De las firmas al comportamiento
El antivirus tradicional comparaba los archivos con firmas de malware conocido. Eso sigue bloqueando muchas amenazas comunes, pero los atacantes cambian su código constantemente. Los antivirus y EPP actuales añaden modelos de aprendizaje automático, análisis de comportamiento, protección frente a exploits y scripts maliciosos, y consultas en la nube para bloquear amenazas nuevas o modificadas.
Qué incluye un EPP
Normalmente: antimalware, un cortafuegos en el equipo, filtrado web, control de USB y otros dispositivos, control de aplicaciones y gestión centralizada con políticas e informes para todos los equipos. Microsoft Defender, integrado en Windows, es un EPP capaz cuando está bien configurado y gestionado de forma centralizada.
EPP y EDR
Un EPP intenta frenar las amenazas antes de que se ejecuten. El EDR da por hecho que algunas pasarán: registra la actividad de los equipos, detecta comportamientos sospechosos y permite a los analistas investigar y contener un ataque, por ejemplo aislando un portátil. La mayoría de los fabricantes venden ya ambos en un mismo agente. El XDR extiende la misma idea al correo, la identidad y la nube, y el MDR añade un equipo que vigila y responde.
¿Basta con un antivirus?
Para la mayoría de las empresas, no. Los grupos de ransomware suelen usar herramientas de administración legítimas que el antivirus no detecta. El antivirus sigue siendo una base necesaria en todos los dispositivos, pero debe combinarse con EDR, gestión de parches, bastionado y supervisión. ISO 27001 exige protección contra el malware (Anexo A 8.7).




