Es un tipo de seguridad que no solo bloquea amenazas conocidas, sino que:
detecta comportamientos sospechosos en tiempo real
investiga lo que ha pasado
permite responder a ataques complejos
Endpoint Detection and Response
EDR = sistema que protege los endpoints (ordenadores, servidores) mediante:
monitorización continua
análisis de comportamiento
respuesta ante amenazas
procesos que se ejecutan
archivos que se abren/modifican
conexiones de red
actividad del usuario
Ejemplo:
un proceso intenta:
cifrar muchos archivos → ⚠️ posible ransomware
abrir PowerShell de forma extraña → ⚠️ ataque
No busca solo virus conocidos, sino patrones de ataque
El analista puede ver:
qué pasó
cuándo empezó
qué procesos están relacionados
Esto se llama telemetría + forense
aislar equipo
matar procesos
eliminar archivos
bloquear conexiones
Protege un dispositivo concreto en profundidad
Extended Detection and Response
XDR = evolución del EDR
Amplía la detección a toda la infraestructura
No solo endpoints, también:
correo electrónico
red
servicios cloud
identidad (usuarios, login)
Ejemplo real:
Llega un email malicioso
Usuario hace clic
Se ejecuta malware en el PC
Se conecta a un servidor externo
XDR conecta TODO eso como un solo ataque
En lugar de ver eventos aislados:
detecta cadenas completas de ataque (kill chain)
bloquear usuario
aislar equipo
cortar tráfico de red
eliminar amenaza
Todo desde una única consola
| Característica | EDR | XDR |
|---|---|---|
| Alcance | Endpoint | Toda la infraestructura |
| Datos | Locales | Correlacionados |
| Visión | Parcial | Global |
| Detección | Comportamiento | Ataques completos |
| Respuesta | En el equipo | En todo el entorno |