GlosarioSOC y monitorización

EDR

Respuesta corta

Un EDR (Endpoint Detection and Response) es un software de seguridad que se instala en portátiles y servidores. Registra la actividad de cada equipo, detecta comportamientos sospechosos y permite al equipo de seguridad investigar, aislar el dispositivo y responder a un ataque antes de que se extienda.

Cómo funciona un EDR

Un agente EDR se ejecuta en cada portátil y servidor y registra la actividad del equipo: procesos en ejecución, cambios en archivos y conexiones de red. Esos datos se envían a una consola central, donde reglas de detección y análisis de comportamiento señalan patrones que apuntan a un ataque, por ejemplo un ransomware cifrando archivos o una herramienta robando credenciales. Desde la consola, el equipo de seguridad puede investigar qué ha pasado, aislar el dispositivo de la red y eliminar la amenaza.

EDR frente a antivirus

Un antivirus tradicional compara los archivos con una lista de malware conocido y bloquea las coincidencias. Un EDR además analiza el comportamiento, por lo que puede detectar amenazas que no se habían visto antes, y guarda un registro de la actividad que permite investigar. La mayoría de los EDR actuales incluyen funciones de antivirus.

EDR, XDR y MDR

XDR amplía la detección más allá de los endpoints, al correo, la nube y la red. MDR es un servicio en el que un equipo externo supervisa las alertas y responde por ti. En resumen, el EDR es la tecnología y el MDR es el equipo que la vigila.

Dónde aparece el EDR en el cumplimiento

El EDR da soporte a los controles de protección frente a malware y de monitorización de ISO 27001 (Anexo A 8.7 y 8.16), a las medidas de protección y monitorización del ENS y a las medidas de gestión de riesgos de ciberseguridad que exige NIS2.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC 24/7, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema