Wykrywaj, badaj, reaguj, zarządzaj.
Vigilante zamienia aktywność endpointów Windows w skorelowane alerty i daje Twojemu zespołowi podpisane sposoby działania, dopuszczane przez polityki.
Wykrywaj
Telemetria endpointów Windows zamieniona w sygnały behawioralne.
Przykładowy scenariusz
Skrypt nawiązuje połączenie
- 01Na stacji roboczej uruchamia się skrypt.
- 02Chwilę później otwiera połączenie wychodzące do rzadko spotykanego adresu.
- 03Powstaje jeden skorelowany alert z dołączonymi obydwoma zdarzeniami.
Aktywność procesów, sieci i plików
Uruchomienia procesów, połączenia sieciowe, ładowanie obrazów, zmiany plików i rejestru oraz zapytania DNS, odczytywane ze zdarzeń Sysmon.
Kontrola skryptów
Skrypty są sprawdzane przez interfejs Windows AMSI.
Podpisane reguły YARA
Reguły skanowania plików przychodzą jako manifest podpisany algorytmem Ed25519 i ładują się ponownie automatycznie.
Analiza DNS
Heurystyki entropii i tunelowania oznaczają generowane domeny oraz tunelowanie DNS.
Honeypoty i monitorowanie integralności
Pliki canary oraz nadzór nad plikiem hosts, konfiguracją rozruchu, kluczami Run i usługami.
Detektory ataków na tożsamość
Siedem detektorów obejmuje Kerberoasting, golden ticket, silver ticket, rozpylanie haseł, DCSync, DCShadow i AS-REP roasting.
Warto wiedziećTelemetria pochodzi z Sysmon, który musi być już zainstalowany na endpoincie. Agent go nie instaluje.
Badaj
Jeden alert, cała historia.
Przykładowy scenariusz
Od alertu do historii
- 01Pojawia się alert wraz z techniką ATT&CK i wartością pewności.
- 02Otwórz oś czasu incydentu, aby zobaczyć zdarzenia, które za nim stoją.
- 03Sprawdź oś czasu urządzenia i poszukaj tego samego wzorca na innych urządzeniach.
Korelacja zachowań
Dwanaście reguł łączy zdarzenia dla każdego urządzenia i każdego tenanta: ruch boczny, zrzucanie poświadczeń, beaconing command-and-control, wzorce ransomware, łańcuchy utrwalania dostępu i inne.
Oznaczanie MITRE ATT&CK
Wykrycia zawierają identyfikatory technik ATT&CK, a widok pokrycia pokazuje techniki faktycznie zaobserwowane w ostatnich 90 dniach.
Sprawy i osie czasu
Grupuj alerty w sprawy, śledź oś czasu incydentu i widok historii ataku oraz przeglądaj oś czasu każdego urządzenia.
Polowanie na zagrożenia
Przeszukuj telemetrię za pomocą zapisanych zapytań i prowadź polowania wsteczne na zapisanej historii.
Triage śledczy
Na polecenie operatora zbieraj podpisany pakiet triage: rejestr, dzienniki zdarzeń, prefetch, artefakty przeglądarki i inne.
Kontekst podatności
Dane EPSS i CISA KEV są synchronizowane co sześć godzin, aby ułatwić ustalanie priorytetów.
Warto wiedziećAutomatyczne dopasowywanie do importowanych źródeł threat intelligence nie wchodzi w skład bieżącego wydania.
Reaguj
Działaj szybko i zachowaj kontrolę.
Przykładowy scenariusz
Ograniczanie podejrzanego włamania
- 01Powstaje alert o wzorcu ransomware.
- 02Polityka rozstrzyga, czy działanie może zostać wykonane, czy wymaga zatwierdzenia.
- 03Podpisane polecenie izolacji trafia do agenta, a działanie jest zapisywane w dzienniku audytu.
Izoluj host
Odetnij przejęty endpoint od sieci i przywróć mu dostęp, gdy będzie czysty.
