In diesem Artikel erfahren Sie alles, was Sie über die Ansicht mit den Geräteinformationen der einzelnen Endpoints wissen müssen. Diese Ansicht können Sie aufrufen, indem Sie sich beim HEIMDAL Dashboard anmelden, in der linken Seitenleiste auf Unified Endpoint Management -> Device Info klicken und anschließend ein beliebiges Gerät aus der Liste auswählen.
1. UEM
2. DNS Security
3. Patch & Asset Management
4. Endpoint Detection
5. Privileges & App Control
6. Remote Desktop
7. TAC
UEM
GERÄTEINFORMATIONEN
Auf der Registerkarte UEM sehen Sie mehrere Unterregisterkarten: Device Info, Logs, BitLocker Management, Scripting, USB Management und System Restore Management. Die Ansicht Device Info zeigt grundlegende Informationen zur Identifizierung des Endpoints (Gehäuse, Hostname, Benutzername, zuletzt gesehen, IP-Adresse, externe IP-Adresse, AAD-Gruppen), zur Hardware (BIOS-Version, Hersteller, Seriennummer des Motherboards, Motherboard-Hersteller, Modell, CPU, Arbeitsspeicher, Festplattenseriennummer, Festplattenkapazität und Festplattennutzung), zum Betriebssystem (Edition, Version, vollständige Version, Build-Version, Service Pack, ursprünglicher Installationsstatus und letzter Neustart [wird alle 60 Minuten aktualisiert]) sowie zum Status des HEIMDAL-Produkts an.
Die Daten werden für jeden Datensatz wie folgt aktualisiert:
- Benutzername, zuletzt gesehen (wird alle 6 Stunden aktualisiert), IP-Adresse, Arbeitsspeichernutzung (stündlich).
-
Festplattennutzung (arithmetisches Mittel der E/A-Vorgänge der letzten 24 Stunden).
- Festplattenkapazität (Größe des Systemlaufwerks).
- VDF-Version und Zeitstempel (lokal alle 120 Minuten aktualisiert und alle 60 Minuten aktualisiert angezeigt).
- DNS-Informationen (stündlich).
- Aktivierte Module (stündlich).
- AAD-Gruppen prüfen (bei Auslösung; zeigt relevante Echtzeitinformationen zu Microsoft EntraID-/AAD-Gruppen an, sofern konfiguriert)
PROTOKOLLE
In der Ansicht Logs können Sie den Statusverlauf anzeigen und die Heimdal-Protokolle, die Ereignisanzeigeprotokolle, die Remote-Desktop-Protokolle (für Lizenzen mit Remote Desktop) sowie unter Quarantäne gestellte oder abgefangene Dateien vom Endpoint anfordern. Die Protokolldateien oder erkannten Dateien werden normalerweise bei der ersten Gruppenrichtlinienprüfung nach der Anforderung in das HEIMDAL Dashboard hochgeladen (entsprechend dem in der angewendeten Gruppenrichtlinie konfigurierten Intervall für die Gruppenrichtlinienprüfung).
Die Windows-Ereignisanzeigeprotokolle enthalten eine Spalte Type, anhand derer Dashboard-Benutzer zwischen vollständigen Ereignisanzeigeprotokollen, die manuell hochgeladen werden, und Sicherheitsprotokollen, die automatisch durch die Funktion Automatischer Abruf von Sicherheitsprotokollen hochgeladen werden, unterscheiden können.
Statusbenachrichtigungen
Um einen besseren Überblick über den Status Ihrer Endpoints/Geräte zu erhalten, deren Nutzung zu verfolgen oder zu sehen, in welchen Situationen ein manueller Eingriff erforderlich ist, haben wir eine Liste von Warnungen und Benachrichtigungen erstellt, die Ihnen helfen soll, die einzelnen Szenarien zu verstehen:
- Der Prozessor läuft mit 50 % – die CPU-Auslastung überschreitet den in der angewendeten Gruppenrichtlinie unter „CPU Threshold“ konfigurierten Grenzwert. Um dies zu beheben, reduzieren Sie die CPU-Auslastung auf dem Endpoint/Gerät selbst oder erhöhen Sie den Grenzwert für „CPU Threshold“ in der Gruppenrichtlinie.
