Vigilante / Platforma

Wykrywaj, badaj, reaguj, zarządzaj.

Vigilante zamienia aktywność endpointów Windows w skorelowane alerty i daje Twojemu zespołowi podpisane sposoby działania, dopuszczane przez polityki.

Wykrywaj

Telemetria endpointów Windows zamieniona w sygnały behawioralne.

Przykładowy scenariusz

Skrypt nawiązuje połączenie

  1. 01Na stacji roboczej uruchamia się skrypt.
  2. 02Chwilę później otwiera połączenie wychodzące do rzadko spotykanego adresu.
  3. 03Powstaje jeden skorelowany alert z dołączonymi obydwoma zdarzeniami.
  • Aktywność procesów, sieci i plików

    Uruchomienia procesów, połączenia sieciowe, ładowanie obrazów, zmiany plików i rejestru oraz zapytania DNS, odczytywane ze zdarzeń Sysmon.

  • Kontrola skryptów

    Skrypty są sprawdzane przez interfejs Windows AMSI.

  • Podpisane reguły YARA

    Reguły skanowania plików przychodzą jako manifest podpisany algorytmem Ed25519 i ładują się ponownie automatycznie.

  • Analiza DNS

    Heurystyki entropii i tunelowania oznaczają generowane domeny oraz tunelowanie DNS.

  • Honeypoty i monitorowanie integralności

    Pliki canary oraz nadzór nad plikiem hosts, konfiguracją rozruchu, kluczami Run i usługami.

  • Detektory ataków na tożsamość

    Siedem detektorów obejmuje Kerberoasting, golden ticket, silver ticket, rozpylanie haseł, DCSync, DCShadow i AS-REP roasting.

Warto wiedziećTelemetria pochodzi z Sysmon, który musi być już zainstalowany na endpoincie. Agent go nie instaluje.

Badaj

Jeden alert, cała historia.

Przykładowy scenariusz

Od alertu do historii

  1. 01Pojawia się alert wraz z techniką ATT&CK i wartością pewności.
  2. 02Otwórz oś czasu incydentu, aby zobaczyć zdarzenia, które za nim stoją.
  3. 03Sprawdź oś czasu urządzenia i poszukaj tego samego wzorca na innych urządzeniach.
  • Korelacja zachowań

    Dwanaście reguł łączy zdarzenia dla każdego urządzenia i każdego tenanta: ruch boczny, zrzucanie poświadczeń, beaconing command-and-control, wzorce ransomware, łańcuchy utrwalania dostępu i inne.

  • Oznaczanie MITRE ATT&CK

    Wykrycia zawierają identyfikatory technik ATT&CK, a widok pokrycia pokazuje techniki faktycznie zaobserwowane w ostatnich 90 dniach.

  • Sprawy i osie czasu

    Grupuj alerty w sprawy, śledź oś czasu incydentu i widok historii ataku oraz przeglądaj oś czasu każdego urządzenia.

  • Polowanie na zagrożenia

    Przeszukuj telemetrię za pomocą zapisanych zapytań i prowadź polowania wsteczne na zapisanej historii.

  • Triage śledczy

    Na polecenie operatora zbieraj podpisany pakiet triage: rejestr, dzienniki zdarzeń, prefetch, artefakty przeglądarki i inne.

  • Kontekst podatności

    Dane EPSS i CISA KEV są synchronizowane co sześć godzin, aby ułatwić ustalanie priorytetów.

Warto wiedziećAutomatyczne dopasowywanie do importowanych źródeł threat intelligence nie wchodzi w skład bieżącego wydania.

Reaguj

Działaj szybko i zachowaj kontrolę.

Przykładowy scenariusz

Ograniczanie podejrzanego włamania

  1. 01Powstaje alert o wzorcu ransomware.
  2. 02Polityka rozstrzyga, czy działanie może zostać wykonane, czy wymaga zatwierdzenia.
  3. 03Podpisane polecenie izolacji trafia do agenta, a działanie jest zapisywane w dzienniku audytu.
  • Izoluj host

    Odetnij przejęty endpoint od sieci i przywróć mu dostęp, gdy będzie czysty.

