GlosarioSOC y monitorización

XDR

Respuesta corta

Un XDR (Extended Detection and Response) es un enfoque de seguridad que combina datos de endpoints, correo, identidades, red y servicios en la nube en una sola plataforma para detectar ataques que afectan a varios sistemas y responder a ellos desde una única consola.

Cómo funciona un XDR

Un XDR recoge telemetría de varias capas de seguridad, normalmente endpoints, correo, identidades, red y cargas en la nube, y la correlaciona en una sola plataforma. Así, una alerta en un portátil se puede vincular con el correo de phishing que la inició y con la cuenta que se usó después, y el equipo de seguridad ve la cadena completa del ataque en lugar de alertas aisladas.

XDR frente a EDR

El EDR se centra en los endpoints. El XDR extiende el mismo enfoque de detección y respuesta a otras fuentes. Muchos productos XDR se construyen sobre el EDR de un fabricante.

XDR frente a SIEM

El XDR suele funcionar mejor con los productos de su propio fabricante e incluye reglas de detección ya ajustadas. Un SIEM está pensado para recibir logs de cualquier fuente y requiere más configuración, pero da una visibilidad más amplia, incluidas las aplicaciones de negocio. Muchas organizaciones usan ambos.

Quién lo opera

Igual que el EDR y el SIEM, un XDR necesita personas que revisen las alertas y respondan. Esa función la cubre a menudo un SOC o un servicio MDR.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC 24/7, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema