HEIMDAL Security ermöglicht Ihnen den einfachen Zugriff auf Statistiken zu Ihren Endpunkten, gefundenen Erkennungen und über den Heimdal Agent bereitgestellten Anwendungen. Zu diesem Zweck stellen wir API-Schlüssel bereit, die Sie anpassen und verwenden können, um in unserem Heimdal Dashboard verfügbare Daten in ein beliebiges SIEM-Tool zu übertragen.
Um auf den Bereich der Heimdal Security API zuzugreifen, melden Sie sich beim HEIMDAL Dashboard an und klicken Sie auf die Registerkarte Guide -> die Registerkarte Your HS API Key. Der Zugriff auf die API ist nur über IP-Adressbereiche möglich, die für Ihr Kundenkonto als vertrauenswürdig gekennzeichnet sind. Ihren persönlichen API-Schlüssel können Sie im Bereich Guide -> Your HS API Key generieren.
Wenn Sie keinen aktiven persönlichen API-Schlüssel haben, können Sie im Bereich Guide -> Your HS API Key -> New API/Old API einen generieren. Wenn Sie den vorhandenen persönlichen API-Schlüssel löschen müssen, können Sie auf die Schaltfläche Delete klicken und einen neuen persönlichen API-Schlüssel Generate.
APIs
Mit den APIs können Sie Daten, die im HEIMDAL Dashboard verfügbar sind, über die Methoden GET, POST und PUT abrufen. Die Daten werden auf Grundlage der einzelnen Heimdal-Module (DarkLayer Guard, VectorN Detection, 3rd Party Software, Microsoft Updates, Next-Gen Antivirus & MDM, Ransomware Encryption Protection, Active Clients) im JSON-Format bereitgestellt. Die Daten können mithilfe der unten beschriebenen Parameter gefiltert werden und sind mit Ihrem persönlichen API-Schlüssel zugänglich, der im Authentication-Header als Bearer- oder OAUTH2-Authentifizierungstyp hinzugefügt wird.
Bei jeder HTTP-Anfrage an die Heimdal Security API müssen Sie Ihren persönlichen API-Schlüssel im HTTP-Header Authorization angeben: "Authorization: Bearer Your-Personal-API-Key".
Curl
curl -H "Authorization: Bearer UUP5MERX4PRNZ3FU7RMYUTBL52ASIORN" "https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/activeclients?customerId=229584&startDate=2021-04-03T12:00&endDate=2021-05-03T11:59"
API-URL KONFIGURIEREN
Die API-URL kann mit mehreren Parametern konfiguriert werden, um die Daten entsprechend Ihren aktuellen Anforderungen zu filtern:
Methode: GET
URL: https://dashboard_environment.heimdalsecurity.com/api/heimdalapi/heimdal_module?customerId=customerId&startDate=start_date&endDate=end_date&optional_parameter=value_for_optional_param
Parameter:
- dashboard_environment: die Umgebung des gewünschten Dashboards (Production oder Release Candidate): dashboard oder rc-dashboard;
- heimdal_module: Name des abgefragten Moduls;
- customerId: die ID des Kunden (zu finden im Feld Your Personal API Key);
- start_date: das Startdatum für den Datenabruf;
- end_date: das Enddatum, bis zu dem Daten abgerufen werden;
- optional_parameter: der optionale Parameter, den einige Module zum Filtern der abgerufenen Daten zulassen (die optionalen Parameter werden weiter unten beschrieben);
- value_for_optional_parameter: der Wert, der für den modulspezifischen optionalen Parameter eingegeben werden muss.
Das Datumsformat für die Parameter START DATE und END DATE lautet YYYY-mm-DDTHH:MM.
- YYYY – das Jahr (z. B. 2018);
- mm – der Monat (z. B. 02 für Februar);
- DD – der Tag (z. B. 15);
- T – erforderlich, wenn das Datum STUNDEN und MINUTEN enthalten soll;
- HH – die Stunde (z. B. 18);
- MM – die Minute (z. B. 08).
