Détecter, investiguer, répondre, gérer.
Vigilante transforme l’activité des terminaux Windows en alertes corrélées et donne à ton équipe des moyens d’agir signés et encadrés par des politiques.
Détecter
La télémétrie des terminaux Windows, transformée en signaux comportementaux.
Scénario illustratif
Un script contacte l’extérieur
- 01Un script démarre sur un poste de travail.
- 02Quelques instants plus tard, il ouvre une connexion sortante vers une adresse rarement vue.
- 03Une alerte corrélée est émise, avec les deux événements joints.
Activité des processus, du réseau et des fichiers
Démarrages de processus, connexions réseau, chargements d’images, modifications de fichiers et du registre, et requêtes DNS, lus depuis les événements Sysmon.
Inspection des scripts
Les scripts sont contrôlés via l’interface Windows AMSI.
Règles YARA signées
Les règles d’analyse de fichiers arrivent dans un manifeste signé Ed25519 et se rechargent automatiquement.
Analyse DNS
Des heuristiques d’entropie et de détection de tunnels signalent les domaines générés et le tunneling DNS.
Honeypots et surveillance de l’intégrité
Fichiers leurres, et surveillance du fichier hosts, de la configuration de démarrage, des clés Run et des services.
Détecteurs d’attaques d’identité
Sept détecteurs couvrent le Kerberoasting, les golden et silver tickets, la pulvérisation de mots de passe, DCSync, DCShadow et l’AS-REP roasting.
Bon à savoirLa télémétrie provient de Sysmon, qui doit déjà être installé sur le terminal. L’agent ne l’installe pas.
Investiguer
Une alerte, toute l’histoire.
Scénario illustratif
De l’alerte au récit
- 01Une alerte arrive avec sa technique ATT&CK et une valeur de confiance.
- 02Ouvre la chronologie de l’incident pour voir les événements à l’origine de l’alerte.
- 03Consulte la chronologie de l’appareil et cherche le même schéma sur d’autres appareils.
Corrélation comportementale
Douze règles relient les événements par appareil et par tenant : mouvement latéral, extraction d’identifiants, beaconing de commande et contrôle, schémas de ransomware, chaînes de persistance, et plus encore.
Étiquetage MITRE ATT&CK
Les détections portent des identifiants de techniques ATT&CK, et une vue de couverture montre les techniques réellement observées au cours des 90 derniers jours.
Dossiers et chronologies
Regroupe les alertes en dossiers, suis une chronologie d’incident et une vue du récit de l’attaque, et consulte la chronologie de chaque appareil.
Chasse aux menaces
Interroge la télémétrie avec des requêtes enregistrées et lance des chasses rétroactives sur l’historique conservé.
Triage forensique
Sur ordre de l’opérateur, collecte un pack de triage signé : registre, journaux d’événements, prefetch, artefacts de navigateur, et plus encore.
Contexte des vulnérabilités
Les données EPSS et CISA KEV sont synchronisées toutes les six heures pour t’aider à prioriser.
Bon à savoirLa correspondance automatique avec des flux de renseignement sur les menaces importés ne fait pas partie de la version actuelle.
Répondre
Agis vite et garde le contrôle.
Scénario illustratif
Contenir une intrusion suspectée
- 01Une alerte de type ransomware est émise.
- 02La politique détermine si l’action peut s’exécuter ou si elle nécessite une approbation.
- 03Une commande d’isolation signée part vers l’agent, et l’action est inscrite dans le journal d’audit.
Isoler un hôte
Coupe un terminal compromis du réseau, puis rétablis-le quand il est sain.
Arrêter et mettre en quarantaine
Arrête un processus malveillant et mets un fichier en quarantaine, chiffré avec AES-256-GCM.
Bloquer des adresses et des périphériques USB
Bloque une adresse réseau ou un périphérique amovible.
Collecter des preuves
Collecte forensique à la demande, et séquestre des clés de récupération BitLocker.
Commandes signées et limitées dans le temps
Chaque commande est signée Ed25519, valable dix minutes, protégée contre le rejeu et liée à un seul appareil et à un seul tenant. Un agent sans la clé publique refuse d’agir.
Contrôles par politiques
Des seuils de confiance et des niveaux d’autonomie déterminent ce qui peut s’exécuter automatiquement et ce qui attend une approbation.
Bouton d’urgence
Une action d’urgence à l’échelle du tenant, soumise à une authentification renforcée par mot de passe à usage unique.
Bon à savoirUn shell distant en direct ne fait pas partie de la version actuelle.
Gérer
Conçu pour ceux qui l’exploitent.
Scénario illustratif
Intégrer un client
- 01Crée un tenant pour le client.
- 02Installe le MSI avec sa clé de licence.
- 03Donne l’accès à tes collègues pour une durée limitée.
Console de bureau
Une console Windows avec listes de menaces, dossiers, chasse, vues des appareils, politiques et rapports, en six langues.
Rôles et authentification renforcée
Rôles propriétaire, administrateur, analyste, lecteur et auditeur, avec authentification renforcée par mot de passe à usage unique pour les actions sensibles.
Tenants clients
Les MSP créent et suspendent des tenants clients, passent de l’un à l’autre et délèguent l’accès pour une durée limitée.
Journal d’audit à altération détectable
Chaque action sensible est inscrite dans un journal chaîné par HMAC, qui peut être vérifié et exporté avec une signature.
Export SIEM
Transmets les événements en CEF, LEEF ou JSON via syslog.
Déploiement simple
Installe avec un MSI standard et une clé de licence. L’installation silencieuse fonctionne avec les stratégies de groupe et les outils MDM.
Bon à savoirLa livraison par webhook et les canaux d’alerte par messagerie instantanée ne sont pas encore disponibles.
Comment les éléments s’articulent.
Un agent Windows, un ensemble de services backend et une console qui lit ses données via l’API.
- 01
Agent Windows
Un service qui surveille le terminal et exécute les commandes vérifiées.
- 02
Ingestion
Reçoit la télémétrie en HTTPS avec un jeton propre à chaque appareil.
- 03
Corrélation
Applique douze règles par appareil et par tenant, et étiquette les techniques.
- 04
Contrôle par politique
Applique les seuils de confiance et les niveaux d’autonomie.
- 05
Commande signée
Retourne à l’agent, qui la vérifie avant d’agir.
Prérequis et déploiement.
- Terminaux
- Windows. Les agents pour Linux et macOS ne font pas partie de la version actuelle.
- Source de télémétrie
- Sysmon, installé sur chaque terminal.
- Installation
- Un MSI standard et une clé de licence. L’installation silencieuse fonctionne avec les stratégies de groupe et les outils MDM.
- Mises à jour
- L’agent recherche des mises à jour toutes les quatre heures et vérifie leur signature avant de les installer.
- Connectivité
- Accès sortant des terminaux vers le backend Vigilante.
- Backend
- Services conteneurisés, déployés avec Docker Compose ou Helm.
La prochaine étape, plus claire.
Découvre comment Vigilante s’adapte à tes terminaux et à ton équipe.