Una típica mañana de lunes en cualquier empresa: el software antivirus informa de que ha eliminado un archivo malicioso del portátil del departamento de contabilidad. Estado: verde, marca de verificación, hecho. Dos preguntas más tarde, la situación se complica. ¿Cómo llegó el archivo al dispositivo? ¿Y estaba quizá también en los otros once dispositivos que recibieron el mismo correo electrónico durante ese mismo periodo?
Aquí es
precisamente donde entran en juego los conceptos representados por las tres siglas EDR, XDR y MDR. No se refieren a tres productos competidores, sino a tres soluciones complementarias para la misma brecha de seguridad. Este artículo explica qué significan estos términos, dónde se trazan las líneas divisorias entre ellos, qué nivel se adapta a cada punto de partida y qué debes buscar en una oferta de productos para no acabar pagando por funciones que no puedes utilizar.
Porque no está diseñado para ello. Un producto de protección de terminales —es decir, un software antivirus tradicional con análisis de comportamiento, un cortafuegos y un filtro web— está diseñado para prevenir un ataque. Si lo consigue, el caso queda cerrado desde su perspectiva. Se registra una entrada en el registro —fecha y hora, nombre del archivo, acción—, pero no la secuencia de eventos que condujo a ese archivo.
La diferencia se puede resumir en una frase: el antivirus detecta; el EDR reconstruye. Tras un incidente, no basta con saber que se ha bloqueado algo. Necesitas conocer la cadena de acontecimientos que lo precedieron y lo siguieron. ¿Qué proceso creó el archivo? ¿Se ejecutó una macro previamente? ¿Se conectó el ordenador a una dirección desconocida después? Y lo más importante: ¿se produjo la misma secuencia de acontecimientos también en otros dispositivos, pero sin que se activara una detección allí porque el archivo se había modificado ligeramente?
Sin un registro, responderás a estas preguntas con un «no lo sabemos con certeza». Ese es el momento en el que muchas empresas, por precaución, reinstalan todos sus dispositivos, no porque sea necesario, sino porque no pueden descartar esa posibilidad.
EDR son las siglas de «Endpoint Detection and Response» (Detección y respuesta en terminales). El agente registra continuamente la actividad del sistema: qué proceso inició qué otro proceso, en qué archivos se escribieron datos o se renombraron, qué claves del registro se modificaron y qué conexiones de red se establecieron. Este registro se almacena en la consola de gestión y permanece disponible incluso mucho tiempo después de que haya finalizado el evento desencadenante.
Esto da lugar a tres funciones que resultan cruciales en las operaciones diarias. El análisis de la causa raíz muestra la cadena como un árbol de procesos: Outlook abre un documento, el documento ejecuta PowerShell y PowerShell carga un archivo. Kaspersky lo denomina «análisis de la causa raíz»; Bitdefender se refiere a ello como «detección y visualización entre dispositivos»; Sophos crea un caso de amenaza en Sophos Central.
La segunda función es la búsqueda retroactiva en toda la infraestructura. Si se dispone de un hash de archivo o un dominio procedente de una alerta, se puede consultar todos los dispositivos simultáneamente para comprobar si ha aparecido allí anteriormente. En Kaspersky, esto se denomina «IoC Search»; en WithSecure, «Event Search»; y en ThreatDown, «Flight Recorder Search». En caso de emergencia, esta consulta sustituye a días de trabajo manual.
La tercera característica es la respuesta desde la consola: aislar un dispositivo de la red, finalizar un proceso, mover un archivo a cuarentena o abrir un shell remoto. En este aspecto, los productos difieren de forma mucho más significativa que en la detección. ThreatDown también ofrece la posibilidad de revertir los daños causados por el ransomware hasta siete días atrás, mientras que ESET Inspect permite el acceso remoto a PowerShell en los ordenadores gestionados.
Tiempo de trabajo. El software antivirus informa de «eliminado», mientras que el EDR informa de «inusual: por favor, compruébalo». No se trata de un fallo de diseño, sino más bien del propósito previsto: el agente señala actividades que parecen sospechosas pero que no son definitivamente maliciosas. Alguien tiene que leer, evaluar y resolver estas alertas.
