In diesem Artikel erfahren Sie alles, was Sie über das Modul Application Control wissen müssen. Application Control wurde entwickelt, um zu kontrollieren, welche Prozesse (oder Anwendungen) auf Clientcomputern ausgeführt werden können und wie sie ausgeführt werden. Sie können mithilfe von Details wie Softwarename, Pfaden, Herausgeber, MD5, Signatur oder Platzhalterpfad eine Reihe von Regeln definieren, die beschreiben, welche Prozesse auf den Endpunkten in Ihrer Umgebung zugelassen oder blockiert werden.
1. Beschreibung
2. Wie funktioniert die Application Control?
3. HEIMDAL Agent – Application Control
4. Ansicht „Application Control“
5. Einstellungen der Application Control
BESCHREIBUNG
Application Control ermöglicht es Ihnen, den Genehmigungs- oder Ablehnungsprozess für Dateien mit einer Standardentscheidung zu beschleunigen sowie Prozesse für einzelne Benutzer oder AD-Gruppen zu erstellen oder zu ändern. Sie können festlegen, wie ein Prozess (diesem kann automatisch eine Erhöhung über das Modul Privileged Access Management gewährt werden, falls entsprechend konfiguriert) oder ein untergeordneter Prozess (dieser kann alle vom durch die Regel erkannten Prozess gestarteten Prozesse zulassen oder blockieren) ausgeführt werden soll.
WIE FUNKTIONIERT DIE ANWENDUNGSSTEUERUNG?
Application Control ist ein Produkt/ein Dienst unter dem HEIMDAL Agent, der die Prozesse kontrolliert, die auf einem Computer ausgeführt werden dürfen oder nicht. Sie ist für die Verwendung auf regulären Windows-Clients konzipiert. Obwohl sie auch auf Windows-Servern aktiviert werden kann, wird die Aktivierung auf Servern NICHT empfohlen, da dies zu einer hohen CPU-Auslastung führen kann, wenn das Betriebssystem viele Dateien/Prozesse/Anwendungen verarbeitet. Wenn Prozesse ausgeführt werden dürfen, können sie mit einer Administratorrolle ausgeführt werden und untergeordnete Prozesse starten. Die Application Control wird vom Dienst „Heimdal ProcessLock“ verwaltet, der jeden gestarteten Prozess erfasst und prüft, ob er ausgeführt werden darf. Die AppFencing-Funktion der Anwendungssteuerung ist ebenfalls
A. Blockierte Prozesse
Ein Prozess kann durch Erstellung einer Blockierungsregel im HEIMDAL Dashboard an der Ausführung gehindert werden, die dem betreffenden Prozess entspricht (eine Regel kann basierend auf Softwarename, Pfaden, Herausgeber, MD5, Signatur oder Platzhalterpfad definiert werden). Um einen Prozess zu blockieren, fängt die Anwendungssteuerung ihn ab und beendet ihn zusammen mit allen zugehörigen Diensten innerhalb eines Zeitraums von maximal 5 Sekunden (Prozesse, die bereits ausgeführt werden, wenn die Blockierungsregel angewendet wird, werden nicht beendet, da sie nicht beim Ausführen, sondern erst während der Ausführung abgefangen werden). Wenn der blockierte Prozess zum ersten Mal ausgeführt wird, startet er möglicherweise, wird jedoch sofort beendet. Während des Abfangens wird der Prozess in einem Blockierungsrepository registriert. Beim zweiten Ausführen startet der Prozess überhaupt nicht, da er bereits im Blockierungsrepository vorhanden ist. Das Abfangrepository besteht aus einer Liste von Elementen, die in der lokalen Windows-Registrierung gespeichert sind (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options). Für jeden blockierten Prozess fügt die Anwendungssteuerung einen Umleitungspfad zu einer Konsolenanwendung (Heimdal.ProcessLock.Trigger.exe) hinzu, die stattdessen vom Prozess ausgeführt wird. Der Dienst „Heimdal ProcessLock“ protokolliert den Versuch und sendet ihn bei Bedarf an das HEIMDAL Dashboard. Heimdal.ProcessLock.Trigger.exe wird nicht auf dem Bildschirm des Benutzers angezeigt und höchstens einige Sekunden lang geöffnet.
