In diesem Artikel erfahren Sie alles, was Sie über das Modul DNS Security - Endpoint wissen müssen. DNS Security - Endpoint basiert auf der DarkLayer Guard-Engine, dem fortschrittlichsten DNS-Tool zur Bedrohungssuche auf Endgeräten weltweit, und verfügt über unsere Technologie zur Threat to Process Correlation. Dadurch können Sie Prozesse, Benutzer, URLs und Angreiferursprünge erkennen, die zur Infiltration Ihres Netzwerks verwendet wurden. DNS Security - Endpoint lässt den DarkLayer Guard - Endpoint zusammen mit unserer KI-basierten Engine zur Erkennung von Verkehrsmustern VectorN Detection arbeiten, um Ihnen zusätzlich HIPS/HIDS- und IOA/IOC-Funktionen bereitzustellen und versteckte Malware vollständig unabhängig von Code und Signaturen zu erkennen.
1. Beschreibung
2. Wie funktioniert DNS Security - Endpoint?
3. HEIMDAL Agent - DarkLayer Guard
4. Ansicht DNS Security - Endpoint
5. Einstellungen für DNS Security - Endpoint
BESCHREIBUNG
DNS Security - Endpoint ist für die Filterung aller Netzwerkpakete anhand des Ursprungs und Ziels der DNS-Anfrage verantwortlich. Die manuell festgelegten oder per DHCP gesetzten DNS-Werte werden durch IP-Adressen aus dem Bereich der Client-Host-IP-Adressen ersetzt. Dadurch werden die Computer angewiesen, die DNS-Anfragen selbst aufzulösen. Die ursprünglichen DNS-Werte aus den Einstellungen der Netzwerkkarte gehen nicht verloren, sondern werden unter GUIDs in der Windows-Registrierung gespeichert und verwendet, wenn DNS-Anfragen an interne Ressourcen (Druckserver, lokale Dateiserver oder andere Ressourcen mit zugewiesener privater IP-Adresse) oder externe Ressourcen gestellt werden. Die Verkehrsfilter-Engine blockiert die Kommunikation schädlicher Pakete über das Netzwerk, verhindert Man-in-the-Browser-Angriffe, erkennt Zero-Hour-Exploits, schützt vor Daten- oder Finanzexfiltration, verhindert Datenverluste oder Netzwerkinfektionen und erkennt lokales DNS-Hijacking bzw. DNS-Poisoning.
DNS Security - Endpoint blockiert schädliche Websites, indem sichergestellt wird, dass Benutzer keine nicht vertrauenswürdigen Verbindungen herstellen. Wenn eine Verbindung hergestellt wird, kann ein Angreifer mithilfe von Zero-Day-Exploits oder durch die Ausführung von Remote-Shellcodes Hintertüren auf einem PC öffnen. Das Modul stellt außerdem sicher, dass Daten nicht automatisch in Onlineformulare betrügerischer Websites eingetragen werden.
- Ein Beispiel dafür, wie DNS Security - Endpoint Benutzer vor finanziell ausgerichteter Malware (Banking-Trojanern) schützt, sehen Sie unten:
Der Filter DarkLayer Guard - Endpoint erhält mehr als 800.000 neue wöchentliche Updates, um mit den Bedrohungen durch Cyberkriminelle Schritt zu halten. Alle 2 Stunden wird ein Filterupdate bereitgestellt. Das Update basiert auf einer Vielzahl von Daten, darunter neu registrierte Domainnamen, Reverse Engineering fortschrittlicher Malware, die Überwachung von Sinkholes krimineller Netzwerke und während der Analyse von Cyberkriminalität gesammelte Daten. Diese Einblicke in die Cyberkriminalität ermöglichen es Heimdal, das Senden von Daten von einem PC oder Netzwerk an einen von Hackern kontrollierten Server zu blockieren und dadurch Unternehmens- oder persönliche Daten vor Exfiltration zu schützen.
