OS-(Windows-)Updates – Option zur Verzögerung nach Kategorie für Windows-Updates
Compliance-Einstellungen – Automatische Sitzungssperre
Verbesserungen am Priority Update Server
Heimdal-Dashboard
Verbesserungen am Priority Update Server
Die Funktion „Priority Update Server“ (PUS) wird vom Modul „Patch-Management für Drittanbieter“ genutzt, um eine Peer-to-Peer-Softwarebereitstellung (P2P-Übertragung) über Windows-Endpunkte innerhalb desselben Netzwerks zu ermöglichen. Wenn die Funktion aktiviert ist, fungiert ein bestimmter Endpunkt als lokaler Update-Server, sodass andere Rechner im Netzwerk die erforderlichen Anwendungsinstallationsprogramme direkt von diesem abrufen können.
Mit der PROD-Version 5.4.3 wurden die PUS-Funktion und damit auch die Peer-to-Peer-Übertragung von Drittanbietersoftware erheblich verbessert, wodurch Zuverlässigkeit, Effizienz und Skalierbarkeit weiter erhöht werden.
Unter „Endpoint-Einstellungen“ -> auf eine Windows-GP klicken -> Registerkarte „Allgemeine Verwaltung“ ist ein neuer Abschnitt namens „P2P-Einstellungen“ verfügbar, der folgende Einstellungen enthält:
- P2P-Übertragung.
- P2P-Port.
- Priority-Update-Server verwenden (kann nur aktiviert werden, wenn die P2P-Übertragung aktiviert ist).
- PUS-Geräte (Unteroption; kann nur aktiviert werden, wenn „Priority-Update-Server verwenden“ aktiviert ist).
- PUS-Wiederholungsanzahl (Wertregler; Mindestwert 1, Höchstwert 10).
- Zwischengespeicherte Dateien dauerhaft behalten.
- Zusätzliches Prüfintervall für normale Computer [Min.] (Option nur änderbar, wenn „PUS-Geräte“ nicht aktiviert ist).
Hinweis: In einer Reseller-Master-GP sind nur die Einstellungen „Priority-Update-Server verwenden“, „Zwischengespeicherte Datei dauerhaft behalten“ und „Zusätzliches Prüfintervall für normale Computer“ verfügbar.
Wenn die Option „Priority-Update-Server verwenden“ aktiviert ist, werden Bereitstellungen des Patch-Managements für Drittanbieter gegenüber einer aktiven Internetverbindung priorisiert, indem die Peer-to-Peer-Bereitstellung im lokalen Netzwerk genutzt wird. Jeder als Server markierte Endpunkt kann als Priority Update Server (PUS) fungieren und vorübergehend die standardmäßige Updatequelle ersetzen.
Anwendungen, Softwarepakete und Updates, die vom PUS heruntergeladen wurden, können anschließend direkt vom Hostserver an andere Endpunkte verteilt werden.
Diese Einstellung ist nur verfügbar, wenn die Option „P2P-Übertragung“ aktiviert ist. Nach der Aktivierung werden automatisch die folgenden zugehörigen Einstellungen verfügbar:
- PUS-Geräte
- Zwischengespeicherte Datei dauerhaft behalten
- Zusätzliches Prüfintervall für normale Computer
Wenn „Priority-Update-Server verwenden“ aktiviert ist, ohne PUS-Geräte zu konfigurieren, arbeitet die Funktion mit dem Standardablauf (als wäre der Hostname unter „Unified Management“ -> „Geräteinformationen“ -> Standardansicht als PUS festgelegt worden).
Verhalten des Standardablaufs
Beim Standardablauf gilt:
- Ein Administrator muss einen Endpunkt manuell als Priority Update Server zuweisen, indem er unter „Geräteinformationen“ -> Standardansicht die Aktion „Priority Update Server“ aus der Dropdown-Liste „Auszuführende Aktion auswählen“ auswählt.
- Sobald der Endpunkt als PUS festgelegt wurde (nach der Agent-Installation oder der Synchronisierung der Gruppenrichtlinie), kann er Updates für andere Geräte im selben Netzwerk bereitstellen.
- Wenn ein anderer Endpunkt versucht, eine Anwendung, ein Softwarepaket oder ein Update herunterzuladen, sendet er eine Anfrage innerhalb des lokalen Netzwerks, um verfügbare PUS-Geräte zu erkennen.
- Das Clientgerät weiß nicht im Voraus, welcher Endpunkt als Priority Update Server fungiert.
- Nach Eingang der Anfrage antwortet der PUS und die Peer-to-Peer-Verbindung wird hergestellt, sodass die Bereitstellung lokal erfolgen kann.
