Saltar al contenido
cd ..
RUTA PROSOC Y BLUE TEAM

EDR de endpoint

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Un EDR (Endpoint Detection and Response) es un agente instalado en cada endpoint (laptop, servidor, móvil) que registra su comportamiento, detecta actividad sospechosa y permite responder de forma remota. Es la evolución del antivirus.

Antivirus vs EDR

AntivirusEDR
Pregunta"¿El archivo está en mi lista de malos?""¿El comportamiento parece un ataque?"
DetectaMalware conocido (firmas)Amenazas nuevas por su conducta
DatosResultado puntualTelemetría continua para investigar

Una cadena como Word → PowerShell → conexión externa delata un ataque aunque el archivo sea desconocido. El EDR ve la historia, no solo el archivo.

La "R" de Respuesta

Desde una consola central, el analista puede actuar a distancia:

  • Aislar el equipo de la red (contener sin apagarlo).
  • Terminar procesos maliciosos.
  • Recolectar evidencia para el análisis forense.

EDR, XDR y MDR

  • EDR: centrado en el endpoint.
  • XDR: suma datos de red, correo y nube para una visión correlacionada.
  • MDR: el servicio gestionado por un proveedor externo (útil para empresas sin SOC propio).

Para detectar con precisión hace falta saber qué amenazas circulan en el mundo real. Esa información externa es la threat intelligence, el último tema del pilar.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT