Seguridad que puedes inspeccionar.
Cómo protege Vigilante los comandos, los datos y a las personas que lo usan.
Controles
-
Comandos firmados
Firmas Ed25519, una ventana de validez de diez minutos, protección frente a repetición y vinculación a un dispositivo y a un tenant. Sin clave, el sistema se niega a actuar.
-
Actualizaciones firmadas
El agente verifica la firma Ed25519 de un manifiesto y un hash SHA-256 antes de ejecutar una actualización.
-
Identidad del dispositivo
Cada dispositivo guarda un token de corta duración protegido con Windows DPAPI y renovado automáticamente.
-
Aislamiento de tenants
El tenant procede de la identidad autenticada, nunca de la solicitud, y las consultas a la API se filtran por él.
-
Cifrado de datos sensibles
Los archivos en cuarentena, las claves de recuperación de BitLocker y las credenciales de los conectores se cifran con AES-256-GCM.
-
Registro de auditoría
Encadenado con HMAC, verificable y exportable con firma. Se conserva tres años por defecto.
-
Control de acceso
Roles granulares, delegación limitada en el tiempo entre tenants y verificación adicional con contraseña de un solo uso en las acciones sensibles.
-
Autoprotección del agente
El agente refuerza sus archivos y su servicio, se reinicia tras un fallo y genera una alerta cuando cambian sus binarios o su configuración.
-
Despliegue reforzado
Las imágenes de contenedor se fijan por digest, los valores de Helm de producción ejecutan los pods sin privilegios de root y con sistema de archivos de solo lectura, y las dependencias se analizan periódicamente en busca de vulnerabilidades conocidas.
Qué sale del endpoint.
Los valores por defecto se pueden configurar en cada despliegue.
| Datos | Qué son | Conservación o activador |
|---|---|---|
| Eventos de telemetría | Actividad de procesos, red, archivos, registro de Windows y DNS procedente del agente. | 90 días por defecto |
| Alertas y amenazas | Alertas correlacionadas y los registros de amenazas que las originan. | 1 año por defecto |
| Registro de auditoría y respuesta | Quién hizo qué y cada comando enviado a un endpoint. | 3 años por defecto |
| Paquetes de triaje forense | Registro de Windows, registros de eventos y otros artefactos. | Solo por orden de un operador |
| Claves de recuperación de BitLocker | Custodiadas de forma cifrada. | Solo si activas la custodia |
| Triaje con IA (opcional) | Si está activado, el contexto de la alerta, incluidas las líneas de comandos y las rutas de archivos, se envía al proveedor de modelos configurado. | Solo si lo activas |
Conviene saber
Un administrador local puede detener el servicio del agente. La protección contra manipulaciones a nivel de kernel no forma parte de la versión actual.
Vigilante ayuda a cumplir tus propias obligaciones del RGPD y de NIS2 con registros y evidencias. No hace que una organización cumpla la normativa por sí sola.
El siguiente paso, más claro.
Descubre cómo encaja Vigilante con tus endpoints y tu equipo.