Die Einstellung „PUS-Geräte“ (Kontrollkästchen) aktiviert den erweiterten/neuen Ablauf des Priority Update Servers. Wenn sie aktiviert ist, können Administratoren explizit einen oder mehrere bestimmte Endpunkte als Priority Update Server festlegen.
Clientgeräte im selben Netzwerk suchen anschließend proaktiv nach den konfigurierten PUS-Geräten und stellen beim Herunterladen von Anwendungen, Softwarepaketen oder Updates eine Verbindung zu ihnen her. Dadurch wird eine kontrollierte, effiziente und vorhersehbare Peer-to-Peer-Bereitstellung gewährleistet.
Verhalten des erweiterten/neuen Ablaufs für PUS-Geräte:
- Wenn der neue Ablauf für PUS-Geräte aktiviert ist, können Administratoren einen Endpunkt über das Raster „PUS-Geräte“ ausdrücklich als Priority Update Server festlegen.
- Sobald das Gerät als PUS festgelegt wurde (nach der Agent-Installation oder der Synchronisierung der Gruppenrichtlinie), senden Clientendpunkte Updateanfragen direkt an den im Raster konfigurierten Priority Update Server, anstatt dynamisch einen Server zu ermitteln (wie beim Standardablauf).
- Der ausgewählte PUS antwortet anschließend auf die Anfrage und die Peer-to-Peer-Verbindung wird hergestellt, sodass Anwendungen, Softwarepakete oder Updates kontrolliert und vorhersehbar lokal bereitgestellt werden können.
Über die Schaltfläche „Priority Update Server hinzufügen“ können Dashboard-Benutzer ein oder mehrere Geräte zum Raster „PUS-Geräte“ hinzufügen, indem das Dialogfenster „PUS-Gerät(e) auswählen“ geöffnet wird (vorab ausgefüllte Mehrfachauswahl verfügbarer Geräte).
Das Raster „PUS-Geräte“ zeigt alle als Priority Update Server konfigurierten Endpunkte an. Administratoren können außerdem die Reihenfolge der aufgeführten Geräte verwalten (Drag-and-drop, ähnlich der Liste „Endpoint-Einstellungen, GP“).
Hinweis: Dem Raster „PUS-Geräte“ können maximal 10 Geräte hinzugefügt werden.
Der Fallback-IP-Mechanismus wird als sekundäre Ermittlungsmethode verwendet und nur angewendet, wenn die konfigurierten Hostnamen nicht aufgelöst werden können. In solchen Fällen folgt die Ermittlung des Priority Update Servers anhand von IP-Adressen derselben Prioritätsreihenfolge, die in den Gruppenrichtlinieneinstellungen definiert ist.
Die Option „PUS-Wiederholungsanzahl“ wird über einen Regler mit Werten von 1 bis 5 konfiguriert. Sie ermöglicht IT-Administratoren festzulegen, wie viele Verbindungsversuche ein Client (Agent) bei einem Priority Update Server durchführen soll, bevor auf den standardmäßigen Downloadmechanismus zurückgegriffen wird.
Wenn „Zwischengespeicherte Dateien dauerhaft behalten“ aktiviert ist, behalten Priority Update Server heruntergeladene Anwendungen und Updatedateien, ohne den Speicherplatz automatisch freizugeben. Dadurch stehen sie bei nachfolgenden Bereitstellungen schneller zur Verfügung.
Die Einstellung „Zusätzliches Prüfintervall für normale Computer“ legt das Zeitintervall fest, in dem Clientendpunkte das Netzwerk auf das Vorhandensein eines Priority Update Servers prüfen.
Wenn die Option „PUS-Geräte“ aktiviert ist, wird die Einstellung „Zusätzliches Prüfintervall für normale Computer“ automatisch deaktiviert, da Clients die ausdrücklich konfigurierten PUS-Geräte ansprechen, anstatt regelmäßig Netzwerkerkennungsprüfungen durchzuführen.
Zusammen verbessern diese Erweiterungen die Robustheit, Effizienz und Kontrolle von Priority Update Server und Peer-to-Peer-Bereitstellung erheblich. Sie ermöglichen schnellere Bereitstellungen und reduzieren gleichzeitig Bandbreitennutzung und Verwaltungsaufwand in verteilten Umgebungen.
PSA-Integrationen (ConnectWise PSA, Halo PSA, Autotask) – Hinzufügen von LAD-Warnungen und M365-Benutzersicherheitsbenachrichtigungen
Ab der PROD-Version 5.4.3 werden Microsoft-365-Benutzersicherheitsbenachrichtigungen und LAD-Warnungen in allen drei verfügbaren PSA-Integrationen unterstützt. Für diese Ereignisse können eigene Tickets erstellt und verwaltet werden.
