Vigilante / Plattform

Erkennen, untersuchen, reagieren, verwalten.

Vigilante macht aus Windows-Endpunktaktivität korrelierte Warnungen und gibt deinem Team signierte, richtliniengesteuerte Möglichkeiten zu handeln.

Erkennen

Windows-Endpunkttelemetrie, in Verhaltenssignale übersetzt.

Beispielszenario

Ein Skript nimmt Kontakt auf

  1. 01Auf einer Workstation startet ein Skript.
  2. 02Wenig später baut es eine ausgehende Verbindung zu einer selten gesehenen Adresse auf.
  3. 03Es entsteht eine korrelierte Warnung, an die beide Ereignisse angehängt sind.
  • Prozess-, Netzwerk- und Dateiaktivität

    Prozessstarts, Netzwerkverbindungen, geladene Module, Datei- und Registry-Änderungen sowie DNS-Abfragen, ausgelesen aus Sysmon-Ereignissen.

  • Skriptprüfung

    Skripte werden über die Windows-Schnittstelle AMSI geprüft.

  • Signierte YARA-Regeln

    Regeln für das Scannen von Dateien kommen als Ed25519-signiertes Manifest und werden automatisch neu geladen.

  • DNS-Analyse

    Entropie- und Tunneling-Heuristiken markieren generierte Domains und DNS-Tunneling.

  • Honeypots und Integritätsüberwachung

    Canary-Dateien sowie Überwachung der hosts-Datei, der Startkonfiguration, der Run-Schlüssel und der Dienste.

  • Detektoren für Identitätsangriffe

    Sieben Detektoren decken Kerberoasting, Golden und Silver Tickets, Password Spraying, DCSync, DCShadow und AS-REP roasting ab.

Gut zu wissenDie Telemetrie stammt von Sysmon, das bereits auf dem Endpunkt installiert sein muss. Der Agent installiert es nicht.

Untersuchen

Eine Warnung, die ganze Geschichte.

Beispielszenario

Von der Warnung zur Geschichte

  1. 01Eine Warnung trifft ein, mit ihrer ATT&CK-Technik und einem Konfidenzwert.
  2. 02Öffne die Vorfallzeitachse, um die Ereignisse dahinter zu sehen.
  3. 03Prüfe die Gerätezeitachse und suche auf anderen Geräten nach dem gleichen Muster.
  • Verhaltenskorrelation

    Zwölf Regeln verknüpfen Ereignisse pro Gerät und pro Mandant: laterale Bewegung, Auslesen von Zugangsdaten, Command-and-Control-Beaconing, Ransomware-Muster, Persistenzketten und mehr.

  • Zuordnung zu MITRE ATT&CK

    Erkennungen tragen ATT&CK-Technik-IDs, und eine Abdeckungsansicht zeigt die Techniken, die in den letzten 90 Tagen tatsächlich beobachtet wurden.

  • Fälle und Zeitachsen

    Fasse Warnungen zu Fällen zusammen, folge einer Vorfallzeitachse und einer Angriffsgeschichte und prüfe die Zeitachse jedes Geräts.

  • Threat Hunting

    Durchsuche die Telemetrie mit gespeicherten Abfragen und führe Retro-Hunts über die gespeicherte Historie aus.

  • Forensische Triage

    Auf Anweisung eines Operators wird ein signiertes Triage-Paket gesammelt: Registry, Ereignisprotokolle, Prefetch, Browser-Artefakte und mehr.

  • Schwachstellenkontext

    Daten von EPSS und CISA KEV werden alle sechs Stunden synchronisiert und helfen dir bei der Priorisierung.

Gut zu wissenDer automatische Abgleich mit importierten Threat-Intelligence-Feeds ist nicht Teil der aktuellen Version.

Reagieren

Schnell handeln und die Kontrolle behalten.

Beispielszenario

Einen vermuteten Einbruch eindämmen

  1. 01Eine Warnung zu einem Ransomware-Muster wird ausgelöst.
  2. 02Die Richtlinie entscheidet, ob die Maßnahme laufen darf oder eine Freigabe braucht.
  3. 03Ein signierter Isolierungsbefehl geht an den Agent, und die Maßnahme wird im Audit-Protokoll festgehalten.
  • Host isolieren

    Trenne einen kompromittierten Endpunkt vom Netzwerk und gib ihn wieder frei, wenn er sauber ist.

