- DNS-Sicherheits-Endpoint neu konzipiert.
- Application Control für macOS.
- Geplante Scans für Home-Benutzer.
- Fehlerbehebung für nach Ablauf der PEDM-Erhöhung fortbestehende Administratorrechte.
- Fehlerbehebung für die Sichtbarkeit von macOS-Geräten (Onlinestatus und Umgang mit eindeutigen Hostnamen).
Heimdal DNS Security Network und Endpoint
● DNS-Sicherheits-Endpoint für macOS neu konzipiert
Diese Version führt eine umfassende architektonische Weiterentwicklung des DNS-Sicherheits-Endpoints unter macOS ein. Aufbauend auf umfangreichen praktischen Erfahrungen mit Apples Network-Extension-Framework hat Heimdal die DNS-Durchsetzungs-Engine vollständig neu entwickelt, um Bereitstellungskomplexität, Betriebssystemabhängigkeiten und Einschränkungen des Lebenszyklus im Zusammenhang mit erweiterungsbasiertem DNS-Filtering zu lösen.
Im Mittelpunkt dieser Verbesserung steht die Einführung einer dedizierten lokalen DNS-Serverarchitektur, die die bisherige NEDNSProxyProvider-Implementierung ersetzt. Der DNS-Datenverkehr wird nun über den Dienst HeimdalDNSProxy verarbeitet, einen privilegierten LaunchDaemon, der unabhängig von Aktivierungs- und Genehmigungsabläufen der Network Extension betrieben werden kann.
Dieser Ansatz vereinfacht die Bereitstellung, reduziert den Verwaltungsaufwand, verbessert die Ausfallsicherheit des Dienstes und stellt sicher, dass der DNS-Schutz während des gesamten Gerätelebenszyklus aktiv bleibt, auch vor der Benutzeranmeldung.
Aus Sicht eines IT-Administrators bleibt die Richtlinienverwaltung unverändert und erfolgt weiterhin über die vertraute DNS-Security-Oberfläche im Heimdal Dashboard.
Administratoren, die DNS Security bereits in Windows-Umgebungen verwalten, profitieren von denselben Richtlinien-Workflows, derselben Reporting-Erfahrung und demselben Konfigurationsmodell. Dadurch wird eine konsistente plattformübergreifende Verwaltung ermöglicht.
Die architektonischen Verbesserungen werden transparent bereitgestellt, während die vorhandenen DNS-Security-Funktionen erhalten bleiben, einschließlich der Validierung durch Threat Intelligence, der kategoriebasierten Filterung sowie von Allow- und Blocklisten.
Darüber hinaus führt diese Version Unterstützung für benutzerdefinierte Sperrseiten unter macOS ein und gleicht die Plattform damit weiter an die unter Windows verfügbare DNS-Security-Erfahrung an.
Zusammen vereinfachen diese Änderungen die Bereitstellung, reduzieren den Betriebsaufwand und schaffen eine widerstandsfähigere Grundlage für den DNS-Schutz unter macOS.
Wenn der Schutz durch DarkLayer Guard™ aktiviert ist, stellt die neue DNS-Sicherheits-Endpoint-Architektur den Dienst HeimdalDNSProxy automatisch bereit und startet ihn, bewahrt die vorhandene DNS-Konfiguration des Endpoints und leitet den DNS-Datenverkehr transparent über einen dedizierten lokalen DNS-Server um, der unter 127.1.1.6:53 (UDP und TCP) betrieben wird.
Vorhandene DNS-Resolver werden als Upstream-Anbieter beibehalten. Dadurch lässt sich die Lösung nahtlos in die bestehende Netzwerkkonfiguration des Endpoints integrieren, ohne dass ein Eingreifen des Administrators erforderlich ist.
Sobald der Datenverkehr den lokalen DNS-Server erreicht, wird jede Anfrage anhand der konfigurierten DNS-Security-Richtlinie bewertet, einschließlich der Heimdal-Threat-Intelligence, von Allow- und Blocklisten, kategoriebasierten Filterregeln und anderen Schutzmechanismen.
Zulässige Anfragen werden an den konfigurierten Upstream-Resolver weitergeleitet, während blockierte Anfragen auf die konfigurierte Heimdal-Sperrseite umgeleitet werden. Wird der Schutz deaktiviert oder der Agent entfernt, wird die ursprüngliche DNS-Konfiguration automatisch wiederhergestellt.
Der Bewertungsprozess verwendet ein mehrschichtiges Entscheidungsmodell, das Schutz und betriebliche Flexibilität miteinander in Einklang bringt. DNS-Anfragen werden anhand der konfigurierten Allow- und Blocklisten, lokal zwischengespeicherter Validierungsergebnisse und der Heimdal-Threat-Intelligence bewertet, bevor eine endgültige Entscheidung getroffen wird. Domains, die keinem Blockierungskriterium entsprechen, werden zugelassen und an den konfigurierten Upstream-Resolver weitergeleitet.