RESELLER: Kunden erstellen/aktualisieren
Mit dieser API können Sie Kundenoperationen über ein Reseller-Konto ausführen. Sie können damit einen Enterprise-Kunden erstellen, der im Bereich Admin -> Customers verfügbar ist. Außerdem wird ein Konto im Bereich Accounts erstellt. Die Funktion ist nur verfügbar, wenn Sie über die Dashboard-Rolle Reseller, Admin oder Super Admin verfügen.
Methode: POST
Parameter: reseller/create
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/reseller/create
Text:
{
"customerName": "customer_name_here",
"email": "email_address",
"licensesCount": licenseCount,
"expirationDate": "yyyy-mm-dd"
}Methode: PUT
Parameter: reseller/update
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/reseller/update
Text:
{
"customerId": customerId,
"licensesCount": licenseCount,
"products": ["prod1", "prod2", "prod3"]
}Die Parameter LicensesCount und Products müssen nicht gleichzeitig angegeben werden, können aber gleichzeitig bereitgestellt werden. Der Parameter Products ist ein String-Array und sollte die neuen Produkte enthalten, die dem angegebenen Kunden hinzugefügt werden sollen. Die Produktwerte sind: DNS-N, DNS-E, PnA Management, Infinity Management, Antivirus, REP, PAM, App Control, ESF Standard, ESF Advanced, EFP, RD.
Details zu KUNDEN
Diese API ruft Informationen zu einem bestimmten Kunden oder zu allen Kunden eines Resellers ab. Sie funktioniert nur, wenn Sie über die Dashboard-Rolle Reseller, Admin oder Super Admin verfügen und die ID des Kunden oder Resellers als Wert von customerId angeben.
Methode: GET
Parameter: customers
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/customers?customerId=229584&startDate=2021-04-03T12:00&endDate=2021-05-03T11:59
Ausgabe:
{
"result": {
"id": "307508",
"name": "Romy's Customer",
"type": "Corp",
"licenseType": "TPE,AV,VM,PAM,AC,ESEC,EFP",
"splaLicense": "Yes",
"activeEndpoints": "10",
"activeServers": "0",
"purchasedLicenses": "1"
},
"id": 1348,
"exception": null,
"status": "RanToCompletion",
"isCanceled": false,
"isCompleted": true,
"isCompletedSuccessfully": true,
"creationOptions": "None",
"asyncState": null,
"isFaulted": false
}Details zu AKTIVEN CLIENTS
Diese API ruft Informationen zu allen aktiven Clients eines Kunden ab (ID, Hostname, IP-Adresse, Agent-Version, Betriebssystem, aktuelle Gruppenrichtlinie, zuletzt gesehen, aktive Module, Status).
Methode: GET
Parameter: activeclients
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/activeclients?customerId=229584&startDate=2021-04-03T12:00&endDate=2021-05-03T11:59
Ausgabe:
{
"id": 407074,
"hostname": "WORKSTATION49",
"ipAddress": "192.168.2.88",
"version": "2.5.341.2000",
"operatingSystem": "Microsoft Windows 10 - x64",
"currentGP": "Sales Master GP",
"selectedGP": "Automatic",
"lastSeen": "20-12-02T14:56:39.607+00:00",
"modules": "DarkLayer Guard,VectorN,ThirdParty Applications,Infinity Management,Microsoft Updates,Next-Gen Antivirus,Firewall,Ransomware Encryption Protection,Privileged Access Management,Email Fraud Prevention",
"status": "Healthy",
"alerts": [],
"riskScore": 14.0,
"machineInfo": {
"dnsInfos": [
{
"adapterName": "Ethernet",
"dnsAddresses": "10.0.2.1",
"isDnsAutomatic": true,
"physicalAddress": "00155D015F05"
}
],
"osVersion": "10.0.19045.0",
"osBuild": "19045",
"fullOSVersion": "22H2 (OS Build 19045.2364)",
"osEdition": "Enterprise",
"osServicePack": "",
"biosVersion": "VRTUAL - 5001818 | BIOS Date: 05/18/18 15:55:38 Ver: 09.00.07 | BIOS Date: 05/18/18 15:55:38 Ver: 09.00.07",
"biosManufacturer": "American Megatrends Inc.",
"motherboardManufacturer": "Microsoft Corporation",
"motherboardModel": "Virtual Machine",
"motherboardSerial": "6123-2686-6273-8851-1549-0354-63",
"motherboardSerialSecondary": "6123-2686-6273-8851-1549-0354-63",
"processorModel": "AMD Ryzen 7 3700X 8-Core Processor",
"processorCoresNo": 4,
"processorUtilization": 9,
"processorUtilizationLimit": null,
"memoryCapacity": 3,
"memoryUtilization": 74,
"memoryUtilizationLimit": null,
"hddCapacity": 149,
"hddUtilization": 1,
"hddSerial": "",
"vdfVersion": "1.421.573.0",
"vdfTimestamp": "2024-12-01T13:17:17+00:00",
"avModuleStatus": null,
"lastReboot": "2024-11-25T19:45:45.2779833+00:00"
}
}*Hinweis: LastSeen in der Ansicht „Active Clients“ wird alle 6 Stunden aktualisiert.
