PrincipianteEDRendpointdeteccionrespuestaciberseguridad

EDR en ciberseguridad: que es, como funciona y por que

Guia completa sobre EDR (Endpoint Detection and Response): que es, como funciona, diferencias con antivirus, principales soluciones y como elegir la mejor.

MalwareIntel Research··7 min lectura

TL;DR: EDR (Endpoint Detection and Response) monitoriza endpoints en tiempo real para detectar amenazas que el antivirus no puede ver: ataques fileless, movimiento lateral y tecnicas avanzadas. Lideres: CrowdStrike, SentinelOne (20-50 EUR/endpoint/anio). Open source: Wazuh (gratis). Obligatorio para ENS Alto, NIS2 y DORA.

Que es un EDR

EDR (Endpoint Detection and Response) es una categoria de herramientas de ciberseguridad que monitoriza continuamente los endpoints para detectar amenazas que el antivirus tradicional no puede ver. El concepto fue definido por Anton Chuvakin (Gartner) en 2013, y desde entonces se ha convertido en una pieza fundamental de cualquier estrategia de defensa.

Un endpoint es cualquier dispositivo conectado a la red: portatiles, sobremesas, servidores, maquinas virtuales, contenedores. Cada uno es un punto de entrada potencial para un atacante. El EDR coloca un agente en cada endpoint que registra todo lo que ocurre y envia esa telemetria a una consola central para analisis.

Por que el antivirus ya no es suficiente

El antivirus tradicional funciona por firmas: tiene una base de datos de malware conocido y compara cada fichero contra esa lista. El problema es triple:

  1. Malware nuevo: Se crean mas de 450.000 nuevas variantes de malware cada dia. Las firmas siempre van por detras.
  2. Ataques fileless: Los atacantes modernos usan PowerShell, WMI y otros LOLBins (Living-off-the-Land Binaries) que no escriben ficheros al disco. Sin fichero, no hay firma que buscar.
  3. Sin capacidad de investigacion: Si el antivirus detecta algo, solo sabe que lo detecto. No sabe como llego, que mas hizo el atacante, ni si hay otros equipos comprometidos.

El EDR resuelve los tres problemas: detecta por comportamiento (no solo por firmas), registra toda la actividad (incluida la fileless) y permite investigar que paso antes y despues de la deteccion.


Como funciona un EDR

1. Recopilacion de telemetria

El agente EDR registra eventos del endpoint en tiempo real:

  • Procesos: Que se ejecuto, quien lo lanzo (proceso padre), con que argumentos
  • Ficheros: Que se creo, modifico o elimino, y desde que proceso
  • Red: Conexiones entrantes y salientes, dominios resueltos por DNS
  • Registro: Cambios en claves de registro (persistencia, configuracion)
  • Usuarios: Logins, elevacion de privilegios, creacion de cuentas

Esta telemetria se envia a la consola central, donde se almacena durante semanas o meses. Es el equivalente a tener camaras de seguridad en cada ordenador.

2. Deteccion

El motor de deteccion analiza la telemetria buscando patrones sospechosos. Las detecciones pueden ser:

Reglas estaticas: Patrones especificos de comportamiento malicioso.

# Ejemplo: deteccion de Mimikatz (robo de credenciales)
process.name = "lsass.exe" AND
process.access_rights CONTAINS "PROCESS_VM_READ" AND
source_process.name NOT IN ("csrss.exe", "smss.exe", "wininit.exe")

Machine learning: Modelos entrenados para detectar anomalias. Por ejemplo, un proceso que nunca ha hecho conexiones de red y de repente se conecta a una IP en Rusia.

Indicadores de compromiso (IOCs): Hashes, IPs, dominios conocidos como maliciosos, alimentados por feeds de threat intelligence.

Mapeo MITRE ATT&CK: Muchos EDR clasifican cada deteccion segun la tactica y tecnica de MITRE ATT&CK. Esto permite ver si un atacante esta en fase de acceso inicial, ejecucion, persistencia o exfiltracion.