Aktualisierungen der Einstellungen für Unternehmenskunden
- Ein neues Warnungsset namens „M365“ wurde eingeführt.
- Das Layout der Zuordnungseinstellungen wurde zur Verbesserung von Übersichtlichkeit und Benutzerfreundlichkeit neu gestaltet:
- Dedizierte Registerkarten trennen nun Gerätewarnungen und -benachrichtigungen von M365-Warnungen und -benachrichtigungen.
Auf der Registerkarte „Geräte“:
- Vorhandene Bereiche der Zuordnungseinstellungen wurden zur besseren Unterscheidung umbenannt:
- Betriebliche Benachrichtigungen
- Cyberwarnungen
Verbesserungen der M365-Registerkarte
Auf der Registerkarte „M365“ können Administratoren nun die folgenden Warnungskategorien aktivieren und verwalten:
- LAD-Warnungen
- REP-Cloud-Warnungen
- Warnungen zu Weiterleitungsregeln
- Benutzer-Compliance-Warnungen
Aktualisierungen der Reseller-Einstellungen
Die Ansicht „Reseller-Einstellungen“ wurde verbessert, um die Benutzerfreundlichkeit und Übersichtlichkeit bei der Verwaltung großer Kundenlisten zu erhöhen.
- Wichtige Spalten sind nun fixiert, um beim Navigieren in der Tabelle eine bessere Lesbarkeit und Kontextübersicht zu gewährleisten:
- Heimdal-Kundenname.
- Zugeordneter PSA-Kunde.
- Aktion.
- Warnungsspalten wurden neu gruppiert, um eine klarere Trennung nach Quelle zu ermöglichen:
- Geräte – enthält vorhandene betriebliche Benachrichtigungen und Cyberwarnungen
- M365 – enthält die neu eingeführten Microsoft-365-Benachrichtigungen:
- LAD-Warnungen (Kurzname: LAD).
- REP-Cloud-Warnungen (Kurzname: REP-C).
- Warnungen zu Weiterleitungsregeln (Kurzname: FW-R).
- Benutzer-Compliance-Warnungen (Kurzname: SEC-I).
Zuordnungsbereiche – Hinzufügen einer neuen Schaltfläche „M365-Benachrichtigungen konfigurieren“ (Unternehmenskunden und Reseller):
- Ein neuer Zuordnungsbereich „M365-Benachrichtigungen konfigurieren“ wurde hinzugefügt.
- Vorhandene Zuordnungsschaltflächen und -bereiche wurden wie folgt umbenannt:
- Betriebliche Benachrichtigungen konfigurieren
- Cyberwarnungen konfigurieren
Verbesserungen der M365-Zuordnungskonfiguration
Ein neuer Bereich „M365-Warnungen konfigurieren“ wurde eingeführt. Er bietet dieselben grundlegenden Konfigurationsoptionen wie die vorhandenen Zuordnungsbereiche, z. B. Board, Tickettyp und Status.
Wo zutreffend werden nun zusätzliche warnungsspezifische Zuordnungsfelder unterstützt, darunter:
- Untertypen
- Unterproblemtypen
- Weitere warnungsspezifische Konfigurationsoptionen
Diese Erweiterungen bieten mehr Flexibilität und eine bessere Abstimmung bei der Zuordnung von Microsoft-365-Warnungen zu PSA-Workflows.
ConnectWise PSA
HaloPSA
Autotask
Insgesamt erweitern diese Verbesserungen die PSA-Integrationsfunktionen von Heimdal erheblich, indem sie die automatische Ticketerstellung für relevante Microsoft-365-Benutzersicherheitsbenachrichtigungen ermöglichen und zugleich mehr Flexibilität sowie eine detaillierte Kontrolle über Warnungszuordnungen und Workflows bieten. Durch die verbesserte Vielseitigkeit und Automatisierung in Kunden- und Reseller-Konfigurationen wird die Bearbeitung von Vorfällen optimiert, der manuelle Aufwand reduziert und die Konsistenz der Reaktionsprozesse in verschiedenen Umgebungen gewährleistet.
Nachfolgend finden Sie einige visuelle Beispiele für Tickets, die in den drei in Heimdal integrierten PSA-Plattformen erstellt wurden.