Heimdal stellt aufgrund des enormen Datenvolumens des KI-gestützten Predictive DNS kein vollständiges Repository der DNS-Erkennungen bereit. Daher zeigt VirusTotal die Heimdal-Erkennung nicht unbedingt an. Sie müssen den Modus Investigate im HEIMDAL Dashboard verwenden.
WIE FUNKTIONIERT DNS SECURITY - ENDPOINT?
Unter Windows erstellt die Engine DarkLayer Guard - Endpoint bei aktiviertem DNS Security - Endpoint einen lokalen DNS-Server, der als Filter-Engine fungiert, bevor die DNS-Abfrage des Benutzers aufgelöst wird. Der DNS-Server von DarkLayer Guard übernimmt die DNS-IP-Adresse auf den aktiven Netzwerkadaptern, um nach schädlichen Websites und anderen Webressourcen (Servern, Onlinewerbung usw.) zu suchen, die möglicherweise Malware installieren oder als Einfallstor für Cyberangriffe dienen können.
Die Engine DarkLayer Guard - Endpoint ändert die DNS-IP-Adressen unter IPv4 und IPv6.
- Unter IPv4 wird Ihre DNS-IP-Adresse von DNS-Serveradressen automatisch beziehen (per DHCP festgelegt) oder einer bereits festgelegten statischen DNS-IP-Adresse in 127.7.7.x (die DNS-IP-Adresse von DarkLayer Guard) geändert. Ihre ursprüngliche DNS-IP-Adresse wird in der Windows-Registrierung gesichert und verwendet, um die DNS-Abfragen nach ihrer Freigabe aufzulösen.
- Unter IPv6 wird Ihre DNS-IP-Adresse von DNS-Serveradressen automatisch beziehen (per DHCP festgelegt) oder einer bereits festgelegten statischen DNS-IP-Adresse in fe80::xxxx:yyyy:xxxx:zzzz (die DNS-IP-Adresse von DarkLayer Guard) geändert. Ihre ursprüngliche DNS-IP-Adresse wird in der Windows-Registrierung gesichert und verwendet, um die DNS-Abfragen nach ihrer Freigabe aufzulösen.
Sobald die DNS-IP-Adresse festgelegt ist, wird jede Webressource, auf die Sie über das Internet zugreifen, anhand einer Datenbank verarbeitet, die lokal im Installationspfad des HEIMDAL Agent gespeichert ist. Diese Datenbank ist etwa 15 MB groß; 95 % der blockierten Websites befinden sich dort.
Wenn die Website als infiziert erkannt wird, blockiert die Engine DarkLayer Guard - Endpoint sie und Sie sehen diese Blockierungsseite (im Browser):
Wenn Sie außerdem für eine schädliche Domain nslookup ausführen, lautet die aufgelöste IP-Adresse tpeblockserver.trafficmanager.net / 20.86.55.232 (unsere Blockierungsseite von HEIMDAL Security). Wird die Website nach der Verarbeitung durch die lokale Datenbank nicht blockiert, wird sie durchgelassen, aber es gibt einen zweiten Schritt. Die Website wird anhand einer weiteren Datenbank in der Cloud (etwa 6 GB groß) analysiert und erneut überprüft. Wird sie als schädlich erkannt, blockiert DarkLayer Guard - Endpoint sie. Ist sie sicher, können Sie normal auf die Website zugreifen.
Hinweis: Der gesamte Filtervorgang findet innerhalb von Millisekunden statt und beeinträchtigt nicht die Geschwindigkeit Ihrer Internetverbindung.
HEIMDAL AGENT - DARKLAYER GUARD
Der HEIMDAL Agent zeigt Informationen zu den Verhinderten Angriffen, den Anvisierten Prozessen und den VectorN-Erkennungen an.
