Ciberseguridad
Antivirus, EDR y XDR: diferencias para una empresa
Las siglas se parecen desde fuera, pero no observan lo mismo. La diferencia está en cuánta historia y contexto puede ver cada tecnología, y en si detrás hay alguien que actúa. Esta guía explica qué hace cada capa, cómo elegir y qué errores evitar.
Callsoft · Guía práctica para empresas · 8 min de lectura · Actualizada el
Por qué el antivirus ya no basta solo
Durante años, proteger un ordenador consistía en impedir que se ejecutara un archivo malicioso. Muchos ataques actuales ya no dependen de eso. Entran con una contraseña robada, usan herramientas legítimas del propio sistema, como PowerShell o el escritorio remoto, y se mueven despacio para no llamar la atención.
En ese escenario, un antivirus puede no ver nada raro: no hay un fichero que bloquear, solo una secuencia de acciones que, por separado, parecen normales. Para detectarlo hace falta registrar qué pasa en el equipo y relacionarlo con lo que ocurre en el correo, en las cuentas y en la red.
De ahí salen las capas que se explican a continuación. No se sustituyen unas a otras: cada una añade visibilidad sobre la anterior.
En la práctica: la pregunta útil no es «¿tengo antivirus?», sino «si alguien entra con una contraseña válida, ¿quién lo vería y cuándo?».

Antivirus: decidir sobre un archivo
El antivirus analiza ficheros y procesos y decide si son peligrosos. Lo hace comparando con firmas de amenazas conocidas, con reglas heurísticas y, en los productos actuales, con modelos de aprendizaje automático que reconocen patrones de comportamiento malicioso.
Hoy casi siempre llega integrado en una plataforma de protección del equipo, lo que en el sector se llama EPP (endpoint protection platform). Además del antimalware, suele incluir cortafuegos local, filtrado web, control de dispositivos USB y protección específica frente al ransomware, el software que cifra los datos para pedir un rescate.
- Qué hace bien: bloquear de forma automática lo conocido y lo que se comporta claramente como malware.
- Qué no ve: la historia completa. Decide sobre un archivo o un proceso en un momento concreto, pero no reconstruye qué pasó antes ni después.
- Qué exige: poco. Una consola central, políticas razonables y comprobar que está activo y al día en todos los equipos.
EDR: entender qué ocurrió en un equipo
EDR significa detección y respuesta en el endpoint, es decir, en el equipo: portátiles, puestos de trabajo y servidores. Un EDR registra de forma continua procesos, conexiones de red, cambios en el registro y en los ficheros, y envía esa información a una consola donde se analiza.
Con esos datos puede detectar comportamientos sospechosos aunque no haya un archivo malicioso, como un documento de Office que lanza un script o una cuenta que empieza a borrar copias de seguridad. Y permite reconstruir la secuencia de un incidente: por dónde entró, qué hizo y a qué otros equipos llegó.
La parte de respuesta
La R de EDR es tan importante como la D. Desde la consola se puede actuar sobre el equipo sin estar delante de él.
- Aislar el equipo de la red para que el ataque no se extienda, manteniendo la conexión con la consola.
- Detener un proceso, poner un fichero en cuarentena o bloquear su ejecución en el resto de equipos.
- En algunos productos, revertir los cambios que hizo el ransomware en los ficheros locales.
En la práctica: un EDR genera alertas que alguien tiene que mirar. Si nadie revisa la consola, tienes un registro excelente de lo que pasó, pero no una defensa.
XDR: conectar las señales de varias capas
XDR, detección y respuesta extendida, amplía la visión más allá del equipo. Correlaciona información de varias capas, como puestos, servidores, correo, identidades, red y servicios en la nube, para que varias señales pequeñas se conviertan en un incidente comprensible.
Un ejemplo genérico: llega un correo de suplantación, un usuario introduce su contraseña en una página falsa, poco después hay un inicio de sesión desde otro país y alguien crea una regla que reenvía el correo fuera. Cada señal, sola, puede pasar desapercibida. Juntas cuentan una historia clara, y el XDR la presenta como un único incidente con su cronología.
XDR nativo y XDR abierto
Un XDR nativo recoge señales de productos del mismo fabricante, lo que simplifica la integración. Un XDR abierto admite fuentes de terceros, como el cortafuegos o el sistema de correo que ya tengas. Lo importante es que cubra las capas por las que tu empresa está realmente expuesta.
¿Y un SIEM?
Un SIEM recoge y guarda registros de casi cualquier sistema para buscarlos y correlacionarlos. Es más flexible, pero exige mucho más trabajo de configuración y análisis. Para la mayoría de las pymes, un XDR bien gestionado da más resultado con menos esfuerzo.
MDR y SOC: cuando alguien vigila por ti
Antivirus, EDR y XDR son tecnologías. MDR, detección y respuesta gestionadas, es un servicio: un equipo de analistas vigila las alertas de tu EDR o XDR, las investiga, descarta falsos positivos y actúa o te avisa cuando algo es real. Ese equipo trabaja en un SOC, un centro de operaciones de seguridad.
La diferencia práctica es el horario y la especialización. Muchos ataques se lanzan de noche o en fin de semana, precisamente cuando nadie mira la consola. Un servicio con cobertura continua reduce el tiempo entre la primera señal y la contención.
En Callsoft, la protección de puestos y la gestión del EDR y el XDR las hace nuestro equipo, con productos de Trend Micro y Acronis, de los que somos partners. Cuando el riesgo o la normativa piden analistas con cobertura 24/7, trabajamos con Vessera, nuestro socio colaborador en consultoría y SOC.
Cómo elegir el nivel adecuado
No todas las empresas necesitan la misma capa. La elección depende de cuánto expuesta está la empresa, de lo que costaría un incidente y de quién puede revisar las alertas.
- Tamaño y dispersión: cuantos más equipos, sedes y personas en remoto, más difícil es ver un problema sin telemetría centralizada.
- Datos sensibles: si manejas datos de salud, financieros o de clientes a gran escala, una intrusión tiene consecuencias legales, no solo técnicas.
- Obligaciones: normas como NIS2 o el ENS, o las exigencias de un cliente grande, piden capacidad de detección y de respuesta demostrable.
- Capacidad interna: si nadie puede revisar alertas a diario, el EDR o XDR tiene que venir con alguien que lo gestione.
- Microsoft 365: si el correo y los documentos viven ahí, la identidad es la puerta principal y conviene que la protección la vigile.
Tres situaciones de referencia
Son orientativas. Cada caso se valora después de ver el entorno.
- Una oficina pequeña, sin servidores y con todo en Microsoft 365 parte de una buena protección de equipos con consola central, autenticación en dos pasos (MFA) y copias.
- Una empresa con varias sedes, un servidor de gestión y gente en remoto suele necesitar EDR, y XDR si el correo y las identidades son su principal exposición.
- Una empresa sujeta a normativa o a auditorías de clientes necesita, además, un servicio de vigilancia con analistas y procedimientos de respuesta documentados.
En la práctica: si ya tienes Microsoft 365 Empresa Premium, incluye Microsoft Defender para Empresas, con capacidades de EDR. Antes de comprar otra herramienta, revisa si la que ya pagas está bien configurada.
Errores comunes al implantar la protección
La consola genera datos. Sigue haciendo falta definir políticas, revisar alertas y saber qué hacer cuando algo ocurre. Estos son los fallos que más se repiten.
- Instalar y olvidar: un EDR sin nadie que revise las alertas avisa del incidente, pero no lo frena.
- Equipos sin agente: el portátil que no se conecta a la oficina, el servidor antiguo o el equipo del proveedor que se quedó fuera del despliegue.
- Exclusiones demasiado amplias: excluir carpetas enteras porque un programa iba lento abre justo el hueco que buscan los atacantes.
- Olvidar la identidad: sin MFA en las cuentas, la mejor protección de equipos no impide que alguien entre con una contraseña robada.
- Confundir protección con recuperación: ninguna capa de detección garantiza que no pase nada. Sin copias aisladas y probadas, un ransomware sigue siendo un desastre.
- No tener un plan: cuando salta una alerta grave hay que saber quién decide aislar un equipo, a quién se avisa y qué se comunica.
Lista de comprobación de la protección
Revisa estos puntos con tu responsable de sistemas o tu proveedor. Cada «no» es una mejora concreta.
- ¿Todos los equipos y servidores tienen el agente de protección instalado, activo y actualizado?
- ¿Hay una consola central donde se ve el estado de todos los equipos?
- ¿Alguien revisa las alertas cada día, y qué pasa fuera del horario laboral?
- ¿Las exclusiones están documentadas y justificadas?
- ¿Todas las cuentas, y sobre todo las de administración, tienen MFA?
- ¿Se puede aislar un equipo en remoto si se sospecha de él?
- ¿Está protegido el correo frente a suplantación y adjuntos maliciosos?
- ¿Hay copias aisladas de la red y se ha probado a restaurarlas?
- ¿Existe un procedimiento escrito de respuesta ante un incidente?
Servicio relacionado
Ver Ciberseguridad y XDR
