Compreender antes de agir.
Pontos de partida práticos para avaliar a deteção e resposta nos endpoints.
Guias
EDR e proteção existente
O EDR acrescenta contexto de investigação e resposta à proteção existente. Avalia como o agente, as políticas e as ferramentas atuais se integram no teu ambiente.
Prepara a avaliação
Lista os endpoints Windows, as ferramentas de segurança atuais, os operadores responsáveis e as restrições de implementação. Usa uma demonstração para analisar os fluxos que importam à tua equipa.
Prepara o fluxo de resposta
Define quem analisa as evidências, quem pode autorizar a contenção e como são registadas as decisões. Revê estas responsabilidades antes de ativar ações de resposta.
Implementar num grupo-piloto
Escolhe entre dez e vinte e cinco endpoints Windows representativos, confirma que o Sysmon está instalado, instala o MSI com a tua chave de licença e analisa os alertas durante uma semana antes de ativar as ações de resposta.
Ler um alerta
Começa pela técnica e pelo valor de confiança, abre os eventos que estão por trás, consulta a cronologia do dispositivo e procura o mesmo padrão noutros dispositivos antes de decidires.
Glossário
Os termos por trás da segurança de endpoints.
- EDR
- Deteção e resposta em endpoints: software em cada dispositivo que regista comportamentos, gera alertas e permite responder.
- MDR
- Deteção e resposta geridas: os analistas de um fornecedor monitorizam a tua telemetria e respondem por ti.
- MITRE ATT&CK
- Um catálogo público de táticas e técnicas de atacantes, usado para descrever e comparar deteções.
- IOC
- Indicador de comprometimento: um artefacto, como o hash de um ficheiro, um endereço ou um domínio, que sugere uma intrusão.
- YARA
- Uma linguagem de regras para encontrar padrões em ficheiros e na memória.
- Sysmon
- Uma ferramenta gratuita da Microsoft que regista atividade detalhada de processos, rede e ficheiros no Windows.
- AMSI
- A Windows Antimalware Scan Interface, que permite ao software de segurança inspecionar scripts antes de serem executados.
- Procedimento (playbook)
- Uma sequência predefinida de passos de resposta que arranca quando uma condição é cumprida.
- Tenant
- Um ambiente de cliente separado dentro de uma plataforma, com os seus próprios dados e regras de acesso.
- Movimento lateral
- Quando um atacante passa de um dispositivo comprometido para outros.
Checklist de avaliação
Perguntas que vale a pena fazer a qualquer fornecedor de EDR, incluindo a nós.
- Que sistemas operativos são suportados em produção hoje, e quais estão apenas previstos?
- O que recolhe o agente, para onde vai e durante quanto tempo é guardado?
- Consigo ver os eventos por trás de cada alerta?
- Quem pode acionar uma ação de resposta, e como é aprovada e registada?
- Como são autenticados os comandos e as atualizações?
- O que acontece se o agente perder a conectividade?
- Como são mantidos separados os ambientes dos clientes?
- O que é preciso para implementar num grupo-piloto?
- Que partes do produto estão em disponibilidade geral e quais estão em beta?
- Que evidências me podem mostrar, em vez de afirmações?
Perguntas a esclarecer
Que endpoints suporta o Vigilante?
Windows. Os agentes para Linux e macOS não fazem parte da versão atual. Confirma as versões do sistema operativo e os requisitos durante a avaliação.
Substitui o meu antivírus?
O Vigilante acrescenta deteção comportamental, investigação e resposta a par da proteção existente. A configuração certa depende do teu ambiente.
Posso gerir vários clientes?
Sim. Os MSP criam tenants de clientes, alternam entre eles e delegam acesso por tempo limitado. Analisamos contigo os limites de acesso e os fluxos dos ambientes dos teus clientes.
O que sai do endpoint?
Os eventos de telemetria seguem para o teu backend. Os pacotes forenses e as chaves BitLocker só são transferidos quando os pedires ou ativares a custódia. A página de segurança lista os detalhes.
Usa IA?
A triagem assistida por IA é opcional e começa em modo apenas de monitorização. Quando ativada, o contexto do alerta é enviado ao fornecedor de modelos configurado.
Como é implementado?
Instala o MSI com uma chave de licença. A instalação silenciosa funciona com Group Policy e ferramentas MDM.
Existe uma tabela pública de preços?
Os preços são apresentados sob orçamento. A proposta considera os endpoints, o modelo operacional e o âmbito acordado.
Como começo?
Contacta a Altovar para marcar uma demonstração e falar sobre o teu ambiente. Definimos juntos os próximos passos.
O próximo passo, mais claro.
Descobre como o Vigilante se adapta aos teus endpoints e à tua equipa.