In diesem Artikel erfahren Sie alles, was Sie über das Modul Next-Gen Antivirus wissen müssen.
1. Beschreibung
2. Wie funktioniert Next-Gen Antivirus?
3. HEIMDAL Agent – Next-Gen Antivirus
4. Ansicht von Next-Gen Antivirus
5. Einstellungen von Next-Gen Antivirus
BESCHREIBUNG
Next-Gen Antivirus ist der reaktive Schutzbereich unserer Produktsuite. Die Next-Gen-Antivirus-Lösung reagiert auf infizierte Dateien, die auf dem System gefunden werden. Next-Gen Antivirus kombiniert die von herkömmlichen und Next-Gen-Antivirenprogrammen bekannten Techniken, um Viren, APTs, Finanzbetrug, Ransomware und Datenlecks zu erkennen und zu beheben. Es ergänzt das Produktmodul Threat Prevention – Endpoint und bietet so umfassenden Schutz. Es bietet eine zentrale Verwaltungsoberfläche für alle Geräte und ermöglicht eine einfache Verwaltung von Unternehmenskunden. Die Lösung ist flexibel und benutzerfreundlich und bietet eine große Auswahl an Scanprofilen, die Ihren Anforderungen im Unternehmen entsprechen. Durch die Integration der XTP-Engine wird das aktuelle Next-Gen Antivirus mit den Funktionen von Extended Threat Protection (XTP) erweitert. Dadurch erhalten Sie evidenzbasierte Informationen über komplexe Cybersicherheitsrisiken, eine ganzheitliche Übersicht über Schwachstellen, kategorisiert nach MITRE-ATT&CK-Taktiken und -Techniken, und letztendlich ein Höchstmaß an modernstem Schutz. Die neue Version von Heimdals Next-Gen Antivirus bietet mehr native Funktionen für Windows-Betriebssysteme sowie die XTP-Engine mit den genannten Vorteilen.
WIE FUNKTIONIERT NEXT-GEN ANTIVIRUS?
Als eigenständiges Antivirus-Produkt verfügt Next-Gen Antivirus über ein komplexes Bedrohungsscanmodul, das Viren, Trojaner, Riskware, heuristische Bedrohungen, Adware, Hintertüren, Konstruktoren, Dialer, Exploits, Datenmüll und APCs erkennen kann. Neben dem Scanmodul, das bei jeder Installation des HEIMDAL Agent verfügbar ist, umfasst Antivirus als Konzept auch ein Berichts- und Kontrolldashboard, eine Schutz-Cloud, einen lokalen Quarantäneort und VDFs (Virus Definition Files).
HEIMDAL AGENT – NEXT-GEN ANTIVIRUS
Endpoint Detection – Next-Gen Antivirus (im HEIMDAL Agent) ermöglicht es dem Endbenutzer, einen Scan zu starten oder einen Scanvorgang zu stoppen (sofern dies in den Gruppenrichtlinieneinstellungen erlaubt ist). Außerdem werden Informationen zu erkannten Infektionen und in Quarantäne verschobenen Dateien angezeigt.
Der Endbenutzer, der einen Scanvorgang starten darf, kann auf die Schaltfläche Zum Scan klicken und anschließend einen der folgenden Scantypen auswählen:
-
Schnellscan – scannt kritische Betriebssystembereiche und die üblichsten Zielordner, die für Virenaktivität bekannt sind:
C:\Windows\system32, C:\Windows\SysWOW64, C:\Program Files\Common Files, C:\Program Files (x86)\Common Files, C:\Windows; - Scan aktiver Prozesse – scannt alle derzeit auf dem Computer ausgeführten Prozesse;
- Vollständiger Scan – scannt alle lokalen Dateien auf dem Computer;
- Festplattenscan – scannt alle Dateien auf der Festplatte und ignoriert Dateien auf allen externen Medientypen;
- Scan lokaler Laufwerke – scannt alle lokalen Datenträger einschließlich Festplatten, optischer Laufwerke und externem Speicher;
- Scan Wechseldatenträger – scannt Dateien auf Flash-, optischen oder externen Laufwerken;
- Systemscan – scannt das Systemverzeichnis;
- Scan von Netzlaufwerken – scannt verbundene Netzlaufwerke (funktioniert nicht mit Netzwerkspeicherorten). Der HEIMDAL Agent erkennt infizierte Dateien, führt jedoch keine Aktionen (Quarantäne/Löschen) aus, da eine Datei an einem Netzwerkspeicherort nicht in den lokalen Quarantäneordner verschoben werden kann.
Der HEIMDAL Agent zeigt geplante Scans an, die in der Gruppenrichtlinie konfiguriert sind:
Außerdem können einzelne Dateien/Ordner mit der Option Mit Next-Gen Antivirus scannen gescannt werden. Diese Option ist verfügbar, wenn Sie mit der rechten Maustaste auf die ausgewählte Datei bzw. den ausgewählten Ordner klicken. Dieser Scantyp ist auf 15 gleichzeitig ausgewählte Dateien/Ordner begrenzt.
Die Ansicht „Infiziert/In Quarantäne“ zeigt eine Liste der abgefangenen Dateien, die Bedrohungskategorie, den Infektionsnamen und das Datum an.
Ansicht von NEXT-GEN ANTIVIRUS
Die Ansicht Endpoint Detection – Next-Gen Antivirus zeigt alle vom HEIMDAL Agent erfassten Informationen der Endpunkte in Ihrer Organisation. Die erfassten Informationen beziehen sich auf infizierte bzw. in Quarantäne verschobene Dateien, die von der Next-Gen-Antivirus-Engine des HEIMDAL Agent abgefangen wurden. Oben sehen Sie eine Statistik zur Anzahl der infizierten Dateien, der verdächtigen Dateien und der Dateien in Quarantäne.
Die erfassten Informationen sind in den folgenden Ansichten verfügbar: Neueste Infektionen, Infektionstyp, Hostname/Infektionen, Quarantäne, Ausschließen, Scanverlauf und Zero-Trust Execution Protection.
-
Neueste Infektionen
Diese Ansicht zeigt eine Tabelle mit den zuletzt erkannten Infektionen und den folgenden Details: Hostname, Benutzername, Datei, MD5, Bedrohungskategorie, Infektionsname, Status, Auflösung und Zeitstempel. In dieser Ansicht können Sie eine oder mehrere infizierte Dateien auswählen und sie in Quarantäne verschieben, löschen oder zum Speicher hinzufügen. -
Infektionstyp
Diese Ansicht zeigt eine Tabelle mit dem Infektionstyp und den folgenden Details: Bedrohungskategorie, Anzahl der Treffer, am häufigsten angegriffener Hostname, Benutzername und Letzter Treffer. -
Hostname/Infektionen
Diese Ansicht zeigt eine Tabelle mit Hostname/Infektionen und den folgenden Details: Hostname, Benutzername, höchste Bedrohungskategorie, Anzahl der Treffer und Letzter Treffer. -
Quarantäne
Diese Ansicht zeigt eine Tabelle mit allen Dateien in Quarantäne und den folgenden Details: Hostname, Benutzername, Datei, MD5, Bedrohungskategorie, Infektionsname, Status, Auflösung und Zeitstempel. In dieser Ansicht können Sie eine oder mehrere Dateien auswählen und sie aus der Quarantäne entfernen oder zum Speicher hinzufügen.
