Vigilante / Platform

Detecteren, onderzoeken, reageren, beheren.

Vigilante zet activiteit op Windows-endpoints om in gecorreleerde waarschuwingen en geeft je team ondertekende, door beleid begrensde manieren om te handelen.

Detecteren

Telemetrie van Windows-endpoints, omgezet in gedragssignalen.

Voorbeeldscenario

Een script maakt verbinding naar buiten

  1. 01Een script start op een werkstation.
  2. 02Even later opent het een uitgaande verbinding naar een zelden gezien adres.
  3. 03Er wordt één gecorreleerde waarschuwing aangemaakt, met beide gebeurtenissen erbij.
  • Activiteit van processen, netwerk en bestanden

    Procesopstarts, netwerkverbindingen, het laden van images, wijzigingen in bestanden en register en DNS-query's, gelezen uit Sysmon-gebeurtenissen.

  • Scriptinspectie

    Scripts worden gecontroleerd via de Windows AMSI-interface.

  • Ondertekende YARA-regels

    Regels voor bestandsscans komen binnen als een met Ed25519 ondertekend manifest en worden automatisch opnieuw geladen.

  • DNS-analyse

    Entropie- en tunnelingheuristieken signaleren gegenereerde domeinen en DNS-tunneling.

  • Honeypots en integriteitsmonitoring

    Canary-bestanden en bewaking van het hosts-bestand, de opstartconfiguratie, Run-sleutels en services.

  • Detectors voor identiteitsaanvallen

    Zeven detectors dekken Kerberoasting, golden en silver tickets, password spraying, DCSync, DCShadow en AS-REP roasting.

Goed om te wetenTelemetrie komt van Sysmon, dat al op het endpoint geïnstalleerd moet zijn. De agent installeert het niet.

Onderzoeken

Eén waarschuwing, het hele verhaal.

Voorbeeldscenario

Van waarschuwing tot verhaal

  1. 01Er komt een waarschuwing binnen met de ATT&CK-techniek en een betrouwbaarheidswaarde.
  2. 02Open de incidenttijdlijn om de gebeurtenissen erachter te zien.
  3. 03Bekijk de apparaattijdlijn en zoek hetzelfde patroon op andere apparaten.
  • Gedragscorrelatie

    Twaalf regels koppelen gebeurtenissen per apparaat en per tenant: laterale beweging, het dumpen van inloggegevens, command-and-control-beaconing, ransomwarepatronen, persistentieketens en meer.

  • MITRE ATT&CK-labels

    Detecties bevatten ATT&CK-techniek-ID's en een dekkingsoverzicht toont de technieken die de afgelopen 90 dagen daadwerkelijk zijn waargenomen.

  • Cases en tijdlijnen

    Groepeer waarschuwingen in cases, volg een incidenttijdlijn en een weergave van het aanvalsverhaal, en bekijk een tijdlijn per apparaat.

  • Threat hunting

    Doorzoek telemetrie met opgeslagen query's en voer retro-hunts uit op de bewaarde historie.

  • Forensische triage

    Verzamel op opdracht van een operator een ondertekend triagepakket: register, gebeurtenislogboeken, prefetch, browserartefacten en meer.

  • Context over kwetsbaarheden

    EPSS- en CISA KEV-gegevens worden elke zes uur gesynchroniseerd om je te helpen prioriteren.

Goed om te wetenAutomatisch vergelijken met geïmporteerde threat-intelligencefeeds maakt geen deel uit van de huidige release.

Reageren

Handel snel en houd de regie.

Voorbeeldscenario

Een vermoedelijke inbraak indammen

  1. 01Er komt een waarschuwing binnen over een ransomwarepatroon.
  2. 02Het beleid bepaalt of de actie mag draaien of goedkeuring nodig heeft.
  3. 03Een ondertekende isoleeropdracht gaat naar de agent en de actie wordt in het auditlogboek vastgelegd.
  • Een host isoleren

    Sluit een gecompromitteerd endpoint af van het netwerk en geef het weer vrij zodra het schoon is.

  • Beëindigen en in quarantaine zetten

    Stop een kwaadaardig proces en zet een bestand in quarantaine, versleuteld met AES-256-GCM.

  • Adressen en USB blokkeren

    Blokkeer een netwerkadres of een verwisselbaar apparaat.

  • Bewijs verzamelen

    Forensische verzameling op verzoek, en escrow van BitLocker-herstelsleutels.

  • Ondertekende, tijdgebonden opdrachten

    Elke opdracht is met Ed25519 ondertekend, tien minuten geldig, beschermd tegen replay en gebonden aan één apparaat en één tenant. Een agent zonder de publieke sleutel weigert te handelen.

  • Beleidsfilter

    Betrouwbaarheidsdrempels en autonomieniveaus bepalen wat automatisch mag draaien en wat op goedkeuring wacht.

  • Paniekknop

    Een noodactie voor de hele tenant, beschermd door extra verificatie met een eenmalig wachtwoord.

Goed om te wetenEen live remote shell maakt geen deel uit van de huidige release.

Beheren

Gebouwd voor de mensen die ermee werken.

Voorbeeldscenario

Een klant onboarden

  1. 01Maak een tenant aan voor de klant.
  2. 02Installeer de MSI met hun licentiesleutel.
  3. 03Geef collega's voor een beperkte tijd toegang.
  • Desktopconsole

    Een Windows-console met dreigingslijsten, cases, hunting, apparaatweergaven, beleid en rapporten, in zes talen.

  • Rollen en extra verificatie

    Rollen voor eigenaar, beheerder, analist, kijker en auditor, met extra verificatie via een eenmalig wachtwoord bij gevoelige acties.

  • Klanttenants

    MSP's maken klanttenants aan, schorten ze op, schakelen ertussen en delegeren toegang voor een beperkte tijd.

  • Auditlogboek met manipulatiedetectie

    Elke gevoelige actie wordt vastgelegd in een met HMAC geketend logboek dat kan worden geverifieerd en met een handtekening geëxporteerd.

  • SIEM-export

    Stuur gebeurtenissen door in CEF, LEEF of JSON via syslog.

  • Eenvoudige uitrol

    Installeer met een standaard MSI en een licentiesleutel. Stille installatie werkt met Group Policy en MDM-tools.

Goed om te wetenWebhook-levering en chatkanalen voor waarschuwingen zijn nog niet beschikbaar.

Hoe de onderdelen samenwerken.

Een Windows-agent, een set backendservices en een console die uit de API leest.

  1. 01

    Windows-agent

    Een service die het endpoint bewaakt en geverifieerde opdrachten uitvoert.

  2. 02

    Ingest

    Ontvangt telemetrie via HTTPS met een token per apparaat.

  3. 03

    Correlatie

    Past twaalf regels toe per apparaat en tenant, en labelt technieken.

  4. 04

    Beleidsfilter

    Past betrouwbaarheidsdrempels en autonomieniveaus toe.

  5. 05

    Ondertekende opdracht

    Gaat terug naar de agent, die de opdracht verifieert voordat er wordt gehandeld.

Vereisten en uitrol.

Endpoints
Windows. Agents voor Linux en macOS maken geen deel uit van de huidige release.
Telemetriebron
Sysmon, geïnstalleerd op elk endpoint.
Installatie
Een standaard MSI en een licentiesleutel. Stille installatie werkt met Group Policy en MDM-tools.
Updates
De agent controleert elke vier uur op updates en verifieert de handtekening voordat hij installeert.
Connectiviteit
Uitgaande toegang van endpoints naar de Vigilante-backend.
Backend
Gecontaineriseerde services, uitgerold met Docker Compose of Helm.

Een duidelijke volgende stap.

Ontdek hoe Vigilante bij je endpoints en je team past.

Plan een demo