Vigilante / Risorse

Comprendere prima di agire.

Punti di partenza concreti per valutare rilevamento e risposta sugli endpoint.

Guide

EDR e protezione esistente

L’EDR aggiunge contesto per indagine e risposta alla protezione endpoint già presente. Valuta come agente, policy e strumenti attuali si inseriscono nel tuo ambiente.

Prepara la valutazione

Elenca endpoint Windows, strumenti di sicurezza in uso, operatori responsabili e vincoli di distribuzione. Usa la demo per esaminare i flussi importanti per il tuo team.

Prepara il flusso di risposta

Definisci chi esamina le evidenze, chi può autorizzare il contenimento e come registrare le decisioni. Rivedi queste responsabilità prima di attivare le azioni di risposta.

Distribuisci a un gruppo pilota

Scegli da dieci a venticinque endpoint Windows rappresentativi, verifica che Sysmon sia installato, installa l’MSI con la tua chiave di licenza e controlla gli avvisi per una settimana prima di attivare le azioni di risposta.

Leggi un avviso

Parti dalla tecnica e dal valore di confidenza, apri gli eventi che lo hanno generato, controlla la cronologia del dispositivo, poi cerca lo stesso schema sugli altri dispositivi prima di decidere.

Glossario

I termini della sicurezza degli endpoint.

EDR
Endpoint detection and response: software installato su ogni dispositivo che registra il comportamento, genera avvisi e ti permette di rispondere.
MDR
Managed detection and response: gli analisti di un fornitore monitorano la tua telemetria e rispondono per te.
MITRE ATT&CK
Un catalogo pubblico di tattiche e tecniche degli attaccanti, usato per descrivere e confrontare i rilevamenti.
IOC
Indicator of compromise: un artefatto, come l’hash di un file, un indirizzo o un dominio, che suggerisce un’intrusione.
YARA
Un linguaggio di regole per individuare schemi in file e memoria.
Sysmon
Uno strumento Microsoft gratuito che registra in dettaglio l’attività di processi, rete e file su Windows.
AMSI
La Windows Antimalware Scan Interface, che permette al software di sicurezza di ispezionare gli script prima che vengano eseguiti.
Playbook
Una sequenza predefinita di passaggi di risposta che parte quando si verifica una condizione.
Tenant
Un ambiente cliente separato all’interno di un’unica piattaforma, con dati e regole di accesso propri.
Movimento laterale
Quando un attaccante passa da un dispositivo compromesso ad altri.

Checklist di valutazione

Domande da porre a qualsiasi fornitore di EDR, noi compresi.

  • Quali sistemi operativi sono supportati oggi in produzione e quali sono solo pianificati?
  • Cosa raccoglie l’agente, dove va e per quanto tempo viene conservato?
  • Posso vedere gli eventi dietro ogni avviso?
  • Chi può avviare un’azione di risposta e come viene approvata e registrata?
  • Come vengono autenticati comandi e aggiornamenti?
  • Cosa succede se l’agente perde la connettività?
  • Come vengono tenuti separati gli ambienti dei clienti?
  • Cosa serve per distribuire a un gruppo pilota?
  • Quali parti del prodotto sono disponibili in via generale e quali sono in beta?
  • Quali evidenze puoi mostrarmi, invece di semplici dichiarazioni?

Le domande da chiarire

Quali endpoint supporta Vigilante?

Windows. Gli agenti per Linux e macOS non fanno parte della versione attuale. Verifica versioni del sistema operativo e requisiti durante la valutazione.

Sostituisce il mio antivirus?

Vigilante aggiunge rilevamento comportamentale, indagine e risposta accanto alla protezione esistente. La configurazione giusta dipende dal tuo ambiente.

Posso gestire più clienti?

Sì. Gli MSP creano tenant per i clienti, passano dall’uno all’altro e delegano l’accesso per un periodo limitato. Esaminiamo insieme confini di accesso e flussi per gli ambienti dei tuoi clienti.

Cosa lascia l’endpoint?

Gli eventi di telemetria vanno al tuo backend. I pacchetti forensi e le chiavi BitLocker vengono trasferiti solo quando li richiedi o attivi l’escrow. La pagina sulla sicurezza elenca i dettagli.

Usa l’IA?

Il triage assistito dall’IA è opzionale e parte in modalità di solo monitoraggio. Se attivato, il contesto dell’avviso viene inviato al fornitore del modello configurato.

Come si distribuisce?

Installa l’MSI con una chiave di licenza. L’installazione silenziosa funziona con Group Policy e strumenti MDM.

Esiste un listino pubblico?

I prezzi sono su preventivo. La proposta tiene conto di endpoint, modello operativo e perimetro concordato.

Come posso iniziare?

Contatta Altovar per organizzare una demo e parlare del tuo ambiente. Definiamo insieme i passi successivi.

Il prossimo passo, più chiaro.

Scopri come Vigilante si adatta ai tuoi endpoint e al tuo team.

Prenota una demo