Förstå innan du agerar.
Praktiska utgångspunkter för att utvärdera endpointdetektion och åtgärder.
Guider
EDR och befintligt skydd
EDR tillför sammanhang för utredning och åtgärder till det befintliga endpointskyddet. Bedöm hur agent, policyer och nuvarande verktyg passar din miljö.
Förbered utvärderingen
Lista Windows-endpoints, säkerhetsverktyg, ansvariga operatörer och begränsningar för driftsättning. Använd demon för att granska arbetsflöden som är viktiga för ditt team.
Förbered åtgärdsflödet
Bestäm vem som granskar bevis, vem som får godkänna begränsningsåtgärder och hur beslut dokumenteras. Gå igenom ansvaret innan åtgärder aktiveras.
Driftsätt till en pilotgrupp
Välj tio till tjugofem representativa Windows-endpoints, bekräfta att Sysmon är installerat, installera MSI-filen med din licensnyckel och granska varningarna i en vecka innan du aktiverar åtgärder.
Läs en varning
Börja med tekniken och konfidensvärdet, öppna händelserna bakom varningen, kontrollera enhetens tidslinje och sök sedan efter samma mönster på andra enheter innan du bestämmer dig.
Ordlista
Begreppen bakom endpointsäkerhet.
- EDR
- Endpoint detection and response (detektion och åtgärder på endpoints): programvara på varje enhet som registrerar beteende, skapar varningar och låter dig agera.
- MDR
- Managed detection and response (hanterad detektion och åtgärder): en leverantörs analytiker övervakar din telemetri och agerar åt dig.
- MITRE ATT&CK
- En offentlig katalog över angripares taktiker och tekniker, som används för att beskriva och jämföra detektioner.
- IOC
- Indicator of compromise (indikator på kompromettering): en artefakt som en filhash, adress eller domän som tyder på ett intrång.
- YARA
- Ett regelspråk för att matcha mönster i filer och minne.
- Sysmon
- Ett gratisverktyg från Microsoft som loggar detaljerad process-, nätverks- och filaktivitet i Windows.
- AMSI
- Windows Antimalware Scan Interface, som låter säkerhetsprogramvara granska skript innan de körs.
- Åtgärdsplan
- En fördefinierad sekvens av åtgärdssteg som startar när ett villkor uppfylls.
- Tenant
- En separat kundmiljö inom en plattform, med egna data och egna åtkomstregler.
- Lateral förflyttning
- När en angripare rör sig från en komprometterad enhet till andra.
Utvärderingschecklista
Frågor som är värda att ställa till alla EDR-leverantörer, även oss.
- Vilka operativsystem stöds i produktion i dag, och vilka är bara planerade?
- Vad samlar agenten in, vart tar det vägen och hur länge sparas det?
- Kan jag se händelserna bakom varje varning?
- Vem kan utlösa en åtgärd, och hur godkänns och dokumenteras den?
- Hur autentiseras kommandon och uppdateringar?
- Vad händer om agenten förlorar anslutningen?
- Hur hålls kundmiljöer isolerade från varandra?
- Vad krävs för att driftsätta till en pilotgrupp?
- Vilka delar av produkten är allmänt tillgängliga och vilka är i beta?
- Vilka bevis kan ni visa mig, i stället för påståenden?
Frågor värda att ställa
Vilka endpoints stöder Vigilante?
Windows. Agenter för Linux och macOS ingår inte i den nuvarande versionen. Bekräfta operativsystemsversioner och krav under utvärderingen.
Ersätter det mitt antivirus?
Vigilante tillför beteendedetektion, utredning och åtgärder vid sidan av befintligt skydd. Rätt konfiguration beror på din miljö.
Kan jag hantera flera kunder?
Ja. MSP:er skapar kundtenants, växlar mellan dem och delegerar åtkomst under begränsad tid. Gå igenom åtkomstgränser och arbetsflöden för dina kundmiljöer med oss.
Vad lämnar endpointen?
Telemetrihändelser skickas till din backend. Forensiska paket och BitLocker-nycklar flyttas bara när du begär det eller aktiverar deponering. Säkerhetssidan listar detaljerna.
Använder det AI?
AI-assisterad triage är valfri och startar i läge för enbart övervakning. När den är aktiverad skickas varningskontext till den konfigurerade modelleverantören.
Hur driftsätts det?
Installera MSI-filen med en licensnyckel. Tyst installation fungerar med Group Policy och MDM-verktyg.
Finns en offentlig prislista?
Priser lämnas på offert. Förslaget utgår från dina endpoints, ditt arbetssätt och den överenskomna omfattningen.
Hur börjar jag?
Kontakta Altovar för att boka en demo och diskutera din miljö. Vi bestämmer nästa steg tillsammans.
Ett tydligare nästa steg.
Se hur Vigilante passar dina endpoints och ditt team.