Dieser Leitfaden beschreibt die wichtigsten bewährten Vorgehensweisen für Endpunkteinstellungen im Heimdal Dashboard. Indem Sie Ihre Umgebung an diesen Empfehlungen ausrichten, gehen Sie über die grundlegende Erkennung hinaus und verfolgen eine proaktive Defense-in-Depth-Strategie – Sie minimieren Ihre Angriffsfläche, während Ihre Benutzer produktiv und Ihr Netzwerk resilient bleiben. Wenn Sie eine neue Gruppenrichtlinie erstellen, werden die wichtigsten Funktionen, die Ihnen den benötigten Schutz bieten, automatisch aktiviert, um den Zeitaufwand für deren Konfiguration zu minimieren.
ENDPUNKTEINSTELLUNGEN
ALLGEMEIN
Im Unterregister „Allgemeine Verwaltung“:
- Stellen Sie sicher, dass Echtzeitkommunikation aktiviert ist.
Im Unterregister „Skripterstellung“:
- Aktivieren Sie das Produkt Skripterstellung.
Im Register „USB-Verwaltung“:
- Aktivieren Sie die USB-Verwaltung.
- Stellen Sie sicher, dass der USB-Berichtsmodus aktiviert ist.
DNS-SICHERHEIT – ENDPOINT
Im Unterregister „DarkLayer Guard“
- Aktivieren Sie TTPC-Genauigkeit verbessern.
- Aktivieren Sie den Modus für hohe Kompatibilität.
- Aktivieren Sie NICHT die folgenden Optionen: DHCP-DNS-Nutzung erzwingen, Standard-Loopback-Adresse verwenden, Kompatibilitätsmodus für Cisco Anyconnect/Fortinet, unterstützte VPN-Weiterleitungen verwenden und PPP-Adapter unterstützen. Diese Optionen dienen dazu, einige Kompatibilitätsprobleme zwischen dem HEIMDAL Agent und bestimmten VPN-Produkten zu beheben. Wenn Sie auf dem Gerät, auf dem Sie den HEIMDAL Agent bereitstellen möchten, ein bestimmtes VPN-Produkt verwenden, wenden Sie sich bitte an den Heimdal-Support. Dort erhalten Sie Informationen dazu, welche Einstellungen Sie aktivieren sollten.
PATCH-MANAGEMENT FÜR DRITTANBIETER
- Aktivieren Sie Alle Anwendungen auf dem neuesten Stand halten.
- Aktivieren Sie NICHT die Funktion Alle installieren für alle Anwendungen. Dadurch installiert der HEIMDAL Agent alle Anwendungen, die von der Funktion Patch-Management für Drittanbieter unterstützt werden.
- Wir empfehlen, einen Zeitplan für die Installation von Patches einzurichten, da Sie dadurch die Kontrolle über die Verwaltung der im Patch-Management für Drittanbieter gefundenen Schwachstellen erhalten.
BETRIEBSSYSTEM-UPDATES
- Aktivieren Sie Alle verfügbaren Updates automatisch installieren.
- Aktivieren Sie die Option Erweiterte Neustarterkennung. Dadurch kann der HEIMDAL Agent die von Endpunkten benötigten Neustarts erkennen, wenn ein Windows Update abgeschlossen wurde.
- Stellen Sie sicher, dass Sie einen für Ihre Anforderungen geeigneten Zeitplan für Betriebssystem-Updates und einen Zeitplan für den Neustart nach Betriebssystem-Updates einrichten.
- Aktivieren Sie NICHT die Option Neustart während der Zeitauswahl erzwingen.
NEXT-GEN-ANTIVIRUS
- Stellen Sie sicher, dass Scan im stillen USB-Modus aktiviert ist.
- Stellen Sie sicher, dass Bei Manipulationserkennung isolieren aktiviert ist.
- Die Option Zero-Trust-Ausführungsschutz sollte in den ersten beiden Wochen im Berichtsmodus aktiviert sein. Nach Ablauf dieser zwei Wochen überprüfen Sie bitte alle Erkennungen von Fehlalarmen und setzen Sie sie auf die Whitelist.
- Aktivieren Sie NICHT die Option Netzwerkdateien in Echtzeit scannen.
XTP
- Aktivieren Sie das Produkt XTP.
FIREWALL UND RAP
- Aktivieren Sie die Firewall-Verwaltung.
- Stellen Sie sicher, dass Automatische Regeln verwenden aktiviert ist.
- Stellen Sie sicher, dass Bei Manipulationserkennung isolieren aktiviert ist.
SCHUTZ VOR RANSOMWARE-VERSCHLÜSSELUNG
- Aktivieren Sie dieses Modul in den ersten beiden Wochen im Berichtsmodus. Nach Ablauf dieser zwei Wochen überprüfen Sie bitte alle Erkennungen von Fehlalarmen und setzen Sie sie auf die Whitelist.
- Stellen Sie sicher, dass Bei Manipulationserkennung isolieren aktiviert ist.
- Aktivieren Sie Ransomware Encryption Protection X.
- Aktivieren Sie Verschlüsselungsmodul.
- Aktivieren Sie Umbenennungsmodul.
- Aktivieren Sie Modul für Schattenkopien von Volumes.
- Aktivieren Sie Canary-Modul.
VERWALTUNG PRIVILEGIERTER ZUGRIFFE
- Aktivieren Sie Erhöhung im Benutzerkontext.
- Aktivieren Sie Ausführen als Administrator zulassen mit Genehmigung über das Dashboard.
- Aktivieren Sie Administratorsitzung zulassen mit Genehmigung über das Dashboard.
- Aktivieren Sie Benutzern erlauben, die Erhöhung zu beenden.
- Aktivieren Sie Standardtools verwenden.
- Aktivieren Sie NICHT die Option Alle während einer Erhöhung gestarteten Prozesse beim Ende der Sitzung automatisch schließen. Dadurch könnten wichtige Prozesse geschlossen werden, die vom Betriebssystem verwendet werden.
ANWENDUNGSSTEUERUNG
- Aktivieren Sie Erhöhung im Benutzerkontext.
- Wenn Sie die Anwendungssteuerung verwenden, stellen Sie sicher, dass Sie Abfangen durch den Anwendungssteuerungstreiber aktivieren.
REMOTEDESKTOP
- Aktivieren Sie Remotedesktop.