1. Client Management, USB Management – Erweiterte Allowlist-Verwaltung mit Dropdown-Liste vordefinierter Klassen-GUIDs
2. Client Management, USB Management – Vereinfachte USB-Nachverfolgung mit Anzeigenamen und bearbeitbaren Allowlist-Einträgen
3. Verbesserungen an Unified Reporting
4. Heimdal Threat Hunting und Action Center – Externe Firewall
5. PEDM – Erweiterte Unterstützung für Azure-AD-(Entra-)verbundene Geräte
6. PEDM – Cloud-AV-Scans für erhöhte Sicherheit
7. E-Mail-Sicherheit – M365 Exchange Connector
8. Komplett neue Ansicht „M365 Users“
9. Weitere Verbesserungen und Fehlerbehebungen
HEIMDAL DASHBOARD
Client Management, USB Management – Erweiterte Allowlist-Verwaltung mit Dropdown-Liste vordefinierter Klassen-GUIDs
Im Rahmen unseres Bestrebens nach einer optimalen Benutzererfahrung wurde im Bereich „USB Allowlist“ eine neue Verbesserung der Benutzerfreundlichkeit eingeführt. Dieser ist unter „Endpoint Settings“ -> „General“ -> „USB Management“ verfügbar. Die Erweiterung ermöglicht Administratoren eine effizientere Verwaltung von USB-Klassen-GUID-Einträgen über eine vordefinierte Dropdown-Liste mit Mehrfachauswahl.
Die Funktion soll den Allowlisting-Prozess vereinfachen, indem sie manuelle Eingaben reduziert, Konfigurationsfehler minimiert und eine konsistente und zuverlässige Methode zur Auswahl bekannter USB-Klassen bietet.
Die Dropdown-Liste „Predefined Class GUIDs“ enthält eine von Heimdal gepflegte Liste vordefinierter USB-Klassen-GUIDs, die den häufig verwendeten GUID-Klassen für USB-Geräte entsprechen. Jeder Listeneintrag zeigt den Namen der USB-Klasse zusammen mit einer kurzen Beschreibung an.
Wenn ein Eintrag aus der Dropdown-Liste „Predefined Class GUIDs“ ausgewählt wird:
- wird der Name der USB-Klasse automatisch in das Feld „Friendly name“ des USB-Allowlist-Rasters eingetragen.
- wird die entsprechende Klassen-GUID in das Feld „Value“ eingefügt.
Nach dem Hinzufügen bleibt der Eintrag vollständig bearbeitbar, einschließlich der Felder „Friendly name“, „Value“ und „Type“. Wird das Feld „Value“ geändert, ist der Datensatz nicht mehr mit der vordefinierten Liste verknüpft und wird als benutzerdefinierter/manueller Eintrag behandelt.
Ein vordefinierter Eintrag kann entweder durch Aufheben der Auswahl in der Dropdown-Liste oder über die im USB-Allowlist-Raster verfügbare Schaltfläche „Remove“ entfernt werden.
Client Management, USB Management – Vereinfachte USB-Nachverfolgung mit Anzeigenamen und bearbeitbaren Allowlist-Einträgen
Bei der Verwaltung einzelner USB-Einträge ist jetzt sowohl für unterdrückte als auch für nicht unterdrückte Geräte ein neues Feld „Friendly Name“ verfügbar. Sie finden diese Funktion unter „Unified Management“ → „Client Management“ → „USB Management“. Eine entsprechende Erweiterung wurde auch in den Gruppenrichtlinien auf der Unterregisterkarte „USB Management“ hinzugefügt. Administratoren können Konfigurationen für Anzeigenamen nun vollständig direkt in den Richtlinieneinstellungen verwalten.
Das Feld „Friendly Name“ wurde dem Dialogfenster „USB Allowlist“ unter „Unified Management“ → „Client Management“ → „USB Management“ hinzugefügt:
-
Das Feld wird nur sichtbar, wenn ein einzelnes USB-Element aus der Liste ausgewählt wird.
-
Durch Auswahl der Option wird ein Dialogfenster geöffnet, in dem Administratoren Folgendes können:
- den Anzeigenamen hinzufügen (optional).
- die Gruppenrichtlinie(n) auswählen, für die die Änderung gilt (obligatorisch).
- den Allowlist-Typ auswählen (obligatorisch).
Anzeigenamen ermöglichen es Administratoren, jedem USB-Gerät eine aussagekräftige, benutzerdefinierte Bezeichnung zu geben, wodurch die Identifizierung in verschiedenen Umgebungen verbessert wird.
Diese Funktion soll die USB-Nachverfolgung vereinfachen und Verwechslungen vermeiden, wenn mehrere Geräte ähnliche Kennungen besitzen.
Im dedizierten Bereich für Gruppenrichtlinien („Endpoint Settings“ -> „General“ -> „USB Management“) können IT-Administratoren jetzt alle mit einem USB-Eintrag verknüpften Attribute bearbeiten (Anzeigename, Wert und Typ).
