Vigilante / Piattaforma

Rileva, indaga, rispondi, gestisci.

Vigilante trasforma l’attività degli endpoint Windows in avvisi correlati e offre al tuo team azioni firmate e soggette a policy.

Rileva

La telemetria degli endpoint Windows, trasformata in segnali comportamentali.

Scenario illustrativo

Uno script contatta l’esterno

  1. 01Uno script parte su una workstation.
  2. 02Pochi istanti dopo apre una connessione in uscita verso un indirizzo raramente visto.
  3. 03Viene generato un unico avviso correlato, con entrambi gli eventi allegati.
  • Attività di processi, rete e file

    Avvio di processi, connessioni di rete, caricamenti di immagini, modifiche a file e registro di sistema e query DNS, letti dagli eventi Sysmon.

  • Ispezione degli script

    Gli script vengono controllati tramite l’interfaccia AMSI di Windows.

  • Regole YARA firmate

    Le regole di scansione dei file arrivano come manifest firmato con Ed25519 e si ricaricano automaticamente.

  • Analisi DNS

    Euristiche di entropia e tunneling segnalano domini generati e tunneling DNS.

  • Honeypot e monitoraggio dell’integrità

    File canary e controlli sul file hosts, sulla configurazione di avvio, sulle chiavi Run e sui servizi.

  • Rilevatori di attacchi all’identità

    Sette rilevatori coprono Kerberoasting, golden e silver ticket, password spray, DCSync, DCShadow e AS-REP roasting.

Da sapereLa telemetria proviene da Sysmon, che deve essere già installato sull’endpoint. L’agente non lo installa.

Indaga

Un avviso, tutta la storia.

Scenario illustrativo

Dall’avviso alla storia

  1. 01Arriva un avviso con la sua tecnica ATT&CK e un valore di confidenza.
  2. 02Apri la cronologia dell’incidente per vedere gli eventi che lo hanno generato.
  3. 03Controlla la cronologia del dispositivo e cerca lo stesso schema sugli altri dispositivi.
  • Correlazione dei comportamenti

    Dodici regole collegano gli eventi per dispositivo e per tenant: movimento laterale, dumping delle credenziali, beaconing command-and-control, schemi di ransomware, catene di persistenza e altro.

  • Etichette MITRE ATT&CK

    I rilevamenti riportano gli identificativi delle tecniche ATT&CK e una vista di copertura mostra le tecniche effettivamente osservate negli ultimi 90 giorni.

  • Casi e cronologie

    Raggruppa gli avvisi in casi, segui la cronologia dell’incidente e la vista della storia dell’attacco, ed esamina la cronologia di ciascun dispositivo.

  • Threat hunting

    Cerca nella telemetria con query salvate ed esegui ricerche retroattive sullo storico conservato.

  • Triage forense

    Su comando dell’operatore, raccogli un pacchetto di triage firmato: registro di sistema, registri eventi, prefetch, artefatti del browser e altro.

  • Contesto sulle vulnerabilità

    I dati EPSS e CISA KEV vengono sincronizzati ogni sei ore per aiutarti a stabilire le priorità.

Da sapereLa corrispondenza automatica con feed di threat intelligence importati non fa parte della versione attuale.

Rispondi

Agisci in fretta e resta al comando.

Scenario illustrativo

Contenere una sospetta intrusione

  1. 01Viene generato un avviso per uno schema tipico del ransomware.
  2. 02La policy stabilisce se l’azione può partire o richiede approvazione.
  3. 03Un comando di isolamento firmato arriva all’agente e l’azione viene scritta nel registro di audit.
  • Isola un host

    Isola dalla rete un endpoint compromesso e riabilitalo quando è pulito.

  • Termina e metti in quarantena

    Ferma un processo malevolo e metti in quarantena un file, cifrato con AES-256-GCM.

  • Blocca indirizzi e USB

    Blocca un indirizzo di rete o un dispositivo rimovibile.

  • Raccogli le evidenze

    Raccolta forense su richiesta ed escrow delle chiavi di ripristino BitLocker.

  • Comandi firmati e a durata limitata

    Ogni comando è firmato con Ed25519, valido per dieci minuti, protetto dal replay e legato a un solo dispositivo e a un solo tenant. Un agente senza la chiave pubblica rifiuta di agire.

  • Controlli di policy

    Soglie di confidenza e livelli di autonomia stabiliscono cosa può partire in automatico e cosa attende approvazione.

  • Pulsante di emergenza

    Un’azione di emergenza su tutto il tenant, protetta da una verifica aggiuntiva con password monouso.

Da sapereUna shell remota in tempo reale non fa parte della versione attuale.

Gestisci

Pensato per chi lo gestisce ogni giorno.

Scenario illustrativo

Attivare un nuovo cliente

  1. 01Crea un tenant per il cliente.
  2. 02Installa l’MSI con la sua chiave di licenza.
  3. 03Dai ai colleghi accesso per un periodo limitato.
  • Console desktop

    Una console Windows con elenchi delle minacce, casi, hunting, viste dei dispositivi, policy e report, in sei lingue.

  • Ruoli e verifica aggiuntiva

    Ruoli di proprietario, amministratore, analista, visualizzatore e auditor, con verifica aggiuntiva tramite password monouso sulle azioni sensibili.

  • Tenant dei clienti

    Gli MSP creano e sospendono i tenant dei clienti, passano dall’uno all’altro e delegano l’accesso per un periodo limitato.

  • Registro di audit che rivela manomissioni

    Ogni azione sensibile viene scritta in un registro con catena HMAC, che si può verificare ed esportare con una firma.

  • Esportazione SIEM

    Inoltra gli eventi in CEF, LEEF o JSON via syslog.

  • Distribuzione semplice

    Installa con un MSI standard e una chiave di licenza. L’installazione silenziosa funziona con Group Policy e strumenti MDM.

Da sapereL’invio tramite webhook e i canali di avviso via chat non sono ancora disponibili.

Come si incastrano i pezzi.

Un agente Windows, un insieme di servizi backend e una console che legge dall’API.

  1. 01

    Agente Windows

    Un servizio che monitora l’endpoint ed esegue i comandi verificati.

  2. 02

    Ingestione

    Riceve la telemetria via HTTPS con un token per dispositivo.

  3. 03

    Correlazione

    Applica dodici regole per dispositivo e tenant ed etichetta le tecniche.

  4. 04

    Controllo di policy

    Applica soglie di confidenza e livelli di autonomia.

  5. 05

    Comando firmato

    Torna all’agente, che lo verifica prima di agire.

Requisiti e distribuzione.

Endpoint
Windows. Gli agenti per Linux e macOS non fanno parte della versione attuale.
Fonte della telemetria
Sysmon, installato su ogni endpoint.
Installazione
Un MSI standard e una chiave di licenza. L’installazione silenziosa funziona con Group Policy e strumenti MDM.
Aggiornamenti
L’agente cerca aggiornamenti ogni quattro ore e ne verifica la firma prima di installarli.
Connettività
Accesso in uscita dagli endpoint verso il backend di Vigilante.
Backend
Servizi containerizzati, distribuiti con Docker Compose o Helm.

Il prossimo passo, più chiaro.

Scopri come Vigilante si adatta ai tuoi endpoint e al tuo team.

Prenota una demo