EDR en ciberseguridad: que es, como funciona y por que
Guia completa sobre EDR (Endpoint Detection and Response): que es, como funciona, diferencias con antivirus, principales soluciones y como elegir la mejor.
TL;DR: EDR (Endpoint Detection and Response) monitoriza endpoints en tiempo real para detectar amenazas que el antivirus no puede ver: ataques fileless, movimiento lateral y tecnicas avanzadas. Lideres: CrowdStrike, SentinelOne (20-50 EUR/endpoint/anio). Open source: Wazuh (gratis). Obligatorio para ENS Alto, NIS2 y DORA.
Que es un EDR
EDR (Endpoint Detection and Response) es una categoria de herramientas de ciberseguridad que monitoriza continuamente los endpoints para detectar amenazas que el antivirus tradicional no puede ver. El concepto fue definido por Anton Chuvakin (Gartner) en 2013, y desde entonces se ha convertido en una pieza fundamental de cualquier estrategia de defensa.
Un endpoint es cualquier dispositivo conectado a la red: portatiles, sobremesas, servidores, maquinas virtuales, contenedores. Cada uno es un punto de entrada potencial para un atacante. El EDR coloca un agente en cada endpoint que registra todo lo que ocurre y envia esa telemetria a una consola central para analisis.
Por que el antivirus ya no es suficiente
El antivirus tradicional funciona por firmas: tiene una base de datos de malware conocido y compara cada fichero contra esa lista. El problema es triple:
- Malware nuevo: Se crean mas de 450.000 nuevas variantes de malware cada dia. Las firmas siempre van por detras.
- Ataques fileless: Los atacantes modernos usan PowerShell, WMI y otros LOLBins (Living-off-the-Land Binaries) que no escriben ficheros al disco. Sin fichero, no hay firma que buscar.
- Sin capacidad de investigacion: Si el antivirus detecta algo, solo sabe que lo detecto. No sabe como llego, que mas hizo el atacante, ni si hay otros equipos comprometidos.
El EDR resuelve los tres problemas: detecta por comportamiento (no solo por firmas), registra toda la actividad (incluida la fileless) y permite investigar que paso antes y despues de la deteccion.
Como funciona un EDR
1. Recopilacion de telemetria
El agente EDR registra eventos del endpoint en tiempo real:
- Procesos: Que se ejecuto, quien lo lanzo (proceso padre), con que argumentos
- Ficheros: Que se creo, modifico o elimino, y desde que proceso
- Red: Conexiones entrantes y salientes, dominios resueltos por DNS
- Registro: Cambios en claves de registro (persistencia, configuracion)
- Usuarios: Logins, elevacion de privilegios, creacion de cuentas
Esta telemetria se envia a la consola central, donde se almacena durante semanas o meses. Es el equivalente a tener camaras de seguridad en cada ordenador.
2. Deteccion
El motor de deteccion analiza la telemetria buscando patrones sospechosos. Las detecciones pueden ser:
Reglas estaticas: Patrones especificos de comportamiento malicioso.
# Ejemplo: deteccion de Mimikatz (robo de credenciales)
process.name = "lsass.exe" AND
process.access_rights CONTAINS "PROCESS_VM_READ" AND
source_process.name NOT IN ("csrss.exe", "smss.exe", "wininit.exe")
Machine learning: Modelos entrenados para detectar anomalias. Por ejemplo, un proceso que nunca ha hecho conexiones de red y de repente se conecta a una IP en Rusia.
Indicadores de compromiso (IOCs): Hashes, IPs, dominios conocidos como maliciosos, alimentados por feeds de threat intelligence.
Mapeo MITRE ATT&CK: Muchos EDR clasifican cada deteccion segun la tactica y tecnica de MITRE ATT&CK. Esto permite ver si un atacante esta en fase de acceso inicial, ejecucion, persistencia o exfiltracion.
3. Investigacion
Cuando salta una alerta, el analista puede:
- Ver el arbol de procesos: Desde el proceso padre hasta todos los hijos, con argumentos completos
- Timeline del endpoint: Que ocurrio antes y despues de la alerta, minuto a minuto
- Buscar en toda la flota: Si un IOC aparece en un endpoint, buscar si aparece en los demas
- Analizar ficheros: Enviar ficheros sospechosos a sandbox para detonacion automatica
4. Respuesta
El EDR permite actuar sobre endpoints de forma remota:
| Accion | Descripcion | Riesgo |
|---|---|---|
| Aislar | Corta toda la conectividad de red excepto con la consola EDR | Alto (impacto negocio) |
| Matar proceso | Termina un proceso sospechoso | Bajo |
| Cuarentena fichero | Mueve fichero malicioso a cuarentena | Bajo |
| Recopilar forense | Extrae evidencias (memoria, logs, ficheros) | Ninguno |
| Shell remoto | Ejecuta comandos en el endpoint | Variable |
La accion mas comun y mas critica es el aislamiento de red. Permite contener una amenaza inmediatamente mientras se investiga, sin necesidad de acceso fisico al equipo.
Que buscar al elegir un EDR
Capacidades imprescindibles
- Cobertura de sistemas operativos: Windows, macOS, Linux. Algunos EDR solo cubren Windows bien.
- Telemetria completa: Procesos, red, ficheros, registro. Si no registra conexiones DNS, pierdes visibilidad critica.
- Retencion de datos: Minimo 30 dias. Idealmente 90+. Los ataques avanzados (APTs) pueden durar meses sin ser detectados.
- API robusta: Para integrar con SIEM, SOAR y workflows de automatizacion.
- Respuesta remota: Aislar endpoints, matar procesos, shell remoto. Sin esto, no es un EDR sino un EDR a medias.
Capacidades deseables
- Mapeo automatico a MITRE ATT&CK
- Sandbox integrado para detonacion de ficheros
- Threat Intelligence integrada
- Modulo de vulnerability management
- Soporte para contenedores y Kubernetes
Principales soluciones EDR
EDR comerciales
| Solucion | Fortaleza | Debilidad | Coste orientativo |
|---|---|---|---|
| CrowdStrike Falcon | Deteccion lider, cloud-native | Precio alto | 40-50 EUR/endpoint/anio |
| SentinelOne | Autonomia (respuesta automatica) | Curva de aprendizaje | 35-45 EUR/endpoint/anio |
| Microsoft Defender for Endpoint | Integracion M365/Azure | Solo brilla en ecosistema MS | 20-30 EUR/endpoint/anio |
| Palo Alto Cortex XDR | Correlacion red+endpoint | Complejidad | 40-50 EUR/endpoint/anio |
| Trend Micro Vision One | Buen soporte Linux/servidor | Interfaz menos intuitiva | 25-35 EUR/endpoint/anio |
| Cytomic (WatchGuard) | Fuerte en Espana, soporte local | Menos innovacion que lideres | 20-30 EUR/endpoint/anio |
EDR open source
| Solucion | Descripcion | Ideal para |
|---|---|---|
| Wazuh | SIEM + EDR + FIM en una plataforma | Pymes, startups, labs |
| Velociraptor | Forense y hunting avanzado | Equipos DFIR |
| OSSEC | Deteccion basada en logs | Servidores Linux |
Wazuh es la opcion mas completa: incluye SIEM, EDR, File Integrity Monitoring y vulnerability detection sin coste de licencia. Para una guia detallada de implementacion, consulta nuestra guia de Wazuh.
EDR vs XDR vs MDR
Estos terminos se confunden constantemente. La diferencia es simple:
- EDR monitoriza endpoints (ordenadores, servidores)
- XDR (Extended Detection and Response) monitoriza endpoints + red + cloud + email + identidad. Es EDR ampliado con mas fuentes de datos
- MDR (Managed Detection and Response) es un servicio gestionado donde un equipo externo opera el EDR por ti, 24/7
Para una comparativa detallada, lee nuestro articulo EDR vs XDR vs MDR: diferencias y cuando usar cada uno.
EDR y cumplimiento normativo en Espana
El EDR no es opcional para muchas organizaciones espanolas:
- ENS Alto: Exige monitorizacion continua de endpoints y capacidad de respuesta a incidentes. Un EDR es la forma mas directa de cumplir los controles op.mon y op.exp.
- NIS2: Requiere "capacidades de deteccion y respuesta" para entidades esenciales e importantes. Aplica desde octubre 2024.
- DORA: Para entidades financieras, exige "capacidades de deteccion de actividades anomalas" en endpoints y red.
El CCN-CERT incluye varios EDR en su Catalogo de Productos de Seguridad TIC (CPSTIC), requisito para administraciones publicas en ENS.
Siguientes pasos
- EDR vs XDR vs MDR: diferencias - Que tecnologia elegir
- Guia Wazuh: EDR open source - Implementacion paso a paso
- Guia CrowdStrike - Configuracion y uso
- Guia para analistas EDR - Flujo de investigacion practica
- Que es un SOC - El equipo que opera el EDR
Preguntas frecuentes
Libros recomendados
Artículos relacionados
EDR vs XDR vs MDR: Qué Son, Diferencias y Cuál Necesitas
Guía para Analistas de EDR: Detección, Investigación y
Análisis de Malware con Wazuh: Guía para Analistas
Guía para Analistas EDR con CrowdStrike Falcon
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.