Rileva, indaga, rispondi, gestisci.
Vigilante trasforma l’attività degli endpoint Windows in avvisi correlati e offre al tuo team azioni firmate e soggette a policy.
Rileva
La telemetria degli endpoint Windows, trasformata in segnali comportamentali.
Scenario illustrativo
Uno script contatta l’esterno
- 01Uno script parte su una workstation.
- 02Pochi istanti dopo apre una connessione in uscita verso un indirizzo raramente visto.
- 03Viene generato un unico avviso correlato, con entrambi gli eventi allegati.
Attività di processi, rete e file
Avvio di processi, connessioni di rete, caricamenti di immagini, modifiche a file e registro di sistema e query DNS, letti dagli eventi Sysmon.
Ispezione degli script
Gli script vengono controllati tramite l’interfaccia AMSI di Windows.
Regole YARA firmate
Le regole di scansione dei file arrivano come manifest firmato con Ed25519 e si ricaricano automaticamente.
Analisi DNS
Euristiche di entropia e tunneling segnalano domini generati e tunneling DNS.
Honeypot e monitoraggio dell’integrità
File canary e controlli sul file hosts, sulla configurazione di avvio, sulle chiavi Run e sui servizi.
Rilevatori di attacchi all’identità
Sette rilevatori coprono Kerberoasting, golden e silver ticket, password spray, DCSync, DCShadow e AS-REP roasting.
Da sapereLa telemetria proviene da Sysmon, che deve essere già installato sull’endpoint. L’agente non lo installa.
Indaga
Un avviso, tutta la storia.
Scenario illustrativo
Dall’avviso alla storia
- 01Arriva un avviso con la sua tecnica ATT&CK e un valore di confidenza.
- 02Apri la cronologia dell’incidente per vedere gli eventi che lo hanno generato.
- 03Controlla la cronologia del dispositivo e cerca lo stesso schema sugli altri dispositivi.
Correlazione dei comportamenti
Dodici regole collegano gli eventi per dispositivo e per tenant: movimento laterale, dumping delle credenziali, beaconing command-and-control, schemi di ransomware, catene di persistenza e altro.
Etichette MITRE ATT&CK
I rilevamenti riportano gli identificativi delle tecniche ATT&CK e una vista di copertura mostra le tecniche effettivamente osservate negli ultimi 90 giorni.
Casi e cronologie
Raggruppa gli avvisi in casi, segui la cronologia dell’incidente e la vista della storia dell’attacco, ed esamina la cronologia di ciascun dispositivo.
Threat hunting
Cerca nella telemetria con query salvate ed esegui ricerche retroattive sullo storico conservato.
Triage forense
Su comando dell’operatore, raccogli un pacchetto di triage firmato: registro di sistema, registri eventi, prefetch, artefatti del browser e altro.
Contesto sulle vulnerabilità
I dati EPSS e CISA KEV vengono sincronizzati ogni sei ore per aiutarti a stabilire le priorità.
Da sapereLa corrispondenza automatica con feed di threat intelligence importati non fa parte della versione attuale.
Rispondi
Agisci in fretta e resta al comando.
Scenario illustrativo
Contenere una sospetta intrusione
- 01Viene generato un avviso per uno schema tipico del ransomware.
- 02La policy stabilisce se l’azione può partire o richiede approvazione.
- 03Un comando di isolamento firmato arriva all’agente e l’azione viene scritta nel registro di audit.
Isola un host
Isola dalla rete un endpoint compromesso e riabilitalo quando è pulito.
Termina e metti in quarantena
Ferma un processo malevolo e metti in quarantena un file, cifrato con AES-256-GCM.
Blocca indirizzi e USB
Blocca un indirizzo di rete o un dispositivo rimovibile.
Raccogli le evidenze
Raccolta forense su richiesta ed escrow delle chiavi di ripristino BitLocker.
Comandi firmati e a durata limitata
Ogni comando è firmato con Ed25519, valido per dieci minuti, protetto dal replay e legato a un solo dispositivo e a un solo tenant. Un agente senza la chiave pubblica rifiuta di agire.
Controlli di policy
Soglie di confidenza e livelli di autonomia stabiliscono cosa può partire in automatico e cosa attende approvazione.
Pulsante di emergenza
Un’azione di emergenza su tutto il tenant, protetta da una verifica aggiuntiva con password monouso.
Da sapereUna shell remota in tempo reale non fa parte della versione attuale.
Gestisci
Pensato per chi lo gestisce ogni giorno.
Scenario illustrativo
Attivare un nuovo cliente
- 01Crea un tenant per il cliente.
- 02Installa l’MSI con la sua chiave di licenza.
- 03Dai ai colleghi accesso per un periodo limitato.
Console desktop
Una console Windows con elenchi delle minacce, casi, hunting, viste dei dispositivi, policy e report, in sei lingue.
Ruoli e verifica aggiuntiva
Ruoli di proprietario, amministratore, analista, visualizzatore e auditor, con verifica aggiuntiva tramite password monouso sulle azioni sensibili.
Tenant dei clienti
Gli MSP creano e sospendono i tenant dei clienti, passano dall’uno all’altro e delegano l’accesso per un periodo limitato.
Registro di audit che rivela manomissioni
Ogni azione sensibile viene scritta in un registro con catena HMAC, che si può verificare ed esportare con una firma.
Esportazione SIEM
Inoltra gli eventi in CEF, LEEF o JSON via syslog.
Distribuzione semplice
Installa con un MSI standard e una chiave di licenza. L’installazione silenziosa funziona con Group Policy e strumenti MDM.
Da sapereL’invio tramite webhook e i canali di avviso via chat non sono ancora disponibili.
Come si incastrano i pezzi.
Un agente Windows, un insieme di servizi backend e una console che legge dall’API.
- 01
Agente Windows
Un servizio che monitora l’endpoint ed esegue i comandi verificati.
- 02
Ingestione
Riceve la telemetria via HTTPS con un token per dispositivo.
- 03
Correlazione
Applica dodici regole per dispositivo e tenant ed etichetta le tecniche.
- 04
Controllo di policy
Applica soglie di confidenza e livelli di autonomia.
- 05
Comando firmato
Torna all’agente, che lo verifica prima di agire.
Requisiti e distribuzione.
- Endpoint
- Windows. Gli agenti per Linux e macOS non fanno parte della versione attuale.
- Fonte della telemetria
- Sysmon, installato su ogni endpoint.
- Installazione
- Un MSI standard e una chiave di licenza. L’installazione silenziosa funziona con Group Policy e strumenti MDM.
- Aggiornamenti
- L’agente cerca aggiornamenti ogni quattro ore e ne verifica la firma prima di installarli.
- Connettività
- Accesso in uscita dagli endpoint verso il backend di Vigilante.
- Backend
- Servizi containerizzati, distribuiti con Docker Compose o Helm.
Il prossimo passo, più chiaro.
Scopri come Vigilante si adatta ai tuoi endpoint e al tuo team.