EDR (Endpoint Detection and Response)
Solución de seguridad que monitoriza continuamente los endpoints (ordenadores, servidores, dispositivos móviles), detecta amenazas avanzadas y permite respuesta automatizada. En forense digital, la telemetría EDR proporciona evidencia granular de actividad maliciosa: procesos ejecutados, conexiones de red, modificaciones de archivos y movimiento lateral.
EDR (Endpoint Detection and Response)
La adopción de EDR ha crecido con rapidez en la última década, pero conviene empezar por lo que no puede afirmarse, porque es casi todo lo que se lee sobre el tema. Las proyecciones de mercado proceden de consultoras con informes de pago —Gartner, Forrester— y no son contrastables por el lector. Y los porcentajes de detección del tipo «detecta el 99 % de las técnicas en las evaluaciones MITRE» no salen de donde parece: la advertencia de MITRE es literal y está publicada junto a los resultados —«These evaluations are not a competitive analysis, so you will not find scores, rankings, or ratings»—, de modo que ningún porcentaje de esas evaluaciones es de MITRE; lo construye después cada fabricante eligiendo qué contar.
Lo que sí se sostiene, y es lo que le importa a un perito informático forense, no es un porcentaje sino una capacidad: la telemetría EDR registra el árbol genealógico de cada proceso, cada conexión de red y cada modificación de fichero, y guarda ese historial durante un plazo que depende del fabricante, el plan y el tipo de dato. Eso convierte un incidente opaco en una cronología reconstruible, y es la razón por la que aparece en los informes periciales, siempre que se exporte antes de que la retención venza.
Nota sobre estadísticas: de las tres fuentes que suelen citarse en este terreno, sólo una es pública: las MITRE ATT&CK Evaluations, que publican los resultados por proveedor y por técnica y se pueden consultar y rehacer. El Market Guide de Gartner y el Forrester Wave están tras muro de pago, así que ni sus cifras ni sus proyecciones son verificables por el lector, y por eso no se reproducen aquí.
Definición técnica
EDR (Endpoint Detection and Response) es una categoría de soluciones de ciberseguridad que proporciona monitorización continua en tiempo real de los endpoints (estaciones de trabajo, portátiles, servidores, dispositivos móviles), combinando detección de amenazas avanzadas basada en comportamiento con capacidades de respuesta automatizada y análisis forense retrospectivo.
Diferencia fundamental con antivirus tradicional:
- Antivirus basado en firmas: Compara ficheros contra una base de datos de malware conocido. Un producto limitado a firmas no reconoce lo que no está en esa base; los antivirus modernos añaden además heurística, aprendizaje automático, monitorización de comportamiento, análisis de memoria y AMSI.
- EDR: Detección basada en comportamiento (behavioral analysis). Monitoriza acciones en tiempo real: ¿un proceso PowerShell está descargando un binario desde una IP externa y ejecutándolo en memoria? Eso es sospechoso independientemente de si el fichero tiene firma conocida.
Componentes principales de un EDR:
- Agente endpoint: Software ligero instalado en cada dispositivo que captura telemetría
- Motor de detección: Análisis comportamental, machine learning, reglas YARA, IOCs
- Consola centralizada: Dashboard cloud para gestión, alertas y threat hunting
- Motor de respuesta: Aislamiento de endpoints, kill de procesos, cuarentena de ficheros
- Almacén de telemetría: Base de datos con historial de actividad (retención según fabricante y plan)
Telemetría capturada por un EDR:
Procesos:
- Árbol genealógico completo (padre → hijo → nieto)
- Línea de comandos exacta ejecutada
- Hash SHA256 del binario
- Firma digital (o ausencia de ella)
- Timestamps creación/terminación
Red:
- Conexiones TCP/UDP salientes y entrantes
- DNS queries resueltas
- IPs y puertos de destino
- Volumen de datos transferidos
Ficheros:
