Detectar, investigar, responder, gestionar.
Vigilante convierte la actividad de los endpoints Windows en alertas correlacionadas y ofrece a tu equipo acciones firmadas y controladas por políticas.
Detectar
Telemetría de endpoints Windows convertida en señales de comportamiento.
Escenario de ejemplo
Un script se comunica con el exterior
- 01Se inicia un script en una estación de trabajo.
- 02Poco después abre una conexión saliente hacia una dirección poco habitual.
- 03Se genera una única alerta correlacionada, con ambos eventos adjuntos.
Actividad de procesos, red y archivos
Inicios de procesos, conexiones de red, cargas de imágenes, cambios en archivos y en el registro de Windows, y consultas DNS, leídos de los eventos de Sysmon.
Inspección de scripts
Los scripts se comprueban a través de la interfaz AMSI de Windows.
Reglas YARA firmadas
Las reglas de análisis de archivos llegan en un manifiesto firmado con Ed25519 y se recargan automáticamente.
Análisis de DNS
Heurísticas de entropía y de tunelización señalan dominios generados y tunelización DNS.
Señuelos y supervisión de integridad
Archivos canario y supervisión del archivo hosts, de la configuración de arranque, de las claves Run y de los servicios.
Detectores de ataques a la identidad
Siete detectores cubren Kerberoasting, golden tickets y silver tickets, pulverización de contraseñas, DCSync, DCShadow y AS-REP roasting.
Conviene saberLa telemetría procede de Sysmon, que ya debe estar instalado en el endpoint. El agente no lo instala.
Investigar
Una alerta, toda la historia.
Escenario de ejemplo
De la alerta a la historia
- 01Llega una alerta con su técnica ATT&CK y un valor de confianza.
- 02Abre la cronología del incidente para ver los eventos que hay detrás.
- 03Revisa la cronología del dispositivo y busca el mismo patrón en otros dispositivos.
Correlación de comportamiento
Doce reglas enlazan eventos por dispositivo y por tenant: movimiento lateral, volcado de credenciales, balizamiento de comando y control, patrones de ransomware, cadenas de persistencia y más.
Etiquetado con MITRE ATT&CK
Las detecciones incluyen identificadores de técnicas ATT&CK, y una vista de cobertura muestra las técnicas realmente observadas en los últimos 90 días.
Casos y cronologías
Agrupa alertas en casos, sigue la cronología de un incidente y una vista de la historia del ataque, y revisa la cronología de cada dispositivo.
Búsqueda de amenazas
Busca en la telemetría con consultas guardadas y ejecuta búsquedas retrospectivas sobre el historial almacenado.
Triaje forense
Por orden de un operador, recopila un paquete de triaje firmado: registro de Windows, registros de eventos, prefetch, artefactos del navegador y más.
Contexto de vulnerabilidades
Los datos de EPSS y CISA KEV se sincronizan cada seis horas para ayudarte a priorizar.
Conviene saberLa coincidencia automática con fuentes de inteligencia de amenazas importadas no forma parte de la versión actual.
Responder
Actúa con rapidez y mantén el control.
Escenario de ejemplo
Contener una posible intrusión
- 01Se genera una alerta con un patrón de ransomware.
- 02La política decide si la acción puede ejecutarse o necesita aprobación.
- 03Un comando de aislamiento firmado llega al agente y la acción queda anotada en el registro de auditoría.
Aislar un equipo
Corta la conexión de red de un endpoint comprometido y vuelve a conectarlo cuando esté limpio.
Finalizar y poner en cuarentena
Detén un proceso malicioso y pon un archivo en cuarentena, cifrado con AES-256-GCM.
Bloquear direcciones y USB
Bloquea una dirección de red o un dispositivo extraíble.
Recopilar evidencias
Recopilación forense bajo demanda y custodia de las claves de recuperación de BitLocker.
Comandos firmados y con tiempo limitado
Cada comando está firmado con Ed25519, es válido durante diez minutos, está protegido frente a repetición y queda vinculado a un dispositivo y a un tenant. Un agente sin la clave pública se niega a actuar.
Controles de políticas
Los umbrales de confianza y los niveles de autonomía determinan qué puede ejecutarse automáticamente y qué espera aprobación.
Botón de pánico
Una acción de emergencia para todo el tenant, protegida con verificación adicional mediante contraseña de un solo uso.
Conviene saberUna shell remota en vivo no forma parte de la versión actual.
Gestionar
Pensado para quienes lo operan.
Escenario de ejemplo
Incorporar a un cliente
- 01Crea un tenant para el cliente.
- 02Instala el MSI con su clave de licencia.
- 03Da acceso a tus compañeros durante un tiempo limitado.
Consola de escritorio
Una consola para Windows con listas de amenazas, casos, búsqueda, vistas de dispositivos, políticas e informes, en seis idiomas.
Roles y verificación adicional
Roles de propietario, administrador, analista, lector y auditor, con verificación adicional mediante contraseña de un solo uso en las acciones sensibles.
Tenants de clientes
Los MSP crean, suspenden y cambian entre tenants de clientes, y delegan el acceso durante un tiempo limitado.
Registro de auditoría con detección de manipulaciones
Cada acción sensible se anota en un registro encadenado con HMAC que se puede verificar y exportar con firma.
Exportación a SIEM
Reenvía eventos en CEF, LEEF o JSON mediante syslog.
Despliegue sencillo
Instala con un MSI estándar y una clave de licencia. La instalación silenciosa funciona con directivas de grupo y herramientas MDM.
Conviene saberLa entrega por webhook y los canales de alerta por chat aún no están disponibles.
Cómo encajan las piezas.
Un agente de Windows, un conjunto de servicios de backend y una consola que lee de la API.
- 01
Agente de Windows
Un servicio que vigila el endpoint y ejecuta los comandos verificados.
- 02
Ingesta
Recibe la telemetría por HTTPS con un token por dispositivo.
- 03
Correlación
Aplica doce reglas por dispositivo y tenant, y etiqueta las técnicas.
- 04
Control de políticas
Aplica umbrales de confianza y niveles de autonomía.
- 05
Comando firmado
Vuelve al agente, que lo verifica antes de actuar.
Requisitos y despliegue.
- Endpoints
- Windows. Los agentes para Linux y macOS no forman parte de la versión actual.
- Fuente de telemetría
- Sysmon, instalado en cada endpoint.
- Instalación
- Un MSI estándar y una clave de licencia. La instalación silenciosa funciona con directivas de grupo y herramientas MDM.
- Actualizaciones
- El agente busca actualizaciones cada cuatro horas y verifica su firma antes de instalarlas.
- Conectividad
- Acceso saliente desde los endpoints al backend de Vigilante.
- Backend
- Servicios en contenedores, desplegados con Docker Compose o Helm.
El siguiente paso, más claro.
Descubre cómo encaja Vigilante con tus endpoints y tu equipo.