28 de febrero de 2022

10 aspectos a tener en cuenta antes de adquirir una solución de seguridad de detección y respuesta en los terminales (EDR) – Parte 2

Por Elizabeth Fichtner
Guías de compraDetección y respuesta en endpoints (EDR)Datto EDR

En la primera parte de nuestro blog sobre lo que hay que tener en cuenta antes de adquirir una herramienta o solución de seguridad de detección y respuesta en puntos finales (EDR), destacamos cuatro factores clave:

  • Supervisión con agente frente a supervisión sin agente
  • Lo que los sistemas EDR no pueden monitorear
  • Ejecutar un EDR en su nube
  • Integración de EDR con otras herramientas

En la segunda parte de esta serie de dos entradas de blog, analizaremos otros aspectos a tener en cuenta a la hora de seleccionar una herramienta de EDR:

5. ¿Recibe el software EDR actualizaciones frecuentes de firmas y modelos diseñados para detectar tácticas, técnicas y procedimientos (TTP) avanzados de los atacantes?

Las amenazas cambian a diario, ya que los atacantes trabajan continuamente para mejorar sus TTP, y lo mismo deben hacer las firmas y los modelos que se utilizan para detectar la presencia de amenazas en una red. La plataforma EDP debe recibir actualizaciones frecuentes, preferiblemente incluyendo Indicadores de Compromiso (IoC) e Indicadores de Ataque (IoA) de alta calidad y de fuentes confiables. Algunos productos permiten a la empresa incorporar también sus propios IoC/IoA, que pueden desarrollarse internamente u obtenerse de servicios de suscripción de inteligencia sobre amenazas cibernéticas.

Hoy en día, la mayoría de las herramientas utilizan el aprendizaje automático (ML) para examinar minuciosamente las actividades de los puntos finales y la red con el fin de detectar anomalías que puedan indicar riesgos y amenazas. El aprendizaje automático utiliza algoritmos, o modelos, para analizar los datos, y estos modelos necesitan ajustes frecuentes para seguir produciendo los resultados más precisos posibles en la detección de anomalías.

6. ¿Prioriza la solución EDR las alertas de amenazas para reducir la «fatiga de alertas»?

Un problema muy conocido en el mercado de las herramientas de ciberseguridad es la tendencia a señalar como alerta todo lo que parece sospechoso, independientemente de si la actividad sospechosa es una amenaza real o no. Esto genera un exceso de alertas para los analistas de seguridad, lo que provoca una «fatiga de alertas» que hace que muchas notificaciones —algunas de las cuales podrían ser importantes— se ignoren por falta de tiempo. Una plataforma de software EDR eficaz es capaz de recopilar y correlacionar datos suficientes para que las amenazas se validen antes de enviar una alerta a los investigadores humanos.

7. ¿Tu software de seguridad EDR admite modelos de detección y/o reglas personalizados para tu entorno de TI?

No existe un algoritmo de aprendizaje automático «único para todos» que esté optimizado para todas las situaciones posibles. Dado que cada entorno empresarial es diferente, lo ideal es que los modelos de detección de amenazas sean personalizables para satisfacer las necesidades de cada empresa. Un proveedor de software EDR debe permitir una amplia personalización por parte de usuarios expertos y/o consultores.

8. Extensibilidad: más allá de la detección y la respuesta a incidentes, ¿qué capacidades puede ofrecer la solución de seguridad EDR?

Wikipedia define la extensibilidad como un principio de ingeniería de software y diseño de sistemas que permite el crecimiento futuro sin afectar las funciones existentes del sistema. Las extensiones pueden realizarse mediante la adición de nuevas funcionalidades o la modificación de las existentes. Por lo tanto, la extensibilidad de un sistema EDR ofrece un mayor valor y permite a una empresa obtener un mejor retorno de su inversión.

La detección y respuesta en puntos finales (EDR) es una categoría de herramientas de software de seguridad que monitorean los dispositivos de hardware de los usuarios finales en una red en busca de una variedad de actividades y comportamientos sospechosos, reaccionando automáticamente para bloquear las amenazas detectadas y guardando datos forenses para una investigación posterior. La gran cantidad de información que una solución de este tipo recopila y almacena hace que el sistema sea ideal para ampliarlo con muchas otras capacidades.

9. ¿Puede el software de seguridad EDR realizar un seguimiento del progreso y las mejoras en la seguridad y la higiene de los datos a lo largo del tiempo mediante informes y/o paneles de control?

Hoy en día, la ciberseguridad es objeto de un escrutinio a nivel de la junta directiva. Los ejecutivos corporativos son responsables de las brechas de seguridad, por lo que desean comprender a fondo el estado de seguridad de su empresa. Si bien una evaluación puntual puede ser valiosa, los ejecutivos están más interesados en ver una tendencia a lo largo del tiempo. Se preguntan: ¿el estado de seguridad está mejorando o perdiendo terreno? Una buena herramienta de EDR proporcionará informes ejecutivos y/o un panel de control que realice un seguimiento del progreso a lo largo del tiempo y muestre cómo está mejorando la seguridad de los datos.

10. Precio: ¿Cuánto cuesta la solución de seguridad EDR en su conjunto?

Los precios pueden variar mucho de un proveedor a otro y de un cliente a otro. Las soluciones suelen tener un precio que depende del número de terminales que se supervisan. Según una consultora, algunas licencias de EDR incluyen alojamiento en la nube, mientras que otras no. Calcula un presupuesto de entre 5 y 10 dólares por terminal al año si el alojamiento no está incluido; hasta 30 dólares por licencia si el alojamiento está incluido.

Por supuesto, el precio de compra es solo un factor; los compradores deben tener en cuenta que, para aprovechar al máximo el valor de una solución EDR, probablemente se necesitarán expertos especializados e inversiones adicionales. Es posible que la empresa tenga que contratar investigadores de amenazas, cazadores de amenazas, científicos de datos (para ajustar los modelos de detección), personal de respuesta a incidentes, desarrolladores de aplicaciones (para crear integraciones y automatizaciones) y personal de operaciones de TI.

Recordemos los comentarios anteriores sobre la necesidad de personalizar los modelos de detección de amenazas para lograr el mayor nivel de precisión. Ya sea que la empresa cuente con personal para hacerlo, contrate consultores o subcontrate la solución a un MSP, sin duda, algunos ajustes y optimizaciones aumentarán el costo total.

Siguientes lecturas recomendadas