Zrozum, zanim zadziałasz.
Praktyczne podstawy oceny wykrywania zagrożeń i reagowania na endpointach.
Poradniki
EDR a istniejąca ochrona
EDR uzupełnia istniejącą ochronę endpointów o kontekst analizy i reakcji. Oceń, jak agent, polityki i obecne narzędzia pasują do Twojego środowiska.
Przygotuj ocenę
Spisz endpointy Windows, obecne narzędzia bezpieczeństwa, odpowiedzialnych operatorów i ograniczenia wdrożenia. Wykorzystaj demo do sprawdzenia procesów ważnych dla zespołu.
Przygotuj proces reagowania
Określ, kto analizuje dowody, kto może zatwierdzać ograniczenie zagrożenia i jak zapisywane są decyzje. Ustal te obowiązki przed włączeniem działań reakcji.
Wdrożenie w grupie pilotażowej
Wybierz od dziesięciu do dwudziestu pięciu reprezentatywnych endpointów Windows, upewnij się, że Sysmon jest zainstalowany, zainstaluj MSI z kluczem licencyjnym i przez tydzień przeglądaj alerty, zanim włączysz działania reakcji.
Czytanie alertu
Zacznij od techniki i wartości pewności, otwórz zdarzenia stojące za alertem, sprawdź oś czasu urządzenia, a zanim zdecydujesz, poszukaj tego samego wzorca na innych urządzeniach.
Słownik
Pojęcia stojące za bezpieczeństwem endpointów.
- EDR
- Wykrywanie zagrożeń i reagowanie na endpointach: oprogramowanie na każdym urządzeniu, które rejestruje zachowanie, zgłasza alerty i pozwala reagować.
- MDR
- Zarządzane wykrywanie i reagowanie: analitycy dostawcy monitorują Twoją telemetrię i reagują za Ciebie.
- MITRE ATT&CK
- Publiczny katalog taktyk i technik atakujących, używany do opisywania i porównywania wykryć.
- IOC
- Wskaźnik naruszenia bezpieczeństwa: artefakt, taki jak skrót pliku, adres lub domena, który może wskazywać na włamanie.
- YARA
- Język reguł do dopasowywania wzorców w plikach i pamięci.
- Sysmon
- Bezpłatne narzędzie firmy Microsoft, które zapisuje szczegółowe dane o aktywności procesów, sieci i plików w systemie Windows.
- AMSI
- Windows Antimalware Scan Interface: interfejs, który pozwala oprogramowaniu zabezpieczającemu sprawdzać skrypty przed ich uruchomieniem.
- Procedura reagowania
- Zdefiniowana z góry sekwencja kroków reakcji, która uruchamia się po spełnieniu warunku.
- Tenant
- Oddzielne środowisko klienta w ramach jednej platformy, z własnymi danymi i zasadami dostępu.
- Ruch boczny
- Sytuacja, w której atakujący przechodzi z jednego przejętego urządzenia na kolejne.
Lista kontrolna oceny
Pytania, które warto zadać każdemu dostawcy EDR, także nam.
- Które systemy operacyjne są dziś obsługiwane w produkcji, a które dopiero planowane?
- Co zbiera agent, dokąd to trafia i jak długo jest przechowywane?
- Czy mogę zobaczyć zdarzenia stojące za każdym alertem?
- Kto może uruchomić działanie reakcji i jak jest ono zatwierdzane i rejestrowane?
- Jak uwierzytelniane są polecenia i aktualizacje?
- Co się dzieje, gdy agent straci łączność?
- Jak oddzielone są od siebie środowiska klientów?
- Co jest potrzebne, aby wdrożyć rozwiązanie w grupie pilotażowej?
- Które części produktu są ogólnie dostępne, a które mają status beta?
- Jakie dowody możecie mi pokazać zamiast deklaracji?
Pytania, które warto wyjaśnić
Jakie endpointy obsługuje Vigilante?
Windows. Agenci dla systemów Linux i macOS nie wchodzą w skład bieżącego wydania. Potwierdź wersje systemów operacyjnych i wymagania podczas oceny.
Czy zastępuje mój antywirus?
Vigilante dodaje wykrywanie behawioralne, analizę i reagowanie obok istniejącej ochrony. Właściwa konfiguracja zależy od Twojego środowiska.
Czy mogę zarządzać wieloma klientami?
Tak. MSP tworzą tenanty klientów, przełączają się między nimi i delegują dostęp na ograniczony czas. Omów z nami granice dostępu i procesy w środowiskach klientów.
Co opuszcza endpoint?
Zdarzenia telemetrii trafiają do Twojego backendu. Pakiety śledcze i klucze BitLocker są przesyłane tylko na Twoje żądanie lub po włączeniu depozytu. Szczegóły podaje strona o bezpieczeństwie.
Czy korzysta ze sztucznej inteligencji?
Triage wspomagany przez AI jest opcjonalny i startuje w trybie samego monitorowania. Po włączeniu kontekst alertu jest wysyłany do skonfigurowanego dostawcy modelu.
Jak się go wdraża?
Zainstaluj MSI z kluczem licencyjnym. Instalacja w trybie cichym działa z zasadami grupy i narzędziami MDM.
Czy jest publiczny cennik?
Ceny ustalamy indywidualnie. Oferta uwzględnia endpointy, model operacyjny i uzgodniony zakres.
Jak zacząć?
Skontaktuj się z Altovar, aby umówić demo i omówić środowisko. Wspólnie określimy kolejne kroki.
Jasny kolejny krok.
Zobacz, jak Vigilante pasuje do Twoich endpointów i zespołu.