10 consideraciones antes de comprar una solución de seguridad de detección y respuesta en endpoints (EDR) – Parte 1
Cada vez más, las empresas consideran que las soluciones de seguridad de detección y respuesta en puntos finales (EDR) son un componente fundamental para garantizar la seguridad general de la red. Recientemente, la CISA designó al EDR como un componente crítico para la ciberseguridad; sin embargo, muchas empresas aún no cuentan con esta capacidad. Las herramientas de ciberseguridad EDR están diseñadas para detectar y eliminar malware o cualquier otra forma de actividad maliciosa en los puntos finales. En términos más generales, las herramientas EDR recopilan y monitorean datos relacionados con posibles amenazas de ciberseguridad para la red. Estos datos pueden analizarse para determinar la causa raíz de los problemas de seguridad y utilizarse para respaldar las estrategias de gestión y respuesta ante incidentes.
Según KuppingerCole y Forrester, las soluciones de seguridad EDR suelen incluir una serie de capacidades clave:
- Supervisa y proporciona registro y análisis remotos del comportamiento de los dispositivos finales
- Detecta, prioriza, rastrea y avisa sobre los indicadores de compromiso (IOC) y los indicadores de ataque (IOA) en tiempo real
- Interactúa con otras herramientas de seguridad, incluyendo antimalware para endpoints, análisis forense, gestión de casos, gestión de incidentes y eventos de seguridad (SIEM) y orquestación, automatización y respuesta de seguridad (SOAR), etc.
- Permitir consultas interactivas de IOC/IOA en todos los nodos
- Permitir consultas en lenguaje natural
- Soporte para la grabación y reproducción de actividades
- Bloqueo de las comunicaciones de soporte entre nodos sospechosos y consolas de administración
- Proporciona guías de procedimientos y respuestas automatizadas configurables
- Proporciona agentes para múltiples sistemas operativos
- Supervise la integridad de los sistemas operativos y otros archivos clave
Además de un sólido conjunto de funciones, aquí hay algunas consideraciones a tener en cuenta a la hora de decidir en qué herramientas de seguridad EDR invertir y cómo aprovecharlas para proteger los puntos finales de su entorno de TI.
1. Detección y respuesta en endpoints con agente frente a sin agente, y por qué necesita ambas
Muchas herramientas EDR para empresas requieren el uso de un agente, mientras que otras adoptan un enfoque sin agente para recopilar datos de los dispositivos finales. Cada enfoque tiene sus ventajas y desventajas.
Un agente es un pequeño programa de software que se instala en cada dispositivo que se va a supervisar. Las funciones principales del agente son recopilar datos sobre la actividad del usuario en todas las aplicaciones, páginas web y áreas del sistema, y transmitir los datos que recopila sobre cada sesión a un servidor central para su procesamiento, análisis y almacenamiento. Tener un agente instalado en un dispositivo supervisado ofrece la posibilidad de:
- Captura información detallada sobre el sistema operativo, el sistema de archivos local, el hardware del equipo y los dispositivos conectados, así como todos los procesos que se ejecutan en el dispositivo
- Captura la actividad de los usuarios independientemente de cómo se conecten a los servidores, es decir, tanto a través de métodos de inicio de sesión en la consola local como de acceso remoto
- Registra la actividad del usuario en una caché local para transmitirla más tarde cuando el dispositivo esté desconectado o se interrumpa la conexión de red
- Habilite la intervención interactiva en la sesión de un usuario cuando sea necesario; por ejemplo, para poner en cuarentena el dispositivo si se sospecha de actividad maliciosa
Desventajas de utilizar una plataforma de seguridad EDR basada en agentes:
- Requiere la instalación y administración de agentes en cada computadora, sistema y punto final supervisado
- Es posible que los agentes no funcionen en dispositivos y computadoras con sistemas operativos no compatibles
- Es posible que los invitados y los propietarios de dispositivos no administrados no estén de acuerdo con la instalación del agente (en este caso, un agente desinstalable podría funcionar)
- Introduce la sobrecarga de utilización de la CPU y la RAM en cada computadora
Un enfoque alternativo consiste en realizar la supervisión de endpoints y la recopilación de datos sin agentes. En este escenario, no se instala ningún software de agente en el dispositivo endpoint. En su lugar, la herramienta EDR supervisa de forma pasiva el tráfico que entra y pasa por la red a medida que fluye entre las máquinas cliente de los usuarios y los servidores a los que acceden. Las ventajas de un EDR sin agentes son:
- Implementación más rápida en toda su red, especialmente útil durante las investigaciones de respuesta a incidentes de ciberseguridad
- No requiere recursos en los puntos finales que se supervisan
- No requiere la carga que supone instalar y administrar agentes en cada dispositivo
- Se puede utilizar con dispositivos que no admiten la instalación de un agente
- Puede registrar los cambios de configuración en dispositivos de red, subsistemas de almacenamiento, hipervisores, etc., en los que no se pueden instalar agentes
El modelo sin agentes también tiene sus desventajas:
- No captura la actividad de los usuarios locales en la computadora remota, ni nada relacionado con los procesos que se ejecutan localmente, los componentes de hardware u otros detalles del dispositivo en sí.