  • Zakończenie procesu i kwarantanna

    Zatrzymaj złośliwy proces i przenieś do kwarantanny plik zaszyfrowany algorytmem AES-256-GCM.

  • Blokuj adresy i USB

    Zablokuj adres sieciowy lub urządzenie wymienne.

  • Zbieraj dowody

    Zbieranie danych śledczych na żądanie oraz depozyt kluczy odzyskiwania BitLocker.

  • Podpisane polecenia ograniczone czasowo

    Każde polecenie jest podpisane algorytmem Ed25519, ważne przez dziesięć minut, chronione przed ponownym odtworzeniem i przypisane do jednego urządzenia i jednego tenanta. Agent bez klucza publicznego odmawia działania.

  • Bramki polityk

    Progi pewności i poziomy autonomii decydują, co może działać automatycznie, a co czeka na zatwierdzenie.

  • Przycisk awaryjny

    Działanie awaryjne obejmujące cały tenant, chronione dodatkowym uwierzytelnieniem hasłem jednorazowym.

Warto wiedziećZdalna powłoka na żywo nie wchodzi w skład bieżącego wydania.

Zarządzaj

Z myślą o osobach, które to obsługują.

Przykładowy scenariusz

Wdrażanie klienta

  1. 01Utwórz tenanta dla klienta.
  2. 02Zainstaluj MSI z kluczem licencyjnym klienta.
  3. 03Przyznaj współpracownikom dostęp na ograniczony czas.
  • Konsola desktopowa

    Konsola Windows z listami zagrożeń, sprawami, polowaniem na zagrożenia, widokami urządzeń, politykami i raportami, w sześciu językach.

  • Role i dodatkowe uwierzytelnienie

    Role właściciela, administratora, analityka, przeglądającego i audytora, z dodatkowym uwierzytelnieniem hasłem jednorazowym przy wrażliwych działaniach.

  • Tenanty klientów

    MSP tworzą tenanty klientów, zawieszają je i przełączają się między nimi oraz delegują dostęp na ograniczony czas.

  • Dziennik audytu wykrywający manipulacje

    Każde wrażliwe działanie trafia do dziennika powiązanego łańcuchem HMAC, który można zweryfikować i wyeksportować z podpisem.

  • Eksport do SIEM

    Przekazuj zdarzenia w formacie CEF, LEEF lub JSON przez syslog.

  • Proste wdrożenie

    Instaluj za pomocą standardowego pakietu MSI i klucza licencyjnego. Instalacja w trybie cichym działa z zasadami grupy i narzędziami MDM.

Warto wiedziećDostarczanie przez webhooki i kanały alertów w komunikatorach nie jest jeszcze dostępne.

Jak to się składa w całość.

Agent Windows, zestaw usług backendu i konsola, która pobiera dane z API.

  1. 01

    Agent Windows

    Usługa, która obserwuje endpoint i wykonuje zweryfikowane polecenia.

  2. 02

    Przyjmowanie danych

    Odbiera telemetrię przez HTTPS za pomocą tokenu przypisanego do urządzenia.

  3. 03

    Korelacja

    Stosuje dwanaście reguł dla każdego urządzenia i tenanta oraz oznacza techniki.

  4. 04

    Bramka polityk

    Stosuje progi pewności i poziomy autonomii.

  5. 05

    Podpisane polecenie

    Wraca do agenta, który weryfikuje je przed wykonaniem.

Wymagania i wdrożenie.

Endpointy
Windows. Agenci dla systemów Linux i macOS nie wchodzą w skład bieżącego wydania.
Źródło telemetrii
Sysmon, zainstalowany na każdym endpoincie.
Instalacja
Standardowy pakiet MSI i klucz licencyjny. Instalacja w trybie cichym działa z zasadami grupy i narzędziami MDM.
Aktualizacje
Agent sprawdza dostępność aktualizacji co cztery godziny i weryfikuje ich podpis przed instalacją.
Łączność
Dostęp wychodzący z endpointów do backendu Vigilante.
Backend
Usługi w kontenerach, wdrażane za pomocą Docker Compose lub Helm.

Jasny kolejny krok.

Zobacz, jak Vigilante pasuje do Twoich endpointów i zespołu.

Umów demo