Kaspersky · Servicio gestionado
Kaspersky MDR: el SOC que tu empresa no va a construir.
Monitoreo, detección, búsqueda de amenazas y respuesta operados por analistas de Kaspersky las 24 horas. Acá está cómo funciona por dentro, qué diferencia a Optimum de Expert y, sobre todo, qué no hace.
Por qué existe este servicio
La herramienta se aprueba. El analista, casi nunca.
Es el patrón que vemos una y otra vez: una empresa invierte en una plataforma de detección y respuesta de primer nivel, y la deja operando sin nadie que la mire. La consola acumula alertas y la organización cree estar protegida.
Los ataques no respetan horario
La mayoría de las intrusiones serias se ejecutan de madrugada, un fin de semana largo o el 18 de septiembre. Es precisamente cuando nadie está mirando, y eso no es casualidad.
Un SOC propio no es realista
Cubrir tres turnos, todos los días del año, exige del orden de ocho a diez analistas. Para la enorme mayoría de las empresas de Chile ese presupuesto no existe, y forzarlo produce un SOC a medias.
El perfil es escaso y caro
Un analista de seguridad con experiencia real es difícil de encontrar y más difícil de retener. Formar a alguien internamente toma años, y cuando está formado, el mercado lo busca.
La fatiga de alertas es real
Cuando una persona recibe cientos de alertas y casi todas son falsas, deja de mirarlas. No por negligencia: es una respuesta previsible. El triaje experto existe para evitar exactamente eso.
Por dentro
Cómo funciona, paso a paso
No es una caja negra. Este es el recorrido que hace un evento desde tu red hasta que alguien te llama.
1 · Captura de telemetría
Los agentes desplegados en endpoints, servidores, plataformas de virtualización y red capturan telemetría y metadatos, y los envían al SOC de Kaspersky. El servicio se activa en minutos y no requiere infraestructura adicional.
2 · Enriquecimiento
Los datos recolectados se enriquecen con inteligencia de amenazas. Esa capa es la que permite pasar de "un proceso hizo algo raro" a "este patrón corresponde a un grupo conocido y a una técnica documentada".
3 · Detección y triaje
Se buscan patrones de anomalía con miles de reglas de detección y se prioriza con apoyo de aprendizaje automático. Una parte de las alertas la resuelve el modelo; el resto lo analiza el equipo humano.
4 · Investigación
El equipo del SOC investiga el incidente, reconstruye la causa raíz y determina el alcance real: qué equipos, qué cuentas, qué datos. Es la parte que ninguna automatización resuelve sola.
5 · Notificación y plan
Se notifica la actividad maliciosa con recomendaciones y una guía de respuesta paso a paso. El plan se pone a disposición para su aprobación antes de ejecutar acciones sobre tu infraestructura.
6 · Respuesta y reversión
Confirmada la amenaza, se ejecutan las acciones de contención a través del agente. El motor de remediación revierte el impacto dañino y restaura los sistemas y endpoints afectados cuando corresponde.
Los dos niveles
MDR Optimum y MDR Expert
La diferencia no está en la calidad del monitoreo sino en el tipo de búsqueda de amenazas y en cuánto interactúa tu equipo con el SOC.
| Aspecto | OpMDR Optimum | ExMDR Expert |
|---|---|---|
| Monitoreo continuo | 24 horas, todos los días | 24 horas, todos los días |
| Despliegue | Llave en mano, activación rápida | Llave en mano, con mayor flexibilidad |
| Búsqueda de amenazas | Automatizada, sobre indicadores de ataque propios | Gestionada por analistas, adaptada a tu organización |
| Telemetría analizada | En tiempo real e histórica | En tiempo real e histórica |
| Triaje e investigación delegados al proveedor | Sí | Sí, con alcance ampliado |
| Interacción directa con analistas del SOC | No | Sí, para consultas |
| Perfil de cliente | Equipos de TI sin especialización en seguridad | Equipos de seguridad maduros que quieren delegar el triaje |
| Portal dedicado con incidentes y guías | Sí | Sí |
Cobertura
Qué dominios vigila
Endpoints
Computadores y servidores: el dominio donde se materializa la mayoría de los ataques y donde la respuesta puede ejecutarse de inmediato.
Red
Tráfico y comportamiento de red, que es donde aparecen el movimiento lateral y la comunicación hacia la infraestructura del atacante.
Nube
Cargas y servicios en la nube, que suelen quedar fuera del alcance de las herramientas pensadas para el equipo del usuario.
Entornos industriales
Estaciones de trabajo de sistemas de control industrial y sistemas embebidos, relevante para minería, energía, manufactura y retail con operación física.
Esa última cobertura es la que distingue a Kaspersky en el mercado: en operaciones mineras, energéticas o industriales, el problema no es el computador de administración sino la estación que controla un proceso físico, y la mayoría de los servicios de MDR no la contempla.
Honestidad comercial
Tres cosas que MDR no resuelve
Un servicio gestionado bien vendido es el que llega con las expectativas correctas. Estas son las tres confusiones que más veces hay que aclarar antes de firmar.
No reemplaza tener las cosas bien configuradas
Un SOC que vigila una red con permisos abiertos, sin parches y con cuentas administrativas repartidas va a detectar muchos incidentes. Detectar no es prevenir: la higiene sigue siendo tarea de la casa.
No es una investigación forense completa
MDR contiene y remedia. Cuando el incidente exige reconstrucción forense, análisis profundo de malware o material para un proceso legal, eso corresponde al servicio de respuesta a incidentes, que se contrata aparte o en conjunto.
No decide por ti
El plan de respuesta se pone a disposición para aprobación antes de actuar sobre tu infraestructura. Alguien de tu lado tiene que estar disponible para aprobarlo, y ese punto de contacto hay que definirlo antes, no durante el incidente.
Combinar MDR con un contrato de respuesta a incidentes permite externalizar el ciclo completo: monitoreo y contención por un lado, investigación y análisis forense por el otro. Ver el servicio de respuesta a incidentes.
Evaluemos si tu caso justifica un servicio gestionado
La pregunta no es si MDR es bueno, sino si tu operación tiene hoy quién mire las alertas fuera del horario de oficina. Revisamos tu situación real y comparamos el costo del servicio contra el de sostener esa capacidad internamente.
Conversemos sobre MDR Ver la línea XDR