CLIENT-Details
Diese API ruft Informationen zu einem bestimmten Client ab (ID, Hostname, IP-Adresse, Agent-Version, Betriebssystem, aktuelle Gruppenrichtlinie, ausgewählte Gruppenrichtlinie, zuletzt gesehen, aktive Module, Status, Warnungen, Computerinformationen).
Methode: GET
Parameter: activeclients
Optionale Parameter:
- clientInfoID – ruft die Details eines Endpunkts ab;
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/activeclients?customerId=229584&clientInfoID=743907&startDate=2021-04-03T12:00&endDate=2021-05-03T11:59
Ausgabe:
{
"id": 407074,
"hostname": "SUPPORT1",
"ipAddress": "192.168.2.88",
"version": "2.5.373.3000",
"operatingSystem": "Microsoft Windows 10 - x64",
"currentGP": "3rd Party Software",
"selectedGP": "Automatic",
"lastSeen": "20.04.2021",
"modules": "DarkLayer Guard,VectorN,ThirdParty Applications,Infinity Management,Microsoft Updates,Next-Gen Antivirus,Firewall,Ransomware Encryption Protection,Privileged Access Management,Email Fraud Prevention",
"status": "Healthy",
"alerts": [],
"machineInfo": {
"dnsInfo": null,
"osVersion": "10.0.19043.0",
"osBuild": "19043",
"osServicePack": "",
"biosVersion": "VRTUAL - 4001628 | BIOS Date: 04/28/16 13:00:17 Ver: 09.00.06 | BIOS Date: 04/28/16 13:00:17 Ver: 09.00.06",
"biosManufacturer": "American Megatrends Inc.",
"motherboardManufacturer": "Microsoft Corporation",
"motherboardModel": "Virtual Machine",
"processorModel": "AMD Ryzen 7 3700X 8-Core Processor",
"processorCoresNo": 4,
"processorUtilization": 6,
"processorUtilizationLimit": null,
"memoryCapacity": 3,
"memoryUtilization": 68,
"memoryUtilizationLimit": null,
"hddCapacity": 97,
"hddUtilization": 0,
"vdfVersion": "8.18.44.170",
"vdfTimestamp": "2021-10-26T14:25:35.5612271+00:00",
"lastReboot": "2021-11-12T12:25:35.5613271+00:00"
}
}AKTIVE CLIENTS NACH MODUL
Diese API funktioniert nur für Reseller-Konten und ruft Informationen zu allen Kunden ab (übergeordneter Reseller, Kundenname, aktive Module). Die Statistiken werden auf Grundlage eines Kalendermonats abgerufen (vom 1. bis zum letzten Tag des Monats). Die API verfügt NICHT über einen Enddatumparameter. Im Schlüssel customerId müssen Sie die Kunden-ID des Resellers verwenden.
Methode: GET
Parameter: ReportsStats/ExportActiveClientsPerModule
Optionale Parameter:
- HeimdalReportStandard – ruft Standardstatistiken ab;
- HeimdalReportVerbose – ruft ausführliche Statistiken ab;
-
splaOption:
- All – ruft alle Statistiken ab;
- SPLA – ruft nur Statistiken mit SPLA ab;
- WithoutSPLA – ruft nur Statistiken ohne SPLA ab.
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/ReportsStats/ExportActiveClientsPerModule?customerId=229584&startDate=2021-04-03T12:00&queryType=HeimdalReportStandard&splaOption=All
Ausgabe:
{
"parentName": "Example Reseller",
"modules": {
"Heimdal Reseller": [
{
"customerName": "ExampleCustomerName, ID: 187788004",
"threatPreventionNetwork": "0",
"threatPreventionEndpointEndpoints": "4",
"threatPreventionEndpointServers": "1",
"patchAndAssetsEndpoints": "10",
"patchAndAssetsServers": "0",
"infinityManagementEndpoints": "5",
"infinityManagementServers": "5",
"nextGenAvEndpoints": "5",
"nextGenAvServers": "1",
"ransomwareEncryptionProtectionEndpoints": "5",
"ransomwareEncryptionProtectionServers": "1",
"forensicsEndpoints": "3",
"forensicsServers": "0",
"privilegedAccessManagementEndpoints": "6",
"privilegedAccessManagementServers": "0",
"appControlEndpoints": "3",
"appControlServers": "0",
"emailSecurity": "5",
"emailFraudPreventionEndpoints": "3",
"emailFraudPreventionServers": "3"
}
]
}
}GESAMTZAHL AKTIVER CLIENTS
Diese API funktioniert nur für Reseller-Konten und ruft Informationen zu einem Kunden ab (übergeordneter Reseller, Kundenname, aktive Module). Die Statistiken werden auf Grundlage eines Kalendermonats abgerufen (vom 1. bis zum letzten Tag des Monats). Die API verfügt NICHT über einen Enddatumparameter.
Methode: GET
Parameter: ReportsStats/ExportActiveClientsTotal
Optionale Parameter:
- HeimdalReportStandard – ruft Standardstatistiken ab;
- HeimdalReportVerbose – ruft ausführliche Statistiken ab;
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/ReportsStats/ExportActiveClientsTotal?customerId=229584&startDate=2021-04-03T12:00&queryType=HeimdalReportStandard&splaOption=All
Ausgabe:
{
"parentName": "Example Reseller",
"modules": {
"Heimdal Reseller": [
{
"customerName": "ExampleCustomerName, ID: 187788004",
"activeDevices": 17,
"activeEndpoints": 12,
"activeServers": 2,
"purchasedLicenses": 200,
"hasThreatPreventionNetwork": true,
"hasThreatPreventionEndpoint": true,
"hasPatchAndAssets": true,
"hasInfinityManagement": true,
"hasNextGenAntivirus": true,
"hasRamsomwareEncryptionProtection": true,
"hasForensics": true,
"hasPrivilegedAccessManagement": true,
"hasAppControl": true,
"hasEmailSec": true,
"hasEmailFraudPrevention": true
}
]
}
}DNS-SicherheitsNETZWERK
Diese API ruft Informationen zu den Statistiken des DNS-Sicherheitsnetzwerks eines Kunden ab (Hostname, IP-Adresse, aufgerufene Domain, Bedrohungstyp, Protokoll, Status, Zeitstempel).
Methode: GET
Parameter: threatPreventionNetwork
Optionale Parameter:
- hostname – ermöglicht die Angabe des Hostnamens;
-
status:
- all – ruft alle Erkennungen des DNS-Sicherheitsnetzwerks ab;
- passed – ruft nur zugelassene Abfragen ab;
- blocked – ruft nur blockierte Erkennungen ab;
- categoryBlocked – ruft nur aufgrund der Kategorie blockierte Erkennungen ab.
- ipAddress – ermöglicht die Angabe einer IP-Adresse.
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/threatPreventionNetwork?customerId=229584&startDate=2021-04-03T12:00&endDate=2021-05-03T11:59
Ausgabe:
{
"hostname": "WORKHCJ42",
"ip": "192.168.1.156",
"domain": "s-usc1c-nss-212.firebaseio.com",
"threatType": "-",
"protocol": "UDP",
"status": "Sane",
"timestamp": "2021-03-28T10:50:30.96+00:00"
}DNS-SicherheitsENDPUNKT – DARKLAYER GUARD
Diese API ruft Informationen zu den DarkLayer-Guard-Statistiken eines Kunden ab (Hostname, IP-Adresse, Benutzername, aufgerufene Domain, Bedrohungstyp, den Prozess, der die Anfrage stellt, den Pfad des Prozesses, aufgelöste IP-Adressen und Domains, Protokoll, Zeitstempel, Status).
Methode: GET
Parameter: darklayerguard
Optionale Parameter:
-
status:
- analyzed – filtert nur analysierte DNS-Sicherheitsendpunktabfragen;
- blocked – filtert nur blockierte DNS-Sicherheitsendpunktabfragen;
- allowed – filtert nur zugelassene DNS-Sicherheitsendpunktabfragen.
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/darklayerguard?customerId=229584&startDate=2021-04-03T12:00&endDate=2021-05-03T11:59
Ausgabe:
{
"hostname": "WORKHCJ42",
"ip": "::1",
"activeUsername": "hcj",
"domain": "s-usc1c-nss-212.firebaseio.com",
"threatType": "-",
"threatToProcessCorrelation": "chrome.exe",
"threatToProcessCorrelationPath": "C:\\Program Files\\Google\\Chrome\\Application\\chrome.exe",
"resolvedIps": "35.201.97.85",
"resolvedDomains": "-",
"urls": "-",
"protocol": "IPv6",
"timestamp": "2021-03-28T10:50:30.96+00:00",
"status": "Allowed"
}DNS-SicherheitsENDPUNKT – vollständige Protokollierung
Diese API ruft Informationen zu den DarkLayer-Guard-Statistiken eines Kunden ab (Hostname, IP-Adresse, Benutzername, aufgerufene Domain, Bedrohungstyp, den Prozess, der die Anfrage stellt, den Pfad des Prozesses, aufgelöste IP-Adressen und Domains, Protokoll, Zeitstempel, Status).
Methode: GET
Parameter: tpefulllogging
Optionale Parameter:
-
status:
- allowed – filtert nur zugelassene DNS-Sicherheitsendpunktabfragen;
- blocked – filtert nur blockierte DNS-Sicherheitsendpunktabfragen;
- categoryBlocked – filtert nur aufgrund der Kategorie blockierte DNS-Sicherheitsendpunktabfragen.
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/tpefulllogging?customerId=229584&status=blocked
Ausgabe:
{
"customerId": "229584",
"clientInfoId": "2435272",
"hostname": "SUPPORT0",
"publicIp": "5.2.145.131",
"domain": "11proc.com",
"state": "Blocked",
"blocked": true,
"threatType": "Phishing",
"threatCategory": "Phishing",
"protocol": "IPv6",
"processName": "System Idle Process",
"processPath": "",
"activeUsername": "Test",
"ips": "",
"webAddresses": "",
"timestamp": "2023-10-24T06:29:58.5749861+00:00",
"domainTrimmed": "11proc.com"
}DNS-SicherheitsENDPUNKT – VECTORN
Diese API ruft Informationen zu den VectorN-Statistiken eines Kunden ab (Hostname, Malware-Muster, Infektionswahrscheinlichkeit, Prozess, der die Infektion auslöst, Pfad des Prozesses, Anzahl, letzte Übereinstimmung).
Methode: GET
Parameter: vectorn
Optionale Parameter:
-
probabilityofinfection:
- none – ruft alle VectorN-Erkennungen ab;
- moderate – ruft nur VectorN-Erkennungen mit mittlerer Wahrscheinlichkeit ab;
- high – ruft nur VectorN-Erkennungen mit hoher oder keiner Anfälligkeit ab;
- veryhigh – ruft nur VectorN-Erkennungen mit sehr hoher Wahrscheinlichkeit ab.
Beispiel:
https://rc-dashboard.heimdalsecurity.com/api/heimdalapi/vectorn?customerId=229584&startDate=2021-04-06T12:00&endDate=2021-05-06T11:59&probabilityOfInfection=high
Ausgabe:
{
"hostname": "WORKSTATION50",
"malwarePattern": "Attack blocked",
"probabilityOfInfection": "High",
"threatToProcessCorrelation": "chrome.exe",
"threatToProcessCorrelationPath": "C:\\Program Files\\Google\\Chrome\\Application\\chrome.exe",
"count": 1,
"lastMatch": "2021-03-28T12:14:52.64+00:00"
}