Anonymisierte-IP-Adress-LAD-Warnung – Autotask
Benachrichtigung zu einer Weiterleitungsregel – HaloPSA
Benachrichtigung über deaktivierte MFA – ConnectWise PSA
Verbesserungen der Seite „Kundenübersicht“ (Heimdal-Partner-Dashboard)
Die Seite „Kundenübersicht“ für Distributoren und Reseller wurde geringfügig, aber bedeutend verbessert, um die Partnererfahrung zu optimieren. Diese Verbesserungen bieten eine klarere Übersicht aus einer einzigen Ansicht über die Lizenzoptionen der Unternehmenskunden (Endbenutzer) und machen Lizenzverwaltung und Übersicht effizienter.
Der Seite wurde ein neues Suchfeld „Endbenutzer“ hinzugefügt (Unternehmenskunde/Reseller, abhängig von Ebene und Rolle des angemeldeten Dashboard-Kontos – Reseller/Distributor). Dadurch können Reseller- und Distributor-Konten ihre Endbenutzer leichter identifizieren und priorisieren.
Zusätzlich zu den sichtbaren Verbesserungen der Benutzeroberfläche wurden Backend-Optimierungen vorgenommen, um Leistung und Stabilität der Seite „Kundenübersicht“ zu verbessern. Mehrere zugrunde liegende Abfragen wurden überarbeitet, um einen effizienteren Datenabruf zu gewährleisten. Dies führt zu kürzeren Ladezeiten, einer verbesserten Reaktionsfähigkeit bei größeren Kundenportfolios und einer zuverlässigeren Nutzung für Distributor- und Reseller-Benutzer.
Compliance-Einstellungen – Automatische Sitzungssperre
Im Rahmen von Heimdals strategischem Fokus auf die Stärkung der Compliance-Funktionen der Plattform unterstreicht diese Version unser Engagement, Organisationen bei der Erfüllung von Sicherheits- und regulatorischen Anforderungen zu unterstützen.
Diese Heimdal-RC-Version führt neue Compliance-bezogene Einstellungen ein, und zwar unter „Endpoint-Einstellungen“ -> auf eine Windows-OS-GP klicken -> Registerkarte „Allgemein“. Der neu hinzugefügte Bereich „Compliance-Einstellungen“ enthält nun die Option „Automatische Sitzungssperre“, die sowohl für neue als auch für vorhandene Gruppenrichtlinien verfügbar ist.
Mit dieser Funktion können IT-Administratoren eine automatische Bildschirmsperre nach einer festgelegten Zeit der Benutzerinaktivität erzwingen. Dadurch werden bewährte Sicherheitspraktiken und Compliance-Anforderungen unterstützt, beispielsweise die Empfehlungen der CIS 18 Controls zu Zeitüberschreitungen für Sitzungen und zur Sperrung von Arbeitsstationen.
Wenn die Funktion aktiviert ist, wird die Endpunktsitzung automatisch gesperrt, sobald die konfigurierte Leerlaufzeit erreicht ist.
Nach der Aktivierung der Option wird ein Timeout-Regler verfügbar, über den Administratoren die maximal zulässige Inaktivitätsdauer bis zur Sitzungssperre festlegen können. Der Standardwert beträgt 15 Minuten und kann entsprechend den Sicherheitsanforderungen der Organisation in einem Bereich von 1 bis 30 Minuten angepasst werden.
Hinweis: Änderungen an der Einstellung „Automatische Sitzungssperre“ (Aktivierung oder Deaktivierung) werden erst nach einem Neustart des Systems oder einer Abmeldung des Benutzers wirksam.
Compliance-Einstellungen – Automatischer Abruf von Sicherheitsprotokollen
Aufbauend auf Heimdals Compliance-orientierter Ausrichtung konzentriert sich diese Funktion auf die Verbesserung der Transparenz und Audit-Bereitschaft.
Die Funktion „Automatischer Abruf von Sicherheitsprotokollen“ (unter „Endpoint-Einstellungen“ -> auf eine Windows-OS-GP klicken -> Registerkarte „Allgemein“, „Compliance-Einstellungen“) greift wichtige Empfehlungen der CIS 18 Controls zu Protokollierung und Überwachung auf und führt einen automatisierten Mechanismus zum Erfassen von Windows-Sicherheitsereignisprotokollen von Endpunkten ein.
Wenn die Funktion aktiviert ist, ruft der Heimdal-Agent täglich die Sicherheitsprotokolle aus der Windows-Ereignisanzeige ab und speichert sie für Compliance- und Prüfzwecke. Diese Funktion unterstützt die CIS18-Compliance-Anforderungen, indem eine konsistente Protokollerfassung und -aufbewahrung auf allen verwalteten Geräten sichergestellt wird.
Hinweis: Protokolle werden automatisch alle 24 Stunden erfasst; der Abruf erfordert keine Benutzerinteraktion. Wenn ein Gerät während eines geplanten Abrufs offline oder nicht verfügbar ist, ruft das System die Protokolle nachträglich anhand des Zeitstempels des letzten erfolgreichen Abrufs ab. Dadurch entstehen keine Lücken bei der Protokollerfassung.
Alle abgerufenen Protokolle werden gespeichert und zum Download bereitgestellt; die Aufbewahrungsfrist beträgt 90 Tage. Der Zugriff erfolgt im Heimdal-Dashboard unter „Unified Management“ -> „Geräteinformationen“ -> einen Windows-OS-Hostname auswählen -> „UEM“ -> „Protokolle“ -> „Windows-Ereignisanzeigeprotokolle“.
Im vorhandenen Raster wurde eine neue Spalte „Typ“ hinzugefügt. Dadurch können Dashboard-Benutzer leicht zwischen „Vollständige Ereignisanzeigeprotokolle“ und „Sicherheitsprotokolle“ unterscheiden.
Hinweis: Ein manueller, gezielter Abruf von Sicherheitsprotokollen wird nicht unterstützt. Wenn die Funktion aktiviert ist, erfolgt der Protokollabruf ausschließlich über den automatisierten Prozess. Ein manueller Abruf ist nur für vollständige Ereignisanzeigeprotokolle verfügbar und kann über den Bereich „Geräteinformationen“ angefordert werden.
Heimdal Patch- und Asset-Management
OS-(Windows-)Updates – Option zur Verzögerung nach Kategorie für Windows-Updates
Die effektive Verwaltung von Betriebssystemupdates ist entscheidend für die Aufrechterhaltung von Sicherheit und Betriebsstabilität. Organisationen müssen bestimmte Updates, etwa Sicherheitskorrekturen, häufig sofort bereitstellen, während andere, beispielsweise Funktionsupdates, für interne Tests und Validierungen verzögert werden sollen.
Die Funktion „Verzögerung nach Updatekategorie“ erweitert die Konfiguration der Windows-Updates, indem Administratoren Installationsverzögerungen für einzelne Updatekategorien festlegen können, anstatt sich ausschließlich auf eine globale Verzögerung pro GP zu verlassen.
Die Kategorieauswahl für OS-(Windows-)Updates unterstützt nun die Konfiguration von Installationsverzögerungen für einzelne Kategorien. Diese Einstellung ist unter „Endpoint-Einstellungen“ -> auf eine Windows-GP klicken -> „Patch & Assets“ -> Registerkarte „Betriebssystemupdates“, im Abschnitt „Installationseinstellungen“, verfügbar.
Zur Unterstützung dieser neuen Funktion werden Updatekategorien in Tabellenform angezeigt. Jede Kategorie kann einzeln aktiviert und mit einer bestimmten Installationsverzögerung versehen werden.
Über das Dropdown-Menü für die Verzögerung können IT-Administratoren folgende Werte konfigurieren:
- 1 bis 31 Tage
- Aus – keine Verzögerung (0 Tage)
Hinweis: Wenn „Aus“ ausgewählt ist, werden Updates dieser Kategorie sofort installiert, sobald sie verfügbar sind.
Wichtig ist außerdem, dass die Verzögerung pro Kategorie Vorrang vor der allgemeinen Verzögerung in „Verzögerung der Updateinstallation (Tage)“ hat.
Damit bestehende Konfigurationen unverändert bleiben, wendet das System bei Einführung der Funktion folgendes Verhalten an.
Für alle vorhandenen Gruppenrichtlinien gilt:
- Wenn zuvor keine globale Verzögerung konfiguriert war, wird die Verzögerung der Kategorie standardmäßig auf „Aus“ (0 Tage) gesetzt.
- Zuvor ausgewählte Updatekategorien bleiben in der neuen Tabelle ausgewählt und übernehmen automatisch die unter „Verzögerung der Updateinstallation (Tage)“ konfigurierte Verzögerung, wenn folgende Voraussetzungen erfüllt sind:
- Die Gruppenrichtlinie wurde nicht gelöscht.
- Die Gruppenrichtlinie ist aktiv.
- Das Modul „OS-(Windows-)Updates“ ist in der GP aktiviert.
- „Verzögerung der Updateinstallation (Tage)“ ist aktiviert.
- „Updates automatisch nach Kategorie installieren“ ist aktiviert.
Dadurch wird gewährleistet, dass vorhandene Richtlinien nach der Implementierung der Funktion weiterhin genau wie zuvor funktionieren.
