¿Cuáles son las principales ventajas de Malwarebytes Endpoint Detection & Response?
Gestión centralizada: todos los terminales se gestionan desde una única consola en la nube.
Restauración ante ransomware: restaura los archivos de Windows hasta siete días atrás.
Aislamiento de terminales: bloquea el acceso a la red, a los procesos y al escritorio durante los ataques.
Búsqueda de amenazas: analiza treinta días de actividad almacenada de los terminales.
Shell remoto: investiga y limpia los terminales sin necesidad de desplazarse hasta el lugar de trabajo.
Nota importante: la gestión de parches y el cifrado son módulos independientes.
Consola en la nube Nebula: políticas, grupos e informes centralizados para cada terminal gestionada.
Supervisión de actividades sospechosas: detección basada en el comportamiento, alineada con el marco MITRE ATT&CK.
Restauración ante ransomware: restaura archivos cifrados de Windows de hasta siete días atrás.
Tres modos de aislamiento: aislamiento de red, de procesos y de escritorio, manual o automático.
Active Response Shell: shell de comandos remoto para Windows, macOS y Linux.
Importante: la gestión de parches, el cifrado de unidades y el filtrado de DNS son módulos independientes.
Malwarebytes trasladó sus productos empresariales a la marca ThreatDown en noviembre de 2023, por lo que este producto aparece como ThreatDown Endpoint Detection & Response en la documentación actual del proveedor. Instala un agente por dispositivo y se administra de forma centralizada, en la consola Nebula para una única organización o en la consola multitenant OneView utilizada por los proveedores de servicios.
Un único agente: la prevención, la detección y la respuesta se incluyen en un único instalador.
Reversión en lugar de restauración: revierte los daños causados por el ransomware sin necesidad de abrir un conjunto de copias de seguridad.
Contención más rápida: las alertas críticas pueden aislar un dispositivo automáticamente.
Visibilidad de la causa raíz: los gráficos de procesos muestran cómo se inició realmente la infección.
Corrección remota: limpia e inspecciona los dispositivos de las oficinas en casa a través de Internet.
Evidencia para auditorías: los registros de detección permanecen disponibles durante 365 días.
En este caso, el tamaño de la empresa es menos determinante que el sector y la plantilla. Las obligaciones de notificación en Suiza se rigen por el sector, no por el número de empleados, mientras que la cuestión práctica para el EDR es si alguien en la organización lee y clasifica las alertas que genera.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Por sector | Por sector | Por sector |
| NIS 2 en la Unión Europea | Por sector | ✓ | ✓ |
| Cuestionario de seguridad de grandes clientes | En ocasiones | ✓ | ✓ |
| Personal disponible para clasificar las alertas del EDR | Rara vez | Parcial | ✓ |
| Este producto se adapta a | ✓ | ✓ | Limitado |
La obligación de notificación prevista en la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, por lo que la mayoría de las empresas suizas comunes se ven afectadas de forma indirecta, en su calidad de proveedores, más que directamente. Las entidades sujetas a esta obligación deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, lo que significa que los datos deben recopilarse ese mismo día laborable. Este producto proporciona parte de esa información: la vista de actividades sospechosas registra cuándo se observó el comportamiento por primera vez, qué procesos y archivos se vieron afectados y qué técnicas de MITRE ATT&CK se activaron, y los registros de detección permanecen disponibles durante 365 días. No cubre el resto de la obligación. No hay ningún formulario de notificación, ni gestión de casos, ni flujo de trabajo de notificación a la BACS, ni visibilidad fuera del terminal, por lo que los incidentes en cortafuegos, equipos de red, servicios en la nube o sistemas OT no aparecerán en absoluto en esta consola. Esta descripción no constituye asesoramiento jurídico, y las obligaciones que se aplican a su organización deben confirmarse con un asesor jurídico cualificado.
Ningún producto garantiza que una organización cumpla con la Directiva NIS 2, ya que esta se centra en la responsabilidad de la dirección, el análisis de riesgos y los procesos documentados, no en las características del software. La NIS 2 exige un conjunto de medidas de gestión de riesgos que incluye la gestión de incidentes, la continuidad del negocio y la gestión de copias de seguridad, la seguridad de la cadena de suministro, el control de acceso y la gestión de identidades, el tratamiento de vulnerabilidades, la criptografía y la formación en sensibilización del personal. Este producto contribuye de manera concreta a dos de esas categorías: la gestión de incidentes, mediante la detección basada en el comportamiento, el aislamiento de terminales y la corrección remota; y el tratamiento de vulnerabilidades en un sentido parcial, ya que la evaluación de vulnerabilidades y la aplicación de parches son módulos independientes y no forman parte de la función EDR. Las categorías restantes no se abordan. Las copias de seguridad y la restauración, el control de identidades y accesos, la autenticación multifactorial, la criptografía más allá del módulo de cifrado de unidades de Windows con licencia independiente, la evaluación de proveedores y la formación de los usuarios deben cubrirse por separado, y la telemetría de los terminales por sí sola no satisfará a un auditor que pregunte cómo se comprueba la continuidad.
