1) E-Mail-Sicherheit – M365 Exchange Connector
2) PEDM – Vollständig neuer Least-Privilege-Flow für Rechteerhöhungen
3) Heimdal Threat-Hunting und Action Center – Externe Firewall
6) Verbesserungen am Unified Reporting
7) PEDM – Erweiterte Unterstützung für Azure-AD-(Entra-)verbundene Geräte
8) PEDM – Cloud-AV-Scanning für erhöhte Sicherheit
9) E-Mail-Sicherheit – Völlig neue Ansicht „M365 Users“
10) Weitere Verbesserungen und Fehlerbehebungen
Wir freuen uns, bekannt zu geben, dass das neue Heimdal-Release-Candidate-(RC-)Dashboard jetzt verfügbar ist.
Ab Montag, dem 26. Januar 2026, steht der zugehörige Heimdal-RC-Agent ebenfalls im Dashboard im Bereich Guide -> Download and Install zum Download bereit und wird in den darauffolgenden Wochen schrittweise ausgerollt.
Nachfolgend finden Sie eine Zusammenfassung der wichtigsten Funktionen und Verbesserungen des 5.2.0-RC-Releases.
Heimdal Dashboard
● Client Management, USB Management – Verbesserte Verwaltung der Zulassungsliste mit Dropdown für vordefinierte Class-GUIDs
Im Rahmen unseres Bestrebens, die Benutzerfreundlichkeit weiter zu verbessern, wurde im Bereich USB Allowlist unter Endpoint Settings -> General -> USB Management eine neue Verbesserung eingeführt. Sie ermöglicht Administratoren, Einträge für USB-Class-GUIDs effizienter über eine vordefinierte Mehrfachauswahlliste zu verwalten.
Die Funktion soll den Prozess der Aufnahme in die Zulassungsliste vereinfachen, indem sie manuelle Eingaben reduziert, Konfigurationsfehler minimiert und eine konsistente und zuverlässige Auswahl bekannter USB-Klassen ermöglicht.
Das Dropdown Predefined Class GUIDs enthält eine von Heimdal gepflegte Liste vordefinierter USB-Class-GUIDs, die den häufig verwendeten GUID-Klassen für USB-Geräte entsprechen. Jeder Eintrag zeigt den Namen der USB-Klasse zusammen mit einer kurzen Beschreibung.
Wenn ein Eintrag aus dem Dropdown Predefined Class GUIDs ausgewählt wird:
• wird der Name der USB-Klasse automatisch in das Feld Friendly name des USB-Allowlist-Rasters eingetragen.
• wird die entsprechende Class-GUID in das Feld Value eingefügt.
Nach dem Hinzufügen bleibt der Eintrag vollständig bearbeitbar, einschließlich der Felder Friendly name, Value und Type. Wird das Feld Value geändert, ist der Datensatz nicht mehr mit der vordefinierten Liste verknüpft und wird als benutzerdefinierter bzw. manueller Eintrag behandelt.
Ein vordefinierter Eintrag kann entweder durch Abwählen im Dropdown oder über die Schaltfläche Remove im USB-Allowlist-Raster entfernt werden.
● Client Management, USB Management – Vereinfachte USB-Nachverfolgung mit Anzeigenamen und bearbeitbaren Einträgen der Zulassungsliste
Bei der Verwaltung einzelner USB-Einträge ist jetzt sowohl für unterdrückte als auch für nicht unterdrückte Geräte ein neues Feld Friendly Name verfügbar: Unified Management → Client Management → USB Management.
Außerdem wurde unter Group Policy im Unterregister USB Management eine entsprechende Erweiterung hinzugefügt. Administratoren können Konfigurationen für Friendly Name direkt in den Richtlinieneinstellungen vollständig verwalten.
Das Feld Friendly Name wurde dem Dialogfenster USB Allowlist unter Unified Management → Client Management → USB Management hinzugefügt:
• Das Feld wird nur sichtbar, wenn ein einzelnes USB-Element aus der Liste ausgewählt wird.
• Durch Auswahl der Option wird ein Dialog geöffnet, in dem Administratoren:
o den Friendly Name (optional) hinzufügen können.
o die GP(s) auswählen können, für die die Änderung gelten soll (obligatorisch).
o den Allow List Type auswählen können (obligatorisch).
Friendly Names ermöglichen es Administratoren, jedem USB-Gerät eine aussagekräftige, benutzerdefinierte Bezeichnung zu geben und dadurch die Identifikation in verschiedenen Umgebungen zu verbessern.
Diese Funktion soll die USB-Nachverfolgung vereinfachen und Verwechslungen reduzieren, wenn mehrere Geräte ähnliche Identifikatoren besitzen.
Im dedizierten Bereich Group Policy (Endpoint Settings -> General -> USB Management) können IT-Administratoren nun alle mit einem USB-Eintrag verknüpften Attribute bearbeiten (Friendly Name, Value, Type).
Diese Werte können über ein eigenes Dialogfenster geändert werden, das beim Bearbeiten eines USB-Elements im USB-Allowlist-Raster der GP geöffnet wird.
Dadurch wird eine konsistente Verwaltung des Friendly Name sowohl im USB-Managementmodul als auch in der GP-Konfiguration gewährleistet. So entsteht ein einheitlicher Workflow für die Geräteidentifikation und die Durchsetzung von Richtlinien.
Zusammen vereinfachen diese Verbesserungen die USB-Verwaltung durch aussagekräftige Bezeichnungen, eine klarere Identifikation und eine zentrale Kontrolle sowohl auf Geräte- als auch auf Group-Policy-Ebene.
● Verbesserungen am Unified Reporting
Mit dem 5.2.0-RC-Release führen wir eine vollständig überarbeitete Reporting-Erfahrung ein, die Transparenz, Compliance und Entscheidungsfindung verbessern soll.
Dieses Update umfasst eine erweiterte Auswahl an Berichten – einschließlich Modulen, für die bisher keine eigenen Berichte verfügbar waren – sowie umfangreichere Inhalte, modernisierte Darstellungen und eine verbesserte Benutzeroberfläche für einen intuitiveren Workflow.
Aus Sicht des Prozessablaufs bleiben die meisten Elemente vertraut. Benutzerberechtigungen auf Grundlage von Access Control Lists bleiben unverändert. Auch die allgemeine Handhabung der Berichtserstellung – etwa das Verhalten der Warteschlange, die Möglichkeit zum Erstellen von On-Demand- oder geplanten Berichten, Planungsalternativen, Zeiträume der Datenverfügbarkeit sowie der Versand oder Export von Berichten im PDF-Format – funktioniert weiterhin wie bisher.
Verbessert wurde die Erstellung von Berichten. Das neu gestaltete Dialogfenster Generate Report bündelt nun nahezu alle Module der Heimdal-Produktsuite und bietet Administratoren eine umfassendere und einheitlichere Auswahl an Reporting-Optionen.