Dateien in Quarantäne werden 90 Tage lang aufbewahrt (dies ist der Standardwert). -
Ausschließen
Diese Ansicht zeigt eine Tabelle mit allen Ausschlüssen und den folgenden Details: Hostname, Benutzername, Datei, MD5, Bedrohungskategorie, Infektionsname, Status, Auflösung und Zeitstempel. -
Scanverlauf
Diese Ansicht zeigt eine Tabelle mit jedem Computer, auf dem Scanvorgänge ausgeführt wurden (nur der letzte Scan wird angezeigt), sowie den folgenden Details: Hostname, Benutzername, Gruppenrichtlinie, Zeitstempel, neue gefundene Infektionen und Auflösung. In dieser Ansicht können Sie einen oder mehrere Endpunkte auswählen und einen Scantyp auswählen (Schnellscan, vollständiger Scan, Scan aktiver Prozesse, Festplattenscan, Scan lokaler Laufwerke, Scan von Wechseldatenträgern, Systemscan, Scan von Netzlaufwerken). Der ausgewählte Scan wird bei der ersten von der HEIMDAL-Agent-Instanz am ausgewählten Endpunkt durchgeführten Gruppenrichtlinienprüfung gestartet. -
Zero-Trust Execution Protection
Diese Ansicht zeigt eine Tabelle mit den von der Zero-Trust-Execution-Protection-Engine abgefangenen Prozessen (nicht signierte ausführbare Dateien) und den folgenden Details: Hostname, Benutzername, Prozessname, MD5-Hash, Zeitstempel und Status. Über die Schaltfläche mit den drei Punkten können Sie den Dateihash auf VirusTotal suchen oder den Dateipfad in die Zwischenablage kopieren. Der Erkennungsstatus kann folgende Werte haben: Unbekannt (von ZTEP abgefangen und nicht in unserer Datenbank gefunden; Dateien, die vom Heimdal-Supportteam global auf die Whitelist gesetzt wurden, werden nach 3 Tagen an die Endpunkte verteilt), Zugelassen (von ZTEP abgefangen, aber in unserer Datenbank oder der Ausschlussliste auf die Whitelist gesetzt). Die Daten in dieser Ansicht werden in Echtzeit aktualisiert.
Durch Auswahl einer Datei aus der Liste können Sie sie zur Ausschlussliste hinzufügen oder in den Speicher hochladen.
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht enthält.
Mit der Funktion Filter können Sie Einträge nach Betriebssystem filtern.
Die in den Ansichten Neueste Infektionen, Quarantäne und Ausschließen aufgeführten Dateien können einen der folgenden Auflösungsstatus aufweisen:
Keine – für die Datei wird keine Aktion ausgeführt;
Gelöscht – die Datei wurde gelöscht;
Löschen ausstehend – die Datei wurde zum Löschen ausgewählt und wird gelöscht, sobald der HEIMDAL Agent eine GP-Prüfung durchführt;
Fehler beim Löschen – die Datei wurde zum Löschen ausgewählt, aber ein Fehler ist aufgetreten (die Datei wird möglicherweise verwendet);
Fehler bei der Quarantäne – die Datei wurde für die Quarantäne markiert, aber ein Fehler ist aufgetreten (die Datei wird möglicherweise verwendet);
FNOEXIST – die Datei wurde zum Löschen oder zur Quarantäne markiert, ist am Pfad jedoch nicht vorhanden (sie wurde manuell entfernt oder darf nicht auf das Laufwerk geschrieben werden). Eine kopierte/extrahierte/heruntergeladene Datei (also eine Datei, die auf den Datenträger geschrieben wird) wird bereits im Arbeitsspeicher abgefangen, bevor sie geschrieben wird, und darf NICHT geschrieben werden. Next-Gen Antivirus zeigt ein Infektionsereignis an. Die Datei wird nicht in Quarantäne verschoben, da sie im Arbeitsspeicher blockiert wird;
In Quarantäne – die Datei wurde in Quarantäne verschoben. Eine Datei in Quarantäne wird nach 30 Tagen automatisch gelöscht, sofern sie nicht wiederhergestellt wurde;
Quarantäne ausstehend – die Datei wurde für die Quarantäne markiert; der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt;
Löschen aus Quarantäne ausstehend – die Datei wurde zum Löschen ausgewählt; der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt;
Ausgeschlossen – die Datei wurde ausgeschlossen;
Ausschluss ausstehend – die Datei wurde zum Ausschluss markiert; der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt;
Ausschluss/Quarantäne ausstehend – die Datei wurde zum Ausschluss markiert; der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt;
Fehler beim Ausschluss aus der Quarantäne – die Datei wurde zum Ausschluss markiert und ein Fehler ist aufgetreten;
Fehler beim Entfernen aus der Quarantäne – die Datei wurde zum Entfernen aus der Quarantäneliste markiert und ein Fehler ist aufgetreten (die Datei wurde möglicherweise manuell gelöscht);
Entfernen des Ausschlusses ausstehend – die Datei wurde zum Ausschluss markiert; der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt;
Entfernen aus der Quarantäne ausstehend – die Datei wurde zum Entfernen aus der Quarantäneliste markiert; der Vorgang wird bei der nächsten GP-Prüfung des HEIMDAL Agent ausgeführt;
Einstellungen von NEXT-GEN ANTIVIRUS
Mit Endpoint Detection – Next-Gen Antivirus können Sie oder die Benutzer Scanvorgänge auf den Endpunkten Ihrer Umgebung ausführen, um Viren und andere Bedrohungen fernzuhalten.
Next-Gen Antivirus – schaltet das Next-Gen-Antivirus-Modul EIN/AUS;
Allgemeine Einstellungen
Agent-Ballonbenachrichtigungen – ermöglicht dem HEIMDAL Agent, bei erkannten Dateien eine Ballonbenachrichtigung anzuzeigen.
Windows-Defender-Oberfläche ausblenden – ermöglicht das Ausblenden der Windows-Defender-Oberfläche (im Windows-Sicherheitscenter). Wenn die Oberfläche ausgeblendet wird, wird auch der Abschnitt Viren- & Bedrohungsschutz im Windows-Sicherheitscenter ausgeblendet.
Im ausgeblendeten Zustand zeigt der Abschnitt Sicherheitsanbieter im Feld Antivirus den Eintrag Keine Anbieter an.
Intervall für die Aktualisierung der Virendefinitionen [Min.] – ermöglicht das Festlegen des Aktualisierungsintervalls für die Virendefinitionsdateien. Der Standardwert beträgt 120 Minuten und kann auf bis zu 360 Minuten erweitert werden. Mit dieser Funktion wird geprüft, ob auf den HEIMDAL-Servern neue Virendefinitionsdateien (VDFs) verfügbar sind. Sobald eine neue VDF-Datei verfügbar ist, wird sie automatisch in die lokale Agent-Datenbank heruntergeladen. Es wird empfohlen, das Limit auf 120 Minuten festzulegen, damit die Datenbank so schnell wie möglich aktualisiert wird.
CPU-Drosselungslimit für Next-Gen AV in % – passt das CPU-Drosselungslimit der Next-Gen-AV-Scans an. Dies kann über einen Schieberegler mit einem Bereich von 5 % bis 90 % CPU-Drosselung erfolgen.
Hinweis: Beachten Sie, dass die momentanen Werte gelegentlich über das festgelegte Limit hinaus ansteigen können. Diese Funktion senkt jedoch die durchschnittliche CPU-Auslastung unter den festgelegten Wert.
Bei Manipulationserkennung isolieren – isoliert einen Computer vom Internet, wenn ein oder mehrere HEIMDAL-Sicherheitsdienste durch externe Eingriffe beendet werden. Das Firewall-Produkt wird aktiviert, wenn es deaktiviert ist.
Geräteschutzaktionen – Es wird eine eigene Tabelle angezeigt, in der der Dashboard-Benutzer eine oder mehrere Aktionen (Isolieren, Herunterfahren oder Abmelden) auswählen kann, die ausgeführt werden sollen, wenn Erkennungen in den Modulen NGAV, Firewall oder REP auftreten.
WICHTIG
Wenn die Geräteschutzaktionen aktiviert sind und das Modul Firewall deaktiviert ist, wird dieses automatisch aktiviert, ebenso wie die Einstellung Endpunktisolierung. Wenn das Modul Ransomware-Verschlüsselungserkennung deaktiviert oder das Untermodul nicht lizenziert ist, wird die entsprechende Zeile im Raster deaktiviert (nicht verfügbar). Für das Modul Firewall ist nur die Schutzaktion „Isolieren“ verfügbar. Sie wird nach mindestens 100 öffentlichen Brute-Force-Angriffen ausgelöst. Wenn die neu hinzugefügte Einstellung nach einer Gruppenrichtlinienaktualisierung deaktiviert wird, informiert eine Toast-Nachricht den Dashboard-Benutzer darüber, dass das Deaktivieren der Funktion „Geräteschutzaktionen“ weder das Firewall-Modul noch die Einstellung Endpunktisolierung deaktiviert.
