¿Por qué el antivirus dejó de bastar y hace falta un EDR?
Porque el ataque dejó de depender de un archivo reconocible. Hoy buena parte del daño se hace con herramientas legítimas del propio sistema, usadas de forma que no lo son. Un antivirus no tiene contra qué compararlas; un EDR sí, porque mira comportamiento.
¿Qué permite hacer un EDR?
- Ver la cadena completa de lo que ocurrió en el equipo, no solo la alerta.
- Aislar el equipo de la red sin ir físicamente hasta él.
- Buscar hacia atrás si un indicador apareció en algún otro equipo.
¿Quién opera el EDR?
Ese es el punto. La tecnología sin operación no protege. Si no tienes equipo para eso, la forma de resolverlo es detección y respuesta gestionada desde el centro de operaciones.
Cuando hay que correlacionar más allá del equipo, se pasa a XDR.
EDR y antivirus: en qué se diferencian
Un antivirus compara lo que corre contra una lista de cosas conocidas como malas. Funciona bien contra lo que ya se vio antes, y no ve nada cuando el atacante usa herramientas que el propio sistema operativo trae.
| Antivirus | EDR | |
|---|---|---|
| Qué busca | Archivos conocidos como maliciosos | Comportamientos que no encajan |
| Guarda historia | No | Sí, y por eso permite reconstruir qué pasó |
| Ante algo nuevo | Suele no verlo | Puede detectarlo por cómo se comporta |
| Qué puedes hacer | Poner en cuarentena | Aislar el equipo, matar procesos, buscar hacia atrás |
| Necesita alguien detrás | Poco | Sí, esa es la diferencia real |
Hay un escalón intermedio que aparece en las cotizaciones: EPP, la plataforma de protección del equipo. Es la evolución del antivirus, con más capas de prevención, y sigue siendo prevención. EDR es lo que actúa cuando la prevención ya falló.
EDR y XDR: cuándo se pasa de uno a otro
EDR mira el equipo. XDR mira el equipo y, además, el correo, la identidad y la nube, y cruza las señales entre sí.
La diferencia se nota en un ataque real. Alguien recibe un correo, entrega su contraseña en una página falsa, y el atacante entra desde otro país con credenciales válidas. En el equipo no pasa nada raro, así que un EDR no tiene mucho que decir. La señal está en la suma: correo sospechoso, más inicio de sesión desde una ubicación nueva, más un acceso a datos a una hora inusual. Ninguna de las tres alarma sola.
El detalle está en XDR.
EDR, XDR, MDR y SIEM: qué es cada uno
Las cuatro siglas aparecen en la misma conversación de compra y describen cosas distintas. Dos son tecnología, una es alcance y otra es un servicio con gente adentro. Confundirlas cuesta dinero, porque se termina comprando dos veces lo mismo o dejando un hueco donde nadie mira.
| Sigla | Qué es | Qué ve | Quién lo opera |
|---|---|---|---|
| EDR | Tecnología en los equipos | Lo que pasa dentro de portátiles y servidores | Tu equipo, o alguien contratado |
| XDR | La misma idea, con más fuentes | Equipos, correo, identidad y nube, correlacionados | Tu equipo, o alguien contratado |
| SIEM | Motor de registros y correlación | Todo lo que le mandes, en el formato que sea | Exige afinación constante |
| MDR | Servicio, no producto | Depende de la tecnología que use debajo | El proveedor, con analistas de turno |
La regla corta: EDR, XDR y SIEM son herramientas y no hacen nada solas. MDR es la respuesta a la pregunta de quién las va a mirar a las tres de la mañana.
Qué pasa después
El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.
Preguntas frecuentes sobre EDR
¿Qué es un EDR?
Detección y respuesta en el equipo. Software que se instala en computadores y servidores, observa el comportamiento y permite investigar y contener cuando algo se sale de lo normal. La sigla viene del inglés endpoint detection and response.
¿En qué se diferencia de un antivirus?
El antivirus compara contra firmas de lo ya conocido. El EDR observa comportamiento, así que puede detectar algo que nunca se había visto: un proceso legítimo haciendo algo que ese proceso no hace nunca.
¿Y XDR?
XDR extiende la misma idea más allá del equipo: suma correo, red, identidad y nube, y correlaciona entre todas. EDR mira una pieza; XDR mira el tablero.
¿Basta con instalarlo?
No. Un EDR sin nadie revisando lo que reporta es una licencia cara. La detección genera alertas que alguien tiene que triar y responder, y eso es un servicio, no un producto.