Vigilante / Plataforma

Detectar, investigar, responder, gestionar.

Vigilante convierte la actividad de los endpoints Windows en alertas correlacionadas y ofrece a tu equipo acciones firmadas y controladas por políticas.

Detectar

Telemetría de endpoints Windows convertida en señales de comportamiento.

Escenario de ejemplo

Un script se comunica con el exterior

  1. 01Se inicia un script en una estación de trabajo.
  2. 02Poco después abre una conexión saliente hacia una dirección poco habitual.
  3. 03Se genera una única alerta correlacionada, con ambos eventos adjuntos.
  • Actividad de procesos, red y archivos

    Inicios de procesos, conexiones de red, cargas de imágenes, cambios en archivos y en el registro de Windows, y consultas DNS, leídos de los eventos de Sysmon.

  • Inspección de scripts

    Los scripts se comprueban a través de la interfaz AMSI de Windows.

  • Reglas YARA firmadas

    Las reglas de análisis de archivos llegan en un manifiesto firmado con Ed25519 y se recargan automáticamente.

  • Análisis de DNS

    Heurísticas de entropía y de tunelización señalan dominios generados y tunelización DNS.

  • Señuelos y supervisión de integridad

    Archivos canario y supervisión del archivo hosts, de la configuración de arranque, de las claves Run y de los servicios.

  • Detectores de ataques a la identidad

    Siete detectores cubren Kerberoasting, golden tickets y silver tickets, pulverización de contraseñas, DCSync, DCShadow y AS-REP roasting.

Conviene saberLa telemetría procede de Sysmon, que ya debe estar instalado en el endpoint. El agente no lo instala.

Investigar

Una alerta, toda la historia.

Escenario de ejemplo

De la alerta a la historia

  1. 01Llega una alerta con su técnica ATT&CK y un valor de confianza.
  2. 02Abre la cronología del incidente para ver los eventos que hay detrás.
  3. 03Revisa la cronología del dispositivo y busca el mismo patrón en otros dispositivos.
  • Correlación de comportamiento

    Doce reglas enlazan eventos por dispositivo y por tenant: movimiento lateral, volcado de credenciales, balizamiento de comando y control, patrones de ransomware, cadenas de persistencia y más.

  • Etiquetado con MITRE ATT&CK

    Las detecciones incluyen identificadores de técnicas ATT&CK, y una vista de cobertura muestra las técnicas realmente observadas en los últimos 90 días.

  • Casos y cronologías

    Agrupa alertas en casos, sigue la cronología de un incidente y una vista de la historia del ataque, y revisa la cronología de cada dispositivo.

  • Búsqueda de amenazas

    Busca en la telemetría con consultas guardadas y ejecuta búsquedas retrospectivas sobre el historial almacenado.

  • Triaje forense

    Por orden de un operador, recopila un paquete de triaje firmado: registro de Windows, registros de eventos, prefetch, artefactos del navegador y más.

  • Contexto de vulnerabilidades

    Los datos de EPSS y CISA KEV se sincronizan cada seis horas para ayudarte a priorizar.

Conviene saberLa coincidencia automática con fuentes de inteligencia de amenazas importadas no forma parte de la versión actual.

Responder

Actúa con rapidez y mantén el control.

Escenario de ejemplo

Contener una posible intrusión

  1. 01Se genera una alerta con un patrón de ransomware.
  2. 02La política decide si la acción puede ejecutarse o necesita aprobación.
  3. 03Un comando de aislamiento firmado llega al agente y la acción queda anotada en el registro de auditoría.
  • Aislar un equipo

    Corta la conexión de red de un endpoint comprometido y vuelve a conectarlo cuando esté limpio.

  • Finalizar y poner en cuarentena

    Detén un proceso malicioso y pon un archivo en cuarentena, cifrado con AES-256-GCM.

  • Bloquear direcciones y USB

    Bloquea una dirección de red o un dispositivo extraíble.

  • Recopilar evidencias

    Recopilación forense bajo demanda y custodia de las claves de recuperación de BitLocker.

  • Comandos firmados y con tiempo limitado

    Cada comando está firmado con Ed25519, es válido durante diez minutos, está protegido frente a repetición y queda vinculado a un dispositivo y a un tenant. Un agente sin la clave pública se niega a actuar.

  • Controles de políticas

    Los umbrales de confianza y los niveles de autonomía determinan qué puede ejecutarse automáticamente y qué espera aprobación.

  • Botón de pánico

    Una acción de emergencia para todo el tenant, protegida con verificación adicional mediante contraseña de un solo uso.

Conviene saberUna shell remota en vivo no forma parte de la versión actual.

Gestionar

Pensado para quienes lo operan.

Escenario de ejemplo

Incorporar a un cliente

  1. 01Crea un tenant para el cliente.
  2. 02Instala el MSI con su clave de licencia.
  3. 03Da acceso a tus compañeros durante un tiempo limitado.
  • Consola de escritorio

    Una consola para Windows con listas de amenazas, casos, búsqueda, vistas de dispositivos, políticas e informes, en seis idiomas.

  • Roles y verificación adicional

    Roles de propietario, administrador, analista, lector y auditor, con verificación adicional mediante contraseña de un solo uso en las acciones sensibles.

  • Tenants de clientes

    Los MSP crean, suspenden y cambian entre tenants de clientes, y delegan el acceso durante un tiempo limitado.

  • Registro de auditoría con detección de manipulaciones

    Cada acción sensible se anota en un registro encadenado con HMAC que se puede verificar y exportar con firma.

  • Exportación a SIEM

    Reenvía eventos en CEF, LEEF o JSON mediante syslog.

  • Despliegue sencillo

    Instala con un MSI estándar y una clave de licencia. La instalación silenciosa funciona con directivas de grupo y herramientas MDM.

Conviene saberLa entrega por webhook y los canales de alerta por chat aún no están disponibles.

Cómo encajan las piezas.

Un agente de Windows, un conjunto de servicios de backend y una consola que lee de la API.

  1. 01

    Agente de Windows

    Un servicio que vigila el endpoint y ejecuta los comandos verificados.

  2. 02

    Ingesta

    Recibe la telemetría por HTTPS con un token por dispositivo.

  3. 03

    Correlación

    Aplica doce reglas por dispositivo y tenant, y etiqueta las técnicas.

  4. 04

    Control de políticas

    Aplica umbrales de confianza y niveles de autonomía.

  5. 05

    Comando firmado

    Vuelve al agente, que lo verifica antes de actuar.

Requisitos y despliegue.

Endpoints
Windows. Los agentes para Linux y macOS no forman parte de la versión actual.
Fuente de telemetría
Sysmon, instalado en cada endpoint.
Instalación
Un MSI estándar y una clave de licencia. La instalación silenciosa funciona con directivas de grupo y herramientas MDM.
Actualizaciones
El agente busca actualizaciones cada cuatro horas y verifica su firma antes de instalarlas.
Conectividad
Acceso saliente desde los endpoints al backend de Vigilante.
Backend
Servicios en contenedores, desplegados con Docker Compose o Helm.

El siguiente paso, más claro.

Descubre cómo encaja Vigilante con tus endpoints y tu equipo.

Solicitar demo