine allgemeine Blockierungs-Firewallregel hinzugefügt, um den ein- und ausgehenden Internetzugriff einzuschränken. Fügt der Benutzer eine Erlaubnisregel hinzu, ist der Internetzugriff nur über die in der Regel angegebene externe IP oder den angegebenen Port erlaubt;
- Hinzufügen einer Regel für den Netzwerk-/Internetzugriff:
- Der Benutzer kann bestimmte Firewall-Regelausnahmen hinzufügen, um die Berechtigungen der Anwendung für den Internetzugriff anzupassen;
- Der Dashboard-Benutzer kann eine Remote-IP-Adresse oder einen Port eingeben sowie den Berechtigungstyp und den Regelprofiltyp auswählen;
- Das entsprechende Raster enthält alle manuell hinzugefügten Regeln sowie die Möglichkeit, die Regel zu bearbeiten oder zu löschen;
Application interactions:
- Wenn diese Funktion aktiviert ist, kann der Dashboard-Benutzer die Spawn-Berechtigungen für die entsprechende Application-Control-Regel individuell festlegen;
- Umschalter „Default block all spawns“:
- Diese Funktion ermöglicht eine optimierte Verwaltung von Prozess-Spawns;
- standardmäßig ist der Umschalter auf „off“ gesetzt;
- wenn die Funktion deaktiviert ist, sind alle Spawns erlaubt, und es ist keine Aktion erforderlich, bis der Benutzer manuell Berechtigungsausnahmen hinzufügt. Fügt der Benutzer eine Blockierungsregel hinzu, sind alle Spawns erlaubt, mit Ausnahme derjenigen, die der Blockierungsregel entsprechen;
- wenn die Funktion aktiviert ist, werden standardmäßig alle Spawns blockiert. Fügt der Benutzer eine Erlaubnisregel hinzu, bleiben alle Spawns blockiert, mit Ausnahme des gemäß der Spawn-Berechtigungsregel erlaubten Spawns;
- zum Hinzufügen einer neuen Spawn-Berechtigung muss der Benutzer den Regeltyp und die Aktion auswählen und anschließend Betreff und Priorität eingeben (standardmäßig hat die Priorität immer den höchsten Wert, kann jedoch geändert werden);
Prozesse, die durch Appfencing-Regeln überwacht werden, werden in den App-Control-Produkttabellen (unter den verschiedenen zugehörigen Ansichten) angezeigt. In der Spalte „Status“ wird neben dem aktuellen Status beim Bewegen des Mauszeigers über das „i“-Symbol in der QuickInfo die Appfencing-Regel genannt, die diesen Status bestimmt hat.
Heimdal Threat-hunting and Action Center
Sandbox-Implementierung und -Integration in TAC
Eine völlig neue Funktion – Sandbox – ist jetzt im Heimdal-Dashboard verfügbar. Die Heimdal Sandbox ist ein Tool zur Dateianalyse, das unsere Kunden bei der Computerforensik unterstützt.
Sie befindet sich im Bereich „Threat-hunting & Action Center“ des Heimdal-Dashboards (Menü auf der linken Seite: Products -> Threat-hunting & Action Center -> Sandbox) und erweitert das bereits leistungsstarke Threat-Intelligence- und Hunting-Toolkit von TAC.
Sie stattet Sicherheitsexperten, Betriebsteams und Managed-Service-Provider noch besser mit der Fähigkeit aus, Bedrohungen der nächsten Generation zu erkennen und mithilfe der anderen relevanten Produktmodule im Heimdal-Produktstack darauf zu reagieren.
Über die Schaltfläche „Upload“ wird ein Popup-Fenster geöffnet. Dort können Kunden die zu importierende Datei auswählen, das Dateipasswort (falls zutreffend) und/oder die Ausführungsargumente der Datei (falls zutreffend) angeben.
Hinweis: Die Heimdal Sandbox scannt nur Dateien mit einer Größe von <= 1 MB. Dateien müssen die Erweiterung .exe oder .zip besitzen (nur die erste archivierte .exe-Datei wird gescannt), andernfalls wird der Fehler „Invalid file extension“ angezeigt. Außerdem wird die Meldung „Invalid file name“ angezeigt, wenn Benutzer versuchen, eine Datei hochzuladen, deren Name Leerzeichen enthält.