- Der Arbeitsspeicher läuft mit 60 % – die Arbeitsspeichernutzung überschreitet den in der entsprechenden Gruppenrichtlinie unter „Memory Threshold“ konfigurierten Grenzwert. Um dies zu beheben, reduzieren Sie die Arbeitsspeichernutzung auf dem Endpoint/Gerät selbst oder erhöhen Sie den Grenzwert für „Memory Threshold“ in der Gruppenrichtlinie.
- Die Festplatte läuft mit 90 % – die Festplattennutzung (E/A-Vorgänge) überschreitet 90 % (Standardgrenzwert). Um dies zu beheben, schließen Sie einige Prozesse, die eine hohe Festplattennutzung verursachen.
- Ein Update wurde gestartet! – der HEIMDAL Agent hat einen Selbstaktualisierungsvorgang gestartet, um sich auf eine neuere Version zu aktualisieren.
- Der Heimdal Agent wurde deinstalliert – der Heimdal Agent wurde vom Endpoint entfernt.
- Dieser PC ist durch DNS-Poisoning gefährdet – ein Drittanbieter-Tool versucht, die DNS-IP-Adressen zu „kapern“, indem es die DNS-Einstellungen von Heimdal entfernt und durch andere ersetzt. Beachten Sie, dass diese Meldung auch erscheinen kann, wenn Sie die DNS-Adressen von Heimdal manuell überschreiben.
- DarkLayerGuard wurde durch den Uptime Checker deaktiviert. – die DarkLayer-Guard-Engine versucht, die auf den Netzwerkkarten konfigurierten DNS-IP-Adressen zu „kapern“ (um sie durch unsere Loopback-Adresse zu ersetzen), schließt diesen Vorgang jedoch aus irgendeinem Grund nicht ab. Dies kann auf eine Inkompatibilität zwischen unserem Produkt und einem anderen (Sicherheits-)Produkt (z. B. einem VPN) zurückzuführen sein, das die DNS-IP-Adressen auf den Netzwerkkarten verändert oder ändert.
- DLL-Hijacking erkannt und gestoppt (...). – Beim Start suchen die DarkLayer-Anwendungen oder -Dienste nach DLL-Dateien (Dynamic Link Libraries), um ordnungsgemäß zu funktionieren. Wenn diese DLLs nicht gefunden werden oder unsicher implementiert sind, kann die Anwendung gezwungen werden, schädliche Dynamic Link Libraries zu laden und auszuführen. In einer solchen Situation erkennt und blockiert HEIMDAL Security alle Änderungen an den Speicherorten, an denen DLLs gespeichert sind.
- Start des Peer2Peer-Servers fehlgeschlagen – die Funktion konnte auf dem als P2P-Server vorgesehenen Computer nicht gestartet werden.
- Auf diesem Computer wird ein Neustart durchgeführt, um ein oder mehrere Microsoft-Updates zu installieren. Wenn mindestens ein Windows-Update, das einen Neustart erfordert, installiert wurde und das System anschließend heruntergefahren wird, wird die Benachrichtigung angezeigt, wenn der Endpoint/das Gerät innerhalb von 7 Tagen nicht aktiv zurückkehrt. Diese Warnung löst außerdem eine E-Mail-Benachrichtigung an den Administrator des HEIMDAL Dashboards (mit aktivierten Warnungen) aus, um ihn über den Endpoint zu informieren, der nicht wieder online ist.
- Der Computer muss neu gestartet werden, um das Microsoft-Update abzuschließen. – Sobald ein Windows-Update installiert wurde, das einen Neustart erfordert, wird die Benachrichtigung angezeigt, bis der Computer neu gestartet wurde und mit unseren HEIMDAL-Servern kommuniziert.
- Beim Abrufen verfügbarer Windows-Updates ist ein Fehler aufgetreten. HRESULT: 0x80072EFD. – der HEIMDAL Agent hat versucht, ein Windows-Update zu installieren, ist jedoch aufgrund des angezeigten Fehlers fehlgeschlagen: HRESULT 0xYYYYZZZZ. Die Ausführung der Windows-Update-Problembehandlung auf dem Endpoint selbst sollte das Problem beheben oder weitere Informationen liefern.