B. Zugelassene Prozesse
Ein Prozess kann durch Erstellung einer Zulassungsregel im HEIMDAL Dashboard zur Ausführung freigegeben werden, die dem betreffenden Prozess entspricht (eine Regel kann basierend auf Softwarename, Pfaden, Herausgeber, MD5, Signatur oder Platzhalterpfad definiert werden). Um einen Prozess zuzulassen, fängt die Application Control ihn ab und prüft im Blockierungsrepository, ob der Prozess blockiert ist. Wenn sich der Prozess nicht auf der Blockierungsliste befindet, darf er ausgeführt werden.
C. Zulassen mit automatischer Erhöhung
Wenn ein Prozess mit automatischer Erhöhung ausgeführt werden darf, fängt die Application Control den Prozess ab, der als Standardbenutzer (nicht als Administrator) gestartet wurde, beendet ihn und startet ihn mithilfe der Funktion Run with AdminPrivilege als Administrator neu (der Prozess wird vom Benutzer NT Authority\System ausgeführt). Diese Funktion ist unabhängig vom Modul „Privileged Access Management“. Das Blockierungsrepository (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options) wird von der Funktion zur automatischen Erhöhung verwendet, um einen Prozess zu identifizieren, für den im HEIMDAL Dashboard die Regel Mit automatischer Erhöhung zugelassen konfiguriert wurde. Die Konsolenanwendung Heimdal.ProcessLock.FileElevator.exe führt den Prozess aus und sendet eine Nachricht an den Dienst „Heimdal ProcessLock“, um die Ausführung zu protokollieren und den Prozess mit Administratorberechtigungen zu starten.
- Wenn Standardaktion für Dateien auf „Zulassen“ gesetzt ist und keine Regeln erstellt wurden, löscht die Anwendungssteuerung alle Registrierungen, die vom Modul erstellt/aktualisiert wurden. Wenn in der Gruppenrichtlinie weiterhin Regeln definiert sind, sucht die Anwendungssteuerung in den Registrierungen nach jedem blockierten Prozess und entfernt nur die Prozesse, die nicht mehr blockiert werden (entweder durch die Standardaktion oder eine Regel);
- Systemprozesse (die für die Ausführung des Betriebssystems erforderlich sind) sind standardmäßig fest codiert als zugelassen;
- Bei jedem Auslösen eines Gruppenrichtlinien-Aktualisierungsereignisses löscht die Application Control alle Registrierungen für diese Art von Regeln und erstellt alle Einträge basierend auf Regeln für vollständige Pfade neu;
- Wenn der Dienst „Heimdal ProcessLock“ beendet wird, entfernen wir alle Registrierungswerte für diese Dateien.
HEIMDAL AGENT – ANWENDUNGSSTEUERUNG
Auf der Startseitenansicht des HEIMDAL Agent sehen Sie den aktuellen Status des Agents und die Module, die für Ihren Computer aktiviert sind. Das Modul Application Control zeigt Informationen zum Prozessnamen, zum Status jedes abgefangenen Prozesses und zum Zeitstempel an, der den Zeitpunkt des Abfangens des Prozesses darstellt.
Wenn eine Anwendung von der Anwendungssteuerung abgefangen und blockiert wird, zeigt der HEIMDAL Agent unten rechts auf dem Bildschirm eine Benachrichtigung an:
ANSICHT „Application Control“
Die Ansicht Application Control zeigt eine Tabelle mit allen abgefangenen Prozessen, die auf den Computern in Ihrer Organisation ausgeführt werden. Neu abgefangene Prozesse sind 24 Stunden nach dem Abfangen durch den HEIMDAL Agent im HEIMDAL Dashboard sichtbar. Prozesse, die bereits abgefangen wurden, werden im HEIMDAL Dashboard in Echtzeit angezeigt. Oben sehen Sie eine Statistik zur Anzahl der ausstehenden Anfragen und zur Anzahl der verwendeten Administratorrechte.
Die gesammelten Informationen werden in den folgenden Ansichten dargestellt: Standard und Rohdaten.
