GlosarioSOC y monitorización

Antivirus y EPP

Respuesta corta

Un antivirus detecta y bloquea archivos maliciosos conocidos en ordenadores y servidores. Un EPP (Endpoint Protection Platform) amplía esa protección con detección basada en el comportamiento, protección frente a exploits, cortafuegos y control de dispositivos. Ambos se centran en la prevención, mientras que el EDR añade detección y respuesta. Hoy muchos productos combinan EPP y EDR en un mismo agente.

De las firmas al comportamiento

El antivirus tradicional comparaba los archivos con firmas de malware conocido. Eso sigue bloqueando muchas amenazas comunes, pero los atacantes cambian su código constantemente. Los antivirus y EPP actuales añaden modelos de aprendizaje automático, análisis de comportamiento, protección frente a exploits y scripts maliciosos, y consultas en la nube para bloquear amenazas nuevas o modificadas.

Qué incluye un EPP

Normalmente: antimalware, un cortafuegos en el equipo, filtrado web, control de USB y otros dispositivos, control de aplicaciones y gestión centralizada con políticas e informes para todos los equipos. Microsoft Defender, integrado en Windows, es un EPP capaz cuando está bien configurado y gestionado de forma centralizada.

EPP y EDR

Un EPP intenta frenar las amenazas antes de que se ejecuten. El EDR da por hecho que algunas pasarán: registra la actividad de los equipos, detecta comportamientos sospechosos y permite a los analistas investigar y contener un ataque, por ejemplo aislando un portátil. La mayoría de los fabricantes venden ya ambos en un mismo agente. El XDR extiende la misma idea al correo, la identidad y la nube, y el MDR añade un equipo que vigila y responde.

¿Basta con un antivirus?

Para la mayoría de las empresas, no. Los grupos de ransomware suelen usar herramientas de administración legítimas que el antivirus no detecta. El antivirus sigue siendo una base necesaria en todos los dispositivos, pero debe combinarse con EDR, gestión de parches, bastionado y supervisión. ISO 27001 exige protección contra el malware (Anexo A 8.7).

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema