Cuanto más híbrida sea una ar­qui­te­c­tu­ra in­fo­r­má­ti­ca con múltiples di­s­po­si­ti­vos co­ne­c­ta­dos, nubes y se­r­vi­do­res, más dinámico será el panorama de las amenazas. En este contexto, XDR (Extended Detection and Response, o detección y respuesta extendida) re­pre­se­n­ta una solución de seguridad potente y moderna que consta de diversas he­rra­mie­n­tas de análisis y seguridad. Como concepto general, el XDR examina prá­c­ti­ca­me­n­te todos los niveles del eco­si­s­te­ma in­fo­r­má­ti­co, lleva a cabo análisis de seguridad a tiempo real y optimiza las reac­cio­nes dinámicas e híbridas para es­ce­na­rios de amenazas co­n­s­ta­n­te­me­n­te ca­m­bia­n­tes.

¿Qué es XDR?

XDR (Extended Detection and Response) es un novedoso concepto de seguridad con un enfoque completo de dia­g­nó­s­ti­co, re­co­no­ci­mie­n­to a tiempo real y pro­te­c­ción de ci­ber­ame­na­zas dinámicas. A di­fe­re­n­cia de las so­lu­cio­nes de seguridad más típicas como los antivirus, XDR no se basa en amenazas de seguridad pre­via­me­n­te definidas como virus, ataques de ra­n­so­m­wa­re o phishing, sino en una es­tru­c­tu­ra de seguridad que combina diversas he­rra­mie­n­tas como endpoint security, SIEM: Security In­fo­r­ma­tion and Event Ma­na­ge­me­nt, NGAV o Managed Security Services. No­r­ma­l­me­n­te XDR suele ser un SaaS (Software as a Service), es decir, su­mi­ni­s­tra una solución de seguridad compuesta por diversas he­rra­mie­n­tas mediante un proveedor de XDR.

El objetivo de XDR es reac­cio­nar con la mayor fle­xi­bi­li­dad y rapidez posibles a amenazas he­te­ro­gé­neas y ve­r­sá­ti­les de manera proactiva y basándose en el co­m­po­r­ta­mie­n­to. Para ello, XDR recurre a he­rra­mie­n­tas de seguridad clásicas para la pro­te­c­ción de spyware, ra­n­so­m­wa­re y scareware ce­n­trá­n­do­se en apli­ca­cio­nes y di­s­po­si­ti­vos finales es­pe­cí­fi­cos. Asimismo, las funciones de análisis co­rre­la­cio­na­das, vi­n­cu­la­das al contexto y au­to­ma­ti­za­das cubren toda la interfaz in­fo­r­má­ti­ca, desde correos mediante servicios en la nube hasta redes y se­r­vi­do­res. Para esto puede usarse la in­te­li­ge­n­cia ar­ti­fi­cial y el apre­n­di­za­je au­to­má­ti­co. Por todo esto, no se puede responder de manera general a “¿qué es XDR?”, dado que es un concepto y conjunto que combina diversas he­rra­mie­n­tas.

¿Por qué es im­po­r­ta­n­te la Extended Detection and Response?

La idea clásica de ci­be­r­se­gu­ri­dad se basa en ide­n­ti­fi­car y de­fe­n­de­r­se de las ci­ber­ame­na­zas y ci­ber­ata­ques conocidos, entre otros a través de firmas de malware, patrones de ataque o lagunas de seguridad conocidas. Sin embargo, en entornos de trabajo modernos y redes de empresas es cada vez más frecuente el uso de una compleja co­m­bi­na­ción de di­s­po­si­ti­vos finales móviles y locales, redes, servicios y panoramas de nubes co­m­pue­s­tos por hybrid clouds y mu­l­ti­clou­ds.

Esto no solo aumenta la fle­xi­bi­li­dad y efi­cie­n­cia de las empresas, también el número de es­ce­na­rios de ataque, in­clu­ye­n­do los ataques de día cero. Para estar preparado para ci­ber­ata­ques complejos y co­n­ti­nua­dos en múltiples niveles de la ar­qui­te­c­tu­ra in­fo­r­má­ti­ca o incluso para amenazas pe­r­si­s­te­n­tes avanzadas (APT), se necesitan so­lu­cio­nes de seguridad mucho más potentes. Dado que para ello ya no basta con una única he­rra­mie­n­ta, muchas empresas se decantan por el XDR basado en SaaS. Combinar he­rra­mie­n­tas múltiples, co­mu­ni­ca­ti­vas y re­la­cio­na­das con el contexto permite reconocer y predecir si­tua­cio­nes de amenaza en tiempo real. Si se producen ataques, se previenen y contienen es­pe­cí­fi­ca­me­n­te para proteger los datos sensibles y las zonas de red. XDR se defiende de los ataques gracias a todas las so­lu­cio­nes de seguridad in­te­gra­das de tu empresa y protege contra el robo de datos, el cifrado de datos, ra­n­so­m­wa­re, malware, el control remoto, espionaje y re­di­s­tri­bu­ción de malware. En vez de tener que pasar por la costosa tarea de eliminar el malware, sustituir la in­frae­s­tru­c­tu­ra in­fo­r­má­ti­ca y enviar ad­ve­r­te­n­cias a los clientes que podrían dañar su repu­tación, XDR reconoce y previene las eme­r­ge­n­cias antes de que se produzcan.

¿Qué puedes proteger con XDR?

Para muchos expertos en seguridad, XDR es una evolución de las pla­ta­fo­r­mas clásicas de endpoint security y endpoint pro­te­c­tion. La seguridad de puntos finales como parte de una pla­ta­fo­r­ma es­ta­n­da­ri­za­da ya ofrece un concepto global para proteger todos los di­s­po­si­ti­vos finales in­te­gra­dos en la red de la empresa, desde PC, po­r­tá­ti­les y sma­r­t­pho­nes hasta se­r­vi­do­res y routers. XDR va un paso más allá, ya que no solo se centra en subáreas como los di­s­po­si­ti­vos finales, sino que incluye todos los niveles de la ar­qui­te­c­tu­ra in­fo­r­má­ti­ca en la defensa contra amenazas y el análisis de amenazas.

Bajo el paraguas de XDR están los si­guie­n­tes ámbitos de tu in­frae­s­tru­c­tu­ra in­fo­r­má­ti­ca:

  • Di­s­po­si­ti­vos finales locales y móviles co­ne­c­ta­dos, como PC, im­pre­so­ras, escáneres, fo­to­co­pia­do­ras, po­r­tá­ti­les, tabletas, sma­r­t­pho­nes, entre otros
  • Co­m­po­ne­n­tes de red como se­r­vi­do­res, routers, módems o switches
  • Servicios y al­ma­ce­na­mie­n­to en la nube
  • Sistemas de bases de datos y servicios de correo
  • Se­r­vi­do­res físicos y virtuales

Se trata de un concepto de seguridad flexible e in­te­li­ge­n­te, por lo que en principio pueden estar pro­te­gi­dos por XDR todos los niveles e in­te­r­fa­ces de la red de tu empresa o con los que se comunica la red.

¿Cómo funciona XDR (Extended Detection and Response)?

De manera similar a las so­lu­cio­nes de endpoint security, XDR armoniza las he­rra­mie­n­tas uti­li­za­das y presenta los re­su­l­ta­dos de los análisis, los informes y las alertas en una consola de gestión central y ad­mi­ni­s­tra­ti­va. La cuestión no es solo de­fe­n­de­r­se pu­n­tua­l­me­n­te de amenazas reales mo­me­n­tá­neas, sino también realizar un análisis co­n­te­x­tua­li­za­do de los datos de los ataques. Esto permite aprender a nivel de todo el sistema y de forma so­s­te­ni­ble de las si­tua­cio­nes pe­li­gro­sas, reconocer ataques agudos y complejos e incluso predecir futuros es­ce­na­rios de ataque.

Para poder llevar a cabo esta tarea, la solución XDR dispone de las si­guie­n­tes ca­ra­c­te­rí­s­ti­cas y funciones:

Función Ca­ra­c­te­rí­s­ti­ca
Endpoint Security (EDR: Endpoint Detection and Response) ✓ Supervisa todos los di­s­po­si­ti­vos finales co­ne­c­ta­dos con la red o que se comunican con la red (locales y móviles)
✓ Crea bases de datos de las amenazas e in­di­ca­do­res de co­m­pro­mi­so pe­r­so­na­li­za­dos (IOC)
✓ Combina la clásica pro­te­c­ción antivirus/malware y antivirus de próxima ge­ne­ra­ción (NGAV – Next-Ge­ne­ra­tion Antivirus)
✓ Apli­ca­ción y control de acceso ge­s­tio­na­dos ad­mi­ni­s­tra­ti­va­me­n­te (NAC – Network Access Control)
Te­le­me­tría XDR basada en acciones y orientada a las amenazas ✓ Supervisa y analiza datos de di­s­po­si­ti­vos finales, servicios en la nube, co­r­ta­fue­gos, se­r­vi­do­res, etc., en todo el sistema y en toda la red.
✓ Los esquemas pre­de­fi­ni­dos, las on­to­lo­gías y los modelos de detección con datos precisos permiten agrupar y co­rre­la­cio­nar los in­ci­de­n­tes y au­to­ma­ti­zar la respuesta y la defensa en tiempo real.
✓ Reacciona de manera au­to­ma­ti­za­da y pre­de­fi­ni­da a es­ce­na­rios de amenaza con cua­re­n­te­nas y co­n­te­n­ción de apli­ca­cio­nes, eli­mi­na­ción de di­s­po­si­ti­vos finales o bloqueo de IP y dominios
Flujos de trabajo in­te­gra­dos, Playbooks y mejores prácticas ✓ Los tiempos de reacción se reducen eno­r­me­me­n­te y se previenen antes las amenazas mediante la in­te­gra­ción de prácticas de éxito y flujos de trabajo efi­cie­n­tes en el caso de ataques.
IA y apre­n­di­za­je au­to­má­ti­co ✓ Las funciones de análisis y los es­ce­na­rios de defensa asistidos por IA y ML también detectan y previenen amenazas ocultas o de nuevo tipo mediante la re­co­pi­la­ción co­n­te­x­tual de in­ci­de­n­tes de seguridad y datos de análisis.
Ac­tua­li­za­cio­nes au­to­má­ti­cas ✓ Gracias a las ac­tua­li­za­cio­nes au­to­má­ti­cas de todas las he­rra­mie­n­tas de seguridad in­te­gra­das, la es­tra­te­gia de XDR siempre está al corriente del panorama de las amenazas.

Resumen de otras so­lu­cio­nes XDR

Estas son algunas de las he­rra­mie­n­tas que también pueden in­te­grar­se en el concepto de XDR:

  • Data Loss Pre­ve­n­tion (DLP): es­tra­te­gias y medidas de pro­te­c­ción frente al robo de datos e in­fra­c­cio­nes de la pro­te­c­ción de datos
  • Filtrado URL: bloqueo y li­be­ra­ción de URL basándose en pa­rá­me­tros pre­de­fi­ni­dos para proteger las redes de la empresa
  • Cifrado de extremos: in­te­r­ca­m­bio de datos de empresas con usuarios au­to­ri­za­dos basándose en el cifrado y de­s­ci­fra­do de datos
  • Ai­s­la­mie­n­to del navegador: ejecución de sesiones de na­ve­ga­ción en entornos aislados
  • Pro­te­c­ción contra amenazas internas: uso de las redes de confianza cero (ZTNA) para advertir de ac­ti­vi­da­des so­s­pe­cho­sas en la red
  • Seguridad en la nube: uso seguro de los servicios en la nube con co­r­ta­fue­gos y he­rra­mie­n­tas de filtrado web
  • Sa­n­d­bo­xi­ng: ai­s­la­mie­n­to o imitación de apli­ca­cio­nes y dominios para proteger de los ataques las zonas de la red críticas para la empresa
  • Email Gateway: su­pe­r­vi­sión y co­m­pro­ba­ción de tráfico de correos frente a contenido so­s­pe­cho­so mediante Secure E-Mail-Gateways (SEG)

Todas las ventajas de XDR (Extended Detection and Response)

