Vigilante / Materiały

Zrozum, zanim zadziałasz.

Praktyczne podstawy oceny wykrywania zagrożeń i reagowania na endpointach.

Poradniki

EDR a istniejąca ochrona

EDR uzupełnia istniejącą ochronę endpointów o kontekst analizy i reakcji. Oceń, jak agent, polityki i obecne narzędzia pasują do Twojego środowiska.

Przygotuj ocenę

Spisz endpointy Windows, obecne narzędzia bezpieczeństwa, odpowiedzialnych operatorów i ograniczenia wdrożenia. Wykorzystaj demo do sprawdzenia procesów ważnych dla zespołu.

Przygotuj proces reagowania

Określ, kto analizuje dowody, kto może zatwierdzać ograniczenie zagrożenia i jak zapisywane są decyzje. Ustal te obowiązki przed włączeniem działań reakcji.

Wdrożenie w grupie pilotażowej

Wybierz od dziesięciu do dwudziestu pięciu reprezentatywnych endpointów Windows, upewnij się, że Sysmon jest zainstalowany, zainstaluj MSI z kluczem licencyjnym i przez tydzień przeglądaj alerty, zanim włączysz działania reakcji.

Czytanie alertu

Zacznij od techniki i wartości pewności, otwórz zdarzenia stojące za alertem, sprawdź oś czasu urządzenia, a zanim zdecydujesz, poszukaj tego samego wzorca na innych urządzeniach.

Słownik

Pojęcia stojące za bezpieczeństwem endpointów.

EDR
Wykrywanie zagrożeń i reagowanie na endpointach: oprogramowanie na każdym urządzeniu, które rejestruje zachowanie, zgłasza alerty i pozwala reagować.
MDR
Zarządzane wykrywanie i reagowanie: analitycy dostawcy monitorują Twoją telemetrię i reagują za Ciebie.
MITRE ATT&CK
Publiczny katalog taktyk i technik atakujących, używany do opisywania i porównywania wykryć.
IOC
Wskaźnik naruszenia bezpieczeństwa: artefakt, taki jak skrót pliku, adres lub domena, który może wskazywać na włamanie.
YARA
Język reguł do dopasowywania wzorców w plikach i pamięci.
Sysmon
Bezpłatne narzędzie firmy Microsoft, które zapisuje szczegółowe dane o aktywności procesów, sieci i plików w systemie Windows.
AMSI
Windows Antimalware Scan Interface: interfejs, który pozwala oprogramowaniu zabezpieczającemu sprawdzać skrypty przed ich uruchomieniem.
Procedura reagowania
Zdefiniowana z góry sekwencja kroków reakcji, która uruchamia się po spełnieniu warunku.
Tenant
Oddzielne środowisko klienta w ramach jednej platformy, z własnymi danymi i zasadami dostępu.
Ruch boczny
Sytuacja, w której atakujący przechodzi z jednego przejętego urządzenia na kolejne.

Lista kontrolna oceny

Pytania, które warto zadać każdemu dostawcy EDR, także nam.

  • Które systemy operacyjne są dziś obsługiwane w produkcji, a które dopiero planowane?
  • Co zbiera agent, dokąd to trafia i jak długo jest przechowywane?
  • Czy mogę zobaczyć zdarzenia stojące za każdym alertem?
  • Kto może uruchomić działanie reakcji i jak jest ono zatwierdzane i rejestrowane?
  • Jak uwierzytelniane są polecenia i aktualizacje?
  • Co się dzieje, gdy agent straci łączność?
  • Jak oddzielone są od siebie środowiska klientów?
  • Co jest potrzebne, aby wdrożyć rozwiązanie w grupie pilotażowej?
  • Które części produktu są ogólnie dostępne, a które mają status beta?
  • Jakie dowody możecie mi pokazać zamiast deklaracji?

Pytania, które warto wyjaśnić

Jakie endpointy obsługuje Vigilante?

Windows. Agenci dla systemów Linux i macOS nie wchodzą w skład bieżącego wydania. Potwierdź wersje systemów operacyjnych i wymagania podczas oceny.

Czy zastępuje mój antywirus?

Vigilante dodaje wykrywanie behawioralne, analizę i reagowanie obok istniejącej ochrony. Właściwa konfiguracja zależy od Twojego środowiska.

Czy mogę zarządzać wieloma klientami?

Tak. MSP tworzą tenanty klientów, przełączają się między nimi i delegują dostęp na ograniczony czas. Omów z nami granice dostępu i procesy w środowiskach klientów.

Co opuszcza endpoint?

Zdarzenia telemetrii trafiają do Twojego backendu. Pakiety śledcze i klucze BitLocker są przesyłane tylko na Twoje żądanie lub po włączeniu depozytu. Szczegóły podaje strona o bezpieczeństwie.

Czy korzysta ze sztucznej inteligencji?

Triage wspomagany przez AI jest opcjonalny i startuje w trybie samego monitorowania. Po włączeniu kontekst alertu jest wysyłany do skonfigurowanego dostawcy modelu.

Jak się go wdraża?

Zainstaluj MSI z kluczem licencyjnym. Instalacja w trybie cichym działa z zasadami grupy i narzędziami MDM.

Czy jest publiczny cennik?

Ceny ustalamy indywidualnie. Oferta uwzględnia endpointy, model operacyjny i uzgodniony zakres.

Jak zacząć?

Skontaktuj się z Altovar, aby umówić demo i omówić środowisko. Wspólnie określimy kolejne kroki.

Jasny kolejny krok.

Zobacz, jak Vigilante pasuje do Twoich endpointów i zespołu.

Umów demo