La detecci¨®n y respuesta administradas?(MDR) es un servicio de ciberseguridad subcontratado que proporciona a las organizaciones servicios de b¨²squeda de amenazas y responde a las amenazas una vez que se descubren. Tambi¨¦n implica un elemento humano: Los proveedores de seguridad proporcionan a sus clientes de MDR acceso a su grupo de investigadores e ingenieros de seguridad, que son responsables de supervisar redes, analizar incidentes y responder a casos de seguridad. Sus principales tecnolog¨ªas son la detecci¨®n y respuesta extendidas (XDR) y la gesti¨®n de eventos e informaci¨®n de seguridad (SIEM).?
Los componentes principales de los servicios de MDR forman la base de una estrategia de ciberseguridad avanzada y proactiva, trabajando juntos para detectar, responder y prevenir ciberamenazas en tiempo real.
La b¨²squeda de amenazas es un enfoque proactivo e impulsado por expertos que busca continuamente posibles amenazas que acechan dentro de la red de una organizaci¨®n. A diferencia de los sistemas de detecci¨®n automatizada, los cazadores de amenazas buscan activamente se?ales sutiles de compromiso y comportamiento sospechoso que puedan evadir las herramientas de seguridad est¨¢ndar. Este proceso pr¨¢ctico ayuda a descubrir amenazas sigilosas y sofisticadas antes de que puedan causar un da?o significativo, fortaleciendo la postura de seguridad general de la organizaci¨®n.
La respuesta ante incidentes es un enfoque estructurado para abordar y mitigar incidentes de seguridad a medida que surgen. Este componente implica identificar y contener amenazas r¨¢pidamente, seguido de esfuerzos de erradicaci¨®n y recuperaci¨®n para restaurar las operaciones normales. Un equipo de respuesta ante incidentes de MDR trabaja estrechamente con las partes interesadas para gestionar el incidente de forma eficiente e implementa medidas para evitar futuros incidentes, garantizando un impacto m¨ªnimo en la continuidad del negocio y las operaciones.
La detecci¨®n y respuesta de endpoints se centra en la supervisi¨®n de la actividad en dispositivos como ordenadores, servidores y dispositivos m¨®viles. Al analizar continuamente los comportamientos de los endpoints, los servicios de MDR pueden detectar y responder a posibles amenazas a nivel de dispositivo. El EDR es esencial, ya que los endpoints son objetivos frecuentes para los ciberatacantes, y la detecci¨®n r¨¢pida a este nivel ayuda a evitar el movimiento lateral y comprometer a¨²n m¨¢s la red.
El an¨¢lisis del tr¨¢fico de red implica supervisar el flujo de datos dentro de la red de una organizaci¨®n para detectar anomal¨ªas y actividades sospechosas. Al analizar el tr¨¢fico de red en tiempo real, los servicios de MDR pueden identificar signos de posibles ataques, como transferencias de datos inusuales o intentos de acceso no autorizados. La NTA es vital para identificar amenazas que pueden eludir la seguridad de los endpoints, proporcionando una visi¨®n m¨¢s amplia de la seguridad de la red.
SIEM integra datos de diversas fuentes, incluidos registros y alertas, para proporcionar una vista centralizada de los eventos de seguridad en una organizaci¨®n. Los servicios de MDR utilizan SIEM para correlacionar datos, detectar patrones e identificar amenazas en tiempo real. Esta supervisi¨®n centralizada permite una r¨¢pida detecci¨®n y respuesta a incidentes y permite al equipo de MDR priorizar las amenazas en funci¨®n de su posible impacto en la organizaci¨®n.
La supervisi¨®n continua garantiza que todos los componentes del sistema MDR supervisan activamente el entorno de la organizaci¨®n las 24 horas. Este componente permite al equipo de MDR detectar, responder y contener amenazas en tiempo real, minimizando el riesgo de filtraciones no detectadas.
MDR aborda problemas significativos que acechan a las empresas modernas. El problema m¨¢s evidente es la falta de habilidades de seguridad dentro de las organizaciones. Si bien la formaci¨®n y la configuraci¨®n de equipos de seguridad dedicados que puedan realizar una b¨²squeda de amenazas a tiempo completo pueden ser factibles para organizaciones m¨¢s grandes que puedan costearla, la mayor¨ªa de las empresas encontrar¨¢n una propuesta dif¨ªcil dadas sus limitaciones de recursos. Esto es especialmente cierto para las organizaciones medianas y grandes que a menudo se encuentran como objetivo de ciberataques, pero carecen de los recursos o la mano de obra para dichos equipos.?
Incluso a las organizaciones que est¨¢n dispuestas a invertir tanto tiempo como dinero les puede resultar dif¨ªcil adquirir el personal adecuado.?
Las empresas tambi¨¦n se enfrentan a desaf¨ªos al implementar soluciones complejas de detecci¨®n y respuesta de endpoints (EDR), que normalmente no se maximizan debido a la falta de tiempo, habilidades y fondos para formar al personal para manejar las herramientas de EDR. MDR integra herramientas de EDR en su implementaci¨®n de seguridad, lo que las convierte en una parte integral de los roles de detecci¨®n, an¨¢lisis y respuesta.?
Un problema que a menudo se pasa por alto cuando se trata de ciberseguridad es el gran volumen de alertas que los equipos de seguridad y TI reciben regularmente. Muchas de estas alertas no pueden identificarse f¨¢cilmente como maliciosas y deben comprobarse de forma individual. Adem¨¢s, los equipos de seguridad necesitan correlacionar estas amenazas, ya que la correlaci¨®n puede revelar si los indicadores aparentemente insignificantes se suman como parte de un ataque mayor. Esto puede abrumar a los equipos de seguridad m¨¢s peque?os y quitar tiempo y recursos valiosos de sus otras tareas.?
MDR tiene como objetivo abordar este problema no solo detectando amenazas, sino tambi¨¦n analizando todos los factores e indicadores implicados en una alerta. MDR tambi¨¦n proporciona recomendaciones y cambios a las organizaciones en funci¨®n de la interpretaci¨®n de los eventos de seguridad. Una de las habilidades m¨¢s importantes que necesitan los profesionales de seguridad es la capacidad de contextualizar y analizar indicadores de compromiso para posicionar mejor a la empresa frente a futuros ataques. Las tecnolog¨ªas de seguridad pueden tener la capacidad de bloquear amenazas, pero profundizar en el c¨®mo, el porqu¨¦ y el qu¨¦ de los incidentes requiere un toque humano.?
MDR est¨¢ dise?ado para resolver el problema de la brecha de habilidades de ciberseguridad de una organizaci¨®n. Aborda el problema de las amenazas m¨¢s avanzadas que un equipo interno de TI no puede abordar por completo, idealmente a un coste inferior al que la empresa necesitar¨¢ gastar para crear su propio equipo de seguridad especializado. MDR tambi¨¦n puede ofrecer a la organizaci¨®n acceso a herramientas a las que normalmente no tiene acceso. El siguiente diagrama ilustra lo que una organizaci¨®n puede ganar cuando entra en juego el MDR.?
A menudo, se nombra el servicio de seguridad gestionado (MSS) junto al MDR. Si observamos las tendencias en los servicios ofrecidos por los proveedores, con frecuencia, el MDR viene incorporado con la respuesta y detecci¨®n de la amenaza como parte central del servicio. Por otro lado, el MSS, frecuentemente se centra en la supervisi¨®n del producto de seguridad y el mantenimiento del hardware.
Mientras que la mayor¨ªa de servicios de MDR se centran en la EDR, hay otro tipo de servicio llamado NDR gestionado (MNDR), el cual incluye respuesta y detecci¨®n de redes (NDR) como n¨²cleo principal. En comparaci¨®n con el MDR, el cual se centra en la EDR, el MNDR se diferencia en que detecta y responde ante las amenazas con base en la telemetr¨ªa y los registros en la red.
Recientemente ha emergido el MXDR (XDR gestionado), el cual cuenta con XDR (detecci¨®n y respuesta extendidas) como servicio principal. En la filosof¨ªa de detecci¨®n y respuesta, cuanto m¨¢s grande sea la cobertura del sensor, m¨¢s rica ser¨¢ la telemetr¨ªa y mejor la detecci¨®n de la amenaza.
Tradicionalmente, las organizaciones han recurrido a proveedores de servicios de seguridad gestionados (MSSP) para sus necesidades de seguridad externas. A diferencia de los proveedores de MDR, que pueden detectar movimientos laterales dentro de una red, los MSSP suelen trabajar con tecnolog¨ªa basada en per¨ªmetros, as¨ª como con detecciones basadas en reglas para identificar amenazas. Adem¨¢s, los tipos de amenazas a las que se enfrentan los MSSP son amenazas conocidas, como vulnerabilidades, malware recurrente y ataques de gran volumen. Los MSSP tienen profesionales de seguridad que realizan la gesti¨®n, supervisi¨®n y an¨¢lisis de registros, pero a menudo no a un nivel muy profundo. En esencia, los MSSP son capaces de gestionar la seguridad de una organizaci¨®n, pero normalmente solo a nivel perimetral, y su an¨¢lisis no implica an¨¢lisis forenses exhaustivos, investigaci¨®n de amenazas y an¨¢lisis.?
En t¨¦rminos de servicio, los MSSP normalmente se comunican por correo electr¨®nico o tel¨¦fono, con profesionales de seguridad como acceso secundario, mientras que los proveedores de MDR llevan a cabo una supervisi¨®n continua las 24 horas del d¨ªa, los 7 d¨ªas de la semana, que puede que no sea ofrecida por algunos MSSP.??
Sin embargo, los MSSP siguen proporcionando valor a las organizaciones. Por ejemplo, la gesti¨®n de firewalls y otras necesidades de seguridad diarias de la red de una organizaci¨®n es una tarea m¨¢s adecuada para un MSSP que para un proveedor de MDR, que ofrece un servicio m¨¢s especializado. En consecuencia, los MSSP y los proveedores de MDR pueden trabajar conjuntamente entre s¨ª, centr¨¢ndose los proveedores de MDR en la detecci¨®n proactiva y el an¨¢lisis de comportamiento de amenazas m¨¢s avanzadas y dando recomendaciones de remediaci¨®n para las organizaciones una vez que se descubren las amenazas.?