- Diagramme auf der Dashboard-Startseite sind anklickbar.
- Implementierung einer automatischen Nachricht zur Genehmigung/Ablehnung von Rechteerhöhungen.
- Firewall-Modul und Änderungen an der Ansicht „Firewall-Warnungen“.
- Vollständig neue Registerkarte „Benutzer-Compliance“ in der M365-Benutzersicherheit.
Wir möchten Sie darüber informieren, dass eine neue Version des Heimdal-Produktions-Dashboards, Version 4.9.1, jetzt live ist.
Ab Freitag, dem 29. August 2025, steht der Heimdal-Produktionsagent im Dashboard im Bereich „Anleitung“ unter der Registerkarte „Herunterladen und installieren“ zum Download bereit. Die Bereitstellung erfolgt im Laufe der kommenden Wochen schrittweise.
Hier finden Sie die wichtigsten Funktionen und Verbesserungen, die mit der neuen Version 4.9.1 Prod. eingeführt werden.
Heimdal Dashboard
Diagramme auf der Dashboard-Startseite sind anklickbar.
Die aktualisierte Version 4.9.1 Prod. des Heimdal Dashboards führt die Möglichkeit wieder ein, Datenpunkte in Diagrammen auf der Startseite anzuklicken und zu den entsprechenden Produktseiten weitergeleitet zu werden. Diese sind basierend auf dem Bereich/Segment des Startseitendiagramms, auf den der Benutzer geklickt hat, bereits vorgefiltert.
Diese Verbesserung steigert die Benutzerfreundlichkeit, forensische Untersuchungen und Berichtsfunktionen sowie die Effizienz und Relevanz der Darstellung von Cybersicherheitsdaten aus Ihrer IT-Umgebung.
USB-Verwaltung: Suche nach Klassen- und Hardware-IDs
In Unified Endpoint Management -> Clientverwaltung -> USB-Verwaltung -> Standardansicht wurden der Suchfunktion zwei neue Optionen hinzugefügt. Unsere Dashboard-Benutzer können Geräte jetzt anhand der Klassen-ID oder Hardware-ID suchen. Diese beiden neuen Optionen sind nun in der Dropdown-Liste der Suchkriterien enthalten.
On-Demand-/Echtzeit-Synchronisierung von Hostnamengruppen.
Diese Implementierung ermöglicht eine Umgehung des „24-Stunden“-Synchronisierungsmechanismus für Servernachrichten, der sich auf Änderungen an Hostnamengruppen bezieht. Außerdem wurde die Möglichkeit hinzugefügt, innerhalb einer Gruppe nach bestimmten Hostnamen zu suchen (einschließlich Platzhaltern).
Die neue Echtzeit-Servernachricht wird jedes Mal gesendet, wenn eine der folgenden Aktionen ausgeführt wird: Bearbeitung einer vorhandenen Hostnamengruppe, Hinzufügen eines Endpunkts zu einer vorhandenen Hostnamengruppe und/oder Löschen eines Endpunkts aus einer vorhandenen Hostnamengruppe.
Option zum Löschen des AAD-Cache und zur bedarfsgesteuerten Neusynchronisierung.
Ab Version 4.9.1 Prod. können Benutzer des Heimdal Dashboards einen neuen Serverbefehl ausführen, der eine Echtzeitnachricht an den Heimdal Agent sendet, den AAD-Cache löscht und eine Neusynchronisierung der AAD-Gruppen durchführt.
Die neue Aktion befindet sich in Unified Endpoint Management -> Geräteinformationen -> Standardansicht in der Dropdown-Liste „Aktion auswählen“.
Hinweis: Der neue Serverbefehl ist nur verfügbar, wenn die Azure-AD-Synchronisierung konfiguriert ist (Anleitung -> Kundeneinstellungen -> Anmeldeeinrichtung -> Azure-Anmeldung).
Wenn die Aktion „AAD-Cache löschen und neu synchronisieren“ ausgeführt wird, wird unter dem Raster „Serverbefehle“ ein neuer Serverbefehl erstellt.
Für Einträge im Raster „Serverbefehle“ können abhängig vom Status des Befehls folgende Aktionen ausgeführt werden:
- Abbrechen: nur wenn der Status „Ausstehend“ oder „In Bearbeitung“ lautet;
- Erneut versuchen: nur wenn der Status „Fehler“ lautet.
Den Filtern der Ansicht „Serverbefehle“ wurde ein neuer Befehlstyp „AAD-Cache löschen und neu synchronisieren“ hinzugefügt. Außerdem wurden die entsprechenden Status für den neuen Serverbefehl in das Raster aufgenommen: Ausstehend – Anfrage an den Agent gesendet; In Bearbeitung – Anfrage vom Agent empfangen, Ausführung läuft; Abgeschlossen – Anfrage erfolgreich ausgeführt; Abgebrochen – Befehl abgebrochen; Fehler – Befehl konnte nicht ausgeführt werden (beim Darüberfahren wird eine Informationsblase mit dem Grund des Fehlers angezeigt). Diese Daten sind auch im CSV-Export verfügbar.
Heimdal Privileges & App. Control
App-Steuerung – Option zum Hinzufügen einer Zulassungsregel beim Genehmigen von Ausführungsanfragen ohne Rechteerhöhung/einmaligen Ausführungsanfragen
Als Teil unserer kontinuierlichen Verbesserungen und als kleine, aber praktische Erweiterung der mit Version 4.7.0 eingeführten Funktion „Datei ohne Rechteerhöhung ausführen“ bieten wir Dashboard-Benutzern (IT-Administratoren) jetzt die Möglichkeit, direkt aus dem Raster PEDM -> Ausstehende Genehmigungen eine Zulassungsregel für die Prozesse zu erstellen, die zu genehmigten einmaligen Ausführungsanfragen gehören.
Nach der Genehmigung der Dateiausführung wird ein Dialogfenster angezeigt, in dem der Genehmigende gefragt wird, ob er zusätzlich eine Zulassungsregel der App-Steuerung für den entsprechenden Prozess erstellen möchte. Der IT-Administrator kann „Ja“ auswählen, um die Regel zu erstellen. Dadurch wird das Pop-up-Fenster „Ausführung zulassen“ geöffnet. Mit „Nein“ kann die Aktion abgebrochen werden.
PEDM – Option zur Auswahl der Gültigkeitsdauer für die „Lokale Token-Rechteerhöhung“
Eine weitere kleine, aber leistungsstarke Verbesserung für Endbenutzer ist die Möglichkeit, die Gültigkeitsdauer des Tokens anzupassen, der bei lokalen PEDM-Token-Rechteerhöhungen verwendet wird.
Die Zeit kann über den entsprechenden Schieberegler unter dem Kontrollkästchen „Lokale Token-Rechteerhöhung“ (falls aktiviert) angepasst und auf ein Intervall von 1 bis 5 Minuten eingestellt werden. Die Funktion ist sowohl für die Typen „Als Administrator ausführen (Datei)“ als auch „Administratorsitzung“ verfügbar.
Nach Änderung der Token-Gültigkeit ist eine Neusynchronisierung des Agenten erforderlich, damit der neue Wert angewendet und beim Generieren des Codes in den Geräteinformationen auf der Registerkarte „Privileges & App Control“ des ausgewählten Hostnamens angezeigt wird.
PEDM – Implementierung einer automatischen Nachricht zur Genehmigung/Ablehnung von Rechteerhöhungen
Unsere PEDM-IT-Administratoren waren bereits mit der „manuellen“ Administratornachricht zur Verwaltung von Rechteerhöhungen (Genehmigung/Ablehnung) vertraut. Diese ist nach der Auswahl von „Genehmigen“ oder „Ablehnen“ einer Rechteerhöhung in der Ansicht PEDM -> Ausstehende Genehmigungen in Form eines Kontrollkästchens und eines Textfelds verfügbar. Ab dieser neuen Produktionsversion können sie jedoch noch effizienter und gleichzeitig benutzerfreundlich arbeiten, indem sie die neue GP-Option „Automatische Administratornachricht“ verwenden.
Auf der Registerkarte „PEDM-Gruppenrichtlinie“ (Endpunkteinstellungen -> Privileges & App Control -> Verwaltung von Rechteerhöhungen und Delegierung, Bereich „Zusätzliche Einstellungen“) wurde eine neue Option namens „Automatische Administratornachricht“ hinzugefügt. Wenn diese aktiviert ist, werden zwei neue Untereinstellungen namens „Genehmigungsnachricht“ und „Ablehnungsnachricht“ mit den entsprechenden Textfeldern angezeigt.
