Vigilante / Platformă

Detectează, investighează, răspunde, administrează.

Vigilante transformă activitatea endpointurilor Windows în alerte corelate și oferă echipei tale acțiuni semnate, condiționate de politici.

Detectează

Telemetrie de la endpointurile Windows, transformată în semnale comportamentale.

Scenariu ilustrativ

Un script iese în rețea

  1. 01Un script pornește pe o stație de lucru.
  2. 02Câteva momente mai târziu, deschide o conexiune de ieșire către o adresă rar întâlnită.
  3. 03Se generează o singură alertă corelată, cu ambele evenimente atașate.
  • Activitate de procese, rețea și fișiere

    Porniri de procese, conexiuni de rețea, încărcări de imagini, modificări de fișiere și de registry și interogări DNS, citite din evenimentele Sysmon.

  • Inspecția scripturilor

    Scripturile sunt verificate prin interfața Windows AMSI.

  • Reguli YARA semnate

    Regulile de scanare a fișierelor sosesc într-un manifest semnat cu Ed25519 și se reîncarcă automat.

  • Analiza DNS

    Euristicile de entropie și de tunelare semnalează domeniile generate și tunelarea DNS.

  • Honeypoturi și monitorizarea integrității

    Fișiere canary și monitorizarea fișierului hosts, a configurației de pornire, a cheilor Run și a serviciilor.

  • Detectoare de atacuri asupra identității

    Șapte detectoare acoperă Kerberoasting, golden ticket și silver ticket, password spray, DCSync, DCShadow și AS-REP roasting.

Bine de știutTelemetria provine de la Sysmon, care trebuie să fie deja instalat pe endpoint. Agentul nu îl instalează.

Investighează

O alertă, toată povestea.

Scenariu ilustrativ

De la alertă la poveste

  1. 01O alertă sosește cu tehnica ATT&CK și o valoare de încredere.
  2. 02Deschide cronologia incidentului pentru a vedea evenimentele din spatele ei.
  3. 03Verifică cronologia dispozitivului și caută același tipar pe alte dispozitive.
  • Corelarea comportamentului

    Douăsprezece reguli leagă evenimentele per dispozitiv și per tenant: mișcare laterală, extragere de credențiale, beaconing de comandă și control, tipare de ransomware, lanțuri de persistență și altele.

  • Etichetare MITRE ATT&CK

    Detectările includ identificatori de tehnici ATT&CK, iar o vizualizare a acoperirii arată tehnicile observate efectiv în ultimele 90 de zile.

  • Cazuri și cronologii

    Grupează alertele în cazuri, urmărește cronologia incidentului, parcurge vizualizarea poveștii atacului și consultă cronologia fiecărui dispozitiv.

  • Căutare proactivă a amenințărilor

    Caută în telemetrie cu interogări salvate și rulează căutări retroactive în istoricul stocat.

  • Triaj forensic

    La comanda operatorului, colectează un pachet de triaj semnat: registry, jurnale de evenimente, prefetch, artefacte de browser și altele.

  • Context de vulnerabilități

    Datele EPSS și CISA KEV se sincronizează la fiecare șase ore, pentru a te ajuta să stabilești priorități.

Bine de știutPotrivirea automată cu fluxuri importate de informații despre amenințări nu face parte din versiunea actuală.

Răspunde

Acționează rapid și păstrează controlul.

Scenariu ilustrativ

Izolarea unei posibile intruziuni

  1. 01Se generează o alertă cu tipar de ransomware.
  2. 02Politica stabilește dacă acțiunea poate rula sau necesită aprobare.
  3. 03O comandă de izolare semnată ajunge la agent, iar acțiunea este scrisă în jurnalul de audit.
  • Izolarea unui host

    Deconectează de la rețea un endpoint compromis și reconectează-l când este curat.

  • Oprire și carantină

    Oprește un proces rău intenționat și pune un fișier în carantină, criptat cu AES-256-GCM.

  • Blocarea adreselor și a USB

    Blochează o adresă de rețea sau un dispozitiv amovibil.

  • Colectarea dovezilor

    Colectare forensică la cerere și escrow pentru cheile de recuperare BitLocker.

  • Comenzi semnate, limitate în timp

    Fiecare comandă este semnată cu Ed25519, valabilă zece minute, protejată împotriva reluării și legată de un singur dispozitiv și un singur tenant. Un agent fără cheia publică refuză să acționeze.

  • Porți de politici

    Pragurile de încredere și nivelurile de autonomie stabilesc ce poate rula automat și ce așteaptă aprobare.

  • Butonul de panică

    O acțiune de urgență la nivel de tenant, protejată prin verificare suplimentară cu parolă unică.

Bine de știutUn shell la distanță, în timp real, nu face parte din versiunea actuală.

Administrează

Conceput pentru oamenii care îl operează.

Scenariu ilustrativ

Înregistrarea unui client

  1. 01Creează un tenant pentru client.
  2. 02Instalează MSI-ul cu cheia lui de licență.
  3. 03Oferă colegilor acces pentru o perioadă limitată.
  • Consolă desktop

    O consolă Windows cu liste de amenințări, cazuri, căutare proactivă, vizualizări ale dispozitivelor, politici și rapoarte, în șase limbi.

  • Roluri și verificare suplimentară

    Roluri de proprietar, administrator, analist, vizualizator și auditor, cu verificare suplimentară prin parolă unică la acțiunile sensibile.

  • Tenanturi pentru clienți

    MSP-urile creează, suspendă și comută între tenanturile clienților și deleagă accesul pentru o perioadă limitată.

  • Jurnal de audit cu detectarea alterării

    Fiecare acțiune sensibilă este scrisă într-un jurnal înlănțuit HMAC, care poate fi verificat și exportat cu semnătură.

  • Export SIEM

    Trimite evenimentele în format CEF, LEEF sau JSON prin syslog.

  • Implementare simplă

    Instalează cu un MSI standard și o cheie de licență. Instalarea silențioasă funcționează cu Group Policy și instrumente MDM.

Bine de știutLivrarea prin webhook și canalele de alertă prin chat nu sunt disponibile încă.

Cum se îmbină componentele.

Un agent Windows, un set de servicii backend și o consolă care citește din API.

  1. 01

    Agent Windows

    Un serviciu care urmărește endpointul și execută comenzile verificate.

  2. 02

    Preluare date

    Primește telemetria prin HTTPS, cu un token per dispozitiv.

  3. 03

    Corelare

    Aplică douăsprezece reguli per dispozitiv și tenant și etichetează tehnicile.

  4. 04

    Poartă de politici

    Aplică pragurile de încredere și nivelurile de autonomie.

  5. 05

    Comandă semnată

    Se întoarce la agent, care o verifică înainte de a acționa.

Cerințe și implementare.

Endpointuri
Windows. Agenții pentru Linux și macOS nu fac parte din versiunea actuală.
Sursa de telemetrie
Sysmon, instalat pe fiecare endpoint.
Instalare
Un MSI standard și o cheie de licență. Instalarea silențioasă funcționează cu Group Policy și instrumente MDM.
Actualizări
Agentul caută actualizări la fiecare patru ore și le verifică semnătura înainte de instalare.
Conectivitate
Acces de ieșire de la endpointuri către backendul Vigilante.
Backend
Servicii containerizate, implementate cu Docker Compose sau Helm.

Următorul pas, mai clar.

Descoperă cum se potrivește Vigilante endpointurilor și echipei tale.

Programează un demo