¿Cuáles son las principales ventajas de ThreatDown Powered by Malwarebytes Advanced Corporate?
Consola central: todos los terminales se gestionan desde una única consola en la nube.
EDR incluido: supervisión de actividades sospechosas, aislamiento de terminales y restauración.
Restauración ante ransomware: restaura archivos cifrados de hasta siete días de antigüedad.
Gestión de parches: aplica parches automáticamente a Windows y a aplicaciones de terceros.
Agente único: un único agente ligero para Windows y macOS.
Nota importante: los servidores y Linux requieren el complemento Server Protection.
Consola en la nube Nebula: gestión centralizada de políticas, implementación y generación de informes para todos los terminales.
Detección y respuesta en terminales: supervisión de actividades sospechosas, aislamiento de terminales y entorno de pruebas en la nube.
Restauración frente al ransomware: restaura archivos cifrados o modificados de hasta siete días de antigüedad.
Gestión de parches: analiza en busca de vulnerabilidades y, a continuación, aplica parches a los sistemas operativos y las aplicaciones.
Búsqueda gestionada de amenazas: los analistas del proveedor escalan las alertas críticas con orientación para su resolución.
Importante: los servidores y todos los terminales Linux requieren el complemento Server Protection.
Advanced es el segundo de los cuatro paquetes de ThreatDown, la línea empresarial que Malwarebytes lanzó en noviembre de 2023 para sustituir a sus anteriores productos para terminales Malwarebytes for Business, por lo que los compradores que sigan buscando ese nombre acabarán aquí. Cada terminal se gestiona desde la consola Nebula basada en la nube, mientras que los proveedores de servicios gestionados utilizan la consola multitenant OneView.
Un único agente: un único agente ligero se encarga de la protección, el EDR y la aplicación de parches.
Reversión en lugar de reinstalación: restaura los archivos cifrados sin necesidad de reconstruir la estación de trabajo.
Aplicación de parches sin herramientas adicionales: corrige las vulnerabilidades detectadas por el análisis desde una única consola.
Menos colas de alertas: la búsqueda gestionada de amenazas (Managed Threat Hunting) escala únicamente las detecciones críticas.
Control del cortafuegos del host: reglas de entrada y salida configuradas de forma centralizada según la política.
Control de dispositivos y aplicaciones: el acceso USB y las aplicaciones no deseadas se bloquean según la política.
La versión «Advanced» está pensada para un equipo de TI pequeño que no cuenta con personal dedicado a la seguridad, por lo que la clasificación de alertas se delega al proveedor en lugar de a un analista interno. La tabla siguiente muestra qué obligaciones suelen aplicarse en cada tamaño y en qué casos este paquete deja de ser suficiente por sí solo.
| Requisito | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | Solo excepciones | Por sector | Por sector |
| Cuestionario de seguridad de los grandes clientes | Si es proveedor | ✓ | ✓ |
| Servidores y Linux incluidos en el ámbito de aplicación | A menudo | ✓ | ✓ |
| Este producto se ajusta a | ✓ | ✓ | Parcial |
La Ley de Seguridad de la Información revisada obliga a los operadores de infraestructuras críticas a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, lo que significa que la mayoría de las empresas ajenas a los sectores designados no están cubiertas en absoluto. Para una empresa que sí está cubierta, la cuestión práctica es si puede detectar un incidente y describirlo con precisión dentro de ese plazo. Advanced ofrece precisamente esa ayuda: la supervisión de actividades sospechosas y la correspondencia con el marco MITRE ATT&CK permiten definir el incidente, el aislamiento de los terminales lo limita mientras se redacta el informe, y la consola Nebula exporta un registro con marca de tiempo de lo que se detectó y de las medidas que tomó el agente al respecto. Lo que no hace es vigilar tu entorno por ti, ya que la supervisión 24x7 solo está disponible a partir del paquete Elite, y no detecta en absoluto tus servidores ni tus máquinas Linux a menos que se adquiera el complemento Server Protection, que es precisamente donde suele comenzar un incidente. Además, Nebula solo conserva los datos de detección durante un periodo limitado, por lo que, si necesitas presentar pruebas meses más tarde, la exportación de syslog o SIEM debe configurarse de antemano y no a posteriori. Esto describe las capacidades del producto y no constituye asesoramiento jurídico; debes aclarar con tu propio asesor jurídico si tu organización está sujeta a la obligación de notificación.