3. Investigacion

Cuando salta una alerta, el analista puede:

  • Ver el arbol de procesos: Desde el proceso padre hasta todos los hijos, con argumentos completos
  • Timeline del endpoint: Que ocurrio antes y despues de la alerta, minuto a minuto
  • Buscar en toda la flota: Si un IOC aparece en un endpoint, buscar si aparece en los demas
  • Analizar ficheros: Enviar ficheros sospechosos a sandbox para detonacion automatica

4. Respuesta

El EDR permite actuar sobre endpoints de forma remota:

AccionDescripcionRiesgo
AislarCorta toda la conectividad de red excepto con la consola EDRAlto (impacto negocio)
Matar procesoTermina un proceso sospechosoBajo
Cuarentena ficheroMueve fichero malicioso a cuarentenaBajo
Recopilar forenseExtrae evidencias (memoria, logs, ficheros)Ninguno
Shell remotoEjecuta comandos en el endpointVariable

La accion mas comun y mas critica es el aislamiento de red. Permite contener una amenaza inmediatamente mientras se investiga, sin necesidad de acceso fisico al equipo.


Que buscar al elegir un EDR

Capacidades imprescindibles

  1. Cobertura de sistemas operativos: Windows, macOS, Linux. Algunos EDR solo cubren Windows bien.
  2. Telemetria completa: Procesos, red, ficheros, registro. Si no registra conexiones DNS, pierdes visibilidad critica.
  3. Retencion de datos: Minimo 30 dias. Idealmente 90+. Los ataques avanzados (APTs) pueden durar meses sin ser detectados.
  4. API robusta: Para integrar con SIEM, SOAR y workflows de automatizacion.
  5. Respuesta remota: Aislar endpoints, matar procesos, shell remoto. Sin esto, no es un EDR sino un EDR a medias.

Capacidades deseables

  • Mapeo automatico a MITRE ATT&CK
  • Sandbox integrado para detonacion de ficheros
  • Threat Intelligence integrada
  • Modulo de vulnerability management
  • Soporte para contenedores y Kubernetes

Principales soluciones EDR

EDR comerciales

SolucionFortalezaDebilidadCoste orientativo
CrowdStrike FalconDeteccion lider, cloud-nativePrecio alto40-50 EUR/endpoint/anio
SentinelOneAutonomia (respuesta automatica)Curva de aprendizaje35-45 EUR/endpoint/anio
Microsoft Defender for EndpointIntegracion M365/AzureSolo brilla en ecosistema MS20-30 EUR/endpoint/anio
Palo Alto Cortex XDRCorrelacion red+endpointComplejidad40-50 EUR/endpoint/anio
Trend Micro Vision OneBuen soporte Linux/servidorInterfaz menos intuitiva25-35 EUR/endpoint/anio
Cytomic (WatchGuard)Fuerte en Espana, soporte localMenos innovacion que lideres20-30 EUR/endpoint/anio

EDR open source

SolucionDescripcionIdeal para
WazuhSIEM + EDR + FIM en una plataformaPymes, startups, labs
VelociraptorForense y hunting avanzadoEquipos DFIR
OSSECDeteccion basada en logsServidores Linux

Wazuh es la opcion mas completa: incluye SIEM, EDR, File Integrity Monitoring y vulnerability detection sin coste de licencia. Para una guia detallada de implementacion, consulta nuestra guia de Wazuh.


EDR vs XDR vs MDR

Estos terminos se confunden constantemente. La diferencia es simple:

  • EDR monitoriza endpoints (ordenadores, servidores)
  • XDR (Extended Detection and Response) monitoriza endpoints + red + cloud + email + identidad. Es EDR ampliado con mas fuentes de datos
  • MDR (Managed Detection and Response) es un servicio gestionado donde un equipo externo opera el EDR por ti, 24/7

Para una comparativa detallada, lee nuestro articulo EDR vs XDR vs MDR: diferencias y cuando usar cada uno.


EDR y cumplimiento normativo en Espana

El EDR no es opcional para muchas organizaciones espanolas:

  • ENS Alto: Exige monitorizacion continua de endpoints y capacidad de respuesta a incidentes. Un EDR es la forma mas directa de cumplir los controles op.mon y op.exp.
  • NIS2: Requiere "capacidades de deteccion y respuesta" para entidades esenciales e importantes. Aplica desde octubre 2024.
  • DORA: Para entidades financieras, exige "capacidades de deteccion de actividades anomalas" en endpoints y red.

El CCN-CERT incluye varios EDR en su Catalogo de Productos de Seguridad TIC (CPSTIC), requisito para administraciones publicas en ENS.


Siguientes pasos

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.