Die Sandbox-Standardansicht enthält ein Statistik-Symbol, das die im ausgewählten Zeitraum gescannten Dateien anzeigt und im Kopfbereich eingesehen werden kann. Das entsprechende Raster besteht aus vier Spalten:
- „File name“;
- „Uploaded by“;
- „Resolution“;
- „Timestamp“.
Das Raster bietet außerdem die Möglichkeit, nach „File name“ und „Uploaded by“ zu suchen und nach „Resolution“ zu filtern (grüne Schaltfläche „Filters“).
Dateianalyse und Lösungen
Beim Hochladen einer Datei in der Sandbox-Standardansicht wird die Datei kurzzeitig als Eintrag mit der Lösung „New“ in der Datentabelle hinzugefügt. Anschließend wird die Lösung in „Pending Upload“ geändert (ebenfalls nur kurz angezeigt), bis die Datei vollständig hochgeladen wurde. Nach dem Upload ändert sich die Lösung in „Queued“, bis die Dateianalyse beginnt. Sobald die Dateianalyse beginnt, wird der Lösungswert in „In Progress“ geändert.
Die möglichen Ergebnislösungen sind „Completed“ (Dateien, die erfolgreich analysiert wurden) und „Error“ (Dateien, deren Analyse fehlgeschlagen ist).
Erfolgreich analysierte Dateien (Lösung „Completed“) verfügen neben ihrem Dateinamen über ein „Auge“-Symbol. Durch Klicken darauf wird der Dashboard-Benutzer zu einer eigenen Seite „File analysis“ weitergeleitet, auf der detaillierte Informationen (einschließlich einer Visualisierung des „Process Tree“) verfügbar sind. Mit dieser Implementierung wurde in allen Produktansichten, in denen der Befehl „Upload for Analysis“ vorhanden war, eine Änderung vorgenommen: „Upload for Analysis“ wurde durch „Upload to Storage“ ersetzt. Die Funktionalität selbst blieb unverändert.
In den Rastern verschiedener Produktmodule des Heimdal-Dashboards wurde ein neuer Befehl „Upload to storage & Send to Sandbox“ implementiert: DNS Security – Endpoint -> Latest Threats view; Next – Gen AV -> Latest Infections/ Quarantine and Zero-trust Execution Protection views; Ransomware Encryption Protection -> Endpoint Detections view sowie die entsprechenden Ansichten unter Client und Specifics (Klick auf einen hostname). Dieser neue Befehl kann außerdem über die TAC-Widgets der genannten Produktmodule sowie über das TAC Action Center (Ansichten „Notifications“ und „Aggregated Notifications“) aufgerufen werden.
Heimdal Patch & Asset Management
Erweiterungen des Windows-Mechanismus zur Verwaltung von Drittanbieter-Patches
Wir haben die Leistung des Untermoduls zur Verwaltung von Drittanbieter-Patches verbessert (durch Optimierung der Abläufe und Abfragen) und außerdem die Berichtsfunktionen erweitert. Dadurch können unsere Benutzer alle Einträge im Zusammenhang mit Drittanbietersoftware anzeigen.
Neben der oben genannten wichtigen Funktion können Sie im Folgenden weitere wichtige Funktionen und Verbesserungen entdecken, die mit der neuen Version 4.5.1 Prod. eingeführt werden:
Heimdal-Dashboard
Überarbeitung der Device-Info-Benachrichtigungen
Um unseren Dashboard-Benutzern mehr Flexibilität und Vielseitigkeit zu bieten, haben wir den Ablauf der Device-Info-Benachrichtigungen (früher als Active Clients bekannt) vollständig überarbeitet. Es wurden zahlreiche Verbesserungen vorgenommen, um die Nutzung zu vereinfachen und gleichzeitig die Auswirkungen auf die PSA-Integrationsfunktion zu berücksichtigen.