Ningún producto de software garantiza que una empresa cumpla con la NIS 2, ya que la directiva se evalúa en función de su organización y sus procesos, y no en función de la licencia que posea. La NIS 2 exige a las entidades de los sectores afectados que implanten medidas de gestión de riesgos en materia de gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, gestión y divulgación de vulnerabilidades, ciberhigiene básica y formación del personal, control de acceso y políticas sobre el uso de la criptografía. Advanced contribuye directamente a tres de ellos: la gestión de incidentes mediante la detección EDR, el aislamiento de terminales y la corrección automatizada; la gestión de vulnerabilidades mediante análisis programados con puntuaciones de gravedad CVSS, seguidos de la aplicación de parches en sistemas operativos y aplicaciones de terceros; y la ciberhigiene mediante reglas de cortafuegos de host gestionadas de forma centralizada, el bloqueo de aplicaciones y el control de dispositivos USB. No aporta nada en cuanto a la evaluación de la cadena de suministro, el control de acceso y la autenticación multifactorial, la formación del personal ni la documentación de gobernanza que un auditor solicitará ver; además, la cobertura del correo electrónico y la identidad son complementos independientes, en lugar de componentes incluidos en el paquete. La continuidad del negocio es el aspecto que más a menudo se malinterpreta aquí: la reversión ante ransomware de siete días restaura los archivos en un terminal protegido, pero no es una copia de seguridad y no la sustituye.
Sí, en lo que respecta a la sección de terminales, y responde adecuadamente a esa sección. Se puede demostrar la protección contra malware en todos los dispositivos gestionados, una capacidad EDR específica con acciones de aislamiento y respuesta, una cadencia de parches documentada que abarca sistemas operativos y aplicaciones de terceros, control de soportes extraíbles, listas de aplicaciones permitidas y denegadas, política de cortafuegos de host gestionada de forma centralizada y exportación de registros a un SIEM en formato CEF. Por parte del proveedor, Malwarebytes publica una certificación ISO 27001 para su sistema de gestión de la seguridad de la información y pone a disposición un informe SOC 2 bajo un acuerdo de confidencialidad (NDA), que cubre las preguntas de garantía del proveedor que se refieren al fabricante en lugar de a usted. Los aspectos que no aborda son igual de específicos: autenticación multifactorial y gestión de identidades, filtrado de correo electrónico, copias de seguridad y recuperación ante desastres, clasificación de datos, cifrado de servidores y dispositivos macOS, pruebas de penetración, supervisión 24x7 y cualquier cuestión que requiera una plataforma de gestión local o aislada físicamente, ya que Nebula es exclusivamente en la nube. La retención prolongada de registros es, en el mejor de los casos, una respuesta parcial, ya que la retención nativa de Nebula es limitada y todo lo que vaya más allá depende de su propio SIEM. Para cubrir estas carencias, pasar al plan «Elite» dentro de la misma familia suele ser más económico y sencillo que integrar el MDR de un segundo proveedor en el plan «Advanced», y las funciones de protección de servidores, seguridad móvil, seguridad del correo electrónico e ITDR están todas disponibles como complementos en la misma consola; sin embargo, las copias de seguridad y la autenticación multifactorial tendrán que obtenerse de otra fuente.
La diferencia decisiva está en la aplicación de parches: Core busca vulnerabilidades, pero no puede instalar las actualizaciones, por lo que los hallazgos pasan a la lista de tareas pendientes de alguien en lugar de cerrarse automáticamente. Advanced añade la gestión de parches a ese mismo análisis, junto con la reversión de ransomware y la búsqueda gestionada de amenazas, razón por la cual el proveedor comercializa los niveles como Core Next-Gen AV, Advanced EDR y Elite MDR. El paso de Advanced a Elite solo aporta una cosa: analistas que supervisan la consola las 24 horas del día en lugar de tu propio equipo. La cobertura para servidores y dispositivos móviles queda al margen de todo esto y se cobra como complementos en cada nivel, por lo que nunca influye en la decisión sobre el nivel a elegir.
| Capacidades | Core | Avanzado | Elite |
|---|---|---|---|
| Evaluación de vulnerabilidades | ✓ | ✓ | ✓ |
| Gestión de parches | ✕ | ✓ | ✓ |
| Restauración tras ataques de ransomware | ✕ | ✓ | ✓ |
| Búsqueda gestionada de amenazas | ✕ | ✓ | ✓ |
| Detección y respuesta gestionadas 24 horas al día, 7 días a la semana | ✕ | ✕ | ✓ |
| Protección de servidores | Complemento | Complemento | Complemento |
| Seguridad móvil | Complemento | Complemento | Complemento |
| Seguridad del correo electrónico | Complemento | Complemento | Complemento |
| Filtrado DNS | Complemento | Complemento | Complemento |
La sorpresa más costosa es el alcance: los servidores no están cubiertos por el paquete y, dado que Nebula considera cada máquina Linux como un servidor, un solo equipo Linux también activa el complemento «Protección de servidores». La ubicación de los datos es importante para los compradores suizos y europeos: Nebula dispone de un centro de datos europeo, pero el proveedor lo limita a las cuentas creadas a partir del 3 de agosto de 2026, por lo que la mayoría de las cuentas existentes se alojan en el centro de datos estándar y debes confirmar cuál te corresponde antes de firmar cualquier contrato que incluya una cláusula de residencia de datos. La plataforma de gestión es exclusivamente en la nube en ambos casos, sin opción local ni «air-gapped», lo que descarta el producto cuando un cuestionario exige herramientas de seguridad alojadas localmente. La cobertura de la plataforma también es desigual si se analiza en profundidad: Application Block solo funciona en Windows y no en macOS; no se admiten las instalaciones de Windows Server Core ni los entornos VDI no persistentes; y el cifrado de unidades gestionado de forma centralizada impone el uso de BitLocker en las estaciones de trabajo Windows, lo que obliga a cifrar macOS y los servidores por otros medios. Por último, considera la reversión de ransomware de siete días como una medida de limitación de daños más que como una estrategia de recuperación, y planifica con antelación las exclusiones para Exchange, SQL Server y las funciones de controlador de dominio, para las que el proveedor indica que son necesarias.
El agente funciona en Windows 11 y Windows 10, incluido Windows 11 en procesadores ARM mediante un instalador independiente, y en macOS tanto con procesadores Intel como con Apple Silicon. También es compatible con Linux, pero cada terminal Linux se considera un servidor y, por lo tanto, requiere el complemento Server Protection. Los dispositivos Chromebook, Android, iOS e iPadOS solo están cubiertos mediante el complemento independiente «Mobile Security».
Los resultados de los análisis de vulnerabilidades se almacenan y muestran durante un máximo de 90 días en todos los dispositivos, mientras que los datos de detección y de actividades sospechosas se conservan de forma nativa solo durante un periodo limitado. Si necesita una retención más prolongada con fines de auditoría o como prueba, los eventos pueden reenviarse en formato CEF a un servidor syslog o enviarse a un SIEM como Microsoft Sentinel o Google Security Operations, que debe configurarse antes de que necesite los registros, y no después.
La implementación utiliza un único instalador MSI que puede ejecutarse manualmente, instalarse de forma silenciosa mediante la línea de comandos o distribuirse a través de Microsoft Intune, SCCM, la Política de grupo o una herramienta RMM como Datto o SolarWinds. También hay disponible una herramienta integrada de detección e implementación para localizar dispositivos no gestionados en la red. Cada agente recién instalado realiza automáticamente un análisis e informa de sus resultados a la consola en unos 30 minutos.