Zur Unterstützung bei der Fehlerbehebung und der Betriebsüberwachung zeigt der Status-Tooltip des Agents den aktiven lokalen DNS-Pfad über 127.1.1.6, die aktuell konfigurierten Upstream-Resolver und den Zustand des lokalen DNS-Dienstes an.
Im Gegensatz zur vorherigen Implementierung hängt die neue DarkLayer-Guard™-Architektur nicht mehr von Genehmigungsabläufen für DNS Network Extensions ab. Daher sollten die Zustände „Starting“ oder „Degraded“ als Probleme des lokalen Dienstes, des DNS-Routings, des Upstream-Resolvers, der Richtliniensynchronisierung, der XPC-Kommunikation oder des Zertifikats der benutzerdefinierten Sperrseite untersucht werden und nicht als Probleme der Network-Extension-Konfiguration.
ENDPOINT-EINSTELLUNGEN/ GRUPPENRICHTLINIE
Wie bereits bei DNS Security unter Windows verfügbar, werden macOS-Richtlinien weiterhin über die vertraute DNS-Security-Oberfläche im Heimdal Dashboard konfiguriert.
Die Einstellungen des DNS-Sicherheits-Endpoints können unter folgendem Pfad konfiguriert werden: Dashboard -> Endpoint Settings -> macOS -> Select or Edit a Group Policy -> DNS Security.
DLG™-Richtlinien werden über die vorhandene DNS-Security-Oberfläche konfiguriert und bieten alle erforderlichen Steuerungsmöglichkeiten zur Verwaltung von DNS-Filterung, Bedrohungsschutz, benutzerdefinierten Sperrseiten und domainbasierten Ausnahmen.
Administratoren können DarkLayer Guard™ aktivieren oder deaktivieren, Einträge für Domains Allowlist und Domains Blocklist konfigurieren, die verhaltensbasierte Erkennung VectorN aktivieren und die Benutzererfahrung durch gebrandete Sperrseiten anpassen.
Einträge für Domains Allowlist und Domains Blocklist werden zentral über Gruppenrichtlinien konfiguriert und automatisch mit den zugewiesenen Endpoints synchronisiert.
Bei der Richtlinienauswertung haben Allowlist-Einträge Vorrang vor allen anderen DNS-Security-Steuerelementen. Dadurch bleiben ausdrücklich genehmigte Domains zugänglich, selbst wenn sie ansonsten mit Blocklisten- oder Threat-Intelligence-Indikatoren übereinstimmen würden.
Blocklist-Einträge können verwendet werden, um den Zugriff auf bestimmte Domains und die zugehörigen Subdomains ausdrücklich zu verweigern. Dadurch erhalten Administratoren eine präzise Kontrolle über zulässige und eingeschränkte Ziele.
Die neu gestaltete Architektur unterstützt weiterhin sowohl die standardmäßige von Heimdal gehostete Sperrseite als auch vollständig angepasste Sperrseiten.
Organisationen können die Erfahrung bei blockierten Seiten personalisieren, indem sie ihr eigenes Branding, benutzerdefinierte Nachrichten und ihr Firmenlogo direkt im Heimdal Dashboard konfigurieren.
Wenn benutzerdefinierte Sperrseiten aktiviert sind, ruft der Agent die konfigurierten Inhalte sicher ab und speichert sie lokal zwischen. Dadurch wird auch bei vorübergehenden Verbindungsunterbrechungen eine konsistente Benutzererfahrung gewährleistet. Die Unterstützung für HTTPS-Sperrseiten ist ebenfalls durch die automatische Bereitstellung von Zertifikaten und die Verwaltung von Vertrauensstellungen verfügbar.
Alle Richtlinienänderungen werden über den bestehenden Gruppenrichtlinien-Workflow angewendet. Benutzer des Heimdal Dashboards können dadurch DNS-Security-Einstellungen konfigurieren, in der Vorschau anzeigen, duplizieren und verteilen und gleichzeitig eine vertraute plattformübergreifende Verwaltungserfahrung in Windows- und macOS-Umgebungen beibehalten.
HEIMDAL DASHBOARD/ PRODUKTANSICHTEN
Die Aktivitäten des DNS-Sicherheits-Endpoints werden zentral im Heimdal Dashboard unter Products -> DNS Security -> Endpoint gemeldet. Die Reporting-Erfahrung folgt denselben Prinzipien für Untersuchung und Transparenz, die bereits von der Windows-Plattform von Heimdal bekannt sind.