Wenn diese Funktion aktiviert ist, wird dem Benutzer jedes Mal ein Pop-up-Fenster angezeigt, wenn eine schädliche Domain abgefragt wird. Durch Klicken auf Click for the full details wird der Benutzer im HEIMDAL Agent zur Ansicht DNS Security - DarkLayer Guard weitergeleitet.
Die im Abschnitt HEIMDAL Agent - DNS Security angezeigten Informationen werden an die Ansicht HEIMDAL Dashboard - DNS Security - Endpoint gemeldet.
ANSICHT DNS SECURITY - ENDPOINT
Die Ansicht DNS Security - Endpoint zeigt alle vom HEIMDAL Agent gesammelten Informationen an, der auf den Endgeräten in Ihrer Organisation ausgeführt wird. Die gesammelten Informationen beziehen sich auf die DNS-Abfragen, die von der Engine DarkLayer Guard des HEIMDAL Agent gefiltert werden. Oben sehen Sie Statistiken zur Anzahl der Analysierten Traffic-Anfragen, zur Anzahl der Verhinderten Angriffe, zum Prozentsatz der Verhinderten Angriffe sowie zur Anzahl der Kategorieblockierungen. Sie können zwischen mehreren vorgefilterten Ansichten wechseln, um schnell und einfach auf die Informationen zuzugreifen, die Sie zur Analyse und Behebung potenzieller Schwachstellen benötigen.
Die gesammelten Informationen werden in den folgenden Ansichten angezeigt: Standard, Kategorieblockierungen, Manuelle Blockliste, Allowlist-Anfrage, Vollständige Protokollierung, Investigate und CASB.
-
Standard
Die Standardansicht bietet eine vollständige Übersicht über die insgesamt analysierten Anfragen (alle vom HEIMDAL Agent abgefangenen DNS-Anfragen, unabhängig davon, ob sie blockiert oder zugelassen wurden), verhinderten Angriffe (alle durch Bedrohungsinformationen blockierten Bedrohungen wie Malware, Phishing, C2C-Server usw.) und manuell blockierten Domains (Domains, die aufgrund der Einträge in der Blockliste der Gruppenrichtlinien blockiert wurden) sowie eine vorab berechnete Risikostufe für Ihr Gerät. Alle Einträge werden anhand von Hostname, Benutzername und IP-Adresse identifiziert. Der berechnete Risikowert basiert auf dem im HEIMDAL Dashboard ausgewählten Zeitraum und bietet eine hervorragende Möglichkeit, die Auswirkungen Ihrer Sensibilisierungsschulungen und Sicherheitsverfahren in Ihrer Organisation zu visualisieren und zu messen, da Sie die Veränderungen im Verhalten Ihrer Hochrisikobenutzer im Zeitverlauf verfolgen können.
Die Daten in dieser Ansicht können mit folgenden Filtern aus dem Dropdown-Menü gefiltert werden: Standard, Bedrohungstyp, Domain/Treffer (Blockierungen), Hostname/Bedrohungen, Neueste Bedrohungen, Forensik und TTPC. Sie können die Grid-Einträge außerdem nach der auf die aufgeführten Endgeräte angewendeten Gruppenrichtlinie filtern. -
Kategorieblockierungen
Kategorieblockierungen sind Richtlinienregeln, die DNS-Auflösungsanfragen anhand der vorklassifizierten Kategorie der Zieldomain abfangen und stoppen. Dadurch wird verhindert, dass Benutzer auf bestimmte Websitekategorien wie Glücksspiel, soziale Medien oder nicht jugendfreie Inhalte zugreifen.
Die Ansicht „Kategorieblockierungen“ bietet eine zusammengefasste Übersicht über alle Treffer der voreingestellten Kategoriefilter. Diese Ansicht erleichtert die Verwaltung ausgewählter Kategorien, die Visualisierung ihrer Auswirkungen sowie die Identifizierung von Benutzern, deren Onlineverhalten nicht den Vorgaben der Organisation entspricht. -
Manuelle Blocklisten
In dieser Ansicht werden Domains angezeigt, die vom Heimdal Agent anhand der Einträge in der Domainblockliste und der Anwendungsblockliste innerhalb der Gruppenrichtlinie blockiert wurden. -
Allowlist-Anfragen
„Allowlist-Anfragen“ zeigt alle Zugriffsanfragen auf blockierte Domains an, die auf eine Administratoraktion warten. Durch die Genehmigung der Anfrage können Sie die Domain sowohl in der Gruppenrichtlinie für das Modul DNS Security - Endpoint als auch in den Netzwerk-Einstellungen für das Modul DNS Security - Network zur Allowlist hinzufügen. Der Filter „Ausstehende Genehmigung“ zeigt alle Anfragen an, die auf eine administrative Aktion (Genehmigen oder Ablehnen) warten.
Der Filter „Verlauf“ zeigt alle zuvor verarbeiteten Anfragen, einschließlich genehmigter und abgelehnter Einträge. -
Vollständige Protokollierung
Diese Ansicht bietet eine zusammengefasste Übersicht aller Endgeräte, die im ausgewählten Zeitraum Abfangvorgänge registriert haben, einschließlich aller zugelassenen Anfragen und verhinderten Angriffe. -
Investigate
Diese Ansicht ermöglicht es Ihnen, DNS-bezogene Statistiken zu jeder Domain abzurufen, die Sie in das Suchfeld eingeben. Die Ansicht ist in 3 Unterabschnitte unterteilt:
a. Globale Bedrohungsinformationen – zeigt die 3 Prozesse mit den meisten Zugriffen, die DNS-E-Treffer (die Anzahl der Male, die die Domain im ausgewählten Zeitraum über DNS-E abgefangen wurde), die globalen DNS-E-Treffer (die Anzahl der Male, die die Domain im ausgewählten Zeitraum von DNS-E in der globalen Datenbank von Heimdal Security abgefangen wurde), die mit derselben IP-Adresse verbundenen Domains/URLs, die DNS-E- + DNS-N-Treffer (die Anzahl der Male, die die Domain im ausgewählten Zeitraum von DNS-E und DNS-N abgefangen wurde) sowie die globalen DNS-E- + DNS-N-Treffer (die Anzahl der Male, die die Domain im ausgewählten Zeitraum von DNS-E und DNS-N in der globalen Datenbank von Heimdal Security abgefangen wurde).
b. Predictive-DNS-Score – zeigt einen auf einem Algorithmus der künstlichen Intelligenz basierenden Schädlichkeitswert (zwischen 0 und 100), der mit dem Vorhandensein der betreffenden Domain auf der Blockliste von DNS Security Endpoint abgeglichen wird (Blocklistentreffer). Je höher der Wert, desto höher die Wahrscheinlichkeit, dass die betreffende Domain infiziert ist. Der Predictive-DNS-Score zeigt basierend auf dem oben genannten Wert eine Risikostufe (Keine, Niedrig, Mittel, Hoch, Kritisch) an.
c. DNS-Statistiken – zeigt eine grafische Darstellung der täglichen Trefferanzahl für die ausgewählte Domain (die blaue Linie zeigt, dass die abgefragte Domain zum Zeitpunkt der Abfrage als sauber eingestuft wurde, während die rote Linie zeigt, dass die abgefragte Domain zum Zeitpunkt der Abfrage als infiziert eingestuft wurde.
d. Verteilung der Anfragesteller – zeigt eine Karte und Statistiken der öffentlichen IP-Adressen mit den meisten Anfragen an die betreffende Domain (den Ursprung der DNS-Abfrage an die betreffende Domain). -
CASB
Diese Ansicht zeigt eine Liste der von der Engine DarkLayer Guard in Ihrer Umgebung erkannten Anwendungen sowie die folgenden Details: Anwendungsname, Anbieter, Installierte Endgeräte und Risikostufe. CASB kann als Cloud Access Security Broker (CASB) verwendet werden. Er stellt umfassende Funktionen bereit, mit denen Sie die Nutzung von Cloud-Apps in Ihrer Organisation verwalten und kontrollieren können, einschließlich der Transparenz über die unangemessene Nutzung von Cloud-Apps.
Über die Auswahlspalte können Sie eine oder mehrere Anwendungen auswählen und zur Anwendungsblockliste hinzufügen bzw. daraus entfernen.
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht enthält.
Mit der Funktion Filter können Sie Einträge nach Betriebssystem filtern.
EINSTELLUNGEN FÜR DNS SECURITY - ENDPOINT
Durch die Aktivierung der Engine DarkLayer Guard aktiviert der HEIMDAL Agent den Netzwerkfilter, der den Computer vor dem Zugriff auf schädliche Domains oder URLs schützt.
DarkLayer Guard – DNS-Filterung durch DarkLayer Guard EIN/AUS schalten.
Allgemeine Einstellungen
VectorN Detection – Engine VectorN Detection EIN/AUS schalten (hierfür muss auch das Modul DarkLayer Guard aktiviert sein).
Pop-up für blockierte Domains – den Endbenutzer über eine blockierte Domain benachrichtigen.
Vollständige Protokollierung – erweiterte Informationen zu den von den Endgeräten gestellten DNS-Anfragen abrufen (wir protokollieren alle in Ihrer Umgebung gestellten DNS-Anfragen) und Daten für die Ansicht CASB bereitstellen.
TTPC-Genauigkeit verbessern – installiert und aktualisiert das Windows-Add-on Sysmon (falls noch nicht installiert), um die Abfangung von Prozessen zu verbessern, die schädliche DNS-Anfragen stellen (wenn auf dem Endgerät eine andere Anwendung ausgeführt wird, die Sysmon verwendet, kann dies zu einem Konflikt bei dieser Funktion führen).
- Die Sysmon-Protokolle finden Sie unter Ereignisanzeige – Anwendungs- und Dienstprotokolle – Microsoft – Windows – Sysmon – Operational. Die für die Protokollierung von DNS-Anfragen verwendete Ereignis-ID lautet 22.
- Wenn die Engine DarkLayer Guard - Endpoint die Prozess-ID von Sysmon abruft und die Windows-Prozesse abfragt, besteht das Risiko, dass der Prozess bereits beendet oder angehalten wurde. In diesem Fall kann DarkLayer Guard - Endpoint die Prozessinformationen nicht abrufen, sodass im HEIMDAL Dashboard ein allgemeiner „-” angezeigt wird.
- Wenn auf dieselbe Domain zugegriffen wird, gibt es eine Wartezeit von 2 Minuten. Dadurch wird für diese Domain nur ein Eintrag angezeigt, selbst wenn innerhalb dieses Zeitraums mehrmals darauf zugegriffen wurde. In der Ereignisanzeige wird bei jedem Zugriff auf eine Domain ein Eintrag angezeigt.
NCSI-Korrektur erzwingen – diese Funktion korrigiert den Netzwerkverbindungsstatusindikator, der bei gleichzeitiger Ausführung mit DarkLayer Guard den verbundenen Globus im Tray-Menü verursacht. Der HEIMDAL Agent setzt im Pfad Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet\EnableActive Probing den Wert 1 (Standardwert ist 0) und fügt der hosts-Datei (C:\Windows\System32\drivers\etc) eine Microsoft-IP-Adresse hinzu.
Prüfintervall – ermöglicht die Festlegung des Zeitintervalls, in dem die DarkLayer-Guard-Engine nach neuen Updates für die Filterdatenbank sucht.
