Saltar al contenido principal
Callsoft Informática

Ciberseguridad

Antivirus, EDR y XDR: diferencias para una empresa

Las siglas se parecen desde fuera, pero no observan lo mismo. La diferencia está en cuánta historia y contexto puede ver cada tecnología, y en si detrás hay alguien que actúa. Esta guía explica qué hace cada capa, cómo elegir y qué errores evitar.

Callsoft · Guía práctica para empresas · 8 min de lectura · Actualizada el

Por qué el antivirus ya no basta solo

Durante años, proteger un ordenador consistía en impedir que se ejecutara un archivo malicioso. Muchos ataques actuales ya no dependen de eso. Entran con una contraseña robada, usan herramientas legítimas del propio sistema, como PowerShell o el escritorio remoto, y se mueven despacio para no llamar la atención.

En ese escenario, un antivirus puede no ver nada raro: no hay un fichero que bloquear, solo una secuencia de acciones que, por separado, parecen normales. Para detectarlo hace falta registrar qué pasa en el equipo y relacionarlo con lo que ocurre en el correo, en las cuentas y en la red.

De ahí salen las capas que se explican a continuación. No se sustituyen unas a otras: cada una añade visibilidad sobre la anterior.

En la práctica: la pregunta útil no es «¿tengo antivirus?», sino «si alguien entra con una contraseña válida, ¿quién lo vería y cuándo?».

Mano introduciendo el código de desbloqueo en un móvil sobre una mesa de madera junto a un vaso de té

Antivirus: decidir sobre un archivo

El antivirus analiza ficheros y procesos y decide si son peligrosos. Lo hace comparando con firmas de amenazas conocidas, con reglas heurísticas y, en los productos actuales, con modelos de aprendizaje automático que reconocen patrones de comportamiento malicioso.

Hoy casi siempre llega integrado en una plataforma de protección del equipo, lo que en el sector se llama EPP (endpoint protection platform). Además del antimalware, suele incluir cortafuegos local, filtrado web, control de dispositivos USB y protección específica frente al ransomware, el software que cifra los datos para pedir un rescate.

  • Qué hace bien: bloquear de forma automática lo conocido y lo que se comporta claramente como malware.
  • Qué no ve: la historia completa. Decide sobre un archivo o un proceso en un momento concreto, pero no reconstruye qué pasó antes ni después.
  • Qué exige: poco. Una consola central, políticas razonables y comprobar que está activo y al día en todos los equipos.

EDR: entender qué ocurrió en un equipo

EDR significa detección y respuesta en el endpoint, es decir, en el equipo: portátiles, puestos de trabajo y servidores. Un EDR registra de forma continua procesos, conexiones de red, cambios en el registro y en los ficheros, y envía esa información a una consola donde se analiza.

Con esos datos puede detectar comportamientos sospechosos aunque no haya un archivo malicioso, como un documento de Office que lanza un script o una cuenta que empieza a borrar copias de seguridad. Y permite reconstruir la secuencia de un incidente: por dónde entró, qué hizo y a qué otros equipos llegó.

La parte de respuesta

La R de EDR es tan importante como la D. Desde la consola se puede actuar sobre el equipo sin estar delante de él.

  • Aislar el equipo de la red para que el ataque no se extienda, manteniendo la conexión con la consola.
  • Detener un proceso, poner un fichero en cuarentena o bloquear su ejecución en el resto de equipos.
  • En algunos productos, revertir los cambios que hizo el ransomware en los ficheros locales.

En la práctica: un EDR genera alertas que alguien tiene que mirar. Si nadie revisa la consola, tienes un registro excelente de lo que pasó, pero no una defensa.

XDR: conectar las señales de varias capas

XDR, detección y respuesta extendida, amplía la visión más allá del equipo. Correlaciona información de varias capas, como puestos, servidores, correo, identidades, red y servicios en la nube, para que varias señales pequeñas se conviertan en un incidente comprensible.

Un ejemplo genérico: llega un correo de suplantación, un usuario introduce su contraseña en una página falsa, poco después hay un inicio de sesión desde otro país y alguien crea una regla que reenvía el correo fuera. Cada señal, sola, puede pasar desapercibida. Juntas cuentan una historia clara, y el XDR la presenta como un único incidente con su cronología.

XDR nativo y XDR abierto

Un XDR nativo recoge señales de productos del mismo fabricante, lo que simplifica la integración. Un XDR abierto admite fuentes de terceros, como el cortafuegos o el sistema de correo que ya tengas. Lo importante es que cubra las capas por las que tu empresa está realmente expuesta.

¿Y un SIEM?

Un SIEM recoge y guarda registros de casi cualquier sistema para buscarlos y correlacionarlos. Es más flexible, pero exige mucho más trabajo de configuración y análisis. Para la mayoría de las pymes, un XDR bien gestionado da más resultado con menos esfuerzo.

MDR y SOC: cuando alguien vigila por ti

Antivirus, EDR y XDR son tecnologías. MDR, detección y respuesta gestionadas, es un servicio: un equipo de analistas vigila las alertas de tu EDR o XDR, las investiga, descarta falsos positivos y actúa o te avisa cuando algo es real. Ese equipo trabaja en un SOC, un centro de operaciones de seguridad.

La diferencia práctica es el horario y la especialización. Muchos ataques se lanzan de noche o en fin de semana, precisamente cuando nadie mira la consola. Un servicio con cobertura continua reduce el tiempo entre la primera señal y la contención.

En Callsoft, la protección de puestos y la gestión del EDR y el XDR las hace nuestro equipo, con productos de Trend Micro y Acronis, de los que somos partners. Cuando el riesgo o la normativa piden analistas con cobertura 24/7, trabajamos con Vessera, nuestro socio colaborador en consultoría y SOC.