- Die Sammlung verfügbarer Microsoft-Updates ist seit mehr als 20 Tagen leer – der Heimdal Agent konnte in diesem Zeitraum keine neuen Updates finden. Dies deutet normalerweise auf ein Problem mit dem Windows-Update-Dienst auf dem lokalen Computer hin.
- Aktion erforderlich: Damit Heimdal™ Next-Gen Antivirus & MDM funktioniert, deinstallieren Sie bitte die folgenden Antivirenprodukte: ... – auf dem Endpoint/Gerät wurde ein anderes Antivirenprodukt erkannt, das mit HEIMDAL Next-Gen Antivirus & MDM in Konflikt steht. Zwei Antivirenprodukte können nicht ordnungsgemäß auf demselben Endpoint/Gerät ausgeführt werden; daher empfehlen wir, nur eines zu verwenden. Was Windows Defender betrifft, wird unser Produkt diesen automatisch deaktivieren und im Security Center übernehmen, um eine echte Next-Gen-Sicherheitslösung bereitzustellen. Obwohl das erkannte Antivirenprodukt deinstalliert wurde, kann es aufgrund von Registry-Rückständen in der WMI weiterhin erkannt werden. Um dies zu beheben, müssen Sie die WMI zurücksetzen (der HEIMDAL-Sicherheitssupport kann Sie bei diesem Vorgang unterstützen);
- Antivirendefinitionsdateien konnten nicht aktualisiert werden. – Die Antiviren-Definitionsdateien konnten auf dem Endpoint nicht aktualisiert werden. Um das Problem zu beheben, starten Sie den Endpoint neu und überprüfen Sie die VDF-Version und den Zeitstempel, um festzustellen, ob sie aktualisiert wurden. Falls nicht, wenden Sie sich bitte an das HEIMDAL-Sicherheitssupportteam.
- Auf diesem Gerät konnte keine funktionsfähige Firewall erkannt werden. Es wird empfohlen, eine zu installieren. – der HEIMDAL Agent sucht nach einer Firewall-Lösung (Windows-Firewall), kann diese jedoch nicht finden und aktivieren;
- Bitte starten Sie Ihren Computer neu, um die Installation abzuschließen. – HEIMDAL Next-Gen Antivirus & MDM erfordert einen Neustart, um die Installation der Antiviren-Treiber abzuschließen.
-
Zwischen der GPO-(Windows-)Firewallkonfiguration und den Heimdal-Firewall-(GP-)Einstellungen bestehen Inkompatibilitäten! – Diese Benachrichtigung informiert Dashboard-Benutzer darüber, dass ihre Firewall nicht vom HEIMDAL Agent verwaltet wird, da sie derzeit durch eine über Active Directory konfigurierte lokale Richtlinie verwaltet wird. Aufgrund der Funktionsweise der Windows-Firewall kann der HEIMDAL Agent keine Isolationsaktion durchführen, wenn ein Endpoint über eine lokale Richtlinie konfiguriert ist. Sobald unter einem beliebigen Schlüssel in HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall eine EnableFirewall-Eigenschaft gefunden wird, zeigt der HEIMDAL Agent die Benachrichtigung an.
Diese Benachrichtigungen werden auf Maschinenebene auch in den Ansichten Device Info -> Standard/Hardware in der Spalte Status angezeigt. Wenn die Medianwerte der CPU- oder Arbeitsspeichernutzung den in der Gruppenrichtlinie konfigurierten Grenzwert überschreiten, erhalten Sie wie unten dargestellt eine Benachrichtigung.
