Upptäck, utred, åtgärda, hantera.
Vigilante omvandlar aktivitet på Windows-endpoints till korrelerade varningar och ger ditt team signerade, policystyrda sätt att agera.
Upptäck
Telemetri från Windows-endpoints, omvandlad till beteendesignaler.
Illustrativt scenario
Ett skript tar kontakt utåt
- 01Ett skript startar på en arbetsstation.
- 02Strax därefter öppnar det en utgående anslutning till en sällan sedd adress.
- 03En korrelerad varning skapas, med båda händelserna bifogade.
Process-, nätverks- och filaktivitet
Processtarter, nätverksanslutningar, inläsning av moduler, fil- och registerändringar samt DNS-frågor, lästa från Sysmon-händelser.
Skriptgranskning
Skript kontrolleras via Windows-gränssnittet AMSI.
Signerade YARA-regler
Regler för filskanning levereras som ett Ed25519-signerat manifest och läses in på nytt automatiskt.
DNS-analys
Entropi- och tunnlingsheuristik flaggar genererade domäner och DNS-tunnling.
Honeypots och ändringsövervakning
Canary-filer, samt bevakning av hosts-filen, startkonfigurationen, Run-nycklar och tjänster.
Detektorer för identitetsangrepp
Sju detektorer täcker Kerberoasting, golden tickets och silver tickets, password spraying, DCSync, DCShadow och AS-REP roasting.
Bra att vetaTelemetrin kommer från Sysmon, som redan måste vara installerat på endpointen. Agenten installerar det inte.
Utred
En varning, hela förloppet.
Illustrativt scenario
Från varning till förlopp
- 01En varning kommer in med sin ATT&CK-teknik och ett konfidensvärde.
- 02Öppna incidenttidslinjen för att se händelserna bakom den.
- 03Kontrollera enhetens tidslinje och jaga samma mönster på andra enheter.
Beteendekorrelation
Tolv regler kopplar ihop händelser per enhet och per tenant: lateral förflyttning, dumpning av inloggningsuppgifter, beaconing mot command-and-control, ransomware-mönster, persistenskedjor och mer.
MITRE ATT&CK-taggning
Detektioner märks med identifierare för ATT&CK-tekniker, och en täckningsvy visar de tekniker som faktiskt har observerats under de senaste 90 dagarna.
Ärenden och tidslinjer
Gruppera varningar i ärenden, följ en incidenttidslinje och en vy över angreppsförloppet, och granska en tidslinje för varje enhet.
Hotjakt
Sök i telemetrin med sparade frågor och kör retrospektiva jakter över lagrad historik.
Forensisk triage
På operatörens kommando samlas ett signerat triagepaket in: register, händelseloggar, prefetch, webbläsarartefakter och mer.
Sårbarhetskontext
EPSS- och CISA KEV-data synkroniseras var sjätte timme för att hjälpa dig prioritera.
Bra att vetaAutomatisk matchning mot importerade flöden med hotunderrättelser ingår inte i den nuvarande versionen.
Åtgärda
Agera snabbt och behåll rodret.
Illustrativt scenario
Begränsa ett misstänkt intrång
- 01En varning om ransomware-mönster skapas.
- 02Policyn avgör om åtgärden får köras eller kräver godkännande.
- 03Ett signerat isoleringskommando skickas till agenten, och åtgärden skrivs till granskningsloggen.
Isolera en värd
Koppla bort en komprometterad endpoint från nätverket och häv isoleringen när den är ren.
Avsluta och sätt i karantän
Stoppa en skadlig process och sätt en fil i karantän, krypterad med AES-256-GCM.
Blockera adresser och USB
Blockera en nätverksadress eller en flyttbar enhet.
Samla in bevis
Forensisk insamling på begäran, samt deponering av BitLocker-återställningsnycklar.
Signerade, tidsbegränsade kommandon
Varje kommando är Ed25519-signerat, giltigt i tio minuter, skyddat mot återuppspelning och bundet till en enhet och en tenant. En agent utan den publika nyckeln vägrar agera.
Policyspärrar
Konfidenströsklar och autonominivåer avgör vad som får köras automatiskt och vad som väntar på godkännande.
Panikknapp
En nödåtgärd som gäller hela tenanten och skyddas av extra verifiering med engångslösenord.
Bra att vetaEtt interaktivt fjärrskal i realtid ingår inte i den nuvarande versionen.
Hantera
Byggt för de människor som driver det.
Illustrativt scenario
Kundintroduktion
- 01Skapa en tenant för kunden.
- 02Installera MSI-filen med kundens licensnyckel.
- 03Ge kollegor åtkomst under begränsad tid.
Skrivbordskonsol
En Windows-konsol med hotlistor, ärenden, hotjakt, enhetsvyer, policyer och rapporter, på sex språk.
Roller och extra verifiering
Rollerna ägare, administratör, analytiker, läsare och revisor, samt extra verifiering med engångslösenord vid känsliga åtgärder.
Kundtenants
MSP:er skapar, suspenderar och växlar mellan kundtenants och delegerar åtkomst under begränsad tid.
Logg som avslöjar manipulation
Varje känslig åtgärd skrivs till en HMAC-kedjad logg som kan verifieras och exporteras med en signatur.
SIEM-export
Vidarebefordra händelser i CEF, LEEF eller JSON via syslog.
Enkel driftsättning
Installera med en standard-MSI och en licensnyckel. Tyst installation fungerar med Group Policy och MDM-verktyg.
Bra att vetaWebhook-leverans och kanaler för varningar i chatt är inte tillgängliga ännu.
Så passar delarna ihop.
En Windows-agent, en uppsättning backend-tjänster och en konsol som läser från API:et.
- 01
Windows-agent
En tjänst som bevakar endpointen och utför verifierade kommandon.
- 02
Mottagning
Tar emot telemetri över HTTPS med en token per enhet.
- 03
Korrelation
Tillämpar tolv regler per enhet och tenant och taggar tekniker.
- 04
Policyspärr
Tillämpar konfidenströsklar och autonominivåer.
- 05
Signerat kommando
Skickas tillbaka till agenten, som verifierar det innan den agerar.
Krav och driftsättning.
- Endpoints
- Windows. Agenter för Linux och macOS ingår inte i den nuvarande versionen.
- Telemetrikälla
- Sysmon, installerat på varje endpoint.
- Installation
- En standard-MSI och en licensnyckel. Tyst installation fungerar med Group Policy och MDM-verktyg.
- Uppdateringar
- Agenten söker efter uppdateringar var fjärde timme och verifierar deras signatur innan de installeras.
- Anslutning
- Utgående åtkomst från endpoints till Vigilantes backend.
- Backend
- Containeriserade tjänster, driftsatta med Docker Compose eller Helm.
Ett tydligare nästa steg.
Se hur Vigilante passar dina endpoints och ditt team.