-
Standard
Diese Ansicht zeigt eine Tabelle mit allen Prozessen (gestapelte Anzahl der Ausführungen), die vom Modul „Anwendungssteuerung“ abgefangen wurden, sowie den folgenden Details: Prozessname, Anzahl der Ausführungen, Herausgeber, Softwarename, Version, MD5, Status und Zeitstempel. Die Daten in dieser Ansicht werden für bereits abgefangene Prozesse in Echtzeit aktualisiert, bei neu abgefangenen Prozessen jedoch über Nacht. -
Rohdaten
Diese Ansicht zeigt eine Tabelle mit allen (nicht gestapelten) Prozessen, die vom Modul „Anwendungssteuerung“ innerhalb der letzten 24 Stunden des ausgewählten Zeitraums abgefangen wurden, mit den folgenden Details: Hostname, Prozessname, Herausgeber, Softwarename, Version, MD5, Status, Dateiberechtigungen verweigern, Erhöht und Zeitstempel.
Wenn der Regelmodus auf Nur Berichterstellung gesetzt ist, werden von der Anwendungssteuerung erkannte Prozesse in der Spalte „Status“ mit einer Informationsblase aufgeführt, die das Tag „R“ enthält. Dies bedeutet, dass der Prozess gemeldet, aber keine Aktion ausgeführt wird.
Sie können in den Produktansichten „Standard“ und „Rohdaten“ die Dropdown-Liste „GP auswählen“ verwenden. Dies erleichtert die Datenvisualisierung bei großen Informationsmengen, da Sie eine oder mehrere GPs auswählen und die Daten entsprechend filtern können.
Sie können auch die Option CSV herunterladen verwenden, um Daten zu den in den Ansichten Standard und Rohdaten aufgeführten Prozessen als CSV-Datei zu exportieren.
Sie können einen oder mehrere Prozesse zulassen oder blockieren, indem Sie sie in der Standard- oder Rohdatenansicht auswählen. Wenn Sie auf die Anzahl der Ausführungen klicken, werden Sie zu den Prozessdetails weitergeleitet. Dort sehen Sie den Prozessnamen, den Softwarenamen, den Herausgeber, die MD5, den Hostnamen des Computers, den Benutzernamen, die Anzahl der Ausführungen, die Version der Anwendung, die auf den Computer angewendete Gruppenrichtlinie, den Status, die Dateiberechtigungen verweigern, den Status Erhöht und die Abfangzeit.
In jeder Ansicht können Sie einen Prozess auswählen und ihn in der Anwendungssteuerung zulassen oder blockieren. Nach Auswahl eines Prozesses können Sie im Dropdown-Menü auswählen, ob der Prozess Blockiert oder Zugelassen werden soll:Nach dem Klicken auf die Schaltfläche Zulassen oder Blockieren wird ein Dialogfeld zur Konfiguration der Regel angezeigt:
Globale Aktualisierung – erstellt die Regel in allen vorhandenen Gruppenrichtlinien;
Benutzerdefinierte Richtlinienaktualisierung – erstellt die Regel in den ausgewählten Gruppenrichtlinien;
Regeltyp – Pfad (Sie können den Dateipfad des Prozesses angeben), Softwarename (Sie können den Namen des Prozesses angeben, wie er in Systemsteuerung -> Programme und Features angezeigt wird), MD5 (Sie können den MD5-Hash des Prozesses angeben), Herausgeber (die Herausgeberinformationen werden aus dem CN-Wert des Felds „Betreff“ im Zertifikat einer signierten Datei oder aus dem Detail „Firmenname“ einer nicht signierten Datei übernommen), Signatur (Sie können den Fingerabdruck der digitalen Signatur des Prozesses angeben), Platzhalterpfad (Sie können einen Platzhalterpfad angeben), Befehlszeile (C:\Documents\test.pdf, *.pdf, C:\*\My Folder\*.pdf);
Betreff – fügt den Wert des ausgewählten Regeltyps hinzu. Durch Auswahl eines Regeltyps wird das Feld „Betreff“ automatisch ausgefüllt;
Priorität – Regeln werden anhand von Prioritätsnummern verarbeitet (je höher die Zahl, desto höher die Priorität). Es wird empfohlen, Lücken zwischen den einzelnen Regeln zu lassen (10, 20, 30, 40 usw.), um eine einfache und übersichtliche Regelorganisation zu ermöglichen, ohne vorhandene Regeln bearbeiten zu müssen (die Priorität liegt zwischen 0 und 1000);
Automatische Erhöhung zulassen – ermöglicht die Ausführung des Prozesses als Administrator (nur für Zulassungsregeln verfügbar);
Untergeordnete Prozesse einschließen – ermöglicht es dem Prozess, andere untergeordnete Prozesse zu starten (nur für Zulassungsregeln verfügbar). Die Option darf nur verwendet werden, wenn die Standardaktion für Dateien auf Blockieren gesetzt ist.
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht mit allen Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht erstellen und herunterladen.
Mit der Funktion Filter können Sie Einträge nach Status filtern.
Standardmäßig zugelassen: Zeigt Ausführungsereignisse an, die zugelassen wurden, weil das Modul „Anwendungssteuerung“ im permissiven Modus arbeitet oder keine restriktive Regel für die Verhinderung der Ausführung zutraf.
Standardmäßig blockiert: Zeigt Ausführungsereignisse an, die abgelehnt wurden, weil das System nach einer standardmäßigen Ablehnungsstrategie (Zero Trust) arbeitet und keine explizite Zulassungsregel auf den Prozess zutraf.
Zutreffende Zulassungsregeln: Filtert Prozesse, deren Ausführung aufgrund einer entsprechenden, in der Richtlinie definierten Zulassen-Regel ausdrücklich genehmigt wurde.
Zutreffende Blockierungsregeln: Filtert Prozesse, deren Ausführung ausdrücklich abgelehnt wurde, weil sie eine bestimmte Blockieren-Regel ausgelöst haben.
Zutreffende Regeln „Mit automatischer Erhöhung zugelassen“: Zeigt Prozesse an, deren Ausführung mit automatisch gewährten Administratorberechtigungen zugelassen wurde, typischerweise aufgrund einer bestimmten Richtlinie zur automatischen Erhöhung, ohne dass interaktive Eingabeaufforderungen der Benutzerkontensteuerung (UAC) erforderlich sind.
Zutreffend durch übergeordneten Prozess zugelassen: Zeigt untergeordnete Prozesse an, deren Ausführung zulässig ist, weil ihr übergeordneter Prozess vertrauenswürdige Ausführungsberechtigungen oder geerbte Autorisierungen besitzt.
Zutreffend durch vorab genehmigten Herausgeber zugelassen: Zeigt Ereignisse an, bei denen die Ausführung basierend auf der Liste vorab genehmigter Herausgeber zugelassen wurde.
EINSTELLUNGEN DER ANWENDUNGSSTEUERUNG
Mit dem Modul Anwendungssteuerung können Sie steuern, wie Prozesse (und Anwendungen) auf den Endpunkten in Ihrer Organisation ausgeführt werden. Sie können eine Reihe von Regeln definieren, die anhand von Details wie Softwarename, Pfaden, Herausgeber, MD5, Signatur oder Platzhalterpfaden festlegen, welche Prozesse auf Ihren Computern (in Ihrer Umgebung) zugelassen oder blockiert werden. Die Anwendungssteuerung kann festlegen, wie ein Prozess (diesem kann bei entsprechender Konfiguration automatisch eine Erhöhung über das HEIMDAL-Modul „Privileged Access Management“ gewährt werden) oder ein untergeordneter Prozess (dieser kann alle vom durch die Regel definierten Prozess gestarteten Prozesse zulassen oder blockieren) ausgeführt werden soll.Anwendungssteuerung – schaltet das Modul „Anwendungssteuerung“ EIN/AUS.
Allgemeine Einstellungen
Abfangen durch den App-Control-Treiber – installiert und verwendet einen Kernel-Minifiltertreiber, der die Geschwindigkeit des Regelsatzes verbessert und jeden Prozess blockiert, bis die Regel verarbeitet wurde.
Vollständiger Protokollierungsmodus – ermöglicht es dem HEIMDAL Agent, alle Prozesse abzufangen, die auf den Endpunkten ausgeführt werden, für die diese Gruppenrichtlinie gilt.
Erhöhung im Benutzerkontext – installiert einen Kernel-Minifiltertreiber, der es dem Benutzer ermöglicht, Dateien nur im Benutzerkontext zu erhöhen (Ausführung mit Administratorrechten im Benutzerkontext statt im Systemkontext).
Wichtiger Hinweis 1: Für den Zugriff auf und die Nutzung der Funktion „Erhöhung im Benutzerkontext“ ist eine Lizenz für das Modul „Privilege Elevation and Delegation Management (PEDM)“ erforderlich.
Wichtiger Hinweis 2: Die Funktion „Erhöhung im Benutzerkontext“ funktioniert NICHT, wenn der Benutzer Mitglied der Gruppe „Netzwerkkonfigurations-Operatoren“ ist. „Mit Administratorrechten ausführen“ funktioniert jedoch, wenn der Benutzer in eine der folgenden Gruppen verschoben wird: Gerätebesitzer, Distributed COM-Benutzer, Ereignisprotokollleser, Hyper-V-Administratoren, Operatoren für Zugriffsteuerungsunterstützung, IIS_IUSR, Netzwerk, Leistungsprotokollbenutzer, Leistungsüberwachungsbenutzer, Hauptbenutzer, Remotedesktopbenutzer, Benutzer der Remoteverwaltung, Gruppe der systemverwalteten Konten, Sicherungs-Operatoren.
Privilege Elevation and Delegation Management zum Umgehen des Regelsatzes – ermöglicht es dem Modul „Privilege Elevation and Delegation Management“, definierte Regeln zu umgehen oder – wenn die Standardaktion auf „Blockieren“ gesetzt ist – „Mit Administratorrechten ausführen“ zu verwenden.
Interner Port für AppControl – ermöglicht die Bearbeitung des vom Modul „Anwendungssteuerung“ verwendeten internen Ports. 8001 ist die von der Anwendungssteuerung standardmäßig verwendete Portnummer.
Datei ohne Erhöhung ausführen – ermöglicht es dem Benutzer, eine von der Anwendungssteuerung blockierte Datei mit einer einmaligen Berechtigung auszuführen. Die Datei wird ohne Administratorberechtigungen ausgeführt.
Automatischer Modus – ermöglicht einmalige Berechtigungen automatisch, ohne Eingreifen eines Benutzers des HEIMDAL Dashboards.
Regeln
Regelsatzmodus – ermöglicht das Ein-/Ausschalten des Regelsatzes oder die Meldung der von den definierten Regeln erfassten Prozesse sowie das Ergreifen von Maßnahmen für diese;
- Deaktivieren – deaktiviert den Regelsatz im Regelsatz;
- Aktivieren – aktiviert die Regeln im Regelsatz;
- Nur Berichterstellung – fängt die vom Regelsatz erfassten Prozesse ab und meldet sie (in der Ansicht „Anwendungssteuerung“);
Standardaktion für Dateien – über dieses Dropdown-Menü können Sie die Standardaktion (Zulassen oder Blockieren) auswählen, die ausgeführt wird, wenn die ausgeführten Prozesse keiner im Regelsatz festgelegten Regel entsprechen. Systemdateien dürfen ausgeführt werden, sofern sie nicht in der Regelsatzliste erfasst sind;
Wenn der Regelsatzmodus auf „Aktivieren“ und die Standardaktion für Dateien auf „Blockieren“ gesetzt ist, wird das Kontrollkästchen Standardaktion auf Skripte anwenden aktiviert. Das bedeutet, dass Sie die ausgewählten Skripterweiterungen aus dem Dropdown-Feld unabhängig von der Standardaktion für Dateien ausführen lassen können.
Standardaktion auf Skripte anwenden – ermöglicht die Anwendung der Standardaktion auf Skripte. Die Option kann nur aktiviert werden, wenn der Regelsatzmodus auf Aktivieren und die Standardaktion für Dateien auf Blockieren gesetzt ist.
