Un EDR (Endpoint Detection and Response) es un agente instalado en cada endpoint (laptop, servidor, móvil) que registra su comportamiento, detecta actividad sospechosa y permite responder de forma remota. Es la evolución del antivirus.
Antivirus vs EDR
| Antivirus | EDR | |
|---|---|---|
| Pregunta | "¿El archivo está en mi lista de malos?" | "¿El comportamiento parece un ataque?" |
| Detecta | Malware conocido (firmas) | Amenazas nuevas por su conducta |
| Datos | Resultado puntual | Telemetría continua para investigar |
Una cadena como
Word → PowerShell → conexión externadelata un ataque aunque el archivo sea desconocido. El EDR ve la historia, no solo el archivo.
La "R" de Respuesta
Desde una consola central, el analista puede actuar a distancia:
- Aislar el equipo de la red (contener sin apagarlo).
- Terminar procesos maliciosos.
- Recolectar evidencia para el análisis forense.
EDR, XDR y MDR
- EDR: centrado en el endpoint.
- XDR: suma datos de red, correo y nube para una visión correlacionada.
- MDR: el servicio gestionado por un proveedor externo (útil para empresas sin SOC propio).
Para detectar con precisión hace falta saber qué amenazas circulan en el mundo real. Esa información externa es la threat intelligence, el último tema del pilar.