Hinweis: Mindestens eine der beiden Untereinstellungen muss aktiviert sein. Wenn eine der beiden aktiviert ist, muss die entsprechende Nachricht konfiguriert werden, andernfalls wird die GP nicht validiert.
Wenn die Funktion aktiviert ist, wird die in der GP festgelegte Nachricht (Genehmigungs- oder Ablehnungsnachricht) automatisch konfiguriert und in der Informationsblase der Spalte „Status“ angezeigt.
Je nach festgelegter Konfiguration wird die Nachricht dem Endbenutzer in einem Pop-up-Fenster angezeigt, wenn die Rechteerhöhung genehmigt oder abgelehnt wird.
Hinweis: Diese Nachricht wird festgelegt, wenn die Rechteerhöhung angefordert wird, und direkt aus der GP übernommen. Daher können auf demselben Gerät Rechteerhöhungen mit unterschiedlichen automatischen Nachrichten vorhanden sein.
Um die Aktualisierung veralteter Nachrichten zu ermöglichen, wurde dem Pop-up-Fenster „Administratornachricht“ eine neue Option namens „Automatische Administratornachricht überschreiben“ hinzugefügt. Wenn diese aktiviert ist, wird die automatische Nachricht durch die manuell in das Textfeld eingegebene Nachricht überschrieben.
Heimdal Endpoint Detection
Optimierte Leistung für das Modul Endpoint Detection -> Firewall und Änderungen an der Ansicht „Firewall-Warnungen“
Mit der Version 4.9.1 Prod. wurde die Architektur und die Abläufe des Moduls Endpoint Detection -> Firewall vollständig überarbeitet. Dadurch werden eine verbesserte Leistung, eine übersichtlichere Benutzeroberfläche und relevantere Warnungen gewährleistet, wodurch die Sicherheit Ihrer Computerumgebung insgesamt verbessert wird.
Die bisher als „Firewall-Warnungen“ bekannte Ansicht wurde zusammen mit den Statistiken „Firewall-Warnungen“ in „Brute-Force-Angriffe“ umbenannt. Außerdem wurde die Filteroption „Fehlgeschlagener lokaler Kennwortversuch“ entfernt.
Der Ansicht „Brute-Force-Angriffe“ wurde eine Dropdown-Liste „Ansicht auswählen“ hinzugefügt. Dadurch stehen bei der Visualisierung und Berichterstellung von BFAs verschiedene Modi zur Verfügung: Standard (Standardansicht), BFA nach Land, BFA nach IP, BFA nach Benutzer.
Standardansicht
Die Standardansicht enthält die zuvor angezeigten Daten zu Firewall-Warnungen mit folgenden Änderungen am Raster/an der Tabelle:
- Hinzufügen der Spalte „Hauptherkunftsland“, in der das Land angezeigt wird, das der am häufigsten angegriffenen öffentlichen IP zugeordnet ist;
- Hinzufügen der Spalte „Hauptherkunfts-IP“, in der die am häufigsten angegriffene IP angezeigt wird;
- Nach Auswahl eines oder mehrerer Einträge ist eine neue Aktion verfügbar: „Zur Zulassungsliste hinzufügen“. Bei Ausführung wird die entsprechende IP zur Firewall-Zulassungsliste hinzugefügt (auf Ebene bestimmter GPs oder global, mit der Option, die Zulassung nur auf aktive GPs anzuwenden);
BFA nach Land
Diese Ansicht stellt Daten nach Ländern gruppiert dar und ermöglicht Benutzern, Angriffsmuster anhand des geografischen Standorts zu analysieren:
- Detaillierte Ansicht: Durch Klicken auf die Geräteanzahl (für das jeweilige Land registrierte Versuche) werden alle Warnungen angezeigt, die von diesem Standort stammen;
- Nach Auswahl eines oder mehrerer Einträge in der Detailansicht (nach dem Klicken auf ein Land) ist eine neue Aktion verfügbar: „Zur Zulassungsliste hinzufügen“ (auf Ebene bestimmter GPs oder global, mit der Option, die Zulassung nur auf aktive GPs anzuwenden);
Detailseite
BFA nach IP
Diese Ansicht stellt Daten nach IP gruppiert dar und bietet Einblicke in die Quellen der Angriffe:
- Detaillierte Ansicht: Durch Klicken auf die Anzahl der Geräte werden alle Warnungen, die von dieser IP-Adresse stammen, in einer „Rohansicht“ angezeigt;
- Nach Auswahl eines oder mehrerer Einträge in der Hauptansicht ist eine neue Aktion verfügbar: „Zur Zulassungsliste hinzufügen“ (auf Ebene bestimmter GPs oder global, mit der Option, die Zulassung nur auf aktive GPs anzuwenden);
Detailseite
BFA nach Benutzer
Diese Ansicht stellt Daten nach Benutzern gruppiert dar und hilft dabei, angegriffene Konten zu verfolgen. Durch Klicken auf die Anzahl der Geräte werden alle mit diesem Benutzerkonto verbundenen Warnungen einschließlich der relevanten Informationen angezeigt.
