Vigilante / Recursos

Compreender antes de agir.

Pontos de partida práticos para avaliar a deteção e resposta nos endpoints.

Guias

EDR e proteção existente

O EDR acrescenta contexto de investigação e resposta à proteção existente. Avalia como o agente, as políticas e as ferramentas atuais se integram no teu ambiente.

Prepara a avaliação

Lista os endpoints Windows, as ferramentas de segurança atuais, os operadores responsáveis e as restrições de implementação. Usa uma demonstração para analisar os fluxos que importam à tua equipa.

Prepara o fluxo de resposta

Define quem analisa as evidências, quem pode autorizar a contenção e como são registadas as decisões. Revê estas responsabilidades antes de ativar ações de resposta.

Implementar num grupo-piloto

Escolhe entre dez e vinte e cinco endpoints Windows representativos, confirma que o Sysmon está instalado, instala o MSI com a tua chave de licença e analisa os alertas durante uma semana antes de ativar as ações de resposta.

Ler um alerta

Começa pela técnica e pelo valor de confiança, abre os eventos que estão por trás, consulta a cronologia do dispositivo e procura o mesmo padrão noutros dispositivos antes de decidires.

Glossário

Os termos por trás da segurança de endpoints.

EDR
Deteção e resposta em endpoints: software em cada dispositivo que regista comportamentos, gera alertas e permite responder.
MDR
Deteção e resposta geridas: os analistas de um fornecedor monitorizam a tua telemetria e respondem por ti.
MITRE ATT&CK
Um catálogo público de táticas e técnicas de atacantes, usado para descrever e comparar deteções.
IOC
Indicador de comprometimento: um artefacto, como o hash de um ficheiro, um endereço ou um domínio, que sugere uma intrusão.
YARA
Uma linguagem de regras para encontrar padrões em ficheiros e na memória.
Sysmon
Uma ferramenta gratuita da Microsoft que regista atividade detalhada de processos, rede e ficheiros no Windows.
AMSI
A Windows Antimalware Scan Interface, que permite ao software de segurança inspecionar scripts antes de serem executados.
Procedimento (playbook)
Uma sequência predefinida de passos de resposta que arranca quando uma condição é cumprida.
Tenant
Um ambiente de cliente separado dentro de uma plataforma, com os seus próprios dados e regras de acesso.
Movimento lateral
Quando um atacante passa de um dispositivo comprometido para outros.

Checklist de avaliação

Perguntas que vale a pena fazer a qualquer fornecedor de EDR, incluindo a nós.

  • Que sistemas operativos são suportados em produção hoje, e quais estão apenas previstos?
  • O que recolhe o agente, para onde vai e durante quanto tempo é guardado?
  • Consigo ver os eventos por trás de cada alerta?
  • Quem pode acionar uma ação de resposta, e como é aprovada e registada?
  • Como são autenticados os comandos e as atualizações?
  • O que acontece se o agente perder a conectividade?
  • Como são mantidos separados os ambientes dos clientes?
  • O que é preciso para implementar num grupo-piloto?
  • Que partes do produto estão em disponibilidade geral e quais estão em beta?
  • Que evidências me podem mostrar, em vez de afirmações?

Perguntas a esclarecer

Que endpoints suporta o Vigilante?

Windows. Os agentes para Linux e macOS não fazem parte da versão atual. Confirma as versões do sistema operativo e os requisitos durante a avaliação.

Substitui o meu antivírus?

O Vigilante acrescenta deteção comportamental, investigação e resposta a par da proteção existente. A configuração certa depende do teu ambiente.

Posso gerir vários clientes?

Sim. Os MSP criam tenants de clientes, alternam entre eles e delegam acesso por tempo limitado. Analisamos contigo os limites de acesso e os fluxos dos ambientes dos teus clientes.

O que sai do endpoint?

Os eventos de telemetria seguem para o teu backend. Os pacotes forenses e as chaves BitLocker só são transferidos quando os pedires ou ativares a custódia. A página de segurança lista os detalhes.

Usa IA?

A triagem assistida por IA é opcional e começa em modo apenas de monitorização. Quando ativada, o contexto do alerta é enviado ao fornecedor de modelos configurado.

Como é implementado?

Instala o MSI com uma chave de licença. A instalação silenciosa funciona com Group Policy e ferramentas MDM.

Existe uma tabela pública de preços?

Os preços são apresentados sob orçamento. A proposta considera os endpoints, o modelo operacional e o âmbito acordado.

Como começo?

Contacta a Altovar para marcar uma demonstração e falar sobre o teu ambiente. Definimos juntos os próximos passos.

O próximo passo, mais claro.

Descobre como o Vigilante se adapta aos teus endpoints e à tua equipa.

Marcar uma demo