- Creación, modificación, eliminación
- Renombrado masivo (indicador ransomware)
- Escritura en directorios sensibles (System32, startup)
Registro Windows:
- Claves de persistencia modificadas (Run, RunOnce, Services)
- Cambios en políticas de seguridad
Memoria:
- Inyecciones de código (process hollowing, DLL injection)
- Ejecución fileless (scripts en memoria sin tocar disco)Principales soluciones EDR del mercado
| Solución | Fabricante | Fortalezas | Debilidades |
|---|---|---|---|
| Falcon | CrowdStrike | Cloud-native, threat intelligence, telemetría amplia | Precio elevado |
| Defender for Endpoint | Microsoft | Integración nativa Windows/M365; EDR incluido en Plan 2 (M365 E5) | Las capacidades EDR requieren Plan 2, no Plan 1 (E3) |
| Singularity | SentinelOne | IA autónoma, rollback ransomware, sin cloud obligatorio | Falsos positivos en entornos legacy |
| Carbon Black | VMware/Broadcom | Visibilidad profunda de procesos, integración VMware | Consola menos intuitiva |
| Cortex XDR | Palo Alto Networks | Correlación red+endpoint (XDR), integración firewall | Requiere ecosistema Palo Alto |
| Elastic EDR | Elastic | Open source (parcial), personalización de reglas | Requiere expertise técnico alto |
Sobre los porcentajes de detección que publican los fabricantes. Circulan cifras del tipo «detecta el 99,3 % de las técnicas en las evaluaciones MITRE», y conviene saber de dónde salen: MITRE advierte por escrito de que sus ATT&CK Evaluations no puntúan, no clasifican y no declaran ganadores. Publica los resultados en bruto —qué detectó cada producto en cada paso del ataque simulado— y es cada fabricante quien construye después su propio porcentaje eligiendo qué contar. Dos productos pueden anunciar cifras distintas de la misma ronda sin que ninguno mienta. Así que ningún porcentaje de esas evaluaciones es de MITRE, y «liderar la evaluación» no es una categoría que MITRE otorgue.
Conviene además no confundir las rondas: la de 2024 (ER6) usó TTPs de ransomware CL0P y LockBit en Windows y Linux, más TTPs de la RPDC en macOS; Turla fue la ronda 5, la de 2023. SentinelOne destaca por su capacidad de rollback automático ante ransomware, revirtiendo ficheros cifrados a su estado original sin intervención humana.
Para pymes españolas, Microsoft Defender for Endpoint ofrece la mejor relación coste-beneficio si ya disponen de Microsoft 365 E5, porque incluye el Plan 2 —el que trae las capacidades EDR— sin coste adicional; el E3 (Plan 1) no las incluye.
EDR como fuente de evidencia forense
La telemetría EDR constituye una de las fuentes de evidencia digital más valiosas en investigaciones forenses. A diferencia de los logs del sistema operativo, que pueden ser borrados o manipulados localmente, la telemetría EDR se transmite a la nube en tiempo casi real: el atacante que borra el registro de eventos del equipo no borra lo que el agente ya envió.
Para el perito informático forense eso tiene una consecuencia práctica que conviene anticipar: esa telemetría no está en el equipo, está en la consola del fabricante y con un plazo de retención que puede haber vencido. Solicitarla y exportarla con su integridad documentada es una gestión que se hace en los primeros días, no cuando se encarga el informe.
Datos forenses disponibles en telemetría EDR
1. Árboles de procesos (Process Trees):
explorer.exe (PID 1204)
└─ outlook.exe (PID 3456)
└─ WINWORD.EXE (PID 5678)
└─ cmd.exe (PID 7890) ← Macro maliciosa
└─ powershell.exe (PID 8912) -enc [Base64]
└─ rundll32.exe (PID 9034) ← Cobalt Strike beacon
├─ net.exe /domain (PID 9156) ← Reconocimiento AD
├─ mimikatz.exe (PID 9278) ← Credential dumping
└─ psexec.exe (PID 9400) ← Movimiento lateralEste árbol de procesos revela la cadena de ataque completa: un email de phishing abrió un documento Word con macro maliciosa que ejecutó PowerShell, descargó Cobalt Strike, realizó reconocimiento del Active Directory, volcó credenciales con Mimikatz y se movió lateralmente con PsExec.
