Vigilante / Plataforma

Detetar, investigar, responder, gerir.

O Vigilante transforma a atividade dos endpoints Windows em alertas correlacionados e dá à tua equipa formas de agir assinadas e controladas por políticas.

Detetar

Telemetria de endpoints Windows, convertida em sinais comportamentais.

Cenário ilustrativo

Um script contacta o exterior

  1. 01Um script arranca numa estação de trabalho.
  2. 02Momentos depois, abre uma ligação de saída para um endereço raramente visto.
  3. 03É gerado um alerta correlacionado, com ambos os eventos anexados.
  • Atividade de processos, rede e ficheiros

    Arranques de processos, ligações de rede, carregamentos de imagens, alterações de ficheiros e do registry e consultas DNS, lidos a partir de eventos Sysmon.

  • Inspeção de scripts

    Os scripts são verificados através da interface AMSI do Windows.

  • Regras YARA assinadas

    As regras de análise de ficheiros chegam num manifesto assinado com Ed25519 e são recarregadas automaticamente.

  • Análise de DNS

    Heurísticas de entropia e de tunelização assinalam domínios gerados e túneis DNS.

  • Honeypots e monitorização de integridade

    Ficheiros canary e monitores do ficheiro hosts, da configuração de arranque, das chaves Run e dos serviços.

  • Detetores de ataques à identidade

    Sete detetores cobrem Kerberoasting, golden e silver tickets, password spraying, DCSync, DCShadow e AS-REP roasting.

Convém saberA telemetria vem do Sysmon, que já tem de estar instalado no endpoint. O agente não o instala.

Investigar

Um alerta, a história completa.

Cenário ilustrativo

Do alerta à história

  1. 01Chega um alerta com a sua técnica ATT&CK e um valor de confiança.
  2. 02Abre a cronologia do incidente para ver os eventos que o originaram.
  3. 03Consulta a cronologia do dispositivo e procura o mesmo padrão noutros dispositivos.
  • Correlação de comportamento

    Doze regras ligam eventos por dispositivo e por tenant: movimento lateral, extração de credenciais, beaconing de comando e controlo, padrões de ransomware, cadeias de persistência e mais.

  • Etiquetagem MITRE ATT&CK

    As deteções trazem identificadores de técnicas ATT&CK, e uma vista de cobertura mostra as técnicas efetivamente observadas nos últimos 90 dias.

  • Casos e cronologias

    Agrupa alertas em casos, acompanha uma cronologia do incidente e uma vista da história do ataque, e consulta a cronologia de cada dispositivo.

  • Threat hunting

    Pesquisa a telemetria com consultas guardadas e executa retro-hunts sobre o histórico armazenado.

  • Triagem forense

    Por comando do operador, recolhe um pacote de triagem assinado: registry, registos de eventos, prefetch, artefactos de navegadores e mais.

  • Contexto de vulnerabilidades

    Os dados EPSS e CISA KEV são sincronizados de seis em seis horas para ajudar a definir prioridades.

Convém saberA correspondência automática com feeds de threat intelligence importados não faz parte da versão atual.

Responder

Age depressa e mantém o controlo.

Cenário ilustrativo

Conter uma suspeita de intrusão

  1. 01É gerado um alerta com padrão de ransomware.
  2. 02A política decide se a ação pode ser executada ou se precisa de aprovação.
  3. 03Um comando de isolamento assinado segue para o agente e a ação fica gravada no registo de auditoria.
  • Isolar um dispositivo

    Corta um endpoint comprometido da rede e liberta-o quando estiver limpo.

  • Terminar e pôr em quarentena

    Termina um processo malicioso e coloca um ficheiro em quarentena, cifrado com AES-256-GCM.

  • Bloquear endereços e USB

    Bloqueia um endereço de rede ou um dispositivo amovível.

  • Recolher evidências

    Recolha forense a pedido e custódia (escrow) das chaves de recuperação BitLocker.

  • Comandos assinados e com validade limitada

    Cada comando é assinado com Ed25519, válido durante dez minutos, protegido contra repetição e vinculado a um único dispositivo e a um único tenant. Um agente sem a chave pública recusa-se a agir.

  • Barreiras de política

    Limiares de confiança e níveis de autonomia determinam o que pode ser executado automaticamente e o que aguarda aprovação.

  • Botão de pânico

    Uma ação de emergência para todo o tenant, protegida por autenticação reforçada com palavra-passe de utilização única.

Convém saberUma shell remota em direto não faz parte da versão atual.

Gerir

Concebido para quem o opera.

Cenário ilustrativo

Integrar um cliente

  1. 01Cria um tenant para o cliente.
  2. 02Instala o MSI com a chave de licença do cliente.
  3. 03Dá acesso aos colegas por tempo limitado.
  • Consola para desktop

    Uma consola Windows com listas de ameaças, casos, hunting, vistas de dispositivos, políticas e relatórios, em seis idiomas.

  • Funções e autenticação reforçada

    Funções de proprietário, administrador, analista, leitor e auditor, com autenticação reforçada por palavra-passe de utilização única em ações sensíveis.

  • Tenants de clientes

    Os MSP criam, suspendem e alternam entre tenants de clientes, e delegam acesso por tempo limitado.

  • Registo de auditoria com deteção de adulteração

    Cada ação sensível é gravada num registo encadeado com HMAC que pode ser verificado e exportado com assinatura.

  • Exportação para SIEM

    Encaminha eventos em CEF, LEEF ou JSON através de syslog.

  • Implementação simples

    Instala com um MSI standard e uma chave de licença. A instalação silenciosa funciona com Group Policy e ferramentas MDM.

Convém saberA entrega por webhook e os canais de alerta por chat ainda não estão disponíveis.

Como as peças se encaixam.

Um agente Windows, um conjunto de serviços de backend e uma consola que lê a partir da API.

  1. 01

    Agente Windows

    Um serviço que vigia o endpoint e executa comandos verificados.

  2. 02

    Ingestão

    Recebe telemetria por HTTPS com um token por dispositivo.

  3. 03

    Correlação

    Aplica doze regras por dispositivo e por tenant, e etiqueta técnicas.

  4. 04

    Barreira de política

    Aplica limiares de confiança e níveis de autonomia.

  5. 05

    Comando assinado

    Regressa ao agente, que o verifica antes de agir.

Requisitos e implementação.

Endpoints
Windows. Os agentes para Linux e macOS não fazem parte da versão atual.
Fonte de telemetria
Sysmon, instalado em cada endpoint.
Instalação
Um MSI standard e uma chave de licença. A instalação silenciosa funciona com Group Policy e ferramentas MDM.
Atualizações
O agente procura atualizações de quatro em quatro horas e verifica a respetiva assinatura antes de instalar.
Conectividade
Acesso de saída dos endpoints ao backend do Vigilante.
Backend
Serviços em contentores, implementados com Docker Compose ou Helm.

O próximo passo, mais claro.

Descobre como o Vigilante se adapta aos teus endpoints e à tua equipa.

Marcar uma demo