Detecteren, onderzoeken, reageren, beheren.
Vigilante zet activiteit op Windows-endpoints om in gecorreleerde waarschuwingen en geeft je team ondertekende, door beleid begrensde manieren om te handelen.
Detecteren
Telemetrie van Windows-endpoints, omgezet in gedragssignalen.
Voorbeeldscenario
Een script maakt verbinding naar buiten
- 01Een script start op een werkstation.
- 02Even later opent het een uitgaande verbinding naar een zelden gezien adres.
- 03Er wordt één gecorreleerde waarschuwing aangemaakt, met beide gebeurtenissen erbij.
Activiteit van processen, netwerk en bestanden
Procesopstarts, netwerkverbindingen, het laden van images, wijzigingen in bestanden en register en DNS-query's, gelezen uit Sysmon-gebeurtenissen.
Scriptinspectie
Scripts worden gecontroleerd via de Windows AMSI-interface.
Ondertekende YARA-regels
Regels voor bestandsscans komen binnen als een met Ed25519 ondertekend manifest en worden automatisch opnieuw geladen.
DNS-analyse
Entropie- en tunnelingheuristieken signaleren gegenereerde domeinen en DNS-tunneling.
Honeypots en integriteitsmonitoring
Canary-bestanden en bewaking van het hosts-bestand, de opstartconfiguratie, Run-sleutels en services.
Detectors voor identiteitsaanvallen
Zeven detectors dekken Kerberoasting, golden en silver tickets, password spraying, DCSync, DCShadow en AS-REP roasting.
Goed om te wetenTelemetrie komt van Sysmon, dat al op het endpoint geïnstalleerd moet zijn. De agent installeert het niet.
Onderzoeken
Eén waarschuwing, het hele verhaal.
Voorbeeldscenario
Van waarschuwing tot verhaal
- 01Er komt een waarschuwing binnen met de ATT&CK-techniek en een betrouwbaarheidswaarde.
- 02Open de incidenttijdlijn om de gebeurtenissen erachter te zien.
- 03Bekijk de apparaattijdlijn en zoek hetzelfde patroon op andere apparaten.
Gedragscorrelatie
Twaalf regels koppelen gebeurtenissen per apparaat en per tenant: laterale beweging, het dumpen van inloggegevens, command-and-control-beaconing, ransomwarepatronen, persistentieketens en meer.
MITRE ATT&CK-labels
Detecties bevatten ATT&CK-techniek-ID's en een dekkingsoverzicht toont de technieken die de afgelopen 90 dagen daadwerkelijk zijn waargenomen.
Cases en tijdlijnen
Groepeer waarschuwingen in cases, volg een incidenttijdlijn en een weergave van het aanvalsverhaal, en bekijk een tijdlijn per apparaat.
Threat hunting
Doorzoek telemetrie met opgeslagen query's en voer retro-hunts uit op de bewaarde historie.
Forensische triage
Verzamel op opdracht van een operator een ondertekend triagepakket: register, gebeurtenislogboeken, prefetch, browserartefacten en meer.
Context over kwetsbaarheden
EPSS- en CISA KEV-gegevens worden elke zes uur gesynchroniseerd om je te helpen prioriteren.
Goed om te wetenAutomatisch vergelijken met geïmporteerde threat-intelligencefeeds maakt geen deel uit van de huidige release.
Reageren
Handel snel en houd de regie.
Voorbeeldscenario
Een vermoedelijke inbraak indammen
- 01Er komt een waarschuwing binnen over een ransomwarepatroon.
- 02Het beleid bepaalt of de actie mag draaien of goedkeuring nodig heeft.
- 03Een ondertekende isoleeropdracht gaat naar de agent en de actie wordt in het auditlogboek vastgelegd.
Een host isoleren
Sluit een gecompromitteerd endpoint af van het netwerk en geef het weer vrij zodra het schoon is.
Beëindigen en in quarantaine zetten
Stop een kwaadaardig proces en zet een bestand in quarantaine, versleuteld met AES-256-GCM.
Adressen en USB blokkeren
Blokkeer een netwerkadres of een verwisselbaar apparaat.
Bewijs verzamelen
Forensische verzameling op verzoek, en escrow van BitLocker-herstelsleutels.
Ondertekende, tijdgebonden opdrachten
Elke opdracht is met Ed25519 ondertekend, tien minuten geldig, beschermd tegen replay en gebonden aan één apparaat en één tenant. Een agent zonder de publieke sleutel weigert te handelen.
Beleidsfilter
Betrouwbaarheidsdrempels en autonomieniveaus bepalen wat automatisch mag draaien en wat op goedkeuring wacht.
Paniekknop
Een noodactie voor de hele tenant, beschermd door extra verificatie met een eenmalig wachtwoord.
Goed om te wetenEen live remote shell maakt geen deel uit van de huidige release.
Beheren
Gebouwd voor de mensen die ermee werken.
Voorbeeldscenario
Een klant onboarden
- 01Maak een tenant aan voor de klant.
- 02Installeer de MSI met hun licentiesleutel.
- 03Geef collega's voor een beperkte tijd toegang.
Desktopconsole
Een Windows-console met dreigingslijsten, cases, hunting, apparaatweergaven, beleid en rapporten, in zes talen.
Rollen en extra verificatie
Rollen voor eigenaar, beheerder, analist, kijker en auditor, met extra verificatie via een eenmalig wachtwoord bij gevoelige acties.
Klanttenants
MSP's maken klanttenants aan, schorten ze op, schakelen ertussen en delegeren toegang voor een beperkte tijd.
Auditlogboek met manipulatiedetectie
Elke gevoelige actie wordt vastgelegd in een met HMAC geketend logboek dat kan worden geverifieerd en met een handtekening geëxporteerd.
SIEM-export
Stuur gebeurtenissen door in CEF, LEEF of JSON via syslog.
Eenvoudige uitrol
Installeer met een standaard MSI en een licentiesleutel. Stille installatie werkt met Group Policy en MDM-tools.
Goed om te wetenWebhook-levering en chatkanalen voor waarschuwingen zijn nog niet beschikbaar.
Hoe de onderdelen samenwerken.
Een Windows-agent, een set backendservices en een console die uit de API leest.
- 01
Windows-agent
Een service die het endpoint bewaakt en geverifieerde opdrachten uitvoert.
- 02
Ingest
Ontvangt telemetrie via HTTPS met een token per apparaat.
- 03
Correlatie
Past twaalf regels toe per apparaat en tenant, en labelt technieken.
- 04
Beleidsfilter
Past betrouwbaarheidsdrempels en autonomieniveaus toe.
- 05
Ondertekende opdracht
Gaat terug naar de agent, die de opdracht verifieert voordat er wordt gehandeld.
Vereisten en uitrol.
- Endpoints
- Windows. Agents voor Linux en macOS maken geen deel uit van de huidige release.
- Telemetriebron
- Sysmon, geïnstalleerd op elk endpoint.
- Installatie
- Een standaard MSI en een licentiesleutel. Stille installatie werkt met Group Policy en MDM-tools.
- Updates
- De agent controleert elke vier uur op updates en verifieert de handtekening voordat hij installeert.
- Connectiviteit
- Uitgaande toegang van endpoints naar de Vigilante-backend.
- Backend
- Gecontaineriseerde services, uitgerold met Docker Compose of Helm.
Een duidelijke volgende stap.
Ontdek hoe Vigilante bij je endpoints en je team past.