Die erweiterte Abdeckung zeigt sich auch in verbesserten Filtermöglichkeiten in den Rastern, wodurch relevantere, präzisere und aussagekräftigere Datenvisualisierungen möglich werden.
Auch die Anpassungsmöglichkeiten im Erstellungsprozess wurden erweitert. Benutzer können nun für jeden Bericht mit monetären Werten die gewünschte Währung auswählen – eine Einstellung, die zuvor auf Berichte der C-Ebene beschränkt war. Die verfügbare Währungsliste entspricht den Optionen im Bereich Accounts des Heimdal-Dashboards und sorgt für Konsistenz bei allen finanzbezogenen Berichten.
Die größten Verbesserungen haben wir bis zum Schluss aufgehoben. In nahezu jedem Produktmodul wurden die Berichtsinhalte sowohl in ihrer Tiefe als auch in ihrer Qualität erweitert. Dadurch stehen klarere Erkenntnisse, aussagekräftigere Zusammenhänge sowie ein höherer Sicherheits- und Compliance-Nutzen auf einen Blick zur Verfügung.
Auch UX und UI wurden verbessert: Detailorientierte Benutzer können nun mit einem einzigen Klick direkt aus jedem Bericht zum vollständigen zugrunde liegenden Datensatz springen. Gleichzeitig sorgen übersichtlichere Layouts und eine intuitivere Datenstruktur dafür, dass Berichte leichter zu lesen und zu interpretieren sind.
Nachfolgend finden Sie eine Vorschau auf die neue Reporting-Erfahrung. Wir laden Sie jedoch ein, sie selbst zu erkunden und die vollständig überarbeiteten Berichte auszuprobieren.
● Heimdal Threat-Hunting und Action Center – Externe Firewall
Mit 5.2.0 entwickelt sich TAC erneut weiter. Bisher stellte unsere SOC-/SIEM-Plattform Echtzeitinformationen, Telemetrie und Handlungsmöglichkeiten in zwei zentralen Bereichen bereit: Geräte und Benutzer.
Heute führen wir eine dritte Dimension ein: External Firewall. Beginnend mit Meraki werden Firewall-Warnungen, die bisher in einer eigenen, unübersichtlichen und isolierten Konsole verblieben, nun direkt in TAC aufgenommen und in verwertbare MXDR-Signale umgewandelt – neben Ihren Endpunkt- und Benutzerereignissen.
Es geht dabei nicht darum, einen weiteren Risikowert hinzuzufügen. Vielmehr interpretiert Heimdal Daten von Firewalls anderer Anbieter für MXDR, reduziert die Alarmmüdigkeit, verwandelt unübersichtliche Daten in klare Informationen und übernimmt gemeinsam mit unserem SOC-Team die aufwendige Arbeit, sodass Ihre Umgebung ohne ständige manuelle Überwachung geschützt bleibt.
Die Vielseitigkeit dieser neuen Integration reicht über Ihr SOC hinaus: Benutzer von Resellern und Unternehmenskunden können dieselben angereicherten Firewall-Informationen prüfen und direkt in TAC Maßnahmen ergreifen. So können alle Beteiligten – vom Anbieter bis zum Endkunden – an einem Ort sehen, entscheiden und handeln.
Um genau zu sehen, wie die Meraki-Integration im Hintergrund funktioniert, betrachten wir nun die technischen Details der neuen Funktion External Firewall.
Die Integration kann über den neuen Registerkartenbereich Firewall Integrations -> Meraki Firewall aktiviert und konfiguriert werden, der unter Guide -> Customer Settings verfügbar ist. Nach der Einrichtung werden relevante Meraki-Warnungsdaten in das Threat-Hunting & Action Center übertragen.
Die Konfiguration ist sowohl auf Reseller- als auch auf Unternehmenskundenebene verfügbar.
Hinweis: Damit die Integration der externen Firewall ordnungsgemäß funktioniert und der API-Importauftrag Meraki-Benachrichtigungen abrufen kann, müssen Kunden die Quell-IP-Adresse 20.160.60.23 in die Zulassungsliste aufnehmen.
Erfahrung auf Reseller-Ebene
Auf Reseller-Ebene enthält die einzige verfügbare Visualisierung, die Globe-Ansicht (TAC-Startseite), eine neue Umschaltoption auf der linken Seite der Benutzeroberfläche. Damit können Benutzer wechseln zwischen:
• External Firewall
• Devices
• M365
Beim Wechsel zur Ansicht External Firewall kann der Reseller Folgendes sehen:
• Alle aktiven Unternehmenskunden im ausgewählten Zeitraum
• Kunden als geografische Pins auf dem Globus
• Den durchschnittlichen External-Firewall-(Meraki-)Risikoscore jedes Kunden oder die Anzahl ungelöster Meraki-Warnungen – abhängig von der Einstellung über die Optionsschaltflächen im unteren Bereich der Benutzeroberfläche.
Wenn die Optionsschaltfläche „By risk score“ ausgewählt ist, zeigt der linke Bereich eine Übersicht über die Gesamtzahl der aktiven Unternehmenskunden im ausgewählten Zeitraum, bei denen die External-Firewall-Integration aktiviert ist. Diese werden standardmäßig absteigend nach dem durchschnittlichen Risikoscore sortiert. Dadurch sind Kunden mit dem höchsten Risiko zusammen mit ihrer zugehörigen Geräteanzahl am deutlichsten sichtbar.
Durch Klicken auf den Namen eines Unternehmenskunden wird eine Identitätsübernahme ausgelöst und die kundenspezifischen Daten werden angezeigt.
Durch Klicken auf einen beliebigen Globus-Pin wird oben rechts ein Bereich geöffnet, in dem alle Unternehmenskunden dieser Region nach absteigendem durchschnittlichem External-Firewall-Risikoscore aufgelistet sind. Die Auswahl eines Kunden aus dieser Liste löst ebenfalls eine Identitätsübernahme aus.
Wenn die Option By notification count ausgewählt wird, bleiben Visualisierung und Verhalten bei der Identitätsübernahme unverändert. Die Anzeigekriterien wechseln jedoch vom durchschnittlichen Risikoscore zur Anzahl ungelöster Meraki-Firewall-Warnungen mit hoher oder mittlerer Kritikalität.
Erfahrung auf Unternehmenskundenebene
Auf Unternehmenskundenebene enthalten die Globe- und Map-Ansichten (die im TAC verfügbaren Startseitenvisualisierungen) auf der linken Seite eine neue Umschaltoption. Damit können Benutzer wechseln zwischen:
• External Firewall
• Devices
• M365
Die Ansichten können außerdem über Optionsschaltflächen zwischen Daten nach Risikoscore oder nach Anzahl der Benachrichtigungen umgeschaltet werden.
