# Endpoint Detection and Response (EDR) | ManageEngine Endpoint Central El delito cibernético se ha industrializado. Y esta industria está en pleno auge. Hoy en día, el malware se produce en masa, se comercializa y se vende en línea como cualquier otro producto: listo para usar, no dirigido a objetivos específicos y más accesible que nunca. Esto es solo el comienzo. Las vulnerabilidades de día cero, las amenazas persistentes avanzadas (APT), el malware como servicio, los mercados de la web oscura y los ataques «living-off-the-land» están elevando aún más el nivel de riesgo. La pregunta ya no es si su empresa necesita una estrategia integral de ciberseguridad. Es si la que tiene actualmente es suficiente. La realidad es que ninguna herramienta de seguridad para endpoints puede bloquear el 100 % de las amenazas. Incluso el antivirus de próxima generación más eficaz, con una alta precisión de detección (99 %), constituye una primera línea de defensa fundamental; sin embargo, impedir que un ataque entre es muy diferente a detectar y neutralizar uno que ya se ha infiltrado. Ese 1 % que se pasa por alto es precisamente para lo que se creó [la Detección y Respuesta en Endpoints (EDR)](https://www.manageengine.com/latam/desktop-central/deteccion-y-respuesta-del-endpoint.html?ec-feature-dropdown). ## ¿Qué es la Detección y Respuesta en Endpoints? La Detección y Respuesta en Endpoints (EDR) es una solución de seguridad para endpoints que supervisa y audita continuamente la actividad de los mismos, aprovechando el análisis de comportamiento y el análisis avanzado de datos para detectar actividades sospechosas en tiempo real. Una vez que se detecta una amenaza, surge un ciclo interminable de preguntas, ya que no se puede resolver del todo algo que no se comprende. ¿Qué es? ¿Cómo logró entrar? ¿Cuándo ocurrió? ¿Hasta dónde se ha propagado? Pero la detección es solo la mitad de la historia. Cuando se confirma una amenaza, el EDR actúa rápidamente para contenerla, neutralizarla y restaurar los endpoints a su estado anterior al ataque. ## ¿Cómo funciona el EDR? El EDR se basa en un principio fundamental: adoptar la mentalidad de que ya se ha producido una violación de seguridad. No se trata de «si» una amenaza logra pasar, sino de cuándo. El EDR monitorea continuamente los endpoints en tiempo real, alertando a los equipos de seguridad sobre amenazas potenciales y dotándolos de los medios para responder con rapidez. Funciona sobre la base de tres pilares fundamentales: detección, investigación y respuesta. ### Cobertura completa contra amenazas ![endpoint-detection-and-response-banner-img](https://www.manageengine.com/products/desktop-central/images/endpoint-detection-and-response-banner-img.svg) ### Detección de amenazas en tiempo real En términos sencillos, la detección es conciencia. La conciencia de cada acción, cada proceso y cada evento que ocurre en sus endpoints en tiempo real. El EDR no analiza los eventos de manera aislada, sino que los conecta, construyendo una secuencia que revela el panorama general y detecta el comportamiento malicioso antes de que tenga la oportunidad de agravarse. ![](https://www.manageengine.com/sites/meweb/images/desktop-central/images/telemetry.png) - **Visibilidad de los endpoints en tiempo real:** El EDR monitorea y registra datos de actividad en múltiples dimensiones de su organización: usuarios, endpoints, archivos, procesos y redes. Mediante el análisis de comportamiento, los Indicadores de Ataque (IoA), los Indicadores de Compromiso (IoC) y el marco MITRE ATT&CK, analiza continuamente la actividad de los endpoints para distinguir el comportamiento normal de la actividad sospechosa e identificar las amenazas a medida que se desarrollan. - **Datos de los endpoints con capacidad de búsqueda:** Endpoint Central EDR conserva 30 días de actividad de los endpoints, lo que brinda a su equipo de seguridad el contexto histórico necesario para rastrear las amenazas hasta su origen. Con la búsqueda de incidentes impulsada por la IA de Zia, puede buscar amenazas en lenguaje sencillo. Las reglas de IoA personalizadas van más allá, permitiéndole definir comportamientos sospechosos específicos y activar alertas mediante condiciones flexibles basadas en consultas. - **Integración de inteligencia sobre amenazas:** Estar al tanto de las últimas tácticas, técnicas y procedimientos (TTP) es fundamental para detectar amenazas de manera efectiva. Endpoint Central EDR incluye una base de datos integrada de inteligencia sobre amenazas que mantiene sus defensas actualizadas en tiempo