¿Cuáles son las principales ventajas de ThreatDown Powered by Malwarebytes Advanced Server Corporate?
Gestión centralizada: todos los servidores se gestionan desde una única consola en la nube.
EDR para servidores: supervisión y aislamiento de actividades sospechosas en los servidores.
Reversión de ransomware: restaura los archivos modificados hasta siete días atrás.
Gestión de parches: aplica automáticamente parches a Windows y al software de servidor de terceros.
Amplia cobertura: desde Windows Server 2016 hasta 2025 y Linux.
Nota importante: no incluye análisis de buzones de correo ni gestión del cifrado.
Protección de terminales: bloquea el malware, los exploits y el comportamiento del ransomware en las funciones del servidor.
Detección y respuesta en terminales: supervisión de actividades sospechosas, aislamiento de terminales y Active Response Shell.
Restauración ante ransomware en un plazo de 7 días: restaura los archivos modificados por el ransomware en un plazo de siete días.
Gestión de vulnerabilidades y parches: analiza y aplica parches al sistema operativo y a aplicaciones de terceros.
Consola en la nube Nebula: políticas de servidor independientes, grupos, exclusiones y exportación de syslog CEF.
Importante: no se incluyen el cifrado de unidades ni el análisis de Exchange a nivel de buzón.
ThreatDown Advanced Server es la variante para servidores del paquete Advanced de ThreatDown con tecnología de Malwarebytes, la línea de negocio que se comercializaba como Malwarebytes for Business hasta el cambio de marca en noviembre de 2023. Cada servidor protegido se gestiona desde la consola Nebula basada en la nube, mediante políticas de servidor, grupos y exclusiones que se mantienen separadas de la configuración de las estaciones de trabajo.
Un agente por servidor: la protección, el EDR y la aplicación de parches se ejecutan en un único agente.
Configuración basada en roles: exclusiones documentadas para Exchange, SQL, DNS y controladores de dominio.
Recuperación sin VSS: la reversión utiliza copias locales protegidas, no instantáneas de volumen en la sombra.
Cobertura de servidores Linux: una única consola para Windows Server y las principales distribuciones de Linux.
Evidencia para auditorías: el registro de detección se conserva durante 365 días y se puede exportar a SIEM.
Clasificación guiada de alertas: la búsqueda gestionada de amenazas (Managed Threat Hunting) solo escala las alertas críticas.
El paquete está diseñado para organizaciones que gestionan un número manejable de servidores y no cuentan con un equipo de seguridad dedicado que supervise las alertas las 24 horas del día. Una empresa con tres controladores de dominio, un servidor de archivos y un servidor Exchange obtiene una cobertura completa desde una única consola. Cuando alguien tiene que responder a las alertas a las tres de la madrugada, la tecnología de la versión «Advanced» deja de ser el factor limitante: lo es la dotación de personal, y eso es precisamente lo que aborda el paquete «Elite».
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentación de informes en Suiza | Por sector | Por sector | Probable |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | En aumento | ✓ | ✓ |
| Gestión de las alertas de los servidores las 24 horas del día | ✕ | Con frecuencia | ✓ |
| Este producto se adapta a | ✓ | ✓ | Parcial |
La obligación de notificación introducida por la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, no a todas las empresas suizas, por lo que la primera pregunta es si su organización entra dentro de ese grupo. Los operadores afectados deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, lo que significa que los datos técnicos deben recopilarse el primer día, no durante la semana siguiente. ThreatDown Advanced Server respalda ese plazo de manera concreta: el registro de detección de Nebula conserva los datos durante 365 días, el registro de eventos abarca los 30 días anteriores y los datos de actividades sospechosas del EDR muestran qué proceso se ejecutó en qué servidor y qué cambios provocó, que es precisamente la información que requiere un primer informe. Lo que el producto no hace es decidir si un incidente es notificable, elaborar el informe por sí mismo ni ocuparse del aspecto organizativo de la obligación: no hay gestión de casos, no existe una vía de escalación definida hacia la dirección y no hay pruebas de que existan copias de seguridad o de que se hayan probado. Esta descripción es de carácter técnico y no constituye asesoramiento jurídico; deberá aclarar con sus propios asesores jurídicos si su organización está sujeta a la obligación de notificación.
Ningún producto de software garantiza que una empresa cumpla con la Directiva NIS 2, ya que esta se dirige a las organizaciones y a sus órganos de dirección y exige medidas técnicas, operativas y organizativas adecuadas. Las categorías de medidas que menciona la directiva incluyen el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio y las copias de seguridad, la seguridad de la cadena de suministro, la gestión y divulgación de vulnerabilidades, la criptografía, el control de acceso y la autenticación multifactorial. ThreatDown Advanced Server contribuye de manera significativa a tres de ellas: la gestión de incidentes mediante la detección EDR, el aislamiento de terminales y el Active Response Shell; la gestión de vulnerabilidades a través de los módulos de evaluación de vulnerabilidades y gestión de parches; y la visibilidad de los activos mediante el inventario de terminales en Nebula. No contribuye en absoluto a la continuidad del negocio y las copias de seguridad, la criptografía, la autenticación multifactorial, la gobernanza de la cadena de suministro ni a la formación del personal, y su ámbito de aplicación se limita a los servidores y las estaciones de trabajo; los dispositivos de red, las cargas de trabajo en la nube y los sistemas de identidad quedan fuera de él. Dado que cada Estado miembro transpone la directiva a su propia legislación, las obligaciones que realmente se aplican a su organización se derivan de la legislación del país en el que opera.