Zunächst haben wir den Gruppenrichtlinienseiten die Option hinzugefügt, auszuwählen, welche Benachrichtigungen von den Windows- und Linux-Heimdal-Agenten empfangen werden. Eine eigene Registerkarte namens „Device Info Notifications“ wurde unter Endpoint Settings -> Windows and Linux GP -> Klick auf eine group policy -> Registerkarte General hinzugefügt.
Für Windows-Gruppenrichtlinien gibt es 22 Benachrichtigungstypen (einige davon sind standardmäßig aktiviert, wenn neue GPs erstellt werden), die in fünf Abschnitte unterteilt und aktiviert oder deaktiviert werden können. Für Linux-Gruppenrichtlinien gibt es drei Benachrichtigungstypen, von denen einer („Restart required“) standardmäßig aktiviert ist.
Einige Benachrichtigungen werden deaktiviert, wenn der Benutzer das jeweilige Produkt (Next-Gen AV, Firewall, OS Updates) nicht aktiviert hat.
Auf der Seite der Linux-Gruppenrichtlinie wurde die Registerkarte „General“ in zwei kleinere Registerkarten aufgeteilt: „General Management“ und „Device Info Notifications“.
Registerkarte „Device Info Notifications“ der Windows-GP
Registerkarte „Device Info Notifications“ der Linux-GP.
Hinweis: Die Einstellungen für Device-Info-Benachrichtigungen gelten nur für neue und aktualisierte Agenten.
Die Einstellungen gelten nur für Agenten mit neueren Versionen (ab 4.5.0 RC), nachdem diese die aktuelle GP erhalten haben.
Die Excel-Exportfunktion der GP wurde ebenfalls aktualisiert und enthält nun die neuen Einstellungen.
Die Device-Info-CSV-Exporte (für die Registerkarten „Standard“ und „Hardware“) wurden aktualisiert und zeigen Folgendes an:
- den Benachrichtigungstext, wenn aktive Benachrichtigungen vorhanden sind und das Modul sowie der Benachrichtigungstyp in der GP aktiviert sind;
- „NO“, wenn das Modul und der Benachrichtigungstyp in der GP aktiviert sind, aber keine aktiven Benachrichtigungen vorhanden sind;
- „-“, wenn das Produkt nicht aktiviert ist oder die betreffende(n) Benachrichtigung(en) deaktiviert ist/sind.
Bei Device-Info-CSV-Exporten wurde die Reihenfolge der Spalten angepasst:
- Standard Export – neue Benachrichtigungsspalten wurden hinzugefügt;
- Hardware (Verbose) Export – alle Benachrichtigungsspalten werden am Ende der Datei vor den DNS-Informationen angezeigt (anders als zuvor, als sie in zwei Gruppen aufgeteilt waren); neue Benachrichtigungsspalten wurden hinzugefügt.
Bei dieser Gelegenheit haben wir außerdem eine neue Device-Info-Benachrichtigung namens „Disk Utilization Above Limit“ eingeführt. Wie der Name bereits sagt, löst sie bei Aktivierung eine Benachrichtigung aus, sobald die Festplattenauslastung über dem in der GP festgelegten Wert liegt (der Schwellenwert kann über den Schieberegler unter dem Kontrollkästchen festgelegt werden).
Heimdal Privileges & App. Control
Option zum Festlegen der erforderlichen Zeichenanzahl für den Grund der Rechteerhöhung
Eine kleine, aber wirkungsvolle Verbesserung auf UX- und Compliance-Ebene. Diese neue Funktion ermöglicht das Festlegen der Nachrichtenlänge (Anzahl der Zeichen) für das Feld „Reason“ im Popup-Fenster des Endbenutzers, wenn in einem Szenario mit „Administrator Session“ oder „Run As Administrator“ eine Rechteerhöhung durchgeführt wird und die Funktion „Require reason“ aktiviert ist.
Diese Einstellung kann über die Gruppenrichtlinie konfiguriert werden: „Endpoint Settings“ -> „Windows GP“ -> Klick auf eine GP -> Privileges & App Control -> Privilege Elevation and Delegation Management -> Run as Administrator or Administrator Session -> Elevation reason no. of characters.