Kompatibilitätseinstellungen
DoH-Kompatibilitätsmodus – verhindert, dass Ihr aktiver Browser (Google Chrome oder Mozilla Firefox) DNS-over-HTTPS-Pakete verwendet, die die umfassendere DNS-Verkehrsfilterung von HEIMDAL DNS Security ersetzen würden.
DNS-over-HTTPS-Server – ermöglicht die Angabe einer DoH-Domain oder einer IP-Adresse, die von der DarkLayer-Guard-Engine als DNS-Server verwendet werden soll. Der DNS-over-HTTPS-Server filtert den Datenverkehr nur, wenn sich der Computer außerhalb des Netzwerks bzw. der Umgebung der Organisation befindet. Wenn ein Computer lokal mit der Domain oder über VPN verbunden ist, filtert der DNS-over-HTTPS-Server den Datenverkehr nicht, sondern löst ihn mit der internen DNS-IP-Adresse auf. DoH-Server verwenden normalerweise je nach Standort unterschiedliche IP-Adressen. Üblicherweise können DoH-Server jedoch anhand des DNS-Namens identifiziert werden (der gleich bleibt).
Kompatibilitätsmodus für Cisco AnyConnect/Fortinet – leitet den Datenverkehr auf einem Cisco-AnyConnect-Adapter von IPv6 auf IPv4 um, um einen bekannten Fehler bei der IPv6-Filterung von Cisco AnyConnect/Fortinet zu beheben.
DarkLayer Guard pausieren, wenn Cisco AnyConnect oder Fortinet erkannt wird – pausiert die DarkLayer-Guard-Engine, während das Endgerät mit Cisco AnyConnect/Fortinet verbunden ist. Die DNS-Filterung wird nach der Trennung von Cisco AnyConnect/Fortigate automatisch wieder aktiviert.
DarkLayer Guard für IPv6 deaktivieren – ermöglicht die Deaktivierung der DarkLayer-Guard-Filterung unter IPv6 (zur Behebung eines Konflikts zwischen dem AnyConnect-Mechanismus von Cisco und DarkLayer Guard). Diese Option ist standardmäßig ausgegraut und wird aktiviert, wenn der Kompatibilitätsmodus für Cisco AnyConnect/Fortinet aktiviert ist.
Validierung der DNS-Serverantwort – DarkLayer Guard testet die DNS-Resolver und wechselt bei einem Ausfall zu einem anderen Resolver (der erste DNS wird so lange durch den zweiten ersetzt, bis der erste wieder verfügbar ist).
PPP-Adapter unterstützen – ermöglicht DNS-E, von bestimmten VPNs erstellte PPP-Adapter zu erkennen und zum Abfangen des Datenverkehrs zu verwenden. Als Voraussetzung werden zusätzliche Kompatibilitätsoptionen in Ihrer Heimdal-Gruppenrichtlinie aktiviert.
Unterstützte VPN-Forwarder verwenden – veranlasst die DarkLayer-Guard-Engine, die vom VPN-Adapter bereitgestellten bzw. festgelegten DNS-IP-Adressen auf allen Adaptern des Endgeräts zu verwenden.
DHCP-DNS-Nutzung erzwingen – setzt den DNS auf der bzw. den Netzwerkkarte(n) hinter der DarkLayer-Guard-Engine auf Automatisch (DHCP). Wenn die DarkLayer-Guard-Engine 127.7.7.x oder fe80::yyyy:yyyy:xxxx:xxxx nicht auf der bzw. den Netzwerkkarte(n) hinzufügen kann, wird wieder der automatische DNS (vom DHCP bereitgestellt) verwendet. Diese Option ist standardmäßig deaktiviert; DarkLayer Guard sollte auf jedem Computertyp problemlos funktionieren. Sie wird nur empfohlen, wenn Sie ein VPN-Produkt bzw. einen VPN-Dienst verwenden, der die DNS-IP-Adresse (nach dem Trennen der Verbindung) zurücksetzt und auf der Netzwerkkarte DNS-Serveradresse automatisch beziehen festlegt.
Diese Option wird NICHT empfohlen, wenn:
- Sie statische DNS-IP-Adressen auf Ihrer Netzwerkkarte verwenden;
- Sie die Option auf einen Domänencontroller/DNS-Server anwenden.
Standardmäßige Loopback-Adresse verwenden – weist DarkLayer Guard an, den DNS auf der bzw. den Netzwerkkarte(n) auf 127.0.0.1 statt auf 127.7.7.x (für IPv4) und auf ::1 statt auf fe80::yyyy:yyyy:xxxx:xxxx (für IPv6) zu setzen. Dadurch wird die DarkLayer-Guard-Engine gezwungen, den Datenverkehr eines einzelnen Adapters abzufangen. Diese Einstellung unterstützt die Kompatibilität zwischen DNS Security - Endpoint und bestimmten VPN-Produkten sowie anderer Software, die Sie möglicherweise verwenden, beispielsweise Virtualisierungsprodukten.
Einstellungen für die Inhaltsfilterung
Domain-Allowlist – diese Funktion ermöglicht es dem Administrator des HEIMDAL Dashboards, eine von Heimdal™ DNS Security blockierte Domain zur Allowlist hinzuzufügen. Sie können Domains, Subdomains, Top-Level-Domains (com, co.uk usw.) oder sogar mehrere Domains gleichzeitig über den Upload einer CSV-Datei zur Allowlist hinzufügen (beim Speichern einer Excel-Arbeitsmappe bzw. eines Excel-Arbeitsblatts als CSV-Datei werden die Domains/Subdomains automatisch durch ein Komma [,] getrennt und müssen in derselben Zeile aufgeführt werden; eine Beispiel-CSV-Datei können Sie hier herunterladen):
Interner Genehmigungsworkflow – ermöglicht es Endbenutzern, entweder über die standardmäßige oder die benutzerdefinierte Heimdal-Blockierungsseite Anfragen zur Aufnahme von Domains in die Allowlist zu senden, während IT-Administratoren diese Anfragen direkt im Heimdal Dashboard erhalten und verwalten. Wenn diese Funktion aktiviert ist, sehen Endbenutzer auf der Blockierungsseite die Schaltfläche Entsperrung anfordern. Durch Klicken auf diese Schaltfläche können sie eine Anfrage (mit optionaler Begründung) senden, die an das interne IT-Team weitergeleitet wird. Diese Anfragen werden im Heimdal Dashboard unter DNS Security - Allowlist-Anfragen zur Überprüfung zentralisiert. Dort kann ein Administrator sie manuell genehmigen oder ablehnen.
Wenn diese Funktion deaktiviert ist, wird auf der Blockierungsseite stattdessen die Schaltfläche Website erneut analysieren angezeigt. Diese Aktion übermittelt die Domain direkt an den Heimdal-Kundensupport zur globalen Bewertung der Bedrohungsinformationen, um festzustellen, ob die Domain neu klassifiziert werden sollte.
Begründung für Allowlist erforderlich – Wenn diese Unteroption aktiviert ist, müssen Endbenutzer beim Senden einer Entsperrungsanfrage eine Begründung (mit bis zu 100 Zeichen) angeben. Diese verpflichtende Begründung wird zusammen mit der Anfrage im Heimdal Dashboard angezeigt und liefert Administratoren den erforderlichen Kontext für eine effizientere Überprüfung und Genehmigung.
Hinweis: Änderungen an den Einstellungen des internen Genehmigungsworkflows in der Gruppenrichtlinie werden von einem geplanten Auftrag angewendet, der alle 30 Minuten ausgeführt wird. Wenn beispielsweise sowohl „Interner Genehmigungsworkflow“ als auch „Begründung für Allowlist erforderlich“ aktiviert sind und anschließend die Begründungspflicht deaktiviert wird, tritt die Änderung nicht sofort in Kraft. Sie wird bei der nächsten Ausführung des geplanten Auftrags angewendet, was bis zu 30 Minuten dauern kann.