Sí, en lo que respecta a la sección del cuestionario dedicada a los terminales y servidores, pero no al resto. Responde a las preguntas sobre la protección contra malware para servidores con gestión centralizada, sobre la presencia de una capacidad EDR con acciones de aislamiento y respuesta, sobre un proceso de parches documentado con generación de informes, sobre análisis periódicos de vulnerabilidades, sobre el control de aplicaciones y sobre la retención de registros con exportación a un SIEM en formato CEF. También cubre el acceso a la consola basado en roles, ya que el registro de auditoría de usuarios guarda los cambios realizados por los administradores durante 90 días. No responde a las preguntas sobre pruebas de copia de seguridad y restauración, cifrado de datos en reposo, autenticación multifactorial, defensa contra el correo electrónico y el phishing, segmentación de la red, desarrollo seguro, gestión de proveedores ni sobre su propio estado de certificación, como la norma ISO 27001. Cuando la carencia radica en la supervisión las 24 horas del día, pasar al paquete «Elite» dentro de la misma familia suele ser más económico y mucho menos disruptivo que añadir el servicio gestionado de un segundo proveedor al mismo entorno; los aspectos relacionados con el cifrado y el correo electrónico se abordan mejor con los módulos independientes de ThreatDown o con las herramientas para las que ya dispone de licencia de Microsoft, y las copias de seguridad siguen siendo una decisión de producto independiente.
La diferencia decisiva es el EDR. Core previene y analiza, pero no puede detectar comportamientos sospechosos a posteriori, no puede aislar un servidor comprometido y no puede revertir un evento de cifrado. En la práctica, Core te indicará que a un servidor le faltan parches sin poder instalarlos, ya que Core incluye análisis de vulnerabilidades, pero no gestión de parches. Elite no añade ninguna tecnología de la que carezca Advanced, sino que aporta personal, en forma de detección y respuesta gestionadas 24x7x365; por su parte, Ultimate añade filtrado de DNS y soporte técnico premium a las prestaciones de Elite.
| Capacidades | Core | Advanced | Elite |
|---|---|---|---|
| Protección de terminales | ✓ | ✓ | ✓ |
| Evaluación de vulnerabilidades | ✓ | ✓ | ✓ |
| Gestión de parches | ✕ | ✓ | ✓ |
| EDR con reversión de ransomware de 7 días | ✕ | ✓ | ✓ |
| Búsqueda gestionada de amenazas | ✕ | ✓ | ✓ |
| Detección y respuesta gestionadas, 24 horas al día, 7 días a la semana, 365 días al año | ✕ | ✕ | ✓ |
| Centro de datos europeo para la consola | Limitado | Limitado | Limitado |
Lo primero que hay que comprobar es dónde se procesan los datos de tu consola: la mayoría de las cuentas de Nebula se aprovisionan en el centro de datos estándar, y el centro de datos europeo solo está disponible para un conjunto limitado de cuentas con sede en la UE aprovisionadas a partir del 3 de agosto de 2026, reconocibles por una URL de inicio de sesión que contenga «euc1». La cobertura de la plataforma tampoco es uniforme: las instalaciones de Windows Server Core y los entornos VDI no persistentes no son compatibles en absoluto; SUSE Linux Enterprise Server 15 en x86_64 ejecuta Endpoint Protection, pero no EDR; y la protección contra el comportamiento del ransomware no es compatible con RDP, Hyper-V ni en las funciones de servicios de terminal, que es precisamente donde muchas organizaciones esperan que esté disponible. Las versiones más antiguas de Windows Server, desde 2012 R2 hasta 2008, solo pueden implementarse con el instalador heredado, que sigue recibiendo actualizaciones de protección, pero no nuevas funciones. En un servidor Exchange, el agente protege el sistema operativo en lugar del flujo de correo, por lo que no se realiza ningún análisis a nivel de transporte ni de buzón, y sigue siendo necesario aplicar las exclusiones del propio antivirus de Microsoft. Las compras adicionales que se producen con mayor frecuencia son el cifrado de unidades, la seguridad del correo electrónico y el filtrado de DNS, que son módulos independientes, y la supervisión gestionada, que requiere el paquete Elite.
No. Las instalaciones de Server Core no son compatibles, por lo que se requiere una instalación completa con el entorno de escritorio. Tampoco se admite la VDI no persistente, mientras que la VDI persistente funciona con normalidad.
Endpoint Protection es compatible con Alma Linux, Amazon Linux 2, CentOS, Debian, Oracle Linux 10, Red Hat Enterprise Linux, Rocky Linux, SUSE Linux Enterprise Server 15 y las versiones LTS de Ubuntu, tanto en x86_64 como en ARM64. EDR es la excepción: no está disponible en SUSE Linux Enterprise Server 15 en x86_64, y requiere el kernel de Linux 3.10 o posterior, además de DKMS, en Amazon Linux, CentOS y Red Hat.
El registro de detección conserva los datos durante 365 días, el registro de actividad de eventos durante 30 días y el registro de auditoría de usuarios durante 90 días. Para una retención más prolongada, Nebula reenvía los eventos de amenazas a un servidor syslog en formato CEF a través de un terminal de Windows promocionado, o exporta los datos de detección a Google Chronicle SIEM.
No. La reversión restaura los archivos que un proceso de ransomware detectado ha modificado en ese dispositivo concreto, dentro de un plazo de siete días, utilizando copias locales protegidas en lugar de instantáneas de volumen sombra de Windows. No sirve de nada en caso de fallo de hardware, eliminación accidental, un servidor destruido o una base de datos dañada, por lo que el concepto de copia de seguridad sigue siendo un requisito independiente.