Vigilante / Plateforme

Détecter, investiguer, répondre, gérer.

Vigilante transforme l’activité des terminaux Windows en alertes corrélées et donne à ton équipe des moyens d’agir signés et encadrés par des politiques.

Détecter

La télémétrie des terminaux Windows, transformée en signaux comportementaux.

Scénario illustratif

Un script contacte l’extérieur

  1. 01Un script démarre sur un poste de travail.
  2. 02Quelques instants plus tard, il ouvre une connexion sortante vers une adresse rarement vue.
  3. 03Une alerte corrélée est émise, avec les deux événements joints.
  • Activité des processus, du réseau et des fichiers

    Démarrages de processus, connexions réseau, chargements d’images, modifications de fichiers et du registre, et requêtes DNS, lus depuis les événements Sysmon.

  • Inspection des scripts

    Les scripts sont contrôlés via l’interface Windows AMSI.

  • Règles YARA signées

    Les règles d’analyse de fichiers arrivent dans un manifeste signé Ed25519 et se rechargent automatiquement.

  • Analyse DNS

    Des heuristiques d’entropie et de détection de tunnels signalent les domaines générés et le tunneling DNS.

  • Honeypots et surveillance de l’intégrité

    Fichiers leurres, et surveillance du fichier hosts, de la configuration de démarrage, des clés Run et des services.

  • Détecteurs d’attaques d’identité

    Sept détecteurs couvrent le Kerberoasting, les golden et silver tickets, la pulvérisation de mots de passe, DCSync, DCShadow et l’AS-REP roasting.

Bon à savoirLa télémétrie provient de Sysmon, qui doit déjà être installé sur le terminal. L’agent ne l’installe pas.

Investiguer

Une alerte, toute l’histoire.

Scénario illustratif

De l’alerte au récit

  1. 01Une alerte arrive avec sa technique ATT&CK et une valeur de confiance.
  2. 02Ouvre la chronologie de l’incident pour voir les événements à l’origine de l’alerte.
  3. 03Consulte la chronologie de l’appareil et cherche le même schéma sur d’autres appareils.
  • Corrélation comportementale

    Douze règles relient les événements par appareil et par tenant : mouvement latéral, extraction d’identifiants, beaconing de commande et contrôle, schémas de ransomware, chaînes de persistance, et plus encore.

  • Étiquetage MITRE ATT&CK

    Les détections portent des identifiants de techniques ATT&CK, et une vue de couverture montre les techniques réellement observées au cours des 90 derniers jours.

  • Dossiers et chronologies

    Regroupe les alertes en dossiers, suis une chronologie d’incident et une vue du récit de l’attaque, et consulte la chronologie de chaque appareil.

  • Chasse aux menaces

    Interroge la télémétrie avec des requêtes enregistrées et lance des chasses rétroactives sur l’historique conservé.

  • Triage forensique

    Sur ordre de l’opérateur, collecte un pack de triage signé : registre, journaux d’événements, prefetch, artefacts de navigateur, et plus encore.

  • Contexte des vulnérabilités

    Les données EPSS et CISA KEV sont synchronisées toutes les six heures pour t’aider à prioriser.

Bon à savoirLa correspondance automatique avec des flux de renseignement sur les menaces importés ne fait pas partie de la version actuelle.

Répondre

Agis vite et garde le contrôle.

Scénario illustratif

Contenir une intrusion suspectée

  1. 01Une alerte de type ransomware est émise.
  2. 02La politique détermine si l’action peut s’exécuter ou si elle nécessite une approbation.
  3. 03Une commande d’isolation signée part vers l’agent, et l’action est inscrite dans le journal d’audit.
  • Isoler un hôte

    Coupe un terminal compromis du réseau, puis rétablis-le quand il est sain.

  • Arrêter et mettre en quarantaine

    Arrête un processus malveillant et mets un fichier en quarantaine, chiffré avec AES-256-GCM.

  • Bloquer des adresses et des périphériques USB

    Bloque une adresse réseau ou un périphérique amovible.

  • Collecter des preuves

    Collecte forensique à la demande, et séquestre des clés de récupération BitLocker.

  • Commandes signées et limitées dans le temps

    Chaque commande est signée Ed25519, valable dix minutes, protégée contre le rejeu et liée à un seul appareil et à un seul tenant. Un agent sans la clé publique refuse d’agir.

  • Contrôles par politiques

    Des seuils de confiance et des niveaux d’autonomie déterminent ce qui peut s’exécuter automatiquement et ce qui attend une approbation.

  • Bouton d’urgence

    Une action d’urgence à l’échelle du tenant, soumise à une authentification renforcée par mot de passe à usage unique.

Bon à savoirUn shell distant en direct ne fait pas partie de la version actuelle.

Gérer

Conçu pour ceux qui l’exploitent.

Scénario illustratif

Intégrer un client

  1. 01Crée un tenant pour le client.
  2. 02Installe le MSI avec sa clé de licence.
  3. 03Donne l’accès à tes collègues pour une durée limitée.
  • Console de bureau

    Une console Windows avec listes de menaces, dossiers, chasse, vues des appareils, politiques et rapports, en six langues.

  • Rôles et authentification renforcée

    Rôles propriétaire, administrateur, analyste, lecteur et auditeur, avec authentification renforcée par mot de passe à usage unique pour les actions sensibles.

  • Tenants clients

    Les MSP créent et suspendent des tenants clients, passent de l’un à l’autre et délèguent l’accès pour une durée limitée.

  • Journal d’audit à altération détectable

    Chaque action sensible est inscrite dans un journal chaîné par HMAC, qui peut être vérifié et exporté avec une signature.

  • Export SIEM

    Transmets les événements en CEF, LEEF ou JSON via syslog.

  • Déploiement simple

    Installe avec un MSI standard et une clé de licence. L’installation silencieuse fonctionne avec les stratégies de groupe et les outils MDM.

Bon à savoirLa livraison par webhook et les canaux d’alerte par messagerie instantanée ne sont pas encore disponibles.

Comment les éléments s’articulent.

Un agent Windows, un ensemble de services backend et une console qui lit ses données via l’API.

  1. 01

    Agent Windows

    Un service qui surveille le terminal et exécute les commandes vérifiées.

  2. 02

    Ingestion

    Reçoit la télémétrie en HTTPS avec un jeton propre à chaque appareil.

  3. 03

    Corrélation

    Applique douze règles par appareil et par tenant, et étiquette les techniques.

  4. 04

    Contrôle par politique

    Applique les seuils de confiance et les niveaux d’autonomie.

  5. 05

    Commande signée

    Retourne à l’agent, qui la vérifie avant d’agir.

Prérequis et déploiement.

Terminaux
Windows. Les agents pour Linux et macOS ne font pas partie de la version actuelle.
Source de télémétrie
Sysmon, installé sur chaque terminal.
Installation
Un MSI standard et une clé de licence. L’installation silencieuse fonctionne avec les stratégies de groupe et les outils MDM.
Mises à jour
L’agent recherche des mises à jour toutes les quatre heures et vérifie leur signature avant de les installer.
Connectivité
Accès sortant des terminaux vers le backend Vigilante.
Backend
Services conteneurisés, déployés avec Docker Compose ou Helm.

La prochaine étape, plus claire.

Découvre comment Vigilante s’adapte à tes terminaux et à ton équipe.

Réserver une démo