Diese Werte können über ein dediziertes Dialogfenster geändert werden, das beim Bearbeiten eines USB-Elements im USB-Allowlist-Raster der Gruppenrichtlinie geöffnet wird.
Dadurch wird sichergestellt, dass die Verwaltung von Anzeigenamen sowohl im USB-Management-Modul als auch in der Gruppenrichtlinienkonfiguration konsistent erfolgt. So entsteht ein einheitlicher Workflow für die Geräteidentifizierung und Richtliniendurchsetzung. Zusammengenommen vereinfachen diese Verbesserungen die USB-Verwaltung durch aussagekräftige Benennungen, eine klarere Identifizierung und eine zentrale Kontrolle sowohl auf Geräte- als auch auf Gruppenrichtlinienebene.
Verbesserungen an Unified Reporting
Mit der PROD-Version 5.2.2 führen wir eine vollständig überarbeitete Reporting-Erfahrung ein, die Transparenz, Compliance und Entscheidungsfindung verbessern soll. Dieses Update umfasst eine erweiterte Auswahl an Berichten – einschließlich Modulen, für die bisher keine eigenen Berichte verfügbar waren – sowie umfangreichere Inhalte, modernisierte Visualisierungen und eine optimierte Benutzeroberfläche für einen intuitiveren Workflow.
Aus Sicht des Prozessablaufs bleiben die meisten Elemente vertraut. Die Benutzerberechtigungen auf Grundlage von Zugriffssteuerungslisten bleiben unverändert. Auch die allgemeine Handhabung der Berichtserstellung – einschließlich des Warteschlangenverhaltens, der Möglichkeit, On-Demand- oder geplante Berichte zu erstellen, der Planungsoptionen, der Zeiträume für die Datenverfügbarkeit sowie der Möglichkeiten, Berichte per E-Mail zu versenden oder im PDF-Format zu exportieren – funktioniert weiterhin wie bisher.
Verbessert wurde die Erfahrung bei der Berichtserstellung. Das neu gestaltete Dialogfenster „Generate Report“ fasst nun nahezu alle Module der Heimdal-Produktsuite zusammen und bietet Administratoren eine umfassendere und einheitlichere Auswahl an Reporting-Optionen.
Diese erweiterte Abdeckung spiegelt sich auch in verbesserten Filtermöglichkeiten in den Rastern wider und sorgt für eine relevantere, präzisere und aussagekräftigere Datenvisualisierung.
Auch die Anpassungsoptionen innerhalb des Erstellungsprozesses wurden erweitert. Benutzer können jetzt für jeden Bericht mit Geldbeträgen die bevorzugte Währung auswählen – eine Einstellung, die bisher auf Berichte für C-Level beschränkt war. Die verfügbare Währungsliste entspricht den Optionen im Bereich „Accounts“ des Heimdal-Dashboards und gewährleistet dadurch Konsistenz bei allen finanzbezogenen Berichten.
Die größten Verbesserungen haben wir uns für den Schluss aufgehoben. In nahezu jedem Produktmodul wurden die Berichtsinhalte sowohl in ihrer Tiefe als auch in ihrer Qualität erweitert. Dadurch erhalten Sie auf einen Blick klarere Einblicke, aussagekräftigere Zusammenhänge sowie einen höheren Sicherheits- und Compliance-Nutzen.
Auch UX und UI wurden verbessert: Benutzer, die detaillierte Informationen benötigen, können nun mit einem einzigen Klick direkt aus jedem Bericht zum vollständigen zugrunde liegenden Datensatz wechseln. Designaffine Benutzer profitieren von übersichtlicheren Layouts und einer intuitiveren Datenstruktur, durch die Berichte einfacher zu lesen und zu interpretieren sind.
Nachfolgend sehen Sie eine Vorschau auf die neue Reporting-Erfahrung. Wir laden Sie jedoch ein, sie selbst zu erkunden und die vollständige Auswahl der überarbeiteten Berichte auszuprobieren.
Heimdal Threat Hunting und Action Center – Externe Firewall
Mit 5.2.2 PROD entwickelt sich TAC erneut weiter. Bisher lieferte unsere SOC-/SIEM-Plattform Echtzeitinformationen, Telemetriedaten und Handlungsmöglichkeiten in zwei zentralen Bereichen: Geräte und Benutzer.
Heute führen wir eine dritte Dimension ein: die externe Firewall. Beginnend mit Meraki werden Firewall-Warnungen, die zuvor in einer eigenen, unübersichtlichen und isolierten Konsole verblieben, nun direkt in TAC aufgenommen und in verwertbare MXDR-Signale umgewandelt – direkt neben Ihren Endpoint- und Benutzerereignissen.
Dabei geht es nicht darum, einen weiteren Risikowert hinzuzufügen. Vielmehr interpretiert Heimdal Firewall-Daten von Drittanbietern für MXDR, reduziert die Alarmmüdigkeit, verwandelt unübersichtliche Daten in Klarheit und übernimmt die aufwendige Arbeit für unser SOC-Team. So bleibt Ihre Umgebung geschützt, ohne dass eine ständige manuelle Überwachung erforderlich ist.
