EDR (Endpoint Detection and Response) es un software de seguridad que registra de forma continua la actividad de ordenadores y servidores, detecta comportamientos sospechosos y permite investigar y detener ataques.
Cómo funciona el EDR
Un agente EDR en cada endpoint recopila telemetría —procesos, líneas de comandos, cambios en archivos y registro, conexiones de red, inicios de sesión— y la envía a una plataforma central. Allí, reglas de comportamiento, aprendizaje automático e inteligencia de amenazas buscan señales de ataque, no solo firmas de malware conocido.
Los analistas pueden:
- ver toda la cadena del ataque en una línea de tiempo;
- aislar un equipo infectado de la red con un clic;
- detener procesos, borrar archivos y recoger datos forenses a distancia;
- buscar un indicador de compromiso en todos los endpoints.
El término lo acuñó el analista de Gartner Anton Chuvakin en 2013. El XDR extiende la idea al correo, las identidades, la nube y la red, y el MDR es un servicio en el que un equipo externo vigila el EDR las 24 horas.
Por qué el EDR es importante
Los ataques modernos suelen usar herramientas legítimas y técnicas sin archivos que el antivirus clásico no ve. El EDR es hoy un requisito habitual de las aseguradoras de ciberriesgos y una herramienta central del SOC.
Por eso los atacantes intentan cegarlo: las bandas de ransomware usan «EDR killers» y controladores firmados vulnerables para desactivar los agentes. Su acceso profundo al sistema también implica riesgos: una actualización defectuosa de CrowdStrike bloqueó unos 8,5 millones de equipos Windows en julio de 2024.
Buenas prácticas
- Despliegue EDR en todos los endpoints y servidores: los huecos son justo donde van los atacantes.
- Active la protección contra manipulación y alertas cuando un agente se desconecte.
- Asegúrese de que alguien revise las alertas 24/7, con personal propio o mediante MDR.