Wenn für ein Modul mehrere Aktionen ausgewählt werden, werden diese in folgender Reihenfolge ausgeführt: zuerst Isolieren, anschließend Herunterfahren und als dritte Aktion Abmelden (je nach Kombination der Aktionen wird die Abmeldeaktion in manchen Szenarien nicht mehr ausgeführt).
Scaneinstellungen
Manuellen Scan zulassen – aktiviert/deaktiviert die Möglichkeit des Endbenutzers, direkt über den HEIMDAL Agent einen Scan zu starten;
Abbrechen von Scans zulassen – aktiviert/deaktiviert die Möglichkeit des Endbenutzers, einen laufenden oder geplanten Scanvorgang direkt über den HEIMDAL Agent abzubrechen;
USB-Anschlüsse automatisch scannen – aktiviert/deaktiviert das automatische Scannen jedes USB-Wechseldatenträgers (z. B. Flash-Laufwerke, Speichergeräte oder Festplatten), der an einen Computer angeschlossen wird. Bei Enterprise-Benutzern wird automatisch ein Pop-up mit dem laufenden Scanfenster geöffnet. Wenn die Agent-Benutzeroberfläche minimiert ist, wird sie durch den Scanvorgang nicht in den Vordergrund gebracht.
USB-Scan im stillen Modus – zeigt auf dem Computer des Endbenutzers kein Scanfenster an. Diese Option funktioniert nur für USB-Wechseldatenträger (nicht für andere Plug-and-Play-Geräte wie Kopfhörer, Kameras, Mäuse oder Tastaturen). Die Funktion kann nur aktiviert werden, wenn USB-Anschlüsse automatisch scannen aktiviert ist. Die Endpunkte werden in Echtzeit gescannt, um bekannte und unbekannte Bedrohungen zu erkennen. Dabei werden alle Aktionen für Dateien wie Lesen, Schreiben oder Ausführen gescannt, damit schädliche Aktivitäten sofort erkannt werden können.
Ausschlüsse
Mit dieser Funktion können Sie Ausschlüsse hinzufügen, die Next-Gen Antivirus nach dem Scan ignoriert. Die Ausschlussliste verfügt über verschiedene Prioritäten und ermöglicht den Ausschluss von Dateinamen, Dateipfaden, Verzeichnissen oder Mustern (Platzhaltern).
Prioritäten
Niedrig (früher normale Ausschlüsse) – scannt das Objekt zuerst und schließt es anschließend aus;
Mittel (früher Echtzeitausschlüsse) – schließt das Objekt direkt aus dem Echtzeittreiber aus und führt einen Vorscan durch. Verwenden Sie diese Option nur, wenn die niedrige Priorität nicht funktioniert. Diese Priorität wird für Anwendungen und externe Laufwerke empfohlen, damit deren Dateien/Ordner nicht sofort durch den Virenscan blockiert werden, wenn sie regelmäßig und über längere Zeiträume verwendet werden.
Hoch – schließt das Objekt ohne Scan aus. Bei dieser Priorität sind bis zu fünf Ausschlüsse möglich. Wenn ein Benutzer versucht, mehr als fünf Ausschlüsse mit hoher Priorität hinzuzufügen, wird eine Warnung angezeigt.
Typen
Dateiname – ermöglicht die Angabe des auszuschließenden Dateinamens (z. B. test.exe, file.doc, file.txt, example.msi);
Dateipfad – ermöglicht die Angabe des Dateipfads, unter dem sich die Datei auf der Festplatte befindet (z. B. C:\Users\Username\Desktop\test.exe, C:\test.exe);
Verzeichnis – ermöglicht die Angabe eines auszuschließenden Verzeichnispfads (Unterverzeichnisse werden automatisch ausgeschlossen) (z. B. C:\Users\Username\Desktop, C:\Downloads);
Muster – ermöglicht die Angabe eines Musters (z. B. C:\test\*.*, *.bat), das vom Scan ausgeschlossen werden soll. Diese Option funktioniert nicht mit Systemvariablen (%USERPROFILE%, %TEMP% oder anderen).
Profile
Mit den Profilen können bekannte Pfade für bestimmte Serverrollen ausgeschlossen werden:
- Domänencontroller
- Exchange Server
- Datei- und Speicherserver
- Microsoft SQL Server
- MySQL Server
- Druckserver
- RDP-Server
Diese Profile enthalten vordefinierte Ausschlüsse für mit dem Server verbundene Ordner/Dateien.
In diesem Abschnitt können Sie eine CSV-Liste mit Ausschlüssen importieren. Außerdem können Sie eine vorhandene Ausschlussliste im CSV-Format herunterladen.
Globale Quarantäneliste
Mit der globalen Quarantäneliste können Sie eine Datei in Quarantäne verschieben, wenn sie von der Antivirus-Engine erkannt wird (die Datei wird als verdächtig oder infiziert markiert).
Eine Datei, die anhand des Dateinamens zur globalen Quarantäneliste hinzugefügt wurde, kann NUR dann in Quarantäne verschoben werden, wenn die Antivirus-Engine die Datei als verdächtig/infiziert erkennt;
Eine Datei, die anhand des Dateipfads zur globalen Quarantäneliste hinzugefügt wurde, kann unabhängig davon in Quarantäne verschoben werden, ob die Antivirus-Engine sie als verdächtig/infiziert erkennt oder nicht;
Über den Dateipfad hinzugefügte Dateien werden als verdächtig markiert;
Über den Dateipfad hinzugefügte .txt-Dateien funktionieren nicht mit dem Echtzeitscan.
Scan planen
In diesem Abschnitt können Sie einen Scan nach Ihren Wünschen planen. Sie können einen Zeitplan erstellen, indem Sie auf die Schaltfläche Neuen Scan hinzufügen klicken.
Name des Scanprofils – geben Sie den Namen des zu erstellenden Profils an;
Scantyp – wählen Sie den Scantyp aus, den HEIMDAL Next-Gen Antivirus im erstellten Profil ausführen soll;
- Vollständiger Scan – scannt alle Dateien auf dem Endpunkt;
- Schnellscan – scannt kritische Betriebssystembereiche und die üblichsten Zielordner, die für Virenaktivität bekannt sind (C:\Program Files\Common Files, C:\Program Files (x86)\Common Files, C:\Windows, C:\Windows\system32, C:\Windows\SysWOW64);
- Festplattenscan – scannt alle Dateien auf der Festplatte und ignoriert Dateien auf allen externen Medientypen;
- Scan lokaler Laufwerke – scannt alle lokalen Datenträger einschließlich Festplatten, optischer Laufwerke und externem Speicher;
- Systemscan – scannt das Systemverzeichnis;
- Scan Wechseldatenträger – scannt Dateien auf Flash-, optischen oder externen Laufwerken;
- Scan von Netzlaufwerken – scannt Dateien auf verbundenen Netzlaufwerken, erkennt Infektionen, führt jedoch KEINE Aktion aus, da Next-Gen Antivirus keine Datei von einem Netzwerkspeicherort entfernen und in den lokalen Quarantäneordner verschieben kann. Dieser Scantyp funktioniert mit verbundenen Netzlaufwerken, jedoch NICHT mit Netzwerkspeicherorten:
- Scan aktiver Prozesse – scannt die derzeit auf dem Endpunkt ausgeführten Prozesse;
- Benutzerdefinierter Scan – ist nur auf dem Computer des Endbenutzers im HEIMDAL Agent verfügbar und ermöglicht das Scannen beliebiger Dateien über das Kontextmenü per Rechtsklick und anschließende Auswahl von Mit HEIMDAL Next-Gen Antivirus scannen. Daraufhin wird ein neues Fenster mit dem Ergebnis geöffnet;
Sie können einen Zeitplan einrichten, in dem der ausgewählte Scantyp im angegebenen Zeitraum ausgeführt wird. Der Zeitplan ermöglicht die Auswahl eines oder mehrerer Tage innerhalb der Woche oder des Monats sowie des Zeitintervalls, in dem der ausgewählte Scantyp ausgeführt werden soll.