Zakończenie procesu i kwarantanna
Zatrzymaj złośliwy proces i przenieś do kwarantanny plik zaszyfrowany algorytmem AES-256-GCM.
Blokuj adresy i USB
Zablokuj adres sieciowy lub urządzenie wymienne.
Zbieraj dowody
Zbieranie danych śledczych na żądanie oraz depozyt kluczy odzyskiwania BitLocker.
Podpisane polecenia ograniczone czasowo
Każde polecenie jest podpisane algorytmem Ed25519, ważne przez dziesięć minut, chronione przed ponownym odtworzeniem i przypisane do jednego urządzenia i jednego tenanta. Agent bez klucza publicznego odmawia działania.
Bramki polityk
Progi pewności i poziomy autonomii decydują, co może działać automatycznie, a co czeka na zatwierdzenie.
Przycisk awaryjny
Działanie awaryjne obejmujące cały tenant, chronione dodatkowym uwierzytelnieniem hasłem jednorazowym.
Warto wiedziećZdalna powłoka na żywo nie wchodzi w skład bieżącego wydania.
Zarządzaj
Z myślą o osobach, które to obsługują.
Przykładowy scenariusz
Wdrażanie klienta
- 01Utwórz tenanta dla klienta.
- 02Zainstaluj MSI z kluczem licencyjnym klienta.
- 03Przyznaj współpracownikom dostęp na ograniczony czas.
Konsola desktopowa
Konsola Windows z listami zagrożeń, sprawami, polowaniem na zagrożenia, widokami urządzeń, politykami i raportami, w sześciu językach.
Role i dodatkowe uwierzytelnienie
Role właściciela, administratora, analityka, przeglądającego i audytora, z dodatkowym uwierzytelnieniem hasłem jednorazowym przy wrażliwych działaniach.
Tenanty klientów
MSP tworzą tenanty klientów, zawieszają je i przełączają się między nimi oraz delegują dostęp na ograniczony czas.
Dziennik audytu wykrywający manipulacje
Każde wrażliwe działanie trafia do dziennika powiązanego łańcuchem HMAC, który można zweryfikować i wyeksportować z podpisem.
Eksport do SIEM
Przekazuj zdarzenia w formacie CEF, LEEF lub JSON przez syslog.
Proste wdrożenie
Instaluj za pomocą standardowego pakietu MSI i klucza licencyjnego. Instalacja w trybie cichym działa z zasadami grupy i narzędziami MDM.
Warto wiedziećDostarczanie przez webhooki i kanały alertów w komunikatorach nie jest jeszcze dostępne.
Jak to się składa w całość.
Agent Windows, zestaw usług backendu i konsola, która pobiera dane z API.
- 01
Agent Windows
Usługa, która obserwuje endpoint i wykonuje zweryfikowane polecenia.
- 02
Przyjmowanie danych
Odbiera telemetrię przez HTTPS za pomocą tokenu przypisanego do urządzenia.
- 03
Korelacja
Stosuje dwanaście reguł dla każdego urządzenia i tenanta oraz oznacza techniki.
- 04
Bramka polityk
Stosuje progi pewności i poziomy autonomii.
- 05
Podpisane polecenie
Wraca do agenta, który weryfikuje je przed wykonaniem.
Wymagania i wdrożenie.
- Endpointy
- Windows. Agenci dla systemów Linux i macOS nie wchodzą w skład bieżącego wydania.
- Źródło telemetrii
- Sysmon, zainstalowany na każdym endpoincie.
- Instalacja
- Standardowy pakiet MSI i klucz licencyjny. Instalacja w trybie cichym działa z zasadami grupy i narzędziami MDM.
- Aktualizacje
- Agent sprawdza dostępność aktualizacji co cztery godziny i weryfikuje ich podpis przed instalacją.
- Łączność
- Dostęp wychodzący z endpointów do backendu Vigilante.
- Backend
- Usługi w kontenerach, wdrażane za pomocą Docker Compose lub Helm.
Jasny kolejny krok.
Zobacz, jak Vigilante pasuje do Twoich endpointów i zespołu.