Zulassungsliste vorab genehmigter Herausgeber – Wenn Sie diese Option aktivieren, werden von Heimdal vorab genehmigte Herausgeber automatisch auf die Zulassungsliste gesetzt, es sei denn, eine bestimmte Regel blockiert die Ausführung des Prozesses. Diese Option setzt die Standardaktion für Dateien „Blockieren“ außer Kraft. Um bestimmte Herausgeber aus der vorab genehmigten Liste zu blockieren, klicken Sie auf das Erweiterungssymbol „Vollständige Herausgeberliste“.
Hinweis: Die Funktion Zulassungsliste vorab genehmigter Herausgeber ist auch bei Verwendung des Regelsatzmodus Nur Berichterstellung mit der Standardaktion für Dateien „Blockieren“ verfügbar.
Hinweis: Um die Erstellung doppelter App-Control-Regeln (entweder aus der Herausgeberliste oder manuell durch Benutzer) zu vermeiden, werden Zeilen mit Herausgebern, die unter die oben genannte Situation fallen, mit einer blauen vertikalen Linie hervorgehoben und die Kontrollkästchen und Aktionsschaltflächen deaktiviert.
Sie können eine Regel hinzufügen, die anhand mehrerer Bedingungen auf einen Prozess zutrifft:
- Regelwert – geben Sie den Wert der Regel an.
- Anzeigename – ein Anzeigename, nach dem unter den Regeln gesucht werden kann.
- Regeltyp – je nach Regeltyp können Sie einen Softwarenamen (Microsoft Edge), Pfad (C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe), MD5 (eaa5674047232d4a08e3f5a80ae41847), Herausgeber (Microsoft Corporation - die Herausgeberinformationen werden aus dem CN-Wert des Felds „Betreff“ im Zertifikat einer signierten Datei oder aus dem Detail „Firmenname“ einer nicht signierten Datei übernommen), Signatur (c774204049d25d30af9ac2f116b3c1fb88ee00a4), Platzhalterpfad (%SystemRoot%, %SystemDrive%, %SystemDirectory%, %ProgramFiles%, %ProgramFiles(x86), %ProgramData%, %AppData%, %TEMP%, %SystemDrive%\Test\*\download.exe, C:\test\*\download.exe, C:\test\*), Befehlszeile (C:\Documents\test.pdf, *.pdf, C:\*\My Folder\*.pdf), Zertifikatsbetreff (CN=Google*C=US*) angeben – die Regel entspricht dem ersten Teil des Zertifikatsbetreffs des Prozesses bis zum ersten *.
- Priorität – je höher der Prioritätswert, desto höher die Priorität;
- Aktion – ermöglicht die Auswahl von „Zulassen“ oder „Blockieren“;
- Automatische Erhöhung zulassen – geben Sie an, ob der erkannte Prozess mit Administratorrechten ausgeführt wird oder nicht. Für andere Regeltypen als Pfad/Platzhalterpfad müssen Sie Abfangen durch den App-Control-Treiber aktivieren, damit die Funktion zur automatischen Erhöhung funktioniert; Hinweis: Für den Zugriff auf und die Nutzung der Funktion „Automatische Erhöhung zulassen“ ist eine Lizenz für das Modul „Privilege Elevation and Delegation Management (PEDM)“ erforderlich. Bei Anwendungen auf Netzlaufwerken erfolgt die Erhöhung nur, wenn das Laufwerk mithilfe eines Alias und nicht mithilfe einer IP-Adresse zugeordnet wurde.
- Erhöhte GUI ausblenden – der erhöhte Prozess zeigt nur dann eine Benutzeroberfläche an, wenn er tatsächlich vom Benutzer gestartet wurde.
- Nur Eingaben des erhöhten Benutzers – der Prozess wird nur erhöht, wenn der angemeldete Benutzer mit ihm interagiert.
- Untergeordnete Prozesse – geben Sie an, ob der erkannte Prozess andere untergeordnete Prozesse starten darf. Die Option darf nur verwendet werden, wenn die Standardaktion für Dateien auf Blockieren gesetzt ist.
-
AppFencing – mit dieser Option können Sie laterale Bewegungen für jede Regel der Anwendungssteuerung kontrollieren, um den Zugriff auf zusätzliche Ressourcen einzuschränken. Sie ermöglicht die Verwaltung anwendungsübergreifender Interaktionen, von Dateien, Daten oder des Internetzugriffs, indem sie als zusätzliche Sicherheitsebene für laufende Prozesse agiert und aktiv sicherstellt, dass die von Ihnen ausgeführte Software ihren definierten Bereich nicht überschreitet. Durch die Aktivierung dieser Option wird die Option „Untergeordnete Prozesse“ deaktiviert, da die Funktion über die AppFencing-Einstellungen gesteuert wird. AppFencing ist nur für Regeln der Anwendungssteuerung mit dem Aktionstyp „Zulassen“ verfügbar. Durch Klicken auf die Bearbeitungsschaltfläche wird ein neues Dialogfenster geöffnet, in dem der Benutzer Regeleinschränkungen konfigurieren kann.
Netzwerk-/Internetzugriff- Dieser Abschnitt ist nur verfügbar, wenn der übergeordnete Regeltyp „Pfad“ oder „Platzhalter“ ist. Bei allen anderen Regeltypen ist diese Registerkarte ausgegraut;
- Umschalter „Gesamten Datenverkehr standardmäßig blockieren“:
- diese Funktion ermöglicht das Hinzufügen zusätzlicher „Zulassen“- oder „Blockieren“-Regeln/Ausnahmen, um die Berechtigungen des entsprechenden Prozesses anzupassen (abhängig vom Standardstatus des Netzwerk-/Internetzugriffs);
- standardmäßig ist diese Option deaktiviert („aus“);
- wenn sie deaktiviert ist, ist keine Aktion erforderlich, bis der Dashboard-Benutzer manuell zusätzliche Regeln hinzufügt. Wenn eine Blockierungsregel hinzugefügt wird, ist jeder Zugriff zulässig, außer dem Zugriff, der dem in der Regel angegebenen Port oder der externen IP-Adresse entspricht;
- wenn sie aktiviert ist, wird für die ausgewählte Anwendung/den ausgewählten Prozess eine allgemeine Firewall-Blockierungsregel hinzugefügt, um den Internetzugriff (eingehend und ausgehend) einzuschränken. Fügt der Benutzer eine Zulassungsregel hinzu, ist der Internetzugriff nur auf die angegebene externe IP-Adresse oder den angegebenen Port gemäß der Regel zulässig. - Hinzufügen einer Regel für Netzwerk-/Internetzugriff:
- ermöglicht dem Benutzer, bestimmte Firewall-Regelausnahmen hinzuzufügen, um die Internetzugriffsberechtigungen der Anwendung anzupassen;
- der Dashboard-Benutzer kann eine Remote-IP-Adresse oder einen Port eingeben sowie den Berechtigungstyp und den Regelprofiltyp auswählen;
- das entsprechende Raster enthält alle manuell hinzugefügten Regeln sowie die Möglichkeit, die Regel zu bearbeiten oder zu löschen.
Anwendungsinteraktionen
- Bei Aktivierung ermöglicht diese Funktion dem Dashboard-Benutzer, die Startberechtigungen für die entsprechende Regel der Anwendungssteuerung individuell festzulegen;
- Alle untergeordneten Prozesse standardmäßig blockieren:
- diese Funktion ermöglicht eine optimierte Verwaltung von Prozessstarts;
- standardmäßig ist der Umschalter auf „aus“ gesetzt;
- wenn die Funktion deaktiviert ist, sind alle untergeordneten Prozesse zulässig und es ist keine Aktion erforderlich, bis der Benutzer manuell Berechtigungsausnahmen hinzufügt. Fügt der Benutzer eine Blockierungsregel hinzu, sind alle untergeordneten Prozesse zulässig, außer denen, die der Blockierungsregel entsprechen;
- wenn die Funktion aktiviert ist, werden standardmäßig alle untergeordneten Prozesse blockiert. Fügt der Benutzer eine Zulassungsregel hinzu, bleiben alle untergeordneten Prozesse blockiert, außer dem gemäß der Berechtigungsregel zugelassenen Prozess;
- zum Hinzufügen einer neuen Berechtigung für einen untergeordneten Prozess muss der Benutzer den Regeltyp und die Aktion auswählen und anschließend Betreff und Priorität ausfüllen (standardmäßig erhält die Priorität immer den höchsten Wert, kann jedoch geändert werden).
