Concebido para que as pessoas mantenham o controlo.
A proteção de endpoints deve explicar-se, pedir antes de agir e deixar registo.
As pessoas decidem
As ações automáticas são limitadas por limiares de confiança e níveis de autonomia, e os novos tenants começam em modo apenas de monitorização.
Tudo é assinado ou registado
Os comandos e as atualizações são assinados. As ações sensíveis são gravadas num registo com deteção de adulteração.
Evidências em vez de afirmações
Os alertas trazem os eventos que os originaram e a técnica ATT&CK a que correspondem.
Âmbito honesto
O Vigilante foi concebido para endpoints Windows, e dizemos com clareza o que ainda não cobre.
Escolher uma abordagem.
Quatro formas comuns de proteger endpoints, e onde cada uma se encaixa.
| Antivírus isolado | EDR como o Vigilante | Deteção gerida (MDR) | SOC interno | |
|---|---|---|---|---|
| O que faz | Bloqueia ficheiros maliciosos conhecidos. | Regista o comportamento dos endpoints, correlaciona-o e permite-te responder. | Um fornecedor monitoriza a tua telemetria e responde por ti. | Os teus analistas monitorizam, investigam e respondem. |
| Quem vigia os alertas | Ninguém, por defeito. | A tua equipa de TI ou o MSP. | Os analistas do fornecedor. | Os teus analistas, muitas vezes 24 horas por dia. |
| Quem decide a resposta | Sobretudo automática. | Tu, através de políticas e aprovações. | Partilhada com o fornecedor. | Tu. |
| Esforço para a tua equipa | Baixo. | Moderado. | Baixo. | Elevado. |
| Adequação típica | Proteção de base para todos os dispositivos. | Equipas que querem visibilidade e controlo sem montar um SOC. | Equipas sem tempo para vigiar alertas. | Grandes organizações com pessoal de segurança dedicado. |
O Vigilante é um EDR. Pode funcionar a par de um antivírus existente, e um MSP pode operá-lo para os seus clientes.
É o indicado para ti?
Uma boa adequação
- Ambientes centrados em Windows.
- Equipas de TI e MSP que querem manter o controlo da resposta.
- Organizações que precisam de um registo de auditoria de quem fez o quê.
Ainda não é adequado
- Endpoints Linux, macOS e móveis.
- Equipas que precisam que o fornecedor execute a deteção e a resposta por elas.
- Ambientes em que a telemetria não pode depender do Sysmon.
O próximo passo, mais claro.
Descobre como o Vigilante se adapta aos teus endpoints e à tua equipa.