Sí, para el capítulo dedicado a los puntos finales, y solo para ese capítulo. Responde a las preguntas sobre la cobertura antimalware gestionada en todas las estaciones de trabajo y servidores, la detección basada en el comportamiento más allá de las firmas, la capacidad de aislar un dispositivo comprometido, el acceso forense remoto a través del shell de respuesta, la búsqueda de amenazas en los eventos de los terminales de los últimos treinta días y un historial de detección conservado durante 365 días que puede exportarse como prueba. No responde a las preguntas que suelen aparecer junto a esas. La autenticación multifactorial, la supervisión de identidades, las copias de seguridad y la restauración probada, la instalación de parches con un SLA, el cifrado de disco en cualquier sistema que no sean estaciones de trabajo Windows y solo con el módulo independiente, el filtrado de correo electrónico y de phishing, gestión de dispositivos móviles, pruebas de penetración y supervisión 24/7 por parte de analistas designados quedan fuera de su alcance, al igual que la cuestión de dónde se procesan los datos de la consola, algo que debería plantearse al proveedor por escrito antes de la firma. Cuando las carencias tienen importancia desde el punto de vista comercial, dar un paso adelante dentro de la misma familia suele ser la opción más económica que añadir un segundo proveedor: la gestión de parches, el cifrado de unidades, el filtrado de DNS, la seguridad móvil y el servicio de detección gestionado se administran todos desde la misma consola y el mismo agente, mientras que un segundo producto implica un segundo agente, una segunda consola y un segundo conjunto de exclusiones que mantener.
La diferencia decisiva radica en lo que ocurre después de que algo logre colarse: «Endpoint Protection» bloquea y pone en cuarentena, mientras que «Endpoint Detection & Response» registra además lo que hizo el proceso y permite revertirlo. Ambos utilizan el mismo agente y la misma consola, por lo que la actualización consiste en un cambio de licencia y de política, más que en una nueva implementación. Endpoint Protection es la opción adecuada cuando un administrador solo quiere detener y eliminar el malware. Endpoint Detection & Response es la opción adecuada cuando hay que averiguar cómo se inició una infección, aislar un dispositivo en cuestión de minutos o recuperar archivos que ya han sido cifrados.
| Funcionalidad | Endpoint Protection | Detección y respuesta en endpoints |
|---|---|---|
| Antivirus de última generación | ✓ | ✓ |
| Supervisión de actividades sospechosas | ✕ | ✓ |
| Restauración tras un ataque de ransomware | ✕ | Solo para Windows |
| Aislamiento de terminales | ✕ | ✓ |
| Búsqueda de amenazas durante más de 30 días | ✕ | ✓ |
| Shell de respuesta remota | ✕ | ✓ |
| Gestión de parches y cifrado de unidades | Módulo independiente | Módulo independiente |
La reversión de ransomware es una función exclusiva de Windows, y su plazo es configurable entre uno y siete días, siendo tres días el valor predeterminado por defecto; por lo tanto, un dispositivo Mac o Linux cuenta con detección y aislamiento, pero no con recuperación de archivos. El aislamiento tampoco es uniforme en todas las plataformas: el aislamiento de red y de procesos funciona en general, mientras que el aislamiento de escritorio —el modo que bloquea el acceso del usuario a la pantalla— solo existe en Windows, y el aislamiento de procesos no está disponible en macOS 10.13 y 10.14. La búsqueda en Flight Recorder, la función que permite revisar los eventos de procesos, archivos, registro y red de los últimos treinta días, está desactivada por defecto y debe habilitarse en la política, algo que conviene comprobar durante la fase piloto en lugar de durante un incidente. No se admiten instalaciones de Server Core ni VDI no persistentes; todos los dispositivos Linux se contabilizan como servidores independientemente de su función, y la supervisión del comportamiento en los servidores es un parámetro de política independiente que añade carga al equipo. La propia consola solo está disponible en la nube: Nebula para una única organización y OneView para proveedores de servicios que gestionan varios clientes; no existe una variante local, por lo que la ubicación del procesamiento de datos la determina el proveedor y no tú.
No. La restauración funciona a partir de una caché almacenada en el propio terminal, limitada por una proporción configurable de espacio libre en disco y por un tamaño máximo de archivo, por lo que los archivos que superen ese tamaño nunca se copian. Si el dispositivo se formatea, es robado o su disco falla, la caché se pierde con él; por eso, la función de restauración acorta el tiempo de recuperación tras un incidente de cifrado, pero no elimina la necesidad de una copia de seguridad independiente.
Sí, el mismo agente se ejecuta en Windows Server y en las distribuciones de Linux compatibles, y todos los dispositivos Linux se consideran servidores en la consola, independientemente de su función. La supervisión del comportamiento en los servidores se activa mediante su propio conmutador de política, y la restauración en un servidor requiere además que dicho conmutador esté activo. No se admiten instalaciones de Server Core.
Sí, los eventos de amenazas pueden enviarse en formato CEF a un servidor syslog o a un SIEM, y también existe una integración específica para Google Chronicle. La ruta de syslog requiere que se designe un terminal Windows como dispositivo de comunicación, y solo almacena en búfer las últimas 24 horas si no puede conectarse a la consola, por lo que una interrupción más prolongada dejará un hueco en los datos exportados.