Comprender antes de actuar.
Puntos de partida prácticos para evaluar la detección y respuesta en endpoints.
Guías
EDR y protección existente
El EDR aporta contexto de investigación y respuesta junto a la protección de endpoints existente. Evalúa cómo encajan el agente, las políticas y las herramientas actuales en tu entorno.
Prepara tu evaluación
Enumera tus endpoints Windows, las herramientas de seguridad actuales, los operadores responsables y las restricciones de despliegue. Usa una demo para revisar los flujos de trabajo que importan a tu equipo.
Prepara el flujo de respuesta
Define quién revisa las evidencias, quién puede autorizar la contención y cómo se registran las decisiones. Revisa estas responsabilidades antes de activar las acciones de respuesta.
Despliega en un grupo piloto
Elige entre diez y veinticinco endpoints Windows representativos, confirma que Sysmon está instalado, instala el MSI con tu clave de licencia y revisa las alertas durante una semana antes de activar las acciones de respuesta.
Lee una alerta
Empieza por la técnica y el valor de confianza, abre los eventos que hay detrás, revisa la cronología del dispositivo y busca el mismo patrón en otros dispositivos antes de decidir.
Glosario
Los términos de la seguridad de endpoints.
- EDR
- Detección y respuesta en endpoints: software instalado en cada dispositivo que registra el comportamiento, genera alertas y te permite responder.
- MDR
- Detección y respuesta gestionadas: los analistas de un proveedor supervisan tu telemetría y responden por ti.
- MITRE ATT&CK
- Un catálogo público de tácticas y técnicas de los atacantes, que sirve para describir y comparar detecciones.
- IOC
- Indicador de compromiso: un artefacto, como el hash de un archivo, una dirección o un dominio, que sugiere una intrusión.
- YARA
- Un lenguaje de reglas para buscar patrones en archivos y en memoria.
- Sysmon
- Una herramienta gratuita de Microsoft que registra actividad detallada de procesos, red y archivos en Windows.
- AMSI
- La interfaz de análisis antimalware de Windows, que permite al software de seguridad inspeccionar los scripts antes de que se ejecuten.
- Procedimiento
- Una secuencia predefinida de pasos de respuesta que se inicia cuando se cumple una condición.
- Tenant
- Un entorno de cliente independiente dentro de una misma plataforma, con sus propios datos y reglas de acceso.
- Movimiento lateral
- Cuando un atacante pasa de un dispositivo comprometido a otros.
Lista de evaluación
Preguntas que conviene hacer a cualquier proveedor de EDR, incluidos nosotros.
- ¿Qué sistemas operativos se admiten hoy en producción y cuáles están solo planificados?
- ¿Qué recopila el agente, adónde va y cuánto tiempo se conserva?
- ¿Puedo ver los eventos que hay detrás de cada alerta?
- ¿Quién puede activar una acción de respuesta, y cómo se aprueba y se registra?
- ¿Cómo se autentican los comandos y las actualizaciones?
- ¿Qué ocurre si el agente pierde la conectividad?
- ¿Cómo se mantienen separados los entornos de los clientes?
- ¿Qué hace falta para desplegar en un grupo piloto?
- ¿Qué partes del producto están disponibles con carácter general y cuáles están en beta?
- ¿Qué evidencias puedes mostrarme, en lugar de afirmaciones?
Preguntas que conviene aclarar
¿Qué endpoints admite Vigilante?
Windows. Los agentes para Linux y macOS no forman parte de la versión actual. Confirma las versiones del sistema operativo y los requisitos durante la evaluación.
¿Sustituye a mi antivirus?
Vigilante añade detección de comportamiento, investigación y respuesta junto a la protección existente. La configuración adecuada depende de tu entorno.
¿Puedo gestionar varios clientes?
Sí. Los MSP crean tenants de clientes, cambian entre ellos y delegan el acceso durante un tiempo limitado. Revisa con nosotros los límites de acceso y los flujos de tus entornos de clientes.
¿Qué sale del endpoint?
Los eventos de telemetría van a tu backend. Los paquetes forenses y las claves de BitLocker solo se transfieren cuando los pides o activas la custodia. La página de seguridad enumera los detalles.
¿Usa IA?
El triaje asistido por IA es opcional y empieza en modo de solo supervisión. Si se activa, el contexto de la alerta se envía al proveedor de modelos configurado.
¿Cómo se despliega?
Instala el MSI con una clave de licencia. La instalación silenciosa funciona con directivas de grupo y herramientas MDM.
¿Existe una lista pública de precios?
Los precios se facilitan mediante presupuesto. La propuesta considera tus endpoints, modelo operativo y alcance acordado.
¿Cómo empiezo?
Contacta con Altovar para organizar una demo y hablar de tu entorno. Definimos juntos los siguientes pasos.
El siguiente paso, más claro.
Descubre cómo encaja Vigilante con tus endpoints y tu equipo.