2. Conexiones de red con contexto:
Proceso: rundll32.exe (PID 9034)
→ Conexión: 203.0.113.45:443 (HTTPS)
→ DNS: cdn-update.azureedge-cdn.com (dominio C2 falso)
→ Bytes enviados: 2.4 MB (exfiltración datos)
→ Bytes recibidos: 156 KB (comandos C2)
→ Duración: 4h 23min (beaconing cada 60 segundos)
→ IP de ejemplo reservada para documentación (TEST-NET-3): no geolocalizable ni C2 real3. Operaciones sobre ficheros:
Hora | Proceso | Acción | Fichero
14:23:01 | ransomware.exe | CREATE | C:\Users\*\readme.txt (nota rescate)
14:23:02 | ransomware.exe | MODIFY | C:\Datos\contabilidad.xlsx → .encrypted
14:23:02 | ransomware.exe | MODIFY | C:\Datos\contratos\*.pdf → .encrypted
14:23:03 | ransomware.exe | MODIFY | C:\Datos\RRHH\nominas.xlsx → .encrypted
...
14:23:47 | ransomware.exe | MODIFY | [2,847 ficheros cifrados en 46 segundos]4. Modificaciones de persistencia:
Registro modificado por rundll32.exe (PID 9034):
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"WindowsUpdate" = "C:\ProgramData\svchost.exe -k netsvcs"
← Persistencia: malware se ejecuta al reiniciarAnálisis forense con datos EDR
Reconstrucción de timeline
El perito informático utiliza la telemetría EDR para reconstruir una cronología forense completa del incidente, desde el vector de entrada inicial hasta el último endpoint comprometido.
Identificar punto de entrada (Patient Zero): Buscar el primer endpoint con actividad anómala. El EDR permite ordenar alertas cronológicamente y localizar el evento original (email phishing, RDP expuesto, USB malicioso).
Trazar árbol de procesos: Desde el proceso sospechoso inicial, reconstruir toda la cadena padre-hijo para entender qué herramientas usó el atacante y en qué orden.
Mapear movimiento lateral: Identificar conexiones SMB, WMI, PsExec o RDP entre endpoints internos que indiquen propagación del atacante por la red.
Correlacionar IOCs: Extraer indicadores de compromiso (hashes, IPs, dominios C2) y buscarlos en todos los endpoints para determinar el alcance total de la brecha.
Mapeo MITRE ATT&CK: Clasificar cada acción del atacante según la matriz MITRE ATT&CK (Initial Access → Execution → Persistence → Privilege Escalation → Lateral Movement → Exfiltration) para crear un informe estandarizado.
Hunting de IOCs con EDR
Búsqueda retroactiva en telemetría EDR (últimos 90 días):
Query: Procesos que ejecutaron PowerShell con -enc (encoded command)
→ Resultado: 3 endpoints afectados (antes de detección)
Query: Conexiones a la IP de ejemplo 203.0.113.45 (TEST-NET-3, reservada para documentación)
→ Resultado: 7 endpoints la contactaron
Query: Hash SHA256 = a1b2c3d4...f5e6 (Cobalt Strike beacon)
→ Resultado: Presente en 5 endpoints (4 aún sin detectar)
Query: Ficheros creados en C:\ProgramData\ por procesos no firmados
→ Resultado: 8 binarios sospechosos identificadosEsta capacidad de búsqueda retroactiva es lo que distingue un EDR de cualquier otra herramienta: permite buscar en el pasado amenazas que no fueron detectadas en tiempo real.
EDR vs antivirus tradicional
| Característica | Antivirus tradicional | EDR |
|---|---|---|
| Método de detección | Firmas (hashes conocidos) | Comportamiento + ML + firmas |
| Malware desconocido (zero-day) | Limitado si solo usa firmas | Detecta por comportamiento anómalo |
| Fileless malware | Limitado en productos solo-firmas | Detecta (monitoriza memoria/scripts) |
| Visibilidad | Solo ficheros en disco | Procesos, red, registro, memoria |
| Respuesta | Cuarentena fichero | Aislamiento endpoint, kill proceso, rollback |
| Valor forense | Bajo (solo log de detección) | Alto (telemetría investigable; retención según fabricante y plan) |
| Threat hunting | No disponible | Búsqueda proactiva en telemetría |
| Falsos positivos | Bajo | Medio-alto (requiere tuning) |
| Requisito personal | Bajo | Medio-alto (analistas SOC) |
Para investigaciones forenses, un antivirus solo puede informar “se detectó malware X en fecha Y”. Un EDR proporciona la película completa: quién lo ejecutó, cómo llegó, qué hizo exactamente, a qué servidores se conectó, qué datos exfiltró y a qué otros equipos se propagó.
Caso práctico: ransomware detenido por EDR
Escenario ilustrativo
El siguiente caso es un escenario construido sobre una tipología real de intrusión con ransomware detenida por EDR. Los nombres, cifras, tiempos, direcciones IP e indicadores son ficticios y no relatan un expediente concreto; ilustran cómo la telemetría EDR reconstruye la cronología de un incidente.
Contexto
Empresa industrial española, 280 empleados, 450 endpoints con CrowdStrike Falcon desplegado.
Timeline del ataque (reconstruido con telemetría EDR)
Día 1 - Lunes 09:15h: ACCESO INICIAL
Empleado contabilidad abre email phishing
→ Adjunto: "Factura_Noviembre_2025.xlsm" (macro maliciosa)
→ EDR registra: WINWORD.EXE → cmd.exe → powershell.exe -enc [Base64]
→ EDR alerta: "Suspicious Process Chain" (severidad MEDIA)
→ Analista SOC: No investiga inmediatamente (cola de alertas)
Día 1 - Lunes 09:22h: EJECUCIÓN COBALT STRIKE
PowerShell descarga beacon Cobalt Strike en memoria (fileless)
→ EDR registra: Conexión HTTPS a 91.215.85.xxx (C2 server)
→ EDR registra: Inyección en proceso legítimo svchost.exe
→ EDR alerta: "Process Injection Detected" (severidad ALTA)
→ Analista SOC: Inicia investigación
Día 1 - Lunes 10:45h: RECONOCIMIENTO
Atacante ejecuta desde svchost.exe comprometido:
→ net group "Domain Admins" /domain
→ nltest /dclist:empresa.local
→ EDR registra: Discovery commands desde proceso inyectado
→ EDR alerta: "Reconnaissance Activity" (severidad ALTA)
Día 1 - Lunes 14:30h: CREDENTIAL DUMPING
→ Atacante ejecuta Mimikatz (ofuscado en memoria)
→ EDR registra: LSASS memory access por proceso no autorizado
→ EDR alerta: "Credential Theft Attempt" (severidad CRÍTICA)
→ Analista SOC: Aísla endpoint vía consola EDR (1 clic)
Día 1 - Lunes 14:31h: CONTENCIÓN EDR
→ CrowdStrike aísla endpoint de la red
→ Endpoint sigue enviando telemetría a cloud (canal dedicado)
→ Atacante pierde acceso a red corporativa
→ Intento movimiento lateral BLOQUEADO
Día 2 - Martes: ANÁLISIS FORENSE CON TELEMETRÍA EDR
Perito informático recibe acceso a consola CrowdStrike:
→ Reconstruye timeline completo (09:15 → 14:31)
→ Identifica vector entrada: email phishing desde spoofed@proveedor.com
→ Confirma: Solo 1 endpoint comprometido (contención exitosa)
→ Extrae IOCs: 3 IPs C2, 2 hashes malware, 1 dominio phishing
→ Mapea MITRE ATT&CK: T1566.001 → T1059.001 → T1055 → T1003.001Resultado
- Tiempo detección a contención: 5 horas 16 minutos
- Endpoints comprometidos: 1 de 450 (gracias al aislamiento EDR)
- Datos exfiltrados: 0 bytes confirmados (C2 activo solo 5 horas)
- Ransomware ejecutado: 0 ficheros cifrados (ataque detenido antes de fase de cifrado)
La telemetría del incidente caduca en la consola, no en el disco
La retención de la telemetría depende del fabricante y del plan, y puede vencer. Cuando lo hace, la cronología que reconstruye qué proceso entró, qué se conectó y qué salió deja de estar disponible, y con ella la prueba. Exportación con integridad documentada y análisis pericial del incidente.
EDR y cumplimiento normativo en España
Esquema Nacional de Seguridad (ENS)
El ENS (Real Decreto 311/2022) distribuye la protección frente a código dañino, la detección de intrusiones, el registro de actividad, la correlación y la respuesta entre medidas y refuerzos distintos. Nombra expresamente el EDR en op.exp.6.r4.1, aplicable como refuerzo R4 a los sistemas de categoría ALTA (no a los de categoría MEDIA). Un EDR puede contribuir a varias de esas medidas, pero el producto por sí solo no acredita que el sistema cumpla el ENS.
