Saltar al contenido
Diagnóstico gratuito

Ciberseguridad

MDR

Detectar sirve poco si nadie actúa. La diferencia está en quién contiene, y en cuánto tarda.

Centro de operaciones registro ejemplo · no son datos de clientes
  • 09:41 Intento de exfiltración por DNS bloqueado
  • 09:36 Inicio de sesión desde un país inusual para ese usuario en revisión
  • 09:22 Malware detenido en un equipo de finanzas aislado
  • 09:05 Acceso a la VPN fuera de horario revisado, legítimo
Siguiente paso

Confirmar con el cliente el inicio de sesión inusual y cerrar el caso con su evidencia.

Qué es MDR

Porque muchas organizaciones compraron buena tecnología de detección y descubrieron que no tenían a quién ponerla a mirar. Las alertas llegaban a un correo que nadie revisaba de noche. MDR resuelve la parte humana, no la tecnológica.

Qué incluye un servicio MDR

  • Vigilancia continua de equipos y servidores por comportamiento, no solo por firma.
  • Triage por analistas, para que lo que escale sea real.
  • Respuesta acordada: aislamiento del equipo, corte de sesión, contención.
  • Informe de cada incidente con causa y recomendación.

MDR y centro de operaciones propio: cuál conviene

La pregunta de fondo no es tecnológica. Es si tiene sentido que tu empresa monte y sostenga un equipo de vigilancia las veinticuatro horas.

MDREquipo propio
Tiempo hasta operarSemanasMeses, contando contratación
Cobertura de noche y festivosIncluidaExige varios turnos completos
CostoCuota previsibleNómina, herramientas y rotación
Conocimiento de tu negocioSe construye con el tiempoLo tiene desde el primer día
Cuándo convieneLa seguridad no es tu productoLa escala o la regulación lo justifican

Hay un punto intermedio que funciona bien: el proveedor cubre la vigilancia continua y tu gente conserva las decisiones que exigen conocer el negocio. Ahí nadie duplica trabajo.

MDR y EDR: servicio y herramienta

EDR es la tecnología que se instala en los equipos. MDR es el servicio de personas que la mira y actúa. Se puede tener EDR sin MDR, y es lo que le pasa a muchas empresas: la consola existe, y nadie la abre.

Qué pasa cuando el MDR detecta algo

Es la pregunta que conviene hacer antes de firmar, porque ahí se ve la diferencia entre un servicio que vigila y uno que solo reenvía alertas.

  1. Se detecta y se valida. Un analista revisa si la alerta corresponde a algo real o a un comportamiento normal de tu operación. La mayoría muere aquí, y ese filtro es buena parte del valor.
  2. Se investiga. Qué equipo, qué usuario, desde cuándo, y si tocó algo más. Sin ese contexto no se puede decidir nada.
  3. Se contiene. Aislar el equipo, bloquear la cuenta, cortar el proceso. Aquí es donde importa qué está autorizado a hacer el proveedor sin llamarte primero.
  4. Se avisa. A quién, por qué canal, en cuánto tiempo, y qué pasa si esa persona no contesta a las tres de la mañana.
  5. Se cierra. Qué se hizo, qué quedó pendiente de tu lado, y qué se cambia para que no vuelva a pasar.

Los puntos tres y cuatro son los que hay que negociar. Un proveedor que solo avisa y espera te deja la respuesta a ti, que es justo lo que querías delegar.

Qué preguntar antes de contratar un servicio MDR

  • ¿Qué puede hacer sin pedirme permiso? Y qué exige aprobación. Debe estar escrito, no acordado de palabra.
  • ¿En cuánto tiempo responden? Con distinción entre detectar, avisar y contener, que son tres momentos distintos.
  • ¿Hay analistas de turno o solo automatización? A las tres de la mañana de un domingo se nota.
  • ¿La tecnología es de ustedes o mía? Si el servicio se acaba, importa saber si te quedas sin visibilidad.
  • ¿Qué pasa con mis registros? Dónde se guardan, cuánto tiempo, y si me los llevo al terminar.
  • ¿Cubren la nube y las identidades, o solo los equipos? Buena parte de los ataques de hoy no tocan un equipo.

Qué pasa después

El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.

Preguntas frecuentes sobre MDR

¿Qué es MDR?

Detección y respuesta gestionada. Un servicio donde un proveedor externo no solo detecta amenazas en tus equipos y servidores, sino que además responde: aísla el equipo, corta la sesión, contiene. La sigla viene del inglés managed detection and response.

¿En qué se diferencia de un antivirus?

El antivirus bloquea lo que reconoce. MDR asume que algo va a pasar igual, y se enfoca en detectarlo por comportamiento y responder rápido. Uno previene, el otro contiene.

¿Y de un EDR?

EDR es la tecnología que va en el equipo. MDR es el servicio de gente operándola. Puedes tener EDR sin nadie mirándolo, que es la situación más común y la menos útil.

¿Qué significa que respondan?

Que hay acciones acordadas de antemano que el proveedor puede ejecutar sin esperar aprobación, porque a las tres de la mañana esperar aprobación cuesta caro. Qué acciones y en qué casos se define en el contrato.

¿Quieres saber cómo estás hoy?

Un diagnóstico corto de tu exposición. No pide instalar nada.