¿Qué gana un XDR al correlacionar?
Un correo con enlace sospechoso, por sí solo, es ruido. Ese mismo correo, seguido de una autenticación desde un país nuevo y de un proceso raro en el equipo del destinatario, es un incidente. Ninguna de las tres señales alcanza sola.
En los dos casos la pregunta que decide es la misma: quién va a operar la detección. Eso se resuelve en el centro de operaciones.
XDR y SIEM: en qué se diferencian
Los dos correlacionan señales de varias fuentes, y ahí termina el parecido.
| XDR | SIEM | |
|---|---|---|
| De dónde toma datos | De un conjunto definido de fuentes de seguridad | De cualquier cosa que emita registros |
| Quién define la correlación | Viene con la lógica ya escrita | La escribes y la mantienes tú |
| Tiempo hasta que sirve | Corto | Meses de afinación |
| Para qué más se usa | Detección | Detección, y también cumplimiento y auditoría |
| Cuándo conviene | Quieres detección que funcione pronto | Necesitas guardar y consultar todo, no solo seguridad |
No compiten tanto como parece. Muchas organizaciones tienen los dos: XDR para detectar, y SIEM porque el regulador o el auditor exige conservar registros y poder consultarlos.
Qué fuentes conecta un XDR
La lista concreta importa más que la sigla, porque define qué ataques puede ver y cuáles se le escapan.
- Equipos. Portátiles y servidores, que es de donde viene el EDR.
- Identidad. Quién inicia sesión, desde dónde, a qué hora. Hoy es la fuente más valiosa, porque el atacante promedio entra con credenciales válidas y no rompiendo nada.
- Correo. El punto de entrada más frecuente.
- Nube. Cambios de configuración, permisos nuevos, accesos a almacenamiento.
- Red. Hacia dónde sale el tráfico y en qué volumen.
Al comparar proveedores, la pregunta útil es cuáles de esas cinco cubre de verdad y cuáles solo recibe como registro sin lógica de correlación propia.
Un caso de phishing: por qué correlacionar cambia el resultado
Un empleado recibe un correo que parece del área de sistemas y entrega su contraseña en una página falsa. Horas después alguien inicia sesión con esa cuenta desde otro país, crea una regla que reenvía el correo a una dirección externa, y descarga una carpeta compartida completa.
Vistas por separado, ninguna de esas señales dispara nada: un correo entregado, un inicio de sesión válido, una regla de reenvío que los usuarios crean todos los días, y una descarga desde una cuenta autorizada. En el equipo del empleado no ocurre nada extraño, así que un EDR no tiene qué reportar.
Vistas juntas y en orden, son un caso claro. Eso es lo que agrega correlacionar, y la razón por la que ver solo el equipo dejó de alcanzar.
Qué pasa después
El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.
Preguntas frecuentes sobre XDR
¿Qué es XDR?
Detección y respuesta extendida. Correlaciona señales de varias capas (equipo, correo, red, identidad, nube) para detectar ataques que ninguna capa ve sola. La X está por extendida.
¿En qué se diferencia de un SIEM?
El SIEM recoge registros de cualquier fuente y te deja construir la detección. XDR viene con la correlación ya hecha entre las capas que integra. El SIEM es más flexible y exige más trabajo; XDR es más rápido de poner a funcionar y más cerrado.
¿Reemplaza al EDR?
Lo incluye. El EDR es la capa del equipo dentro de un XDR.
¿Cuándo conviene uno u otro?
XDR cuando la infraestructura encaja con lo que la plataforma integra de fábrica. SIEM cuando hay fuentes propias, aplicaciones a la medida o requisitos de retención específicos. Muchas organizaciones terminan con los dos.