Die Funktion umfasst zwei Textfelder, in denen die Mindest- (standardmäßig 1) und Höchstanzahl (255 Zeichen) für das Feld „Reason“ festgelegt werden kann.
Hinweis: Wenn die Funktion deaktiviert ist und eine Rechteerhöhung im oben genannten Szenario angefordert wird, bleibt der Standardzeichenbereich wie bisher zwischen 30 und 1000.
● API-Erweiterung „For Privilege Elevation and Delegation Mgmt. Statistics“ – Hinzufügen eines zusätzlichen Parameters (tatsächliche Endzeit der Rechteerhöhung)
Diese Berichtserweiterung für unser PEDM-Modul führt in der PEDM-API einen neuen Parameter ein, nämlich die tatsächliche „EndTime“ einer Rechteerhöhung.
Dieser Parameter stellt den eindeutigen Zeitpunkt dar, an dem die Rechteerhöhung beendet wurde. Bei neuen Datenextrakten (nach der Veröffentlichung der Produktionsversion 4.5.1) wird „EndTime“ direkt berechnet. Bei älteren Daten wird die Dauer der Rechteerhöhung zur „StartTime“ addiert.
Diese Erweiterung führte auch zu einigen kleinen Änderungen am Dashboard: In Products -> Privileges & App Control -> PEDM -> History view (vertikales Menü auf der linken Seite) und in der entsprechenden Ansicht mit den Clientdetails (Klick auf einen Hostnamen) wurde die bisherige Spalte „Duration“ durch „End time“ ersetzt.
Weitere Verbesserungen und Fehlerbehebungen:
ConnectWise-PSA-Integration – Optimierung der Abläufe in den Integrationseinstellungen
Um die Anforderungen unserer Kunden besser zu erfüllen und ihnen zu ermöglichen, die Integrationsoptionen des Heimdal-Dashboards mit ConnectWise PSA vollständig zu nutzen, wurden einige Änderungen an den ConnectWise-Einrichtungsabläufen vorgenommen.
Diese Änderungen ermöglichen eine stärker anpassbare Einrichtung, bei der Benutzer auch vorhandene Boards und Tickettypen auswählen können.
Analog zu den Integrationen von Autotask und HaloPSA wurde die Seite „Guide“ -> „Customer Settings“ -> „Integrations“ -> „ConnectWise PSA“ in drei Abschnitte aufgeteilt:
- Integration Settings.
- Matching Settings.
- ConnectWise Customer Integration (nur auf Reseller-Ebene sichtbar).
Hinzufügen der Schaltflächen „Test Connection“ und „Save“
Im Abschnitt „Integration Settings“ wurden zwei neue Schaltflächen hinzugefügt: „Test Connection“ und „Save“.
Zum Ausfüllen der Integrationseinstellungen muss der Benutzer des Heimdal-Dashboards den Company Identifier, die Base API URL, den Public Key und den Private Key eingeben. Anschließend empfehlen wir, die Verbindung über die Schaltfläche „Test Connection“ zu testen.
Diese Prüfung führt einen dedizierten API-Aufruf aus. Wenn eine positive Antwort empfangen wird, wird die Schaltfläche „Save“ aktiviert. Klicken Sie auf die Schaltfläche „Save“ und stellen Sie sicher, dass die Meldung in „grüner Schrift“ angezeigt wird, um zu bestätigen, dass die Verbindung erfolgreich gespeichert wurde.
Die Schaltflächen für die Ticketkonfiguration im Unterabschnitt „Matching Settings“ („Configure Heimdal Operations“, „Configure Heimdal Cyber Alerts“ und „Sync customers“ – nur auf Reseller-Ebene) bleiben deaktiviert, bis die Einstellungen gespeichert wurden. Nach dem Speichern der Einrichtung werden die Schaltflächen aktiviert, sodass der Benutzer die Einstellungen ändern kann.
Wenn Benutzer eine vorhandene Einstellung ändern, wird beim Speichern ein Bestätigungs-Popup angezeigt, in dem bestätigt werden kann, ob die Ticket- und Kundeneinstellungen beibehalten werden sollen. Dadurch können die Benutzer die Einstellungen ohne erneute Konfiguration beibehalten, sofern dies nicht erforderlich ist.