Der Zeitplan ermöglicht Benutzern auch die Auswahl wiederkehrender Zeitpläne auf Wochenebene.
Wenn Sie einen oder mehrere Tage auswählen, ohne Wochen auszuwählen, wird der Scan an den ausgewählten Tagen jeder Woche ausgeführt. Wenn Sie einen oder mehrere Tage auswählen und dabei die erste und zweite Woche auswählen, wird der Scan nur an den ausgewählten Tagen der ersten und zweiten Woche ausgeführt. Der Zeitplan berücksichtigt dabei die Verteilung der Tage im Kalender.
Im folgenden Beispiel umfasst der September 2022 fünf Wochen. Die erste Woche beginnt am 1. September und umfasst daher nur vier Tage, während die fünfte Woche fünf Tage umfasst. Die Kombination aus Donnerstag und erster Woche bedeutet, dass der Scan am 1. September ausgeführt wird. Die Kombination aus Montag und erster Woche bedeutet, dass der Scan am 5. September ausgeführt wird (am ersten Tag der zweiten Woche), da der erste Montag des Monats auf diesen Tag fällt. Dies verhindert, dass ein Monat übersprungen wird, wenn der ausgewählte Tag außerhalb des Bereichs liegt. Der andere Fall betrifft die Kombination aus Sonntag und fünfter Woche. Der letzte Sonntag liegt außerhalb der fünften Woche. Da der Algorithmus so angepasst ist, dass kein Monat übersprungen wird, führt der Scanzeitplan den Scan am 25. September aus (dem tatsächlichen letzten Sonntag des Monats).
WICHTIG
Das Scanprofil wird nach dem Klicken auf die Schaltfläche Scan festlegen nicht automatisch auf die Richtlinie angewendet. Der konfigurierte Zeitplan muss durch Aktualisieren der Richtlinie bestätigt werden. Wenn nicht auf die Schaltfläche GP aktualisieren geklickt wird, geht das definierte Scanprofil verloren, wenn die aktuelle Seite vor der Aktualisierung der Richtlinie verlassen wird. Innerhalb einer Gruppenrichtlinie können mehrere Scanprofile erstellt werden. Der Scantyp ist jedoch exklusiv. Das bedeutet, dass nicht mehrere Profile mit demselben Scantyp erstellt werden können. Beispielsweise können in derselben Gruppenrichtlinie nicht zwei Scanprofile für vollständige Scans erstellt werden.
Ein Scan, der zuerst unter dem aktuell angemeldeten Benutzer gestartet wurde, wird zusammen mit der Sitzung dieses Benutzers beendet, wenn sich der Benutzer nach dem Start des Scans abmeldet. Wenn kein Benutzer angemeldet ist, startet der Heimdal Agent den Scan unter dem SYSTEM-Konto, da er ihn nicht unter einem Benutzer starten kann.
Zero-Trust Execution Protection
Zero-Trust Execution Protection – aktiviert den Schutz vor Zero-Hour-Bedrohungen, die Ihre Umgebung kompromittieren (kann auch im Modul Privileges & App Control -> Privileged Access Management sowie im Modul Privileges & App Control -> Application Control aktiviert/deaktiviert werden). Zero-Trust Execution Protection überprüft nicht signierte ausführbare Dateien und blockiert deren Ausführung, wenn sie als nicht vertrauenswürdig eingestuft werden;
Berichtsmodus – scannt alle Prozesse mit Zero-Trust Execution Protection und protokolliert sie im HEIMDAL Dashboard, ohne eine Aktion auszuführen (zulassen oder blockieren). Beachten Sie, dass Zero-Trust-Execution-Berichte nur gesendet werden, wenn der Status „Unbekannt“ oder „Blockiert“ lautet;
Zero-Trust-Ausschlüsse – ermöglicht den Ausschluss eines Prozesses oder einer Datei von Zero-Trust Execution Protection nach Dateiname, Dateipfad, Verzeichnis, Platzhalter (C:\*\MyFolder\*.exe) oder MD5;