Heimdal-Berechtigungen & App-Steuerung
PEDM – Einführung neuer Filterfunktionen
Zur Verbesserung der forensischen und Berichtsfunktionen in unserem Produktmodul „Privilege Elevation and Delegation Management“ führt dieses Update erweiterte Filter- und Suchfunktionen in mehreren wichtigen Ansichten ein. In der Ansicht „Berechtigungen & App-Steuerung“ -> „PEDM“ -> „Ausstehende Genehmigungen“ wurden neue Filter hinzugefügt („Erhöhungstyp“ und „Status“). Die vorhandenen Filter in der Ansicht „Berechtigungen & App-Steuerung“ -> „PEDM“ -> „Verlauf“ wurden für höhere Genauigkeit und Benutzerfreundlichkeit überarbeitet (die Betriebssystemfilteroption wurde von „Geräte“ in „Gerätebetriebssystem“ umbenannt, entsprechend der Bezeichnung in der Ansicht „Ausstehende Genehmigungen“; alle Erhöhungstypen sind nun standardmäßig aktiviert und eine Filteroption „Alle“ wurde eingeführt).
Darüber hinaus enthält „Unified Management“ -> „Geräteinformationen“, „Clientdetails“ (nach dem Klicken auf einen Hostnamen) nun Filter- und Suchfunktionen für die Registerkarte „Berechtigungen & App-Steuerung“ -> „Berechtigungserhöhung und Delegationsverwaltung“: „Ausstehende Genehmigungen“ (Filteroptionen für Erhöhungstyp und Status sowie Suchfunktionen anhand von aktivem Benutzernamen und angegebenem Grund) und „Verlauf“ (Filteroption für Erhöhungstyp sowie Suchfunktionen anhand von aktivem Benutzernamen, angegebenem Grund, ausgeführtem Prozess und bearbeitet von). Dadurch werden schnellere Untersuchungen, eine bessere Nachverfolgbarkeit und eine effizientere Analyse genehmigungsbezogener Aktivitäten ermöglicht.
Heimdal-E-Mail-Schutz
E-Mail-Sicherheit – Optionen zum Löschen von E-Mails aus dem M365-Posteingang
Wir freuen uns, eine neue Funktion unserer E-Mail-Sicherheitslösung anzukündigen, mit der autorisierte Benutzer E-Mails direkt aus den Microsoft-365-Posteingängen von Endbenutzern löschen können. Die Löschoptionen sind für eingehende E-Mails mit dem Status „Zugestellt“ verfügbar (die Option „Aus ESEC löschen“ ist auch für ausgehende E-Mails mit dem Status „Zugestellt“ verfügbar).
Neben den neu eingeführten Optionen wurde der Einrichtungsprozess für Microsoft-365-bezogene ESEC-Funktionen durch die Einführung einer einzigen, einheitlichen Einwilligungskonfiguration vereinfacht:
- Vorhandene Einwilligungskonfigurationen wurden in einer zentralen Einrichtung zusammengeführt.
- Ermöglicht zusätzlich zu den vorhandenen M365-bezogenen E-Mail-Sicherheitsfunktionen Aktionen zum Löschen von Postfächern.
- Erfordert die Microsoft-Anwendungsberechtigung „Mail.ReadWrite“.
Sobald die erforderlichen Voraussetzungen erfüllt sind – also die Microsoft-Entra-Tenant-ID der Organisation konfiguriert und synchronisiert, die einheitliche Einwilligung unter „Netzwerkeinstellungen“ -> „E-Mail-Sicherheit“ erteilt und die erforderliche Microsoft-Anwendungsberechtigung („Mail.ReadWrite“) bereitgestellt wurde –, werden zusätzliche Löschaktionen verfügbar.
Diese Aktionen können unter „E-Mail-Schutz“ -> „E-Mail-Sicherheit“ -> „Details“ -> Ansicht „Eingang“ über das Dropdown-Menü „Auszuführende Aktion auswählen“ aufgerufen werden und umfassen:
- Aus Posteingang löschen – verschiebt die E-Mail in „Gelöschte Elemente“; die E-Mail bleibt im Cold Storage erhalten (neu implementierte Aktion).
- Dauerhaft aus Posteingang löschen – entfernt die E-Mail vollständig aus dem Posteingang, bewahrt sie jedoch im Cold Storage auf (neu implementierte Aktion).
- Aus ESEC/Aus EFP-Repository löschen (aktualisierte Bezeichnung zur besseren Verständlichkeit; zuvor „Löschen“) – löscht die E-Mail aus dem ESEC-/EFP-Raster/Repository, wirkt sich nicht auf den Posteingang des Benutzers aus; die Cold-Storage-Konfiguration wird befolgt.