Die durch diese neue Integration gewonnene Flexibilität geht über Ihr SOC hinaus: Benutzer von Resellern und Unternehmenskunden können dieselben angereicherten Firewall-Informationen prüfen und direkt in TAC Maßnahmen ergreifen. Dadurch können alle Beteiligten – vom Anbieter bis zum Endkunden – Informationen an einem Ort sehen, Entscheidungen treffen und handeln.
Um genau zu verstehen, wie die Meraki-Integration im Hintergrund funktioniert, betrachten wir nun die technischen Details der neuen Funktion für externe Firewalls. Die Integration kann über eine neue Registerkarte „Firewall Integrations“ -> „Meraki Firewall“ aktiviert und konfiguriert werden. Diese ist unter „Guide“ -> „Customer Settings“ verfügbar. Nach der Einrichtung beginnt die relevante Meraki-Alarmtelemetrie in das „Threat Hunting & Action Center“ zu fließen. Die Konfiguration ist sowohl auf Reseller- als auch auf Unternehmenskundenebene verfügbar.
Hinweis: Damit die Integration der externen Firewall ordnungsgemäß funktioniert und der API-Importauftrag Meraki-Benachrichtigungen abrufen kann, müssen Kunden die Quell-IP-Adresse 20.160.60.23 allowlisten.
Erfahrung auf Reseller-Ebene
Auf Reseller-Ebene enthält die einzige verfügbare Visualisierung, die Globusansicht (TAC-Startseite), eine neue Umschaltoption auf der linken Seite der Benutzeroberfläche. Damit können Benutzer zwischen folgenden Ansichten wechseln:
- Externe Firewall
- Geräte
- M365
Beim Wechsel zur Ansicht „Externe Firewall“ kann der Reseller Folgendes sehen:
- alle aktiven Unternehmenskunden innerhalb des ausgewählten Zeitraums;
- Kunden, die als geografische Markierungen auf dem Globus dargestellt werden;
-
den durchschnittlichen Risikowert der externen Firewall (Meraki) jedes Kunden oder die Anzahl ungelöster Meraki-Warnungen – abhängig von der Einstellung der Optionsschaltflächen im unteren Bereich der Benutzeroberfläche.
Wenn die Optionsschaltfläche „By risk score“ ausgewählt wird, zeigt der linke Bereich eine Übersicht über die Gesamtzahl der aktiven Unternehmenskunden im ausgewählten Zeitraum, bei denen die Integration der externen Firewall aktiviert ist. Diese werden standardmäßig absteigend nach dem durchschnittlichen Risikowert sortiert. Dadurch sind Kunden mit dem höchsten Risiko sowie die zugehörige Geräteanzahl besonders sichtbar.
Durch Klicken auf den Namen eines Unternehmenskunden wird eine Identitätsübernahme ausgelöst und die kundenspezifischen Daten werden angezeigt. Durch Klicken auf eine beliebige Markierung auf dem Globus wird oben rechts ein Bereich geöffnet, in dem alle Unternehmenskunden in dieser Region aufgelistet sind. Die Sortierung erfolgt absteigend nach dem durchschnittlichen Risikowert der externen Firewall. Durch Auswahl eines Kunden aus dieser Liste wird ebenfalls eine Identitätsübernahme ausgelöst.
Wenn die Option „By notification count“ ausgewählt wird, bleiben Visualisierung und Verhalten bei der Identitätsübernahme unverändert. Die Anzeigekriterien wechseln jedoch vom durchschnittlichen Risikowert zur Anzahl ungelöster Meraki-Firewall-Warnungen mit hoher und mittlerer Schwere.
Erfahrung auf Unternehmenskundenebene
Auf Unternehmenskundenebene enthalten die Globus- und Kartenansichten, die auf der TAC-Startseite verfügbar sind, eine neue Umschaltoption auf der linken Seite der Benutzeroberfläche. Damit können Benutzer zwischen folgenden Ansichten wechseln:
- Externe Firewall
- Geräte
- M365
Die Ansichten können außerdem über Optionsschaltflächen zwischen Daten nach Risikowert und Daten nach Anzahl der Benachrichtigungen umgeschaltet werden.
Externe Firewall – Ansicht „By Risk Score“
Beim Wechsel zur Ansicht „Externe Firewall“ kann der Kunde Folgendes visualisieren:
- alle Geräte, geografisch gruppiert als Markierungen auf dem Globus;
- den jeweils höchsten berechneten Risikowert eines Geräts.
Der linke Bereich zeigt:
- die Gesamtzahl der Geräte des Kunden, dessen Identität übernommen wurde;
-
eine automatisch absteigend nach dem höchsten Risikowert sortierte Geräteliste.
Der linke Bereich zeigt:
- die Gesamtzahl der Geräte des Kunden, dessen Identität übernommen wurde;
- eine automatisch absteigend nach dem höchsten Risikowert sortierte Geräteliste.
Jeder Geräteeintrag zeigt den Gerätenamen oder – falls der Gerätename nicht zugeordnet werden kann – die Quell-IP-Adresse sowie den entsprechenden Risikowert der externen Firewall an.