- El tráfico de datos cifrados es difícil de supervisar y analizar
- No se pueden recopilar datos sobre los puntos finales cuando esos dispositivos no están conectados a la red corporativa
- Sin una presencia en el dispositivo terminal, la parte de «respuesta» del EDR puede verse limitada
Muchas empresas consideran que necesitan utilizar tanto un modelo basado en agentes como uno sin agentes para cubrir todos los puntos finales y superar las deficiencias de cada uno de los enfoques mencionados anteriormente.
2. ¿Qué dispositivos u sistemas operativos no están cubiertos por la solución de seguridad EDR?
Esta pregunta suele estar relacionada con la cuestión de si se utiliza un sistema con agente o sin agente. Se necesitaría un agente disponible para sistemas operativos específicos. Como mínimo, la mayoría de las herramientas de EDR ofrecen compatibilidad con Windows (incluidas versiones anteriores), Mac OS y Linux. La pregunta que hay que hacer a los proveedores es: ¿qué sistemas operativos no están cubiertos? Desafortunadamente, Apple iOS y Google Android suelen estar entre los sistemas operativos no compatibles, a pesar de que muchos trabajadores utilizan sus teléfonos inteligentes y tabletas en la red corporativa. Si no hay ningún agente disponible para un sistema operativo popular, la organización debe recurrir a una forma diferente de monitorear la actividad y recopilar datos de los dispositivos no compatibles.
Es posible que las plataformas de seguridad EDR tampoco sean compatibles con los dispositivos IoT (Internet de las cosas), ya que pocos de ellos ejecutan un sistema operativo estándar del sector, como macOS, Windows o Linux. Además, algunos dispositivos IoT tienen limitaciones de CPU y memoria, y no pueden admitir la instalación de un agente EDR. Una vez más, si para una empresa es importante incluir estos dispositivos en la captura y el análisis de datos de su red, se debe utilizar un método alternativo al agente integrado.
3. ¿Qué hay de la seguridad EDR en la nube?
Muchas herramientas de EDR operan desde la nube, pero es posible que no puedan funcionar en ella; sin embargo, la gestión de la postura de seguridad en la nube es de vital importancia en la actualidad. Para aquellas empresas que cuentan con servidores y cargas de trabajo en la nube, incluidos contenedores y cargas de trabajo sin servidor, tal vez no sea posible ni práctico instalar un agente en dispositivos físicos o virtuales dentro de la nube. En resumen, la nube es un mundo aparte.
4. ¿Es fácil integrar el software EDR con otro software de seguridad de su ecosistema, incluidas las plataformas SIEM y los sistemas de tickets?
Las herramientas EDR no están diseñadas para funcionar de manera independiente. Existen muchas otras herramientas en el ecosistema de ciberseguridad que complementan muy bien lo que ofrece el EDR. Esto permite a los responsables de seguridad obtener una visión más amplia de su postura de seguridad y ayuda a automatizar las respuestas para mitigar una amplia gama de problemas de seguridad. Las empresas se benefician al optimizar el tiempo de obtención de información, lograr una respuesta más rápida ante incidentes y reforzar la seguridad de la red.
Las soluciones de seguridad EDR deben poder integrarse con los tipos de herramientas que pueden registrar, rastrear, coordinar y ejecutar acciones para mitigar un ataque y limpiar el entorno una vez que la amenaza haya pasado. Además, muchas empresas cuentan con una plataforma de gestión de incidentes y eventos de seguridad (SIEM) configurada como plataforma de seguridad global, a la que otros sistemas de seguridad envían datos y análisis. Es esencial que la integración con estas herramientas sea sencilla. La revista CSO denomina a estas integraciones «multiplicadores de fuerza» de la plataforma EDR.
No te pierdas nuestras otras consideraciones para seleccionar la mejor herramienta o solución de seguridad EDR, que continúan en la segunda parte de este blog...