Neben den neu eingeführten Löschaktionen wurde ein neuer erweiterter Filter „Löschtyp“ hinzugefügt, damit IT-Administratoren Korrekturmaßnahmen in verschiedenen Umgebungen schnell identifizieren und analysieren können.
Verfügbare Filteroptionen:
- Alle – zeigt alle E-Mails unabhängig von der Löschaktion an.
- Posteingang löschen – zeigt aus Benutzerpostfächern entfernte E-Mails an.
- Dauerhaft löschen – zeigt dauerhaft aus Postfächern entfernte E-Mails an.
In der Detailansicht der E-Mail wurde eine neue Registerkarte „Auditprotokolle“ hinzugefügt, die eine zentrale Übersicht über die für jede E-Mail durchgeführten Aktionen bietet.
Die Registerkarte „Auditprotokolle“ erfasst:
- den Benutzer, der die Löschaktion initiiert hat.
- den ausgeführten Löschtyp (Posteingang löschen oder dauerhaft löschen).
- den genauen Zeitstempel der Ausführung.
Darüber hinaus wurden mehrere zuvor auf der Registerkarte „Erweitert“ befindliche untersuchungsbezogene Felder zur besseren Nachverfolgbarkeit in der neuen Registerkarte „Auditprotokolle“ zusammengeführt:
- freigegeben von.
- Anfangsstatus.
- ursprüngliche Antworten des Servers.
Weitere Verbesserungen und Fehlerbehebungen:
App-Steuerung – Allowlist vorab genehmigter Herausgeber im Berichtsmodus verfügbar
Die Allowlist-Funktion für vorab genehmigte Herausgeber funktioniert nun bei Verwendung des Regelsetmodus „Nur Berichterstellung“ mit der standardmäßigen Dateiaktion „Blockieren“.
Diese Verbesserung erhöht die Transparenz und Genauigkeit der Berichte, ohne eine Blockierung zu erzwingen, und gewährleistet ein konsistentes Verhalten in Berichtsworkflows.
App-Steuerung – CSV-Downloadoption für Standard- und Rohdatenansichten
Zur weiteren Verbesserung der Berichtskonsistenz und forensischen Analysefunktionen wurde unter „Berechtigungen & App-Steuerung“ -> „Anwendungssteuerung“ -> „Standarddaten“ und „Rohdaten“ eine Option zum Exportieren von Daten als CSV-Datei hinzugefügt.
Diese Erweiterung stimmt die Berichtserfahrung der Anwendungssteuerung mit anderen Produktbereichen ab und ermöglicht eine einheitliche Datenverarbeitung, einfachere Korrelationen sowie effizientere Offline-Analysen und Audit-Workflows.
Schutz des Remotezugriffs – Automatische Durchsetzung der RAP-Firewallregel in der lokalen GPO
Wenn das RAP-Teilmodul aktiviert ist, führt der Heimdal-Agent wiederkehrende Validierungszyklen (alle 30 Minuten) sowie durch BFA ausgelöste Prüfungen durch, um die Synchronisierung zwischen der RAP-Heimdal-GP-Konfiguration und dem Firewallstatus der lokalen GPO zu überprüfen. Wenn die von RAP definierte Regel fehlt oder nicht ordnungsgemäß repliziert wurde, wendet der Heimdal-Agent sie automatisch lokal an, um Richtlinienkonsistenz und -durchsetzung sicherzustellen.
Benutzeranomalieerkennung – völlig neue Registerkarte „Benutzerbrowser“
Die kontinuierliche Weiterentwicklung des Benutzerbereichs des Threat Hunting & Action Center (TAC) wird mit der Einführung einer neuen Ansicht „Benutzerbrowser“ im Bereich „Benutzeranomalieerkennung“ fortgesetzt.
Diese neue Registerkarte bietet Einblick in die von jedem Microsoft-365-Benutzer verwendeten Browser sowie in Nutzungs-/Beliebtheitsprozentsätze und unterstützt dadurch eine verbesserte Verhaltensanalyse und Anomalieerkennung.
Die neue Seite besteht aus einem Raster mit folgenden Spalten:
- Benutzername – der Microsoft-365-Benutzer, identifiziert durch seine E-Mail-Adresse.
- Browser – der Name des vom Benutzer verwendeten Browsers.
- Beliebtheit – die relative Nutzung des Browsers, dargestellt als Prozentbalken.
- Erfolgreiche Anmeldungen – die Gesamtzahl erfolgreicher Authentifizierungsereignisse des Benutzers in diesem bestimmten Browser.