Prozesse, die durch AppFencing-Regeln überwacht werden, werden in den Tabellen des App-Control-Produkts (unter den jeweiligen Ansichten) angezeigt. In der Spalte „Status“ wird neben dem tatsächlichen Status beim Bewegen des Mauszeigers über das „i“-Symbol in der QuickInfo die AppFencing-Regel genannt, die diesen Status bestimmt hat.
- Regeltyp – definieren Sie die Regel nach Softwarename, Pfad, MD5, Herausgeber, Signatur, Platzhalterpfad, Befehlszeilenargumenten oder Zertifikatsbetreff;
- Aktionstyp – ermöglicht die Auswahl zwischen „Zulassen“ und „Blockieren“;
- Aktion – ermöglicht das Zulassen oder Blockieren des definierten Prozesses;
In der Regelsatztabelle können Sie für die ausgewählte Regel die automatische Erhöhung aktivieren, damit der erkannte Prozess mit Administratorberechtigungen ausgeführt werden kann (der Treiber der Anwendungssteuerung muss aktiviert sein; andernfalls ist die automatische Erhöhung nur für Regeln des Typs „Pfad“ und „Platzhalterpfad“ verfügbar). Über das Kontrollkästchen Untergeordnete Prozesse kann der Prozess weitere Prozesse starten, wenn die Standardaktion für Dateien auf Blockieren gesetzt ist. Das Kontrollkästchen Dateiberechtigungen verweigern verweigert Benutzerberechtigungen (Vollzugriff, Lesen, Schreiben usw.), wenn der Benutzer versucht, auf eine Datei zuzugreifen, die der auf Blockieren gesetzten Regel entspricht. Außerdem können Sie die Regeln durchsuchen und über die Schaltfläche Herunterladen eine .csv-Datei mit allen Regeln im Regelsatz herunterladen.
Aufgrund möglicher Leistungsprobleme empfehlen wir, die Anzahl der Regeln möglichst gering zu halten (insbesondere bei Regeln des Typs MD5). Dieses Szenario wird auch durch die Größe der von den Regeln erfassten Dateien beeinflusst. Das Leistungsproblem wird nicht durch den HEIMDAL Agent selbst verursacht, sondern dadurch, dass die MD5 bei jedem Start des Prozesses berechnet werden muss (insbesondere bei großen ausführbaren Dateien).
Zero-Trust-Ausführungsschutz
Zero-Trust-Ausführungsschutz – aktiviert den Schutz vor Zero-Hour-Bedrohungen, die Ihre Umgebung kompromittieren (er kann auch über das Modul Endpoint Detection -> Next-Gen Antivirus sowie über das Modul Privileges & App Control -> Privileged Access Management aktiviert/deaktiviert werden).
Berichtsmodus – ermöglicht das Scannen und Protokollieren von Anwendungen mit aktiviertem Zero-Trust-Ausführungsschutz, ohne eine Aktion auszuführen: Zulassen, Blockieren.
Ausschlüsse – über den Ausschlussbereich können Sie einen Prozess anhand von Dateiname, Dateipfad, Verzeichnis oder MD5 vom Zero-Trust-Ausführungsschutz ausschließen.
WICHTIG
Microsoft-Prozesse im Ordner „system32“ sind standardmäßig zugelassen, können jedoch durch eine Blockierungsregel im Regelsatz der Anwendungssteuerung blockiert werden.
MD5-Regeln werden gegenüber SHA-256 bevorzugt, da MD5 im Allgemeinen schneller ist und kleine Eingaben oder Dateien mit etwa 30 bis 50 % weniger CPU-Zeit berechnet, obwohl die Festplattengeschwindigkeit die Leistung bei großen Dateien häufig begrenzt.