Directiva NIS2
La Directiva NIS2 exige a entidades esenciales e importantes medidas de gestión de riesgos. Un EDR puede contribuir a algunas, pero no las cubre todas:
- Art. 21.2.b) — «la gestión de incidentes»: un EDR aporta detección, análisis y contención, pero no satisface por sí solo todo el proceso.
- Art. 21.2.g) — «las prácticas básicas de ciberhigiene y formación en ciberseguridad»: un EDR no las cubre; la formación no la imparte un producto.
La directiva no nombra el EDR ni ninguna otra tecnología concreta: fija resultados y deja el medio a cada entidad. (Conviene no confundir las letras: la d) no es la gestión de incidentes, sino la seguridad de la cadena de suministro.)
Sanciones (art. 34): para entidades esenciales, multas de un máximo de al menos 10 000 000 EUR o del 2 % del volumen de negocios anual total mundial, «optándose por la de mayor cuantía»; para entidades importantes, 7 000 000 EUR o el 1,4 %.
España no ha transpuesto la NIS2
El plazo venció el 17 de octubre de 2024 y sigue sin cumplirse: la Comisión Europea abrió procedimiento de infracción y, el 8 de julio de 2026, remitió a España —junto a Irlanda, Francia y Países Bajos— al Tribunal de Justicia de la UE por no haber transpuesto plenamente la NIS2. Mientras tanto, la norma vigente en España es el Real Decreto-ley 12/2018 y su Real Decreto 43/2021 (NIS1), y la designación de autoridades competentes y el régimen sancionador de NIS2 no son todavía derecho interno. Ver NIS2.
RGPD Art. 32 - Medidas técnicas
El Art. 32 del RGPD exige implementar «medidas técnicas y organizativas apropiadas» al riesgo para garantizar la seguridad del tratamiento. Su suficiencia se valora según el tratamiento, los riesgos, los controles implantados y la respuesta concreta ante un incidente; el precepto no impone nominalmente un EDR ni crea un agravante automático por carecer de él.
Implicación práctica: Ante una brecha, la AEPD valora si las medidas eran apropiadas al riesgo (art. 32 RGPD) atendiendo al caso concreto —tratamiento, controles ya implantados y respuesta—. No existe un agravante automático por no disponer de una tecnología concreta como un EDR.
FAQ
P: ¿La telemetría EDR es admisible como prueba judicial en España? R: Puede proponerse como prueba, pero su admisión y su valor no son automáticos. El perito documenta el origen, los permisos, el método de exportación, el alcance, las marcas temporales, las transformaciones y la integridad; las partes pueden cuestionar autenticidad y exactitud, y el tribunal valora los instrumentos conforme a las reglas de la sana crítica (art. 384.3 LEC). Una cadena de custodia bien documentada refuerza la autenticidad, pero no fija por sí sola el valor probatorio.
P: ¿Se puede manipular o falsificar la telemetría EDR? R: La transmisión a la nube del fabricante en tiempo casi real puede dificultar una alteración exclusivamente local, pero la integridad depende de la arquitectura, los controles de acceso, los registros de auditoría y el procedimiento de extracción. Un informe SOC 2 Type II aporta aseguramiento sobre los controles examinados durante un periodo; no garantiza por sí solo la inmutabilidad de cada registro.
P: ¿Un EDR reemplaza la necesidad de análisis forense? R: NO. El EDR proporciona telemetría de alto nivel (qué procesos se ejecutaron, qué conexiones se establecieron), pero no captura todo. Un análisis forense completo puede requerir imagen de disco, análisis de memoria RAM, examen de artefactos del sistema de ficheros (MFT, prefetch, shellbags) y correlación con fuentes externas que el EDR no cubre.
P: ¿Cuánto cuesta implementar EDR en una pyme española? R: Depende del fabricante, el plan, el volumen y el canal, y las tarifas cambian, así que hay que consultar la tarifa oficial vigente de cada solución antes de presupuestar. En Microsoft 365, las capacidades EDR están en Defender for Endpoint Plan 2 (incluido en E5); el Plan 1 (incluido en E3) no incluye EDR. Sobre el coste del incidente que se pretende evitar, conviene no manejar promedios: dependen tanto del sector, de la parada de actividad y de si hubo exfiltración que una media no informa de nada útil para decidir.
P: ¿EDR funciona en endpoints Linux y macOS, o solo Windows? R: Las soluciones EDR principales (CrowdStrike, SentinelOne, Elastic EDR) soportan Windows, Linux y macOS. Microsoft Defender for Endpoint soporta Windows, macOS, Linux, Android e iOS; las capacidades concretas difieren por plataforma, y conviene consultar la matriz oficial vigente.
Referencias y Fuentes
Gartner. Market Guide for Endpoint Detection and Response Solutions — informe de pago. La búsqueda pública no devuelve una URL que sirva ese documento, así que no se enlaza y no se reproduce ninguna de sus cifras: una cifra que el lector no puede abrir no es una referencia.
MITRE. ATT&CK Evaluations: Enterprise 2024 (ER6). evals.mitre.org — la ronda de 2024 usó TTPs de ransomware (CL0P, LockBit) en Windows y Linux, y TTPs de la RPDC en macOS; Turla fue la ronda 5 (2023). MITRE advierte por escrito: «These evaluations are not a competitive analysis, so you will not find scores, rankings, or ratings» — no publica porcentajes de detección.
Forrester Research. (2024). The Forrester Wave™: Extended Detection And Response Platforms, Q2 2024. Anuncio oficial — de pago. Forrester retiró su Wave de EDR y la sustituyó por la de XDR; se cita como lectura ubicada, no como fuente de ningún dato de este texto.
ENISA. (2024). ENISA Threat Landscape 2024. enisa.europa.eu
- Informe anual general sobre el panorama de amenazas en la UE: amenazas, actores, técnicas y mitigaciones
CCN-CERT. CCN-STIC-140, Anexo B.2 — EDR (Endpoint Detection and Response) (nov 2022). ccn-cert.cni.es — taxonomía de productos STIC. Productos cualificados concretos en CCN-STIC-1217 y CCN-STIC-1233. (La serie CCN-STIC-599 es de configuración de Windows 10, no de EDR.)
INCIBE-CERT. (mayo 2023). Guía de defensa de endpoints en sistemas de control industrial. PDF
- Enfoque en entornos industriales (SCI); no es una guía EDR específica para pymes
CrowdStrike. Global Threat Report — ⚠️ esa URL sirve siempre la última edición, así que el año se comprueba abriéndola, no en el ancla. Hoy sirve la de 2026, que cifra el tiempo medio de breakout en 29 minutos («a 65% increase in speed from 2024») y el más rápido registrado en 27 segundos.
Real Decreto 311/2022 - Esquema Nacional de Seguridad (ENS). boe.es
- Requisitos de monitorización y detección de intrusiones según nivel de categoría
Directiva (UE) 2022/2555 (NIS2). eur-lex.europa.eu
- Obligaciones de gestión de incidentes y medidas de ciberseguridad para entidades esenciales e importantes
Reglamento (UE) 2016/679 (RGPD) - Art. 32. eur-lex.europa.eu
- “Medidas técnicas y organizativas apropiadas” para seguridad del tratamiento de datos personales
IBM Security. (2024). “Cost of a Data Breach Report 2024”. ibm.com ⚠️ Esa URL no lleva año y sirve siempre la última edición —su
<title>dice hoy «Cost of a Data Breach Report 2026»—, así que el año se comprueba abriéndola.- Se cita como lectura ubicada sobre coste e impacto de brechas, no como fuente de ningún dato de este texto
AEPD. Buscador de resoluciones sobre medidas de seguridad del art. 32 RGPD. aepd.es
- Se consultan caso por caso; no fijan una obligación tecnológica nominal de EDR ni un agravante automático por carecer de él
Última actualización: 6 de septiembre de 2026 Categoría: Herramientas (HER-015) Nivel técnico: Avanzado Relevancia forense: MUY ALTA (fuente primaria de evidencia en incidentes) Coste: variable según fabricante, plan y volumen (consultar tarifa oficial vigente)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