Die Oberfläche bietet sowohl operative Transparenz als auch detaillierte Untersuchungsmöglichkeiten. Administratoren können DNS-Aktivitäten überwachen, Ergebnisse der Richtliniendurchsetzung prüfen, blockierte Anfragen identifizieren und die Risikoexposition von Endpoints auf verwalteten macOS-Geräten analysieren.
Das Heimdal Dashboard enthält übergeordnete Zähler für Analyzed Traffic Requests, Prevented Attacks, Manual Blocklists und Category Blocks. Damit können Sicherheitsteams die Wirksamkeit der bereitgestellten DNS-Security-Richtlinien schnell beurteilen.
Reporting-Daten können nach Zeitraum, Hostname, Gruppenrichtlinienzuweisung und zusätzlichen Ereigniskriterien gefiltert werden. Die CSV-Exportfunktionen unterstützen Offlineanalysen und Compliance-Workflows.
Die Standardansicht zeigt aggregierte Statistiken auf Endpoint-Ebene, einschließlich Hostname, Username, IP Address, Analyzed Requests, Prevented Attacks, Manual Blocklists und Risk-Level-Indikatoren.
Zusätzliche Reporting-Registerkarten bieten eine dedizierte Übersicht über kategoriebasierte Filteraktionen, manuell blockierte Domains, Allowlisting-Aktivitäten, vollständige DNS-Logging-Daten, Untersuchungs-Workflows und gegebenenfalls CASB-bezogene Ereignisse.
Durch Auswahl (Klicken) eines Hostnamens wird die entsprechende Seite Client Specifics für den ausgewählten Endpoint geöffnet. Dort können Administratoren Geräteinformationen, Richtlinienzuweisung, Betriebsstatus und detaillierte Aktivitäten des DNS-Sicherheits-Endpoints prüfen.
Die Informationen sind in dedizierten Produkt- und Funktionsansichten organisiert und bieten sowohl einen übergeordneten Endpoint-Kontext als auch eine detaillierte Ereignisanalyse für DarkLayer Guard™ Endpoint und VectorN Endpoint.
In der Ansicht DarkLayer Guard™ Endpoint können Administratoren DNS-Sicherheitsereignisse über mehrere Kategorien hinweg prüfen, darunter Prevented Attacks, Manual Blocklists, Allowed, Analyzed, Category Blocks und Full Logging.
Wie bei den Produktansichten des DNS-Sicherheits-Endpoints bleibt dieselbe untersuchungsorientierte Struktur erhalten, wobei die Aktivitäten für den ausgewählten Endpoint statt aggregierter Daten mehrerer Geräte dargestellt werden.
Ereignisdatensätze enthalten wichtige Untersuchungsdetails wie Active Username, Domain, Threat Type, TTPC (Threat-to-Process Correlation), Protocol, Timestamp und Status. Dadurch können schädliche, verdächtige oder richtliniengesteuerte DNS-Aktivitäten schnell identifiziert und analysiert werden. Integrierte Aktionen bieten direkten Zugriff auf Heimdal-Untersuchungs- und Forensikdaten, externe Reputationsabfragen, sofern verfügbar, sowie Prozesskorrelationsinformationen. Dadurch können Sicherheitsteams Aktivitäten zur Bedrohungssuche und Reaktion auf Vorfälle beschleunigen.
HEIMDAL AGENT
DarkLayer Guard™ ist auch direkt im Heimdal Agent unter Agent -> DNS Security verfügbar. Dadurch erhalten Endbenutzer und Administratoren lokale Transparenz über den aktuellen Schutzstatus, die DNS-Filteraktivität und endpointspezifische Sicherheitsereignisse.
Die Oberfläche zeigt den Betriebszustand der DNS-Sicherheits-Endpoint-Engine zusammen mit relevanten Schutzmetriken an, darunter analysierter Datenverkehr, verhinderte Angriffe, Statistiken zum blockierten Datenverkehr, VectorN-Erkennungen und TTPC-Aktivitäten (Threat-to-Process Correlation).
Die Ansicht See details ermöglicht die direkte Untersuchung der auf dem Endpoint aufgezeichneten DNS-Sicherheitsereignisse, einschließlich blockierter Domains, Bedrohungsklassifizierungen, TTPC-Daten (Threat-to-Process Correlation), Zeitstempeln und Durchsetzungsaktionen. Die Ansicht umfasst integrierte Such- und Navigationsfunktionen zur Erleichterung der Ereignisanalyse.
Während Home-Benutzer blockierte Domains direkt über den Agent lokal auf die Allowlist setzen können, wird das Allowlisting in zentral verwalteten Umgebungen weiterhin ausschließlich über Gruppenrichtlinien durchgesetzt. Dieser Ansatz bietet Benutzern unmittelbare Transparenz über DNS-Schutzaktivitäten und stellt gleichzeitig sicher, dass die Durchsetzung von Sicherheitsrichtlinien an den organisatorischen Anforderungen ausgerichtet bleibt.
Heimdal Privileges & App. Control
● Application Control kommt auf macOS
Diese Version führt Application Control für macOS ein und bringt die Funktionen von Heimdal für Application Allowlisting und Ausführungskontrolle erstmals auf Apple-Endpoints.
Aufbauend auf den bereits für Windows verfügbaren Funktionen bietet das neue Modul leistungsstarkes Application Allowlisting und Ausführungskontrolle für macOS-Endpoints.
Unter Verwendung von Apples nativem Endpoint-Security-Framework bewertet es die Ausführung von Anwendungen, Prozessen und Skripten in Echtzeit. Dadurch können Administratoren granulare Richtlinien mit den Aktionen Allow, Block oder Reporting Only durchsetzen, basierend auf vertrauenswürdigen Indikatoren wie Dateiattributen, Hashes, digitalen Signaturen, Zertifikaten, Team IDs, Softwarenamen und Befehlszeilenargumenten.
In Kombination mit skripterkennender Durchsetzung, einheitlicher PEDM-Integration, lokalen Benachrichtigungen, Auditverlauf und zentralem Dashboard-Reporting unterstützt Application Control Unternehmen dabei, die Kontrolle über die Softwareausführung zu verschärfen, ihre Sicherheitslage zu verbessern und eine konsistente Governance in ihrer macOS-Umgebung zu erreichen.
ENDPOINT-EINSTELLUNGEN/ GRUPPENRICHTLINIE
Application Control wird zentral über das Heimdal Dashboard unter Endpoint Settings -> macOS GPs -> Privileges & App Control -> Application Control verwaltet. Dadurch wird eine konsistente, intuitive und optimierte Verwaltungserfahrung innerhalb der Heimdal-Plattform bereitgestellt.
Die Application-Control-Richtlinie bietet Administratoren umfassende Steuerungsmöglichkeiten zur Verwaltung der Softwareausführung auf macOS-Endpoints. Im Hauptkonfigurationsbereich können Administratoren das Modul aktivieren oder deaktivieren, das Durchsetzungsverhalten festlegen, Standardaktionen für nicht übereinstimmende Anwendungen und Skripte konfigurieren, Team-ID-Allowlists verwalten und Ausführungsregeln erstellen oder pflegen.
Zusätzliche Optionen verbessern die Transparenz durch den Full Logging Mode und ermöglichen die Integration mit Privileged Elevation and Delegation Management (PEDM) für genehmigte Erhöhungsszenarien.
Der Ruleset Mode legt fest, wie das Produktmodul Ereignisse bei der Ausführung von Anwendungen, Prozessen und Skripten bewertet und darauf reagiert. Im Modus Disable setzt das Modul keine Richtlinien durch, sodass alle Ausführungen normal fortgesetzt werden können.
Bei der Einstellung Enable setzt die Lösung das konfigurierte Regelwerk aktiv durch, bewertet jede Ausführungsanfrage in Echtzeit und wendet die entsprechende Aktion Allow oder Block an, wenn eine übereinstimmende Regel vorhanden ist. Wird keine Regel gefunden, wird das Ausführungsergebnis durch die konfigurierte Default File Action bestimmt.
Für Organisationen, die die Auswirkungen einer Richtlinie vor ihrer Durchsetzung beurteilen möchten, bietet der Modus Reporting Only vollständige Transparenz über die Ausführungsaktivität, ohne Benutzer zu unterbrechen. Alle Prozesse können ausgeführt werden, während Regelübereinstimmungen und abgefangene Ereignisse für Auditierung, Analyse und Feinabstimmung der Richtlinie protokolliert werden.
Default File Action bestimmt, wie App C Anwendungen, Prozesse und Skripte behandelt, die keiner ausdrücklich konfigurierten Regel entsprechen.
Diese Einstellung bietet Administratoren einen abschließenden Entscheidungspfad für bisher unbekannte oder nicht klassifizierte Software und ermöglicht die Einführung eines freizügigen oder restriktiven Ausführungsmodells. Bei der Einstellung Allow dürfen nicht übereinstimmende Ausführungen ausgeführt werden. Dadurch wird das Risiko betrieblicher Unterbrechungen reduziert, während vorhandene Regeln weiterhin durchgesetzt werden.
Bei der Einstellung Block wird jede Ausführung verweigert, die keiner genehmigten Regel entspricht, wodurch eine standardmäßige „Deny by Default“-Sicherheitslage ermöglicht wird. Dieses Verhalten wird nur angewendet, wenn Ruleset Mode auf Enable gesetzt ist, sodass Unternehmen Sicherheitsanforderungen und betriebliche Flexibilität miteinander ausbalancieren können.
Der Rule Editor wird verwendet, um Application-Control-Regeln zu erstellen und zu verwalten, die festlegen, wie Anwendungen, ausführbare Dateien, Skripte und Prozesse auf verwalteten Endpoints behandelt werden.
Administratoren können Aktionen vom Typ Allow oder Block anhand verschiedener Übereinstimmungskriterien definieren, darunter Anwendungsnamen, Dateipfade, Wildcard-Pfade, MD5-Hashes, Apple Team IDs, Codesignatur-Signaturen, Zertifikatsbetreffs und Befehlszeilenargumente. Jede Regel enthält einen Übereinstimmungswert, einen Regeltyp, eine Priorität und eine Aktion und ermöglicht dadurch granulare Richtlinien, die auf bestimmte betriebliche und sicherheitsbezogene Anforderungen zugeschnitten sind.
Regeln werden entsprechend ihrer zugewiesenen Priorität ausgewertet, sodass spezifischere oder kritischere Richtlinien Vorrang vor umfassenderen Regeln haben.
Dieser flexible Ansatz unterstützt sowohl einfache Allow- und Blocklisten als auch fortgeschrittene Strategien zur Ausführungskontrolle auf Grundlage von Softwareherstellern, digitalen Signaturen und Ausführungskontexten. Nach der Konfiguration werden Regeln der Richtlinie hinzugefügt und aktiv, sobald die aktualisierte Gruppenrichtlinie gespeichert und an verwaltete Endpoints verteilt wurde.
Um eine neue Regel zu erstellen, wählen Sie Add New Rule.
Application Control erweitert die Durchsetzung über herkömmliche ausführbare Dateien hinaus und deckt zahlreiche Skript- und Paketformate ab, die in macOS-Umgebungen häufig verwendet werden. Wenn Apply Default Action to Scripts aktiviert ist, können Administratoren die Ausführung von AppleScript-, Shell- und Skripten interpretierter Sprachen sowie von Anwendungs- und Installationspaketen steuern.
Zu den unterstützten Typen gehören AppleScript-Formate (.osa, .applescript, .scpt, .scptd), Shell-Skripte (.sh, .csh, .zsh, .command), interpretierte Sprachen wie Python, JavaScript, PHP, Ruby, Perl, Swift, PowerShell und Tcl sowie Anwendungs- und Installationsformate wie .app, .pkg und .dmg.
Beim Start eines Skripts identifiziert der Heimdal Agent den zugehörigen Interpreter, löst das zugrunde liegende Skriptziel einschließlich /usr/bin/env-Umleitungen auf und bewertet die Datei anhand der konfigurierten Richtlinie Allowlist Script Extensions.
Auf der Allowlist befindliche Skripttypen dürfen ausgeführt werden, während verwaltete Skripttypen, die nicht ausdrücklich genehmigt wurden, entsprechend der effektiven Richtlinienkonfiguration behandelt werden. Die spezielle Behandlung von Inline-Interpreterbefehlen hilft, Fehlalarme zu minimieren und die Auswirkungen auf legitime administrative Workflows zu reduzieren.
Bevor ein Prozess gestartet werden darf, führt Application Control eine Reihe von Richtlinienvalidierungen durch. Die Lösung schützt zunächst Heimdal-Komponenten und wichtige Betriebssystemprozesse vor versehentlicher Selbstblockierung, löst das tatsächliche Ausführungsziel auf, wenn Zwischenmechanismen zum Starten verwendet werden, und erfasst relevante Metadaten, darunter Dateipfad, Versionsinformationen, MD5-Hash, Codesignaturdetails, Prozessattribute und Befehlszeilenparameter.
Anschließend werden die konfigurierten Regeln entsprechend ihrer zugewiesenen Priorität ausgewertet, gefolgt von allen anwendbaren Skriptkontrollrichtlinien.
Wenn die PEDM-Option Privilege Elevation and Delegation Management (PEDM) to bypass the ruleset aktiviert ist, kann eine genehmigte PEDM-Erhöhung eine Application-Control-Blockierung vorübergehend außer Kraft setzen und dem angeforderten Prozess die Ausführung während der aktiven Erhöhungssitzung ermöglichen. Nach der Richtlinienauswertung wird die endgültige Entscheidung Allow oder Block zurückgegeben, bevor die Prozessausführung beginnt.
Richtlinienentscheidungen werden in Echtzeit ausgewertet und nicht dauerhaft von der macOS-Endpoint-Security-Autorisierungsschicht zwischengespeichert. Dadurch werden neu synchronisierte Richtlinien und Regelaktualisierungen bei nachfolgenden Ausführungsversuchen wirksam, ohne dass Endpoint-Neustarts oder Richtlinienzurücksetzungen erforderlich sind.
HEIMDAL DASHBOARD/ PRODUKTANSICHTEN
Application-Control-Ereignisse und Richtlinienentscheidungen werden zentral im Heimdal Dashboard unter Products -> Privileges & App Control -> Application Control -> macOS gemeldet. Zur Unterstützung sowohl der Betriebsüberwachung als auch detaillierter Untersuchungs-Workflows bietet die Reporting-Oberfläche die Ansichten Standard und Raw.
Die Standardansicht zeigt aufbereitete und benutzerfreundliche Ereignisinformationen für die tägliche Verwaltung, während die Raw-Ansicht die vollständigen vom Agent erfassten Ereignisdetails offenlegt und dadurch eine tiefere Analyse, Fehlerbehebung und Validierung des Application-Control-Verhaltens auf verwalteten macOS-Endpoints ermöglicht.
Hinweis:
- Standardansicht: Historische Daten sind auf maximal einen Kalendermonat begrenzt, der am ausgewählten Enddatum endet.
- Raw-Ansicht: Die Daten sind auf die letzten 24 Stunden des ausgewählten Zeitraums begrenzt.
In den Dashboard-Tabellen können IT-Administratoren sowohl Executions Allowed by Rules als auch Executions Blocked by Rules prüfen. Dadurch können sie die Wirksamkeit der Richtlinie beurteilen und Sicherheits- oder Betriebsrisiken identifizieren.
Reporting-Daten können nach Betriebssystem, Gruppenrichtlinie, Prozessattributen und zusätzlichen Ereigniskriterien gefiltert werden. Die CSV-Exportfunktionen unterstützen Offlineanalysen und Compliance-Reporting.
Für macOS-Endpoints enthalten gemeldete Ereignisse wichtige Metadaten wie Hostname, Process Name, Software Name, Version, MD5 Hash, Apple Team ID, Execution Status, Indikatoren für Deny File Permissions und Zeitstempelinformationen.
Zusammen bieten diese Details umfassende Transparenz über die Aktivität bei der Anwendungsausführung und unterstützen Administratoren bei der Untersuchung blockierter Prozesse, der Validierung des Richtlinienverhaltens und der bedarfsgerechten Anpassung von Application-Control-Konfigurationen.
HEIMDAL AGENT
Application-Control-Aktivitäten sind auf macOS-Endpoints auch lokal unter Agent -> Privileges & App Control -> Application Control verfügbar. Die Ansicht bietet Endbenutzern Transparenz über aktuelle Ausführungsereignisse, einschließlich des Namens des abgefangenen Prozesses, des endgültigen Ausführungsstatus (Allow oder Block) und des Zeitstempels des Ereignisses.
Die Oberfläche zeigt lokal gespeicherte Application-Control-Ereignisse an und wird automatisch aktualisiert, wenn neue Ausführungsentscheidungen empfangen, Richtlinien synchronisiert oder die Ansicht erneut geöffnet wird.
Um Benutzern unmittelbar Rückmeldung zu geben, erzeugt Application Control lokale Benachrichtigungen, wenn eine Anwendungsausführung ausdrücklich durch eine Richtlinie zugelassen oder blockiert wird.
Benachrichtigungen werden nach kurzer Zeit automatisch ausgeblendet, während die zugehörigen Ausführungsereignisse lokal gespeichert und für das Dashboard-Reporting in eine Warteschlange gestellt werden.
Um die Zuverlässigkeit des Reportings sicherzustellen, werden Ereignisse gespeichert, bevor sie vom dedizierten App-Control-Dienst an den Agent übermittelt werden, und lokal aufbewahrt, bis die Synchronisierung mit dem Heimdal Dashboard erfolgreich abgeschlossen ist.
Wenn die Verbindung vorübergehend nicht verfügbar ist, werden Ereignisse nach der Wiederherstellung automatisch erneut übertragen. Die Reporting-Mechanismen umfassen außerdem Batchverarbeitung und Deduplizierungslogik, um doppelte Datensätze zu minimieren und gleichzeitig die Genauigkeit und Konsistenz des Reportings zu gewährleisten.
Mit der Einführung von Application Control für macOS erweitert Heimdal eine zentrale Funktion der Endpoint-Governance über die Windows-Plattform hinaus. Unternehmen können dadurch eine konsistentere Strategie für die Anwendungsausführung in heterogenen Umgebungen einführen, anwendungsbezogene Risiken reduzieren und eine bessere Kontrolle über die Softwareausführung in ihrer macOS-Umgebung erhalten.
Weitere Verbesserungen und Fehlerbehebungen
● Endpoint Detection -> Next-Gen Antivirus – Geplante Scans für Home-Benutzer
Zusätzlich zu den in dieser Version enthaltenen Verbesserungen mit Schwerpunkt auf Unternehmen führt macOS Agent 3.5.9 geplante Scans für Heimdal-Home-Benutzer ein.
Die neue Funktion ermöglicht die automatische Ausführung von Sicherheitsscans in vordefinierten Intervallen. Dadurch können Endpoints regelmäßig überprüft werden, ohne dass ein Eingreifen des Benutzers erforderlich ist.
Endbenutzer können wiederkehrende Scanzeitpläne erstellen, die auf ihre Anforderungen zugeschnitten sind, beispielsweise einen Quick Scan an jedem Wochentag vor Arbeitsbeginn, einen Full System Scan jeden Sonntagabend oder einen Deep Scan an bestimmten Tagen jedes Monats. Flexible Planungsoptionen unterstützen tägliche, wöchentliche und monatliche Wiederholungsmuster, konfigurierbare Ausführungszeiten sowie die Auswahl mehrerer Wochentage oder Monatstage innerhalb eines einzelnen Zeitplans.
Durch die Kombination proaktiver Scanplanung mit den vorhandenen Next-Gen-Antivirus-Funktionen können Benutzer den Sicherheitsstatus ihres Geräts kontinuierlich überwachen und gleichzeitig das Risiko reduzieren, dass Bedrohungen zwischen manuellen Scans unerkannt bleiben.
Die gesamte Verwaltung von Planung, Ausführung, Persistenz und Aktivitätsverlauf erfolgt lokal durch den Heimdal Agent und bietet Home-Benutzern eine nahtlose, eigenständige Schutzlösung.
Die Ansicht Scheduled Scans wird über Agent -> Endpoint Detection -> Go To Scans -> Scheduled Scans aufgerufen und dient als zentrale Stelle zur Verwaltung wiederkehrender Virenscans.
Von hier aus können Home-Benutzer Scanzeitpläne erstellen, ändern und entfernen, Wiederholungseinstellungen konfigurieren und den Verlauf der Scanaktivitäten prüfen. Dadurch wird eine vereinfachte und zentralisierte Erfahrung für den automatisierten Endpoint-Schutz bereitgestellt.
Die Ansicht Scheduled Scans bietet eine zusammengefasste Übersicht über alle konfigurierten wiederkehrenden Virenscans, einschließlich des Zeitplannamens, des ausgewählten Scantyps, der Ausführungszeit und des Wiederholungsmusters.
Benutzer können vorhandene Zeitpläne schnell prüfen, zwischen On-Demand- und geplanten Scan-Workflows wechseln und den Scanaktivitätsbericht aufrufen, um Ausführungsverlauf und Ergebnisse zu überprüfen.
Neue Zeitpläne können direkt in dieser Ansicht erstellt werden, während vorhandene Zeitpläne entweder durch Öffnen des Zeitplaneintrags oder über das Kontextaktionsmenü geändert werden können.
Home-Benutzer können Scaneinstellungen aktualisieren, Wiederholungsmuster anpassen oder nicht mehr benötigte Zeitpläne entfernen. Dadurch wird eine zentrale und optimierte Verwaltung automatisierter Next-Gen-Antivirus-Scans ermöglicht.
Durch Auswahl von Add Scheduled Scan wird ein geführter zweistufiger Workflow zum Konfigurieren eines neuen wiederkehrenden Virenscans geöffnet.
Im ersten Schritt definieren Benutzer den Scan selbst, indem sie eines der verfügbaren Antivirus-Scanprofile auswählen und einen benutzerfreundlichen Scannamen angeben.
Zu den unterstützten Scantypen gehören Quick Scan, Active Processes Scan, Full Scan, Hard Drive Scan, Local Drive Scan, Removable Drive Scan, System Scan und Network Drive Scan. Dadurch können Benutzer den automatisierten Schutz an ihre spezifischen Anforderungen anpassen.
Nach Auswahl des gewünschten Scanprofils fahren Benutzer mit dem Planungsschritt fort, in dem das Wiederholungsmuster und die Ausführungszeit konfiguriert werden.