Siendo realistas, se necesitan varias horas a la semana hasta que se configuren las políticas y excepciones para su entorno; el software específico del sector que ejecuta scripts en tiempo de ejecución genera, de forma fiable, falsos positivos al principio. A partir de ahí, necesitará un intervalo de tiempo fijo cada día. Si no puedes asumir esta función, estarás adquiriendo un registro que resulta valioso en caso de emergencia, pero que no sirve de nada en las operaciones diarias. Para este caso, existen las opciones gestionadas que se describen a continuación, y suelen ser más rentables que un paquete de licencias más amplio que acaba sin utilizarse.
XDR son las siglas de «Extended Detection and Response» (detección y respuesta ampliadas). No es la respuesta lo que se amplía, sino el conjunto de datos. Además de la telemetría de los terminales, otras fuentes alimentan el mismo análisis: eventos de inicio de sesión del servicio de directorio, eventos de correo electrónico y en la nube de Microsoft 365, registros del cortafuegos y cargas de trabajo en la nube.
La razón es práctica: una gran parte de los incidentes actuales no comienzan con malware, sino con una contraseña válida. El hecho de que alguien inicie sesión con credenciales válidas no activa inicialmente ninguna alerta en el terminal. Es solo la combinación de factores la que hace saltar las alarmas: un inicio de sesión desde un país inusual, seguido poco después por una nueva regla de reenvío en el buzón de correo y, a continuación, el acceso al almacenamiento de archivos. Cada señal por sí sola pasa desapercibida. Solo cuando se relacionan entre sí se identifica un incidente, y eso es exactamente lo que hace el XDR.
La implementación técnica
de XDR varía según el proveedor. Bitdefender despliega sensores para aplicaciones de identidad, red y productividad en Business Security Enterprise y denomina el resultado «Defense XDR». Sophos consolida los datos de terminales, servidores, cortafuegos, correo electrónico y la nube en un nivel de licencia independiente. Elements XDR de WithSecure cubre los terminales, la identidad, Microsoft 365 y la nube a través de un único agente. Kaspersky ofrece XDR como una edición independiente por encima de los niveles de EDR. ESET posiciona Inspect como un componente XDR con integración en sistemas SIEM y de gestión de incidencias.
Solo bajo una condición: debes ser realmente propietario de las fuentes de datos adicionales y, actualmente, nadie las esté analizando de forma sistemática. Quienes utilicen Microsoft 365, utilicen un cortafuegos de Sophos y hayan estado supervisando ambos por separado hasta ahora obtendrán beneficios tangibles. Quienes solo dispongan de dispositivos locales y no utilicen servicios en la nube están pagando por sensores que no sirven para nada.
El segundo punto suele pasarse por alto: el XDR aumenta el valor de las alertas, pero también su número y complejidad. Sin un equipo específico, la combinación de EDR y un servicio de monitorización de terceros suele ser más rentable que una plataforma XDR que nadie analiza en profundidad.
Personal y un cambio de enfoque. MDR son las siglas de «Managed Detection and Response» (detección y respuesta gestionadas) y no es una tecnología, sino un servicio: los analistas del proveedor supervisan tus alertas las 24 horas del día, las revisan y toman medidas ellos mismos dentro del alcance acordado contractualmente.
La ventaja radica en el tiempo, no en la funcionalidad. Los ataques de cifrado suelen lanzarse por la noche, los fines de semana y los días festivos, porque es cuando nadie está delante del ordenador. Una alerta de EDR a las 2:00 de la madrugada que no se lee hasta las 8:00 supone una pérdida de seis horas, exactamente el tiempo que suele tardar un ataque en propagarse desde el primer dispositivo hasta el servidor de archivos.
A la hora de elegir, hay una pregunta fundamental: ¿está el proveedor de servicios autorizado a tomar medidas o solo a avisar? Esto se refleja en los niveles de servicio. Sophos distingue entre MDR Essentials y MDR Complete. ESET ofrece PROTECT MDR para organizaciones más pequeñas y MDR Ultimate con soporte forense. Bitdefender distingue entre MDR y MDR PLUS; el nivel superior incluye además la supervisión de la dark web. Con ThreatDown, la detección y respuesta gestionadas se incluyen a partir del paquete Elite.
Ver ThreatDown Elite Corporate ⧉
Elite corresponde al paquete Advanced y lo complementa con detección y respuesta gestionadas 24/7 por parte de los analistas de Malwarebytes. Para las empresas que no cuentan con su propio equipo de seguridad, este es el punto en el que una herramienta se convierte en un servicio. Los servidores se licencian por separado con ThreatDown.
