Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es EDR (Endpoint Detection and Response)?

DefiniciónEDR (Endpoint Detection and Response) es una solución que monitorea de forma continua el comportamiento de los endpoints, como estaciones de trabajo y servidores, registra su actividad y permite detectar, investigar y contener ataques directamente en esos dispositivos.

Cómo funciona

Un agente instalado en cada endpoint registra eventos como procesos iniciados, cambios en archivos y en el registro, conexiones de red y uso de credenciales. Esa telemetría se analiza en busca de comportamientos maliciosos, y no solo de archivos conocidos. Las funciones típicas son:

  • Detección por comportamiento, como un documento de Office que abre PowerShell o un proceso que empieza a cifrar archivos de forma masiva.
  • Investigación con la línea de tiempo de lo que ocurrió en el equipo.
  • Respuesta: aislar el host de la red, terminar procesos, poner archivos en cuarentena.
  • Búsqueda de indicadores en todo el parque, útil para threat hunting.

EDR vs antivirus

El antivirus tradicional se basa principalmente en firmas de amenazas conocidas y actúa en la prevención. El EDR parte de la premisa de que algo puede atravesar la prevención y ofrece visibilidad y capacidad de respuesta. Muchas soluciones actuales combinan ambas funciones en la misma plataforma.

EDR, XDR y MDR

El XDR extiende la lógica del EDR a la red, la nube, la identidad y el correo. El MDR es el servicio en el que analistas operan esas herramientas 24×7. Este punto es importante: un EDR genera alertas todo el tiempo, y sin alguien que las analice y actúe rápido, buena parte de su valor se pierde, sobre todo ante ataques como el ransomware, que avanzan en poco tiempo.

Network Secure integra la telemetría de EDR al monitoreo de su SOC 24×7.

Preguntas frecuentes

¿El EDR reemplaza al antivirus?

En general sí, en soluciones modernas que combinan prevención y EDR en el mismo agente. Lo principal es que el EDR suma visibilidad y respuesta, algo que el antivirus tradicional no ofrece.

¿Cuál es la diferencia entre EDR y XDR?

El EDR actúa en los endpoints. El XDR correlaciona los datos de los endpoints con otras capas, como red, nube, identidad y correo.