Wenn ein Rastereintrag durch Aktivieren des Kontrollkästchens neben einem Benutzernamen ausgewählt wird, wird das Dropdown-Menü „Auszuführende Aktion auswählen“ verfügbar. IT-Administratoren können damit die Aktion „Browser löschen“ ausführen (Mehrfachauswahl ist möglich).
Die Seite unterstützt die Suche nach Benutzername oder Browser, den CSV-Export, die Sortierung nach den Spalten „Benutzername“ und „Browser“ sowie die Seitennavigation mit der Funktion zum Springen zu einer Seite.
Durch Klicken auf einen Benutzernamen wird die Ansicht „Benutzerdetails“ geöffnet, die eine ähnliche Tabelle für den ausgewählten Benutzer anzeigt. In dieser Ansicht wird die Spalte „Benutzername“ weggelassen; das Raster listet nur die von diesem Benutzer verwendeten Browser auf.
Remote Desktop – Hinzufügen einer schwebenden Aktionsschaltfläche „RD Connect“ im Heimdal-Dashboard
Der Vorgang zum Starten von Remote-Desktop-Verbindungen über die Heimdal-Remote-Desktop-Anwendung für Windows (verfügbar unter „Anleitung“ -> „Herunterladen und installieren“) wurde vereinfacht. Eine neue, dedizierte schwebende Aktionsschaltfläche „RD Connect“ ist nun auf allen Seiten des Heimdal-Dashboards verfügbar und ermöglicht Benutzern einen schnelleren und einheitlicheren Zugriff auf Remoteverbindungen.
Beim Anklicken öffnet die Schaltfläche „RD Connect“ das Dialogfenster „Mit Remotesitzung verbinden“. Ab diesem Punkt bleibt der Verbindungsablauf unverändert und entspricht dem bereits vorhandenen Pfad unter „Produkte“ -> „Remote Desktop“ -> Standardansicht, Schaltfläche „Verbinden“ -> Option „Mit Remotesitzung verbinden“.
PXE – Verbesserung im Zusammenhang mit der Netzwerkbetriebssystembereitstellung
Diese Version enthält Verbesserungen am Startverhalten des Dienstes für die Netzwerkbetriebssystembereitstellung. Zuvor musste der Heimdal-OSDeployment-Dienst warten, bis alle ISO-Images vollständig auf den Server für die Netzwerkbetriebssystembereitstellung heruntergeladen waren, bevor der Dienst gestartet werden konnte.
Mit diesem Update kann der Dienst nun starten, sobald mindestens ein ISO-Image heruntergeladen wurde. Dadurch verkürzt sich die Einrichtungszeit und die Benutzerfreundlichkeit wird insgesamt verbessert.
Für die Verarbeitung von ISO-Images wurden zusätzliche Status- und Sichtbarkeitsverbesserungen eingeführt. Während ein ISO-Image auf den Server für die Netzwerkbetriebssystembereitstellung heruntergeladen wird, wird sein Status als „Wird heruntergeladen“ angezeigt. Nach Abschluss des Downloads wird der Status auf „Abgeschlossen“ aktualisiert. Damit wird der „alte“ allgemeine Status „Ausstehend“ ergänzt, der nun angezeigt wird, wenn ein neues ISO-Image zum Raster „Verfügbare OS-Images“ hinzugefügt wurde.
Zur Verbesserung der Aufmerksamkeit der Endbenutzer und der allgemeinen Benutzererfahrung wird zu Beginn des Image-Downloads nun ein Benachrichtigungs-Popup des Heimdal-Agents angezeigt. Es informiert Endbenutzer darüber, dass Startressourcen heruntergeladen werden und vorübergehend eine erhöhte Netzwerknutzung auftreten kann.
Heimdal-API – Erweiterung der TAC-bezogenen API-Aufrufe um M365 und externe Firewall
Diese Version fügt unter „Anleitung“ -> „Ihr Heimdal-API-Schlüssel“ vier neue API-Endpunkte hinzu und erweitert die TAC-Integrationen für Microsoft-365- und externe Firewall-Daten:
- TAC-M365-Benachrichtigungs-API – ruft alle von Microsoft-365-Benutzern erzeugten TAC-Benachrichtigungen ab.
- TAC-M365-Risikowert-API – gibt den mit jedem Microsoft-365-Benutzer verbundenen Risikowert zurück.
- TAC-Benachrichtigungs-API für externe Firewalls – ruft alle von Geräten mit externer Firewall erzeugten TAC-Benachrichtigungen ab.
- TAC-Risikowert-API für externe Firewalls – gibt den Risikowert für jedes Gerät mit externer Firewall zurück.