XDR avanza eno­r­me­me­n­te hacia una ci­be­r­se­gu­ri­dad proactiva e in­te­li­ge­n­te. Si te decantas por XDR como solución basada en SaaS, di­s­fru­ta­rás de las si­guie­n­tes ventajas:

Pro­te­c­ción total de los sistemas y datos de la empresa, los clientes y el negocio

A di­fe­re­n­cia de las so­lu­cio­nes clásicas con las so­lu­cio­nes tra­di­cio­na­les de pro­te­c­ción de redes, sistemas y puntos finales, XDR combina diversas he­rra­mie­n­tas de seguridad en una solución he­te­ro­gé­nea de servicios co­m­bi­na­dos. En lugar de limitar el análisis de amenazas y la defensa mediante productos ge­s­tio­na­dos por separado, utiliza una interfaz de usuario clara y ge­s­tio­na­da de forma ce­n­tra­li­za­da que co­rre­la­cio­na los distintos datos re­co­pi­la­dos y los evalúa en su contexto. Los flujos de trabajo y las reac­cio­nes au­to­ma­ti­za­das permiten re­co­n­s­truir las rutas de los ataques y rechazar, aislar o contener las amenazas de forma rápida y eficaz. Todo ello se traduce en un mayor control y tra­n­s­pa­re­n­cia y en una seguridad integral para tu empresa.

Análisis rápidos con pocos datos para una defensa basada en la acción

Mediante las mejores prácticas in­te­gra­das, los ámbitos de defensa pre­de­fi­ni­dos y las bases de datos de amenazas ac­tua­li­za­das, la ci­be­r­se­gu­ri­dad se puede poner en marcha con muy pocos datos. Las anomalías ino­fe­n­si­vas o las alertas poco so­s­pe­cho­sas se desechan au­to­má­ti­ca­me­n­te y se priorizan las amenazas graves. Además, los análisis de IA y apre­n­di­za­je au­to­má­ti­co se aseguran de que se hagan eva­lua­cio­nes rápidas y au­to­di­da­c­tas en tiempo real que re­co­no­z­can incluso amenazas ocultas, so­fi­s­ti­ca­das o de varias capas.

Ahorro de tiempo y costes

El uso unificado de diversas he­rra­mie­n­tas de seguridad reduce co­n­si­de­ra­ble­me­n­te los esfuerzos ad­mi­ni­s­tra­ti­vos ne­ce­sa­rios para las eva­lua­cio­nes manuales con he­rra­mie­n­tas de seguridad in­de­pe­n­die­n­tes. Gracias a las reac­cio­nes y los análisis au­to­ma­ti­za­dos, no solo disminuye la carga de trabajo, también se acorta el tiempo de respuesta frente a si­tua­cio­nes de amenaza grave haciendo que las so­lu­cio­nes de seguridad reac­cio­nen antes de que los actores humanos se percaten de los in­ci­de­n­tes.

XDR ofrece una pla­ta­fo­r­ma integrada con análisis efi­cie­n­tes y va­lo­ra­cio­nes de datos de sistema complejos, re­du­cie­n­do así el coste de las in­ve­s­ti­ga­cio­nes. Y lo que es más im­po­r­ta­n­te, en contextos con software y hardware complejos, esta seguridad sin fisuras puede evitar tener que tomar medidas costosas y eco­nó­mi­ca­me­n­te si­g­ni­fi­ca­ti­vas, como la limpieza del sistema o re­in­s­ta­la­ción de di­s­po­si­ti­vos finales in­fe­c­ta­dos, así como daños a la imagen de la empresa por robo de datos.

Di­fe­re­n­cias entre XDR y EDR

EDR (Endpoint Detection and Response) XDR (Extended Reaction and Response)
Su­pe­r­vi­sión, análisis y defensa au­to­ma­ti­za­das frente a ci­ber­ame­na­zas a niveles de puntos o di­s­po­si­ti­vos finales (en el mejor de los casos basándose en una Endpoint Pro­te­c­tion Platform) Co­n­so­li­da­ción y co­rre­la­ción de los datos de análisis pro­ce­de­n­tes de distintos niveles de la red, incluido el nivel de punto final en un panel central, así como detección y defensa proac­ti­vas de in­ci­de­n­tes de seguridad simples a complejos
Ir al menú principal