¿Cuáles son las principales ventajas del complemento «Endpoint Detection and Response» de Bitdefender GravityZone?
Consola central: se gestiona desde el Centro de Control de GravityZone ya existente.
Visibilidad de los ataques: muestra la cadena completa de ataques con marcas de tiempo.
Respuesta ante incidentes: aísla terminales o detiene procesos de forma remota.
Búsqueda de amenazas: analiza eventos pasados en busca de indicadores de compromiso.
Amplia cobertura: terminales y servidores con Windows, Linux y macOS.
Nota importante: requiere una licencia básica de GravityZone ya existente.
Sensor EDR: registra la actividad de procesos, archivos y red en cada terminal.
Asesor de incidentes: resumen en lenguaje sencillo de lo que ha ocurrido y por qué.
Análisis de la causa raíz: rastrea el incidente hasta su punto de entrada.
Acciones de respuesta: aislamiento del terminal, terminación de procesos y sesiones de shell remotas.
Búsqueda y lista de bloqueo: busca indicadores y los bloquea en todos los terminales.
Importante: no dispone de antivirus propio y requiere una licencia base.
El complemento amplía una licencia existente de GravityZone con funciones de detección, investigación y respuesta, gestionadas desde el mismo Centro de Control en la nube que los módulos de prevención. Anteriormente, Bitdefender comercializaba este componente como el complemento GravityZone Ultra (EDR).
Sin necesidad de una segunda consola: las detecciones aparecen junto a las alertas del antivirus que ya has consultado.
Correlación entre terminales: vincula eventos de varios equipos en un único incidente.
Clasificación más rápida: los resúmenes escritos de los incidentes sustituyen a la reconstrucción manual de los registros.
Respuesta guiada: pasos de contención sugeridos para el personal sin experiencia en SOC.
Historial de incidentes: GravityZone conserva los registros de incidentes durante noventa días.
Correspondencia con MITRE: tácticas y técnicas etiquetadas para futuros informes de auditoría.
El tamaño de la empresa importa menos aquí que otras dos cosas: si ya se dispone de una licencia básica de GravityZone y si alguien de la organización se ocupará realmente de un incidente cuando se produzca. El complemento genera resultados que requieren una decisión humana, por lo que resulta rentable cuando un administrador interno o un proveedor de servicios es el responsable designado de la seguridad.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Por sector | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Probable |
| Cuestionario de seguridad de grandes clientes | A veces | A menudo | ✓ |
| Hay alguien disponible para actuar ante una alerta | Limitada | Parcial | ✓ |
| Este producto cumple | Limitado | ✓ | ✓ |
En Suiza, la obligación de notificación se aplica a los operadores de infraestructuras críticas, no a todas las empresas, por lo que la primera pregunta es si su organización entra dentro del ámbito de aplicación. En virtud de la Ley de Seguridad de la Información revisada, dichos operadores deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Una notificación en 24 horas requiere hechos, no impresiones, y esa es la contribución concreta de este complemento: el registro del incidente muestra qué terminal se vio afectada, qué proceso inició la cadena y a qué hora, de modo que se pueden responder las preguntas sin tener que reconstruir primero los registros sin procesar. Lo que no hace es determinar si un suceso es notificable, redactar el informe ni detectar sistemas en los que no haya ningún agente instalado, como los dispositivos de red, la mayoría de los equipos de tecnología operativa (OT) y los dispositivos móviles. Tampoco puede indicar si los datos personales han salido de la empresa, lo cual constituye una evaluación independiente con sus propias obligaciones. Este texto no constituye asesoramiento jurídico, y deberá aclararse con un asesor cualificado si su empresa está sujeta a la obligación de notificación.
Ningún producto garantiza por sí solo que una empresa cumpla con la NIS 2, ya que la directiva aborda medidas organizativas, gobernanza y notificación, más que las características del software. La NIS 2 exige análisis de riesgos, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro y procedimientos para comprobar si las medidas elegidas funcionan realmente. Este complemento da soporte a la categoría de gestión de incidentes de una forma que se puede demostrar: detecta la actividad cuando la prevención ha fallado, conserva los registros de incidentes durante noventa días y ofrece medidas de contención que se pueden aplicar antes de que un especialista externo llegue al lugar. No ofrece soporte para la continuidad del negocio, ya que no realiza copias de seguridad ni restaura datos, y no contribuye en absoluto a la seguridad de la cadena de suministro ni a la gobernanza. Las obligaciones de presentación de informes, los plazos y la supervisión los define cada Estado miembro al transponer la directiva, por lo que lo que ofrece el producto son pruebas de un proceso que su organización aún tiene que documentar por sí misma.