Sí, y para las empresas medianas suele ser la opción más adecuada. Entre «lo hacemos todo nosotros mismos» y «lo externalizamos todo», existe la asistencia especializada de pago bajo demanda, sin necesidad de un contrato de servicio completo.
WithSecure ha diferenciado estos niveles con gran claridad. Elevate ofrece a los usuarios de Elements EDR acceso, cuando sea necesario, a analistas que evalúan un incidente específico y orientan la respuesta. El servicio de monitorización conjunta complementa a tu propio equipo con una monitorización las 24 horas del día, durante la cual los cazadores de amenazas revisan las alertas de alto riesgo y escalan los incidentes confirmados a tu equipo. Solo por encima de ese nivel se encuentra el MDR completo con su propio equipo de respuesta. Existe un modelo similar en ThreatDown, donde la búsqueda gestionada de amenazas ya está incluida en el paquete «Advanced» y se informan los hallazgos críticos, mientras que el servicio de respuesta solo se incluye a partir del nivel «Elite».
Ver el servicio de monitorización conjunta de WithSecure ⧉
Ideal para organizaciones que cuentan con una implementación de EDR pero no pueden ofrecer cobertura nocturna ni durante los fines de semana y desean mantener la respuesta a nivel interno.
La opción más reducida: asistencia especializada para casos individuales complejos, gestionada bien a través de su socio asignado, bien directamente por su propia empresa. Esta opción resulta adecuada si su equipo de TI suele gestionar las alertas por sí mismo y solo necesita una segunda opinión para incidentes complejos.
| Criterio | Antivirus | EDR | XDR | MDR |
|---|---|---|---|---|
| Responde a la pregunta | ¿Está bloqueado? | ¿Cómo ha entrado? | ¿En qué otros sitios? | ¿Quién está respondiendo ahora? |
| Grabación en curso | ✕ | ✓ | ✓ | ✓ |
| Datos fuera del punto final | ✕ | ✕ | ✓ | Depende |
| ¿Quién lo gestiona? | Se ejecuta en | Tu equipo | Tu equipo | El proveedor |
| Cobertura nocturna y durante los fines de semana | Solo automático | Solo automático | Solo automático | ✓ |
| El documento puede ser utilizado por terceros | Limitada | ✓ | ✓ | ✓ |
Se han dejado en blanco dos campos de forma intencionada. Con MDR, el hecho de que se gestionen únicamente los datos de los terminales o también las señales de identidad y de la nube depende del alcance de la suscripción. Un registro de protección antivirus tiene una utilidad limitada como prueba, ya que no muestra la secuencia de los acontecimientos, sino que se limita a enumerar las detecciones individuales.
La decisión depende menos del número de empleados que de quién revisa las alertas en su organización y de cuánto tiempo sería tolerable una interrupción del sistema.
| Su situación | Nivel adecuado | Justificación |
|---|---|---|
| Sin departamento de TI interno, personal de soporte de guardia | Protección antivirus con una consola central | Las notificaciones no leídas no mejoran la seguridad |
| Un único técnico de TI, muchas tareas | EDR más soporte técnico bajo demanda | Gestión interna de los registros, análisis externalizado |
| Equipo de TI reducido, disponible en horario de oficina | EDR; XDR cuando se utiliza la nube | El análisis es asequible, pero el turno de noche no lo es |
| Producción o logística: el tiempo de inactividad conlleva costes inmediatos | MDR | El tiempo de respuesta es aquí un indicador clave para el negocio |
| Sujeto a requisitos de información o proveedor de un cliente importante | EDR con un largo periodo de retención | Debes documentar la secuencia de los hechos, no limitarte a afirmarla |
| Proveedor de servicios de TI con múltiples clientes | EDR o XDR con una consola de cliente | Sin aislamiento de clientes, cada cliente se convierte en un caso especial |
Qué empresas están sujetas específicamente a los requisitos de notificación —y en qué momento los grandes clientes comienzan a exigir pruebas— depende del sector y del tamaño de la empresa, no del nivel de seguridad elegido. Esta distinción va más allá del alcance de este tema.