Detailseite
In der Detailansicht „Geräteinformationen“ (Unified Endpoint Management → Geräteinformationen → Detailansicht für/durch Klicken auf das ausgewählte Gerät → Endpoint Detection) bleibt die Benutzeroberfläche weitgehend unverändert. Es wurden jedoch einige kleinere Verbesserungen/Ergänzungen vorgenommen, darunter die beiden bereits erwähnten Spalten „Hauptherkunfts-IP“ und „Hauptherkunftsland“, die Dashboard-Benutzern zusätzliche forensische Details bieten.
Die Verbesserungen gehen jedoch noch weiter. Es wurde ein völlig neuer Warnungstyp eingeführt: Wenn mehrere fehlgeschlagene Anmeldeversuche von einer erfolgreichen Anmeldung gefolgt werden, wird eine kritische BFA-Warnung gemeldet. Beim Darüberfahren über die Risikostufe kann der Dashboard-Benutzer die Details der Warnung „Mehrere fehlgeschlagene Anmeldeversuche, gefolgt von einer erfolgreichen Anmeldung“ abrufen.
Mit der Einführung dieses neuen BFA-Warnungstyps wurden einige Änderungen an den Ansichten „Aggregierte Benachrichtigungen“ und „Benachrichtigungen TAC“ vorgenommen (Threat-Hunting & Action Center -> Action Center).
Wenn die an das Dashboard gesendete BFA-Warnung als kritisch eingestuft ist (hinsichtlich der Risikostufe), wird dem Erkennungstyp im Namen der Benachrichtigung „Kritisch“ hinzugefügt. Außerdem wird der Schweregrad auf „Kritisch“ aktualisiert.
Heimdal Threat-Hunting und Action Center, M365-Benutzersicherheit
Vollständig neue Registerkarte „Benutzer-Compliance“ in der M365-Benutzersicherheit
Diese völlig neue Ansicht (unter Produkte -> Threat-Hunting & Action Center -> Übersicht -> M365 -> Action Center) zeigt eine Liste „nicht konformer“ M365-Benutzer/Azure-Active-Directory-Konten an, bei denen mindestens eine der folgenden Einstellungen in Azure AD deaktiviert ist: MFA, sicheres Kennwort oder Kennwortablauf.
Damit diese neue Registerkarte vollständig funktioniert, muss die M365-Benutzersicherheit unter Netzwerkeinstellungen -> M365-Benutzersicherheit (früher „Erkennung von Anomalien bei Anmeldungen“) aktiviert sein. Außerdem müssen die entsprechenden Benutzer-Compliance-Einstellungen aktiv (aktiviert) sein.
Hinweis: Abhängig davon, welche der drei Unteroptionen aktiviert sind (standardmäßig aktiviert), werden Prüfungen durchgeführt und die Ergebnisse auf der Registerkarte „Benutzer mit Risiko“ im M365 Action Center angezeigt. Wenn eine der Optionen deaktiviert ist, wird auf der Registerkarte „Benutzer mit Risiko“ ein gelbes Ausrufezeichen mit dem entsprechenden Hinweistext angezeigt.
Um die neue Registerkarte „Benutzer mit Risiko“ anzeigen und/oder Aktionen ausführen zu können, muss der Heimdal-Dashboard-Benutzer über folgende ACLs verfügen: „Daten der M365-Benutzersicherheit anzeigen“ und/oder „Aktionen für Daten der M365-Benutzersicherheit ausführen“.
Der Dashboard-Benutzer kann für Benutzer mit Risiko folgende Aktionen ausführen:
- Benutzer abmelden: Der Benutzer wird von allen Microsoft-Websitzungen abgemeldet, in denen er angemeldet ist;
- Kennwort zurücksetzen: Der Benutzer wird von allen Microsoft-Websitzungen abgemeldet, in denen er angemeldet war, und muss das aktuelle Kennwort ändern;
- Benutzerkonto deaktivieren: Das Benutzerkonto wird deaktiviert und der Benutzer kann sich nicht mehr anmelden;
- Benutzerkonto aktivieren: Das Benutzerkonto wird aktiviert und der Benutzer darf sich anmelden;
Hinweis: Diese Aktion ist nur bei einem deaktivierten Konto verfügbar (nachdem die Aktion „Benutzerkonto deaktivieren“ ausgeführt wurde).
Dieselben Aktionen sind auf der Seite „Benutzerdetails“ verfügbar, nachdem auf einen Benutzer geklickt wurde.
Das neue Raster bietet verschiedene Optionen zur Datenvisualisierung: Suche nach Benutzer, Filterung anhand der Kriterien für „Nicht-Compliance“ und des Zeitraums der letzten Anmeldung, Sortierung und Seitennavigation.
Zur Verbesserung der Datenvisualisierung und forensischen Analyse wurde der M365-Startseite ein neues Symbol hinzugefügt, das den IT-Administrator vor Benutzern mit Risiko warnt (beim Darüberfahren angezeigter Text „Sicherheitsprobleme“).
Zusätzlich zu den zuvor genannten Compliance-Kriterien wurde dem Raster der Benutzer-Compliance-Ansicht eine vierte Spalte hinzugefügt: „90 Tage inaktiv“. Sie zeigt anhand des Zeitstempels der letzten Anmeldung an, ob der Endbenutzer in den letzten 90 Tagen inaktiv war oder nicht.
Hinweis: Dies ist lediglich eine informative Zusatzangabe und hat keinen Einfluss darauf, ob ein Endbenutzer in die Ansicht „Benutzer-Compliance“ aufgenommen wird. Ausschlaggebend für die Aufnahme sind der Status von MFA, sicherem Kennwort oder Kennwortablauf in den AAD-/Entra-ID-Einstellungen.
Weitere Verbesserungen und Fehlerbehebungen
BitLocker-Verwaltung – Trusted Platform Module (TPM) als eigenständigen Schutztyp für Betriebssystemlaufwerke implementieren
Unser BitLocker-Verwaltungsmodul bietet mit der Einführung von TPM als eigenständigem Schutztyp für Betriebssystemlaufwerke mehr Flexibilität.
Wenn Sie zu Endpunkteinstellungen -> Windows-GPs -> GP auswählen -> Registerkarte „BitLocker-Verwaltung“ navigieren, können Sie TPM jetzt als dedizierten Schutztyp für Betriebssystemvolumes verwenden.
Im Gegensatz zu den Schutztypen „TPM und PIN“ oder „TPM und Passphrase“, bei denen der Endbenutzer während der Verschlüsselung zur Eingabe einer PIN oder Passphrase aufgefordert wird, wird der eigenständige TPM-Schutztyp „still“ angewendet. Der Endbenutzer wird lediglich zum Neustart aufgefordert, damit der Schutz angewendet werden kann.
E-Mail-Sicherheit – automatische Benachrichtigung für Absender auf der Greylist
Für auf der Greylist befindliche E-Mails, die von externen (nicht ESEC-)Benutzern an ESEC-geschützte Empfänger gesendet werden, wurde ein neuer Mechanismus für ausgehende Benachrichtigungen eingeführt. Wenn eine solche E-Mail als auf der Greylist befindlich markiert wird, antwortet das System dem ursprünglichen Absender automatisch und informiert ihn über die durchgeführte Aktion.
Die Funktion wird aktiviert, wenn „Domain-Greylisting“ auf Domänenebene aktiviert ist (Netzwerkeinstellungen -> E-Mail-Schutz -> [Domäne bearbeiten] -> Blockliste, Zulassungsliste & Greylist -> Domain-Greylisting). Nach der Aktivierung verarbeitet die Plattform ausgehende Antworten an Absender auf der Greylist automatisch und verwendet dabei eine dedizierte IP-Adresse, um Zustellbarkeitsprobleme oder eine Einstufung als Spam zu vermeiden.
Hinweis: Die automatische Antwort wird pro Greylisting-Ereignis und E-Mail nur einmal gesendet.