Cómo funciona un EDR
Un agente EDR se ejecuta en cada portátil y servidor y registra la actividad del equipo: procesos en ejecución, cambios en archivos y conexiones de red. Esos datos se envían a una consola central, donde reglas de detección y análisis de comportamiento señalan patrones que apuntan a un ataque, por ejemplo un ransomware cifrando archivos o una herramienta robando credenciales. Desde la consola, el equipo de seguridad puede investigar qué ha pasado, aislar el dispositivo de la red y eliminar la amenaza.
EDR frente a antivirus
Un antivirus tradicional compara los archivos con una lista de malware conocido y bloquea las coincidencias. Un EDR además analiza el comportamiento, por lo que puede detectar amenazas que no se habían visto antes, y guarda un registro de la actividad que permite investigar. La mayoría de los EDR actuales incluyen funciones de antivirus.
EDR, XDR y MDR
XDR amplía la detección más allá de los endpoints, al correo, la nube y la red. MDR es un servicio en el que un equipo externo supervisa las alertas y responde por ti. En resumen, el EDR es la tecnología y el MDR es el equipo que la vigila.
Dónde aparece el EDR en el cumplimiento
El EDR da soporte a los controles de protección frente a malware y de monitorización de ISO 27001 (Anexo A 8.7 y 8.16), a las medidas de protección y monitorización del ENS y a las medidas de gestión de riesgos de ciberseguridad que exige NIS2.