External Firewall – Ansicht „By Risk Score“
Der Wechsel zur Ansicht External Firewall ermöglicht dem Kunden die Darstellung von:
• allen Geräten, geografisch gruppiert als Globus-Pins
• dem jeweils höchsten berechneten Risikoscore eines Geräts
Der linke Bereich zeigt:
• die Gesamtzahl der Geräte des Kunden, dessen Identität übernommen wurde
• eine automatisch absteigend nach dem höchsten Risikoscore sortierte Geräteliste
Der linke Bereich zeigt:
• die Gesamtzahl der Geräte des Kunden, dessen Identität übernommen wurde
• eine automatisch absteigend nach dem höchsten Risikoscore sortierte Geräteliste
Jeder Geräteeintrag zeigt den Gerätenamen oder – falls der Gerätename nicht zugeordnet werden kann – die Quell-IP sowie den zugehörigen External-Firewall-Risikoscore.
Durch Klicken auf einen Gerätenamen wird das Action Center geöffnet. Die Suchleiste ist automatisch nach diesem Gerät vorgefiltert.
Beim Klicken auf einen Pin (Knoten) auf dem Globus wird oben rechts auf der Seite ein Bereich geöffnet. Dieser zeigt eine Liste von Geräten, deren Standortdaten derselben geografischen Region wie der ausgewählte Pin (Knoten) zugeordnet sind. Die Sortierung erfolgt absteigend nach dem Risikoscore des Geräts.
External Firewall – Ansicht „By Notifications count“
Die Auswahl der Optionsschaltfläche By notifications count zeigt die Anzahl ungelöster Benachrichtigungen im Verhältnis zur Gesamtzahl der Benachrichtigungen an.
Hinweis: Um aussagekräftige Erkenntnisse zu gewährleisten und Alarmmüdigkeit zu vermeiden, werden in den External-Firewall-Ansichten nur Benachrichtigungen mit hoher und mittlerer Kritikalität angezeigt.
Bei der Auswahl eines Knotens auf dem Globus wird oben rechts ein Bereich geöffnet, der eine Liste der Geräte in derselben geografischen Region wie der ausgewählte Knoten enthält. Der Knoten fasst außerdem die höchste Anzahl ungelöster Benachrichtigungen über alle in dieser Region dargestellten Geräte zusammen.
Der Bereich unterstützt unendliches Scrollen und enthält ein Suchfeld, mit dem Benutzer Geräte nach Namen filtern können. Die Geräte werden absteigend nach der Anzahl ungelöster Warnungen sortiert.
Die Map-Ansicht folgt derselben Visualisierungslogik wie die Globe-Ansicht. Der einzige Unterschied besteht in der Darstellung: Hostnamen werden auf einer 2D-Karte statt auf dem 3D-Globus angezeigt.
Wenn die Meraki-External-Firewall-Integration aktiviert ist, sehen Benutzer des Heimdal-Dashboards außerdem ein eigenes Widget am unteren Rand. Dieses bietet eine übersichtliche und visuell ansprechende Zusammenfassung des entsprechenden Risikoscores und der erkennungsbezogenen Informationen.
Um das untere External-Firewall-Widget aufzurufen, navigieren Sie zu Threat - hunting & Action Center -> Overview und wählen Sie den Umschalter External Firewall – entsprechend den TAC-Ansichten Devices und M365.
Hinweis: Das untere Widget ist sowohl für Resellerkonten als auch für Konten von Unternehmenskunden verfügbar. Der einzige Unterschied besteht in der Berechnung des Risikoscores: Bei Resellern ist es der Durchschnitt der Risikoscores ihrer Unternehmenskunden, bei Unternehmenskunden der Durchschnitt der Risikoscores der Geräte in ihrer Umgebung.
Mit der Meraki-External-Firewall-TAC-Integration führen wir eine eigene Action-Center-Ansicht ein, die sich an der Navigation und Benutzererfahrung orientiert, die Sie bereits aus den Bereichen Devices und M365 kennen.
Dieses Action Center bündelt und zeigt aus der Meraki-Firewall importierte Benachrichtigungen an und ermöglicht sowohl Endbenutzern als auch MXDR-Analysten, schnell geeignete Maßnahmen zu ergreifen. Es erweitert die einzigartige SIEM-/SOC-Handlungsfähigkeit, die Sie von Heimdal gewohnt sind, nun auf die Telemetrie externer Firewalls und sorgt so für eine konsistente und optimierte Reaktion in Ihrer Umgebung.
Benutzer von Unternehmenskunden können das External Firewall Action Center entweder über die Schaltfläche Action Center im unteren Widget oder durch Auswahl eines Geräts öffnen. In diesem Fall wird das Action Center -> Notifications geöffnet und so vorgefiltert, dass Meraki-Firewall-Benachrichtigungen für das betreffende Gerät angezeigt werden.
Ansicht „Aggregated Notifications“
Aggregated Notifications ist eine eigene Ansicht innerhalb des Registers Notifications/Actions des Action Centers. Sie zeigt alle TAC-Benachrichtigungen ähnlich der (unbearbeiteten) Ansicht Notifications an, gruppiert jedoch identische Benachrichtigungen automatisch.
In dieser Ansicht werden Benachrichtigungen anhand des Gerätenamens und der Warnungsdetails aggregiert. Als Zeitstempel wird der Zeitpunkt der neuesten Warnung in der Gruppe verwendet.
Ist kein Gerätename verfügbar, erfolgt die Aggregation anhand der Quell-IP und des Warnungstyps. Die Gesamtzahl der unter jedem Eintrag gruppierten Warnungen wird in der Spalte Hits angezeigt.
Benutzer des Heimdal-Dashboards können auf ungelöste oder in Untersuchung befindliche Warnungen reagieren (Exclude, Investigate, Resolve), indem sie eine Option aus dem Dropdown Select what action to take auswählen. Nach Auswahl der gewünschten Aktion wird ein Bestätigungsdialog angezeigt, in dem die Aktion bestätigt oder abgebrochen werden kann.
Nach Auswahl von Exclude und Anwendung der Aktion wird ein Pop-up geöffnet. Dort können Benutzer das Ausschlusskriterium (Source IP, Destination IP, Notification oder Device Name), die Dauer des Ausschlusses (7, 30 oder 90 Tage bzw. dauerhaft) festlegen und die Aktion anschließend bestätigen oder abbrechen.
Die Ansicht Aggregated Notifications bietet folgende Funktionen:
• Suche nach: Benutzer können im Raster nach Device / Source IP, Network / Domain, Notification Type und Details suchen.
• Filter: Das Raster kann nach Severity (Medium, High) und Resolution (Unresolved, Resolved, Actioned, Under Investigation) gefiltert werden.
Hinweis: Alle Optionen für Severity sowie der Filter Unresolved für Resolution sind standardmäßig ausgewählt.
• Sortierung: Benutzer können die Daten nach Hits, Timestamp oder Resolution sortieren.