DNS SECURITY
DARKLAYER GUARD™ ENDPOINT
In der Ansicht DarkLayer Guard™ Endpoint werden alle von diesem Modul erkannten Bedrohungen protokolliert. Hier finden Sie den Benutzer, unter dem die Erkennung erfolgte, sowie die Quelle der Bedrohung. Für die Quelle können Sie auf weitere forensische Informationen klicken, die VirusTotal-Datenbank überprüfen
oder die in diesem Fall als Bedrohung eingestuften IPs, URLs und Domänen anzeigen
). Die Ansicht unterstützt Kategorien, sodass Sie nach verhinderten Angriffen, zugelassenen Domänen/Prozessen oder allen Erkennungen unabhängig vom Status filtern können. Nachdem Sie zur Hostnamenansicht navigiert haben, können Sie auf alle aktiven Heimdal-Module zugreifen, um detaillierte Informationen zu dem jeweiligen Host anzuzeigen. Oben auf dem Bildschirm können Sie abhängig von den erworbenen Heimdal-Modulen, die in der dem Endpoint zugeordneten Gruppenrichtlinie aktiviert wurden, direkte Aktionen auf den Endpoints ausführen. Die vorgefilterten Ansichten sind alle gleich strukturiert, enthalten jedoch unterschiedliche Informationen. Die Ansicht All Statuses kombiniert die Informationen aus „Prevented Attacks“, „Allowed“ und „Analyzed“ an einem Ort. Mithilfe der Statusanzeige links können Sie sie unterscheiden. In der Ansicht Prevented Attack können Bedrohungsjäger alle blockierten Domänen analysieren und sie mit dem zugehörigen Bedrohungstyp und dem verwendeten Prozess korrelieren. Dies hilft Sicherheitsanalysten, Maßnahmen zur Behebung zu planen und neu entstehende Eindringversuche proaktiv zu stoppen, bevor sie sich dauerhaft festsetzen. Die Ansicht Allowed bietet dem Sicherheitsteam einen Überblick über Domänen, die zur weiteren Analyse an die Cloud gesendet, anschließend jedoch als legitim eingestuft wurden. Die Ansicht „Analyzed“ kombiniert die Daten aus „Prevented Attacks“ und „Allowed“ und bietet einen vollständigen Überblick über alles, was vom Endpoint zur Analyse an die Cloud gesendet wurde – unabhängig vom Ergebnis. In der Ansicht „Category Blocks“ können Sie einfach einen vollständigen Überblick darüber erhalten, inwieweit das Onlineverhalten bestimmter Benutzer von den von der Organisation festgelegten Richtlinien abweicht. So lässt sich leichter feststellen, wo weitere Schulungen priorisiert werden sollten, um ein sicheres Onlineverhalten aller Benutzer zu gewährleisten.
DARKLAYER™ GUARD NETWORK
In der Ansicht DarkLayer Guard™ Network werden alle von diesem Modul erkannten Bedrohungen protokolliert. Hier finden Sie die IP-Adresse und die mit dem jeweiligen Angriff verknüpfte Domäne, den Typ sowie den Zeitstempel jeder Bedrohung. Die Ansicht kann außerdem gefiltert werden, um je nach Anwendungsfall relevantere Ergebnisse anzuzeigen.
VECTORN DETECTION
Die Ansicht VectorN Detection™ zeigt alle von diesem Produkt vorgenommenen Erkennungen. Angezeigt werden das erkannte Malware-Muster, die Wahrscheinlichkeit einer weiteren Infektion, die Anzahl der Erkennungen, der von der Malware-Infektion betroffene Prozess und der Zeitpunkt der letzten Erkennung. Nachdem Sie eine oder mehrere Erkennungen ausgewählt haben, können Sie über das Aktionsmenü die Dateien unter Quarantäne stellen oder die Erkennung vollständig ausblenden.
VECTORN DNS-N DETECTION
Die Ansicht VectorN DNS-N Detection™ zeigt alle von diesem Produkt vorgenommenen Erkennungen. Angezeigt werden das erkannte Malware-Muster, die Wahrscheinlichkeit einer weiteren Infektion, die Anzahl der Erkennungen und der Zeitpunkt der letzten Erkennung.
PATCH & ASSET MANAGEMENT
3ʳᵈ PARTY PATCH MANAGEMENT
Die Registerkarte 3ʳᵈ Party Patch Management zeigt Informationen zur Software auf dem Endpoint, die überwacht und gepatcht wird. Apps können ausgeblendet werden, wenn sie nicht relevant sind. Die Ansicht basiert auf einem chronologischen Protokoll des Status/der Patches (Latest Status/Latest Patch). Die angezeigten Informationen umfassen den Namen und die Version jeder protokollierten Anwendung, gegebenenfalls CVE- und CVSS-Informationen, das Datum der letzten Aktualisierung sowie, ob die Aktualisierung erfolgreich war.
Die Kategorien Currently und Historically zeigen Software, die derzeit bzw. in der Vergangenheit als anfällig eingestuft wurde, basierend auf dem Vergleich der neuesten Version mit der aktuell installierten Version, den CVE-/CVSS-Informationen und dem Datum der Prüfung.
Die Ansicht Up-to-date ist ein Filter der Ansicht „Latest Status“ und zeigt sämtliche Software an, für die die neueste Version installiert ist, zusammen mit der Version, den CVE-/CVSS-Informationen und dem Zeitstempel.
Die Ansicht Uninstalled zeigt Software an, die kürzlich auf der jeweiligen Maschine deinstalliert wurde.
BETRIEBSSYSTEM-UPDATES
Die Kategorie Operating System Updates verarbeitet Informationen zu Patches für das Windows-Betriebssystem. Hier können Sie nach Installed, Pending oder Available Updates sortieren und diese aus den Ansichten ausblenden. Die Ansichten zeigen die Microsoft-KB-Nummer, den Schweregrad, gegebenenfalls CVE-/CVSS-Informationen, die Produkte, für die die Updates gelten, sowie, ob für verfügbare und ausstehende Updates ein Neustart erforderlich ist.
Die Compliance View zeigt, ob der Endpoint zum Zeitpunkt der Prüfung konform oder nicht konform war.
ASSET MANAGEMENT
Die Kategorie Asset Management zeigt sämtliche auf dem Computer gefundene Software und informiert darüber, ob die jeweilige Software vom HEIMDAL Agent unterstützt und/oder deinstalliert werden kann. Außerdem stehen Aktionen zur Verfügung, um die Software einer Gruppenrichtlinie hinzuzufügen oder sie zu deinstallieren, einschließlich der Versionsinformationen für jeden Eintrag. Die Ansicht kann zusätzlich auf ausschließlich überwachte (oder nicht überwachte) Software gefiltert werden.
ENDPOINT DETECTION
ERKANNTE BEDROHUNGEN
Die Kategorie Detected Threats unter „Endpoint Detection“ bietet Informationen zu Infektionen auf der Maschine. Erkannte Dateien können unter Quarantäne gestellt, gelöscht, ausgeschlossen oder zur Prüfung durch die Supportteams in das Dashboard hochgeladen werden (wählen Sie dazu die Dateien aus und klicken Sie im Aktionsmenü auf Upload to storage). Die verarbeiteten Informationen umfassen den Dateinamen und seinen MD5-Hash, den Namen und Typ der Bedrohung, den Infektionsstatus sowie den Zeitstempel der Erkennung.
QUARANTÄNE
Die Kategorie Quarantine umfasst die isolierten Infektionen. Unter Quarantäne gestellte Dateien können ebenfalls gelöscht, ausgeschlossen oder zur Prüfung durch die Supportteams in das Dashboard hochgeladen werden (wählen Sie dazu die Dateien aus und klicken Sie im Aktionsmenü auf Upload to storage). Die verarbeiteten Informationen umfassen den Dateinamen und seinen MD5-Hash, den Namen und Typ der Bedrohung, den Infektionsstatus, sofern verfügbar die ergriffene Maßnahme sowie den Zeitstempel der Erkennung.
SCANVERLAUF
Die Ansicht Scan History zeigt Protokolle aller auf der Maschine durchgeführten Scans mit Angaben wie Scan-Typ, verstrichener Zeit, dem Auftreten von Infektionen und der jeweiligen Maßnahme.
