Kontrola pozostaje w rękach ludzi.
Ochrona endpointów powinna tłumaczyć, co robi, pytać, zanim zadziała, i zostawiać ślad.
Decydują ludzie
Działania automatyczne są ograniczone progami pewności i poziomami autonomii, a nowe tenanty startują w trybie samego monitorowania.
Wszystko jest podpisane lub zapisane
Polecenia i aktualizacje są podpisane. Wrażliwe działania trafiają do dziennika wykrywającego manipulacje.
Dowody zamiast deklaracji
Alerty zawierają zdarzenia, które za nimi stoją, oraz technikę ATT&CK, do której się odnoszą.
Uczciwy zakres
Vigilante powstał z myślą o endpointach Windows i mówimy wprost, czego jeszcze nie obejmuje.
Wybór podejścia.
Cztery popularne sposoby ochrony endpointów i miejsca, w których każdy z nich się sprawdza.
| Sam antywirus | EDR taki jak Vigilante | Zarządzane wykrywanie (MDR) | Własny SOC | |
|---|---|---|---|---|
| Co robi | Blokuje znane złośliwe pliki. | Rejestruje zachowanie endpointów, koreluje je i pozwala reagować. | Dostawca monitoruje Twoją telemetrię i reaguje za Ciebie. | Twoi analitycy monitorują, badają i reagują. |
| Kto obserwuje alerty | Domyślnie nikt. | Twój zespół IT lub MSP. | Analitycy dostawcy. | Twoi analitycy, często całodobowo. |
| Kto decyduje o reakcji | Głównie automatycznie. | Ty, przez polityki i zatwierdzenia. | Decyzja dzielona z dostawcą. | Ty. |
| Nakład pracy Twojego zespołu | Niski. | Umiarkowany. | Niski. | Wysoki. |
| Typowe zastosowanie | Podstawowa ochrona każdego urządzenia. | Zespoły, które chcą widoczności i kontroli bez budowania SOC. | Zespoły bez czasu na obserwowanie alertów. | Duże organizacje z wydzielonym personelem ds. bezpieczeństwa. |
Vigilante jest rozwiązaniem EDR. Może działać obok istniejącego antywirusa, a MSP może go obsługiwać dla swoich klientów.
Czy to dla Ciebie?
Dobre dopasowanie
- Środowiska oparte głównie na Windows.
- Zespoły IT i MSP, które chcą zachować kontrolę nad reakcją.
- Organizacje, które potrzebują śladu audytowego: kto co zrobił.
Na razie brak dopasowania
- Endpointy z systemami Linux i macOS oraz urządzenia mobilne.
- Zespoły, które potrzebują, by dostawca prowadził za nie wykrywanie i reagowanie.
- Środowiska, w których telemetria nie może opierać się na Sysmon.
Jasny kolejny krok.
Zobacz, jak Vigilante pasuje do Twoich endpointów i zespołu.