• Zu Seite springen: Benutzer können direkt zu einer bestimmten Seite navigieren.
• Erweiterte Aktion: Benutzer können eine oder mehrere Warnungen auswählen, indem sie das Kontrollkästchen links aktivieren oder auf die Symbole Resolution, Unresolved oder Under Investigation klicken. Anschließend können sie eine Aktion aus dem Dialog mit den vorgeschlagenen Aktionen auswählen.
Ansicht „Notifications“
Die (unbearbeitete) Ansicht Notifications listet alle TAC-Benachrichtigungen als einzelne Einträge auf, im Gegensatz zu Aggregated Notifications.
Die Ansicht Notifications des External Firewall Action Centers entspricht weitgehend der Ansicht Aggregated Notifications und bietet ein vertrautes Layout und eine vertraute Benutzererfahrung mit wenigen wesentlichen Unterschieden. Eine wichtige Ergänzung ist die Spalte „Alert body“ im Raster.
Diese Spalte enthält eine Schaltfläche zum Aufklappen. Beim Anklicken wird der vollständige Inhalt der Meraki-Firewall-Warnung im JSON-Format angezeigt. So können Benutzer die Rohdaten für technische Analysen und die Fehlerbehebung prüfen und/oder kopieren.
Ein weiterer Unterschied besteht darin, dass bearbeitete oder gelöste Benachrichtigungen über ein eigenes Verlaufsdialogfenster verfügen. Dieses ist durch Klicken auf die entsprechenden Symbole zugänglich und ermöglicht eine schnelle Prüfung des Aktionsverlaufs.
Verwaltung von External-Firewall-Ausschlüssen
Der eigene Bereich External Firewall Exclusions unter Network Settings -> External Firewall Exclusions ermöglicht Benutzern die Verwaltung von Firewall-Ausschlussregeln, die entweder im TAC-Portal (External Firewall Action Center, in den Ansichten Aggregated Notifications oder Notifications) oder direkt in dieser Ansicht erstellt wurden.
Hinweis: Diese Funktion ist ausschließlich auf Unternehmenskundenebene verfügbar.
Das Register External Firewall Exclusions wird durch ACLs geregelt:
• Das Register ist für Heimdal-Benutzer sichtbar, die über View-Berechtigungen für den Claim externalFirewallExclusions verfügen.
• Heimdal-Benutzer mit Edit-Rechten können Ausschlussregeln hinzufügen, ändern oder löschen.
Das neue Register Network Settings bietet erweiterte Werkzeuge zur Verwaltung von Ausschlüssen für externe Firewalls:
• Add new exclusion – Benutzer können durch Klicken auf Add new exclusion einen neuen Ausschluss erstellen. Dadurch wird eine Konfigurationsansicht geöffnet, in der alle Regeldetails festgelegt werden können.
• Edit exclusion – Durch Klicken auf das Stiftsymbol im Raster wird die aktuelle Konfiguration eines Ausschlusses geöffnet. Benutzer können die Einstellungen aktualisieren und speichern oder Cancel auswählen, um die Ansicht ohne Änderungen zu verlassen.
Hinweis: Sobald für das primäre oder sekundäre Kriterium ein Typ ausgewählt wurde, wird dieser aus der Liste des jeweils anderen Feldes entfernt. Ausschlüsse können nicht gespeichert werden, wenn die primären und sekundären Kriterien dieselbe Kombination aus Typ und Wert besitzen.
• Delete exclusion – Beim Klicken auf Delete wird ein Bestätigungsdialog angezeigt. Der Ausschluss wird nur entfernt, wenn Yes ausgewählt wird.
Das Raster im Register External Firewall Exclusions kann vollständig durchsucht werden (nach dem Wert des primären oder sekundären Kriteriums) und unterstützt außerdem den Export aller Ausschlüsse in eine CSV-Datei.
Heimdal Privileges & App. Control
● PEDM – Erweiterte Unterstützung für Azure-AD-(Entra-)verbundene Geräte
Wir haben das PEDM-Modul erweitert. Es unterstützt nun die Rechteerhöhung auf Geräten, die ausschließlich mit Azure AD (Entra) verbunden sind, zusätzlich zu Hybrid- und herkömmlichen AD-verbundenen Umgebungen.
Mit diesem Update erkennt der Heimdal-Agent automatisch, wie jeder Endpunkt verbunden ist (Azure AD, AD, Hybrid oder keine Domänenverbindung), sobald der Dienst „Heimdal.AdminPrivilege“ (PEDM) gestartet wird oder nach Richtlinienaktualisierungen sucht.
Wenn Endbenutzer die Option „Sign In“ im Heimdal-Agent erfolgreich verwenden, ruft der Dienst die erforderlichen Identitätsattribute direkt über die Microsoft-Graph-API ab. Dabei wird der Domänenstatus des Geräts berücksichtigt, um die Rechteerhöhung durchzuführen.
Diese Verbesserung bietet eine umfassendere Kompatibilität und eine nahtlose Verwaltung von Berechtigungen in modernen, rein Entra-basierten Infrastrukturen.
● PEDM – Vollständig neuer Least-Privilege-Flow für Rechteerhöhungen
Mit dem 5.2.0-RC-Release führen wir einen neuen Heimdal-PEDM-Typ für Rechteerhöhungen namens „IASME Session“ ein. Dieser unterstützt den IASME-Least-Privilege-Flow vollständig, gewährt genau ausreichende Berechtigungen und stärkt Sicherheit, Compliance und betriebliche Flexibilität.
Als erste Lösung, die die Anforderungen von IASME und Cyber Essentials für Desktop-Administratorrechte erfüllt, kombiniert Heimdal einzigartige aufgabenbasierte Administratoridentitäten mit automatischem Multi-Engine-Scanning jeder Aktion mit erhöhten Rechten.
Diese Erweiterung bietet das moderne Muster für privilegierten Zugriff, das Prüfer erwarten: eine klare Aufgabentrennung, genau ausreichende Zugriffsrechte und einen besseren Schutz Ihrer Umgebung.
Die neue Funktion „Least privilege flow“ befindet sich im Bereich Endpoint Settings -> Privileges & App Control -> Privilege Elevation and Delegation Management der GP-Konfiguration. Wenn sie aktiviert wird, werden Berechtigungen über ein temporäres Administratorkonto sicher erhöht. Dieses Konto wird unmittelbar gelöscht, nachdem die Rechteerhöhung genutzt wurde.
Solange diese temporäre Administratoridentität aktiv ist, werden Versuche, eine Datei über „Run with PEDM“ oder den benutzerdefinierten Ablauf „Disable Windows consent“ (Custom Consent) zu erhöhen, im Kontext des erzeugten Administratorkontos ausgeführt.
Im Heimdal-Dashboard werden diese Rechteerhöhungen in den Ansichten „Pending Approvals“ und „History“ als Einträge vom Typ „IASME Session“ angezeigt. Wenn der Mauszeiger über das Symbol neben dem Erhöhungstyp bewegt wird, erscheint die konkrete Benutzeridentität, deren Rechte erhöht wurden oder derzeit erhöht sind.