Los paquetes comparables son aquellos que incluyen realmente un componente EDR y están destinados a empresas que no cuentan con un centro de seguridad propio. La tabla los compara. Se han excluido deliberadamente los paquetes de prevención pura, como Sophos Intercept X Essentials o ThreatDown Core, ya que no incluyen capacidades de detección y respuesta; tampoco se incluyen las plataformas para grandes departamentos de seguridad, como la Kaspersky Anti Targeted Attack Platform, que se dirigen a un público objetivo diferente.
| Característica | Kaspersky Next EDR Optimum | Bitdefender GravityZone Business Security Enterprise | ESET Inspect con PROTECT Elite | SOPHOS Intercept X Advanced con XDR | ThreatDown Advanced |
|---|---|---|---|---|---|
| Incluye componente EDR | ✓ | ✓ | ✓ | ✓ | ✓ |
| Datos fuera del terminal | Disponible solo en XDR Expert | Acerca de los sensores | Véase la nota | ✓ | ✕ |
| La consola se puede utilizar de forma local | ✓ | ✓ | ✓ | ✕ | ✕ |
| Gestión de parches incluida en el paquete | ✓ | Disponible únicamente como complemento | Ver nota | ✕ | ✓ |
| Gestión del cifrado incluida | ✓ | Disponible únicamente como complemento | Ver nota | Por separado | ✕ |
| Retención ampliada disponible | Ver nota | 90, 180, 365 días | Véase la nota | Véase la nota | Ver nota |
| Reparación de los daños causados por el ransomware | ✓ | ✓ | Ver nota | ✓ | Hasta 7 días |
| Servicio gestionado de la misma familia | ✓ | ✓ | ✓ | ✓ | ✓ |
| El servidor debe tener una licencia independiente | Ver nota | Ver nota | Ver nota | ✓ | ✓ |
En cuanto a los campos sin rellenar: en el caso de ESET, Inspect es un componente cuyo alcance depende del nivel de PROTECT seleccionado; por lo tanto, las funciones adicionales incluidas vienen determinadas por el nivel y no por Inspect en sí. Solo Bitdefender publica el periodo de retención de telemetría como un módulo claramente definido; en el caso de los demás proveedores, depende del tipo de implementación y del contrato, por lo que se incluye en la oferta. La forma de licenciar los servidores también varía: Sophos y ThreatDown incluyen los servidores como elementos independientes, mientras que para los demás depende del paquete y de la proporción entre servidores y estaciones de trabajo.
La recomendación se basa en la situación concreta, no en la marca. Cuatro escenarios típicos:
Ver Kaspersky Next EDR Optimum ⧉
El nivel en el que se incluye realmente el componente EDR, junto con la gestión de parches, la gestión del cifrado, la detección adaptativa de anomalías y la protección para Microsoft 365. Se puede utilizar tanto desde la nube como de forma local. Una buena opción para empresas que desean agrupar varios módulos en una única consola en lugar de gestionar tres productos distintos a la vez.
Ver Bitdefender GravityZone Business Security Enterprise ⧉
El nivel que ofrece detección multidispositivo, investigación con respuesta con un solo clic, búsqueda de amenazas y la opción de ampliar el periodo de retención a 90, 180 o 365 días. Se puede ampliar a Defense XDR mediante sensores para aplicaciones de identidad, red y productividad sin cambiar el agente.
Ver SOPHOS Central Intercept X Advanced con XDR ⧉
Consolida los datos de terminales, servidores, cortafuegos, correo electrónico y la nube en Sophos Central. Ofrece el máximo valor cuando ya se utilizan un cortafuegos de Sophos y Microsoft 365, ya que la correlación funciona sin necesidad de integración adicional.
El componente de detección y respuesta
de ESET, que incluye integración mediante API con sistemas SIEM, SOAR y de gestión de incidencias, así como acceso remoto mediante PowerShell a los ordenadores gestionados. La opción ideal para entornos que ya realizan análisis centralizados de registros y desean recopilar las alertas allí, en lugar de utilizar otra interfaz más.
Al menos durante el tiempo que, de forma realista, un ataque podría permanecer sin detectar en su entorno. Este es el factor que más se suele pasar por alto a la hora de realizar una compra. Si un incidente no se detecta hasta sesenta días después, pero la telemetría solo se conserva durante treinta días, habrá pagado por el EDR y seguirá sin tener una respuesta.
A modo de orientación: treinta días cubren un incidente típico de cifrado, que suele hacerse evidente rápidamente. Para el acceso sigiloso a los datos que nadie nota de inmediato, lo adecuado son noventa días o más. Con Bitdefender, la ampliación es un módulo de pago disponible en incrementos de 90, 180 y 365 días, a partir del plan Business Security Enterprise. Asegúrate de solicitar activamente este detalle en cada presupuesto, ya que rara vez se incluye por defecto.