Cómo elegir el nivel adecuado

No todas las empresas necesitan la misma capa. La elección depende de cuánto expuesta está la empresa, de lo que costaría un incidente y de quién puede revisar las alertas.

  • Tamaño y dispersión: cuantos más equipos, sedes y personas en remoto, más difícil es ver un problema sin telemetría centralizada.
  • Datos sensibles: si manejas datos de salud, financieros o de clientes a gran escala, una intrusión tiene consecuencias legales, no solo técnicas.
  • Obligaciones: normas como NIS2 o el ENS, o las exigencias de un cliente grande, piden capacidad de detección y de respuesta demostrable.
  • Capacidad interna: si nadie puede revisar alertas a diario, el EDR o XDR tiene que venir con alguien que lo gestione.
  • Microsoft 365: si el correo y los documentos viven ahí, la identidad es la puerta principal y conviene que la protección la vigile.

Tres situaciones de referencia

Son orientativas. Cada caso se valora después de ver el entorno.

  • Una oficina pequeña, sin servidores y con todo en Microsoft 365 parte de una buena protección de equipos con consola central, autenticación en dos pasos (MFA) y copias.
  • Una empresa con varias sedes, un servidor de gestión y gente en remoto suele necesitar EDR, y XDR si el correo y las identidades son su principal exposición.
  • Una empresa sujeta a normativa o a auditorías de clientes necesita, además, un servicio de vigilancia con analistas y procedimientos de respuesta documentados.

En la práctica: si ya tienes Microsoft 365 Empresa Premium, incluye Microsoft Defender para Empresas, con capacidades de EDR. Antes de comprar otra herramienta, revisa si la que ya pagas está bien configurada.

Errores comunes al implantar la protección

La consola genera datos. Sigue haciendo falta definir políticas, revisar alertas y saber qué hacer cuando algo ocurre. Estos son los fallos que más se repiten.

  • Instalar y olvidar: un EDR sin nadie que revise las alertas avisa del incidente, pero no lo frena.
  • Equipos sin agente: el portátil que no se conecta a la oficina, el servidor antiguo o el equipo del proveedor que se quedó fuera del despliegue.
  • Exclusiones demasiado amplias: excluir carpetas enteras porque un programa iba lento abre justo el hueco que buscan los atacantes.
  • Olvidar la identidad: sin MFA en las cuentas, la mejor protección de equipos no impide que alguien entre con una contraseña robada.
  • Confundir protección con recuperación: ninguna capa de detección garantiza que no pase nada. Sin copias aisladas y probadas, un ransomware sigue siendo un desastre.
  • No tener un plan: cuando salta una alerta grave hay que saber quién decide aislar un equipo, a quién se avisa y qué se comunica.

Lista de comprobación de la protección

Revisa estos puntos con tu responsable de sistemas o tu proveedor. Cada «no» es una mejora concreta.

  • ¿Todos los equipos y servidores tienen el agente de protección instalado, activo y actualizado?
  • ¿Hay una consola central donde se ve el estado de todos los equipos?
  • ¿Alguien revisa las alertas cada día, y qué pasa fuera del horario laboral?
  • ¿Las exclusiones están documentadas y justificadas?
  • ¿Todas las cuentas, y sobre todo las de administración, tienen MFA?
  • ¿Se puede aislar un equipo en remoto si se sospecha de él?
  • ¿Está protegido el correo frente a suplantación y adjuntos maliciosos?
  • ¿Hay copias aisladas de la red y se ha probado a restaurarlas?
  • ¿Existe un procedimiento escrito de respuesta ante un incidente?

Servicio relacionado

Ver Ciberseguridad y XDR

Preguntas frecuentes

Lo que más nos preguntan sobre este tema.

¿Qué diferencia hay entre un antivirus y un EDR?

El antivirus decide si un archivo o proceso es malicioso y lo bloquea; el EDR registra de forma continua lo que ocurre en el equipo para detectar comportamientos sospechosos y reconstruir un incidente. El EDR añade además acciones de respuesta, como aislar el equipo de la red desde la consola.

¿Qué es XDR y en qué se diferencia del EDR?

XDR es detección y respuesta extendida: correlaciona señales de equipos, correo, identidades, red y nube, mientras que el EDR se limita a los equipos. Sirve para ver como un único incidente lo que en cada capa parecen señales sueltas.

¿Qué es un servicio MDR?

MDR es detección y respuesta gestionadas: un equipo de analistas vigila las alertas de tu EDR o XDR, las investiga y actúa o avisa cuando son reales. Es un servicio con personas, no una herramienta más.

¿Una pyme necesita EDR o le basta con un antivirus?

Depende de su exposición, pero cada vez más pymes necesitan EDR. Si hay servidores, varias sedes, trabajo en remoto o datos sensibles, el antivirus solo no permite ver ni frenar un ataque que entra con credenciales robadas. Lo que no tiene sentido es un EDR sin nadie que revise sus alertas.

¿Microsoft 365 incluye EDR?

Microsoft 365 Empresa Premium incluye Microsoft Defender para Empresas, que tiene capacidades de EDR para los equipos. Empresa Estándar no lo incluye. En cualquier caso, la herramienta hay que configurarla y alguien tiene que revisar lo que detecta.

¿El EDR protege contra el ransomware?

Ayuda mucho a detectarlo y a frenarlo, pero no garantiza que no cause daños. Por eso la protección contra el ransomware combina EDR, MFA en las cuentas, parches al día y copias aisladas y probadas que permitan recuperar.

Callsoft · Desde 1988La tecnología cambia. Nuestra responsabilidad no.

Tecnología que conocemos

Tecnología que integramos y gestionamos.