Durch Klicken auf einen Gerätenamen wird das Action Center geöffnet. Die Suchleiste ist dabei automatisch nach diesem Gerät vorgefiltert.
Beim Klicken auf eine Markierung (einen Knoten) auf dem Globus wird oben rechts auf der Seite ein Bereich geöffnet. Dieser zeigt eine Liste der Geräte an, deren Standortdaten in derselben geografischen Region wie die ausgewählte Markierung liegen. Die Sortierung erfolgt absteigend nach dem Risikowert des Geräts.
Externe Firewall – Ansicht „By Notifications count“
Durch Auswahl der Optionsschaltfläche „By notifications count“ wird die Anzahl ungelöster Benachrichtigungen im Verhältnis zur Gesamtzahl der Benachrichtigungen angezeigt.
Hinweis: Um aussagekräftige Erkenntnisse zu gewährleisten und Alarmmüdigkeit zu vermeiden, werden in den Ansichten der externen Firewall nur Benachrichtigungen mit hoher und mittlerer Schwere angezeigt.
Wenn auf dem Globus ein Knoten ausgewählt wird, öffnet sich oben rechts auf der Seite ein Bereich mit einer Liste der Geräte, die sich in derselben geografischen Region wie der ausgewählte Knoten befinden. Der Knoten fasst außerdem die höchste Anzahl ungelöster Benachrichtigungen über alle in dieser Region dargestellten Geräte zusammen. Der Bereich unterstützt unbegrenztes Scrollen und enthält ein Suchfeld, über das Benutzer Geräte nach Namen filtern können. Die Geräte werden absteigend nach der Anzahl ungelöster Warnungen aufgelistet.
Die Kartenansicht folgt derselben Visualisierungslogik wie die Globusansicht. Der einzige Unterschied besteht in der Darstellung: Hostnamen werden auf einer 2D-Karte statt auf dem 3D-Globus angezeigt.
Wenn die Meraki-Integration für die externe Firewall aktiviert ist, sehen Benutzer des Heimdal-Dashboards außerdem ein dediziertes Widget am unteren Rand. Dieses bietet eine ansprechend visualisierte, zusammengefasste Ansicht des entsprechenden Risikowerts und der erkennungsbezogenen Informationen. Um das untere Widget der externen Firewall aufzurufen, navigieren Sie zu „Threat Hunting & Action Center“ -> „Overview“ und wählen Sie die Umschaltoption „External Firewall“, ähnlich wie in den TAC-Ansichten „Devices“ und „M365“.
Hinweis: Das untere Widget ist sowohl für Resellerkonten als auch für Unternehmenskundenkonten verfügbar. Der einzige Unterschied besteht in der Berechnung des Risikowerts (Reseller: Durchschnitt der Risikowerte ihrer Unternehmenskunden; Unternehmenskunden: Durchschnitt der Risikowerte der Geräte in ihrer Umgebung).
Mit der TAC-Integration der Meraki External Firewall führen wir eine dedizierte Action-Center-Ansicht ein, die Navigation und Benutzererfahrung widerspiegelt, die Sie bereits aus den Bereichen „Devices“ und „M365“ kennen. Dieses Action Center sammelt und zeigt aus der Meraki-Firewall importierte Benachrichtigungen an und ermöglicht sowohl Endbenutzern als auch MXDR-Analysten, schnell geeignete Maßnahmen zu ergreifen. Damit wird die einzigartige SIEM-/SOC-Handlungsfähigkeit, die Sie von Heimdal gewohnt sind, nun auf die Telemetrie externer Firewalls angewendet und eine konsistente, optimierte Reaktion in Ihrer gesamten Umgebung ermöglicht.
Benutzer von Unternehmenskunden können das Action Center der externen Firewall entweder über die Schaltfläche „Action Center“ im unteren Widget oder durch Auswahl eines Geräts aufrufen. Dadurch wird die Ansicht „Action Center“ -> „Notifications“ geöffnet, die vorgefiltert ist und Meraki-Firewall-Benachrichtigungen für das jeweilige Gerät anzeigt.
Ansicht „Aggregated Notifications“
„Aggregated Notifications“ ist eine dedizierte Ansicht innerhalb der Registerkarte „Notifications/Actions“ des Action Centers. Sie zeigt alle TAC-Benachrichtigungen ähnlich wie die Ansicht „Notifications“ an, weist jedoch einen entscheidenden Unterschied auf: Identische Benachrichtigungen werden automatisch gruppiert. In dieser Ansicht werden Benachrichtigungen anhand des Gerätenamens und der Warnungsdetails gruppiert. Dabei wird der Zeitstempel der aktuellsten Warnung der Gruppe verwendet. Ist kein Gerätename verfügbar, erfolgt die Gruppierung anhand der Quell-IP-Adresse und des Warnungstyps. Die Gesamtzahl der unter jedem Eintrag gruppierten Warnungen wird in der Spalte „Hits“ angezeigt.