FIREWALLREGELN
Die Registerkarte Firewall Rules zeigt, welche Regeln derzeit durch die aktuelle Gruppenrichtlinie auf der Maschine erzwungen werden. Die Ansicht kann zusätzlich nach zugelassenen oder blockierten Anwendungen gefiltert werden. Für jeden Eintrag können Sie außerdem die Ports und Protokolle der Regel sowie sehen, ob die Regel die Kommunikation als eingehend oder ausgehend festlegt.
FIREWALL-WARNUNGEN
Die Registerkarte Firewall Alerts protokolliert alle von der Firewall vorgenommenen Erkennungen und zeigt die Anzahl der Versuche pro Benutzername und IP-Adresse an.
SCHUTZ VOR RANSOMWARE-VERSCHLÜSSELUNG
Die Ansichten Ransomware Encryption Protection protokollieren entsprechende Aktivitäten. Hier sehen Sie den Prozess und seine ID, den Benutzernamen sowie den Grund für die Blockierung. Wenn Sie einen oder mehrere Einträge auswählen, können Sie diese auch ausschließen oder zur Analyse hochladen.
Darüber hinaus enthält jeder Eintrag Links zur VirusTotal-Datenbank sowie eine forensische Analyse, die Ihnen weitere Informationen zu den Mustern, Beziehungen und dem Verhalten der jeweiligen Erkennung liefert.
ZERO-TRUST-AUSFÜHRUNGSSCHUTZ
Die Ansichten Zero-Trust Execution Protection protokollieren die Aktivitäten dieses Produkts. Hier sehen Sie den Prozess und seinen MD5-Hash, den Benutzernamen, unter dem er ausgeführt wurde, sowie den Zeitstempel. Wenn Sie einen oder mehrere Einträge auswählen, können Sie diese auch ausschließen oder zur Analyse hochladen.
PRIVILEGES & APP CONTROL
VERWALTUNG VON BERECHTIGUNGSERHÖHUNGEN UND DELEGIERUNGEN
Die Registerkarte Privilege Access Management zeigt die aktuell ausstehenden Administratoranfragen an, die Sie genehmigen oder ablehnen können, sowie einen Verlauf früherer Anfragen. Falls angegeben, kann für jede Anfrage auch der Grund sowie die Uhrzeit, der Typ und der Benutzername des Antragstellers angezeigt werden. Mit der Schaltfläche Generate local token können Sie ein 60 Sekunden gültiges Token erzeugen, das der Benutzer verwenden kann, um eine Administratorerhöhung anzufordern.
In der Ansicht Pending Approvals können Administratoren Erhöhungsanfragen nach Typ filtern, einschließlich Session, File, IASME Session, IASME File oder nicht erhöhten Ausführungen, sowie nach Anfragestatus wie Requested, Awaiting elevation, Awaiting file elevation oder aufgrund von Risikobedingungen eingeschränkten Anfragen. Die integrierte Suchfunktion ermöglicht die schnelle Identifizierung von Einträgen anhand von Kriterien wie aktivem Benutzernamen oder dem für die Anfrage angegebenen Grund.
In der History view kann nach dem Typ der Erhöhung gefiltert werden, einschließlich Session, File, IASME Session, IASME File oder nicht erhöhten Ausführungen. Mit der Suchfunktion können Administratoren Datensätze anhand auswählbarer Kriterien wie aktivem Benutzernamen, Grund, ausgeführtem Prozess oder dem Benutzer, der die Anfrage bearbeitet hat, finden.
Diese Funktionen verbessern die Nachverfolgbarkeit und ermöglichen eine schnellere Analyse von Aktivitäten zur Berechtigungserhöhung direkt auf Endpoint-Ebene.
ANWENDUNGSSTEUERUNG
Auf der Registerkarte Application Control können Sie die Prozesse filtern und verwalten, deren Ausführung zulässig ist. Hier können Sie erkannte Prozesse manuell zulassen oder blockieren.
-
Full Logging
Diese Ansicht zeigt alle auf dem Endpoint abgefangenen Prozesse mit folgenden Details: Process Name, Number of Executions, Publisher, Software Name, Version, MD5, Status und Timestamp.
Ein von Application Control abgefangener Prozess wird 24 Stunden nach dem ersten Abfangen angezeigt. Der Status eines bereits abgefangenen Prozesses wird in Echtzeit aktualisiert. -
Matching Allowed Rules
Diese Ansicht zeigt alle auf dem Endpoint abgefangenen und zugelassenen Prozesse mit folgenden Details: Process Name, Number of Executions, Publisher, Software Name, Version, MD5, Status und Timestamp. -
Matching Blocked Rules
Diese Ansicht zeigt alle auf dem Endpoint abgefangenen und blockierten Prozesse mit folgenden Details: Process Name, Number of Executions, Publisher, Software Name, Version, MD5, Status und Timestamp.
-
Matching Allowed with Auto Elevation
Diese Ansicht zeigt alle auf dem Endpoint abgefangenen und mit automatischer Erhöhung zugelassenen Prozesse mit folgenden Details: Process Name, Number of Executions, Publisher, Software Name, Version, MD5, Status und Timestamp.
-
Raw data
Diese Ansicht zeigt alle auf dem Endpoint in Echtzeit abgefangenen Prozesse mit folgenden Details: Process Name, Number of Executions, Publisher, Software Name, Version, MD5, Status und Timestamp.
Wenn der Regelmodus auf Reporting Only eingestellt wurde, werden von Application Control erkannte Prozesse in der Spalte „Status“ mit einer Informationsblase einschließlich des Tags „R“ aufgeführt. Dies bedeutet, dass der Prozess gemeldet, aber keine Aktion ausgeführt wird.
Im Feld Search können Sie nach Prozessen anhand von Process Name, Publisher, Software Name und MD5 suchen. Mit „Hide Microsoft Application“ können Sie Microsoft-Prozesse anzeigen oder ausblenden.
COMPLIANCE-ANSICHT
Auf der Registerkarte Compliance View können Sie die aktiven Benutzer auf der Maschine zusammen mit der Domäne und den Gruppen anzeigen, denen sie angehören, sowie sehen, ob sie Administratoren sind.
ZERO-TRUST-AUSFÜHRUNGSSCHUTZ
Die Ansichten Zero-Trust Execution Protection protokollieren die Aktivitäten dieses Produkts. Hier sehen Sie den Prozess und seinen MD5-Hash, den Benutzernamen, unter dem er ausgeführt wurde, sowie den Zeitstempel. Wenn Sie einen oder mehrere Einträge auswählen, können Sie diese auch ausschließen oder zur Analyse hochladen.
REMOTE DESKTOP
VERLAUF
Die Kategorie „Remote Desktop“ ermöglicht es Ihnen, einen Verlauf der auf einer bestimmten Maschine durchgeführten Remotesitzungen anzuzeigen. Die enthaltenen Informationen zeigen den Hostnamen, zwischen dem die Verbindung hergestellt wurde, die Dauer und den Typ der Sitzung.
AUFZEICHNUNGEN
Die Ansicht Recordings zeigt alle Aufzeichnungen von Remotesitzungen an, sofern diese zum Speichern ausgewählt wurden. Hier können Sie den Hostnamen der Maschine, auf der die Aufzeichnung gespeichert wurde, den Dateinamen der Aufzeichnung, ihren Zeitstempel und das Passwort anzeigen.
TAC
Die Registerkarte TAC liefert Informationen zu Ereignissen für jeden Endpoint in Ihrer Organisation und sammelt und zeigt diese hier an.
In der Ansicht TAC finden Sie die Device-Info mit Informationen zu Agent-Version, IP, externer IP und Standort, die Hardware Info (CPU, Anzahl der Kerne, Arbeitsspeicher, Festplattenkapazität), die Operating System Info (Beschreibung, Version, Build-Version, Service Pack, letzter Neustart) sowie die Antivirus Info (VDF-Version, VDF-Zeitstempel).
RISIKODIAGRAMM
Die Registerkarte Risk Chart stellt dem Benutzer ein Spinnendiagramm mit Bewertungsdetails pro Produkt zur Verfügung, beispielsweise Risikobewertung und wichtigste Erkennung. Unten sehen Sie zwei Beispiele mit unterschiedlichen Informationen, die angezeigt werden, wenn Sie auf die kleinen Punkte klicken: