Detetar, investigar, responder, gerir.
O Vigilante transforma a atividade dos endpoints Windows em alertas correlacionados e dá à tua equipa formas de agir assinadas e controladas por políticas.
Detetar
Telemetria de endpoints Windows, convertida em sinais comportamentais.
Cenário ilustrativo
Um script contacta o exterior
- 01Um script arranca numa estação de trabalho.
- 02Momentos depois, abre uma ligação de saída para um endereço raramente visto.
- 03É gerado um alerta correlacionado, com ambos os eventos anexados.
Atividade de processos, rede e ficheiros
Arranques de processos, ligações de rede, carregamentos de imagens, alterações de ficheiros e do registry e consultas DNS, lidos a partir de eventos Sysmon.
Inspeção de scripts
Os scripts são verificados através da interface AMSI do Windows.
Regras YARA assinadas
As regras de análise de ficheiros chegam num manifesto assinado com Ed25519 e são recarregadas automaticamente.
Análise de DNS
Heurísticas de entropia e de tunelização assinalam domínios gerados e túneis DNS.
Honeypots e monitorização de integridade
Ficheiros canary e monitores do ficheiro hosts, da configuração de arranque, das chaves Run e dos serviços.
Detetores de ataques à identidade
Sete detetores cobrem Kerberoasting, golden e silver tickets, password spraying, DCSync, DCShadow e AS-REP roasting.
Convém saberA telemetria vem do Sysmon, que já tem de estar instalado no endpoint. O agente não o instala.
Investigar
Um alerta, a história completa.
Cenário ilustrativo
Do alerta à história
- 01Chega um alerta com a sua técnica ATT&CK e um valor de confiança.
- 02Abre a cronologia do incidente para ver os eventos que o originaram.
- 03Consulta a cronologia do dispositivo e procura o mesmo padrão noutros dispositivos.
Correlação de comportamento
Doze regras ligam eventos por dispositivo e por tenant: movimento lateral, extração de credenciais, beaconing de comando e controlo, padrões de ransomware, cadeias de persistência e mais.
Etiquetagem MITRE ATT&CK
As deteções trazem identificadores de técnicas ATT&CK, e uma vista de cobertura mostra as técnicas efetivamente observadas nos últimos 90 dias.
Casos e cronologias
Agrupa alertas em casos, acompanha uma cronologia do incidente e uma vista da história do ataque, e consulta a cronologia de cada dispositivo.
Threat hunting
Pesquisa a telemetria com consultas guardadas e executa retro-hunts sobre o histórico armazenado.
Triagem forense
Por comando do operador, recolhe um pacote de triagem assinado: registry, registos de eventos, prefetch, artefactos de navegadores e mais.
Contexto de vulnerabilidades
Os dados EPSS e CISA KEV são sincronizados de seis em seis horas para ajudar a definir prioridades.
Convém saberA correspondência automática com feeds de threat intelligence importados não faz parte da versão atual.
Responder
Age depressa e mantém o controlo.
Cenário ilustrativo
Conter uma suspeita de intrusão
- 01É gerado um alerta com padrão de ransomware.
- 02A política decide se a ação pode ser executada ou se precisa de aprovação.
- 03Um comando de isolamento assinado segue para o agente e a ação fica gravada no registo de auditoria.
Isolar um dispositivo
Corta um endpoint comprometido da rede e liberta-o quando estiver limpo.
Terminar e pôr em quarentena
Termina um processo malicioso e coloca um ficheiro em quarentena, cifrado com AES-256-GCM.
Bloquear endereços e USB
Bloqueia um endereço de rede ou um dispositivo amovível.
Recolher evidências
Recolha forense a pedido e custódia (escrow) das chaves de recuperação BitLocker.
Comandos assinados e com validade limitada
Cada comando é assinado com Ed25519, válido durante dez minutos, protegido contra repetição e vinculado a um único dispositivo e a um único tenant. Um agente sem a chave pública recusa-se a agir.
Barreiras de política
Limiares de confiança e níveis de autonomia determinam o que pode ser executado automaticamente e o que aguarda aprovação.
Botão de pânico
Uma ação de emergência para todo o tenant, protegida por autenticação reforçada com palavra-passe de utilização única.
Convém saberUma shell remota em direto não faz parte da versão atual.
Gerir
Concebido para quem o opera.
Cenário ilustrativo
Integrar um cliente
- 01Cria um tenant para o cliente.
- 02Instala o MSI com a chave de licença do cliente.
- 03Dá acesso aos colegas por tempo limitado.
Consola para desktop
Uma consola Windows com listas de ameaças, casos, hunting, vistas de dispositivos, políticas e relatórios, em seis idiomas.
Funções e autenticação reforçada
Funções de proprietário, administrador, analista, leitor e auditor, com autenticação reforçada por palavra-passe de utilização única em ações sensíveis.
Tenants de clientes
Os MSP criam, suspendem e alternam entre tenants de clientes, e delegam acesso por tempo limitado.
Registo de auditoria com deteção de adulteração
Cada ação sensível é gravada num registo encadeado com HMAC que pode ser verificado e exportado com assinatura.
Exportação para SIEM
Encaminha eventos em CEF, LEEF ou JSON através de syslog.
Implementação simples
Instala com um MSI standard e uma chave de licença. A instalação silenciosa funciona com Group Policy e ferramentas MDM.
Convém saberA entrega por webhook e os canais de alerta por chat ainda não estão disponíveis.
Como as peças se encaixam.
Um agente Windows, um conjunto de serviços de backend e uma consola que lê a partir da API.
- 01
Agente Windows
Um serviço que vigia o endpoint e executa comandos verificados.
- 02
Ingestão
Recebe telemetria por HTTPS com um token por dispositivo.
- 03
Correlação
Aplica doze regras por dispositivo e por tenant, e etiqueta técnicas.
- 04
Barreira de política
Aplica limiares de confiança e níveis de autonomia.
- 05
Comando assinado
Regressa ao agente, que o verifica antes de agir.
Requisitos e implementação.
- Endpoints
- Windows. Os agentes para Linux e macOS não fazem parte da versão atual.
- Fonte de telemetria
- Sysmon, instalado em cada endpoint.
- Instalação
- Um MSI standard e uma chave de licença. A instalação silenciosa funciona com Group Policy e ferramentas MDM.
- Atualizações
- O agente procura atualizações de quatro em quatro horas e verifica a respetiva assinatura antes de instalar.
- Conectividade
- Acesso de saída dos endpoints ao backend do Vigilante.
- Backend
- Serviços em contentores, implementados com Docker Compose ou Helm.
O próximo passo, mais claro.
Descobre como o Vigilante se adapta aos teus endpoints e à tua equipa.