Vigilante / Resurser

Förstå innan du agerar.

Praktiska utgångspunkter för att utvärdera endpointdetektion och åtgärder.

Guider

EDR och befintligt skydd

EDR tillför sammanhang för utredning och åtgärder till det befintliga endpointskyddet. Bedöm hur agent, policyer och nuvarande verktyg passar din miljö.

Förbered utvärderingen

Lista Windows-endpoints, säkerhetsverktyg, ansvariga operatörer och begränsningar för driftsättning. Använd demon för att granska arbetsflöden som är viktiga för ditt team.

Förbered åtgärdsflödet

Bestäm vem som granskar bevis, vem som får godkänna begränsningsåtgärder och hur beslut dokumenteras. Gå igenom ansvaret innan åtgärder aktiveras.

Driftsätt till en pilotgrupp

Välj tio till tjugofem representativa Windows-endpoints, bekräfta att Sysmon är installerat, installera MSI-filen med din licensnyckel och granska varningarna i en vecka innan du aktiverar åtgärder.

Läs en varning

Börja med tekniken och konfidensvärdet, öppna händelserna bakom varningen, kontrollera enhetens tidslinje och sök sedan efter samma mönster på andra enheter innan du bestämmer dig.

Ordlista

Begreppen bakom endpointsäkerhet.

EDR
Endpoint detection and response (detektion och åtgärder på endpoints): programvara på varje enhet som registrerar beteende, skapar varningar och låter dig agera.
MDR
Managed detection and response (hanterad detektion och åtgärder): en leverantörs analytiker övervakar din telemetri och agerar åt dig.
MITRE ATT&CK
En offentlig katalog över angripares taktiker och tekniker, som används för att beskriva och jämföra detektioner.
IOC
Indicator of compromise (indikator på kompromettering): en artefakt som en filhash, adress eller domän som tyder på ett intrång.
YARA
Ett regelspråk för att matcha mönster i filer och minne.
Sysmon
Ett gratisverktyg från Microsoft som loggar detaljerad process-, nätverks- och filaktivitet i Windows.
AMSI
Windows Antimalware Scan Interface, som låter säkerhetsprogramvara granska skript innan de körs.
Åtgärdsplan
En fördefinierad sekvens av åtgärdssteg som startar när ett villkor uppfylls.
Tenant
En separat kundmiljö inom en plattform, med egna data och egna åtkomstregler.
Lateral förflyttning
När en angripare rör sig från en komprometterad enhet till andra.

Utvärderingschecklista

Frågor som är värda att ställa till alla EDR-leverantörer, även oss.

  • Vilka operativsystem stöds i produktion i dag, och vilka är bara planerade?
  • Vad samlar agenten in, vart tar det vägen och hur länge sparas det?
  • Kan jag se händelserna bakom varje varning?
  • Vem kan utlösa en åtgärd, och hur godkänns och dokumenteras den?
  • Hur autentiseras kommandon och uppdateringar?
  • Vad händer om agenten förlorar anslutningen?
  • Hur hålls kundmiljöer isolerade från varandra?
  • Vad krävs för att driftsätta till en pilotgrupp?
  • Vilka delar av produkten är allmänt tillgängliga och vilka är i beta?
  • Vilka bevis kan ni visa mig, i stället för påståenden?

Frågor värda att ställa

Vilka endpoints stöder Vigilante?

Windows. Agenter för Linux och macOS ingår inte i den nuvarande versionen. Bekräfta operativsystemsversioner och krav under utvärderingen.

Ersätter det mitt antivirus?

Vigilante tillför beteendedetektion, utredning och åtgärder vid sidan av befintligt skydd. Rätt konfiguration beror på din miljö.

Kan jag hantera flera kunder?

Ja. MSP:er skapar kundtenants, växlar mellan dem och delegerar åtkomst under begränsad tid. Gå igenom åtkomstgränser och arbetsflöden för dina kundmiljöer med oss.

Vad lämnar endpointen?

Telemetrihändelser skickas till din backend. Forensiska paket och BitLocker-nycklar flyttas bara när du begär det eller aktiverar deponering. Säkerhetssidan listar detaljerna.

Använder det AI?

AI-assisterad triage är valfri och startar i läge för enbart övervakning. När den är aktiverad skickas varningskontext till den konfigurerade modelleverantören.

Hur driftsätts det?

Installera MSI-filen med en licensnyckel. Tyst installation fungerar med Group Policy och MDM-verktyg.

Finns en offentlig prislista?

Priser lämnas på offert. Förslaget utgår från dina endpoints, ditt arbetssätt och den överenskomna omfattningen.

Hur börjar jag?

Kontakta Altovar för att boka en demo och diskutera din miljö. Vi bestämmer nästa steg tillsammans.

Ett tydligare nästa steg.

Se hur Vigilante passar dina endpoints och ditt team.

Boka en demo