Existen diferencias reales en cuanto al lugar donde se aloja el servicio. ThreatDown se gestiona exclusivamente a través de las consolas en la nube Nebula o OneView; no se admite la instalación en su propio centro de datos. Sophos Central también es un servicio exclusivamente en la nube. Kaspersky Next EDR Optimum puede funcionar tanto en la nube como en las propias instalaciones, mientras que Bitdefender y ESET ofrecen la instalación en las propias instalaciones además de las opciones basadas en la nube. Para las organizaciones con requisitos específicos en cuanto a la ubicación, esto es un factor decisivo, no solo un detalle menor.
En lo que respecta a los servidores, merece la pena examinar con más detenimiento las descripciones de los productos. Sophos y ThreatDown ofrecen licencias para servidores como productos independientes que deben adquirirse además de las licencias para estaciones de trabajo. Una solución EDR que excluye el servidor de archivos pasa por alto precisamente el dispositivo donde se produce el daño: en un ataque de cifrado, el servidor es el objetivo, y la estación de trabajo es simplemente el medio para llegar hasta él.
Ver SOPHOS Central Intercept X Advanced for Server con XDR ⧉
La versión para servidores del mismo nivel. Si protege las estaciones de trabajo con XDR, debería actualizar los servidores al mismo nivel; de lo contrario, la cadena se rompe precisamente donde más importa.
Ver ThreatDown Advanced Corporate ⧉
EDR con reversión de daños causados por ransomware durante siete días, gestión de parches y búsqueda gestionada de amenazas que informa de hallazgos críticos sin necesidad de un contrato de servicio completo. Hay disponible una versión independiente para servidores.
Porque los nombres de los productos son términos de marketing, no descripciones de la funcionalidad. A continuación se muestran tres ejemplos que suelen dar lugar a compras erróneas.
En la descripción general oficial de las ediciones de Kaspersky, la función «Detección y respuesta en endpoints» solo aparece en Next EDR Optimum. Next EDR Foundations incluye el análisis de la causa raíz —es decir, la identificación de la causa—, pero no el componente EDR completo con búsqueda de indicadores de amenaza (IoC) y respuesta guiada. También están disponibles, únicamente a partir de la edición Optimum: la gestión de parches, la gestión del cifrado, la detección adaptativa de anomalías y la protección para Microsoft 365.
Ver Kaspersky Next EDR Foundations ⧉
No obstante, se trata de un paquete útil, aunque para un fin diferente: protección sólida con gestión centralizada, evaluación de vulnerabilidades, control de dispositivos y aplicaciones, y análisis de la causa raíz. Si decides deliberadamente no utilizar el análisis EDR por el momento, esta es la opción adecuada para ti. Si buscas un EDR en el sentido más estricto, opta por Optimum.
El segundo caso es el de Bitdefender: «Premium» parece el nivel más alto, pero según la comparación del fabricante, no incluye ni detección entre dispositivos ni búsqueda de amenazas. Ambas funciones solo están disponibles a partir de Business Security Enterprise. «Premium» es el nivel de prevención robusto con un entorno aislado y análisis forense, no el nivel de detección y respuesta.
Ver Bitdefender GravityZone Business Security Premium ⧉
La elección adecuada cuando se requieren prevención y análisis en entorno aislado, pero nadie de la empresa se encargará de evaluar las alertas. Si más adelante necesitas EDR, puedes cambiar al nivel Enterprise desde la misma consola.
El tercer escenario tiene que ver con Sophos: sin la indicación «con XDR», recibirás el nivel de prevención. La versión anterior «con EDR» se ha reclasificado como nivel XDR, por lo que los presupuestos anteriores y los nombres actuales de los productos ya no coinciden. Al comparar dos ofertas, comprueba que se haya utilizado realmente el mismo nivel en el cálculo.
Además, hay simples cambios de nombre sin modificaciones funcionales: ESET Inspect se conocía anteriormente como ESET Enterprise Inspector, y la línea de productos para clientes empresariales de Malwarebytes se comercializa bajo el nombre de ThreatDown desde noviembre de 2023. Si busca los nombres antiguos, a menudo no encontrará los productos actuales.
Dentro de la misma familia de proveedores, normalmente sí; entre diferentes proveedores, prácticamente nunca. Tener dos agentes de distintos proveedores en el mismo dispositivo provoca problemas de rendimiento e interferencias mutuas y, en caso de que surja algún problema, cada equipo de asistencia técnica te remitirá al otro.
Dentro de la misma familia de un proveedor, hay dos opciones: actualizar a un nivel de paquete superior o añadir un módulo complementario. Bitdefender ofrece la función «Detection and Response» tanto como parte de Business Security Enterprise como en forma de producto independiente. Además de sus ediciones «Next», Kaspersky también ofrece productos EDR independientes, algunos de los cuales son complementos que requieren un producto base compatible. La combinación permitida para tu licencia actual depende del paquete base; esto debe aclararse antes de realizar el pedido, ya que, de lo contrario, acabarás comprando un módulo que no podrás activar.
Como regla general: actualizar a un nivel superior del mismo proveedor es casi siempre más rentable y más fácil de gestionar que utilizar dos proveedores diferentes a la vez.
Que un artículo solicitado pueda activarse o no depende de su denominación en la tienda. Cuáles de ellos requieren una licencia existente es otra cuestión.
Casi siempre una específica, y eso cambia significativamente el cálculo del coste. Según su propia descripción del servicio, Sophos exige que Sophos XDR o el XDR Sensor estén en ejecución en los dispositivos gestionados. ESET exige los niveles PROTECT Elite o Enterprise para PROTECT MDR y MDR Ultimate. Bitdefender basa sus servicios gestionados en GravityZone Business Security Enterprise.
Por lo tanto,
el precio de un servicio MDR por dispositivo nunca es el precio total. Hay que calcular siempre la licencia básica más el servicio, y solo entonces compararlo con las ofertas de otros proveedores. De lo contrario, una oferta que da por sentada tácitamente la licencia básica puede parecer económica.
El nivel que ya incluye ESET Inspect y que también sirve de base para el servicio gestionado. Si tiene previsto utilizar ambos, esta opción resulta más rentable que adquirir Inspect y la protección básica por separado.
Desde el 1 de abril de 2025, Suiza cuenta con un requisito de notificación obligatorio para los ciberataques contra infraestructuras críticas. La base jurídica para ello es la Ley de Seguridad de la Información revisada, junto con la Ordenanza sobre Ciberseguridad. Esto se aplica a los organismos y organizaciones públicos tal y como se definen en el art. 74b de la Ley de Seguridad de la Información (ISG), incluidas las empresas de energía y de agua potable, las empresas de transporte, los hospitales designados, los proveedores de servicios en la nube y los centros de datos, así como las administraciones cantonales y municipales. La ordenanza prevé excepciones para las organizaciones más pequeñas y para los ataques con repercusiones menores.
El plazo es breve: debe presentarse un informe inicial a la Oficina Federal de Ciberseguridad en un plazo de 24 horas desde el descubrimiento; la información que falte puede facilitarse en un plazo de 14 días. En el informe inicial, es necesario incluir detalles sobre la hora del descubrimiento, el tipo de ataque y el área afectada. Sin datos de telemetría registrados, habrá que incluir las estimaciones más plausibles; con datos registrados, se proporcionarán marcas de tiempo, los sistemas afectados y un relato detallado de la secuencia de los hechos. El plazo de 14 días para completar el informe es precisamente el momento en el que una búsqueda retrospectiva en todo el inventario de dispositivos resulta más valiosa.
Lo que estos productos no pueden hacer: no pueden determinar si su organización está sujeta a requisitos de notificación, no rellenan ningún formulario y no sustituyen a una persona responsable designada ni a un procedimiento de respuesta ante emergencias bien ensayado. Un EDR sin responsabilidades definidas y sin una cadena de notificación probada no cumple ni un solo requisito organizativo.
Para las organizaciones con sedes o clientes en la Unión Europea, la Directiva NIS 2 es la norma aplicable. Ningún producto por sí solo garantiza el cumplimiento, ya que la directiva exige categorías de medidas en lugar de un software específico. Entre ellas se incluyen el análisis de riesgos y las políticas de seguridad, la respuesta ante incidentes, la continuidad del negocio y la gestión de copias de seguridad, la seguridad de la cadena de suministro, la gestión de vulnerabilidades, los marcos de evaluación de la eficacia, la formación, así como el control de acceso y la autenticación multifactorial.