Domain-Blockliste – diese Funktion ermöglicht es dem Administrator des HEIMDAL Dashboards, eine Domain zu blockieren, die Heimdal™ DNS Security - Endpoint nicht als Bedrohung betrachtet, oder den Zugriff auf eine bestimmte Domain zu sperren. Sie können Domains, Subdomains, Top-Level-Domains (.com, .co.uk usw.) oder sogar mehrere Domains gleichzeitig über den Upload einer CSV-Datei blockieren (beim Speichern einer Excel-Arbeitsmappe bzw. eines Excel-Arbeitsblatts als CSV-Datei werden die Domains/Subdomains automatisch durch ein Komma [,] getrennt und müssen in derselben Zeile aufgeführt werden; eine Beispiel-CSV-Datei können Sie hier herunterladen):
Anwendungsblockliste – ermöglicht das Hinzufügen jeder von CASB abgefangenen Anwendung. Diese Liste wird gefüllt, wenn Sie eine Anwendung aus der CASB-Ansicht hinzufügen. Die Anwendungsblockliste arbeitet zusammen mit der Domain-Blockliste. Ihre Regeln werden nicht angewendet, wenn die Domain-Blockliste deaktiviert ist. Die Domain-Allowlist hat Vorrang vor jeder Blockliste. Wenn eine Domain oder Anwendungsdomain in der Anwendungsblockliste und/oder Kategorieliste blockiert, aber auch zur Domain-Allowlist hinzugefügt wurde, wird die betreffende Domain zugelassen und der Endbenutzer kann darauf zugreifen. Da diese Funktion auf dem Blockierungsmechanismus von DNS-E basiert, muss die Funktion Domain-Blockliste aktiviert sein.
Nach Kategorie blockieren – ermöglicht das Blockieren von Domaingruppen, die in einer Kategorie enthalten sind (Beispiele: Soziales, Sport, Glücksspiel, Finanzen, Gesundheit, Schutz von Kindern in der Bildung und weitere):
Zeitplan für „Nach Kategorie blockieren“ – diese Funktion ist nur verfügbar, wenn „Nach Kategorie blockieren“ aktiviert ist, und ermöglicht die Planung bestimmter Zeitintervalle, in denen die Funktion angewendet wird.
Benutzerdefinierte Blockierungsseiten – ermöglicht das Festlegen des Namens Ihrer Organisation, das Erstellen einer personalisierten Nachricht mit einfachem Text (keine HTML- oder CSS-Tags), die auf der Blockierungsseite angezeigt wird, sowie das Einfügen Ihres Logos. Dieses ersetzt die standardmäßige Heimdal-Blockierungsseite, wenn DNS Security - Endpoint den Zugriff auf eine schädliche oder blockierte Domain abfängt und blockiert. Die maximal zulässige Logogröße beträgt 1 MB (300 x 300 Pixel). Bei Überschreitung dieser Größe wird ein Fehler angezeigt.
Zertifikat für Blockierungsseite installieren – ermöglicht DarkLayer Guard, die Heimdal- oder benutzerdefinierte Blockierungsseite für HTTPS-Websites anzuzeigen. Das erforderliche Zertifikat wird automatisch auf allen Computern installiert, die der entsprechenden GP zugeordnet sind.
WICHTIG
Verwenden Sie die Engine DarkLayer Guard - Endpoint nicht zusammen mit einer anderen Anwendung zur DNS-Verkehrsüberwachung, da es zu Konflikten kommen kann und keine der Anwendungen korrekt funktioniert. Wir empfehlen, andere lokal installierte Anwendungen zur Verkehrsüberwachung zu deaktivieren, bevor Sie die DarkLayer-Guard-Engine von Heimdal aktivieren.