Geplante Scans können für die tägliche, wöchentliche oder monatliche Ausführung konfiguriert werden. Dabei können mehrere Wochentage oder mehrere Kalendertage innerhalb eines einzelnen Zeitplans ausgewählt werden. Eine Echtzeit-Zusammenfassung des Zeitplans bietet vor dem Speichern und Aktivieren eine lesbare Übersicht über das konfigurierte Wiederholungsmuster.
Nach der Erstellung ist der Zeitplan sofort in der Ansicht Scheduled Scans verfügbar und wird entsprechend der Konfiguration automatisch ausgeführt.
Wöchentliche und monatliche Zeitpläne unterstützen mehrere Auswahlen. Diese werden in der Zeitplanliste in chronologischer Kalenderreihenfolge angezeigt, sodass unabhängig von der ursprünglichen Auswahlreihenfolge eine konsistente und vorhersehbare Darstellung gewährleistet ist.
Vorhandene Zeitpläne können geändert werden, indem im Aktionsmenü des Zeitplans Edit Schedule ausgewählt oder der Zeitplan direkt aus der Listenansicht geöffnet wird.
Der Bearbeitungs-Workflow verwendet denselben zweistufigen Konfigurationsprozess wie die Erstellung eines Zeitplans. Alle vorhandenen Einstellungen werden automatisch vorausgefüllt, einschließlich Scantyp, Scanname, Wiederholungsmuster, ausgewählter Wochentage oder Kalendertage und Ausführungszeit.
Alle Änderungen werden nach dem Speichern sofort angewendet, und der lokale Scheduler wird automatisch aktualisiert, um die geänderte Konfiguration zu übernehmen.
Um doppelte Einträge zu verhindern, validiert der Agent den geänderten Zeitplan vor dem Speichern. Wenn bereits ein anderer Zeitplan mit derselben Konfiguration vorhanden ist, zeigt der Agent eine Validierungsmeldung an und fordert den Benutzer auf, den Scannamen, die Wiederholungseinstellungen oder die Ausführungszeit zu ändern, bevor die Änderungen gespeichert werden können.
Vorhandene Zeitpläne können direkt in der Ansicht Scheduled Scans entfernt werden, indem im Aktionsmenü des Zeitplans Delete Schedule ausgewählt wird. Vor Abschluss der Entfernung zeigt der Agent einen Bestätigungsdialog an, um das versehentliche Löschen aktiver wiederkehrender Scanaufgaben zu verhindern.
Nach der Bestätigung wird der Zeitplan dauerhaft aus dem lokalen Speicher entfernt und sofort beim aktiven Scheduler abgemeldet. Alle zukünftigen automatischen Ausführungen, die mit dem Zeitplan verbunden sind, werden abgebrochen, während zuvor abgeschlossene Scanergebnisse über den Scanaktivitätsverlauf für Auditierung und Prüfung verfügbar bleiben.
Scheduled Scans verbessern die betriebliche Flexibilität und tragen dazu bei, dass regelmäßige Malwareprüfungen automatisch stattfinden, ohne dass Benutzer manuell eingreifen müssen.
Durch die Kombination konfigurierbarer Wiederholungszeitpläne mit den Next-Gen-Antivirus-Funktionen von Heimdal können Home-Benutzer eine konsistentere Sicherheitslage aufrechterhalten und die Wahrscheinlichkeit reduzieren, dass Bedrohungen zwischen manuellen Scans unerkannt bleiben.
● Fehlerbehebung für nach Ablauf der PEDM-Erhöhung fortbestehende Administratorrechte
Ein Problem im Zusammenhang mit Privilege Elevation and Delegation Management (PEDM) wurde behoben, bei dem Administratorrechte unter bestimmten Umständen nach dem Ende einer Erhöhungssitzung fortbestehen konnten.
Der Bereinigungsprozess für Erhöhungen wurde verbessert, um sicherzustellen, dass temporärer administrativer Zugriff nach Ablauf des genehmigten Erhöhungszeitraums ordnungsgemäß entzogen wird und das vorgesehene Sicherheitsmodell der geringsten Rechte erhalten bleibt.
● Fehlerbehebung für die Sichtbarkeit von macOS-Geräten (Onlinestatus und Umgang mit eindeutigen Hostnamen)
Ein Problem bei der Identifizierung von macOS-Endpoints und beim Umgang mit eindeutigen Hostnamen wurde behoben, das unter bestimmten Umständen zu doppelten Gerätedarstellungen, einer falschen Meldung des Online-/Offline-Status oder veralteten Angaben zu „Last Seen“ im Heimdal Dashboard führen konnte.
Verbesserungen am Geräteregistrierungs- und Synchronisierungsprozess sorgen für eine zuverlässigere Endpoint-Sichtbarkeit, eine präzise Statusmeldung und eine konsistente Bestandsdarstellung in verwalteten Umgebungen.