Benutzer des Heimdal-Dashboards können auf ungelöste oder untersuchte Warnungen reagieren („Exclude“, „Investigate“, „Resolve“), indem sie eine Option aus der Dropdown-Liste „Select what action to take“ auswählen. Nach Auswahl der gewünschten Aktion wird ein Bestätigungsdialog angezeigt, in dem der Benutzer die Aktion bestätigen oder abbrechen kann.
Nach Auswahl von „Exclude“ und Anwendung der Aktion wird ein Popup-Fenster angezeigt. Darin kann der Benutzer die Ausschlusskriterien (Quell-IP, Ziel-IP, Benachrichtigung oder Gerätename), die Dauer des Ausschlusses (7, 30 oder 90 Tage oder dauerhaft) sowie anschließend „Confirm“ oder „Cancel“ auswählen.
Die Ansicht „Aggregated Notifications“ bietet folgende Funktionen:
- Suche nach: Benutzer können innerhalb des Rasters anhand von Gerät/Quell-IP, Netzwerk/Domain, Benachrichtigungstyp und Details suchen.
- Filter: Benutzer können das Raster mithilfe von Filtern für Schweregrad (mittel, hoch) und Auflösung (ungelöst, gelöst, bearbeitet, in Untersuchung) verfeinern.
Hinweis: Alle Schweregradoptionen und der Auflösungsfilter „Unresolved“ sind standardmäßig ausgewählt.
- Sortierung: Benutzer können die Daten nach „Hits“, Zeitstempel oder Auflösung sortieren.
- Zu Seite springen: Benutzer können direkt zu einer bestimmten Seite navigieren.
- Erweiterte Aktion: Benutzer können eine oder mehrere Warnungen auswählen, indem sie das Kontrollkästchen links aktivieren oder auf die Symbole „Resolution“, „Unresolved“ oder „Under Investigation“ klicken. Anschließend können sie im Dialogfenster mit den vorgeschlagenen Aktionen eine Aktion auswählen.
Ansicht „Notifications“
Die Ansicht „Notifications“ (Rohansicht) listet alle TAC-Benachrichtigungen als einzelne Einträge auf – im Gegensatz zur Ansicht „Aggregated Notifications“.
Die Ansicht „Notifications“ im Action Center der externen Firewall entspricht weitgehend der Ansicht „Aggregated Notifications“ und bietet ein vertrautes Layout und eine vertraute Benutzererfahrung mit nur wenigen nennenswerten Unterschieden. Eine wichtige Ergänzung ist die Spalte „Alert body“ im Raster. Sie enthält eine Schaltfläche zum Aufklappen, über die beim Klicken der vollständige Inhalt der Meraki-Firewall-Warnung im JSON-Format angezeigt wird. Dadurch können Benutzer die Rohdaten für detaillierte technische Einblicke und zur Fehlerbehebung prüfen und/oder kopieren. Ein weiterer bemerkenswerter Unterschied besteht darin, dass bearbeitete oder gelöste Benachrichtigungen über ein dediziertes Verlaufsdialogfenster verfügen, das durch Klicken auf die entsprechenden Symbole aufgerufen werden kann.
Verwaltung von Ausschlüssen für externe Firewalls
Der dedizierte Bereich „External Firewall Exclusions“ unter „Network Settings“ -> „External Firewall Exclusions“ ermöglicht es Benutzern, Firewall-Ausschlussregeln zu verwalten, die entweder im TAC-Portal (Action Center der externen Firewall, Ansichten „Aggregated Notifications“ oder „Notifications“) oder direkt in dieser Ansicht erstellt wurden.
Hinweis: Diese Funktion ist ausschließlich auf Unternehmenskundenebene verfügbar.
Die Registerkarte „External Firewall Exclusions“ wird durch ACLs geregelt und:
- ist für Heimdal-Benutzer sichtbar, die über Anzeigeberechtigungen für den Claim „externalFirewallExclusions“ verfügen;
- Heimdal-Benutzer mit Bearbeitungsrechten können Ausschlussregeln hinzufügen, ändern oder löschen.
Die neue Registerkarte „Network Settings“ bietet erweiterte Werkzeuge zur Verwaltung von Ausschlüssen für externe Firewalls:
-
Neuen Ausschluss hinzufügen – Benutzer können durch Klicken auf „Add new exclusion“ einen neuen Ausschluss erstellen. Dadurch wird eine Konfigurationsansicht geöffnet, in der alle Regeldetails definiert werden können.
-
Ausschluss bearbeiten – Durch Klicken auf das Stiftsymbol im Raster wird die aktuelle Konfiguration eines Ausschlusses geöffnet. Benutzer können die Einstellungen aktualisieren und die Änderungen speichern oder „Cancel“ auswählen, um die Ansicht ohne Änderungen zu verlassen.
Hinweis: Sobald ein Typ für das primäre oder sekundäre Kriterium ausgewählt wurde, wird er aus der Liste des jeweils anderen Feldes entfernt. Ausschlüsse können nicht gespeichert werden, wenn die primären und sekundären Kriterien dieselbe Typ-/Wertkombination besitzen.
-
Ausschluss löschen – Beim Klicken auf „Delete“ wird ein Bestätigungsdialog angezeigt. Der Ausschluss wird nur entfernt, wenn „Yes“ ausgewählt wird.
Das Raster auf der Registerkarte „External Firewall Exclusions“ ist vollständig durchsuchbar (nach dem Wert des primären oder sekundären Kriteriums) und unterstützt außerdem den Export aller Ausschlüsse in eine CSV-Datei.
HEIMDAL PRIVILEGES & APP CONTROL
PEDM – Erweiterte Unterstützung für Azure-AD-(Entra-)verbundene Geräte
Wir haben das PEDM-Modul erweitert. Es unterstützt nun zusätzlich zu hybriden und herkömmlichen AD-verbundenen Umgebungen auch die Rechteerweiterung auf Geräten, die ausschließlich mit Azure AD (Entra) verbunden sind.
Mit diesem Update erkennt der Heimdal-Agent automatisch, wie jeder Endpoint verbunden ist (mit einem Domänencontroller verbunden) – Azure AD, AD, Hybrid oder keine Verbindung –, sobald der Dienst „Heimdal.AdminPrivilege“ (PEDM) gestartet wird oder nach Richtlinienaktualisierungen sucht.
Wenn Endbenutzer die Option „Sign In“ erfolgreich verwenden (Schaltfläche im Heimdal-Agent), ruft der Dienst die erforderlichen Identitätsattribute direkt über die Microsoft Graph API ab. Dabei wird der Domänenverbindungsstatus des Geräts berücksichtigt, um die Rechteerweiterung durchzuführen.
Diese Verbesserung bietet eine umfassendere Kompatibilität und eine nahtlose Rechteverwaltung in modernen, ausschließlich auf Entra basierenden Infrastrukturen.
PEDM – Cloud-AV-Scans für erhöhte Sicherheit
Diese Version fügt Heimdal PEDM eine leistungsstarke neue Sicherheitskontrolle hinzu: einen cloudbasierten Virenschutzscan, der vor der Vergabe von Administratorrechten durchgeführt wird. Diese Funktion stärkt den Endpoint-Schutz, indem sie verhindert, dass verdächtige oder kompromittierte Dateien mit erweiterten Rechten ausgeführt werden, und gewährleistet sicherere und konforme Prozesse zur Rechteverwaltung.
Unabhängig davon, ob ein Benutzer eine Dateirechteerweiterung über „Run with PEDM“ initiiert oder Anwendungen während einer Administratorsitzung ausführt, werden alle zugehörigen Dateien jetzt in Echtzeit von zahlreichen Cloud-AV-Engines analysiert. Administratoren können einen Risikoschwellenwert definieren, der automatische Schutzmaßnahmen erzwingt: Dateirechteerweiterungen, die den Schwellenwert überschreiten, werden blockiert. Wird während einer sitzungsbasierten Rechteerweiterung ein riskanter Prozess erkannt, werden die erweiterten Rechte des Benutzers sofort entzogen.
Die neue Funktion kann über das entsprechende Kontrollkästchen im Heimdal-Dashboard aktiviert werden: „Endpoint Settings“ → „Privileges & App Control“ → „Privilege Elevation and Delegation Management“ → Bereiche „Run as Administrator“ oder „Administrator Session“ der Gruppenrichtlinie. Bei Dateirechteerweiterungen wird die Option als „Pre-elevation cloud AV scanning“ angezeigt. Für Administratorsitzungen ist die Funktion unter „Cloud AV scanning of admin-executed files“ aufgeführt.
Beide Optionen enthalten außerdem einen konfigurierbaren Risikoschieberegler von 0 bis 100 (0 ist der niedrigste, 100 der höchste Wert). Damit können Administratoren den Schwellenwert festlegen, ab dem eine Dateirechteerweiterung blockiert oder einem Benutzer in einer aktiven Administratorsitzung automatisch die erweiterten Rechte entzogen werden.
Der Standardwert des Risikoschiebereglers ist auf 0 eingestellt. Heimdal empfiehlt dringend, diesen Wert beizubehalten, um eine robuste Sicherheitslage zu gewährleisten. Eine Erhöhung des Schwellenwerts kann Ihre Umgebung Sicherheitsrisiken aussetzen.
Hinweis: Durch Aktivieren der Genehmigungsmethode „Local token elevation approval“ werden die Cloud-AV-Scanoptionen automatisch deaktiviert. Diese Scanfunktionen sind nur im Auto-Modus oder bei „Approval via Dashboard“ verfügbar.
Bei Dateirechteerweiterungen analysiert die Funktion „Pre-elevation cloud AV scanning“ automatisch den Datei-Hash und berechnet den Risikowert, bevor eine Rechteerweiterung bzw. Ausführung gewährt wird. Wenn der Rechteerweiterungsmodus auf „Approval via Dashboard“ eingestellt ist, wird die Datei unmittelbar nach dem Absenden der Anfrage gescannt. Überschreitet der daraus resultierende Risikowert den konfigurierten Schwellenwert, wird die Anfrage als potenziell gefährlich markiert, sodass Administratoren eine fundierte Entscheidung treffen können. Im Auto-Approval-Modus wird das Verhalten vollständig durchgesetzt: Jede Datei, deren Risikowert den Schwellenwert überschreitet, wird automatisch abgelehnt. Dadurch erhalten Dateien mit hohem Risiko niemals erweiterte Ausführungsrechte.