Esto
respalda la respuesta ante incidentes, la gestión de vulnerabilidades (siempre que se incluyan la evaluación de vulnerabilidades y la gestión de parches) y el control de acceso a nivel de dispositivo. El sistema de notificación por niveles previsto en la directriz —una alerta temprana en un plazo de 24 horas, un informe en un plazo de 72 horas y un informe final en el plazo de un mes— se basa en los mismos requisitos de mantenimiento de registros que la obligación de notificación suiza.
No se incluyen las copias de seguridad y la recuperación, la gestión de proveedores, la formación de los empleados, la autoevaluación de la eficacia ni la responsabilidad de la dirección. Quien pretenda abordar estos aspectos mediante software para terminales no cumplirá estos requisitos.
Las
empresas con sede en Suiza y clientes en la UE deben cumplir ambos conjuntos de normativas simultáneamente. Una comparación completa excede el alcance de este artículo y está disponible por separado.
Dado que en este artículo se mencionan los productos de Kaspersky, este punto es relevante para el tema. Desde el 15 de marzo de 2022, la Oficina Federal Alemana de Seguridad de la Información ha venido advirtiendo contra el uso de software antivirus de Kaspersky y recomendando que dichas aplicaciones se sustituyan por productos alternativos. La justificación aducida es la necesidad de confiar en la fiabilidad y la capacidad de actuación del fabricante, lo cual es esencial dados los amplios derechos de acceso que concede dicho software. La advertencia sigue vigente y está regulada en Alemania desde el 6 de diciembre de 2025, en virtud del artículo 13 de la BSIG. En Estados Unidos, el Departamento de Comercio dictó una prohibición en junio de 2024: se han prohibido las nuevas operaciones comerciales desde el 20 de julio de 2024; además, a partir del 29 de septiembre de 2024, ya no podrán proporcionarse en ese país actualizaciones de firmas y del código base, y la Kaspersky Security Network ya no podrá seguir operando.
Kaspersky cuestiona esta valoración. La empresa señala que opera como una empresa privada con actividad internacional; que, según su propia declaración, no está obligada a revelar datos a organismos gubernamentales; y que sus medidas de transparencia han sido auditadas externamente durante años. Ha emprendido acciones legales contra la advertencia.
En
la práctica, esto significa que no existe ninguna advertencia oficial ni restricción de venta al respecto en Suiza. No obstante, esta cuestión cobra relevancia en tres situaciones: los contratos del sector público, las políticas corporativas de las empresas matrices internacionales y los cuestionarios de proveedores de los principales clientes en los que se indaga sobre el origen y la ubicación del software de seguridad utilizado. Cualquiera que se enfrente a uno de estos casos debería aclarar los requisitos antes de tomar una decisión. Quienes no lo hagan deberían decidir, al igual que con cualquier otra adquisición, basándose en la funcionalidad, los costes operativos y el precio.
Cualquiera
que necesite una cronología de todas las declaraciones oficiales —por ejemplo, como base para una justificación interna o una respuesta a un cuestionario de proveedores— puede encontrar un resumen detallado en otra fuente.
Una parte significativa de lo que importa en una emergencia. Ninguno de estos niveles sustituye a una copia de seguridad de datos que funcione correctamente y cuente con una recuperación probada —y es la recuperación la que determina la duración del tiempo de inactividad, no la detección—. Tampoco sustituyen a la protección del correo electrónico a nivel de bandeja de entrada, a la gestión adecuada de los derechos de acceso, a la autenticación multifactorial ni a la formación de sensibilización de los empleados.
Por lo tanto, tiene
sentido invertir el orden: primero, una copia de seguridad de los datos con una prueba de restauración, autenticación multifactorial y software actualizado; después, el EDR. Cualquiera que adquiera un EDR mientras su copia de seguridad permanece sin probar en un disco duro accesible a través de una unidad de red ha implementado el producto más caro en el lugar equivocado: el software de cifrado detectará esa unidad de forma fiable.
El software antivirus te indica si se ha bloqueado algo. El EDR te explica cómo se coló y en qué otros lugares podría estar. El XDR responde a la misma pregunta incluso si el ataque comenzó con una contraseña válida en lugar de con un archivo. El MDR te indica quién responde a las tres de la madrugada.
Por lo tanto, no
te preguntes qué tecnología es la mejor, sino más bien qué preguntas necesitarás responder en caso de emergencia y quién en tu organización puede responderlas. Eso determina el nivel de protección —y solo entonces, el proveedor—.
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies