Segurança que podes inspecionar.
Como o Vigilante protege os comandos, os dados e as pessoas que o utilizam.
Controlos
-
Comandos assinados
Assinaturas Ed25519, janela de validade de dez minutos, proteção contra repetição e associação a um único dispositivo e a um único tenant. Sem uma chave, o sistema recusa-se a agir.
-
Atualizações assinadas
O agente verifica a assinatura Ed25519 do manifesto e um hash SHA-256 antes de executar uma atualização.
-
Identidade do dispositivo
Cada dispositivo guarda um token de curta duração protegido com o DPAPI do Windows, renovado automaticamente.
-
Isolamento de tenants
O tenant vem da identidade autenticada, nunca do pedido, e as consultas à API são filtradas por ele.
-
Cifragem de dados sensíveis
Os ficheiros em quarentena, as chaves de recuperação BitLocker e as credenciais dos conectores são cifrados com AES-256-GCM.
-
Registo de auditoria
Encadeado com HMAC, verificável e exportável com assinatura. Guardado durante três anos por defeito.
-
Controlo de acesso
Funções detalhadas, delegação com limite de tempo entre tenants e autenticação reforçada com palavra-passe de utilização única em ações sensíveis.
-
Autoproteção do agente
O agente reforça os seus ficheiros e o seu serviço, reinicia-se após uma falha e gera um alerta quando os seus binários ou a sua configuração mudam.
-
Implementação reforçada
As imagens de contentores são fixadas por digest, os valores Helm de produção executam os pods sem privilégios de root e com sistema de ficheiros só de leitura, e as dependências são analisadas periodicamente à procura de vulnerabilidades conhecidas.
O que sai do endpoint.
Os valores por defeito são configuráveis por implementação.
| Dados | O que são | Retenção ou condição |
|---|---|---|
| Eventos de telemetria | Atividade de processos, rede, ficheiros, registry e DNS do agente. | 90 dias por defeito |
| Alertas e ameaças | Alertas correlacionados e os registos de ameaça que lhes dão origem. | 1 ano por defeito |
| Registo de auditoria e de resposta | Quem fez o quê, e cada comando enviado a um endpoint. | 3 anos por defeito |
| Pacotes de triagem forense | Registry, registos de eventos e outros artefactos. | Apenas por comando do operador |
| Chaves de recuperação BitLocker | Guardadas em custódia de forma cifrada. | Apenas se ativares a custódia |
| Triagem por IA (opcional) | Quando ativada, o contexto do alerta, incluindo linhas de comandos e caminhos de ficheiros, é enviado ao fornecedor de modelos configurado. | Apenas se a ativares |
Convém saber
Um administrador local pode parar o serviço do agente. A proteção contra adulteração ao nível do kernel não faz parte da versão atual.
O Vigilante apoia as tuas próprias obrigações no âmbito do RGPD e da NIS2 com registos e evidências. Por si só, não coloca uma organização em conformidade.
O próximo passo, mais claro.
Descobre como o Vigilante se adapta aos teus endpoints e à tua equipa.