Comprendere prima di agire.
Punti di partenza concreti per valutare rilevamento e risposta sugli endpoint.
Guide
EDR e protezione esistente
L’EDR aggiunge contesto per indagine e risposta alla protezione endpoint già presente. Valuta come agente, policy e strumenti attuali si inseriscono nel tuo ambiente.
Prepara la valutazione
Elenca endpoint Windows, strumenti di sicurezza in uso, operatori responsabili e vincoli di distribuzione. Usa la demo per esaminare i flussi importanti per il tuo team.
Prepara il flusso di risposta
Definisci chi esamina le evidenze, chi può autorizzare il contenimento e come registrare le decisioni. Rivedi queste responsabilità prima di attivare le azioni di risposta.
Distribuisci a un gruppo pilota
Scegli da dieci a venticinque endpoint Windows rappresentativi, verifica che Sysmon sia installato, installa l’MSI con la tua chiave di licenza e controlla gli avvisi per una settimana prima di attivare le azioni di risposta.
Leggi un avviso
Parti dalla tecnica e dal valore di confidenza, apri gli eventi che lo hanno generato, controlla la cronologia del dispositivo, poi cerca lo stesso schema sugli altri dispositivi prima di decidere.
Glossario
I termini della sicurezza degli endpoint.
- EDR
- Endpoint detection and response: software installato su ogni dispositivo che registra il comportamento, genera avvisi e ti permette di rispondere.
- MDR
- Managed detection and response: gli analisti di un fornitore monitorano la tua telemetria e rispondono per te.
- MITRE ATT&CK
- Un catalogo pubblico di tattiche e tecniche degli attaccanti, usato per descrivere e confrontare i rilevamenti.
- IOC
- Indicator of compromise: un artefatto, come l’hash di un file, un indirizzo o un dominio, che suggerisce un’intrusione.
- YARA
- Un linguaggio di regole per individuare schemi in file e memoria.
- Sysmon
- Uno strumento Microsoft gratuito che registra in dettaglio l’attività di processi, rete e file su Windows.
- AMSI
- La Windows Antimalware Scan Interface, che permette al software di sicurezza di ispezionare gli script prima che vengano eseguiti.
- Playbook
- Una sequenza predefinita di passaggi di risposta che parte quando si verifica una condizione.
- Tenant
- Un ambiente cliente separato all’interno di un’unica piattaforma, con dati e regole di accesso propri.
- Movimento laterale
- Quando un attaccante passa da un dispositivo compromesso ad altri.
Checklist di valutazione
Domande da porre a qualsiasi fornitore di EDR, noi compresi.
- Quali sistemi operativi sono supportati oggi in produzione e quali sono solo pianificati?
- Cosa raccoglie l’agente, dove va e per quanto tempo viene conservato?
- Posso vedere gli eventi dietro ogni avviso?
- Chi può avviare un’azione di risposta e come viene approvata e registrata?
- Come vengono autenticati comandi e aggiornamenti?
- Cosa succede se l’agente perde la connettività?
- Come vengono tenuti separati gli ambienti dei clienti?
- Cosa serve per distribuire a un gruppo pilota?
- Quali parti del prodotto sono disponibili in via generale e quali sono in beta?
- Quali evidenze puoi mostrarmi, invece di semplici dichiarazioni?
Le domande da chiarire
Quali endpoint supporta Vigilante?
Windows. Gli agenti per Linux e macOS non fanno parte della versione attuale. Verifica versioni del sistema operativo e requisiti durante la valutazione.
Sostituisce il mio antivirus?
Vigilante aggiunge rilevamento comportamentale, indagine e risposta accanto alla protezione esistente. La configurazione giusta dipende dal tuo ambiente.
Posso gestire più clienti?
Sì. Gli MSP creano tenant per i clienti, passano dall’uno all’altro e delegano l’accesso per un periodo limitato. Esaminiamo insieme confini di accesso e flussi per gli ambienti dei tuoi clienti.
Cosa lascia l’endpoint?
Gli eventi di telemetria vanno al tuo backend. I pacchetti forensi e le chiavi BitLocker vengono trasferiti solo quando li richiedi o attivi l’escrow. La pagina sulla sicurezza elenca i dettagli.
Usa l’IA?
Il triage assistito dall’IA è opzionale e parte in modalità di solo monitoraggio. Se attivato, il contesto dell’avviso viene inviato al fornitore del modello configurato.
Come si distribuisce?
Installa l’MSI con una chiave di licenza. L’installazione silenziosa funziona con Group Policy e strumenti MDM.
Esiste un listino pubblico?
I prezzi sono su preventivo. La proposta tiene conto di endpoint, modello operativo e perimetro concordato.
Come posso iniziare?
Contatta Altovar per organizzare una demo e parlare del tuo ambiente. Definiamo insieme i passi successivi.
Il prossimo passo, più chiaro.
Scopri come Vigilante si adatta ai tuoi endpoint e al tuo team.