MDR

MDR: detección y respuesta gestionada ante amenazas

Detección continua, investigación con contexto y acciones de contención ejecutadas desde la misma plataforma, con métricas que puedes mostrar a la dirección.

Qué es MDR

MDR (Managed Detection and Response) es un servicio de seguridad que combina tecnología de detección con analistas que investigan las alertas y ejecutan la respuesta. Mientras un EDR o un SIEM generan señales, el MDR se hace cargo de convertirlas en incidentes gestionados hasta su contención.

En CiberEm el MDR se apoya en la telemetría de Wazuh, la gestión de casos de TheHive y el enriquecimiento de Cortex y GreyNoise, todo dentro de una consola con trazabilidad completa.

Detección con MITRE ATT&CK

Cada alerta se mapea automáticamente a tácticas y técnicas del framework MITRE ATT&CK. El heatmap de cobertura muestra qué técnicas están vigiladas por reglas activas y cuáles no, y el ranking de técnicas más frecuentes orienta dónde reforzar la detección.

El threat hunting sobre la telemetría permite validar hipótesis con consultas guardadas y compartidas, y la timeline de identidades rastrea cuentas humanas y de servicio a través de eventos de autenticación, integridad de archivos y rootcheck.

Respuesta activa

La respuesta se ejecuta desde el propio caso, con control de permisos por rol. Las acciones se dividen en reversibles y disruptivas para que cada equipo decida quién puede ejecutar cada una.

  • Reversibles: reiniciar agente y deshabilitar cuenta.
  • Disruptivas: bloqueo en firewall, aislamiento de host, matar proceso y cuarentena de archivo.
  • Cada acción queda registrada con usuario, organización, entidad, IP y metadatos.

Métricas MTTD, MTTC y MTTR

El tiempo medio de detección (MTTD), de contención (MTTC) y de resolución (MTTR) se calculan automáticamente a partir del ciclo de vida de cada caso. Los SLA por severidad, desde 15 minutos para alertas críticas hasta 24 horas para las de baja prioridad, alertan cuando un caso está a punto de incumplirse.

Preguntas frecuentes sobre MDR

¿MDR es lo mismo que EDR?

No. El EDR es la tecnología que recoge telemetría y detecta en el endpoint. El MDR es el servicio que investiga esas detecciones y ejecuta la respuesta. CiberEm usa Wazuh como capa EDR/SIEM y añade la gestión, la investigación y la respuesta.

¿Qué acciones de respuesta se ejecutan?

Seis acciones: reiniciar agente, deshabilitar cuenta, bloqueo en firewall, aislamiento de host, matar proceso y cuarentena de archivo. Se lanzan desde el caso y quedan auditadas.

¿Quién autoriza una acción disruptiva?

Depende del rol. La plataforma distingue cuatro roles (administrador, propietario de organización, analista y visor) y las acciones disruptivas se restringen a los roles que tu organización defina.

¿Cómo se mide el tiempo de respuesta?

Cada caso registra cuándo se detectó, cuándo se contuvo y cuándo se resolvió. Con esos tiempos se calculan MTTD, MTTC y MTTR y se comparan con el SLA de su severidad.

¿Cubre servidores y endpoints?

Sí. La telemetría proviene de agentes Wazuh desplegados en servidores y estaciones de trabajo, y el panel de salud de agentes muestra su conectividad y sincronización.

Protege tu negocio con detección y respuesta gestionada

Solicita una demo y descubre cómo CiberEm unifica el monitoreo, la investigación y la respuesta en una sola plataforma.