Guard включает агент на рабочей станции, серверные API, хранилище событий и интерфейс расследования.

Агент получает опубликованную политику, применяет правила локально и передает события на сервер.

Сервер связывает событие с организацией, станцией, агентом, версией политики и пользователем, если пользовательский контекст доступен.