Anwendungen, deren Rechte über die erzeugte Administratoridentität erhöht wurden, erscheinen in den Details/Spezifikationen der Rechteerhöhung – zugänglich über Executed Processes in der History-Ansicht – als unter diesem Benutzer ausgeführt.
● PEDM – Cloud-AV-Scanning für erhöhte Sicherheit
Dieses Release ergänzt Heimdal PEDM um eine leistungsstarke neue Sicherheitskontrolle: ein cloudbasiertes Antivirus-Scanning, das vor der Vergabe von Administratorrechten durchgeführt wird. Diese Funktion stärkt den Endpunktschutz, indem sie verhindert, dass verdächtige oder kompromittierte Dateien mit erhöhten Rechten ausgeführt werden, und sorgt für sicherere, konforme Berechtigungsabläufe in der gesamten Umgebung.
Unabhängig davon, ob ein Benutzer eine Dateirechteerhöhung über Run with PEDM startet oder Anwendungen während einer Administrator Session ausführt, werden alle zugehörigen Dateien nun in Echtzeit durch zahlreiche Cloud-AV-Engines analysiert.
Administratoren können einen Schwellenwert für den Risikoscore definieren, der automatisierte Schutzmaßnahmen erzwingt: Dateirechteerhöhungen, die den Schwellenwert überschreiten, werden blockiert. Bei sitzungsbasierten Rechteerhöhungen werden Benutzer sofort aus der Erhöhung entfernt, wenn ein riskanter Prozess erkannt wird.
Diese Funktion kann über das entsprechende Kontrollkästchen im Heimdal-Dashboard aktiviert werden: Endpoint Settings → Privileges & App Control → Privilege Elevation and Delegation Management → Run as Administrator oder Administrator Session im Bereich Group Policy.
Bei Dateirechteerhöhungen wird die Option als „Pre-elevation cloud AV scanning“ angezeigt.
Bei Administrator Sessions heißt die Funktion „Cloud AV scanning of admin-executed files“.
Beide Optionen enthalten außerdem einen konfigurierbaren Risikoscore-Schieberegler von 0 bis 100 (0 als niedrigster und 100 als höchster Wert). Damit können Administratoren den Schwellenwert festlegen, ab dem eine Dateirechteerhöhung blockiert oder ein Benutzer in einer aktiven Administrator Session automatisch aus der Erhöhung entfernt wird.
Der Standardwert des Risikoscore-Schiebereglers ist 0. Heimdal empfiehlt dringend, diesen Wert beizubehalten, um ein robustes Sicherheitsniveau zu gewährleisten. Eine Erhöhung des Schwellenwerts kann Ihre Umgebung Risiken aussetzen.
Hinweis: Durch Aktivieren der Genehmigungsmethode Local token elevation approval werden die Cloud-AV-Scanning-Optionen automatisch deaktiviert. Diese Scanning-Funktionen sind nur im Auto-Modus oder bei Approval via Dashboard verfügbar.
Bei Dateirechteerhöhungen analysiert die Funktion Pre-elevation cloud AV scanning automatisch den Datei-Hash und berechnet den Risikoscore, bevor eine Rechteerhöhung oder Ausführung gewährt wird.
Wenn der Erhöhungsmodus Approval via Dashboard eingestellt ist, wird die Datei unmittelbar nach Übermittlung der Anfrage gescannt. Überschreitet der resultierende Risikoscore den konfigurierten Schwellenwert, wird die Anfrage als potenziell gefährlich markiert, sodass Administratoren eine fundierte Entscheidung treffen können.
Im Auto-Approval-Modus wird das Verhalten vollständig durchgesetzt: Jede Datei, deren Risikoscore den Schwellenwert überschreitet, wird automatisch abgelehnt. Dadurch erhalten Dateien mit hohem Risiko niemals Ausführungsrechte mit erhöhten Berechtigungen.
Rechteerhöhungen für Administratorsitzungen lösen nun automatisch ein Cloud-AV-Scanning aus, wenn „Cloud AV scanning of admin executed files“ aktiviert ist. Dies gilt für jede Datei, die über Run with PEDM ausgeführt wird oder wenn die Einstellung Disable Windows consent aktiviert ist. Überschreitet der Risikoscore einer Datei den konfigurierten Schwellenwert, wird die erhöhte Sitzung des Benutzers sofort beendet.
Auf Agent- und Dashboard-Seite laufen die Erhöhungsabläufe wie folgt ab:
Dateirechteerhöhungen mit Pre-Elevation-Cloud-AV-Scanning
Wenn Pre-elevation cloud AV scanning aktiviert ist, löst jede Dateirechteerhöhungsanfrage eines Endbenutzers automatisch die Übermittlung und das Scannen des Hashes aus. Abhängig vom Scanergebnis und dem entsprechenden Risikoscore wird die Anfrage weitergeleitet bzw. automatisch genehmigt oder automatisch blockiert.
1. Datei nicht als infiziert markiert
Wenn der Scan ein sauberes Ergebnis liefert, wird der Erhöhungsablauf normal fortgesetzt und der Risikoscore der Datei im Dashboard angezeigt.
2. Datei als infiziert markiert
Wenn die Datei als infiziert erkannt wird, wird ihr Risikoscore mit dem in der Group Policy festgelegten Schwellenwert verglichen:
• Schwellenwert nicht überschritten
Die Rechteerhöhung wird wie gewohnt fortgesetzt und der Risikoscore im Dashboard angezeigt.
• Schwellenwert überschritten
Das Ergebnis hängt vom konfigurierten Genehmigungstyp ab:
o Auto approve
Die Rechteerhöhung wird blockiert. Eine Benachrichtigung informiert den Benutzer, dass die Datei als schädlich markiert wurde, und empfiehlt, den Administrator zu kontaktieren.
Der Eintrag erscheint im Register History mit dem zugehörigen Risikoscore und dem Status auto denied.
o Approval via Dashboard
Die Anfrage wird mit dem Risikoscore der Datei zur Prüfung an das Dashboard (Ansicht Pending Approvals) gesendet.
Wenn eine oder mehrere Anfragen mit hohem Risiko genehmigt werden, wird dem Administrator ein Bestätigungsdialog angezeigt (nachfolgend Beispiele für die Auswahl eines einzelnen Eintrags und mehrerer Einträge im Raster).
Wenn Anfragenwarnungen aktiviert sind, weisen auch E-Mail-Benachrichtigungen darauf hin, dass die Anfrage eine Datei betrifft, die den konfigurierten Risikoschwellenwert überschreitet.
Rechteerhöhungen für Administratorsitzungen mit Cloud-AV-Scanning von durch Administratoren ausgeführten Dateien:
Wenn Cloud AV scanning of admin executed files aktiviert ist, erfolgt das Scanning während der erhöhten Sitzung.
Hinweis: Systemdateien und Dateien, die ohne Administratorrechte ausgeführt werden, sind vom Scanning ausgeschlossen.
1. Datei nicht als infiziert markiert
Während die Sitzung erhöht ist, wird jede Datei bzw. jeder Prozess, den der Benutzer mit Administratorrechten ausführt, automatisch gescannt.
Wenn der Scan keine Schwachstellen meldet, wird die Rechteerhöhung ohne Unterbrechung fortgesetzt und es sind keine weiteren Maßnahmen erforderlich.
Alle gescannten Elemente und ihre zugehörigen Risikoscores werden im Bereich Process details/ specifics des Heimdal-Dashboards angezeigt (nach dem Klicken auf die Informationen zu „Executed Process“ in der History-Ansicht).
2. Datei als infiziert markiert
Wenn eine gescannte Datei den konfigurierten Risikoscore-Schwellenwert überschreitet, wird der Benutzer sofort aus der Rechteerhöhung entfernt. Ein Pop-up informiert den Endbenutzer über die Erkennung.
Das Ereignis wird zusammen mit dem Risikoscore der Datei im History-Raster protokolliert (Process details nach dem Klicken auf „Executed Process“).
Bei jeder Rechteerhöhung, bei der ein Scanning auf Dateiebene stattfindet, wird der resultierende Risikoscore in einer neuen eigenen Spalte im Raster Pending Approvals angezeigt.
Als zusätzliche Schutzmaßnahme für Administratoren zeigt die History-Ansicht neben den Informationen zu Executed Processes ein Warnsymbol an (für Administrator Session-, File- oder Run Non Elevated-Rechteerhöhungen), sobald mindestens ein gescannter Prozess einen Risikoscore über 0 aufweist. Beim Überfahren des Symbols mit dem Mauszeiger wird zusätzlicher Erklärungstext angezeigt.
Alle Raster, die den CSV-Export unterstützen, enthalten nun eine eigene Spalte Scan Risk Score. Dadurch werden Reporting und externe Analysen erleichtert. Außerdem ist in allen Rastern mit Scanning-Daten die Sortierung aktiviert, wodurch Untersuchungen und die Analyse von Trends vereinfacht werden.
Heimdal Email Protection
● E-Mail-Sicherheit – M365 Exchange Connector
Wir freuen uns, eine neue, vereinfachte Konfigurationsoption für unsere E-Mail-Sicherheitslösung anzukündigen: den M365 Exchange Connector. Diese Alternative zur herkömmlichen MX-Record-Konfiguration bietet einen schnellen und praktischen Weg, ohne die Sicherheit zu beeinträchtigen.
Mit demselben zuverlässigen Schutz, auf den Sie vertrauen, gewährleistet der Connector das vollständige Scanning eingehender und ausgehender E-Mail-Flows. Dadurch wird ein umfassender Schutz vor Bedrohungen geboten und gleichzeitig die Bereitstellung in Microsoft-365-Umgebungen vereinfacht.
Mit dieser neuen Konfigurationsoption wurde auch der Ablauf Grant Consent erweitert und in zwei separate Optionen aufgeteilt, die jeweils unterschiedliche Konfigurationsanforderungen abdecken:
• Grant consent billing (zuvor „Grant Consent“) – aktiviert die Synchronisierung von Lizenzen und Abrechnung, indem die für die automatische Lizenzzählung erforderlichen Berechtigungen erteilt werden.
• Grant consent M365 Exchange Connector – erforderlich zum Erstellen und Verwalten des M365 Exchange Connectors für das E-Mail-Routing. Dadurch wird sowohl der eingehende als auch der ausgehende E-Mail-Verkehr über das E-Mail-Sicherheitsprodukt ermöglicht.
Bei der Konfiguration des Domain-Routings können IT-Administratoren beim Bearbeiten oder Erstellen einer Domain nun zwischen zwei sich gegenseitig ausschließenden E-Mail-Routing-Methoden wählen:
MX-Record-Konfiguration:
• Beschreibung: Dies ist die bestehende Methode für das Scanning eingehender E-Mails. Dabei müssen die MX-Records der Domain auf Heimdal verweisen.
• Wechselverhalten (von M365 Exchange Connector → MX Record Setup):
o Die Bereiche Inbound Verification – Anti-Spoofing und SEPO unter Additional Domain Settings werden aktiviert.
o Beim Speichern der Änderungen wird ein Bestätigungs-Pop-up angezeigt, das darauf hinweist, dass bestehende M365-Exchange-Connector-Konfigurationen entfernt werden.
Wenn Yes ausgewählt und Grant Consent for M365 Exchange Connector erfolgreich erteilt wurde, wird MX Record Setup angewendet und M365 Exchange Connector automatisch entfernt.
Wenn Cancel ausgewählt wird, bleibt der Routingtyp unverändert, während alle anderen Änderungen an der Domainkonfiguration gespeichert werden.
Hinweis: Wenn Grant Consent for M365 Exchange Connector widerrufen wird (der Status wechselt zu disabled) und die Einrichtung auf MX Record umgestellt wird, wird der zuvor konfigurierte M365 Exchange Connector nicht automatisch entfernt. Er muss vom Administrator manuell gelöscht werden.
Einrichtung des M365 Exchange Connectors
• Beschreibung: Ermöglicht Heimdal, das Routing eingehender und ausgehender E-Mails über M365 Exchange Connectors zu verwalten.
• Zustimmungsanforderungen:
o eine gültige Microsoft-Entra-Tenant-ID.
o Grant Consent for M365 Exchange Connector muss vor der Konfiguration erteilt worden sein.
• Bedingungen für eingehende E-Mails:
o Der MX-Record der Domain darf nicht auf den MX-Record von Heimdal Email Security verweisen.
o Das SPF-Kontrollkästchen unter Additional Domain Settings muss deaktiviert sein.
Hinweis: Wenn die Bedingungen für eingehende E-Mails nicht erfüllt sind, kann die Funktion für eingehende E-Mails über M365-Connectoren fehlschlagen.
• Bedingungen für ausgehende E-Mails:
o Es kann nur eine ausgehende Verbindung konfiguriert werden, die den Anbieter Office 365 verwendet.
o Ihre SPF-Records müssen vor dem Erstellen des Connectors korrekt in Ihrem DNS konfiguriert werden. Aktualisieren Sie dazu Ihren SPF-Record und fügen Sie den passenden SPF-Eintrag für Email Security entsprechend Ihrer geografischen Region hinzu:
o include:spf-esec.heimdalsecurity.com – für Kunden in der Region Europa.
o include:spf-esec-us.heimdalsecurity.com – für Kunden in der Region USA.
o include:spf-esec-uk.heimdalsecurity.com – für Kunden in der Region Vereinigtes Königreich.
o include:spf-esec-uae.heimdalsecurity.com – für Kunden in der Region Vereinigte Arabische Emirate.
• Wechselverhalten (von MX Record Setup → M365 Exchange Connector):
o Die Bereiche Inbound Verification – Anti-Spoofing und SEPO unter Additional Domain Settings werden deaktiviert (die entsprechenden Kontrollkästchen werden abgewählt).
o Beim Speichern der Änderungen wird ein Bestätigungs-Pop-up mit der aktuellen Konfiguration angezeigt:
Wenn Yes ausgewählt und Grant Consent for M365 Exchange Connector aktiviert ist, wendet das System die angegebenen Konfigurationen für eingehende und ausgehende E-Mails an.
Wenn Cancel ausgewählt wird, bleibt der Routingtyp unverändert und alle anderen Änderungen an der Domainkonfiguration werden gespeichert.
Hinweis: Wenn die Bedingungen für ausgehende E-Mails nicht erfüllt sind, informiert ein Warn-Pop-up darüber, dass die Erstellung des ausgehenden Connectors übersprungen wird. Für die betreffende Domain wird daher kein Routing für ausgehende E-Mails konfiguriert.
Im Rahmen der Implementierung ist eine neue Option Health Check Connector verfügbar. Sie dient zur Validierung der Bereitstellung des M365 Exchange Connectors.
Dies ist besonders hilfreich, da die Erstellung eines Connectors bis zu 1–2 Minuten dauern kann. IT-Administratoren können damit die Bereitschaft und den Betriebsstatus des konfigurierten Connectors überprüfen, bevor wichtige Routingänderungen angewendet werden.
● E-Mail-Sicherheit – Völlig neue Ansicht „M365 Users“
Die neu eingeführte Email-Security-Ansicht (Products -> Email Protection -> Email Security -> Register Details) bietet klare Einblicke in Microsoft-365-Benutzer und ermöglicht eine genaue automatische Lizenznachverfolgung und Abrechnung. Diese Erweiterung hilft Unternehmen, den Heimdal-Lizenzverbrauch an die tatsächliche Aktivität mailaktivierter M365-Benutzer im konfigurierten Microsoft-Entra-(Azure-AD-)Tenant anzupassen.
Die Ansicht M365 Users ist nur verfügbar, wenn beide folgenden Bedingungen erfüllt sind:
• Eine gültige Microsoft-Entra-Tenant-ID ist konfiguriert.
• Grant Consent Billing wurde unter Network Settings -> Email Protection -> Email Security -> Grant Consent Billing erfolgreich erteilt.
Hinweis: Wenn die genannten Bedingungen nicht erfüllt sind, bleibt die Ansicht deaktiviert. Beim Überfahren mit dem Mauszeiger wird ein Tooltip angezeigt, der den Benutzer über die fehlenden Voraussetzungen informiert.
Die Ansicht M365 Users enthält ein durchsuchbares und sortierbares Raster mit folgenden Spalten:
• M365 User – zeigt die Identität des Microsoft-365-Benutzers (userprincipalname bzw. UPN) an.
• Last Seen – zeigt den Zeitstempel der letzten Anmeldeaktivität des Benutzers an.
Hinweis: Nur Benutzer, die beide folgenden Kriterien erfüllen, werden im Raster angezeigt:
• Sie sind Mitglieder der Microsoft-365-Organisation.
• Sie verfügen über einen aktiven Exchange-Online-Serviceplan.
Die Daten in der Ansicht M365 Users werden automatisch jede Woche aktualisiert.
Weitere Verbesserungen und Fehlerbehebungen
● Angereicherte TAC-Benachrichtigungen – betriebliche und sicherheitsrelevante Probleme
Ab dem Release 5.2.0 wurden neue Benachrichtigungstypen des Threat Hunting & Action Centers vollständig in TAC integriert. Dies umfasst Aktualisierungen der Risikobewertung, Filter, des unteren Widgets, der Sichtbarkeit auf der Startseite (Symbole) und der verfügbaren Aktionen – sowohl für die Bereiche Device als auch M365.
Unter der Kategorie Operational Issues (Devices) wurden wichtige neue Benachrichtigungen eingeführt, die auf mögliche Anzeichen einer schwerwiegenden Kompromittierung hinweisen:
• Heimdal uninstalled – wird ausgelöst, wenn der Heimdal-Agent gewaltsam oder unerwartet von einem Gerät entfernt wird.
• Endpoint isolated – wird ausgelöst, wenn ein oder mehrere Heimdal-Dienste angehalten werden (Deaktivierung von Heimdal Tamper Protection), was auf eine potenziell böswillige Beeinflussung hindeuten kann, oder wenn das Gerät aufgrund von Device Protection Actions isoliert wird, die in einem der folgenden GP-basierten Endpoint-Detection-Module unter Endpoint Settings konfiguriert sind: Next-Gen AV, Firewall, Ransomware Encryption Protection.
Die für diese neuen Benachrichtigungen zu Operational Issues verfügbaren Aktionen hängen davon ab, ob sie über die Ansicht Aggregated Notifications oder Notifications aufgerufen werden:
• Für Heimdal uninstalled: Investigate und Resolve.
• Für Endpoint isolated: Investigate, Resolve und/oder Unisolate.
Unter der Kategorie Security Issues (M365) wurden mehrere wichtige Aktualisierungen eingeführt, um die Datentransparenz und die allgemeine Handlungsfähigkeit zu verbessern. Benachrichtigungen zu MFA und dem Passwortstatus, die zuvor nur im Register User Compliance des M365 Action Centers verfügbar waren, werden nun auch in den Ansichten Aggregated Notifications und Notifications angezeigt und können direkt dort bearbeitet werden (Investigate, Resolve). Dadurch wird ein optimierter und einheitlicher Workflow geschaffen.
Eine neue SEC-I-„Source“ wurde in mehreren Bereichen von M365 hinzugefügt – einschließlich der Action-Center-Raster, Filterdialoge, des M365-Widgets sowie User Specifics -> M365, Register Risk chart. Dies sorgt für eine klarere Zuordnung, präzisere Filter und vollständigere Eingaben für die Details des Risikoscores – insgesamt für eine bessere Transparenz und effizientere Untersuchungsabläufe.
● Verbesserungen im Register Guide -> MXDR Permissions
Mit der Einführung der neuen Dimension External Firewall neben den bestehenden Bereichen Threat-Hunting & Action Center für Devices und Users (M365) wurden mehrere sinnvolle Verbesserungen im Register Guide → MXDR Permissions umgesetzt.
Diese Aktualisierungen sind der erste Schritt zu einer umfassenderen Überarbeitung des Berechtigungsleitfadens. Weitere Verbesserungen zur Erhöhung von Klarheit, Relevanz und Benutzerfreundlichkeit sind für kommende Releases geplant.
Ab diesem Release können Heimdal-Benutzer separate Kontaktdaten für die MXDR-Berechtigungen der TAC-Benachrichtigungen zu External Firewall, Device und M365 konfigurieren oder dieselben Kontaktdaten auf alle Komponenten anwenden:
• Wenn „Same contacts for all components“ deaktiviert ist:
o Die Kontaktdaten sind in drei getrennten Bereichen organisiert: Firewall, Device und M365.
o Wenn Heimdal MXDR berechtigt ist, auf eine Benachrichtigung zu reagieren, werden dem Analysten im MXDR-Kontaktformular die Kontaktdaten der für diese Komponente zuständigen Ansprechperson(en) gemäß den konfigurierten Einstellungen angezeigt.
• Wenn „Same contacts for all components“ aktiviert ist:
o Die Kontaktdaten werden in einer einzigen Ansicht All zusammengeführt.
o Wenn ein MXDR-Analyst auf eine External-Firewall-, Device- oder M365-Benachrichtigung reagiert, werden für alle Komponenten dieselben Kontaktdaten im MXDR-Kontaktformular angezeigt.
Dem Raster wurden völlig neue Berechtigungskategorien hinzugefügt. Sie spiegeln den erweiterten Tätigkeitsbereich des Heimdal-SOC-Teams wider, das noch mehr Aufgaben bei der Verwaltung Ihrer Umgebungen und der Reduzierung der Alarmmüdigkeit übernimmt.
Diese Kategorien – Email Protection (Email Security und Email Fraud Prevention), Login Anomaly Detection, Ransomware Encryption Cloud, Forwarding Rules, External Firewall sowie Security Issues und Operational Issues – ermöglichen eine detailliertere Kontrolle darüber, wer plattformübergreifend Überwachungen und Interaktionen mit Erkennungen durchführen kann.
Jede neue Kategorie entspricht direkt den täglichen operativen Fähigkeiten des SOC-Teams, einschließlich kontinuierlicher Überwachung, eingehender Untersuchung, proaktivem Threat-Hunting sowie automatisierter Behebung und Reaktion.
Durch die Strukturierung der Berechtigungen nach diesen Funktionsbereichen erhalten Kunden eine klarere Sicht auf SOC-Workflows, eine präzisere Kontrolle des Zugriffs und eine bessere Abstimmung zwischen internen Richtlinien und den verwalteten Detection-and-Response-Aktivitäten von Heimdal.
● Erweiterte Abdeckung von Email Protection in TAC M365
TAC M365 (User Security) enthält nun zwei neue Benachrichtigungskategorien – Email Security (ESEC) und Email Fraud Prevention (EFP) – die sowohl im Register Aggregated Notifications als auch im Register (raw) Notifications verfügbar sind.
Diese Ergänzungen bieten tiefere Einblicke in E-Mail-basierte Bedrohungen und verbessern Untersuchungsabläufe durch umfangreichere Kontextdaten und bessere Reaktionsmöglichkeiten. Für eine schnellere Behebung sind für diese neuen Benachrichtigungstypen eigene Aktionen verfügbar, sodass Analysten auf neue Risiken schnell reagieren und diese eindämmen können.
Durch die Aufnahme von ESEC- und EFP-Ereignissen wird der M365-Risikoscore nun dynamisch angepasst und berücksichtigt diese zusätzlichen Bedrohungsvektoren. Dadurch entsteht eine genauere Darstellung der Gefährdung der Organisation. Benutzer können außerdem nach den beiden neuen Quellen filtern. Alle zugehörigen Informationen werden nahtlos in den relevanten Bereichen der Benutzeroberfläche angezeigt.
Dieses Update stärkt unseren einheitlichen Single-Pane-of-Glass-Ansatz und macht die Sicherheitslage von Microsoft 365 leichter verständlich, verwaltbar und bearbeitbar.
● Neue Incident-Response-Protokolle verfügbar
Im Rahmen von Heimdals kontinuierlichem Engagement für mehr Sicherheit, Compliance und eine bessere Transparenz in Kundenumgebungen führen wir eine neue Protokollkategorie ein: Incident Response Logs.
Die Ansicht Incident Response Logs bietet Zugriff auf eine erweiterte Auswahl abrufbarer forensischer Artefakte und liefert tiefere Einblicke in Aktivitäten auf einem bestimmten Hostnamen (Endpunkt). Zusätzlich zu den Standardprotokolldaten enthält diese erweiterte Ansicht den PowerShell-Konsolenverlauf, Prefetch-Dateien und Jump-List-Spuren. Dadurch steht eine umfassendere Grundlage für Untersuchungen und die Analyse von Vorfällen zur Verfügung.
Diese Protokolle können direkt aufgerufen werden über:
Unified Management -> Device Info -> einen Hostnamen anklicken (Seite Client Specifics) -> UEM -> Logs -> Incident Response Logs. Durch Drücken der Schaltfläche Incident Response Logs wird ein Bestätigungsdialog geöffnet.
Eine alternative Möglichkeit zum Anfordern dieser Protokolle besteht darin, den Bereich Client Specific Commands zu öffnen, Request Logs auszuwählen und Incident Response Logs aus dem Dropdown auszuwählen.
Diese Ergänzung erweitert die Reporting-Funktionen der Plattform durch eine klarere und strukturiertere Aufzeichnung von Maßnahmen und Reaktionen im Zusammenhang mit Vorfällen in Ihrer Umgebung. Mit dieser neuen Kategorie erhalten Benutzer eine bessere Transparenz, Nachvollziehbarkeit und operative Einblicke. Dies unterstützt fundierte Entscheidungen und stärkt Heimdals Ziel, kontinuierlichen und proaktiven Schutz bereitzustellen.
● Einheitliche Action-Center-Erfahrung
Um die Benutzerfreundlichkeit zu verbessern, die Komplexität der Navigation zu reduzieren und einen intuitiveren forensischen Workflow bereitzustellen, haben wir eine wichtige UX-Verbesserung eingeführt: Alle TAC-Action-Center-Ansichten wurden unter einem einzigen, konsolidierten Eintrag im Heimdal-Dashboard zusammengeführt. Die bisher fragmentierte Struktur wurde entfernt und durch eine vereinfachte Navigation auf oberster Ebene ersetzt, die Devices, M365 und External Firewall in einer einheitlichen Oberfläche bündelt.
Durch diese Zusammenführung passen sich alle Raster, Widgets und Datenansichten dynamisch an das ausgewählte Register der obersten Ebene an. Heimdal-Benutzer sehen dadurch stets den relevantesten Kontext – unabhängig davon, ob sie Geräteaktivitäten, Microsoft-365-Telemetrie oder Ereignisse externer Firewalls prüfen.
Das Ergebnis ist eine übersichtlichere und konsistentere Erfahrung, die Untersuchungen beschleunigt, das Kontextverständnis verbessert und ein effizienteres, einheitliches Threat Action Center bietet.