real a medida que evoluciona el panorama de amenazas. Para una cobertura más amplia, también admite integraciones de inteligencia sobre amenazas de terceros que incorporan fuentes externas de indicadores de compromiso (IoC). ![](https://cdn.manageengine.com/sites/meweb/images/desktop-central/images/threat-intelligence.png) ### Investigación de amenazas impulsada por IA ![](https://cdn.manageengine.com/sites/meweb/images/desktop-central/images/alert-triage.png) Cada actividad sospechosa se marca como una alerta. Cuando se trata de unos pocos endpoints, es posible revisar las alertas manualmente, aunque resulte laborioso. Pero imagine una empresa con miles de endpoints: el volumen se vuelve abrumador. Esto conduce a la fatiga de alertas, y la fatiga de alertas lleva a pasar por alto ataques, en particular aquellos urgentes que quedan sepultados bajo una montaña de notificaciones de menor prioridad. La solución es obvia: el método tradicional de priorización. Endpoint Central EDR emplea Zia AI para clasificar y examinar todas las alertas, priorizándolas según su gravedad, riesgo potencial y urgencia. La alerta más importante que requiere su atención se destaca en el momento adecuado. Zia AI va aún más allá, reconstruyendo la línea de tiempo completa del ataque desde el punto de entrada inicial hasta el punto de impacto más lejano. Identifica la causa raíz, traza la progresión actual y dota a su equipo de seguridad de todo lo que necesita para tomar la siguiente decisión correcta: gravedad, confirmación de verdadero positivo, resumen de la amenaza y medidas de remediación recomendadas. ### Contención y respuesta La detección le indica que existe una amenaza. La investigación le indica de qué se trata. La respuesta determina cuánto le costará. La rapidez y eficacia con que responda es el único factor que define el impacto que una amenaza tiene en su empresa. - **Contención de la red:** Una vez identificados los endpoints infectados, es fundamental ponerlos en cuarentena antes de que la amenaza se propague al resto de la red. Endpoint Central EDR aísla automáticamente los endpoints comprometidos, impidiendo que el atacante se mueva lateralmente y conteniendo la amenaza antes de que pueda causar más daño. - **Neutralice el ataque:** La mayoría de los ataques tienen algo en común: un archivo malicioso que opera silenciosamente en segundo plano. Endpoint Central EDR elimina por completo los archivos maliciosos de los endpoints afectados, neutralizando la amenaza en su origen y evitando que se vuelva a ejecutar. - **Restauración de datos:** En caso de un ataque de ransomware o extorsión de datos, el atacante puede exigir un rescate a cambio de los datos de su empresa. Endpoint Central EDR ofrece la restauración de los datos de su empresa con un solo clic, lo que le devuelve el control sin tener que ceder a las exigencias del atacante. ## ¿Por qué Endpoint Central EDR? Las amenazas no cesan. La pregunta es si su estrategia de seguridad está diseñada para hacer frente a todas ellas, no solo a la mayoría. La mayoría de las soluciones EDR detectan amenazas y le proporcionan la información. Endpoint Central EDR le ofrece la solución. ¿Una amenaza que se remonta a una vulnerabilidad sin parchear? Endpoint Central la identifica, le ofrece el parche y le ayuda a implementarlo. ¿Un ataque que ingresa a través de un dispositivo USB no autorizado? Bloqueado. Esa es la diferencia entre una herramienta EDR independiente y la seguridad de puntos finales mejorada mediante la administración de puntos finales. ## Preguntas frecuentes ### 01. ¿Cómo detecta las amenazas la solución de detección y respuesta en terminales (EDR)? La solución EDR supervisa continuamente la actividad de los endpoints y utiliza el análisis de comportamiento y la inteligencia sobre amenazas para identificar acciones sospechosas. Cuando la actividad coincide con indicadores conocidos de ataque (IOA) o de compromiso (IOC), se genera una alerta. ### 02. ¿Se pueden recuperar los datos de la empresa si están encriptados o han sido robados por malware o ransomware? Sí. Endpoint Central EDR realiza copias de seguridad de forma continua de los archivos de los endpoints y permite la restauración rápida de los datos comprometidos con un solo clic. ### 03. ¿Cuál es el impacto en el rendimiento del sistema? Endpoint Central EDR tiene un impacto mínimo en el rendimiento, ya que consume menos del 1 % del ancho de banda del sistema. El agente está optimizado para garantizar un bajo consumo de recursos sin afectar el rendimiento de los endpoints.