Vigilante / Ressourcen

Verstehen, bevor du handelst.

Praktische Grundlagen zur Bewertung von Endpunkterkennung und Reaktion.

Leitfäden

EDR und bestehender Schutz

EDR ergänzt den bestehenden Endpunktschutz um Untersuchungs- und Reaktionskontext. Prüfe, wie Agent, Richtlinien und vorhandene Werkzeuge in deine Umgebung passen.

Die Bewertung vorbereiten

Erfasse Windows-Endpunkte, vorhandene Sicherheitswerkzeuge, zuständige Personen und Einschränkungen bei der Bereitstellung. Prüfe in einer Demo die Abläufe, die für dein Team wichtig sind.

Einen Reaktionsablauf vorbereiten

Lege fest, wer Nachweise prüft, wer eine Eindämmung autorisieren darf und wie Entscheidungen dokumentiert werden. Kläre diese Verantwortung vor der Aktivierung von Reaktionsmaßnahmen.

In einer Pilotgruppe bereitstellen

Wähle zehn bis fünfundzwanzig repräsentative Windows-Endpunkte, bestätige, dass Sysmon installiert ist, installiere das MSI mit deinem Lizenzschlüssel und prüfe eine Woche lang die Warnungen, bevor du Reaktionsmaßnahmen aktivierst.

Eine Warnung lesen

Beginne mit der Technik und dem Konfidenzwert, öffne die Ereignisse dahinter, prüfe die Gerätezeitachse und suche auf anderen Geräten nach dem gleichen Muster, bevor du entscheidest.

Glossar

Die Begriffe hinter der Endpunktsicherheit.

EDR
Endpunkterkennung und Reaktion (Endpoint Detection and Response): Software auf jedem Gerät, die Verhalten aufzeichnet, Warnungen auslöst und dich reagieren lässt.
MDR
Managed Detection and Response: Die Analysten eines Anbieters überwachen deine Telemetrie und reagieren für dich.
MITRE ATT&CK
Ein öffentlicher Katalog von Taktiken und Techniken von Angreifern, mit dem sich Erkennungen beschreiben und vergleichen lassen.
IOC
Indicator of Compromise (Kompromittierungsindikator): ein Artefakt wie ein Datei-Hash, eine Adresse oder eine Domain, das auf einen Einbruch hindeutet.
YARA
Eine Regelsprache, um Muster in Dateien und im Speicher zu finden.
Sysmon
Ein kostenloses Microsoft-Werkzeug, das detaillierte Prozess-, Netzwerk- und Dateiaktivität unter Windows protokolliert.
AMSI
Die Windows Antimalware Scan Interface, mit der Sicherheitssoftware Skripte prüfen kann, bevor sie laufen.
Playbook
Eine vordefinierte Abfolge von Reaktionsschritten, die startet, wenn eine Bedingung erfüllt ist.
Mandant
Eine getrennte Kundenumgebung innerhalb einer Plattform, mit eigenen Daten und Zugriffsregeln.
Laterale Bewegung
Wenn sich ein Angreifer von einem kompromittierten Gerät auf weitere Geräte ausbreitet.

Checkliste zur Bewertung

Fragen, die du jedem EDR-Anbieter stellen solltest, auch uns.

  • Welche Betriebssysteme werden heute im Produktivbetrieb unterstützt, und welche sind nur geplant?
  • Was sammelt der Agent, wohin gelangen die Daten und wie lange werden sie aufbewahrt?
  • Kann ich die Ereignisse hinter jeder Warnung sehen?
  • Wer kann eine Reaktionsmaßnahme auslösen, und wie wird sie freigegeben und dokumentiert?
  • Wie werden Befehle und Updates authentifiziert?
  • Was passiert, wenn der Agent die Verbindung verliert?
  • Wie werden Kundenumgebungen voneinander getrennt?
  • Was ist nötig, um eine Pilotgruppe bereitzustellen?
  • Welche Teile des Produkts sind allgemein verfügbar, und welche sind in der Beta?
  • Welche Nachweise kannst du mir zeigen, statt nur Behauptungen?

Fragen, die geklärt sein sollten

Welche Endpunkte unterstützt Vigilante?

Windows. Agents für Linux und macOS sind nicht Teil der aktuellen Version. Kläre Betriebssystemversionen und Anforderungen während der Bewertung.

Ersetzt es mein Antivirus?

Vigilante ergänzt den bestehenden Schutz um Verhaltenserkennung, Untersuchung und Reaktion. Die richtige Konfiguration hängt von deiner Umgebung ab.

Kann ich mehrere Kunden verwalten?

Ja. MSPs legen Kundenmandanten an, wechseln zwischen ihnen und delegieren Zugriff für begrenzte Zeit. Prüfe mit uns die Zugriffsgrenzen und Abläufe für deine Kundenumgebungen.

Was verlässt den Endpunkt?

Telemetrieereignisse gehen an dein Backend. Forensische Pakete und BitLocker-Schlüssel werden nur übertragen, wenn du sie anforderst oder die Hinterlegung aktivierst. Die Sicherheitsseite listet die Details auf.

Nutzt es KI?

KI-gestützte Triage ist optional und startet im reinen Überwachungsmodus. Wenn sie aktiviert ist, wird der Warnungskontext an den konfigurierten Modellanbieter gesendet.

Wie wird es bereitgestellt?

Installiere das MSI mit einem Lizenzschlüssel. Die stille Installation funktioniert mit Gruppenrichtlinien und MDM-Werkzeugen.

Gibt es eine öffentliche Preisliste?

Preise erhältst du auf Anfrage. Dein Angebot berücksichtigt Endpunkte, Betriebsmodell und vereinbarten Umfang.

Wie starte ich?

Kontaktiere Altovar für eine Demo und ein Gespräch über deine Umgebung. Die nächsten Schritte legen wir gemeinsam fest.

Ein klarer nächster Schritt.

Entdecke, wie Vigilante zu deinen Endpunkten und deinem Team passt.

Demo vereinbaren