DefiniciónMDR (Managed Detection and Response) es un servicio gestionado de seguridad en el que un proveedor monitorea el entorno del cliente, investiga amenazas y ejecuta acciones de respuesta, como aislar un endpoint o bloquear una cuenta, en lugar de solo enviar alertas.
Cómo funciona
En el MDR, el proveedor combina tecnología de detección (EDR, XDR, SIEM y fuentes de red y nube) con un equipo de analistas que trabaja 24×7. La diferencia está en lo que ocurre después de la alerta:
- Investigación de cada detección relevante, con contexto del activo y del usuario.
- Respuesta dentro de reglas acordadas con el cliente: aislar una máquina, terminar un proceso, bloquear una credencial.
- Threat hunting para buscar señales de compromiso que todavía no generaron alertas.
- Recomendaciones de corrección y seguimiento hasta el cierre del caso.
MDR vs MSS
El MSS (Managed Security Services) tradicional se enfoca en la administración y el monitoreo de dispositivos, como firewalls e IPS, y suele terminar en la notificación. El MDR está orientado a la detección y la respuesta: el proveedor investiga y actúa. En la práctica, muchos proveedores ofrecen ambos, pero conviene preguntar siempre: ¿qué hace el servicio después de detectar algo?
Por qué importa
Ver alertas no es lo mismo que reducir el riesgo. Los equipos internos pequeños rara vez logran analizar todo a tiempo, sobre todo fuera del horario comercial. El MDR reduce el tiempo entre la detección y la contención, el factor que más pesa en el impacto de un incidente. Al contratar, defina con claridad qué acciones puede ejecutar el proveedor sin autorización previa, cómo será el traspaso a su equipo y qué métricas, como MTTD y MTTR, recibirá.
Network Secure ofrece MDR desde su SOC 24×7.
Preguntas frecuentes
¿Cuál es la diferencia entre MDR y SOC?
El SOC es la estructura de personas, procesos y tecnología que monitorea y responde a amenazas. El MDR es un modelo de servicio en el que un proveedor entrega esa detección y respuesta de forma gestionada, incluidas acciones de contención.
¿El MDR reemplaza al EDR?
No. El EDR es la herramienta instalada en los endpoints; el MDR es el servicio que usa el EDR y otras fuentes, con analistas que investigan y responden a las detecciones.