  • Beenden und Quarantäne

    Beende einen bösartigen Prozess und verschiebe eine Datei in die Quarantäne, verschlüsselt mit AES-256-GCM.

  • Adressen und USB blockieren

    Blockiere eine Netzwerkadresse oder ein Wechselmedium.

  • Nachweise sammeln

    Forensische Sammlung auf Abruf und Hinterlegung (Escrow) von BitLocker-Wiederherstellungsschlüsseln.

  • Signierte, zeitlich begrenzte Befehle

    Jeder Befehl ist mit Ed25519 signiert, zehn Minuten gültig, gegen Wiedereinspielung geschützt und an ein Gerät und einen Mandanten gebunden. Ein Agent ohne den öffentlichen Schlüssel verweigert die Ausführung.

  • Richtlinienschranken

    Konfidenzschwellen und Autonomiestufen legen fest, was automatisch laufen darf und was auf eine Freigabe wartet.

  • Notfallschalter

    Eine mandantenweite Notfallmaßnahme, geschützt durch zusätzliche Bestätigung per Einmalpasswort.

Gut zu wissenEine interaktive Remote-Shell ist nicht Teil der aktuellen Version.

Verwalten

Entwickelt für die Menschen, die damit arbeiten.

Beispielszenario

Einen Kunden einrichten

  1. 01Lege einen Mandanten für den Kunden an.
  2. 02Installiere das MSI mit seinem Lizenzschlüssel.
  3. 03Gib Kolleginnen und Kollegen für begrenzte Zeit Zugriff.
  • Desktop-Konsole

    Eine Windows-Konsole mit Bedrohungslisten, Fällen, Hunting, Geräteansichten, Richtlinien und Berichten, in sechs Sprachen.

  • Rollen und zusätzliche Bestätigung

    Die Rollen Inhaber, Administrator, Analyst, Betrachter und Prüfer, mit zusätzlicher Bestätigung per Einmalpasswort bei sensiblen Aktionen.

  • Kundenmandanten

    MSPs legen Kundenmandanten an, sperren sie, wechseln zwischen ihnen und delegieren Zugriff für begrenzte Zeit.

  • Audit-Protokoll mit Manipulationserkennung

    Jede sensible Aktion wird in ein HMAC-verkettetes Protokoll geschrieben, das sich prüfen und mit Signatur exportieren lässt.

  • SIEM-Export

    Leite Ereignisse in CEF, LEEF oder JSON über Syslog weiter.

  • Einfache Bereitstellung

    Installiere mit einem Standard-MSI und einem Lizenzschlüssel. Die stille Installation funktioniert mit Gruppenrichtlinien und MDM-Werkzeugen.

Gut zu wissenWebhook-Zustellung und Chat-Kanäle für Warnungen sind noch nicht verfügbar.

Wie die Teile zusammenspielen.

Ein Windows-Agent, mehrere Backend-Dienste und eine Konsole, die über die API liest.

  1. 01

    Windows-Agent

    Ein Dienst, der den Endpunkt überwacht und verifizierte Befehle ausführt.

  2. 02

    Datenaufnahme

    Nimmt Telemetrie über HTTPS mit einem Token pro Gerät entgegen.

  3. 03

    Korrelation

    Wendet zwölf Regeln pro Gerät und Mandant an und kennzeichnet Techniken.

  4. 04

    Richtlinienschranke

    Wendet Konfidenzschwellen und Autonomiestufen an.

  5. 05

    Signierter Befehl

    Geht an den Agent zurück, der ihn vor der Ausführung verifiziert.

Anforderungen und Bereitstellung.

Endpunkte
Windows. Agents für Linux und macOS sind nicht Teil der aktuellen Version.
Telemetriequelle
Sysmon, auf jedem Endpunkt installiert.
Installation
Ein Standard-MSI und ein Lizenzschlüssel. Die stille Installation funktioniert mit Gruppenrichtlinien und MDM-Werkzeugen.
Updates
Der Agent prüft alle vier Stunden auf Updates und verifiziert deren Signatur vor der Installation.
Konnektivität
Ausgehender Zugriff von den Endpunkten auf das Vigilante-Backend.
Backend
Containerisierte Dienste, bereitgestellt mit Docker Compose oder Helm.

Ein klarer nächster Schritt.

Entdecke, wie Vigilante zu deinen Endpunkten und deinem Team passt.

Demo vereinbaren