Vigilante / Plattform

Upptäck, utred, åtgärda, hantera.

Vigilante omvandlar aktivitet på Windows-endpoints till korrelerade varningar och ger ditt team signerade, policystyrda sätt att agera.

Upptäck

Telemetri från Windows-endpoints, omvandlad till beteendesignaler.

Illustrativt scenario

Ett skript tar kontakt utåt

  1. 01Ett skript startar på en arbetsstation.
  2. 02Strax därefter öppnar det en utgående anslutning till en sällan sedd adress.
  3. 03En korrelerad varning skapas, med båda händelserna bifogade.
  • Process-, nätverks- och filaktivitet

    Processtarter, nätverksanslutningar, inläsning av moduler, fil- och registerändringar samt DNS-frågor, lästa från Sysmon-händelser.

  • Skriptgranskning

    Skript kontrolleras via Windows-gränssnittet AMSI.

  • Signerade YARA-regler

    Regler för filskanning levereras som ett Ed25519-signerat manifest och läses in på nytt automatiskt.

  • DNS-analys

    Entropi- och tunnlingsheuristik flaggar genererade domäner och DNS-tunnling.

  • Honeypots och ändringsövervakning

    Canary-filer, samt bevakning av hosts-filen, startkonfigurationen, Run-nycklar och tjänster.

  • Detektorer för identitetsangrepp

    Sju detektorer täcker Kerberoasting, golden tickets och silver tickets, password spraying, DCSync, DCShadow och AS-REP roasting.

Bra att vetaTelemetrin kommer från Sysmon, som redan måste vara installerat på endpointen. Agenten installerar det inte.

Utred

En varning, hela förloppet.

Illustrativt scenario

Från varning till förlopp

  1. 01En varning kommer in med sin ATT&CK-teknik och ett konfidensvärde.
  2. 02Öppna incidenttidslinjen för att se händelserna bakom den.
  3. 03Kontrollera enhetens tidslinje och jaga samma mönster på andra enheter.
  • Beteendekorrelation

    Tolv regler kopplar ihop händelser per enhet och per tenant: lateral förflyttning, dumpning av inloggningsuppgifter, beaconing mot command-and-control, ransomware-mönster, persistenskedjor och mer.

  • MITRE ATT&CK-taggning

    Detektioner märks med identifierare för ATT&CK-tekniker, och en täckningsvy visar de tekniker som faktiskt har observerats under de senaste 90 dagarna.

  • Ärenden och tidslinjer

    Gruppera varningar i ärenden, följ en incidenttidslinje och en vy över angreppsförloppet, och granska en tidslinje för varje enhet.

  • Hotjakt

    Sök i telemetrin med sparade frågor och kör retrospektiva jakter över lagrad historik.

  • Forensisk triage

    På operatörens kommando samlas ett signerat triagepaket in: register, händelseloggar, prefetch, webbläsarartefakter och mer.

  • Sårbarhetskontext

    EPSS- och CISA KEV-data synkroniseras var sjätte timme för att hjälpa dig prioritera.

Bra att vetaAutomatisk matchning mot importerade flöden med hotunderrättelser ingår inte i den nuvarande versionen.

Åtgärda

Agera snabbt och behåll rodret.

Illustrativt scenario

Begränsa ett misstänkt intrång

  1. 01En varning om ransomware-mönster skapas.
  2. 02Policyn avgör om åtgärden får köras eller kräver godkännande.
  3. 03Ett signerat isoleringskommando skickas till agenten, och åtgärden skrivs till granskningsloggen.
  • Isolera en värd

    Koppla bort en komprometterad endpoint från nätverket och häv isoleringen när den är ren.

  • Avsluta och sätt i karantän

    Stoppa en skadlig process och sätt en fil i karantän, krypterad med AES-256-GCM.

  • Blockera adresser och USB

    Blockera en nätverksadress eller en flyttbar enhet.

  • Samla in bevis

    Forensisk insamling på begäran, samt deponering av BitLocker-återställningsnycklar.

  • Signerade, tidsbegränsade kommandon

    Varje kommando är Ed25519-signerat, giltigt i tio minuter, skyddat mot återuppspelning och bundet till en enhet och en tenant. En agent utan den publika nyckeln vägrar agera.

  • Policyspärrar

    Konfidenströsklar och autonominivåer avgör vad som får köras automatiskt och vad som väntar på godkännande.

  • Panikknapp

    En nödåtgärd som gäller hela tenanten och skyddas av extra verifiering med engångslösenord.

Bra att vetaEtt interaktivt fjärrskal i realtid ingår inte i den nuvarande versionen.

Hantera

Byggt för de människor som driver det.

Illustrativt scenario

Kundintroduktion

  1. 01Skapa en tenant för kunden.
  2. 02Installera MSI-filen med kundens licensnyckel.
  3. 03Ge kollegor åtkomst under begränsad tid.
  • Skrivbordskonsol

    En Windows-konsol med hotlistor, ärenden, hotjakt, enhetsvyer, policyer och rapporter, på sex språk.

  • Roller och extra verifiering

    Rollerna ägare, administratör, analytiker, läsare och revisor, samt extra verifiering med engångslösenord vid känsliga åtgärder.

  • Kundtenants

    MSP:er skapar, suspenderar och växlar mellan kundtenants och delegerar åtkomst under begränsad tid.

  • Logg som avslöjar manipulation

    Varje känslig åtgärd skrivs till en HMAC-kedjad logg som kan verifieras och exporteras med en signatur.

  • SIEM-export

    Vidarebefordra händelser i CEF, LEEF eller JSON via syslog.

  • Enkel driftsättning

    Installera med en standard-MSI och en licensnyckel. Tyst installation fungerar med Group Policy och MDM-verktyg.

Bra att vetaWebhook-leverans och kanaler för varningar i chatt är inte tillgängliga ännu.

Så passar delarna ihop.

En Windows-agent, en uppsättning backend-tjänster och en konsol som läser från API:et.

  1. 01

    Windows-agent

    En tjänst som bevakar endpointen och utför verifierade kommandon.

  2. 02

    Mottagning

    Tar emot telemetri över HTTPS med en token per enhet.

  3. 03

    Korrelation

    Tillämpar tolv regler per enhet och tenant och taggar tekniker.

  4. 04

    Policyspärr

    Tillämpar konfidenströsklar och autonominivåer.

  5. 05

    Signerat kommando

    Skickas tillbaka till agenten, som verifierar det innan den agerar.

Krav och driftsättning.

Endpoints
Windows. Agenter för Linux och macOS ingår inte i den nuvarande versionen.
Telemetrikälla
Sysmon, installerat på varje endpoint.
Installation
En standard-MSI och en licensnyckel. Tyst installation fungerar med Group Policy och MDM-verktyg.
Uppdateringar
Agenten söker efter uppdateringar var fjärde timme och verifierar deras signatur innan de installeras.
Anslutning
Utgående åtkomst från endpoints till Vigilantes backend.
Backend
Containeriserade tjänster, driftsatta med Docker Compose eller Helm.

Ett tydligare nästa steg.

Se hur Vigilante passar dina endpoints och ditt team.

Boka en demo