En parte, y la distinción es lo suficientemente predecible como para planificar en consecuencia. Preguntas que responde mediante una exportación desde la consola: si la actividad de los terminales se supervisa más allá del antivirus basado en firmas, si las detecciones se investigan de forma centralizada, cuánto tiempo se conservan los datos de incidentes, si un terminal comprometido puede aislarse de la red y qué personas concretas están autorizadas a activar esa acción. Preguntas que no responde: el nivel de parches de las aplicaciones de terceros, el estado del cifrado de disco, la cobertura de dispositivos móviles, la protección del buzón de correo y la retención de registros de cualquier actividad que el agente del terminal no detecte. Si un cuestionario no cumple con estos requisitos, la opción más económica suele ser otro complemento de la misma familia, como «Patch Management» o «Full Disk Encryption», o bien dar el salto a «Business Security Enterprise». Incorporar un segundo proveedor implica una segunda consola, un segundo conjunto de exclusiones y un segundo punto de contacto de asistencia técnica, lo que supone un mayor gasto de tiempo administrativo del que suele suponer el ahorro por la diferencia de precio de la licencia.
La diferencia decisiva es que Business Security Enterprise ya incluye el componente EDR, mientras que Business Security y Business Security Premium no lo incluyen. Por lo tanto, la adquisición de este complemento solo tiene sentido si se añade a una licencia básica que carezca de EDR; añadirlo a Business Security Enterprise supondría duplicar una función de la que ya se dispone. Anteriormente, Bitdefender comercializaba este mismo componente como el complemento GravityZone Ultra (EDR), y la propia Business Security Enterprise se denominaba antes GravityZone Ultra, razón por la cual ambos nombres antiguos siguen apareciendo en presupuestos y tablas comparativas más antiguas. La prevención funciona de la misma manera en las tres opciones, por lo que la decisión se basa en la profundidad de detección y en qué licencia ya tienes, no en la eficacia con la que se bloquea el malware.
| Funcionalidad | Business Security Premium | Premium más complemento EDR | Business Security Enterprise |
|---|---|---|---|
| Módulos de prevención y antivirus | ✓ | ✓ | ✓ |
| Sensor EDR y vista de incidentes | ✕ | ✓ | ✓ |
| Análisis de la causa raíz y asesor de incidentes | ✕ | ✓ | ✓ |
| Aislamiento de terminales y shell remoto | ✕ | ✓ | ✓ |
| Retención ampliada de eventos sin procesar | Complemento adicional | Complemento adicional | Complemento adicional |
En GravityZone Cloud, este complemento no puede funcionar de forma independiente; requiere una licencia base que proporcione la capa de prevención, y Bitdefender comercializa un producto EDR independiente para aquellas organizaciones que deseen mantener el antivirus de otro proveedor. Los incidentes se conservan durante noventa días, pero el acceso a los eventos sin procesar subyacentes depende de un complemento independiente de retención de datos EDR, que se comercializa en variantes de 90, 180 y 365 días, y que constituye la causa más habitual de una compra adicional inesperada. En Linux, el sensor EDR solo funciona en versiones del kernel y distribuciones compatibles, utilizando auditd en sistemas más antiguos y kprobes en los modernos, por lo que conviene comprobar si el parque informático de Linux cumple con la lista de compatibilidad actual antes de la implementación, y no después. Además, el complemento no cubre nada fuera del agente de terminal: no aplica parches a software de terceros, no gestiona el cifrado de disco, no protege los buzones de correo, no incluye dispositivos móviles y no realiza copias de seguridad ni restauraciones de ningún tipo. Por último, la consola es un servicio en la nube que se ejecuta en varias instancias independientes de GravityZone, por lo que, si la ubicación de los datos es importante para sus clientes o auditores, confirme con su distribuidor en qué instancia se ha creado su tenant.
No con este complemento en GravityZone Cloud, ya que su licencia está diseñada para funcionar junto con un producto base de Bitdefender que ofrezca prevención. Bitdefender ofrece un tipo de producto EDR independiente precisamente para esa situación, en la que el sensor se instala junto a una plataforma de terminales de terceros ya existente. Se trata de una compra diferente, así que comprueba el tipo de producto en el presupuesto antes de realizar el pedido.
Sí, y el complemento EDR es el requisito previo para ello. Bitdefender MDR requiere que EDR esté presente, por lo que las empresas que empiecen con el complemento y más adelante se den cuenta de que nadie tiene tiempo para analizar los incidentes pueden pasar al servicio gestionado sin necesidad de sustituir el agente ni la consola.