Rechteerweiterungen in Administratorsitzungen lösen jetzt automatisch einen Cloud-AV-Scan aus, wenn „Cloud AV scanning of admin executed files“ aktiviert ist. Dies gilt für jede Datei, die über „Run with PEDM“ ausgeführt wird oder wenn die Einstellung „Disable Windows consent“ aktiviert ist. Überschreitet der Risikowert einer Datei den konfigurierten Schwellenwert, wird die erweiterte Sitzung des Benutzers sofort beendet. Auf Agent- und Dashboard-Seite laufen die Rechteerweiterungsprozesse wie folgt ab:
Dateirechteerweiterungen mit „Pre-Elevation Cloud AV Scanning“:
Wenn „Pre-elevation cloud AV scanning“ aktiviert ist, löst jede Anfrage eines Endbenutzers zur Dateirechteerweiterung automatisch eine Hash-Übermittlung und einen Scan aus. Abhängig vom Scanergebnis und dem entsprechenden Risikowert wird die Anfrage weitergeleitet bzw. automatisch genehmigt oder automatisch blockiert.
1. Datei nicht als infiziert eingestuft
Wenn der Scan keine Bedrohung erkennt, wird der Prozess der Rechteerweiterung normal fortgesetzt und der Risikowert der Datei im Dashboard angezeigt.
2. Datei als infiziert eingestuft
Wenn die Datei als infiziert erkannt wird, wird ihr Risikowert mit dem in der Gruppenrichtlinie definierten Schwellenwert verglichen:
- Schwellenwert nicht überschritten – Die Rechteerweiterung wird wie gewohnt fortgesetzt und der Risikowert im Dashboard angezeigt.
-
Schwellenwert überschritten – Das Ergebnis hängt vom konfigurierten Genehmigungstyp ab:
-
Automatische Genehmigung – Die Rechteerweiterung wird blockiert. Eine Benachrichtigung informiert den Benutzer darüber, dass die Datei als schädlich eingestuft wurde, und fordert ihn auf, den Administrator zu kontaktieren.
-
Automatische Genehmigung – Die Rechteerweiterung wird blockiert. Eine Benachrichtigung informiert den Benutzer darüber, dass die Datei als schädlich eingestuft wurde, und fordert ihn auf, den Administrator zu kontaktieren.
Der Eintrag erscheint auf der Registerkarte „History“ mit dem zugehörigen Risikowert und dem Status „auto-denied“.
-
Genehmigung über das Dashboard – Die Anfrage zur Rechteerweiterung wird mit dem Risikowert der Datei zur Prüfung an das Dashboard (Ansicht „Pending Approvals“) gesendet.
Bei der Genehmigung einer oder mehrerer Anfragen mit hohem Risiko wird dem Administrator ein Bestätigungsdialog angezeigt (die folgenden Beispiele zeigen eine einzelne sowie mehrere ausgewählte Rasterzeilen).
Wenn Anfragewarnungen aktiviert sind, weisen auch E-Mail-Benachrichtigungen darauf hin, dass die Anfrage eine Datei betrifft, deren Risikowert den konfigurierten Schwellenwert überschreitet.
Rechteerweiterungen in Administratorsitzungen mit „Cloud AV scanning of admin-executed files“:
Wenn „Cloud AV scanning of admin-executed files“ aktiviert ist, wird der Scan während der erweiterten Sitzung durchgeführt.
Hinweis: Systemdateien und Dateien, die ohne Administratorrechte ausgeführt werden, sind vom Scan ausgeschlossen.
1. Datei nicht als infiziert eingestuft
Während die Sitzung erweitert ist, wird jede Datei bzw. jeder Prozess, die bzw. den der Benutzer mit Administratorrechten ausführt, automatisch gescannt. Wenn der Scan keine Sicherheitsrisiken meldet, wird die Rechteerweiterung ohne Unterbrechung fortgesetzt und es sind keine weiteren Maßnahmen erforderlich. Alle gescannten Elemente und ihre zugehörigen Risikowerte werden im Bereich „Process details/specifics“ angezeigt. Dieser wird nach dem Klicken auf die Informationen zu „Executed Process“ in der Verlaufsansicht des Heimdal-Dashboards eingeblendet.
2. Datei als infiziert eingestuft
Wenn eine gescannte Datei den konfigurierten Risikoschwellenwert überschreitet, werden dem Benutzer sofort die erweiterten Rechte entzogen. Eine Popup-Benachrichtigung informiert den Endbenutzer über die Erkennung
und das Ereignis wird zusammen mit dem Risikowert der Datei im Verlaufsraster protokolliert („Process details“ nach dem Klicken auf „Executed Process“).
Bei jeder Rechteerweiterung, bei der ein Scan auf Dateiebene erfolgt, wird der resultierende Risikowert in einer neuen dedizierten Spalte im Raster „Pending Approvals“ angezeigt, wie unten dargestellt.
Als zusätzliche Sicherheitsmaßnahme für Administratoren zeigt die Verlaufsansicht neben den Informationen zu „Executed Processes“ ein Warnsymbol an. Dies geschieht bei Rechteerweiterungen vom Typ „Administrator Session“, „File“ oder „Run Non-Elevated“, sobald mindestens ein gescannter Prozess einen Risikowert über 0 besitzt. Beim Darüberfahren mit dem Mauszeiger wird zusätzlich ein erklärender Text angezeigt.
Alle Raster, die den CSV-Export unterstützen, enthalten jetzt eine eigene Spalte „Scan Risk Score“. Dies erleichtert die Berichterstellung und externe Analysen. Außerdem ist in allen Rastern mit Scandaten eine Sortierung möglich, wodurch Untersuchungen und die Analyse von Trends vereinfacht werden.
HEIMDAL EMAIL PROTECTION
E-Mail-Sicherheit – M365 Exchange Connector
Wir freuen uns, eine neue, optimierte Konfigurationsoption für unsere E-Mail-Sicherheitslösung anzukündigen: den M365 Exchange Connector. Diese Alternative zur herkömmlichen Einrichtung über MX-Einträge bietet einen schnellen und praktischen Weg, ohne Kompromisse bei der Sicherheit einzugehen. Mit demselben zuverlässigen Schutz, auf den Sie vertrauen, gewährleistet der Connector die vollständige Prüfung eingehender und ausgehender E-Mail-Flüsse. Dadurch wird ein umfassender Schutz vor Bedrohungen bereitgestellt und gleichzeitig die Bereitstellung in Microsoft-365-Umgebungen vereinfacht.
Mit der Einführung dieser neuen Konfigurationsoption haben wir außerdem den Ablauf „Grant Consent“ verbessert und in zwei separate Optionen aufgeteilt, die jeweils unterschiedliche Konfigurationsanforderungen abdecken:
-
Grant consent billing (zuvor „Grant Consent“) – aktiviert die Synchronisierung von Lizenzen und Abrechnung, indem die für die automatische Lizenzzählung erforderlichen Berechtigungen erteilt werden.
-
Grant consent M365 Exchange Connector – erforderlich zum Erstellen und Verwalten des M365 Exchange Connectors für das E-Mail-Routing. Dadurch wird sowohl der eingehende als auch der ausgehende E-Mail-Fluss über das Produkt „Email Security“ ermöglicht.
Bei der Konfiguration des Domain-Routings können IT-Administratoren beim Bearbeiten oder Erstellen einer Domain in „Email Security“ nun zwischen zwei sich gegenseitig ausschließenden E-Mail-Routingmethoden wählen:
Einrichtung über MX-Einträge:
- Beschreibung: Dies ist die bestehende Methode für die Prüfung eingehender E-Mails, bei der die MX-Einträge der Domain auf Heimdal verweisen müssen.
-
Wechselverhalten (von M365 Exchange Connector → MX Record Setup):
- Die Bereiche „Inbound Verification – Anti-Spoofing“ und „SEPO“ unter „Additional Domain Settings“ werden aktiviert.
-
Nach dem Speichern der Änderungen wird ein Bestätigungs-Popup angezeigt, das darauf hinweist, dass bestehende Konfigurationen des M365 Exchange Connectors entfernt werden.
Wenn „Yes“ ausgewählt und die Zustimmung für den M365 Exchange Connector erfolgreich erteilt wurde, wird die Einrichtung über MX-Einträge angewendet und der M365 Exchange Connector automatisch entfernt. Wird „Cancel“ ausgewählt, bleibt der Routingtyp unverändert; andere Änderungen an der Domainkonfiguration werden jedoch gespeichert.
Hinweis: Wenn die Zustimmung für den M365 Exchange Connector widerrufen wird (der Status wird deaktiviert) und die Einrichtung auf MX-Einträge umgestellt wird, wird der zuvor konfigurierte M365 Exchange Connector nicht automatisch entfernt. Er muss vom Administrator manuell gelöscht werden.
Einrichtung des M365 Exchange Connectors:
- Beschreibung: Ermöglicht es Heimdal, das Routing eingehender und ausgehender E-Mails über M365 Exchange Connectors zu verwalten.
-
Anforderungen an die Zustimmung:
- eine gültige Microsoft-Entra-Tenant-ID;
- die Zustimmung für den M365 Exchange Connector muss vor der Konfiguration erteilt worden sein.
-
Bedingungen für eingehende E-Mails:
- Der MX-Eintrag der Domain darf nicht auf den MX-Eintrag von Heimdal Email Security verweisen.
- Das SPF-Kontrollkästchen unter „Additional Domain Settings“ muss deaktiviert sein.
Hinweis: Werden die Bedingungen für eingehende E-Mails nicht erfüllt, kann die Funktion für eingehende E-Mails über M365-Connectoren fehlschlagen.