Änderungen an der Ticketkonfiguration:
Da weitere Details für das Matching hinzugefügt werden, wurden die Abläufe „Configure boards“ durch Abläufe zur „Board selection“ ersetzt. Der Dashboard-Benutzer kann jedes in seiner ConnectWise-Instanz verfügbare Board auswählen.
Durch Klicken auf „Configure Heimdal Operations“ oder „Configure Heimdal Cyber Alerts“ wird ein Konfigurations-Popup angezeigt, das auf Grundlage der festgelegten Verbindungseinstellungen eine Liste der Ticketfelder aus der ConnectWise-API abruft.
Zunächst sollte der Benutzer ein ConnectWise-Board auswählen. Nach der Auswahl des Boards sollte der Benutzer die zugehörigen Felder des Boards zuordnen. Für die Zuordnung können verschiedene Elemente ausgewählt und anschließend zur Erstellung von Tickets verwendet werden.
Die Liste der Felder für die Ticketkonfiguration lautet:
- Type: Auswahl aus den für das zuvor ausgewählte Board verfügbaren Typen;
-
Subtype: Auswahl aus den für das ausgewählte Board verfügbaren Subtypen:
- Heimdal Operations – CPU, MEM, DISK, MU, AV, DNSP, FW;
- Heimdal Cyber Alerts – REP, PAM, NextGen Antivirus, VND, ZT;
- Status bei der Ticket-Erstellung/-Aktualisierung: Auswahl aus den für das ausgewählte Board verfügbaren Statuswerten
Hinweis: Der Status bei der Ticketaktualisierung ist nur für Tickets vom Typ „Heimdal Operations“ verfügbar;
- Item: Auswahl aus den für das ausgewählte Board verfügbaren Elementen;
- Priority: Auswahl aus den verfügbaren Prioritäten;
Alle Auswahlen mit Ausnahme von „Priority“ werden auf Grundlage des ausgewählten Boards getroffen. Stellen Sie sicher, dass alle Felder konfiguriert sind, und bestätigen Sie die Einstellungen.
● Ausrichtung des Schedulers der Next-Gen-AV-GP-Funktion „Schedule Scan“ an der Funktion von Patch & Assets
Ab der Produktionsversion 4.5.1 wurde die NGAV-Funktion „Schedule Scan“ aktualisiert, sodass der Scheduler nun wiederkehrende Zeitpläne auf Wochenebene ermöglicht.
● Unified Endpoint Management -> Client Management -> Scripting – Hinzufügen eines Fehlerprotokollmechanismus
Um die Ergebnisse der Skriptbereitstellung detaillierter darzustellen, haben wir mit der neuen Produktionsversion einen Fehlerprotokollmechanismus implementiert. Dazu wurde die Standardansicht (sowie die entsprechende Clientdetails-Ansicht nach dem Klicken auf einen Hostnamen) aktualisiert und der genannte Mechanismus hinzugefügt, der Kunden bei der einfachen Fehlerbehebung bei Skripten mit fehlerhaftem Ergebnis unterstützt.
Protokollierte Fehler können durch Klicken auf die neu implementierte Schaltfläche „View details“ in der Spalte „Resolution“ überprüft werden. Das entsprechende Symbol wird nur bei Einträgen mit der Lösung „Error“ angezeigt.
Die eigentliche Fehlermeldung wird in einem Popup-Fenster angezeigt, wie unten dargestellt. Die resultierende Fehlermeldung (aus dem Dashboard) setzt sich aus den im Windows-Ereignisanzeige generierten Fehlerprotokollen und dem vom Skript selbst erzeugten Fehler zusammen. Die Fehlerinformationen des Skripts werden in eine im Scripting-Verzeichnis gespeicherte Protokolldatei geschrieben.
Die Scripting-Fehlerprotokolldateien werden im Verzeichnis (...\Heimdal\Scripting\Logs) erstellt. Der Dateiname setzt sich aus Zeitstempel + PID zusammen, wie im folgenden Bild dargestellt.